[AI瞄准金融业“薄弱环节”]②
中小型公司安全人员和预算不足
利用金融安全院开展联合安全监控成替代方案
大型公司与合作方应共同加强供应链安全
随着利用人工智能(AI)的黑客攻击日趋高级化,有观点指出,金融业的安全应对也应转向以AI为基础的防御体系。尤其是预算和安全人员不足的中小型金融公司,难以自行配备昂贵设备和专业人员,因此要求建立金融业层面联合应对体系的呼声日益高涨。即借助金融安全专业机构的安全检查及联合安全监控,降低成本负担;大型金融公司也应共同提升合作方的安全水平。
弥合AI安全能力差距……监管部门将向金融业共享漏洞信息
梨花女子大学商学院教授 Chae Sangmi 于14日表示:“攻击者已经利用仅数万韩元级的通用AI应用程序接口制作恶意代码并深入挖掘漏洞,而作为防守方的中小金融公司却受限于网络隔离,无法将通用AI用作防御工具,这无异于要求用石斧抵挡子弹。”她还称:“越是无力购买昂贵安全设备的中小型公司,越迫切需要借助通用AI分析源代码和检查漏洞。”
有观点指出,随着生成式AI加快攻击速度,应建立制度基础,使中小型金融公司能够利用基于AI和软件即服务(SaaS)的漏洞检测、源代码检查等外部安全服务。
她指出,放宽网络隔离监管的标准不应仅按公司规模,即资产达到2万亿韩元以上与否划分,而应以风险和关联性、数据持有量、应用程序接口流量以及实际安全能力等为核心进行细分。Chae教授表示:“若能配备数据脱敏、安全网关等最低限度的技术安全措施,确保核心个人信息或重要资产不会泄露,就有必要允许中小型金融公司使用AI防御工具。放宽网络隔离不应只是提升大型公司业务效率,而应从提高中小型金融公司防御能力的角度着手。”
不过,扩大外部连接也可能成为安全能力不足公司的新攻击路径。一名金融委员会相关人士表示:“与其一律放宽网络隔离,不如应考虑各公司的安全能力和风险水平。对于安全能力或技术经验不足的公司,有必要采用外部漏洞分析或专业机构支持等方式。”
监管部门计划将目前推进的AI安全测试中发现的漏洞、攻击方式及应对方法等纳入指导方针,并向整个金融业共享。其宗旨是,针对具备一定以上安全能力的金融公司检查遭受AI攻击的可能性,随后共同积累案例和应对经验,缩小公司之间的安全能力差距。
中小型公司单打独斗存在局限……金融业需实行“联合安全监控”
问题在于,中小型金融公司的安全人员和预算有限,自主应对能力也并不充足。网络安全专业企业 SecuVista 首席执行官 Jeon Deokjo 表示:“中小型金融公司即使获得支持或引入昂贵的安全解决方案,也常因缺少运营这些方案的专业人员,或首席执行官和实务人员安全意识较低,而未能主动强化安全服务。仅以向个别公司提供安全设备或代金券的方式存在局限,亟需建立面向中小型公司的系统,联合提供安全监控和漏洞应对支持。”
这意味着,在政府提供漏洞诊断、模拟黑客攻击代金券或通过配套基金方式支持设备的同时,还需建立对多家中小型金融公司实施联合安全监控并支持事故应对的体系。
其中一种方案是利用金融安全专业机构。与其让中小型金融公司购置昂贵设备或聘请专业人员,不如由金融安全院为多家公司提供安全检查和技术支持。金融安全院今年正面向178家金融公司开展漏洞分析与评估,包括综合检查、单独检查及面向公众的网站检查等。其专职模拟黑客攻击团队也从原先的6人扩大至20人。
在大型金融公司与支付网关公司、商户等合作方相连的委托和合作过程中,加强安全也是一项课题。攻击者可能先入侵安全薄弱的合作方,继而访问大型公司的系统或客户信息。以Toss Payments为例,使用其支付网关服务的某一商户,其支付对接平台认证信息,即对接密钥,被泄露至外部,导致第三方查询到支付记录。共有4,131笔支付记录、涉及2,671名信息主体的信息遭泄露。
顺天乡大学信息保护学科教授 Yeom Heungyeol 表示:“攻击者可能先侵害安全相对薄弱的合作方,继而访问大型公司的系统或客户信息。应落实最小化访问权限、多重认证、网络隔离与分隔、异常行为检测以及定期供应链安全检查。”
大型公司也非例外……应构建覆盖合作方的“联合盾牌”
也有建议称,大型金融公司与中小型金融公司应共同构建防御网络,即“联合盾牌”。具体而言,由大型公司设立行业层面的共同资金,支持中小型成员公司的安全检查和基础设施建设。由于金融公司需要与信用卡公司、保险公司、支付网关公司等多个经营主体交换数据,一处事故可能蔓延至其他公司或客户信息。
Yeom教授表示:“中小型金融公司难以自行提升安全能力,因此应支持联合安全监控、安全解决方案引入成本、专业人员与培训,以及网络入侵事故应对演练。大型金融公司也应扩大与合作方共同提升安全水平的共生支持,政府则应制定适合中小型金融公司的最低安全标准和联合应对体系。”
还有方案提出,由各行业协会将会员公司的安全检查委托给金融安全院。储蓄银行、信用卡公司、放贷业和金融科技等领域的协会共同分担部分费用,由金融安全专业机构检查网站、源代码等,提前发现并处置漏洞。一名金融安全院相关人士表示:“如果各金融公司无需分别配备昂贵的安全解决方案或专业人员,而是共同利用专业机构基于AI的检查服务,便能在减轻成本和人力负担的同时提高安全水平。”
海外也在尝试联合应对。环球银行金融电信协会(SWIFT)与13家全球银行利用联邦学习,在不将各银行数据转移至外部的情况下,共同升级欺诈检测模型,并已对此方式进行了验证。
版权所有 © 阿视亚经济。未经许可不得转载,禁止用于AI训练及使用。