金融安全资讯精选 2017年第二期:金融网络安全和反欺诈方法论,金融新兴技术成熟度几何?

  

【本周头条】

 

金融行业的网络安全策略演进。点击查看原文

 

 

概要:金融行业所面对的挑战更加复杂多变:例如数据安全、IoT安全、勒索软件、更严格的合规要求等,相应的,金融行业的网络安全防护方法论也需要随之进化。“隔离式”的入侵防护方法,和传统的终端防护逐渐弱化。金融行业应当更加重视这三个能力:精准的检测和识别,快速的事件响应以及威胁情报。

 

点评:Fortinet的观点与阿里云安全在安全峰会上所提出的四个安全“新认知”有共识之处。当安全的边界消失,行业安全更应该做的不是“外部砌墙”,而是“从内布阵”:例如做好东西向流量监测、防御策略和网络访问控制自动化等。另外,在金融安全能力建设方面,金融安全还应当重视人的力量。再好的产品、威胁情报能力和检测技术,如果没有精兵强将去运营,安全策略很难真正落实到位;最后,蓝军体系和算法能力,也是金融行业安全防御天花板的突破口。

 

【相关安全事件】

 

Windows SMB服务0day漏洞预警。点击查看原文

 

概要:近日,在美国拉斯维加斯举行的2017年度DEF
CON黑客大会上,国外安全研究人员公布了Windows系统上的一个长达20年没有发现的漏洞,该漏洞名为“SMBLoris”,黑客可以轻松的使用简短的20行代码利用该漏洞即可发起DoS攻击导致系统内存资源耗尽,该漏洞影响Windows
2000及以上系统的SMBv1协议。

 

点评:微软官方表示不计划发布补丁修复该漏洞。阿里云建议用以下方式对系统进行强化加固,减小风险:首先,如果不需要使用网络文件共享服务,建议禁用SMB协议;其次,使用安全组策略禁止公网入、内网入445端口流量。

 

新型
“无文件” 勒索软件Sorebrect进化攻击预警。点击查看原文

概要:新的勒索病毒Sorebrect正在爆发,该勒索病毒通过RDP暴力破解获取账号密码信息后进入系统后会将恶意代码注入合法逬程svchost.exe中,然后销毁病毒文件以躲避杀毒软件的检测。Sorebrect 使用微软的Sysinternals
PsExec命令加密本地文件,同时利用自带的扫描功能扫发现和加密网络共享文件。Sorebrect勒索病毒是第一个采用销毁病毒文件方式逃避检测的勒索病毒,存在较高的安全风险。

 

点评:阿里云建议系统管理员和安全工程师可以采取下列方法进行防范:禁止3389端口对外开放,建议使用VPN和堡垒机的方式进行安全运维管理;加固Windows操作系统账号密码,开启日志审计功能,提高系统安全性;关闭网络共享文件夹,针对高安全要求的文件夹设置用户的读写权限;定期更新操作系统软件补丁;对所有重要的文件和文档进行定期备份,将数据备份到不经常连接计算机的外部存储设备;安装防病毒软件,不要随意点击不明链接;云盾态势感知和安骑士目前提供自动检测和防御。

 

【金融安全动态】

 

凡普金科:普惠金融的反欺诈挑战与方法论。点击查看原文

 

概要:凡普金科CEO杨帆认为,互联网金融企业最大的敌人是欺诈。欺诈团伙正在朝着科技化、规模化、体系化的方向迅速发展。而算法是其做好金融风控的法宝。通过数据清洗、数据处理、数据加工,把散落的数据变成一个个变量;通过自动建模机器人来提高风控效能。

 

【云上视角】

 

Gartner:2017年中国新兴技术成熟度曲线。点击查看原文

概要:区块链、物联网处于“期望膨胀期”, 数据金融服务已经处于“幻灭期”。从技术重要性程度来说,物联网、云计算、大数据、深度学习、区块链和自动驾驶并列为变革性的技术。重要的技术包括5G、LPWA、新型的数字电商平台和数字金融、SaaS和PaaS等。

