编者按:中国互联网信息中心发布《第35次中国互联网络发展状况统计报告》显示,2014年中国网民规模6.49亿,手机网民5.57亿。其中使用网上支付的用户规模达3.04亿,手机支付用户规模达到2.17亿,2014年也被认为是中国互联网金融元年。作为一项金融创新,随着大家对互联网金融关注的提升和其本身规模的不断壮大,互联网金融发展形成了第三方支付、P2P网贷、大数据金融、众筹、信息化金融机构、互联网金融门户等多种模式。据媒体报道称,中国的互联网金融市场规模已是世界第一。与此同时,国内的网络安全技术平台、安全防护机制尚不成熟,互联网金融各方参与者对于数据安全、客户信息安全的风险防患意识较弱的问题应受到更多的认识与关注。


互联网金融中金融信息的风险和安全问题,主要来自互联网金融***频繁侵袭、系统漏洞、病毒******、用户信息泄露、用户安全意识薄弱,不良虚假金融信息的传播、移动金融威胁逐渐显露等十个方面。

十大信息安全风险

互联网金融中金融信息的风险和安全问题,主要来自互联网金融***频繁侵袭、系统漏洞、病毒******、用户信息泄露、用户安全意识薄弱,不良虚假金融信息的传播、移动金融威胁逐渐显露等十个方面。

1、有组织有目的性的金融网络犯罪集团兴起

***者由过去的单兵作战,无目的的***转为以经济利益为目的的、具有针对性的集团化***。从敏感信息的收集与贩卖,到伪卡制卡,甚至网银***的量身定制,在网络上都能找到相应的服务提供商,并且形成完整的以金融网络犯罪分子为中心的”传、取、销”的经济产业链。

2、DDoS***

DDoS***是目前最有效的一种网络恶意***形式,近期的个案显示不同规模的银行正面临不同形式的DDoS***,这包括传统SYN ***、DNS泛洪***、DNS放大***,以及针对更加难以防御的应用层DDOS***。

3、互联网业务支撑系统自身安全漏洞

当今的互联网,病毒、蠕虫、僵尸网络、间谍软件、DDoS犹如洪水般泛滥,所有的这一切都或多或少地从互联网业务支撑系统漏洞走过。如Apache Struts 2远程代码执行漏洞,漏洞的爆发直接导致国内的多家银行遭受恶意***。

4、病毒***

目前针对网上银行的***程序、密码嗅探程序等病毒不断翻新,通过盗取客户资料,直接威胁网银安全,用户如果未对其计算机安装相应的***查杀软件,就非常容易被感染。

5、信息泄露

在互联网环境下,交易信息通过网络传输,一些交易平台并没有在”传输、存储、使用、销毁”等环节建立保护敏感信息的完整机制,大大加剧了信息泄露风险。

6、网络钓鱼

虽然金融机构对钓鱼网站带来的金融信息危害极其重视,但大量钓鱼网站都建立在海外的网络空间,因而加大了安全监管的难度。

7、移动威胁

移动金融信息风险,主要由于移动应用软件的信息安全隐患和用户的防范意识薄弱,给用户造成了严重的经济损失,同时也为移动金融的发展造成阻碍。

8、APT***

由于其利益驱动特性,与交易和金钱直接相关的金融行业,成为了***进攻”首选”,沦为APT***重灾区。

9、外包风险

互联网金融业务外包服务管理不到位,将给服务机构带来数据泄密的风险,这种案例在国内曾发生过多起。

10、内控风险

互联网金融服务内控风险通常与不适当的操作和内部控制程序、信息系统失败和人工失误密切相关,该风险可能在内部控制和信息系统存在缺陷时导致不可预期的损失。

十大信息安全最佳实践

基于互联网技术发展起来的互联网金融,其信息安全技术还有待关注与加强。传统的信息安全防护体系已经难以提供可靠的安全防护,特别是针对APT***、零天型漏洞***或者是来自企业内部的网络***,当前的互联网金融系统信息安全保障体系无法提供足够的保护能力。因此,安恒信息结合行业观察以及相关实践,建议互联网金融企业进行以下安全建设,以长期保证金融系统的信息安全。

