支付、聲紋識別、密碼產品標準及規範出臺 加碼金融信息安全_中國...

2020-12-14 中國電子銀行網

  國家信息安全漏洞共享平臺上周共收集、整理信息安全漏洞200個,網際網路上出現「TP-LinkTL-WR840N和TL-WR841N認證繞過漏洞、D-link DSL-2640T跨站腳本漏洞」等零日代碼攻擊漏洞,上周信息安全漏洞威脅整體評價級別為中。中國電子銀行網為您梳理過去一周的信息安全行業要聞,告警重要漏洞並推出技術觀瀾,深入探討信息安全知識。

  一周行業要聞速覽

  《移動金融基於聲紋識別的安全應用技術規範》金融行業標準正式發布

  2018年10月9日,《移動金融基於聲紋識別的安全應用技術規範》(JR/T 0164—2018)金融行業標準由中國人民銀行正式發布。>>詳細

  金標委發布《支付信息保護技術規範》 支付信息將分4大等級

  近日,金標委發布《支付信息保護技術規範》(送審稿),該規範根據敏感程度對支付信息進行等級劃分,按敏感程度從低到高分為C1、C2、C3、C4四個類別。>>詳細

  國家密碼管理局關於進一步加強商用密碼產品管理工作的通知

  指導商用密碼產品生產單位嚴格遵循已發布密碼相關標準,加強商用密碼產品的設計和實現;做好商用密碼產品品種和型號申請材料的初審和把關,指導申報單位在申請書中明確該產品遵循的技術規範及申報的安全等級。>>詳細

  歐盟樣本:以個人信息保護權替代隱私權

  「個人數據保護權」脫胎於「隱私權」概念,但已然超越了「隱私權」。與後者的消極防禦不同,個人數據保護權具有鮮明的主動防護特徵,並且更為明晰具體,可精確描述。相較於隱私權,個人數據保護權的保護力度更大。>>詳細

  IBM狂砸340億美元收購紅帽造世界頭號混合雲提供商

  值得注意的是,紅帽還涉獵多種業務。過去25年裡,紅帽在各種企業友好技術上投入了大量資金——從計算機容器、無伺服器計算到存儲和大數據文件系統。得益於這次收購,IBM可以觸及所有這些業務。>>詳細

  Twitter封殺「郵件炸彈」嫌疑人帳號:此前未及時處理

  對於採用機器學習技術的審查工具而言,圖像中的威脅性消息可能更難解析,儘管人類內容管理人員可以毫不費力地了解其中的含義。在大多數情況下,威脅性圖像與口頭威脅同時出現。>>詳細

  技術觀瀾

  Wi-Fi洩密門:沒連接Wi-Fi 黑客也知道你是誰去過哪

  要深入了解Wi-Fi探針技術,首先要認識Wi-Fi的基本原理。在Wi-Fi網絡協議中,數據被封裝成了幀,有固定的格式規則,每個部分(幀結構)都有著不同的意義。>>詳細

  在Android APK中嵌入Meterpreter

  當今世界,行動電話無處不在。我們日常生活中的許多應用程式正在遷移到雲部署,從而使前端技術重新回到瘦客戶端的時代。我們的瘦客戶端可以是任何東西,從JavaScript瀏覽器框架到支持行動裝置的前端。>>詳細

  安全威脅播報

  上周漏洞基本情況

  上周(2018年10月22日-2018年10月28日)信息安全漏洞威脅整體評價級別為中。

  國家信息安全漏洞共享平臺(以下簡稱CNVD)上周共收集、整理信息安全漏洞200個,其中高危漏洞79個、中危漏洞116個、低危漏洞5個。漏洞平均分值為6.13。上周收錄的漏洞中,涉及0day漏洞65個(佔33%),其中網際網路上出現「TP-LinkTL-WR840N和TL-WR841N認證繞過漏洞、D-link DSL-2640T跨站腳本漏洞」等零日代碼攻擊漏洞。

