如何破解金融安全防护难题?

云计算、大数据、人工智能、区块链正影响着社会的各个角落,金融行业也是如此——这些技术正逐渐渗透到金融交易的前中后台,助力金融创新。

新技术的普及,带来了想象空间的同时,其硬币的另一面也露出狰狞的面孔——信息安全事件呈现高速增长的趋势,安全事件要么不发生,一发生就损失惨重。研究显示,平均每次网络安全事故,会给金融行业企业造成近100万美元的损失。

新技术、新形势下,那金融行业面临的安全挑战究竟有哪些?认识了这些挑战后,我们又应该如何破除这些金融安全防护的难题?

3月15日,网易云首席安全架构师沈明星受邀参加了第四届区块链金融与金融科技中国年会,并分享了《金融安全防护之道》的主题演讲。笔者整理了相关内容,分享给大家。

金融企业业务渠道越广、服务越多样化,安全问题就越突出

网易云首席安全架构师沈明星

沈明星拥有10年安全行业经验,在安全领域有丰富的实战经验。他主要从事安全防御体系建设、安全应急响应、云安全、安全服务产品化等工作,目前主致力于实践传统企业在向云进行迁移时利用云安全服务解决企业的安全需求。

这位网易云首席安全架构师在分享的一开始,就指出了互联网+时代金融服务在当下的四大特点。

分别是:

·         特点一,与用户的生活场景深度绑定

·         特点二,信息传播更广泛

·         特点三,金融数据规模海量化

·         特点四,数据处理由本地升入云端

这四大特点,让金融业务的渠道非常广,服务也多样化。然而金融创新的同时,很多安全问题也不断暴露。

比如内容安全层面,敏感信息、虚假信息泛滥;业务安全层面,机器注册、批量撞库、活动作弊、薅羊毛;移动安全层面,逆向破解、二次打包;网络安全层面,黑客攻击、木马后门、DDoS攻击、APT攻击等。

这只是大的层面,落到具体细节,沈明星认为金融企业存在的细节性问题如下:

·         账号密码重置

·         邮箱等存在弱口令,密码爆破

·         SQL注入

·         无验证码或者验证码绕过

·         业务系统对公网开放

·         系统存在越权漏洞,可查看使用高权账号功能

·         数据库未授权访问(redis,mongodb)

·         上传文件没有做限制( getshell)

·         第三方软件(wordpress, dizcuz, 第三方支付漏洞)

·         客户端,服务器端  - 木马,蠕虫,Rootkit, 软件漏洞

·         Web攻击 - XSS, SQL注入

·         DDoS攻击, CC攻击

·         公司内部员工信息泄露 - 邮箱密码, Github账号 …

·         企业内部产品逻辑漏洞 - CSRF攻击,平行权限 …

·         薅羊毛、作弊

·         垃圾虚假信息泛滥

·         DNS域名劫持,运营商劫持

·         ……

保障金融行业信息安全,已刻不容缓,那面对这些安全挑战,金融企业该如何应对呢?

破解互联网金融安全防护难题

对于如何应对,网上一首打油诗有过形象描述:

监管文件抢头条  移动终端是热点

信息泄露成常态  钓鱼欺诈手段多

内网问题隐藏深  里应外合要警惕

外网防线待加强  应急机制需落地

然而上面的应对非常抽象,在第四届区块链金融与金融科技中国年会上,沈明星分享了网易金融安全一站式解决方案,它从四个方面解决金融安全企业面临的挑战。

·         第一个方面是业务安全,业务安全提供的验证码、注册保护、登录保护和活动反作弊等服务,能够从源头开始,就对金融企业开启保护;

·         第二个方面是网络安全,网易云易盾的DDoS防护、漏洞扫描、Web应用防火墙、SSL证书服务,让你不惧黑客的不断骚扰。

·         第三个方面是移动安全,移动安全的加固功能,能让Android应用程序拥有一个强大的盾牌,可以抵抗外部的逆向分析。

·         第四个方面是内容安全,内容安全提供文本过滤、图片识别、视频检测等服务,该服务基于的是网易20年反垃圾技术经验、运营经验及海量垃圾特征库,能够很好地帮你打造纯净的互联网空间。

