冯旭杭:手机银行安全风险研究与应对新闻频道

三、手机银行现有安全控制措施的不足

手机银行业务是一项系统性的业务,虽然多数银行已经采用了上述安全控制措施,但仍然存在着以下风险。

1、业务组件本身的安全:如手机银行APP的安全是非常重要的,应用本身的安全性应该得到切实的保障,现有的安全控制措施多数未提及。

2、业务过程的安全:手机银行业务是动态的,数据的传输经过很多环节,安全的核心是敏感数据的传输和存储以及身份验证,现有的加密算法大多数是公开的,身份验证机制基本上没有采用硬件方式,不能满足高安全性的需要。

3、异常场景的使用:手机银行运行的介质是智能手机,智能手机相当于一台电脑,智能手机可能会中病毒和木马,手机也可能更换、丢失或维修,在这样的异常场景发生时,现有的安全控制措施显然做的不够。

4、安全技术的发展:信息安全技术日新月异,针对手机银行的攻击手段也发展的很快,如重放攻击、截屏攻击、钓鱼攻击、中间人攻击等方式可能对现有的安全控制措施造成威胁。

全面的分析手机银行的安全风险是保障手机银行安全的基础,针对上述的情况,以下提出几种手机银行安全风险分析的方法。

四、手机银行安全需求分析

1、基于业务组件的分析

简单来说,手机银行的组件包括客户端APP、服务端和通讯线路,基于业务组件的分析就是分别对这三部分进行安全需求分析。

(1)从生命周期角度控制客户端APP安全

任何软件开发都会经历开发、测试、上线、更新和消亡的过程,手机银行APP也不例外,开发阶段可能存在编码安全风险,需要建立开发规范;测试阶段需要进行严格的安全测试;上线前需要经过专业的安全检测机构进行测试,手段包括代码审计、渗透测试等;软件更新需要遵循更变规范,分发使用时需要确保应用的完整性,在用户删除软件时不能留存敏感信息。

(2)确保服务端的安全

手机银行在重视客户端安全的同时,不能疏忽服务端的安全,服务端通常需要确保逻辑安全、会话控制和防攻击,其中对于暴露在互联网上的服务器要做到防止利用接口的攻击、拒绝服务攻击以及SQL注入等攻击。

(3)采用硬件认证和安全加密算法保障通讯安全

基于互联网的不安全性,必须采用安全的加密算法和密钥管理体系,软件本身的数字签名技术也存在着一定的风险,基于安全控制模块等硬件的数字签名技术会安全许多,另外公开的加密算法或多或少存在被破译的风险,建议采用商密级的未公开加密技术。

2、基于业务过程的安全分析

我们可以把手机银行的业务流程归为两个过程,分别是初始化过程和交易过程。

在初始化过程中,可能存在下载了不安全的客户端APP的风险,造成钓鱼攻击或窃取信息,需要对客户端APP进行完整性校验或客户风险提示;同时手机的运行环境安全也是非常重要的环节,在下载应用前或使用后手机可能被植入病毒木马。这就需要做到对手机环境的扫描检测或告警,尤其是手机系统是否被Root,以及客户端APP的防逆向和防篡改。

3、基于场景分析的安全分析

既然手机银行安全事件的发生都是伴随着非正常因素,那么针对可能的异常场景的分析就能有助于发现一些潜在的安全隐患。例如场景一:下载非可信APP:安全风险主要体现在钓鱼,信息窃取,攻击的本质是针对业务的攻击。场景二:手机病毒木马,安全风险的主要体现是信息被窃听,或者信息被篡改,以及保存的信息被窃取泄露,本质风险在于存储安全,客户端APP自身安全和数据安全。场景三:手机遗失,安全风险主要体现在身份的冒用,认证风险等。场景四:不安全的网络环境,例如公共wifi下,传输数据可能会被窃听和篡改,所以需要相应的加密手段来解决。场景五:恶意补卡:可能会面临恶意补卡的攻击,实质上也是基于业务层面的安全风险。

4、基于技术攻击的安全分析

五、关于手机银行信息安全保障体系

1、移动终端层

终端环境安全角度需要对客户端环境进行检测,包括特权检测,如APP下载时检测系统是否被root,提示风险,进行病毒检测,启动APP时扫描手机病毒及木马,同时需要实现应用隔离,保护APP私有数据不被其他软件非法利用,安全控制模块方面主要从硬件合规,安全检测,访问控制及数字签名四个方面在满足金融行业各类规范的同时,避免越权访问,保障交易数据的完整性真实性和抗抵赖性。数据传输采用非公开安全的加密算法。在自身安全方面APP软件必须遵循开发规范,不应暴露任何影响自身安全性的外部接口,同时采取有效的干扰措施增加对代码静态分析的难度。

