金融安全资讯精选 2017年第五期:2017年金融安全威胁演进趋势,纽约发布金融安全新政策,金融企业如何选择安全的云

简介: 2017年金融安全威胁演进趋势,纽约发布金融安全新政策,WireX 僵尸网络袭击全球,金融企业如何选择安全的云

3d4fd1956f53474cc9939731e71719b550aad415


  

【金融安全动态】

 

2017年金融安全威胁演进趋势点击查看原文

 

 

概要:IT资讯服务公司Data Art的全球金融行业总监分享2017年金融行业的网络安全风险演进趋势。文章提出,金融行业里专业安全人才日渐短缺(当然,这个现象也存在于其他行业中),而安全运营的工作量日益增大,这之间的矛盾,让企业“自己做好安全”这件事变得越来越难。

 

点评:结合文章和我们的看法,2017年,针对金融行业的网络攻击将有两大趋势:网络犯罪的专业化:攻击不再是个人逐利行为或者黑客寻求曝光度,很多网络犯罪都是有组织有纪律,筹谋已久,下手快很准的(上周乌克兰国有银行遭受黑客攻击就是一例)。在未来,针对金融行业的网络攻防对抗会上升到国家层面,由政府、企业、第三方共同来做好安全这件事。

 

第二个趋势,是信任的崩塌。随着钓鱼、金融诈骗、信用卡盗刷和数据泄露的加剧,银行需要花更多的心思在建立信任上,也对安全工作增加了难度。尤其是,当互联网金融逐渐兴起,有一些金融企业并没有成熟的安全机制,也没有足够的安全投入(人力+物力),解法就是银行应该加强与监管、警方、第三方的合作,用“借力”的方式补足自身的安全能力。另外,招懂行业的安全人才也非常关键,可以从现有IT人员中培训。


纽约发布金融安全新政策,强调加密。点击查看原文


概要:从8月28日开始,一部分纽约金融机构必须符合新的网络安全要求: 23 NYCRR 500。新政策在今年3月1日开始生效,并给了金融机构3个月的缓冲期去改善安全状况,并会在接下来的两年不断有新的合规要求推出,例如要求纽约金融机构在2018年9月之前制定加密策略,另外一些要求包括雇佣CISO,访问控制策略,有效的漏洞评估执行等等。没有在规定时间内符合要求,继续暴露安全风险的公司,将会受到相应处罚。

 

纽约是全球金融中心之一,金融行业是纽约的经济命脉,而过去一两年,很多金融企业因网络犯罪而遭受的损失巨大,让相关部门将安全体系建设提上了强制要求的日程。

 

点评:和中国的信息安全等级保护一样,规章制度的建立是在短时间内提升行业安全水准最有效的办法,从长远来说,会帮助金融行业更好地减少损失。对于金融企业来说,也可以通过“过合规”这个过程,梳理自身安全方面。


【相关安全事件】


 

WireX 僵尸网络袭击全球,IP数量峰值接近14万点击查看原文

 

 

概要:2017年8月17日,多个内容传送网络(CDN)和内容提供商遭受来自僵尸网络(WireX)的重大攻击。这是自Mirai之后,业界联合发现的又一次较大规模的DDoS攻击,集中表现在HTTP Flood攻击,攻击中使用的真实IP数量峰值接近14万。攻击手法并非新奇,但与以往攻击相比,此次攻击控制了许多新的IP。
 
来自Akamai, Cloudflare, Flashpoint, Google, Oracle Dyn, RiskIQ和Team Cymru的研究人员发现,DDoS攻击者利用被感染Android App来发起攻击。
 
恶意程序多潜藏在媒体/视频播放器/铃声/存储管理器等工具App中,这些应用程序还利用了Android服务架构的功能,允许应用程序即使在后台也可以使用系统资源,因此能够在应用程序未被使用时发起攻击。防病毒扫描仪目前将此恶意软件识别为“Android Clicker”特洛伊木马。最新消息称,Google已经下架了300款被植入恶意程序用以发起攻击的App。

 


【云上视角】


云安全方法论:如何验证你的数据在云上是否安全,以及如何让你的数据更安全?点击查看原文

 

 

概要:这篇文章站在云使用者的角度,提出了用户安全的“验证”机制和方法论:如何消除上云时对安全的担忧,放心上云。首先,作者认为验证一个云平台保护用户数据的最好“标尺”就是合规。包括ISO体系,CSA STAR认证,FedRamp(FedRamp是美国联邦风险和授权管理计划,对云产品和服务进行安全性评估、授权和持续监控。在中国,企业和机构则更多可以看看等级保护、网络安全审查、牌照资质的齐全程度和等级)。


