信息安全周報|Ⅱ、Ⅲ類銀行帳戶風險監控指標 個人信息出境安全...

2020-12-15 中國電子銀行網

國家信息安全漏洞共享平臺上周共收集、整理信息安全漏洞293個,網際網路上出現「Joomla Com_Attachments組件文件上傳漏洞、VFront跨站腳本漏洞」等零日代碼攻擊漏洞,上周信息安全漏洞威脅整體評價級別為中。中國電子銀行網為您梳理過去一周的信息安全行業要聞,告警重要漏洞並推出技術觀瀾,深入探討信息安全知識。

一周行業要聞速覽

國家網際網路信息辦公室關於《個人信息出境安全評估辦法(徵求意見稿)》公開徵求意見的通知

國家網際網路信息辦公室會同有關部門起草了《個人信息出境安全評估辦法(徵求意見稿)》,現向社會公開徵求意見。>>詳細

都在這裡了,Ⅱ、Ⅲ類銀行帳戶風險監控應關注的指標

經過近四年的發展,Ⅱ、Ⅲ類銀行帳戶滿足了社會公眾多樣化、個性化的支付需求,促進了銀行支付服務進一步便捷化。>>詳細

築起技術經濟安全「防火牆」 我國將建立國家技術安全管理清單制度

技術安全管理清單制度不僅能夠有效預防和化解國家安全風險,也將為我國實現創新驅動、走高質量發展之路奠定更加堅實的制度基礎。>>詳細

黑客竊取了美國邊境管理局的生物識別信息資料庫,這也提醒我們,是時候重視「個人生物信息」的保護了!

隨著人工智慧應用的成熟,越來越多的生物識別技術被廣泛應用到生活和工作中,不過這也帶來了生物信息安全問題。>>詳細

蘋果將在iOS 13中推出加密開發包CrytoKit 密鑰存儲在SE中

在密鑰存儲和管理上,可以讓密鑰存儲在Secure Enclave中,並由其管理密鑰。Secure Enclave是蘋果上的安全隔離區,用以安全存儲數據。>>詳細

微軟發布警告 黑客利用Office漏洞發動垃圾郵件攻擊

微軟公司安全研究人員日前發出警告稱,當用戶打開RTF(多文本格式)文檔時,惡意軟體將在沒有與用戶交互的情況下感染其電腦,這股攜帶惡意RTF文檔的垃圾郵件浪潮正在蔓延。>>詳細

技術觀瀾

CVE-2019-9510:攻擊者利用RDP 0 day漏洞可繞過鎖屏

在客戶端已經連接到伺服器而且鎖屏的情況下,如果網絡異常觸發了臨時的RDP斷開,無論遠程系統的狀態,重新連接RDP會話都會恢復到unlocked狀態。>>詳細

安全威脅播報

上周漏洞基本情況 

周(2019 年6 月3 日-9 日)信息安全漏洞威脅整體評價級別為中。

國家信息安全漏洞共享平臺(以下簡稱CNVD)周共收集、整理信息安全漏洞171個,其中高危漏洞54個、中危漏洞103個、低危漏洞14個。漏洞平均分值為5.77。周收錄的漏洞中,涉及0day漏洞36個(佔21%),其中網際網路上出現「WordPress插件Ad-Manager開放重定向漏洞、EmpireCMS跨站腳本漏洞」等零日代碼攻擊漏洞。

周重要漏洞安全告警

Adobe產品安全漏洞

Adobe Reader(也被稱為Acrobat Reader)是一款PDF文件閱讀軟體。Adobe Acrobat是一款PDF編輯軟體。周,上述產品被披露存在多個漏洞,攻擊者可利用漏洞獲取敏感信息,執行任意代碼。

CNVD收錄的相關漏洞包括:Adobe Acrobat和Reader信息洩露漏洞(CNVD-2019-16540)、Adobe Acrobat和Reader堆溢出漏洞(CNVD-2019-16536、CNVD-2019-16535)、Adobe Acrobat和Reader類型混淆漏洞(CNVD-2019-16538、CNVD-2019-16537、CNVD-2019-16539)、Adobe Acrobat和Reader越界讀取漏洞(CNVD-2019-16541、CNVD-2019-16542)。其中,除「Adobe Acrobat和Reader越界讀取漏洞(CNVD-2019-16541、CNVD-2019-16542)」外,其餘漏洞的綜合評級為「高危」。目前,廠商已經發布了上述漏洞的修補程序。

