金融行业数字化转型加速,面临日益严峻的网络威胁风险。根据天际友盟 2024 年数字风险监测结果,金融行业在数字风险行业中排名第三。
主要风险类型:
- 传统金融业务风险:网络钓鱼和欺诈是主要风险,占比超 50%,主要目的是窃取账户凭据获取经济利益。攻击类型多样,包括仿冒银行网站和 BEC 攻击。
- 数据安全风险:数据泄露事件频发,金融行业数据泄露事件数量领先其他行业。美国财政部金融犯罪执法网络报告称,每月约 10 亿美元从金融机构被盗。典型事件包括美国星旗银行、Lakeview Loan Servicing、俄罗斯中央银行等数据泄露事件。
- 互联网侧攻击风险:
- APT 攻击风险:金融行业是 APT 组织重点攻击目标,主要组织包括 FIN7、Evilnum、TA505、Water Hydra、Citrine Sleet、Jumpy Pisces、Solar Spider、银狐、金相狐等。
- 恶意软件攻击风险:包括银行木马攻击(如 Zloader2、Octo 银行木马)、PoS 和 ATM 恶意软件攻击、Web Skimmer 攻击(Magecart 组织)、勒索软件攻击(Cuba、BianLian、RA World 等)、挖矿软件攻击。
- 供应链攻击风险:金融行业依赖第三方软件和开源软件,面临供应链攻击风险。典型事件包括 CL0P 勒索团伙利用 MOVEit 漏洞攻击德意志银行等。
- 区块链攻击风险:针对区块链网络或其组成部分的攻击,如 Angel Drainer 钓鱼团伙针对 Web3 钱包发起的攻击。
- DDoS 攻击风险:金融业遭受的 DDoS 攻击占所有行业攻击总量的 34%,典型事件包括全球多个金融服务公司遭遇勒索型 DDoS 攻击、英国汇丰网络银行瘫痪、俄罗斯最大银行 Sberbank 遭受 DDoS 攻击等。
应对措施:
- 数字风险防护:采用数字风险防护(DRP)服务,加强内部员工培训,提高安全意识,定期进行安全演练。
- 网络攻击侧防护:建立严格的访问控制机制,部署监测设备,及时升级系统补丁,定期备份数据。
- 供应链攻击防护:定期监控开源项目,内置数据保护方案,密切关注第三方风险。
- 区块链攻击防护:加强共识算法安全性,提高智能合约质量,保护隐私,增强网络抗攻击能力。
- DDoS 攻击防护:使用知名厂商的服务器和设备,升级源站配置,设置网页伪静态链接,开启服务器防火墙,套用高防 CDN。
发展趋势预测:
- 数字风险领域 AI 驱动的自动化攻击将增多。
- 暗网交易的泄露数据将持续活跃。
- 勒索软件攻击保持上升态势。
- 供应链攻击活动加剧。
- 区块链攻击中智能合约漏洞利用的可能大幅增加。
金融行业需高度重视网络威胁风险,加强安全体系建设,建立合适的防御、应急、响应机制。