<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    金融機構有效開展API安全建設的需求與實踐

    VSole2022-05-19 11:13:28

    隨著金融行業數字化轉型的深入,三類AP?I漏洞在金融機構的離柜交易、移動支付、線上服務等業務中變得越來越高頻多元。API作為驅動開放共享的核心能力,已深度應用于金融行業;與此同時,其巨大的流量和訪問頻率也讓數據安全風險面變得更廣、影響更大

    VMware最新的一份安全報告(Modern Bank Heists 5.0)中顯示,94%的金融安全負責人表示他們經歷過API攻擊;報告指出,API已經成為現代應用程序必不可少的核心組件,同時由于其固有的可訪問性,也注定成為了網絡犯罪團伙的完美目標。

    推動金融數據合規,化解金融數據安全風險,夯實企業數據安全防護能力建設,促進金融數據最大化利用,是新形勢下金融科技創新的一個必要發展路徑。隨著API應用與金融業務日益緊密相連,其面臨巨大的數據安全壓力和挑戰。

    開放的API和放開的風險

    在金融數字化快速發展的背景下,傳統的金融服務模式已經不能匹配最新的數字化需求,在線化、智能化、場景化等數字金融生態變得隨處可見;金融科技的創新發展也給金融行業的數據安全帶來了不可想象的壓力。

    從數據保護的角度來看,隨著金融行業API開放的數量增多,其傳輸的核心業務數據、個人身份信息等數據的流動性大大增強,因此這些數據面臨著較大的泄漏、濫用風險,成為數據保護的薄弱一環,外部惡意攻擊者會利用API接口批量獲取敏感數據;

    從金融生態開放的角度看,金融數據的交互、傳輸、共享等往往有多方參與,涉及到品牌方、渠道商、供應商等多個主體,由此使得數據泄露風險點激增,風險環境愈發復雜。

    數據顯示,87%的金融機構會擔心共享服務供應商的安全狀況,因為其一旦受到安全威脅,就會給金融系統帶來系統性風險,而網絡犯罪團伙已經研究了金融機構之間的互相依賴關系。這也意味著,任何一方的接口出現問題,就會帶來嚴重的連鎖反應。

    一邊是開放的API,一邊是放開的風險,金融機構陷入了“兩難”境地。

    金融行業API安全標準

    金融數據已實現從傳統的信息化資產到重要生產要素及國家戰略資源的轉變,針對數據的安全保護已不僅僅是個人權益的保障和企業義務的履行,也是維護國家安全、社會秩序、市場穩定的重要條件。

    2020年2月13日,中國人民銀行發布《商業銀行應用程序接口安全管理規范》(JR/T 0185—2020)金融行業標準,從技術和管理兩方面規范個人金融信息保護措施和金融API安全措施。

    《規范》對商業銀行應用程序接口的類型與安全級別、安全設計、安全部署、安全運維、服務終止與系統下線、安全管理等方面提出了安全技術與安全保障要求,貫穿API安全的整個生命周期。

    金融API安全的方案實踐

    數據黑灰產產業鏈快速滋長,其攻擊方式、攻擊類型都隨之升級改變,攻擊行為更加專業化、隱蔽化,大部分金融機構對攻擊行為往往沒有感知;此外,API的安全需要基于API整個生命周期,從建立、鏈接到失活、下線等,都要進行敏感數據的交互監測和風險識別,大部分金融機構不具備專業安全能力。這些都對金融行業的數據安全構成了新的挑戰。

    基于多年的數據安全治理經驗及在金融行業的應用實踐,全知科技研究認為,一套完整的API風險監測方案,需要包含資產梳理、脆弱性評估、風險監測三大基礎能力模塊,才能為金融機構提供API全生命周期安全管理的核心安全能力支撐,幫助企業增強API安全風險的智能識別、監測能力,提升金融機構API安全的保障能力。

    資產梳理

    讓“一鍋粥”變成“一本賬”

    持續清點所有API接口并進行分類分級,包括影子API和僵尸API,形成API全量清單,包括API的類型、可以獲取的敏感數據、敏感等級、返回的數據量等;

    識別暴露PII或其他敏感數據的API ,形成數據暴露面清單,并對暴露面進行分級,方便企業對API數據暴露面進行安全管理,有效縮減攻擊面和數據暴露面。

    脆弱性評估

    從“分散多點”到“全面覆蓋”

    對API接口進行全面脆弱性評估,包括數據權限類、數據暴露類、安全規范類、口令認證類、高危接口類5大類等30多項的API接口;