Oracle產品安全漏洞

Oracle E-Business Suite(電子商務套件)是一套全面集成式的全球業務管理軟體。Oracle Database Server是一套關係資料庫管理系統。Oracle MySQL是一套開源的關係資料庫管理系統。Oracle Retail Applications是一套零售應用商店解決方案。周,上述產品被披露存在多個漏洞,攻擊者可利用漏洞影響數據的保密性、完整性和可用性。

CNVD收錄的相關漏洞包括:Oracle E-Business SuiteOne-to-One Fulfillment訪問控制錯誤漏洞、Oracle Database ServerCore RDBMS訪問控制錯誤漏洞、Oracle Database ServerJava VM訪問控制錯誤漏洞、Oracle MySQL Server訪問控制錯誤漏洞(CNVD-2019-16278、CNVD-2019-16397)、Oracle Retail Applications Retail Convenience Store Back Office訪問控制錯誤漏洞、Oracle Retail Applications MICROS Relate CRMSoftware訪問控制錯誤漏洞、Oracle Retail ApplicationsMICROS Lucas訪問控制錯誤漏洞。其中,「Oracle E-Business SuiteOne-to-One Fulfillment訪問控制錯誤漏洞、Oracle Database ServerCore RDBMS訪問控制錯誤漏洞、Oracle Database ServerJava VM訪問控制錯誤漏洞、Oracle Retail ApplicationsRetail Convenience Store Back Office訪問控制錯誤漏洞」的綜合評級為「高危」。目前,廠商已經發布了上述漏洞的修補程序。

Microsoft產品安全漏洞

Microsoft Windows是一套個人設備使用的作業系統。Microsoft Windows Server是一套伺服器作業系統。Windows Graphics Device Interface(GDI)是其中的一個圖形設備接口。Microsoft ChakraCore是使用在Edge瀏覽器中的一個開源的ChakraJavaScript腳本引擎的核心部分,也可作為單獨的JavaScript引擎使用。Microsoft Edge是一款Windows 10之後版本系統附帶的Web瀏覽器。周,上述產品被披露存在緩衝區溢出和遠程代碼執行漏洞,攻擊者可利用漏洞執行任意代碼,造成內存破壞。

CNVD收錄的相關漏洞包括:Microsoft Edge和ChakraCore緩衝區溢出漏洞(CNVD-2019-16511)、Microsoft Windows GDI遠程代碼執行漏洞(CNVD-2019-16510)、Microsoft ChakraCore和Microsoft Edge遠程代碼執行漏洞(CNVD-2019-16745、CNVD-2019-16746、CNVD-2019-16748)、Microsoft Edge遠程代碼執行漏洞(CNVD-2019-16747)、Microsoft Edge和ChakraCore遠程代碼執行漏洞(CNVD-2019-16749)、多款Microsoft產品遠程代碼執行漏洞(CNVD-2019-16750)。上述漏洞的綜合評級為「高危」。目前,廠商已經發布了上述漏洞的修補程序。

Linux產品安全漏洞

Linux kernel是美國Linux基金會發布的開源作業系統Linux所使用的內核。周,該產品被披露存在多個漏洞,攻擊者可利用漏洞獲取網站管理員訪問權限,發起拒絕服務攻擊等。

CNVD收錄的相關漏洞包括:Linux kernel輸入驗證錯誤漏洞、Linux kernel內存洩露漏洞、Linux kernel內存分配失敗處理不當漏洞、Linux kernel拒絕服務漏洞(CNVD-2019-16431、CNVD-2019-16432、CNVD-2019-16590、CNVD-2019-16599、CNVD-2019-16428)。其中,「Linux kernel輸入驗證錯誤漏洞、Linux kernel拒絕服務漏洞(CNVD-2019-16590、CNVD-2019-16599)」 的綜合評級為「高危」。目前,廠商已經發布了上述漏洞的修補程序。

Samsung SCX-824跨站腳本漏洞

Samsung SCX-824是一款多功能印表機。Samsung SCX-824被披露存在跨站腳本漏洞。該漏洞源於WEB應用缺少對客戶端數據的正確驗證。攻擊者可利用該漏洞執行客戶端代碼。