  上周重要漏洞安全告警

  Oracle產品安全漏洞

  Oracle MySQL是一套開源的關係資料庫管理系統。MySQL Server是其中的一個資料庫伺服器組件。上周,上述產品被披露存在拒絕服務漏洞,攻擊者可利用漏洞造成拒絕服務(掛起或頻繁崩潰),影響數據的可用性。

  CNVD收錄的相關漏洞包括:Oracle MySQL Server拒絕服務漏洞(CNVD-2018-21471、CNVD-2018-21472、CNVD-2018-21474、CNVD-2018-21475、CNVD-2018-21478、CNVD-2018-21477、CNVD-2018-21486、CNVD-2018-21485)。目前,廠商已經發布了上述漏洞的修補程序。

  Foxit產品安全漏洞

  Foxit Reader for Windows是一款基於Windows平臺的PDF文檔閱讀器。FoxitPhantomPDF for Windows是它的商業版。上周,上述產品被披露存在內存錯誤引用漏洞,攻擊者可利用漏洞在當前進程的上下文中執行代碼。

  CNVD收錄的相關漏洞包括:Foxit Reader和FoxitPhantomPDF for Windows內存錯誤引用漏洞(CNVD-2018-21836、CNVD-2018-21837、CNVD-2018-21838、CNVD-2018-21839、CNVD-2018-21840、CNVD-2018-21841、CNVD-2018-21842、CNVD-2018-21843)。上述漏洞的綜合評級為「高危」。目前,廠商已經發布了上述漏洞的修補程序。

  Mozilla產品安全漏洞

  Mozilla Firefox是一款開源Web瀏覽器;MozillaFirefox ESR是Firefox的一個延長支持版本。上周,上述產品被披露存在多個漏洞,攻擊者可利用漏洞獲取內存地址,執行任意代碼,發起拒絕服務攻擊。

  CNVD收錄的相關漏洞包括:MozillaFirefox和Firefox ESR內存破壞漏洞(CNVD-2018-21814)、MozillaFirefox內存錯誤引用漏洞(CNVD-2018-21815、CNVD-2018-21816)、MozillaFirefox和Firefox ESR棧越界讀取漏洞、Mozilla Firefox內存破壞漏洞(CNVD-2018-21819)、MozillaFirefox代碼執行漏洞(CNVD-2018-21820)、Mozilla Firefox和Firefox ESR類型混淆漏洞、MozillaFirefox和Firefox ESR拒絕服務漏洞(CNVD-2018-21822)。其中,除「MozillaFirefox和Firefox ESR拒絕服務漏洞(CNVD-2018-21822)」外,其餘漏洞的綜合評級為「高危」。目前,廠商已經發布了上述漏洞的修補程序。

  Cisco產品安全漏洞

  Cisco Wireless LAN Controller(WLC)Software是一套用於配置和管理WLC(無線區域網控制器)的軟體。Control and Provisioning of Wireless Access Points(CAPWAP)是其中的一個無線接入點控制和配置組件。Cisco WebEx Meetings是網絡會議解決方案。Cisco Firepower Threat Defense是一套運行在防火牆中的軟體。Cisco Digital Network Architecture Center(DNA Center)是一套數字網絡體系結構解決方案。Cisco HyperFlex Software是一套可擴展的分布式文件系統。Cisco Firepower System Software是一款下一代防火牆產品(NGFW)。上周,該產品被披露存在多個漏洞,攻擊者可利用漏洞繞過身份驗證,檢索和修改重要的系統文件,運行任意命令,發起拒絕服務攻擊。

  CNVD收錄的相關漏洞包括:Cisco Wireless LANController拒絕服務漏洞(CNVD-2018-21481)、Cisco Webex Meetings Desktop App Update Service命令注入漏洞、Cisco Firepower Threat Defense Software拒絕服務漏洞、Cisco Digital Network Architecture Center認證繞過漏洞、Cisco HyperFlex Static Signing Key授權繞過漏洞、Cisco Firepower System Software Detection Engine拒絕服務漏洞、Cisco Firepower System Software命令執行漏洞、Cisco Digital Network Architecture Center認證繞過漏洞。上述漏洞的綜合評級為「高危」。

