写给金融首席安全官的一封信:请随时准备好,大规模网络攻击随时到来

别说我没提醒各位啊!就在这个月月初,美国联邦调查局当时还专门给全球各大银行发布了一条警告,大致内容是“网络犯罪分子正在计划对全球范围内的ATM机进行一次大规模网络攻击”。就在三天之后,印度银行的ATM服务器上就出现了恶意软件,在此次攻击中,攻击者成功从该银行遍布全球的ATM机中非法提现了数百万美元。这件事情绝对需要引起各行各业的注意,因为当这样的事情即将发生在自己身上时,其实我们是没有多少时间去做准备的。这就好比你收到警报称“龙卷风还有30分钟“抵达战场”,这个时候你再去存储粮食和水,然后加固房屋的话,一切都太晚了。

这也是我写这篇文章的原因,因为在攻击真正发生之前,我们需要有一套完整的机制来处理网络攻击或数字欺诈。虽然我们无法完全阻止网络犯罪事件的发生,但是我们可以增加自己在网络安全事件中的“存活几率”,并降低事件所带来的影响。我们无法预知接下来将要发生的网络攻击类型(虽然针对印度银行ATM机的攻击早在2013年-2017年就已经发生过了,即臭名昭著的Carbanak和Cobalt恶意软件攻击),但无论网络攻击如何进化和发展,我们总有办法去降低这些攻击所带来的影响。

下面是我们提供给广大金融机构和客户的十种防范措施(建议)

[[242863]]

一、从多个角度评价当前的防攻击/欺诈策略

从目前的网络技术发展状况来看,有效的防攻击/欺诈策略必须要扩展至组织的所有线上及线下渠道,对于金融机构来说,还包括无卡支付、电话帮助中心、ATM、移动端环境和云环境。之所以要覆盖所有渠道,是因为如果组织的整个运营机制的某个环节出现了问题,那么攻击者就能够利用其中一个渠道来攻击整个系统中的其他部分,并导致更严重的事情发生。这也就是我们为什么需要部署一个能够覆盖组织全渠道的防攻击/欺诈策略了,这一点非常关键,任何一个环节的疏漏都将导致你“全盘皆输”。

二、监控!监控!监控!

重要的事情说三遍,在之前的ATM攻击事件中,美国联邦调查局一直强调银行需要对ATM的所有相关活动进行监控,但我们认为组织需要把监控对象的范围扩大化,即监控组织内所有的数字渠道,拿ATM机攻击事件来举个例子,各大金融机构和组织应该持续监控的东西有:

  • 远程网络协议以及管理员工具的使用情况,因为在网络犯罪活动中,攻击者往往需要使用这些工具来入侵/访问组织的网络系统。
  • 通过非标准端口传输的加密网络通信数据。
  • 原本不应该向外传输的网络通信数据。

三、在第一时间收到事件通知

确保组织的安全管理人员能够在第一时间收到:

  • 潜在的欺诈行为指标,例如不正常的取款交易等等,这个可以通过ATM系统中的网络请求处理频率的变化来判断。
  • 金融机构的ATM对其他发卡行的取款限制是否发生变化。
  • 网络通信数据中的威胁指标,包括已知的安全威胁情报。

四、禁用ATM的PIN码修改功能

建议各大金融机构禁用ATM的PIN码修改功能,监控电话服务中心的PIN码修改请求,以及其他非金融事件的修改请求,例如客户手机号码和家庭住址等信息的修改。

五、更新ATM的操作系统

从技术角度出发,在2020年Windows 7彻底“挂掉”之前,银行是不需要将ATM机的操作系统更新至Windows 10的。但是等到“最后一刻”才更新系统的这种行为会放大整个系统所面临的安全风险,因为此时的系统中可能存在着各种各样已过期的软件,而这些软件会给攻击者提供可乘之机。由于缺乏定期的安全更新补丁,以及运行大量不受服务支持的软件,ATM机将无法有效抵御新型恶意软件的攻击。

六、针对芯片卡交易部署EMV终端

在ATM取款欺诈活动中,攻击者首先需要盗窃目标用户的支付卡数据,然后将数据复制到其他的芯片卡上,并用伪造的支付卡进行违规取款,但是克隆一张芯片卡,还是比较困难的。ATM行业协会将EMV技术称为了行业内针对伪造卡片的主要保护手段。

[[242864]]

从客户的角度出发,金融机构应该鼓励广大用户去做以下几件事:

七、申请交易提醒

当客户的支付卡进行了交易之后,用户应该立即收到交易提醒。

八、定期查看卡片的日提款限额

定期查看卡片的日提款限额,以便在第一时间发现异常。

九、检查在线账号

定期检查在线账号的交易情况,及时上报可疑的交易活动。

十、定期修改密码

定期修改支付卡和在线账号的密码,将卡片遗失的损失降到最低。

后话

请大家记住,金融欺诈这个生态系统的规模每天都在壮大,复杂性也在不断增加。无论下一轮大规模的网络攻击活动何时到来,我们都应该随时准备着,而这种努力不仅是机构和组织需要付出的,广大用户同样需要付出。

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/129930.html<

(0)
运维的头像运维
上一篇2025-02-25 20:31
下一篇 2025-02-25 20:32

相关推荐

  • 个人主题怎么制作?

    制作个人主题是一个将个人风格、兴趣或专业领域转化为视觉化或结构化内容的过程,无论是用于个人博客、作品集、社交媒体账号还是品牌形象,核心都是围绕“个人特色”展开,以下从定位、内容规划、视觉设计、技术实现四个维度,详细拆解制作个人主题的完整流程,明确主题定位:找到个人特色的核心主题定位是所有工作的起点,需要先回答……

    2025-11-20
    0
  • 社群营销管理关键是什么?

    社群营销的核心在于通过建立有温度、有价值、有归属感的社群,实现用户留存、转化和品牌传播,其管理需贯穿“目标定位-内容运营-用户互动-数据驱动-风险控制”全流程,以下从五个维度展开详细说明:明确社群定位与目标社群管理的首要任务是精准定位,需明确社群的核心价值(如行业交流、产品使用指导、兴趣分享等)、目标用户画像……

    2025-11-20
    0
  • 香港公司网站备案需要什么材料?

    香港公司进行网站备案是一个涉及多部门协调、流程相对严谨的过程,尤其需兼顾中国内地与香港两地的监管要求,由于香港公司注册地与中国内地不同,其网站若主要服务内地用户或使用内地服务器,需根据服务器位置、网站内容性质等,选择对应的备案路径(如工信部ICP备案或公安备案),以下从备案主体资格、流程步骤、材料准备、注意事项……

    2025-11-20
    0
  • 如何企业上云推广

    企业上云已成为数字化转型的核心战略,但推广过程中需结合行业特性、企业痛点与市场需求,构建系统性、多维度的推广体系,以下从市场定位、策略设计、执行落地及效果优化四个维度,详细拆解企业上云推广的实践路径,精准定位:明确目标企业与核心价值企业上云并非“一刀切”的方案,需先锁定目标客户群体,提炼差异化价值主张,客户分层……

    2025-11-20
    0
  • PS设计搜索框的实用技巧有哪些?

    在PS中设计一个美观且功能性的搜索框需要结合创意构思、视觉设计和用户体验考量,以下从设计思路、制作步骤、细节优化及交互预览等方面详细说明,帮助打造符合需求的搜索框,设计前的规划明确使用场景:根据网站或APP的整体风格确定搜索框的调性,例如极简风适合细线条和纯色,科技感适合渐变和发光效果,电商类则可能需要突出搜索……

    2025-11-20
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注