1、制定行业标准

重点防范互联网金融可能出现的系统性风险,而且要坚持线上线下一致性的原则,要注重法律法规的有效衔接,不断地完善相关的监管制度。同时政府应该有一个统一的分类,并按类别制定互联网金融信息安全行业标准,指导各企业进行相应的信息安全建设和安全运维管理,提高互联网金融企业的安全准入门槛。

2、加大信息安全投入

互联网金融企业应加大对信息安全技术的投资力度,应结合安全开发、安全产品、安全评估、安全管理等多个方面,从整个信息系统生命周期(ESLC)的角度来实现互联网金融长期有效的安全保障。对于已经在线的生产系统,当务之急则是采用防火墙、数据库审计、数据容灾等多种手段提升对用户和数据的安全保障能力。

3、增强APT防护能力

加入APT防护控制手段,加固环境,考虑双因素认证、网络限制、反垃圾邮件过滤、WEB过滤等高级限制方式。

4、加强信息系统的审计与风险控制

对越来越庞大的金融信息系统部署运维审计与风险控制系统,通过账号管理、身份认证、自动改密、资源授权、实时阻断、同步监控、审计回放、自动化运维、流程管理等功能增强金融信息系统运维管理的安全性。

5、采用自主可控的产品和技术

以防范阻止、检测发现、应急处置、审计追踪、集中管控等为目的,研究适合自身信息系统特点的安全保护策略和机制;开展安全审计、强制访问控制、系统结构化、多级系统安全互联访问控制、产品符合性检验等相关技术;研发用于保护重点信息系统的安全计算环境、安全区域边界、安全通信网络和安全管理中心的核心技术产品;研发自主可控的计算环境、操作系统、中间件、数据库等基础产品,实现对国外软硬件的替代;建设模拟仿真测试环境,通过可靠的测试技术和测试工具实现对信息系统的安全检测,确保降低信息系统使用过程中发生的安全事件。

6、突出保护重点系统

对需要保护的信息资产进行详细梳理,以整体利益为出发点,确定出重要的信息资产或系统,然后将有限的资源投入到对于这些重要信息资源的保护当中。

7、核心安全建设由可信队伍建设

对我国的金融信息系统进行核心安全建设和保障的机构,应具备专业信息安全服务能力及应急响应能力,这类团队需要权威认证、具有一定规模、具备专业扫描检测与***测试产品的安全服务能力。

8、基于大数据与云计算的解决方案

以信息安全等级保护为基础,在控制风险的基础上,充分利用云计算和大数据的优势,建立适合互联网金融自身信息系统的建设规范与信息安全管理规范,丰富已有安全措施规范,完善整体信息安全保障体系,建立云计算和数据保护的标准体系,健全协调机制,提高协同发展能力。

9、外包风险防范

实行业务外包以前,金融机构应制定外包的具体政策和标准,全面考虑业务外包的程度问题、风险集中问题,以及将多项业务外包给同一个服务商时的风险问题。同时在外包的过程中时刻对风险进行内部评估。

10、健全内控制度

建立直接向最高级别领导汇报的风险管理部门,独立于所有业务部门进行风险的评估、分析和审核;根据自身的业务特点建立完整的工作流程体系;根据各业务环节的风险,总体评估自身的风险特征;根据工作流程各环节的风险点,设计标准的内部控制操作方案,以有效保障每个工作环节的准确执行。

安恒信息·版权所有

同时用户可以下载E安全app获得最及时的安全资讯、预警信息及风险威胁指数等等,下载地址:http://www.easyaq.com/

转载于:https://blog.51cto.com/wxsec/1624352

互联网金融: 十大信息安全风险与十大最佳安全实践相关推荐

  1. 互联网金融:十大信息安全风险与十大最佳安全实践(转载)

    中国互联网信息中心发布<第35次中国互联网络发展状况统计报告>显示,2014年中国网民规模6.49亿,手机网民5.57亿.其中使用网上支付的用户规模达3.04亿,手机支付用户规模达到2.1 ...

  2. 金电联行:大数据征信、大数据风险量化、大数据信用融资 | 百万人学AI评选

    2020 无疑是特殊的一年,而 AI 在开年的这场"战疫"中表现出了惊人的力量.站在"新十年"的起点上,CSDN[百万人学AI]评选活动正式启动.本届评选活动在 ...

