0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

如何做到更有效的安全防护成为金融服务机构的关注点

西西 作者:厂商供稿 2018-08-29 11:47 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

作者:新思科技软件质量与安全部门管理顾问Olli Jarva

近年来,得益于云计算、大数据、人工智能区块链等技术的发展,金融服务也更加多样、便利及智能。与此同时,由于巨额的利益驱使,金融服务行业成为了网络攻击的重点对象。如何做到更有效的安全防护成为业界的关注点。

金融服务机构经常部署复杂的应用程序,与采用不同语言的分布式地理信息系统连接。它们通过多种协议进行通信,其中一些使用的是多个平台提供的免费开源软件。

这种复杂性使金融服务机构的网络面临更多漏洞。更糟糕的是,市场压力迫使软件行业要更快交付产品。在急于完成一个软件时,安全流程极有可能就被忽视了。

金融行业是黑客的重点攻击对象之一,从ATM攻击、DDoS攻击、勒索软件到APT攻击等,犯罪手段层出不穷。

为了防患于未然,我们可以探讨一下哪种防范方式更有效,能保护金融服务机构、应用程序及客户资产。

1.软件安全架构

软件完整性是衡量一款软件是否卓越的关键。完整性是指软件质量与安全。在每款应用开发之初,安全专家和软件架构师应该紧密合作,以开发高度整合的、简化的软件安全架构。风险分析应该在软件开发早期阶段进行 —— 这通常被称为“左移”。

当所有安全决策都通过一个小型、集中式内核运行时,它不太可能会省略某个安全决策(例如授权)。开发团队可以放心地去构建一个安全的应用程序,因为代码在默认情况下从一开始就是安全的。

2.威胁建模

威胁建模流程可以支持识别漏洞和潜在攻击路径,降低风险。进行威胁建模是持续风险评估过程的一部分,可以帮助开发团队保持高度的安全警惕性。不断提醒攻击的可能性,并从攻击者的角度考虑应用程序安全,有助于开发团队从不同角度进行思考,并在开发过程中进行防御。

3.自动安全测试

过去,应用程序安全测试通常在软件开发过程结束时或接近结束时才进行。这就会导致如果有安全漏洞的话,开发人员要到后期才能发现,补救成本往往要更高。

早期发现漏洞不仅可以降低修复成本,还可以减少在后期阶段修复漏洞的时间。这对于像金融等行业的快节奏开发环境尤其重要。除了自动连续测试之外,在整个软件开发过程中采取安全措施,可以在软件投产之前就解决安全问题,避免昂贵的补救成本。

现在市面上有许多自动测试工具,每种工具都有优缺点。动态应用安全测试(DAST)工具(也称为黑盒测试)可识别正在运行的应用程序中的漏洞。 DAST可快速有效地查找到不同类型的应用程序漏洞,包括身份验证和授权问题。而且,即使是不熟悉编码语言的人也能使用这类工具。

静态应用安全测试(SAST)工具(也称为白盒测试)可供有权访问应用程序的源代码、字节代码或二进制文件的人使用。它能识别应用程序中的潜在漏洞,例如程序正在使用不受信任的数据,并在没有任何形式的验证和/或编码的情况下将其视为可信。黑盒测试用于正在运行的应用程序,在这个过程中不易发现的漏洞可以被 SAST工具检测出来。

4.手动安全测试

自动化工具有一定的局限性,这就是为什么需要补充手动安全测试的原因。例如,自动化工具可能无法检测到逻辑和设计缺陷,这时候就需要手动代码审查和渗透测试,用来识别和解决这些问题。

5.专业人员与培训计划

软件是一个团队协作开发的结果。开发过程中的所有参与者都应在安全方面获得充分的信息和培训,从而在整个软件开发生命周期(SDLC)中推动安全计划进展。推行安全计划不能只靠软件开发人员,还需要了解常见漏洞和核心安全概念的质量保证(QA)团队和项目经理。 QA团队应该能够进行基本的安全测试工作。

创造具有安全意识的环境和培养这样的团队意味着在SDLC早期就能发现安全问题,并且在其成为沉重负担前解决掉。

总结

金融服务机构受到高度的监管,应用程序运行环境复杂。市场日新月异,维持应用程序安全是一项有挑战的任务。但部署安全系统及在SDLC早期(即“左移”)采取安全举措可以为金融服务机构提供坚实的软件安全保障。

声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • 云计算
    +关注

    关注

    39

    文章

    8003

    浏览量

    143082
  • 新思科技
    +关注

    关注

    5

    文章

    923

    浏览量

    52638
  • 安全防护
    +关注

    关注

    0

    文章

    69

    浏览量

    14149
  • 网络攻击
    +关注

    关注

    0

    文章

    331

    浏览量

    24344
  • 大数据
    +关注

    关注

    64

    文章

    9029

    浏览量

    143054
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    OBOO鸥柏丨金融触屏终端PLC工控一体机保障交易自动化安全数字科技

    金融行业数字化转型的浪潮中,交易安全成为金融机构最为关注的核心议题。金融终端作为直接面向客户
    的头像 发表于 11-25 21:03 318次阅读
    OBOO鸥柏丨<b class='flag-5'>金融</b>触屏终端PLC工控一体机保障交易自动化<b class='flag-5'>安全</b>数字科技