2、网络层

安全加密:APP应使用安全协议保证与后台服务端通信的秘密性、完整性和真实性,APP与后台服务端建立连接时应进行双向认证,同时对密钥长度进行安全性限制。目前几乎所有设备都需要连接网络,且WIFI环境越来越好,存在许多免费公共WIFI,钓鱼WIFI也隐藏在其中。针对WIFI钓鱼,在部分路由器支持的前提条件下,需验证路由器是否使用的是默认密码,以及DNS是否被篡改,DMZ服务是否开启,以判断检查路由环境是否正常,杜绝钓鱼等安全隐患。

3、服务器层

4、业务层

业务层面,主要是针对用户自身账号安全以及交易安全,可采用硬件绑定,图形验证码,短信验证等方式对用户合法性进行验证,针对会话安全可通过认证超时等方式进行安全保障。结合手机支付的业务特点,需要对用户访问的网址进行检测。检测当前系统中具有网页浏览功能的软件及访问的网址,保护用户的上网安全,若发现存在欺诈、钓鱼、木马等恶意网址时,以弹窗形式提示用户并由用户自主中止或继续访问该网址。

六、结论

手机银行安全风险是复杂和动态的,任何一种单一的风险分析方法得出的结果一般也是片面的。我们通过四种风险分析方法综合得出的手机银行的安全风险,尤其是基于场景分析的方法是非常符合现实情况的,具有典型意义。在此基础上,以切实可行的具体方法来应对手机银行的安全风险。

自COS(ChinaOperatingSystem)1月15日推出以来,这款据称由中科院牵头研发的手机操作系统就陷入种种争议当中。对此,上海联彤称,COS的基础版本由中科院软件所牵头进行研发,包括桌面(PC)、手机、电视/机顶盒等不同终端版本。

11月14日在郑州汝河路中医院门前,市民鲁先生遇到一名低价售卖苹果6S手机的男子,说是2000元低价兜售玫瑰金苹果6sP手机,双方一番讨价还价成交后拿到手机店一检测,却发现低价买来的苹果6S手机操作系统竟是安卓山寨版,大呼上当被骗。

虽然市场份额不怎么样,但微软给手机操作系统起的名字恐怕比哪个竞争对手都要多。从WindowsCE(WindowsEmbeddedCompact)、WindowsMobile到WindowsPhone,再到Windows10Mobile,即便是科技行业的从业者,恐怕也要被微软的“改名部”给绕晕了。

再从IDC公布的2014年中国智能手机市场份额数据看,除了小米、三星、联想、华为、酷派等品牌份额占据60%外,有40%的手机市场份额为其他品牌。我想这些手机企业必须要采取与YunOS等互联网公司操作系统合作的方式让自己具备“互联网衍生服务”能力成为狙击小米的重要力量。

左为中国互联网协会研究中心秘书长胡钢,右为360网站安全高级研究员董方。胡钢称,在使用云服务过程中出现信息泄露或者类似情况,用户维权几乎是不可能的事情。

另一方面,在小米的横空出世之后,互联网手机大热,一大批手机品牌被快速催熟,但苹果、三星、华为、小米、酷派、联想、中兴、金立等厂商牢牢位列销量前列。相比之下,眼下的手机市场早已血腥一片,蓝海转为红海的背后,新进者将凭什么来分一杯羹呢?

深圳市消委会的一项调查显示,95.32%的受访用户手机中存在预置应用软件,其中88.91%的预置应用软件不可卸载,其认为,预置应用软件违反多项法规。智能手机预置应用软件不可卸载率高达88.91%,可卸载率仅为11.09%;调查中98.60%的消费者认为无法正常卸载预置应用软件不合理。

苹果公司日前承认可以通过电脑中获取iPhone用户个人数据。

此次欧洲议会提议把谷歌的搜索业务同其他业务进行拆分。

据英国《镜报》近日报道,自从苹果发布其新的手机操作系统iOS10以来时不时就会冒出点小问题。《镜报》报道称,在9月14日发布新的iOS10系统后,一些iPhone的用户就表示升级后手机“变砖”,一些用户抱怨苹果操作系统升级导致他们常常没有信号。