小結

周,Adobe被披露存在緩衝區溢出漏洞,攻擊者可利用漏洞獲取敏感信息,執行任意代碼。此外,Oracle、Microsoft、Linux等多款產品被披露存在多個漏洞,攻擊者可利用漏洞獲取網站管理員訪問權限,執行任意代碼,造成內存破壞等。Samsung SCX-824被披露存在跨站腳本漏洞。攻擊者可利用該漏洞執行客戶端代碼。建議相關用戶隨時關註上述廠商主頁,及時獲取修復補丁或解決方案。

中國電子銀行網綜合CNVD、中國網信網、騰訊科技、央廣網、嘶吼網、藍狐筆記報導

責任編輯:韓希宇

相關焦點

  • 銀行帳戶分類管理辦法:Ⅰ、Ⅱ、Ⅲ類帳戶功能明細
    1月22日,記者從市內商業銀行了解到,按照中國人民銀行印發的《關於改進個人銀行帳戶分類管理有關事項的通知》,各大商業銀行將從便利Ⅱ、Ⅲ類戶開立和使用著手,進一步發揮Ⅲ類戶在小額支付領域的作用,推動Ⅱ、Ⅲ類戶成為個人辦理網上支付、行動支付等小額消費繳費業務的主要渠道。
  • 黑客繞過人臉識別,銀行Ⅱ、Ⅲ類戶開戶到底有多少風險?
    昨天看到一篇文章《00後黑客入侵廈門銀行App 註冊Ⅱ、Ⅲ類戶出售獲利》。根據文中提到的線索,數據玩家找到了裁判文書原文((2019)閩0203刑初890號):被告人田世紀通過軟體抓包、PS身份證等非法手段,在廈門銀行手機銀行APP內使用虛假身份信息註冊銀行Ⅱ、Ⅲ類帳戶。
  • 北京農商銀行徐家琨:銀行Ⅱ、Ⅲ類帳戶的發展現狀與前景
    然而在這場求變創新的過程中,各銀行之間缺乏信息互通共享、部分銀行與支付機構無法調通等問題,在帳戶開立、使用方面均限制了金融機構向線上延伸,中小銀行對於Ⅱ、Ⅲ類戶的運用遠不如大行。   日前,行動支付網就銀行帳戶分類管理制度的實施,與北京農商銀行網絡金融部副總經理徐家琨進行了一場對話式訪談。他主要從三大類帳戶的不同屬性和優劣勢,分析了銀行Ⅱ、Ⅲ類戶的發展與前景。
  • 央行發文改進個人銀行帳戶分類管理: Ⅲ類戶將成為個人行動支付主...
    中國人民銀行有關負責人介紹,個人銀行帳戶分類管理制度將個人銀行結算帳戶分為Ⅰ、Ⅱ、Ⅲ類銀行結算帳戶,根據實名程度和帳戶定位,賦予不同類別帳戶不同功能,個人根據支付需要和資金風險大小使用不同類別帳戶,從而實現在支付時隔離資金風險、保護帳戶信息安全的目的。 形象地說,三類銀行帳戶就像3個不同資金量的錢包。
  • 暗網盜賣金融信息 銀行帳戶安全面臨新挑戰
    截至2019年底,我國開立銀行帳戶113.52億戶,全國人均擁有銀行帳戶數達8.09戶。這些帳戶安全誰來守護?尤其是,伴隨銀行線下業務線上化、與流量方邊界日益拓寬等新變化,也給銀行數據安全管理帶來新挑戰。用戶資料遭白菜價甩賣?
  • 如何加入中國銀聯銀行Ⅱ、Ⅲ類帳戶互聯互通合作機制
    銀聯的互聯互通合作機制,也將證明,數據信息不但不會減少,反而可能通過綁卡驗證的互聯互通,在原有數據未失的情況下,獲得綁定帳戶開戶行、Ⅱ、Ⅲ類帳戶開戶行客戶的信息,使原有數據信息產生新的價值,幫助所有銀行以提升服務、創新產品去獲客,並以開放、協作、共享的心態應對銀行Ⅱ、Ⅲ類帳戶互聯互通的大勢。
  • 銀行開戶改革 ⅠⅡⅢ類帳戶各取所需
