金融网络安全
12.Jul.2022

仲至信息提出APP与SWIFT CSP合规建议 助力消弭FinTech网络安全风险

分享:
近年全球持续笼罩疫情阴霾,加速了数字化进展,连带为金融科技(FinTech)挹注催化剂;但它彷若双面刃,引发更频繁的黑客攻击,使网络安全跃为金融业瞩目的议题。

具有丰富金融信息系统安全审查经验的仲至信息 资安合规处资深网络安全顾问杨士贤认为,谈到FinTech网络安全课题,举凡安全合规、金融APP安全检测、SWIFT CSP合规评估,皆是值得关注的重点。

手机APP网络安全检测,范围已扩及OWASP Checklist L2的项目

杨士贤顾问表示,早年网络不发达,金融作业环境处于封闭网络,安全风险相对轻微;反观今日金融交易,银行可掌控部分,仅剩下自家后端数据库和交易系统,前端已被智能型手机APP取代。主管机关意识到其中的安全疑虑,要求所有金融机构须将APP交由第三方合格实验室执行检测,以确保其安全性。合格实验室会引用「行动应用APP基本网络安全检测基准」为检测作业依据进行安全检查。
 

值得一提,台湾主管机关颁布的最新版「金融机构提供行动装置应用程序作业规范」,本次改版重点针对第9条修正,除规范金融机构提供客户使用的APP每年应接受基本检测,并对相关应用程序及服务器执行源码扫描或黑箱测试外,还新增要求需通过「OWASP Mobile APP Security Checklist L2」的规定。
 

该Checklist L2涵盖8大环节,不同于以往着重于移动应用APP本身的安全为例,在第一项便要求移动应用APP在开发过程需进行架构、设计及威胁建模分析,对于移动应用APP安全要求严格程度显著提升。
 

顾问表示,金融机构指派窗口人员向实验室递交检测资料时,由于不熟悉「架构、设计及威胁建模分析」内容,对资料提供经常陷入「束手无策」的窘状。有鉴于此,仲至信息除了提供检测服务外,亦会藉由顾问团队进行Threat Modeling分析教学,协助客户厘清相关疑惑。安全的应用程序开发流程是在撰写APP前先进行系统分析以厘清安全要求,再根据细则规定进行开发;若省略安全分析作业,则MSTG-ARCH-6「移动应用程序和相关远程服务的威胁模型已经制定,以识别潜在的威胁和对策」,便难以符合。
 

事实上Thread Modeling相近于传统结构化分析的资料流程图Data Flow Diagram, DFD),唯一差异在于多出「安全界限」。安全界限意指可控、不可控中间的那条线,只要有资料流穿越安全界限,即需分析每一种可能发生的风险,以确保APP相关风险受到关注。

市场上有部分工具可针对移动应用APP执行OWASP Mobile Top 10扫描,但OWASP Mobile Top 10与Checklists L2内容仍有差异,另因法规明定须将APP送交合格实验室进行检测,最终需以实验室出具的检测合格报告为依据,有程序上的严谨性。然而这不代表工具无用,工具仍可作为金融机构内部自行先期自行检测之用。
 

仲至信息提出APP与SWIFT CSP合规建议. 助力消弭FinTech信息安全风险
 
 

遵循五步骤,推动SWIFT CSP合规评估作业

SWIFT「客户安全计划」(CSP)是一个每年更新的规范,不少金融机构并不清楚如何达到合规要求。
SWIFT是一个国际性的金融协会组织,其系统允许银行与银行间相互认证、进行外汇交易、额度风险控管等机制,后续会员型态转型,允许具有大量跨国交易需求的企业组织也加入会员,方便会员间外汇交易的进行,却因系统安全漏洞,意外衍生了2016年轰动全球的伪冒交易事件。
 

为提升交易安全,SWIFT于2016事发当年立即公告安全指引、也就是CSP安全框架。初期SWIFT允许各会员自行办理CSP安全评估,但从2021年起,须由独立第三方来执行安全评估。换言之,此后SWIFT会员需由第三方评定CSP控制架构(CSCF)的合规成效,自评模式很难再取信于交易对手。
 

每年7月SWIFT会公布新版新年度的CSCF文件。综合整理2020~2022年CSCF当中的必要项目,从21、22逐步增至23个,也开始针对不同信息系统架构区分要求的项目;因此即便项目数量仅微幅增加,但内容变得更加严格。
 

顾问归纳,如欲进行SWIFT CSP合规评估作业,通常以确认「安全控制范围」作为第一步;其次是「确认CSCF适用版本」,因SWIFT未强制规定采用最新版,即今年7月公布2023年规范,但仍接受选用2022年甚或2021年版本。第三步为「执行SWIFT CSP安全评估作业」,第三方独立评估者采用SWIFT制式查核底稿(查检表),依该表所列项目逐一进行填写。待完成细项评估后,即进入第四步「向SWIFT提交CSCF Assessment Completion Letter」。最后,汇整安全评估报告及填写KYC-SA问卷,最终完成并结案。

总括而论,随着近年上市柜公司遭骇事件频传,已使多数企业备感压力,急欲有效盘点安全漏洞、加速掌握防御趋势与网络安全策略,以提高金融交易的安全防护力。为此,仲至信息可凭借通过多项认证的合格实验室,协助企业执行FinTech APP、SWIFT CSP等重点业务项目的安全检测,若有必要还能搭配提供顾问服务,针对各项检测标准的内涵加以释疑;期望帮助企业取得国内外证书,也一并优化调整金融交易系统的安全体制。
 

询问

联络我们
感谢您访问我们。 请留下您的联系方式,我们会尽快回复您。
  • 仲至信息致力于保护您的隐私。您的资料不会与第三方共享,您将不定期收到信息安全相关讯息和活动。您可以随时退订。欲了解更多,请阅读我们的隐私权政策。左方请勾选是否同意仲至信息隐私权政策,以便提供您相关内容。

为何选择仲至信息

深度网络安全检测技术+

  • 已发现40+全球首发安全漏洞(CVE)
  • 已发掘3000+物联网安全漏洞

深耕物联网产品安全+

  • 执行150+物联网产业相关网络安全专案
  • 测试超过700+连网产品安全

全球合规与认验证能力+

  • 协助全球10+国家与300+客户通过认验证
  • 具工控、金融、医疗、车载等产业合规经验
WeChat