金融机构锁紧了前门,却让后门敞开着

金融机构正在构建更强大的金融机构防御体系以抵御直接的网络攻击 ,但它们可能忽视了一个日益严重的锁紧问题 :其供应商 。根据Black Kite的前门却让最新报告,第三方风险已成为金融行业面临的后门最大网络安全威胁之一。
供应商的敞开盲点报告发现 ,尽管金融机构自身在防范勒索软件和其他威胁方面做得越来越好,金融机构但它们所依赖的锁紧公司,包括软件提供商、前门却让基础设施合作伙伴和外部服务公司,后门往往达不到相同的高防服务器敞开安全标准,这使银行、金融机构保险公司和其他金融机构即使未被直接攻击,锁紧也处于风险之中 。前门却让
“我们的后门研究发现 ,尽管针对金融行业的敞开直接攻击似乎在减少 ,但这个行业远未安全 ,”Black Kite的首席研究与情报官Ferhat Dikbiyik表示 ,“一个必须解决的关键领域是第三方风险 ,我们在供应商公司中发现了许多弱点 ,现实情况是源码下载 ,它们的防御能力和监管义务与金融行业不同,一旦这些供应商被攻破 ,影响可能是广泛而重大的。”
攻击者正在转变策略研究数据显示 ,针对金融公司的直接勒索软件攻击数量正在下降 ,从2023年的191起降至2025年上半年的55起,这是个好消息,但并不意味着攻击者放弃了,模板下载相反 ,许多攻击者开始瞄准供应商,这些公司可能成为进入金融机构的后门。
这种转变部分是由于勒索软件格局的变化,像LockBit和AlphV这样的大型团体已被瓦解,它们的缺席为更小、组织更松散的参与者使用勒索软件即服务(Ransomware-as-a-Service)工具提供了空间 。研究人员表示,这使得生态系统更加碎片化和不可预测 ,新的建站模板团体试图通过利用较弱的环节(往往是第三方)来碰运气 。
供应商安全状况堪忧Black Kite分析了为金融行业客户提供服务的140家供应商 ,发现:
• 92%的供应商在信息披露风险方面获得了C 、D或F级,表明供应商在处理敏感数据方面存在广泛问题。
• 65%的供应商未保持最新的补丁级别,使它们容易受到已知漏洞 ,甚至零日漏洞的攻击 。
• 31家供应商至少存在一个CVSS评分达到8或以上的免费模板关键漏洞 ,其中15家的漏洞评分超过9。
• 90家供应商被标记为高风险威胁类别 ,包括35家被标记为存在已知被利用漏洞(KEV)的供应商。
CISO不能仅因供应商在金融行业工作或与之合作,就假定其安全“足够好”,许多供应商甚至未能达到基本的安全卫生标准 。
对CISO的建议主要结论很明确 :强大的内部防御是不够的,CISO需要将注意力转向第三方风险管理:
• 识别并绘制所有供应商关系图 ,香港云服务器包括小型供应商和基础设施合作伙伴。
• 定期评估供应商的安全状况,必要时使用风险评级和更深入的尽职调查。
• 持续监控供应商风险的变化 ,而不仅仅是进行点对点的评估 。
• 与采购和法律团队紧密合作 ,在供应商合同中强制执行网络安全标准 。
相关文章
在互联网上,一个表情包、视频的宝库,还有一些需要保密的东西……安全性至关重要。普通的密码并不能保护我们太久,面对现实吧。那么,如何加强数字堡垒呢?输入双重身份验证,简称2FA。2FA到底是什么?可以将2025-12-07
业界有云:“复杂性是安全性的敌人”。如今智能化领域中愈发抢眼的 AI 大模型,在计算机视觉、文字生成等应用场景,显现出震撼人心的智能化水准前,都有着一段类似“破茧成蝶”的经历。AI 大模型“黑箱”内部2025-12-07
近日,威立雅北美公司披露了一起勒索软件攻击事件,此次攻击影响了其市政水务部门的部分系统,并破坏了其账单支付系统。在发现攻击后,该公司立即采取了防御措施,并暂时关闭了部分系统,以避免漏洞造成更大的影响2025-12-07
当企业的CISO试图在整个全球威胁环境中维持安全时,他们发现自己与各种云环境之间的关系是既爱又恨。对于许多人来说,这种关系更像是恨与厌恶的关系。云环境看似是现有运营的无缝延伸,但实际上它们由分散在企业2025-12-07
研究发现,攻击者能利用Chromium浏览器书签同步功能数据泄露
书签同步已经成为浏览器的一个标准功能,能帮助用户在某一设备上对书签进行改动时,也能同步到其他设备上。然而,研究发现,这种操作也给网络犯罪分子提供了一个便捷的攻击途径。SANS技术研究所的学术研究人员大2025-12-07
随着苹果公司在计算机领域的市场份额不断增加,用户基数不断增长,针对macOS的恶意软件威胁也变得越来越普遍和复杂。如果Mac用户不采取额外的安全性防御措施,将难以有效应对各种新出现的恶意软件威胁。安全2025-12-07

最新评论