网易云易盾为什么能够做好金融安全,我们从架构层面来解读。

针对业务系统中的注册、登录、UGC、投票、秒杀、拉新等环节,网易云易盾都有对应的业务安全系统进行保护,利用智能验证码、识别垃圾注册、人机识别、注册量监控、可信设备、MD5检测、关键词、深度学习、行为分析、高频检测、信誉等级、规则系统等措施,有效解决金融安全企业遇到的撞库盗号、薅羊毛、恶意抢红包等难题。

DDoS防护

DDoS高防

网络层面,DDoS高防上易盾通过对出口全流量进行监控分析,依托网易大数据分析技术,自动化发现攻击并做精细分类、识别及清洗,能够将攻击流量洗出去,合法访问流量引导到客户的服务器上。

除此之外,易盾还会通过Web和系统漏洞扫描,加强金融企业在各个板块的安全。

值得一提的是,沈明星的分享引起了不少人的兴趣,分享结束后,有不少金融企业过来咨询银行体系如何反作弊,在发红包、活动拉新上如何防止薅毛党。

原文地址:http://blog.51cto.com/13610827/2087466

时间: 2024-10-09 07:15:19

如何破解金融安全防护难题?的相关文章

【Linux系统】教您如何破解密码及防护

对于windows系统的密码破解只需做一个PE盘,然后进入boot启动项并从u盘启动即可去破解(一般百度都有这些详细的步骤).而现在我教大家的是如何破解Linux系统的密码.首先我用一台装有Linux6.5系统的虚拟机来实验.在不知Linux系统密码或在忘记Linux密码的情况下,开启系统,在开启系统时按ESC键进入如图所示的界面.通过如下提示按e键进入. 选择第二个在按e键进入,然后空格输入single后再回车.安b键启动. 在这里输入新的密码,这样密码就破解好了.虽然很简单但是如果做一些防护

黑客可借App漏洞攻击手机银行客户端,爱加密为移动支付App提供安全防护!

安卓系统安全问题一直以来被业界所诟病.近日有安全报告指出,安卓手机系统漏洞严重威胁网民支付安全.利用安卓系统漏洞,黑客可以对手机银行客户端实施注入攻击,截获用户银行账号密码,造成财产损失.进行测试的16款手机银行客户端均未能防御此类攻击.    据中国互联网络信息中心(cnnic)的数据显示,由于中国手机支付用户规模成倍增长(同比增长126.9%),截止2013年12月已达1.25亿,移动支付成为大趋势.而伴随这一趋势产生的移动支付安全问题也"水涨船高".近年来,由于遭受木马.恶意插件

手机银行App安全性整体堪忧、爱加密为移动支付App提供安全加密

随着移动支付的普及,手机银行客户端越来越被用户所认可,很多人觉得,既然是银行的客户端,应该是非常安全的.报告针对工商银行.建设银行.招商银行.交通银行.中国银行.农业银行等中国16家主流银行的安卓手机客户端展开一次最全面的安全性评测. 原标题:黑客瞄上手机银行 随着移动支付的普及,手机银行客户端越来越被用户所认可,很多人觉得,既然是银行的客户端,应该是非常安全的.然而,事实并非如此.据了解,少数手机银行客户端存在加密机制不完整.不校验服务器身份等安全隐患.不仅如此,我们一直认为最安全的"随机键盘

好人一生不平安

我有一个朋友叫小郭,最近失恋了,有些时候我很担心他.不过好在大家都是成年人了,他的排解方式也不过就是不停往朋友圈里贴歌词和名人名言,这样除了被大家暗地里叫傻逼别的也没什么害处了.我也就不大担心了.不过这几天他经过了痛苦的思考之后,问了我几个问题,也让我忽然想明白了一些事情. 有一天小郭问我,阿冰哥,你说,你好好说,你认真说,为什么我对她那么好,比对我妈都好,为什么她要这样对我?为什么***在感情里做好人的那一个就是最受伤的那个呢?我掏心掏肺甚至连工作都不要了就想和她好好一起生活,为什么她还觉得我

