--某國有銀行安全負責(zé)人
“云大智移”時代,把脈銀行安全痛點
“云大智移”時代,線上轉(zhuǎn)賬、網(wǎng)上交易、移動支付等在線業(yè)務(wù)愈加便利,生物識別、刷臉支付、無人銀行等過去只存在于科幻電影中的場景也逐漸成為觸手可碰的現(xiàn)實,然而在銀行體系的觸角不斷向更多場景延伸的同時,風(fēng)險管控的難度也正呈現(xiàn)出正相關(guān)的增長,信息安全、應(yīng)用安全、交易安全、賬戶安全,以及各項風(fēng)險管理都來到了更為重要的位置。
一是銀行應(yīng)用與業(yè)務(wù)深度交叉融合,除了以往的注入攻擊、跨站攻擊外,通過web、移動App、微信、API等多種應(yīng)用方式和接入渠道形成的撞庫、身份盜用、線上交易欺詐、營銷資源被搶占、敏感信息被盜取、批量網(wǎng)申和開戶等一系列新興安全威脅,令銀行面臨著巨大的安全隱患及商譽損害風(fēng)險。
二是大量攻擊由自動化工具或多源低頻的高級攻擊手段發(fā)起,可以完全模擬真人操作和合法的業(yè)務(wù)邏輯,使得傳統(tǒng)安全防護的重點--身份安全面臨挑戰(zhàn),傳統(tǒng)風(fēng)控則難以進行有效判斷和防御。
三是在規(guī)范化的金融監(jiān)管要求和常規(guī)化的實戰(zhàn)攻防演習(xí)下,面對漏洞或0day這類對及時性要求特別高的安全需求,基于規(guī)則和簽名的傳統(tǒng)技術(shù)卻存在無法避免的防護空白期,給銀行的安全運維帶來了巨大壓力。
風(fēng)控前置,助力銀行業(yè)務(wù)安全落地
瑞數(shù)信息創(chuàng)新性地提出“風(fēng)控前置--動態(tài)防護金融行業(yè)自動化攻擊威脅”解決方案,將銀行的個人網(wǎng)銀、手機銀行、企業(yè)網(wǎng)銀、信用卡中心、招聘網(wǎng)站等核心業(yè)務(wù)系統(tǒng)全部納入了動態(tài)安全保護的羽翼之下。
根據(jù)系統(tǒng)日志和報表顯示,自動化腳本、工具發(fā)起的攻擊往往占到銀行年總訪問量的大約50%以上。應(yīng)用瑞數(shù)風(fēng)控前置 - 動態(tài)防護解決方案后,大量工具請求在前端就被優(yōu)先屏蔽,后臺應(yīng)用的壓力大大減輕。從實際場景分析,針對銀行遭遇的各類自動化攻擊,該解決方案也呈現(xiàn)出優(yōu)異的實際應(yīng)用效果:
實例一:黑產(chǎn)控制上萬個賬號
經(jīng)瑞數(shù)解決方案監(jiān)測,某銀行超過11000個賬戶所使用的源IP主要集中在5個IP上,但其中大部分賬號都一次登錄成功,說明并非撞庫事件,而很可能是黑產(chǎn)的批量登錄行為。
實例二:信用卡虛假開戶
銀行某網(wǎng)申信用卡業(yè)務(wù)開放第一天的短短一小時,即收到近3萬次信用卡申請,其中75.2%的申請為自動化工具發(fā)起的虛假申請,在風(fēng)控后端識別之前即被瑞數(shù)解決方案有效識別和防護,在隨后8小時,信用卡申請中的虛假流量占比下降到1%。
實例三:自動化工具薅羊毛
某銀行在第二季度的十余次營銷活動中,均高效分辨和阻攔了自動化工具發(fā)起的搶購行為,避免因薅羊毛而產(chǎn)生的非法套現(xiàn)可能造成的100余萬人民幣的損失。
動態(tài)+AI智能,構(gòu)建銀行主動安全防御體系
針對金融行業(yè)大量遭遇利用虛假身份或盜用身份,模擬正常業(yè)務(wù)邏輯進行自動化攻擊的現(xiàn)狀,瑞數(shù)信息量身定做的“風(fēng)控前置--動態(tài)防護金融行業(yè)自動化攻擊威脅”解決方案,以“動態(tài)安全+AI人工智能”兩大核心技術(shù)為基礎(chǔ),結(jié)合態(tài)勢感知、機器學(xué)習(xí)、可編程對抗及可視化能力,為銀行構(gòu)建了主動智能的全面安全防御系統(tǒng):
優(yōu)勢一:全局化安全防護