THE END
1.下载小心!工信部通报27款App存在侵害用户权益行为App新浪财经中国信通院技术与标准研究所副总工 臧磊:加强应用分发平台把关,做好App上架审核和在架管理;增强终端管控能力,加强App的运行监测和预警。 据了解,工业和信息化部近期将对违规App整改情况进行复测,推动应用商店和终端对问题App做风险提示。近年来已累计开展44批次技术抽检工作,发现并要求数万款次App进行整改。http://finance.sina.com.cn/jjxw/2024-12-03/doc-incyctzu4750072.shtml
2.下载小心工信部通报27款App存在侵害用户权益行为世相中国信通院技术与标准研究所副总工 臧磊: 加强应用分发平台把关,做好App上架审核和在架管理;增强终端管控能力,加强App的运行监测和预警。 据了解,工业和信息化部近期将对违规App整改情况进行复测,推动应用商店和终端对问题App做风险提示。近年来已累计开展44批次技术抽检工作,发现并要求数万款次App进行整改。 责编:...https://www.hunantoday.cn/news/xhn/202412/21426017.html
3....的规定,下列涉及(的重大危险源,应采用定量风险分析下载APP首页 课程 题库模板 题库创建教程 创建题库 登录 创建自己的小题库 搜索 【单选题】依据《化工过程安全管理导则》的规定,下列涉及 (的重大危险源,应采用定量风险分析评价方法进行安全评估确定个人及社会风险值。* A. 毒性气体、易燃液体、自然液体、剧毒液体 B. 氧化性气体、易燃气体、自然液体、甲类...https://www.shuashuati.com/ti/54bddde5f8bb4272a3c4d50da09eee6ba1.html
4.医疗信息平台系统建设方案APT、邮件钓鱼、虚拟机逃逸、物联感知设备挟持等新的安全威胁和新的攻击手段带来了很多新的安全风险, 等级保护要求中缺乏响应的安全措施要求。 1.2.3等保2.0变化分析 1.2.3.1 标准未变化的部分 等保2.0虽然有较多的调整 ,但是原标准要求要求的各级主体责任及五项工作要求未有变化。 https://www.360doc.cn/document/81011555_1114122238.html
5.黑龙江公司“双控平台”建设情况汇报(10)隐患数据统计分析功能等。 2020年11月份安装双控平台 2021年3月份双控平台更新 双控平台界面 将可视化培训视频集成于双控系统 平台风险等级分析 7.手持端APP离线采集数据 为使双控系统真正落地,同时满足电厂网络安全的需要,开发手持端APP(离线版)对较大及以上的作业见证点进行见证,保证预控措施落实到位。https://www.meipian.cn/3mvj90yg
1.旅游软件技术风险分析与旅游APP开发技术风险探讨旅游软件技术风险分析与旅游APP开发技术风险探讨 在现今的数字化时代,旅游APP成了人们出行的好帮手。但背后潜藏的技术隐患,就像海中暗礁,随时可能给开发者或用户带来危险。这个问题不容忽视,因为旅游APP关系到众多用户的隐私和满意度。 开发团队的跟风风险 旅游APP开发圈子里,不少团队盲目追随潮流。他们看到外国的小团队...https://www.7claw.com/2798465.html
2.移动应用安全行业现状分析:我们的手机应用真的安全吗?这些问题的存在不仅威胁到用户的个人信息安全,也对企业的数据处理和存储构成风险。因此,加强移动应用的安全监管、提高应用开发者的安全意识、强化技术安全保护措施是当前移动应用安全行业的重中之重。通过政府、企业和用户的共同努力,我们可以构建一个更加安全、可靠的移动应用环境。https://www.vzkoo.com/read/202411309f70c69cb307c490de8ce840.html
3.App隐私合规评估实务和要点移动应用隐私合规APK静态分析是确保应用程序在设计和开发阶段就具备隐私合规性的关键步骤。通过及早发现并解决潜在的风险,可以降低用户数据泄露和滥用的风险,同时增强用户信任和应用程序的可靠性。 4. App动态调试 App动态调试过程中,评估人员会通过模拟用户使用应用程序的情景来检查其行为,以确保其符合隐私和安全标准。以下是App动态调试...https://blog.csdn.net/yong9ai/article/details/134074952
4.政务APP安全风险分析及应对信息安全研究2022年01期政务APP安全风险分析及应对,政务APP,移动应用,政务服务,安全风险,安全检测,随着我国"互联网+政务服务"的发展,传统的政务服务模式发生改变,移动应用深入到政务服务的方方面面,在带来高效便利的同时,也带来了...https://wap.cnki.net/qikan-XAQY202201010.html
