分享

2022 年行业威胁回顾:金融和保险

 祺印说信安 2023-06-28 发布于河南

事实证明,金融和保险行业是 2022 年网络安全威胁的首要目标。IBM Security X-Force 威胁情报指数 2023发现该行业排名第二,占 X-Force 事件响应案例的 18.9%。如果像莎士比亚告诉我们的那样,过去是序幕,那么这个行业很可能在 2023 年仍然是目标。金融和保险是 2016 年至 2020 年受攻击最严重的行业,而制造业是 2021 年和 2022 年受攻击最严重的行业。

什么是最大威胁?

X-Force 威胁报告发现,金融和保险行业的后门攻击是最常见的客观行为,占攻击的 29%。事实上,后门攻击——通过远程否定或绕过安全措施来破坏系统或数据——是 X-Force 事件响应者处理的最常见的攻击行为类型。该行业的下一个主要攻击类型,均为 11%,是勒索软件(在付款前阻止访问数据或系统的代码)和恶意文档(文件,如文字处理文档、电子表格或 PDF 文档,在交互时执行恶意代码和)。

为什么网络犯罪分子会对金融和保险业使用这些类型的攻击?因为他们工作。这些攻击依赖于用户的粗心和注意力分散,从而让攻击者获得机会。后门妥协通常是由于未修补的漏洞或缺乏安全措施而发生的。当一个人点击虚假链接或打开他们不应该打开的附件时,就会发生勒索软件和恶意文档攻击。事实上,该报告发现,在该领域,最主要的感染媒介是鱼叉式网络钓鱼附件,53% 的攻击都使用了该附件。利用面向公众的应用程序以 18% 的攻击排在第二位。这是犯罪分子利用面向互联网的计算机或程序中的弱点。在 12% 的案例中,点击鱼叉式网络钓鱼链接作为初始访问向量排在第三位。

地理和网络安全交织在一起

金融和保险部门实施的威胁也有地理因素。欧洲对该行业的攻击量最高 (33%),亚太地区紧随其后,为 31%。为什么是这两个区域?首先,俄罗斯在乌克兰的战争产生了影响。现代战争中存在网络犯罪因素,而这场战争打开了网络犯罪的断层线威胁行为者团体居住在这两个国家,并且在冲突之后都分散在欧洲各地。这些过去经常勾结的犯罪集团,现在却经常相互厮杀。许多欧洲企业发现自己身处这场冲突之中。

在亚太地区——尤其是日本——Emotet 恶意软件在经历了 2021 年的短暂中断后,在 2022 年出现了激增。X-Force 威胁报告指出,由 Emotet 驱动的垃圾邮件活动出现在多个行业,其中大多数案例发生在制造业以及金融和保险。

网络弹性所需的防御态势

IBM的X-Force 威胁报告指出,与其他行业相比,金融和保险组织在数字化转型和云采用方面往往走得更远。成熟的另一个标志是 CISO 角色在该领域的普遍存在。一项2022 年全球 CISO 调查发现,超过三分之二的 CISO 在年收入 50 亿美元或以上的公司工作,他们最常在金融服务、技术和电信领域工作。该部门的成熟度通常意味着攻击者必须更加努力才能成功地对这些组织实施攻击。这可能是犯罪分子近年来将目光投向其他行业的一个线索。

数字化转型和云采用究竟如何建立防御态势?它归结为弹性和速度。处于数字化转型成熟阶段的组织更加灵活,能够更好地以更快的速度应对中断,无论是来自供应链问题还是勒索软件需求。与网络罪犯打交道时,速度和灵活性是必要的,因为他们设法比以往更快地执行攻击。该报告指出,勒索软件攻击在 2019 年曾花费犯罪分子两个月的时间来执行。到 2021 年,该时间缩短至四天。随着攻击来得更快,组织需要一种主动的网络安全方法。

网络弹性是该方法的一部分。网络卫生——组织为维护其系统健康和用户安全而采取的步骤和政策——是其中的一部分。消除安全与业务之间的孤岛对于获得弹性也是必要的。对威胁保持警惕,尤其是那些针对您所在部门的威胁,对于建立灵活的防御态势至关重要,这种态势可以击退威胁,并在必要时抵御威胁。

法规和标准如何影响金融和保险业

无论您的业务部门是什么,了解不断发展和新出现的威胁,以及如何防御这些威胁,都是一个必要的考虑因素。成为数据泄露的公共受害者会对声誉和经济造成损害。然而,在金融和保险领域,强制性法规和行业认可的标准可能比其他任何领域都发挥着巨大的作用。这些标准带来了额外的负担。几乎所有的网络安全法规都特别影响金融和保险公司,并且几十年来一直是其他行业的先驱。让我们回顾一下影响该行业的标准和法规的示例:

  • PCI DSS:支付卡行业数据安全标准管理各种规模和行业的组织如何管理信用卡交易。它旨在保护借记卡和信用卡交易免受破坏。从 1999 年开始,它不是一个新标准,但它是一个定期更新的标准。