  TP-Link TL-WA850RE Wi-Fi Range Extender堆緩衝區溢出漏洞

  TP-Link TL-WA850RE Wi-Fi Range Extender是中國普聯(TP-LINK)公司的一款無線網絡信號擴展器。上周,TP-Link TL-WA850RE Wi-FiRange Extender被披露存在堆緩衝區溢出漏洞。遠程攻擊者可通過向to/data/syslog.filter.json文件發送較長的『type』參數利用該漏洞造成拒絕服務(運行中斷)。

  小結

  上周,Oracle被披露存在拒絕服務漏洞,攻擊者可利用漏洞造成拒絕服務(掛起或頻繁崩潰),影響數據的可用性。此外,Foxit、Mozilla、Cisco等多款產品被披露存在多個漏洞,攻擊者可利用漏洞獲取內存地址,繞過身份驗證,執行任意代碼,發起拒絕服務攻擊等。另外,TP-Link TL-WA850RE Wi-Fi Range Extender被披露存在堆緩衝區溢出漏洞。遠程攻擊者可通過向to/data/syslog.filter.json文件發送較長的『type』參數利用該漏洞造成拒絕服務(運行中斷)。建議相關用戶隨時關註上述廠商主頁,及時獲取修復補丁或解決方案。

  中國電子銀行網綜合CNVD、央行網站、國家密碼管理局、上海證券報、21世紀經濟報導、新浪科技、行動支付網、嘶吼RoarTalk報導

責任編輯:韓希宇

相關焦點

  • CHINADAILY | 聲紋識別可能是密碼的另一種選擇
    根據客戶身份管理平臺Gygya的說法,大約有85%的消費者每年至少忘記一個密碼。 此外,四分之一的受訪者表示,他們不會為自己的金融帳戶創建複雜的密碼。 超過一半的消費者表示,如果給予他們選擇,他們支持其他形式的身份驗證來完全取代傳統的用戶名和密碼。
  • 聲紋識別目前已被用於部分銀行 聲音會被模仿,聲紋還可靠嗎
    近日,平安科技和金融壹帳通聯合項目組與廣發銀行籤署了聲紋核身項目,將在銀行預防欺詐、提供優質服務方面發揮作用。此前,市場監管總局、人民銀行兩部委發文,決定將支付技術產品認證擴展為金融科技產品認證,並確定了《金融科技產品認證目錄(第一批)》,該認證目錄中也包括聲紋識別系統。  那麼,什麼是聲紋?它會被模仿導致識別設備誤判嗎?
  • 聽聲辨人靈雲聲紋識別能力平臺讓移動金融服務更安全、更可靠
    本文引用地址:http://www.eepw.com.cn/article/201901/396854.htm近年來,我國移動金融服務市場得到迅猛發展,去年全國行動支付規模已超200萬億,購買移動金融理財產品的用戶超2億。
  • 鄭方:聲紋是最好的生物特徵識別方式
    以下為嘉賓發言實錄:  鄭方:謝謝中國金融認證中心邀請我參加這個年會,各位領導、各位嘉賓大家上午好,我做的主題演講主要是講兩個關鍵詞,問題和解決方案。這個問題就是行動支付領域所面臨的安全問題,解決方案就是聲紋識別,尤其用在手機銀行當中,我今天用的詞比較大,是時代。
  • 聲揚科技CEO李亞桐:用聲紋尋找身份識別安全和便捷的黃金比例
    日常生活中,我們越來越離不開手機支付。目前兩款知名行動支付應用推出了聲紋識別身份驗證功能,給用戶帶來方便,但令人意外的是,這兩款應用都可以通過錄音驗證,這也存在被盜用的風險。深圳市聲揚科技有限公司 日常生活中,我們越來越離不開手機支付。
  • 東進金融聲紋驗證機:聽音辨人守護安全