5.移动设备APP安全风险分析与内置安全措施Sine安全1.设备风险,由于智能手机和平板电脑在本质上基本可以算作计算机,因此它们很容易受到跟 电脑同样的威胁。这些威胁可以利用底层操作系统的漏洞导致数据丢失和被盗、对设置进行https://www.sinesafe.com/article/20200728/appfengxian.html
6.app开发收益预测及风险评估分析app开发收益预测及风险评估分析.doc 泓域咨询(独家文档)| 20页|127KB|0次下载| 0.0 (0人评价) 我要评价: 投诉举报 用手机看文档 下载 开通VIP MacroWord. 1 / 20 app 开发收益预测及风险评估分析 AR 和 VR 技术可以为用户带来更加丰富和真实的体验,提高用户 的参与度和忠诚度。在商业领域,AR 和 VR ...https://doc.mbalib.com/view/84ab5543caaf5bca14f4de207668a23a.html
7.掘金策掘金策”APP是成都子尹金融科技有限公司旗下的官方软件,专注于利用人工智能技术开展风险管理研究和应用领域,解决”市场系统性风险“识别的基本问题。在此基础上,若市场参与者合理运用科学的“风险管理”系统进行决策交易,将会取得更为优异的收益。 ———掘金策功能亮点——— ·优秀上市公司排名:筛选...https://apps.apple.com/se/app/%E6%8E%98%E9%87%91%E7%AD%96-%E9%87%8F%E5%8C%96%E5%88%86%E6%9E%90%E9%A3%8E%E9%99%A9%E7%AE%A1%E7%90%86%E5%B7%A5%E5%85%B7/id1639784456
8.樱桃视频APP与免费网站API解析:如何安全使用与潜在风险分析樱桃视频APP与免费网站API解析:如何安全使用与潜在风险分析 在当今这个信息时代,互联网的便捷和多样化让我们可以轻松获取各类所需内容。尤其是随着移动设备的普及,越来越多的应用程序(APP)为用户提供了丰富的功能和服务,其中视频播放类应用如樱桃视频APP吸引了大批用户。在享受这些便利的我们也必须关注使用过程中的安全性...http://www.ythzsy.com/post/8954360127.html
9.腾讯哈勃分析系统:刷QQ会员APP风险高需警惕日前,腾讯手机管家拦截到一款伪装成刷QQ会员工具的安卓盗号木马,用户如果轻信该木马可以瞬间刷QQ永久会员的谎言,填入自己的QQ帐号和密码,就会遭遇盗号。据腾讯哈勃文件分析系统分析(http://habo.qq.com/),这类木马存在高度风险。 用户运行木马后,它会显示QQ登陆框提示用户必须登录才能“一键刷永久QQ会员”,用户一旦中...https://tech.huanqiu.com/article/9CaKrnJHfsm
10.梆梆安全2.Html、JavaScript文件的篡改风险 各个移动应用开发框架都会大量调用各类脚本文件,来实现一些重要的功能和逻辑。 在基于开发框架编写的APP中,这些脚本文件几乎都是以明文或者弱保护方式直接进行打包,攻击者可以轻松的在脚本文件里面修改功能和逻辑,导致APP被篡改。 应用开发框架的危害分析 企业APP遭篡改及二次打包将导致...https://dev.bangcle.com/home/solution?type=3
11.顶象发布《车企App安全研究白皮书》,剖析车企App两大风险近日,顶象发布《车企App安全研究白皮书》。该白皮书总结了当前车企App主要面临的技术威胁和合规风险,详细分析了风险产生的原因,并提出相应安全解决方案。 车企App成汽车品牌首选 自有App成为各品牌汽车的标配,也成为车企必争的新战场。车企App不仅能够实现远程开启空调、门锁、启动车辆等功能,还提供购车、购买配件、维修...https://china.qianlong.com/2023/0607/8046169.shtml
12.集团信息化平台建设hse系统解决方案系统按照企业安全生产标准化管理体系建立、保持与评定的原则和一般要求,以及目标职责、制度化管理、教育培训、现场管理、安全风险管控及隐患排查治理、应急管理、事故管理和持续改进8个体系的核心技术要求和物联网人员定位、视频分析提升安全管控智能水平,提升安全管理预测预警能力。 http://www.szyutu.com/post/7.html
13.警惕金融“李鬼”!假APP假分析师……多家券商发出风险警告...此外,方正证券、华宝证券、国盛证券、中银证券等多家券商发布风险提示公告,提醒消费者警惕不法分子假冒券商及分析师进行非法证券活动。 券商提醒,投资者不要被“保本”承诺冲昏了头脑,因为如果对方做出此类承诺,多半是披着券商分析师、投资顾问外衣的骗子;同时,投资者在遇到不正规的“合作协议”时要提高警惕,注意分辨;...https://www.jiemian.com/article/10918491.html