IDA 调试 Android 方法及简单的脱壳实现

IDA 调试 Android 方法及简单的脱壳实现 标签: android原创逆向调试dalvik 2016-05-24 14:24 9286人阅读 评论(3) 收藏 举报 分类: 原创(25) Android(5) 学习(9) 逆向(4) 版权声明:本文为博主原创文章,未经博主允许不得转载. 目录(?)[+] 本文参考了一些网络文章,对大大们的技术分享表示感谢.小弟刚刚开始深入去搞Android的逆向不久,写一下学习笔记,希望能抛砖引玉,给新手同学们带来方便.文笔比较烂,这不重要,重要的是按自

博识易道:银证企业ocr解决方案

最近几年,房地产疲软再加上互联网金融的强势带动,消费者投资的需求日渐增长,投资渠道也逐步丰富.这下银证行业高兴了,推出了各种政策和服务吸引投资.很多互联网金融.股票.基金的投资往往是借助移动支付.尤其是在支付宝.微信支付的带动下,消费者已经习惯了使用手机支付宝进行支付,用手机银行进行消费和转账. 但是这种需求也给用户带来了不小的麻烦,比如,用户投资的话需要输入卡号甚至是绑定银行卡.有过投资经验的都知道,银行卡号码长,也不是标准的阿拉伯数字,输入比较费劲,尤其是遇到网络或者系统问题,需要重复输入.

色情应用暗藏杀机,宅男福利竟成“灾难降临”

8月14日凌晨,王宝强通过社交媒体发布离婚声明,消息一出即刻引爆社交圈.一夜之间,部分恶意开发者立即抓住机会,利用此次事件散播“xx抓奸视频”“宋x马x录像”等恶意链接,并悄然传播,极大地威胁着“吃瓜群众”的隐私和财产安全. 通过伪装成“色情视频”“美女写真”等所谓宅男福利以进行恶意传播的现象,在PC端已司空见惯. 按理说用户对这类老套的手法早就有较强的防范意识,但据安天AVL移动安全团队和猎豹移动安全实验室最新捕获的一个病毒发现,这种手法虽然老套,但是恶意攻击效果之显著,令人咋舌. 近期,安天

安天AVL联合小米MIUI首擒顽固病毒“不死鸟”

不死鸟作为希腊神话中的一种怪物,拥有不断再生的能力,每当寿限将至时,它会在巢穴中自焚,并在三天后重新复活.就在近期,安天AVL移动安全团队和小米MIUI安全中心发现了病毒界的“不死鸟”,其顽固程度之深,用户很难通过常规的卸载手段清除该病毒. 这款病毒名为Fushicho,一旦运行,它首先会通过一系列手段攻击手机的“免疫系统”:联网下载root工具对用户手机进行提权处理,进一步根据文件中的sql语句将自身插入某知名杀毒软件白名单中,并通过“pm disable”命令禁用某知名杀毒软件,致使手机安全

互联网教育,让学习更快乐

第 70 届中国教育装备展示会在沈阳隆重召开.同期,在英特尔与慧聪教育共同举办的主题为 “ 智慧教育,从芯开始 ” 的 2016 中国智慧教育高峰论坛上,英特尔携手包括深圳智微智能 * .广州视睿 * .奥维云网 * .现代中庆 * 在内的多位生态伙伴,共同探讨了 “ 互联网 +” 时代下智慧教育的创新未来,展示了一系列端到端的智慧课堂解决方案和产品. 凭借优异的 CPU 和 GPU 处理性能,软件集成能力,包括实感技术和远程管理技术在内的先进科技,英特尔在打造智能交互教育体验方面的实力正在被越