    全球領先的金融行業設備和方案供應商東進技術推出的金融聲紋驗證機(FV-1000),就是聲紋識別領域的代表之作。正因為聲紋識別的獨特性,使得聲紋識別技術擁有廣泛的市場前景,由此引發眾多的廠商爭相研發相關的技術和產品,而這考驗的是廠商的綜合實力。
  • 生物識別支付技術在生活中的應用有哪些
    但不可忽視的是,生物識別支付還處於起步階段,發展的同時各種問題也不斷出現。 用戶身份識別是一切金融業務開展的前提和基礎。由於在安全可靠和用戶體驗方面,生物識別技術發揮了傳統核身手段所無法比擬的優越性正受到越來越多的金融機構和金融科技公司的青睞,並逐漸被應用到遠程開戶、轉帳取款、支付結算和核保核賠等金融風控和身份核驗場景。
  • 第二屆聲紋產業研討會成功召開,白皮書2.0重磅發布
    ,建信金融科技廣州事業群處長王炬華,中國銀聯電子支付研究院助理院長孫權分別從聲紋識別的政策、技術、應用、標準規範等方面帶來了精彩的主題報告。中國銀聯電子支付研究院助理院長孫權AIIA聲紋服務標準首公開、聲紋識別產業發展白皮書2.0重磅發布
  • 【金融標準,為民利企】個人金融信息保護技術規範
    GB/T 22239-2019 信息安全技術 網絡安全等級保護基本要求GB/T 25069—2010 信息安全技術 術語GB/T 31186.2-2014 銀行客戶基本信息描述規範 第2部分:名稱GB/T 31186.3-2014 銀行客戶基本信息描述規範 第3部分:識別標識GB/T 35273-2017 信息安全技術 個人信息安全規範JR/T
  • 聲紋識別公司Speakln獲近億元融資 IDG領投
    5月28日消息,聲紋識別人工智慧公司Speakln及其全資子公司國音科技,宣布已於5月完成近億元人民幣融資,是目前聲紋識別領域最大金額單輪融資。本輪融資由IDG資本領投。
  • 鄭方:「聲控」下的無接觸金融
    中國銀聯發布的《2018移動網際網路支付安全大調查報告》中也顯示生物特徵身份認證的佔比較高並且在提升。而基於生物特徵的無監督可信身份認證關注點包括唯一性、安全性、隱私保護、用戶真實意願理解,以及無接觸。聲紋賦能金融業的歷程2010年建行的電話銀行首次在金融領域使用了聲紋識別技術進行聲紋認證,2016年建行上線的手機銀行同樣使用了我們的聲紋識別技術,到2018年,央行適時推出了《移動金融基於聲紋識別的安全應用技術規範》,是我國金融行業第一個生物識別技術標準,因此2018年也被稱為「聲紋元年」。
  • 規範安全,控制風險 |《網上銀行系統信息安全通用規範》最新解讀
    新修訂的金融行業標準《網上銀行系統信息安全通用規範》(JR/T 0068—2020)(以下簡稱「新版《規範》」)由中國人民銀行正式發布。這是繼2012版《規範》後第一次進行替換修訂的金融行業標準。
  • 聲紋識別產業研討會成功召開 我國首個聲紋識別產業白皮書發布
    4月22日下午,由中國計算機學會(CCF)與得意音通信息技術研究院聯合主辦的「聲紋識別產業發展與創新研討會」在清華舉行。來自高校和科研單位、產業界相關企業、政府部門、金融機構、媒體和投資機構的朋友等計150餘人參加了此次研討會,覆蓋了產業鏈上從學術研究、技術研發、產品開發、系統集成、應用及產業投資等多個環節。新華社瞭望智庫金融研究中心主任/《財經國家周刊》主編助理聶歐擔任本次研討會主持人,CCF常務理事、CCF語音對話和聽覺專業組副組長、中科院模式識別國家重點實驗室副主任陶建華為研討會致辭。