    日前,人民銀行發布《中國人民銀行關於改進個人銀行帳戶服務加強帳戶管理的通知》(以下簡稱《通知》),《通知》指出,銀行此後將可以通過櫃面、遠程視頻櫃員機和智能櫃員機等自助機具、網上銀行和手機銀行等電子渠道為開戶申請人開立個人銀行帳戶。  然而,居民對此的關注頗讓銀行感到意外,畢竟從細則和對條款的解釋來看,這更多的是央行對銀行工作的指導意見,沒想到大家會這麼重視。
  • 規範安全,控制風險 |《網上銀行系統信息安全通用規範》最新解讀
    新修訂的金融行業標準《網上銀行系統信息安全通用規範》(JR/T 0068—2020)(以下簡稱「新版《規範》」)由中國人民銀行正式發布。這是繼2012版《規範》後第一次進行替換修訂的金融行業標準。
  • 工行正式推出個人銀行Ⅲ類帳戶:不配發銀行卡等實體介質
    每經記者 萬敏6月8日,《每日經濟新聞》記者從中國工商銀行獲悉,該行已於近日正式推出個人銀行Ⅲ類帳戶服務。個人客戶只要註冊並登陸工商銀行手機銀行客戶端,就可以一鍵快速申請開立Ⅲ類帳戶。所謂個人銀行Ⅲ類帳戶,源於去年12月25日,中國人民銀行發布《關於改進個人銀行帳戶服務加強帳戶管理的通知》,提出建立銀行帳戶分類管理機制,根據身份信息核驗手段和方法對個人銀行帳戶進行分類,將個人人民幣銀行帳戶分為Ⅰ類戶、Ⅱ類戶和Ⅲ類戶,而不同類別銀行帳戶享受的服務範圍和權限均有區別。
  • 個人信息出境需安全評估,對海外幣圈企業影響幾何? - 專注金融科技...
    網信辦近日就《個人信息出境安全評估辦法》向社會公開徵求意見。意見稿將境外機構收集境內個人信息的行為也納入了監管範圍,會對海外幣圈企業影響幾何? 為保障出境的個人信息安全,適應數字經濟時代數據跨境流動的發展大勢,在時隔約兩年後的2019年6月13日,國家網際網路信息辦公室(「網信辦」)再次發布了《關於<個人信息出境安全評估辦法(徵求意見稿)>公開徵求意見的通知》,[1]對《個人信息出境安全評估辦法(徵求意見稿)》(「辦法」)公開徵求意見(「意見稿」)。
  • 中國金融業信息安全調研報告:如何保護金融機構的核心信息安全?
    2016年,「5·26侵犯公民個人信息案」,抓獲包括銀行支行行長在內的犯罪團夥骨幹分子15人、查獲公民銀行個人信息257萬條、涉案資金230萬元。該支行行長最終被判有期徒刑一年三個月。2018年,中國銀行湖北通山支行的陳謙利用職務便利查詢客戶個人信息並洩露給外部人員,禁止終身從事銀行業。
  • 中國人民銀行關於改進個人銀行帳戶服務 加強帳戶管理的通知
    (二)核驗身份信息。銀行可利用政府部門資料庫、本銀行資料庫、商業化資料庫、其他銀行帳戶信息等,採取多種手段對開戶申請人身份信息進行多重交叉驗證,全方位構建安全可靠的身份信息核驗機制。提供個人銀行帳戶開立服務時,有條件的銀行可探索將生物特徵識別技術和其他安全有效的技術手段作為核驗開戶申請人身份信息的輔助手段。(三)留存身份信息。
  • ...中信銀行緊急致歉,支行行長被撤職!個人金融信息安全為何屢暴雷
    1池子指控個人信息遭銀行洩露事件起源於5月6日池子發布的微博,由於與笑果文化在演藝報酬和解約問題上有分歧,雙方提出仲裁。但在笑果文化寄給池子的案件材料裡面,竟有池子在中信銀行的個人帳戶交易明細。趙洪升告訴記者,情節嚴重與否具體看銀行流水拉的信息條數,要是超過五十條就構成較為嚴重。「國家一直對信息和數據安全這塊很重視,現在對這方面加大了刑事打擊,比較嚴厲」。而根據池子的微博發文,中信銀行列印了近兩年的帳戶流水明細。