14.软件创业计划书(9篇)9.1 创业环境风险分析 互联网造就了二十一世纪前十年的科技繁荣,互联网正深刻影响改变着生活,让生活变得更便捷更富有乐趣。 未来五年互联网的大多数资源将会掌握在几大门户或平台手中,在瞬息万变的商场环境中,xxx将力争通过电子商务服务业做到一个涵盖多数生活服务类消费项目的平台,以便在下一波互联网变革中生存下来。https://www.yjbys.com/chuangye/ziliao/chuangyejihuashu/630096.html
15.APP自动化测试保姆级教程经常使用的功能,引入了高风险条件 不可能手动执行的测试 在几个不同的硬件或软件平台和配置上运行的测试 手动测试时需要花费大量精力和时间的测试 APP 自动化测试风险分析 测试用例覆盖率:覆盖率很重要,它与测试效率挂钩,覆盖率有人说应该 100%,有人说应该50%,看团队吧 ...https://apifox.com/apiskills/app-automation-testing/
16.示范引领,数字化转型强化国央企发展动能爱分析报告在百融云创数字化工具的加持下,该国有银行整合了来自工商、税务、电力、财务、法院等多维度信息,通过对数据进行打通、清洗、质量分析及指标构建,满足了信息实时共享的需求,增强了智能分析及应用的能力,构建了赋能营销、运营、风险管理和经营决策的数字治理体系。 https://www.shangyexinzhi.com/article/4990675.html
17.创业项目计划书(精选13篇)因此,结合我们公司的经营目标,以及中国资本市场的现状,我们决定采用由管理者自身收购或者由风险投资者继续持股,成为战略投资者的方式,我们有信心使第二种方式成为风险投资者的首选,如果选择第一种方式,我们将在第五年实现风险资金的完全退出。 六、风险分析https://www.ruiwen.com/chuangyejihuashu/4881042.html
18.探讨“实名认证”(一):App实名认证收集个人信息现状分析二.实名认证场景及分析 实名认证涉及的个人信息一般为用户的敏感个人信息,App在此场景收集用户信息时应同步告知用户其目的。从App同步说明的目的归纳分析,实名认证一是为满足国家或行业法律法规的履责需要,二是为维护运营秩序的风险控制,相关场景主要有以下几类: ...https://www.secrss.com/articles/28958
19.APP漏洞检测之静态动态安全检测APP的常见风险(值得收藏)(1).静态分析 (2).动态分析 6.访问http://0.0.0.0:8000或http://127.0.0.1:8000/ 7.上传.apk后缀的Android App安装包进行静态安全分析 8.Android App静态安全分析结果 9.生成Android App静态安全分析报告 10.Android App进行动态安全分析(真机:Nexus 5、Android7.1.2) ...https://blog.51cto.com/u_15455614/5321628
20.实务派一文探索APP业务合规及数据合规要点iLaw此外,开展风险排查还需把握几大重点合规义务,如识别基本业务功能、系统权限调用情况以及第三方SDK合规情况等,以全面降低风险发生概率。 04差距分析 差距分析工作需要基于上述三步骤的基础上开展,涵盖APP所有与个人信息收集、存储、处理、第三方共享等全生命周期活动。 http://ipforefront.com/m_article_show.asp?id=2829&BigClass=%E8%A7%82%E7%82%B9
21.互联网项目计划书(通用5篇)9.1创业环境风险分析 互联网造就了二十一世纪前十年的科技繁荣,互联网正深刻影响改变着生活,让生活变得更便捷更富有乐趣。未来五年互联网的大多数资源将会掌握在几大门户或平台手中,在瞬息万变的商场环境中,xxx将力争通过电子商务服务业做到一个涵盖多数生活服务类消费项目的平台,以便在下一波互联网变革中生存下来。 https://www.oh100.com/a/202110/3681614.html
22.浅谈APP的污点分析腾讯云开发者社区浅谈APP的污点分析 背景 APP中存在比较严重的安全风险有:数据泄露问题、第三方库漏洞问题、隐私合规问题、组件间通信问题。 当用户在不知情或没有授权的情况下,APP进行收集用户的隐私数据(包括IMEI ID、位置信息、视频与音频信息、Web浏览记录等), 并将其收集的信息推送或转卖给广告推荐商,那么该APP就存在隐私合规...https://cloud.tencent.com/developer/article/2336110