  • 非銀行安全電子支付新模式新方法
    對收付款方、支付機構、清算組織和銀行間信息及資金的流動過程進行規範與優化,如打擊違規二清、推動支付機構由「直連」模式向「斷直連」模式進行轉變等。對電子支付服務的相關產品,通過動態二維碼、活體認證、額度限制等方式,逐步解決了二維碼被替換、面部或指紋等信息被竊取、近距離盜刷等安全問題。
  • 為什麼一再強調生物識別技術應用安全
    生物特徵識別技術作為一種身份認證方法,已經廣泛應用於金融、教育、司法等領域,各類應用服務(包括金融應用、第三方支付應用、社交類應用等)。生物特徵識別技術帶來種種便利的同時也帶來一定的負面影響。生物特徵作為人的生理屬性終生不變,無法更換或撤銷,一旦洩露,攻擊者可以對生物特徵進行偽造,以仿冒身份,或者利用生物特徵進行非法追蹤,後果不堪設想。
  • 指紋識別不再唯一,動態聲紋識別與人臉識別能取代嗎
    回顧手機解鎖方式的發展,從功能機時代的密碼解鎖,到智能機的圖案解鎖,指紋解鎖,以及近來廣泛應用的臉部解鎖,無論是安全係數還是便捷程度,都有長足的發展。而現在還推出有用聲紋識別技術的手機,國美Fenmmy Note近日推出千元手機國美Fenmmy Note,除了搭載常見的人臉識別和指紋識別功能之外,還具備動態聲紋識別功能,通過聲音識別登陸微信還是挺常見的,但聲紋識別究竟是怎麼運作的呢? 所謂聲紋識別(Voiceprint Recognition),簡單解釋就是辨別某一句話是否是某一個人說的。
  • 聲紋識別技術助力遠程身份認證
    網絡安全面臨重大挑戰無線網際網路以及智慧型手機的迅速發展,給人們日常生活帶來極大便利的同時也帶來了不容忽視的安全隱患,如何準確、迅速、安全地實現遠程身份認證成為擺在人們面前急需解決的問題。人們在實踐中發現,生物特徵具有唯一且在一定時間內較穩定不變的特性,這種獨特的優勢使得生物特徵識別技術被認為是終極的身份認證技術。
  • 度小滿金融獲信息安全管理最高認證標準ISO27001
    此次認證涵蓋了度小滿金融的智能風控、智慧機器人、智能外呼系統、數據模型、反欺詐評估、資質評估、貸中貸後風險識別、智能營銷金融科技產品等業務範圍。從認證標準來看,度小滿金融搭建了從基礎安全建設到訪問控制管理、安全運營中心建設、信息安全建設,直至安全頂層設計的信息安全框架。
  • 國民認證多模統一身份認證平臺亮相移動金融安全大會
    11月15日,第二屆中國移動金融安全大會在深圳召開,本次大會由行動支付網、北京移動金融產業聯盟聯合舉辦,深度探討在金融科技的時代背景下,終端安全、數據安全以及不同場景下的安全應用。國民認證科技(北京)有限公司(以下簡稱「國民認證」)作為多模統一身份認證雲服務提供商參展本次會議,受到在場觀眾的爭相諮詢。
  • 中國支付清算協會發布《個人信息保護技術指引》
    中國支付清算協會發布《個人信息保護技術指引》    中國支付清算協會標準     PCAC/T0001:2016     個人信息保護技術指引     本規範由中國支付清算協會技術標準工作委員會歸口。    本規範主要起草單位為中國支付清算協會會員單位及行業相關機構,包括:中國支付清算協會秘書處、中國銀行股份有限公司、恆豐銀行股份有限公司、中國電信天翼電子商務有限公司、支付寶(中國)網絡技術有限公司、財付通支付科技有限公司、聯動優勢電子商務有限公司、上海匯付數據服務有限公司、北京中金國盛認證有限公司、中國金融認證中心。