跳至主要内容

文章

一种威胁,两种对策:网络安全和反欺诈团队为何不能各自为政

利用共享情报加强欺诈预防

出版日期:2025 年 10 月 28 日2025 年 10 月 28 日

Urooj Burney profile photo

Urooj Burney

Senior Vice President, Cybersecurity Payments Ecosystem,

Mastercard

女子在办公室向窗外张望

文章一览:

  • 欺诈往往始于网络事件,但如果网络安全和欺诈团队各自为政,早期预警信号就会被忽视。
  • 由于缺乏沟通和数据共享方面的差距,网络安全团队和欺诈团队之间始终存在隔阂,这削弱了银行及早发现和阻止欺诈行为的能力。
  • 针对特定付款的威胁情报为安全团队提供了一个共享的视角,以识别网络事件和欺诈风险之间的联系,从而能够更快、更主动地做出反应,减少损失并改进网络欺诈整合。

为什么需要整合网络欺诈?

欺诈团队和网络安全团队正在并行的轨道上追捕同样的罪犯。

在大多数组织中,网络安全团队主要负责检测和控制漏洞,而欺诈团队则负责监控可疑交易,因为这些交易表明被盗数据正在被使用。他们的调查往往是相互联系的,但如果不进行协调,欺诈的预警信号就会被漏掉。

这一差距正在让银行付出代价:60% 的全球欺诈和风险高管表示,他们直到欺诈损失已经开始发生、被盗数据已经被货币化之后,才了解到网络漏洞的存在。这种延迟给了攻击者先机,让银行不得不迎头赶上。

随着网络欺诈的激增,银行必须将网络欺诈整合作为业务重点,而不仅仅是技术问题。首先是 C 级支持打破各自为政的局面,然后是采取切实可行的步骤,如改进数据共享、统一成功衡量标准和采取统一的威胁情报方法。

为什么不整合网络安全和反欺诈团队?

网络安全和反欺诈团队的共同目标是确保银行安全,但由于存在根本性的差异,他们往往各自为政。

主要障碍包括

  • 优先事项和成功指标
  • 操作语言
  • 组织结构

优先事项和成功指标

尽管网络安全团队和反欺诈团队都在保护银行,但他们的工作重点和关键绩效指标 (KPI) 却截然不同。

网络安全团队:

  • 重点保护网络、系统和数据免遭未经授权的Access或攻击
  • 通过监控技术漏洞和威胁活动,发现并遏制违规行为
  • 通过事件响应速度、威胁遏制和安全框架合规性等指标来衡量成功与否

反欺诈小组:

  • 重点保护客户和交易,防止欺诈活动,维护客户信任
  • 通过支付监控和欺诈检测工具发现可疑活动,并直接与客户合作解决问题
  • 根据降低欺诈率、挽回损失和客户满意度等指标衡量成功与否

由于每个小组的目标不同,因此没有一个共同的分类标准或机制来促进信息的定期交流。

操作语言

网络安全团队和反欺诈团队使用不同的词汇,这给沟通带来了挑战。例如,网络安全领导者可能会使用 "破坏 "一词来描述攻击者入侵银行内部系统的行为。对于欺诈团队来说,同样的术语也可以描述被入侵的商家或客户账户。

这些词汇上的差异看似微不足道,但却说明了一个更大的问题:网络安全和反欺诈是两个不同的学科,它们之间很少有对话。由于缺乏共同语言,合作变得十分困难。

组织结构

在许多金融机构,网络安全和欺诈团队分属不同部门,并通过不同的指挥系统进行报告。

因此,通常只有在出现紧急问题时才会交换信息。事实上,全球 24% 的发行商和收单机构仍缺乏网络欺诈合作的正式流程。

银行需要有意识地进行变革管理,以克服这些结构性障碍。通过建立定期接触点和使用共享情报,欺诈和网络安全团队可以展示整合的价值,并鼓励领导者推动更深层次的结构变革。

网络欺诈整合不力会产生什么影响?