 

点评:传统金融行业从来都是不是新技术在早期的追随者,随着新金融的变革正在来临,传统金融也逐渐拥抱和尝试新的技术了。在安全领域,云安全,态势感知已经走过了“过热期”,开始从复苏期走向成熟期。越来越多的金融客户逐渐开始习惯在云上经营安全,利用云安全来强化、优化自身的防护能力。

期待听到您的反馈

阿里云安全微信和微博,每周与您见面。

如果您是阿里云用户,

也欢迎通过邮件、钉钉公众号查看本周行业资讯。

扫码参与全球安全资讯精选

读者调研反馈

我们会认真讨论您的每一条建议

并邀请精彩回答者加入VIP读者群

 

时间: 2024-10-24 23:09:46

金融安全资讯精选 2017年第二期:金融网络安全和反欺诈方法论,金融新兴技术成熟度几何?的相关文章

金融安全资讯精选 2017年第七期:Equifax 泄漏 1.43 亿用户数据,Struts2 REST插件远程执行命令漏洞全面分析,阿里云护航金砖五国大会

   [金融安全动态] 美国信用评分公司Equifax 被攻击,泄漏 1.43 亿用户数据.点击查看原文   概要:泄露的信息包括用户社会安全码.驾照信息.生日信息.信用卡数据等.据SEC(U.S. Securities and Exchange Commission)的文件,三位Euifax董事已经售出了"一小部分"所持股票.Equifax 称黑客利用了 Web 应用的漏洞访问了某些文件,Apache Struts 受到的怀疑最多.Apache Struts 项目今年爆出了两个漏洞,

金融安全资讯精选 2017年第四期:全球安全支出走高,外国银行再遭黑客袭击

   [金融安全动态]   Gartner:全球安全支出2017年可达864亿美元.点击查看原文     概要:Gartner认为全球安全支出增加有三个原因数据泄露事件.勒索攻击加剧.企业内部对应用程序安全需求增强.Gartner也预测2018年的支出预计将达930亿美元,安全服务将继续成为增长最快的部门,特别是IT外包,咨询和实施服务.同时,公共云和SaaS化的安全解决方案持续走高,使得硬件安全增长继续放缓.   点评:在国内金融行业中,网络攻击.漏洞.恶意代码等威胁依然是行业重要的风险来源.

金融安全资讯精选 2017年第五期:2017年金融安全威胁演进趋势,纽约发布金融安全新政策,金融企业如何选择安全的云

   [金融安全动态]   2017年金融安全威胁演进趋势.点击查看原文     概要:IT资讯服务公司Data Art的全球金融行业总监分享2017年金融行业的网络安全风险演进趋势.文章提出,金融行业里专业安全人才日渐短缺(当然,这个现象也存在于其他行业中),而安全运营的工作量日益增大,这之间的矛盾,让企业"自己做好安全"这件事变得越来越难.   点评:结合文章和我们的看法,2017年,针对金融行业的网络攻击将有两大趋势:网络犯罪的专业化:攻击不再是个人逐利行为或者黑客寻求曝光度,很

金融安全资讯精选 2017年第六期:阿里云等3家单位具备CNVD技术组成员单位资格,反欺诈和身份管理是AI安全最热两大创业领域,互金安全负责人的安全建设心得

   [金融安全动态] 阿里云等3家单位具备CNVD技术组成员单位资格.点击查看原文   点评:试行考察期间,阿里云公司持续向CNVD共享其主办的先知平台收集的高质量通用软硬件漏洞信息200余条,同时持续开展公开漏洞信息报送工作,共计提交140余条.成为CNVD技术组成员单位,意味着获评对象已经达到国家级指定漏洞研判.挖掘专业团队资质,具备为政府.金融.央企等国家关键信息基础设施做网络安全渗透.漏洞修补等专业服务资格. 反欺诈和身份管理是AI安全最热两大创业领域.点击查看原文 概要:在基于AI的