其次,数据可用性是另外一个标准,包括数据冗余,用户是否能比较容易地从云上卸载数据等。数据加密默认功能和给企业所提供的工具也是一部分;最后,作者认为,光去验证云平台的数据安全是不行的,毕竟企业还有自己的责任在。对此,作者指出,46%的数据泄露都是因为企业内容不按规矩执行安全策略和规定。建议上云企业别把数据放在一个篮子力,重视访问控制,把安全提到更重要的上云战略高度。

 

点评:文章提出的标准和建议值得参阅。国内金融企业在选购云平台时,对资质的考察通常会关注的资质是对等级保护的满足情况,ISO27000系列的满足情况,部分企业,例如支付行业的客户还可以看看云平台是否具备PCI-DSS的认证情况;同时,也可以了解一下云平台的运营方自身对数据安全的重视程度。在使用了云平台之后,通过云安全产品去增强自身业务的安全性也是安全运营重要的一个部分。



查看其它行业资讯

政府安全资讯精选 2017年第四期:聚焦美国网络安全新动态


往期回顾

金融安全资讯精选 2017年第四期:全球安全支出走高,外国银行再遭黑客袭击



期待听到您的反馈


 金融、政府、游戏安全资讯精选会通过云栖社区专栏,

阿里云安全微信和微博,每周与您见面。

如果您是阿里云用户,

也欢迎通过邮件、钉钉公众号查看本周行业资讯。




029307c2bf99a126e3c7d4b050286cfed9f71a06


扫码或点击这里参与全球安全资讯精选

读者调研反馈


我们会认真讨论您的每一条建议

并邀请精彩回答者加入VIP读者群


目录
相关文章
|
3月前
电子好书发您分享《云治理企业成熟度发展2023年度报告》
电子好书发您分享《云治理企业成熟度发展2023年度报告》
26 1
|
8月前
|
数据挖掘
智能外贸软件,企业开拓国际市场利器
如何提高外贸效率、降低成本、提升竞争力是每一个外贸企业面临的挑战。而一款优秀的外贸软件,将是您在这个挑战中迎刃而解的利器。
52 0
【邀请函】金融行业隐私计算应用闭门研讨会
        蚂蚁链摩斯诚邀蚂蚁集团、阿里集团各BU及生态伙伴,参与“2023WAIC金融行业隐私计算应用研讨会”,一起交流探讨隐私计算行业前沿应用、案例和趋势。      大会内容详见下文。本次研讨会参与采用闭门邀请制,如有兴趣,可以联系 @箬兮 报名。      7月7日,上海见!也可以进入钉群交流(群号35544266),钉群二维码如下: 
【邀请函】金融行业隐私计算应用闭门研讨会
|
11月前
|
弹性计算 Cloud Native 小程序
【年终特辑】看见科技创新力量 洞见时代创业精神—企业服务—蓝犀牛搬家:挑战非标化运营模式,云加速服务体验
【年终特辑】看见科技创新力量 洞见时代创业精神—企业服务—蓝犀牛搬家:挑战非标化运营模式,云加速服务体验
115 0
|
人工智能 图形学 数据中心
|
云安全 监控 安全
产业共建,精准扶持 | 阿里云携手TapTap共建反网络黑灰产联盟 将提供免费防攻击服务
10月20日,在2021云栖大会·阿里云互联网行业峰会上,阿里云联合易玩(上海)网络科技有限公司(以下简称“TapTap”)举行“反网络黑灰产联盟”合作发布仪式 。
232 0
产业共建,精准扶持 | 阿里云携手TapTap共建反网络黑灰产联盟 将提供免费防攻击服务
|
并行计算 新能源 调度
台风动向它先知!国内电力行业首个云超算平台上线
国内电力行业首个云超算平台——南网调度云超算平台近日已上线。同时,基于南网调度云超算平台的精细化数值天气预报系统台风模式也已投入使用,可提前7天预测台风动向。
408 0
|
人工智能 编解码 存储
入选国家重点研发计划“科技冬奥”重点专项,阿里云云上转播牛在哪?
近期,科学技术部公布了《国家重点研发计划“科技冬奥”重点专项2019年度定向指南拟立项项目公示清单》。阿里云牵头的《北京冬奥会“一个APP”关键技术研究及应用》与《面向冬奥的云转播平台关键技术》两个项目入选,涉及经费3222万元。
2391 0
入选国家重点研发计划“科技冬奥”重点专项,阿里云云上转播牛在哪?