网络安全和欺诈团队之间缺乏整合不仅仅是理论上的风险。这在现实世界的欺诈案件中每天都在上演。

举例来说,网络安全和欺诈团队各自为政,数字盗刷攻击就会升级:

  1. 网络团队发现漏洞风险:网络安全团队收到关于电子商务网站恶意软件注入量上升的情报。(这些攻击正在激增)。2024 年,近11,000 个独特的电子商务域名被发现感染了 e-skimmer,是 2023 年的三倍。)由于威胁不会直接影响银行的数字基础设施,因此网络团队不会共享信息或采取任何行动。
  2. 欺诈团队发现后果:几周后,发卡银行欺诈团队发现扣款和可疑交易激增。在网络团队没有提供电子乞丐攻击激增的背景情况下,他们将这些活动视为孤立的欺诈行为。
  3. 根本原因揭示得太晚:经过深入调查,欺诈团队将欺诈行为追溯到受感染的网站。此时,攻击者已经将窃取的银行卡数据货币化。损失不仅限于持卡人。收购方往往承担欺诈交易的债务或成本。

虽然网络安全团队发现了潜在威胁,但他们缺乏向欺诈团队传递情报的程序,导致欺诈行为在未被发现的情况下升级。

向有效整合网络欺诈迈进

打破欺诈网络孤岛的最佳途径之一是共享威胁情报。

威胁情报提供有关新兴网络攻击的数据和见解。当这些情报是为支付量身定制的时候,它有助于弥合网络事件和交易级欺诈风险之间的差距,为团队提供一个共同的行动基础。

在此背景下,网络安全和反欺诈团队可以

  • 始终如一地共享数据
  • 使用共同语言
  • 协调威胁应对

始终如一地共享数据

网络和反欺诈团队必须超越临时沟通,建立定期接触点来分享见解。针对支付的威胁情报通过建立相关信息的共享基础来支持这一过程。

例如,每周的情报同步可以让各小组进行协作,识别新出现的欺诈模式。在这些同步过程中,团队可能会按照数据保护最佳实践,安全地共享有关犯罪市场上出现的受损商户结账页面或被盗卡号的信息。

同样,领导者也可以加强这种合作。首席信息安全官可以在网络简报中询问欺诈风险,或让欺诈团队参与相关威胁审查,表明数据共享是组织的优先事项。同样重要的是,确保持卡人信息和商户凭证得到保护和安全处理,以防止进一步泄露。

使用共同语言

网络安全团队和反欺诈团队对风险的定义不同,这给协调工作带来了挑战。不过,利用威胁情报将技术威胁与下游欺诈进行映射,有助于团队了解其优先事项是如何重叠的。

对于 CISO 来说,这种联系明确了技术防御背后的商业利益。对于欺诈分析师来说,它将欺诈活动与网络起源联系起来。共同的参考框架使团队能够更有效地分配资源,并证明网络安全和欺诈防范投资的投资回报率。

协调威胁应对

当网络和欺诈团队共享情报时,他们可以协调应对措施,而不是各自为政。

例如,威胁情报可能会标记特定商家网站上不寻常的银行卡测试活动,在此期间,欺诈者会启动小额测试交易来验证被盗银行卡。反过来,团队可以联合审查信息,欺诈团队可以监控风险卡组合的相关活动,从而在攻击者扩大行动规模之前进行干预。

建立综合网络欺诈战略

网络安全和反欺诈不能再各自为战。一旦出现漏洞,攻击者就会乘虚而入。然而,当团队合作时,银行可以采取协调行动,在损失升级之前将其阻止。

Mastercard Threat Intelligence(万事达卡威胁情报)为欺诈团队提供有关最新支付欺诈威胁和漏洞的策划情报,使他们能够与网络团队合作,及早采取行动以减少损失。

您的组织准备好缩小网络与欺诈之间的差距了吗?了解 how Mastercard Threat Intelligence can help.

以下是有关网络欺诈整合的常见问题的详细介绍:

为什么网络欺诈整合对银行很重要?

由于许多欺诈阴谋都源于网络攻击,因此整合对于发现早期预警信号至关重要。它使银行能够将网络事件与欺诈风险直接联系起来,这样团队就能在损失升级之前做出反应,保护客户。

网络安全团队和反欺诈团队为什么要合作?

网络安全和欺诈团队之间的合作有助于将早期网络指标与下游支付欺诈联系起来。通过共享情报,团队可以主动规划、协调应对工作,并更有效地保护客户免受不断变化的威胁。

威胁情报如何帮助检测支付欺诈?

威胁情报可在欺诈发生前提供犯罪策略的可见性。 针对支付的威胁情报可突出显示与银行卡、账户和商户相关的风险,使团队能够更快、更早地采取行动,并将财务影响降至最低。

联系

您的组织准备好缩小网络与欺诈之间的差距了吗?了解我们的解决方案如何提供帮助。

Mastercard 徽标