0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

金融行业物联网安全分析

倩倩 来源:IOTsec Zone 作者:IOTsec Zone 2022-09-21 10:01 次阅读

研究表明,许多银行和零售设备都过度暴露在物联网设备中,为关键基础设施和数据中心之间的横向移动提供了更多机会。

1

作为金融设备的个人电脑

在金融服务领域,个人电脑是复杂的工具,金融员工用电脑来访问关键的业务应用程序。

不幸的是,这批电脑的用户与AD连接的个人电脑也有AD定义的电子邮件地址,具有企业命名惯例。这些持续受骗的员工也有经常受到攻击的电子邮件客户端、浏览器和办公套件,他们的电脑应该仅仅因为它们被物联网和BYOD生态系统所包围,就被认为是不安全的。

拥有高权限或管理员权限的授权用户会对系统和数据构成潜在的威胁,而对操作系统和系统工具的未经授权的访问可能导致重大的财务和运营损失。

83edd8a0-38c0-11ed-ba43-dac502259ad0.png

计算机、个人电脑和工作站在设备中的百分比

2

网络内的其他设备

在金融服务领域,电子设备几乎和计算机一样多。在金融服务网络中,每100台分类计算机、个人电脑和工作站就有99台其他设备。

加入AD的设备使银行面临风险,因为不适当保护的金融设备允许国家支持的犯罪分子和其他恶意行为者使用相邻的网络设备(例如打印机)访问关键银行信息,以模仿允许的银行转账。这在如今是一个真正存在的风险。

网络犯罪集团策划了许多针对金融服务的高级持续性威胁(APT)并取得了成功。

例如,各种报告估计,位于朝鲜的黑客通过对银行和加密货币交易所发动网络攻击,已经从更大的金融服务行业窃取了超过20亿美元。在2016年的一个具体例子中,朝鲜的网络工作人员影响了纽约联邦储备银行,使其转移了超过8100万美元的资金。

为了防止这种威胁,关键是要保持设备分割控制,以防止金融设备和其他AD连接的设备之间的横向移动。

当然,这取决于网络安全利益相关者是否有工具来维护穿越IoT领域的所有设备的详细资产清单。

3

ATM和POS机设备

首先,必须说明的是,许多ATM位于仅有ATM的VLAN中,或以其他方式与其他设备进行微分。

除此之外,许多ATM机在有大量其他ATM机的网络中被相对良好地分割。然而,数据表明,许多ATM机与其他物联网设备相邻,如安全摄像机和物理安全系统,这些设备可能没有得到严格控制。

83edd8a0-38c0-11ed-ba43-dac502259ad0.png

自动取款机和POS系统的分类

4

IP摄像机和监控系统

PCI自动取款机安全指南明确指出,"在可能和法律允许的情况下,自动取款机应配备安全摄像机。"这使得IP摄像机成为自动取款机最常见的邻居。

不幸的是,该指导意见并没有说安全摄像机应该与网络上的金融设备分开。人们可能会认为,在金融服务业中,IP摄像机与中央网络功能是分开的,但事实并非如此。

IP摄像机是ATM机最常见的物联网设备邻居

金融服务领域的网络安全利益相关者如果想减轻网络威胁在整个大网络基础设施中的横向移动,就应该注意相邻和周边的物联网设备。这些设备的互连性为攻击者提供了一个潜在的切入点,使其能够破坏关键业务。

5

连接的建筑物

金融服务的一个巨大关注点是影响到数据中心的漏洞。正如所有依赖数据中心的行业一样,金融服务无一例外地依赖能源和电力基础设施,包括与连接的建筑物和BAS有关的系统。因此,许多银行已经实施了冗余电源,以努力减轻其数据中心的风险,这是伟大的第一步。

然而,安全利益相关者应该考虑额外的预防措施,以管理和遏制与能源和电力基础设施相关的漏洞。我们的数据表明,在涉及到联网的建筑基础设施和定义它们的OT设备时,应该更加关注细分策略。

8465536c-38c0-11ed-ba43-dac502259ad0.png

金融服务领域75%的联网建筑物联网设备由物理安全系统和BAS技术组成,如暖通空调、温控器和智能照明。

作为联网建筑和BAS的一部分,网络上的设备显然与金融服务有关,因为这些机构有许多建筑,并在物理安全和监控的设备上投入大量资金。

84823c66-38c0-11ed-ba43-dac502259ad0.png

金融服务互联建筑的设备细分

6

BAS和OT

参与支持能源和电力基础设施的OT设备,如UPS、SCADA/HMI、PLC和其他工业设备,占金融服务领域物联网基础设施的14.19%。

这些UPS设备同时存在于园区和数据中心,并且有共同的计算机、服务器和物联网邻居。简而言之,UPS设备是许多设备的邻居。

8495373a-38c0-11ed-ba43-dac502259ad0.png

金融服务物联网设备分类(不包括打印机)

