金融服務公司如何透過應用程式安全地降低資料外洩風險

隨著企業加速數位轉型,以及消費者對隨時隨地存取數位化服務的需求不斷增長,相關統計數據也不斷增加: 

  • 在所有受訪的金融服務和保險業高管中,有 37% 的人表示,目前數位化和行動端銷售額佔其總銷售額的一半或更多,而且這一比例還在增長(Adobe 2021年金融服務與保險趨勢報告

金融服務業,包括銀行、保險和投資公司,顯然是網路犯罪分子的主要目標。這不難理解,畢竟資金都集中在這裡。但隨著金融服務業數位化規模的不斷擴大,它們面臨的威脅也急劇增加。這種擴張是由數位轉型、客戶對便利性的需求以及新冠疫情共同推動的。如今,越來越多的客戶每天都使用行動和網路應用程式存取他們的帳戶。而這無疑顯著擴大了攻擊面。 

同時,敏捷開發縮短了開發時間, DevOps 部署時間已從數週縮短至數天,甚至在某些情況下縮短至數小時。這使得金融機構能夠加快新應用程式或更新應用程式的部署速度。但如果使用開源程式碼,則會增加應用程式安全性的複雜度。 

結果如何? Contrast Security 2021 年狀況 Application Security 金融服務報告: 

  • 67%的受訪公司表示,其每個在開發中的應用程式都存在20個或更多嚴重漏洞。 

  • 48% 的生產環境應用程式存在 10 個或更多嚴重漏洞。 

  • 98%的人在過去一年中至少經歷過三次應用程式漏洞利用成功事件。 

開發人員面臨著持續交付新功能的巨大壓力。他們的注意力都集中在這些新功能上,而不是安全性。因此,安全性被推遲到開發週期的後期階段。 

我們詢問了我們的產品副總裁, 麥克·伍德德針對這種情況,他發表了以下評論:

「所以,你的團隊正在開發一款面向公眾的新應用程式。他們一直在運行公司裡某位同事選擇的掃描工具,以確保你不會推出一個隨時可能引爆的爛攤子(雖然很痛苦,但必不可少)。後端生產環境已經上線,網絡安全工具也已部署到位(這又增加了一些開銷和延遲)。 

由於潛在用戶數量龐大且市場初步表現出興趣,你已引起了一些幕後人士的注意。他們希望以遠低於你投入的成本,從你的努力中獲利。他們最近一直在努力,仔細研究你最新的測試版,尋找其中的漏洞。由於你的應用程式運作良好,他們得以了解與後端伺服器互動的正確方式(順便說一句,他們對此非常感激)。在反編譯程式碼、分析控制流程並觀察異常輸入時的反應之後,他們和你一樣期待正式版的發布。

應用在實際使用上會面臨威脅行為者的攻擊。

導致你未來麻煩的根源在於你完全不知道他們在做什麼。你沒有意識到他們現在已經非常熟悉你的應用程式的運作方式。他們可以耐心地改進攻擊,因為他們造成的微小故障很容易被其他用戶正常使用應用程式的噪音所掩蓋。所以,他們會有條不紊地不斷調整,直到他們的漏洞像雕像一樣從大理石中顯現出來。隨之而來的是支付資訊、個人識別資訊和智慧財產權的洩露(很抱歉打擾你——這並非針對你個人)。 

如果你還沒經歷過那種惡夢般的場景,那就先設想一下,然後再加入一些保護機制。加入混淆技術來增加分析難度。增加防篡改機制,以便自動偵測並應對非標準環境和修改。增加報告和監控功能,這樣你就能即時了解他們的操作,並及時彌補漏洞。

在“Sec”中插入DevSecOps'

我們都希望這些措施沒有必要,但潘朵拉的盒子已經打開,我們無法挽回。過去我們也不需要汽車防盜警報器或雙重認證,但時代變了,我們都必須與時俱進,否則就要承擔後果。 

我喜歡告訴自己和別人:「現實才是你的朋友!」你對世界的美好憧憬並不能幫助你做出正確的決定。所以,要理性地檢視你的世界,判斷你是否能夠接受當前的風險程度。如果不能,那就不斷調整,直到找到一個更有可能帶來更好結果的方案。

沒有任何一家金融服務公司希望因為負面新聞而登上頭條,尤其是在可以避免的情況下。了解如何在不影響發布計劃的情況下保護您的應用程式。方法如下: 

 

瀏覽我們 解決方案頁面 了解更多信息。 

你可能還喜歡