    針對接口評估中暴露出的安全問題,系統會給出對應的整改建議和風險證據樣例,即這個API實際“長什么樣”,幫助企業快速明確問題。

    風險監測

    從“被動堵漏”轉為“主動防護”

    API攻擊監測:除了發現SQL注入等常見的Web攻擊外,系統會采用機器學習技術對API進行參數建模和畫像,發現針對具體API特性的攻擊。

    數據泄露監測:實時發現數據遍歷、拉取等攻擊行為,并及時進行告警處置,防止惡意攻擊者竊取企業或客戶的敏感數據;

    賬號安全監測:系統能夠持續監測包括賬號撞庫、暴力破解、弱密碼賬號等行為,及時發現被攻破的賬號,進行安全處置。

    API生命周期監測:持續監測API的全生命周期,幫助企業實時掌握每一個API的活躍狀態,包括API新增、失活、活躍等。

    金融金融機構
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    為規范金融產品網絡營銷活動,保障金融消費者合法權益,中國人民銀行會同相關部門起草了《金融產品網絡營銷管理辦法(征求意見稿)》,現向社會公開征求意見。公眾可通過以下途徑和方式提出意見:
    IDC金融行業研究團隊(IDC Financial Insights)近日就全球銀行業——銀行對公業務、保險業、支付科技、資本市場(資管科技)及數字信貸領域給出了2024年十大預測。在安全方面包括生成式AI在貸款業務中的應用、身份欺詐兩大預測,其主要指出,到2026年,25%的金融機構 金融科技貸款機構將使用生成式AI來確保貸款監管合規,以避免罰款和處罰;到2026年,身份欺詐的增加將促使25%的
    在數字化時代,數據作為新的生產要素和基礎性戰略資源,其地位的重要性不斷突顯,已成為拉動經濟增長和科技驅動業務的重要引擎。伴隨國內外數據泄露和數據濫用的安全事件屢見不鮮,近年來美國、英國、德國等全球多個國家紛紛頒布數據安全法律法規,對信息安全與隱私保護相關問題進行嚴格的規范與引導,我國也正在不斷推進數據安全的相關立法工作,構建數據安全法治保障體系。面對現如今日益嚴峻的數據安全形勢,民生銀行嚴格落實國
    在數字化時代,數據作為新的生產要素和基礎性戰略資源,其地位的重要性不斷突顯,已成為拉動經濟增長和科技驅動業務的重要引擎。伴隨國內外數據泄露和數據濫用的安全事件屢見不鮮,近年來美國、英國、德國等全球多個國家紛紛頒布數據安全法律法規,對信息安全與隱私保護相關問題進行嚴格的規范與引導,我國也正在不斷推進數據安全的相關立法工作,構建數據安全法治保障體系。面對現如今日益嚴峻的數據安全形勢,民生銀行嚴格落實國
    了解大數據服務
    2023-12-12 10:52:30
    了解大數據服務
    焦點內容:習近平提出全球發展倡議;反電信網絡詐騙法草案等將提請審議;九部門印發《關于加強互聯網信息服務算法綜合治理的指導意見》等
    本報告通過六張實戰推演圖,結合安全能力者、第三方機構和安全運營者的觀點,展示了攻擊方從攻擊面分析、邊界突破、橫向滲透到靶標攻陷的攻擊過程,防守方從基礎保護、強化保護到協同保護的縱深防御體系,描繪了大型網絡安全攻防實戰演習的全景對象和步驟推演。
    2月8日,央行長沙中心支行發布的罰信息顯示,因存在未經同意查詢個人信息的違法違規行為,長銀五八消費金融被罰款75萬元。公開資料顯示,長銀五八消費金融是第21家開業的消費金融公司,注冊資本為9億元,股東包括長沙銀行、北京城市網鄰信息技術有限公司和長沙通程控股,分別持股51%、33%、16%。
    區塊鏈技術是信任的引擎,是數字經濟時代的信任新基建。我國區塊鏈相關指導政策向好,金融科技企業的區塊鏈技術投入日漸增多,應用場景愈發廣泛。我們通過對區塊鏈技術在交易信息信任、底層資產信任、流動資產信任、外貿距離信任等多場景應用的比較,對金融機構金融科技企業的區塊鏈應用案例進行了分析。區塊鏈應用的開放性不僅對金融科技企業互聯互通、傳遞信任價值有著現實意義,更對推動依托金融科技的信任環境構建有著深遠影
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类