OT和BAS设备不能被忽视。UPS、PLC、SCADA/HMI和IP摄像机占金融服务领域所有物联网设备的50%以上(不包括打印机)。

总结✦

金融服务行业的网络安全领导者必须认识到,虽然他们已经实现了比许多其他行业更高的虚拟化和设备可视性,但他们仍然必须处理大量难以保障安全的IOT设备,这些设备至今仍广泛存在于该行业中,代表着高度的未减轻的网络风险。

物联网包含了无数的连接设备类型,所有这些设备都必须被持续监控、分类和保护,以全面保护金融服务网络。

审核编辑 :李倩

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 物联网安全
    +关注

    关注

    1

    文章

    111

    浏览量

    17126
  • ATM
    ATM
    +关注

    关注

    0

    文章

    146

    浏览量

    33872
  • 物联网设备
    +关注

    关注

    1

    文章

    229

    浏览量

    19482

原文标题:资讯丨金融行业物联网安全分析

文章出处:【微信号:IOTsec Zone,微信公众号:IOTsec Zone】欢迎添加关注!文章转载请注明出处。

收藏 人收藏

    评论

    相关推荐

    分布式智慧终端在金融行业安全监管的应用实践

    讯维分布式智慧终端在金融行业安全监管方面的应用实践,展现出了其在保障金融安全、提升监管效率方面的显著优势。以下是对其应用实践的详细分析: 一
    的头像 发表于 04-08 15:30 107次阅读

    分布式智慧终端在金融行业安全监管的应用实践

    讯维分布式智慧终端在金融行业安全监管方面的应用实践,展现出了其在保障金融安全、提升监管效率方面的显著优势。以下是对其应用实践的详细分析: 一
    的头像 发表于 04-07 15:33 126次阅读

    网络解码矩阵在金融行业的应用:保障安全与效率并存

    随着金融行业的快速发展,对视频监控和数据传输的需求也日益增长。讯维网络解码矩阵作为先进的视频解码技术,正逐渐在金融行业中发挥重要作用,为金融
    的头像 发表于 03-25 17:25 112次阅读
    网络解码矩阵在<b class='flag-5'>金融</b><b class='flag-5'>行业</b>的应用:保障<b class='flag-5'>安全</b>与效率并存

    数字金融大变革:国产金融工控机推动行业进入全新时代

    金融行业迈向智能化转型的关键硬件支持,具备强大的处理能力、大容量内存和高速存储等配置。这些特点使得金融行业的数据处理和存储需求得以满足,而先进的安全
    的头像 发表于 01-04 15:18 226次阅读

    金融行业如何数字化转型?

    金融行业的数字化转型涉及技术创新的引入、客户体验的改善、内部流程的优化、安全和合规性的加强以及员工技能和企业文化的转变。
    的头像 发表于 11-15 14:19 453次阅读

    联网专业前景怎么样?

    意味着联网专业人才可以在不同行业中找到工作机会,并且有机会参与创新和改变。3.技术复合性:联网专业需要掌握多个技术领域的知识,如传感器技
    发表于 10-20 09:48

    MCU是怎么为联网端点设备提高安全性的?

    MCU 是怎么为联网端点设备提高安全性的?
    发表于 10-17 08:53

    基于飞腾派的边缘联网

    使用高级的编码算法和加密技术,确保编码信息的安全性和保密性,防止伪造和盗用。协议转换是边缘联网关的重要功能之一,它可以将不同协议和标准的数据转换为统一的协议和标准,以便于数据分析和处
    发表于 09-21 16:50

    突破创新,国产工控机助力金融行业安全高效发展!

    近年来,随着信息科技与互联网金融行业融合应用的不断深入,以及金融监管市场的规范发展,我国金融行业
    的头像 发表于 09-18 14:47 203次阅读

    新唐对应四大联网安全攻击的保护措施

    性,涵盖分析安全评估及认证。新唐推出的安全联网微控制器 M2351 系列在 2021 通过了 PSA Certified Level 2
    发表于 08-21 08:14

    浅谈工业联网平台

    工业互联网平台 工业互联网平台的本质是在传统云平台的基础上叠加联网、大数据、人工智能等新兴技术,搭建对工业数据采集、存储、分析和应用的模块
    发表于 08-10 15:45

    Arm平台安全架构固件框架1.0

    )的标准化,以确保安全跨一系列安全硬件实现的服务允许并鼓励固件的重用组件。这种重复使用对于可持续地降低安全开发和集成的成本至关重要设备。 本规范版本中定义的接口针对受约束的连接系统进行了优化
    发表于 08-08 07:14

    设计一个片上系统-为安全联网创建一个系统设备

    本指南适用于系统设计人员,可能使用Arm Flexible access。我们假设您希望为安全联网设备开发片上系统(SoC),并且您打算SoC将用于智能咖啡机。然而,该指南可能与任何相关的
    发表于 08-02 09:33

    联网:RFID安全(2)#联网

    联网
    学习硬声知识
    发布于 :2023年07月07日 12:06:17

    联网:RFID安全(1)#联网

    联网
    学习硬声知识
    发布于 :2023年07月07日 12:05:23