公钥基础设施(PKI)保护金融服务数据安全的五种方式
数据已成为金融服务行业的命脉。从管理交易明细、提供实时账户与交易信息,到实现风险管理流程、预测分析及欺诈检测的自动化,数据都是不可或缺的核心资源,也是最需要重点保护的资产。
一项德勤近期开展的研究显示,金融企业平均将10%的IT预算用于网络安全建设;无论企业规模或安全成熟度如何,首席信息安全官(CISO)均将紧跟IT技术快速迭代、应对技术系统日益提升的复杂性列为首要挑战。
尽管如此,多数金融企业的防护水平仍存在不足,静态数据与传输中的数据均缺乏可靠的加密保护。许多机构未能在全企业所有应用场景中充分发挥数字身份的价值。依托物联网(IoT)开展新兴业务的金融机构,尚未意识到联网设备带来的重大安全风险。随着保险、银行、证券经纪行业对数据的依赖度持续提升,金融服务数字化程度不断加深,金融机构比以往任何时候都更需要持续强化自身安全能力、消除潜在漏洞,以提前应对各类威胁。
威胁来源广泛多样
任何存储或传输敏感金融信息、客户信息的设备、系统或机构都面临安全风险。威胁可来自内部或外部,当前涵盖恶意软件、信用卡/借记卡盗窃、钓鱼攻击、商务邮件诈骗(BEC)、勒索软件敲诈、大规模数据泄露等多种形式。
这些威胁会造成深远影响,2017年Equifax数据泄露事件就是明确例证。该事件导致近1.5亿消费者的个人可识别信息泄露,使这些用户面临身份盗用及其他严重潜在风险。美国政府问责局据,Equifax此前曾部署一款用于检测网络流量中恶意活动特征的工具,但一张过期证书导致该工具无法正常运行。最终网络攻击者得以发起攻击、窃取消费者敏感信息,且该行为在长达76天内未被发现。泄露事件曝光后,相关部门启动了联邦调查,消费者也发起了全国性集体诉讼,据报道该公司目前已支付7亿美元以了结相关诉讼。
一站式实现数字隐私、身份认证与安全防护
那么,金融服务行业要如何保障数据的安全性、隐私性与完整性?答案是公钥加密技术——公钥基础设施(PKI),它是数字隐私、身份认证与安全领域的公认标准。PKI可为企业内所有设备、服务器、用户及应用(无论是部署在本地还是云端)提供坚实的安全基础。对静态数据和传输中数据进行加密,可防止数据被窃取或篡改;同时依托数字身份实现用户与应用的可靠身份认证,可防范欺诈行为。
尽管几乎所有金融服务企业都已在网页或设备安全中以某种方式应用了PKI,但并非所有企业都能充分、合理地发挥PKI的作用。很多企业在管理全企业范围的安全证书和密钥时面临极大压力:数千甚至数万张证书、密钥的签发、管理、吊销/续期/替换工作复杂且难度极高。试想一下,企业环境中还存在大量可能未被运维人员发现的安全外壳协议(SSH)密钥,其管理规模可想而知。
许多金融机构尚未意识到PKI可保护的数字资产与应用场景十分广泛。除了使用安全套接字层(SSL)PKI证书保护对外公开网站外,企业级PKI解决方案还可通过企业级SSL、私有PKI、零接触S/MIME邮件加密、代码签名、文档签名等能力,满足金融机构的大规模安全需求。
PKI可通过至少五种方式保护金融服务数据安全:
- 企业级SSL支持管理员通过单一可视化界面轻松管理证书,是保障网上银行与交易站点、客户信息站点、市场分析与预测站点、报税、保险、证券交易及数据采集站点安全的理想解决方案。
- 私有PKI可帮助金融机构实现设备安全防护,自动化管理内部设备与应用,且不受企业现有内部协议的限制,适用于补充保护Microsoft Active Directory证书服务、移动设备、IoT、DevOps、云/多云环境、Web服务器、SSH密钥管理、用于安全邮件的私有S/MIME、内联网服务、WiFi接入、VPN接入、POS系统、网络设备以及Windows Hello for Business等场景。
- 采用零接触S/MIME 面向电子邮件场景,支持发件人与收件人在移动设备或桌面端等多台设备上使用现有的兼容S/MIME的邮件应用;其他方案要求用户使用多套证书凭证,会破坏用户体验,该方案则对此做出了可喜的改进。零接触S/MIME适用于邮件签名、邮件加密、移动邮件加密、移动WiFi接入以及移动网站认证场景。
- Code signing 支持从驱动程序、固件到脚本、应用程序的所有文件类型。依托企业级的颁发、管理以及续期/吊销/替换功能,开发团队可获得更高的密码学灵活性,缩短新型金融服务与产品的上市周期。代码签名能够让您的软件获得用户信任,助力软件更广泛地普及。该方案非常适用于应用开发、DevOps、移动设备与物联网场景。
- Document signing 可帮助金融机构满足最严格的电子签名/数字签名法规合规要求,例如U.S. FDA CFR 21 Part 11 requirements。数字签名依托公钥基础设施(PKI)证书,为开户、贷款申请、投资/私人银行业务、保险单据与协议等受监管的敏感文档使用场景提供最高等级的安全保障。如果文档签名证书由已加入Adobe Approved Trust List (AATL)的证书颁发机构(CA)签发,经签名的文档即可在各方之间实现可信的通用交换。
考虑到数据防护失效会带来严重后果,银行、保险公司及其他金融机构应借助公钥基础设施(PKI)的强大能力,抵御日益复杂的威胁,避免造成重大损失的攻击。借助企业级公钥基础设施(PKI)解决方案,金融行业可实现面向未来的安全防护,保护客户信息,获得更高的安全保障,最大化数据价值。
要进一步了解Sectigo面向金融机构的公钥基础设施(PKI)产品,click here.