  • 人民銀行就《中國人民銀行關於改進個人銀行帳戶服務 加強帳戶管理...
    因此,有必要強化銀行帳戶管理,根據身份信息核驗手段和方法對個人銀行帳戶進行分類,對各類帳戶進行差異化管理,通過管理手段不斷督促銀行切實落實銀行帳戶實名制。二是防範資金風險的需要。通過自助機具和電子渠道等非櫃面渠道開立銀行帳戶,由於無法現場核驗開戶申請人身份信息,開戶意願的核驗難度較大,風險相對較高。
  • 銀行轉帳新規24小時到帳 專家詳解I、Ⅱ、Ⅲ類開戶新措
    銀行開戶I、Ⅱ、Ⅲ類戶開戶新舉措受關注 專家詳解新政在節目中郵儲銀行山東省分行個人金融部總經理閻瑋介紹說,新規明確要求:從2016年12月1日起,同一個人在同一家銀行只能開立一個 Ⅰ 類戶,已開立 Ⅰ 類戶,再新開戶的,應當開立 Ⅱ 類戶或 Ⅲ 類戶。
  • 手機App個人信息安全風險與防範
    在此過程中,用戶會被默認同意一份授權協議,包括不可撤銷地授權使用用戶社保帳戶密碼、採集用戶個人信息等諸多條款。但在針對用戶其餘個人簡訊的讀取上,App的讀取權限並未受到有效監督或限制,部分不法App或可通過該權限調用,實現對用戶簡訊信息的竊取。數據顯示,移動資訊閱讀、社交、理財、旅遊四類App調用權限佔比不低於30.0%,嚴重威脅用戶隱私信息安全。(3)獲取定位信息。
  • 銀行嚴防個人帳戶風險敞口 「睡眠」信用卡遭清理
    而在此前,包括郵儲銀行、建設銀行、中信銀行在內的多家銀行均對個人存量異常帳戶開展了清理活動。在分析人士看來,「斷卡」行動能夠對電信網絡新型違法犯罪起到嚴厲打擊與震懾作用,個人用戶應樹立帳戶盤點意識、風險管理意識以避免被不法分子利用的風險。
  • 口頭掛失不一定管用 銀行為你的帳戶安全做了些什麼
    近年來,隨著行動支付的飛速發展,銀行帳戶安全問題也日益突出,消費者除了自身加強安全防範意識之外,選一家更為安全的銀行也是應對的措施。事實上,這些年,各家銀行在安全防範方面也在不斷努力,不少銀行都推出了針對銀行卡盜刷、網銀帳戶盜用的保障服務,為安全用卡築起了一道防護屏障。
  • 上海富拉凱會計師事務所:同信息帳戶洗錢風險識別及管控
    同信息帳戶可能存在實際控制人不明,甚至因實務中,空殼公司也常出現同信息帳戶特徵,而正常商業往來不太會出現太多的同信息帳戶,因此了解同信息帳戶可能涉及的電信網絡詐騙、虛開增值稅發票、騙取出口退稅、地下錢莊等洗錢上遊犯罪,對銀行識別與管控洗錢風險非常重要。
  • 聚焦支付安全:銀行帳戶分類 怎麼"綁定"才安心?
    工商銀行個人金融部項目管理處處長張航宇說,有些客戶將重要的工資卡和支付帳號綁定,風險確實不小。客戶可以開立不同類型的帳戶,分別用於不同的場景,降低風險隱患。具體方法上,客戶可以通過銀行各渠道,基於工資卡綁定開立一個Ⅱ類或Ⅲ類帳戶用於綁定支付帳戶,工資發放後將一部分資金從工資卡轉入Ⅱ類或者Ⅲ類帳戶,用於線上小額消費和繳費,其他資金仍然存放在工資卡中,從而通過Ⅱ類、Ⅲ類帳戶實現帳戶風險隔離,徹底保證工資帳戶資金安全。同時,Ⅱ類、Ⅲ類帳戶線上消費、繳費具有一定限額,萬一出現風險,損失也能控制在有限範圍內。