APP下载

金融行业该如何抵御撞库攻击?

2021-03-02GerhardGiese

软件和集成电路 2021年1期
关键词:解决方案用户

Gerhard Giese

为了达到全面保护的目的,金融服务机构应重新审视应用程序和网站登录页面、使用多重身份验证与其他保护措施相结合的多层深度防御安全架构,并在多层安全解决方案中加入基于网络的爬虫管理解决方案。

当前,全球范围内金融服务企业遭受撞库攻击的频率令人惊讶。2017年12月至2019年11月间,Akamai共观察到854亿2207万余次撞库攻击(见图1)。而在针对金融服务业发起的撞库攻击中,高达75%的攻击直接以API为目标。不幸的是,中国是API恶意登录的三大“重灾区”之一。网络犯罪分子们正在使用现成的自动化工具、僵尸网络和受感染的账户凭据发起日益精密且隐秘的攻击。

为此,许多企业正在使用多重身份验证(MFA)增强访问安全并抵御凭据盗窃。多重身份验证虽然有用且必不可少,但不一定能够阻止撞库攻击。如果精明的攻击者发现了正确的用户ID和密码组合,那么他们必能找到其他方法来访问账户并实施犯罪。

许多金融服务企业正在采取其他措施来抵御撞库攻击,比如使用高级爬虫管理解决方案在犯罪分子获得应用或关键系统访问权限前发现并阻止他们。本文将介绍撞库的原理并提供一些抵御撞库攻击的建议。

何为撞库攻击?

撞库是一种常见的网络攻击方式,犯罪分子会使用自动化系统和被破解的登录凭据访问在线账户。

撞库的一个基本前提是,受害者常为多个在线账户设置相同的用户ID和密码组合。因此,如果网络犯罪分子掌握了网络用户的电子商务网站或社交媒体应用的用户ID和密码,并且碰巧该用户的网上银行业务也使用了相同的组合,那么他们就可以窃取该用户储蓄账户中的存款。……

登录APP查看全文

猜你喜欢

解决方案用户
艾默生自动化解决方案
解决方案和折中方案
关注用户
关注用户
关注用户
4G LTE室内覆盖解决方案探讨
7大睡眠问题解决方案
Camera360:拍出5亿用户
100万用户
如何获取一亿海外用户