金融安全资讯精选 2017年第八期:Equifax数据泄露事件本周五个进展,企业用户如何使用SOC 2 报告来评估CSP安全性,Alert Logic发布云安全报告:云上发生安全事件数更少

   [金融安全动态] Equifax数据泄露事件本周五个进展.点击查看原文 点评:上周我们提到,Equifax泄露的信息包括用户社会安全码.驾照信息.生日信息.信用卡数据等.据SEC(U.S. Securities and Exchange Commission)的文件,三位Euifax董事已经售出了"一小部分"所持股票.和Equifax可能受到的处罚(链接).   从上周三到今天,Equifax事件有5个新披露的进展.   首先,CIO辞职.Equifax首席安全官员Susan M

金融安全资讯精选 2017年第一期:云战略下的安全思维转型与新认知

首期寄语      从高大的银行建筑,到一丝不苟的流程设计,金融机构对外的第一品质要求是安全感.营造"安全感"的背后,安全能力的完整搭建是一切的起点和路径.对金融行业来说,安全不再是构建看得见的"围墙",而是在拆掉围墙.融入互联网环境后,依然保证足够的安全能力,依然可以稳定.安全.   居危,思安.我们先要洞察现状,知晓危机.这也是"金融安全资讯精选",想给行业安全决策者带来的价值.以其为鉴也好,取他山之石也好,我们期望你炼就不破金身,期待你把握

金融安全资讯精选 2017年第十二期 Gartner预测未来安全技术,Q3安全投融资分析,WPA2 KRACK漏洞分析报告,云上数据保护方法论

[金融安全动态] Gartner对未来安全技术和市场的最新预测 概要: (1)到2020年,0DAY漏洞在攻击中发挥的作用将会不到0.1%,这里面不包括敏感的政府目标: (2)到2020年,渗透测试智能化工具将会从2016年的0%增加到10%: (3)到2020年,企业将会有产生一个重大的安全事件是由于安全造成的,并且造成重大损失: (4)目前IRM风险管理.SIEM.IGA身份治理.EPP终端保护.PAM权限访问管理市场规模较大,但是年复合增长率较低:EDR.安全培训.RASP.UEBA虽然市

金融安全资讯精选 2017年第十三期 百慕大离岸律师事务所遭黑客攻击,Google 发布HTTPS 普及度报告,Bad Rabbit攻击预警和安全建议,PCI SSC 发布新的 3DS 支付标准

[金融安全动态] 百慕大离岸律师事务所 Appleby 近期遭黑客攻击 点击查看原文   点评:与此前声名大噪的"巴拿马文件"一样,"百慕大"事件的目标在于掀起新一轮对全球财务.企业以及税务事务的大规模审查.从这次事件可以见到,其实对于越大型的公司或个人来说,数据泄露所最担心的问题并非是经济损失,公司名誉和品牌的杀伤力,才是致命的.   Google 发布HTTPS 普及度报告 点击查看原文   概要:一项Google发布出来的数据:64% Android设备上,7

金融安全资讯精选 2017年第十一期 银行木马利用VMvare进行传播 研究人员发现新型安卓银行木马Red Alert

[金融安全动态] 银行木马利用VMvare进行传播 点击查看原文 概要:思科的研究团队Talos近日发现一起针对对南美巴西的银行木马活动.该木马活动的对象主要是南美的银行,通过窃取用户的证书来非法获利.除了针对巴西用户外,还尝试用重定向等方法来感染用户的计算机.令人意外的是,该木马使用了多重反逆向分析技术,而且最终的payload是用Delphi编写的,而Delphi在银行木马中并不常见. 研究人员发现新型安卓银行木马Red Alert 点击查看原文 概要:安全研究员发现一款名为 "Red Al