历史上的今天
返回首页

历史上的今天

今天是:2025年07月28日(星期一)

正在发生

2020年07月28日 | 新思科技让金融服务行业更安全

2020-07-28 来源:EEWORLD

现在几乎所有的金融服务都是依靠软件运转的。但是金融服务行业在网络安全防护方面仍然需要更多投入,才能与时俱进。近年来,很多国家对移动金融应用客户端的安全合规监管日趋严格,中国也设立了金融APP备案制度,帮助解决移动金融信息安全问题。金融机构为了遵循合规要求和为用户提供安全保障,加强软件安全势在必行。

 

新思科技网络安全研究中心(CyRC)对金融服务行业当前的软件安全实践进行独立调查(SS-FSI),调查报告发现金融服务机构已经意识到网络安全风险,他们认为应该投入更多资源以解决这些风险。

 

该报告的主要发现:

 

Ÿ   大多数金融服务机构为软件开发人员提供安全开发培训。但只有19%表示培训需要强制参与

Ÿ   大多数机构采用第三方金融软件和系统。他们担心这些产品的安全漏洞。但是只有差不多50%的受访者表示他们要求第三方供应商遵循网络安全要求或者提供验证结果

Ÿ   进行安全测试的机构,有很大一部分依赖渗透测试和安全补丁管理来确保技术安全。这两种测试当然是有用的,但相比采用多种测试工具,渗透测试和安全补丁管理还不足以在早期发现和修复漏洞以及将此安全实践贯穿在整个软件开发生命周期(SDLC)

Ÿ   只有少量金融机构采用软件组件分析(SCA)工具以识别和解决开源代码的漏洞。大部分受访者缺少代码清单,没有建立一个管理代码的流程

 

对此,新思科技有五个建议,以帮助金融服务机构提升数据安全,保护他们及客户的资产。

 

1.      进行网络安全培训

 

首先,金融服务机构应该制定一个能够反映在每一个流程及商业决定上的网络安全政策。为员工提供培训,普及网络安全的最佳做法。比如,设定复杂的密码、妥善保存机密信息以及了解鱼叉式网络钓鱼等常见攻击。

 

2.      遵循现有的合规要求,并了解即将颁布的法规,未雨绸缪

 

越来越多中国金融服务机构正在拓展海外市场,因此这些机构的产品不止要满足中国的合规要求,还需要考虑目标市场的行业要求以及现有和即将颁布的法规。而且金融机构也应该要求他们的供应商满足这些行业和法规的要求。

 

3.      采用多种测试工具

 

没有任何一种单一的工具可以解决所有问题。自动化测试工具应包括动态应用安全测试、静态应用安全测试和交互式应用安全测试等。而且随着API应用越来越普遍,API安全测试工具对于金融服务机构来说也很重要。这些工具可以帮助开发人员更快地发现和修复漏洞,减少损失。

 

4.      不要忽略开源组件

 

所有网络安全专家都会告诉你:如果你都不知道用了哪些组件,那网络安全就无从谈起。现在开发软件大多数要用到开源组件,开源带来便利等好处的同时,也伴随着风险。

 

《2020年开源安全和风险分析》报告(OSSRA)显示经过审计的代码库中,75%包含具有已知安全漏洞的开源组件,将近一半(49%)的代码库包含高风险漏洞,91%的代码库包含已经过期四年以上或者近两年没有开发活动的组件。OSSRA研究了由Black Duck审计服务团队执行的超过1,250个商业代码库。

 

金融服务机构必须审查第三方代码(包括内部开发的代码),以避免软件安全和法律层面的风险。SCA解决方案可以帮助金融服务机构管理整个软件供应链以及应用生命周期的开源应用。

 

5.      强化系统

 

最后,但同样也很重要的是强化你的系统,将安全内置在软件中。这包括在软件构建之初就要对关键应用进行安全威胁建模和架构审查,以及在整个构建过程中进行有效的代码审查。

 


推荐阅读

史海拾趣

Astro Tool Corp公司的发展小趣事

Astro Tool Corp公司初创时,面临着电子制造行业激烈的竞争环境。然而,公司创始人凭借其在精密工具制造领域的深厚技术背景,带领团队研发出了一款具有高精度和高稳定性的电子制造工具,成功吸引了业内众多客户的关注。这款产品不仅提高了生产效率,还降低了制造成本,迅速在市场上占据了一席之地。公司借此机会,不断扩大生产规模,逐步在电子制造工具市场建立起自己的地位。