  3. 互联网金融大咖们如何看待风险管理

    本文讲的是互联网金融大咖们如何看待风险管理,不久前,以"卓越风险管理 护航普惠金融"主题的费埃哲信贷评分决层云平台签约仪式在京召开,借这个机会,有幸玲听了在互联网金融领域众多大咖对 ...

  4. 随手科技企业入选互联网金融协会增选常务理事,消除随手记投资靠谱吗

    近期,中国互联网金融协会第一届常务理事会2018年第一次会议在北京召开.协会李东荣会长,副会长文海兴.郭宁宁.谢一群.江阳,陆书春秘书长,朱勇秘书长助理等协会领导以及各常务理事代表出席会议.监事单位代 ...

  5. 2016互联网金融安全峰会报名

    2016互联网金融安全峰会报名啦 大会简介 2016互联网金融安全合规系列研讨会由阿里云主办,在11-12月期间于全国7大城市陆续组织开办.阿里云作为国内服务金融机构和互联网金融平台数量最多的云服务商 ...

  6. 互联网理财产品有哪些?互联网金融模式知多少?

    互联网理财产品有哪些?互联网金融模式知多少? 随着互联网金融的发展,大量的网络理财产品不断涌现,随着"各种宝"等理财产品的火热推出,互联网销售理财产品开始接连掀起"抢钱& ...

  7. 用大数据为互联网金融保驾护航

    近日,在"2015·上海新金融年会暨外滩互联网金融外滩峰会"上,中国人民银行条法司司长张涛表示,互联网和金融结合之后,金融风险的特点如传导性.广泛性.突发性依然存在,所以在创新的时 ...

  8. 【渝粤题库】广东开放大学 互联网金融 形成性考核

    选择题 题目:互联网金融的本质是 答案: A.平台经济 B.双边市场经济 C.营销模式 D.多边市场经济 题目:大数据的特点不包括 答案: A.多样 B.高速 C.低速 D.海量 题目:借贷关系的达成 ...

  9. 互联网金融专业女生的优势适合女生吗

    互联网金融专业适合女生这一点是毋庸置疑的,学习互联网金融专业的学生在毕业之后可以在互联网金融公司.中小商业银行.融投资公司等金融机构,从事金融产品营销.互联网金融客户经理.网络理财师等相关工作. 专业 ...

最新文章

  1. 你要偷偷学会排查线上 CPU 飙高的问题,然后惊艳所有人!
  2. php获取ios或android通过文件头(header)传过来的坐标,通过百度接口获取具体城市和地址,并存入到session中...
  3. 一个对象的属性_【前端冷知识】如何判断一个对象的某个属性是可写的?
  4. 第18天学习Java的笔记-ArrayList
  5. 【oracle】日期类型 to_char
  6. react安装_前端大牛进阶---gt;React必会教程
  7. 遍历Java中的列表的方法
  8. python装饰器详解-Python装饰器基础概念与用法详解
  9. jQuery常用属性过滤选择器
  10. 【解决办法】C++2015安装不上,说是要安装Windows6.1-KB2999226-x64.msu这个补丁,下载下来怎么安装!...
  11. ABAP学习笔记之五-报表的事件 [翱翔云天 ]
  12. Spatial-Temporal时间序列预测建模方法汇总
  13. 平安银行软件测试难么,中国平安银行关于软件测试笔试试题(一)
  14. vivo+android+root,vivo手机怎么获取root权限?vivo手机一键ROOT教程
  15. 简单的 thymeleaf 前端网页模板
  16. python将数据导入数据库 atomic_使用Atomic
  17. Python实现王者农药自动刷金币
  18. 服务器受美国保护网站,该网站服务器受美国保护
  19. 2018深信服java笔试题_深信服2018春招笔试题解
  20. Ae 效果快速参考:沉浸式视频

热门文章

  1. Facebook推出Events应用 帮用户找到有趣活动
  2. 千万不要说联通的网络不好……
  3. 用html和js编写黑洞数,数字黑洞作文400字
  4. 设置IE10为非兼容性视图
  5. Redis核心技术-高可靠-集群方案(客户端分片、代理分片、Redis Cluster)
  6. Android实现内录
  7. 黑马培训的点滴(前端)
  8. Python数据可视化(处理天气数据)
  9. [智能座舱]小鹏G9语音新功能介绍与分析
  10. Android 高仿唱吧 咔拉ok 商业项目开源代码 K歌合成 伴奏录音合成MP3(音频五)