  • SOX:《萨班斯-奥克斯利法案》是 2002 年颁布的一项管理财务报告的美国法律。

  • GLBA: Gramm-Leach-Bliley 法案也称为 1999 年金融现代化法案。该法案要求金融机构解释他们如何共享和保护客户的私人信息。

  • PSD2:支付服务指令是 2009 年的一项欧盟法律,概述了欧盟对直接借记、信用卡、移动和在线交易以及信用转账等电子支付的规则。其目标是确保欧盟国家之间的支付安全。2018 年,第二个支付服务指令 (PSD2) 增加了更多的消费者保护和安全。它还规范了较新的在线和移动支付模式。

  • SEC 新规则:美国证券交易委员会在 2022 年提出了网络安全规则,这些规则会影响金融服务公司处理网络安全的方式他们希望在 2023 年的某个时候最终确定规则。

警惕2023年

正如 IBM Security X-Force 威胁情报指数 2023 所表明的那样,网络威胁并没有减少。事实上,它们正变得越来越普遍、越来越有创意、越来越迅速。作为金融和保险行业的 CISO,该报告的作者提供了您可以采取的三项行动:

  • 跟踪资产。了解要保护的内容、它对网络罪犯的潜在吸引力以及何时增加或减少资产。

  • 了解对手。谁在追你,为什么?他们有多老练,他们将如何试图剥削你?

  • 管理可见性。确认您可以查看您的数据源并知道什么会表明攻击者的存在。然后概述将如何继续阻止攻击并最大程度地减少中断。


>>>等级保护<<<
开启等级保护之路:GB 17859网络安全等级保护上位标准
网络安全等级保护:什么是等级保护?
网络安全等级保护:等级保护工作从定级到备案
网络安全等级保护:等级测评中的渗透测试应该如何做
网络安全等级保护:等级保护测评过程及各方责任
网络安全等级保护:政务计算机终端核心配置规范思维导图
网络安全等级保护:信息技术服务过程一般要求
网络安全等级保护:浅谈物理位置选择测评项
闲话等级保护:网络安全等级保护基础标准(等保十大标准)下载
闲话等级保护:什么是网络安全等级保护工作的内涵?
闲话等级保护:网络产品和服务安全通用要求之基本级安全通用要求
闲话等级保护:测评师能力要求思维导图
闲话等级保护:应急响应计划规范思维导图
闲话等级保护:浅谈应急响应与保障
闲话等级保护:如何做好网络总体安全规划
闲话等级保护:如何做好网络安全设计与实施
闲话等级保护:要做好网络安全运行与维护
闲话等级保护:人员离岗管理的参考实践
信息安全服务与信息系统生命周期的对应关系
>>>工控安全<<<
工业控制系统安全:信息安全防护指南
工业控制系统安全:工控系统信息安全分级规范思维导图
工业控制系统安全:DCS防护要求思维导图
工业控制系统安全:DCS管理要求思维导图
工业控制系统安全:DCS评估指南思维导图
工业控制安全:工业控制系统风险评估实施指南思维导图
工业控制系统安全:安全检查指南思维导图(内附下载链接)
业控制系统安全:DCS风险与脆弱性检测要求思维导图
>>>数据安全<<<
数据治理和数据安全
数据安全风险评估清单
成功执行数据安全风险评估的3个步骤
美国关键信息基础设施数据泄露的成本
备份:网络和数据安全的最后一道防线
数据安全:数据安全能力成熟度模型
数据安全知识:什么是数据保护以及数据保护为何重要?
信息安全技术:健康医疗数据安全指南思维导图
金融数据安全:数据安全分级指南思维导图
金融数据安全:数据生命周期安全规范思维导图
>>>供应链安全<<<
美国政府为客户发布软件供应链安全指南
OpenSSF 采用微软内置的供应链安全框架
供应链安全指南:了解组织为何应关注供应链网络安全
供应链安全指南:确定组织中的关键参与者和评估风险
供应链安全指南:了解关心的内容并确定其优先级
供应链安全指南:为方法创建关键组件
供应链安全指南:将方法整合到现有供应商合同中
供应链安全指南:将方法应用于新的供应商关系
供应链安全指南:建立基础,持续改进。
思维导图:ICT供应链安全风险管理指南思维导图
英国的供应链网络安全评估
>>>其他<<<
网络安全十大安全漏洞
网络安全等级保护:做等级保护不知道咋定级?来一份定级指南思维导图
网络安全等级保护:应急响应计划规范思维导图
安全从组织内部人员开始
VMware 发布9.8分高危漏洞补丁
影响2022 年网络安全的五个故事
2023年的4大网络风险以及如何应对
网络安全知识:物流业的网络安全
网络安全知识:什么是AAA(认证、授权和记账)?
美国白宫发布国家网络安全战略
开源代码带来的 10 大安全和运营风险
不能放松警惕的勒索软件攻击
10种防网络钓鱼攻击的方法
5年后的IT职业可能会是什么样子?
累不死的IT加班人:网络安全倦怠可以预防吗?
网络风险评估是什么以及为什么需要
美国关于乌克兰战争计划的秘密文件泄露
五角大楼调查乌克兰绝密文件泄露事件
湖南网安适用《数据安全法》对多个单位作出行政处罚
如何减少制造攻击面的暴露
来自不安全的经济、网络犯罪和内部威胁三重威胁
2023 年OWASP Top 10 API 安全风险
全国网络安全等级测评与检测评估机构目录(6月6日更新)

    转藏 分享 献花(0

    0条评论

    发表

    请遵守用户 评论公约

    类似文章 更多