DEVCON公司的发展小趣事

随着电子行业的快速发展,对材料性能的要求也越来越高。DEVCON公司不断投入研发力量,通过技术创新,成功开发出了一系列具有高性能、高可靠性的新材料。其中,甲基丙烯甲酸甲酯、环氧类、改性硅烷密封胶等产品,因其优异的性能和广泛的应用前景,成为了电子行业的明星产品。这些技术突破不仅提升了DEVCON公司的竞争力,也为整个电子行业的发展做出了重要贡献。

DAVE Embedded Systems公司的发展小趣事

随着全球对环保和可持续发展的重视,DAVE Embedded Systems也积极响应这一趋势。他们在生产过程中采用了环保材料和工艺,减少了对环境的影响。同时,公司还致力于开发环保型嵌入式系统模块,以帮助客户实现绿色生产和可持续发展。这些举措不仅体现了公司的社会责任感,也为公司的长远发展奠定了基础。

贝特莱公司的发展小趣事

随着技术研发的不断深入和产品线的逐渐完善,贝特莱于2016年1月21日正式挂牌上市,进军资本市场。这一举措不仅为公司带来了更多的资金支持,也进一步提升了贝特莱的品牌知名度和市场竞争力。上市后,贝特莱得以加速其研发步伐,不断推出创新产品,满足市场的多样化需求。

Antenna Factor公司的发展小趣事

随着无线通信技术的快速发展,Antenna Factor公司始终保持敏锐的洞察力,不断推出创新产品。他们研发的智能天线系统,能够根据信号环境的变化自动调整参数,显著提高通信质量和稳定性。这一技术创新在市场上引起了广泛的关注,使得Antenna Factor公司在行业中树立了技术领先的形象。

中移物联网(Chinamobile)公司的发展小趣事

中移物联网始终秉持开放、合作、共享的发展理念,与国内外众多企业建立了紧密的合作关系。公司积极与硬件设备厂商、软件开发商、解决方案提供商等开展技术合作,共同推动物联网技术的创新与应用。同时,中移物联网还与行业协会、学术机构建立合作关系,加强技术交流和合作研究,为构建良好的物联网产业生态做出了积极贡献。这些合作不仅提升了公司的技术实力和市场竞争力,也推动了整个物联网行业的健康发展。

问答坊 | AI 解惑

单片机硬件设计的经验总结

单片机硬件设计的经验总结…

查看全部问答>

请教老练关于AVR的问题

假如我将AVR熔丝设置成使用外部时钟但不给它提供外部时钟,此时芯片是无法工作的,然后我断开电源,再将芯片接上外部晶振,再上电,芯片是不是能够恢复工作?…

查看全部问答>

单片机语言C51应用实战集锦

很不错的microcontroller应用实战集锦 恩多地project,可以学到不少东西,全部是用C编写的…

查看全部问答>

请问如何在STARTUP.S中打印信息

想在OAL层的STARUP.S中添加点打印信息看看程序死在哪,怎么添加呢,该调用哪个函数? 汇编不是很明白…

查看全部问答>

向各位高手学习

请问各位高手,要学习嵌入式系统要学习哪些基础知识?请说具体点,谢谢!…

查看全部问答>

电力调度系统 用c++开发流程?

怎么用c++开发 电力调度系统?需要哪些流程和技术 ??谢谢…

查看全部问答>

PIC C 语言中 _EEPROM_DATA问题

_EEPROM_DATA(10,10,10,10,10,10,10,10) 是EEPROM的初始化 为什么一定要写入八位的数才行呢 我是菜鸟请大家多多帮忙啊…

查看全部问答>

failed to write memory 0x1100是什么意思?

在做硬件方真时,连接不上,提示我 failed to write memory 0x1100 哪位高手能指导下是什么意思啊?…

查看全部问答>

基于Kinetis的简单webserver(二)

2012-1-29增加ENC28J60网络模块进行调试,根据原理图选用T卡部分的GPIO来连接ENC28J60,具体连接如下,其余就只连3.3V电源和地/********************************************************************* Hardware      ...…

查看全部问答>