    10大终端防护实践,筑牢企业远程办公安全防线

    随着远程与混合办公模式的普及,企业终端设备数量激增,安全防护范围也从办公室网络延伸至每个远程接入。终端安全不仅是技术问题,更成为决定企业数字化运营成败的关键。终端
    的头像 发表于 10-30 17:01 848次阅读
    10大终端<b class='flag-5'>防护</b>实践,筑牢企业远程办公<b class='flag-5'>安全防</b>线

    发展底座:飞腾主板为智慧金融安全可控发展筑牢根基

    金融行业,信息化建设是核心技术。信息安全和风险控制能力已经成为金融行业的生命线。在银行、证券、保险等金融机构,除了IT系统本身的
    的头像 发表于 10-28 14:38 159次阅读

    针对AES算法的安全防护设计

    软件中随机延迟的使用通常被认为是对抗侧信道攻击的一般对策,但随机延迟不能阻止攻击,只能让攻击变得复杂。因此基于蜂鸟E203平台的软硬件实现方式,我们的安全防护设计也会从软件和硬件两个方面进行联合
    发表于 10-28 07:38

    Jtti.cc零信任安全防护架构实施在VPS云服务器构建指南

    随着云计算技术的快速发展,VPS云服务器已成为企业数字化转型的重要基础设施。传统边界防护模式已无法应对日益复杂的网络威胁,零信任安全防护架构的实施
    的头像 发表于 08-21 15:39 541次阅读

    深入剖析Docker全链路安全防护策略

    在云原生时代,Docker容器安全成为运维工程师必须面对的核心挑战。本文将从实战角度深入剖析Docker全链路安全防护策略,涵盖镜像构建、容器运行、网络隔离等关键环节,助你构建企业级安全防护
    的头像 发表于 08-18 11:17 734次阅读

    如何构建Linux服务安全防护体系

    前言:作为一名运维工程师,我见过太多因为安全配置不当而被攻破的服务器。本文将分享我多年来积累的实战经验,教你如何构建一套完整的Linux服务安全防护体系。
    的头像 发表于 08-05 17:35 866次阅读

    芯盾时代账户风险监测平台助力金融机构业务安全防护

    随着AI的全面普及,新型金融欺诈手法层出不穷,给金融机构的业务安全带来了新挑战。与此同时,监管部门对反电信网络诈骗工作的要求也在不断升级,不仅要求金融机构健全风险管理机制、压实主体责任
    的头像 发表于 07-22 15:13 843次阅读

    DEKRA德凯成为首批“零碳园区”评价认证服务机构

    近日,DEKRA德凯依据中国节能协会发布的《零碳园区评价技术规范团体标准管理办法》的相关要求,进行了评价认证资格申报,经过资格审定、专家评审、人员培训等环节后成功获批了“零碳园区”评价认证服务机构资格。
    的头像 发表于 06-25 13:47 686次阅读

    华为发布HiSec Endpoint三合一终端安全防护系统,获国际权威Tolly机构认证

    [中国,香港,2025年6月6日] 华为数据通信创新峰会2025在中国香港成功举办。会上,华为发布三合一终端安全防护系统——HiSec Endpoint智能终端安全系统,该产品凭借卓越技术创新和安全防护
    的头像 发表于 06-09 09:53 5490次阅读
    华为发布HiSec Endpoint三合一终端<b class='flag-5'>安全防护</b>系统,获国际权威Tolly<b class='flag-5'>机构</b>认证

    选购高精度贴片机必看!5大核心关注点与避坑指南

    贴片机,成为众多企业面临的难题。本文将为您揭示选购高精度贴片机的核心关注点,并提供实用的避坑指南,助您做出明智决策。一、核心关注点1、贴装精度:贴装精度是高精度贴片机
    的头像 发表于 05-08 11:45 818次阅读
    选购高精度贴片机必看!5大核心<b class='flag-5'>关注点</b>与避坑指南

    授时安全防护装置是什么?怎么选?

    在现代社会,时间对于人们来说至关重要。为了确保准确的时间显示和避免时间误差带来的安全隐患,授时安全防护装置应运而生。那么,授时安全防护装置究竟是什么呢?如何选购呢?本文将为您详细介绍。一、授时
    的头像 发表于 04-22 15:25 661次阅读
    授时<b class='flag-5'>安全防护</b>装置是什么?怎么选?

    共筑网络安全防线,国产3A5000主板成为守护“芯”力量

    众所周知,网络安全成为关系到国家、企业和个人信息安全的关键因素。从政府机构金融系统,从能源设施到交通枢纽,各个领域都高度依赖计算机网络来
    的头像 发表于 04-01 09:36 487次阅读

    洛微科技推出3D立体安全防护解决方案

    在现代化生产车间和工厂中,传统安全防护围栏和被动安全防护模式已显露出诸多问题,例如存在反应滞后、防护盲区大等致命缺陷,无法提供全方位安全防护保障需求,难以应对多样化人机交互的场景。
    的头像 发表于 03-18 14:38 1036次阅读

    中星微荣获金融科技供应链安全示范机构称号

    科技认证中心安全芯片和信息技术应用创新两项评估认证,成为金融领域首款通过上述双认证的芯片类产品。这标志着该芯片具备了金融级应用的安全能力,能
    的头像 发表于 12-27 15:49 882次阅读