該解決方案的防護范圍由Web網(wǎng)站延展至手機APP、H5頁面、微信小程序,及API接口等各類接入渠道,防護邊界也從服務(wù)器端延伸到了客戶端,并從單點防御轉(zhuǎn)變?yōu)榱硕说蕉说娜娣烙?/div>
優(yōu)勢二:Bot識別實現(xiàn)風(fēng)控前置
依托動態(tài)安全技術(shù)和對客戶端上百種信息的采集,在客戶端訪問還沒有到達業(yè)務(wù)系統(tǒng)前,就從原理上高精度甄別正常人與Bot機器,對虛假請求進行流量清洗,將整個風(fēng)控體系延伸至客戶端,實現(xiàn)風(fēng)控前置。
優(yōu)勢三:AI智能行為檢測與溯源
對客戶端到服務(wù)器端所有的請求日志進行全訪問記錄,持續(xù)監(jiān)控流量行為,并利用機器學(xué)習(xí)進行深度行為分析,實現(xiàn)精準攻擊定位和追蹤溯源,從而對潛在和更加隱蔽的攻擊行為進行更深層次的分析和挖掘。
優(yōu)勢四:靈活的可編程對抗
為用戶構(gòu)建一個開放式的可編程對抗環(huán)境,提供上百個字段用于規(guī)則編寫,可通過全圖形化配置界面,根據(jù)業(yè)務(wù)情況定制對抗性響應(yīng)規(guī)則;同時提供了多種攔截方式,如:攔截、延時、重定向、透傳等,并可設(shè)置執(zhí)行概率、執(zhí)行時間,實現(xiàn)自我需求定制和靈活攻防對抗。
優(yōu)勢五:輕量級的部署與維護
支持虛擬機和一體機兩種部署模式,無需修改應(yīng)用代碼,無需進行特征庫及策略庫的升級維護工作,節(jié)省了帶寬、服務(wù)器等資源,大幅降低了用戶在應(yīng)用安全方面的投入,協(xié)助用戶在短時間內(nèi)迅速完成整改。
總結(jié)
目前,瑞數(shù)信息“風(fēng)控前置--動態(tài)防護金融行業(yè)自動化攻擊威脅”解決方案已經(jīng)在眾多大型國有銀行、股份制銀行、城商行、農(nóng)商行、農(nóng)信、基金、證券及保險公司得到廣泛的應(yīng)用,并在近2年的重保服務(wù)中深度參與了30多家國家重要部門、大型銀行的防守工作,得到了客戶的高度評價和認可。未來,瑞數(shù)信息還將在金融行業(yè)安全防御領(lǐng)域深入探索,充分整合動態(tài)防御、AI智能等技術(shù)手段,實現(xiàn)“風(fēng)控前置、實時防控、精準溯源”的主動防御體系,助力金融客戶從容面對各類全新安全挑戰(zhàn),加速進行智能數(shù)字化轉(zhuǎn)型升級。
【免責(zé)聲明】本文僅代表作者本人觀點,與CTI論壇無關(guān)。CTI論壇對文中陳述、觀點判斷保持中立,不對所包含內(nèi)容的準確性、可靠性或完整性提供任何明示或暗示的保證。請讀者僅作參考,并請自行承擔(dān)全部責(zé)任。
相關(guān)閱讀:
- ·瑞數(shù)信息完成C+輪1.3億元融資2020-07-07 10:43:57
- ·瑞數(shù)信息推出ALL IN ONE 一站式WAAP解決方案2020-06-23 10:19:37
- ·瑞數(shù)信息動態(tài)安全兩大產(chǎn)品通過IPv6 Ready Logo認證2020-06-19 14:12:30
- ·監(jiān)管加碼,金融APP如何升級安全防護?2020-06-19 14:03:34
- ·瑞數(shù)信息榮獲2020金融數(shù)據(jù)智能TOP10優(yōu)秀解決方案+網(wǎng)絡(luò)安全創(chuàng)新優(yōu)秀解決方案!2020-05-27 14:17:06
- ·瑞數(shù)信息,不一樣的“業(yè)務(wù)安全”2020-05-20 16:19:27
- ·深度報告解讀 | 2020 Bots自動化威脅七大發(fā)展趨勢2020-05-19 13:38:31
- ·深度報告解讀 | Bots自動化攻擊的六大警示2020-05-12 13:46:09
- ·深度報告解讀 | Bots自動化威脅聚焦五大場景2020-04-28 14:02:58
- ·瑞數(shù)信息重磅發(fā)布《Bots自動化威脅報告》2020-04-22 15:49:08