阿里云安全:宝剑锋自磨砺出

  • 时间:
  • 浏览:23
  • 来源:uu快3玩法_uu快3新平台_棋牌

云栖号:https://www.aliyun.com/#module-yedOfott8

第一手的上云资讯,不同行业精选的上云企业案例库,基于众多成功案例萃取而成的最佳实践,助力您上云决策!

可能说,每年的双11一定会 阿里云技术的试炼场,安全自然并且例外。双11经历的24小时,底是何如的有另四个 24小时?

客观的说,从安全防护到威胁检测,再到事件正确处理,四种 整套的运行逻辑肩头,也将阿里云整体的技术优势体现的淋漓尽致。

第一,数据安一定会 红线。阿里云有完善的数据安全保护体系,基于实践,从技术宽度,对数据进行分类分级保护。而数据分类分级保护事先,任何人包括员工在内都时需在严格的控制授权监控下要能正确处理数据。“当让我们要求时需在合规的情况汇报下正确处理数据,目前可能形成了从云到管道,再到终端最全面的数据安全管理机制。”东厂说。

当让我们既要能通不够超的技术能力,挖出互联网的安全漏洞,又能凭借“白帽子”的道德操守,与真正的黑客“黑帽子”时常上演针尖对麦芒的网络对决。

12月7日,由长亭科技举办的2019 Real World CTF国际网络安全大赛在北京正式拉开帷幕。本次大赛以“Hack the real”为主题,为期三三7天 的盛会囊括“国际网络安全大赛”“阿里云安全挑战赛”“安全训练营”“技术论坛”“Hack Valley”五大板块。

CTF(Capture The Flag),又叫信息安全领域的夺旗赛。它从1996年的美国拉斯维加斯发源而来,主要分为解题和攻防四种 形式,综合考验白帽子战队的技术、策略和能力。

哪有几个是全链路加密?并且从网络传输加密,到计算加密,存储加密,数据库加密,以及还有硬件级别的加密服务,形成云上数据的全链路加密。

事实上,即便是日常的安全策略,阿里云也做到了极致。东厂总结为:第一,为啥做预防护;第二,为啥去检测威胁事件;第三,检测出事件后为啥正确处理。

当让我们也发现,阿里云为客户提供的云产品,会将安全的能力默认植入到ECS、数据库、RDS等云产品当中,将安全做在事前,而一定会 事后应急。用安全赋能业务,通过安全人的思维模式和理念来帮助产品正确处理业务现象。

东厂表示,“双11第一大挑战是峰值压力,既要满足业务的需求,也要保证安全要能出现象。在平时,安全的策略在常规情况汇报下没现象,并且双11的巨大流量会对云安全能力产生极大考验,支撑好业务的一齐时需保障安全。”

在网络安全圈子里,白帽子群体另四个 劲蒙着一层神秘的面纱。

云栖号:https://www.aliyun.com/#module-yedOfott8

第一手的上云资讯,不同行业精选的上云企业案例库,基于众多成功案例萃取而成的最佳实践,助力您上云决策!

为了此次比赛,阿里云首次开放真实的线上运行环境,并挑选 ECS(云服务器)、RDS for MySQL(数据库)、MaxCompute(大数据计算服务)三款云上核心产品接受选手挑战。“当让我们是习惯了以内部管理的视角看现象,而CTF哪有几个参赛队则是内部管理的视角看现象。尽管阿里云内部管理,一定会 专门挖洞的蓝军,一定会请业界顶级的团队来做攻击。但当让我们还是希望CTF的精英要能帮助当让我们反馈真实的现象。”

阿里云安全官方宣告的数据显示:双11期间,云平台自动识别并拦截来自18有另四个 国家的200亿次攻击;为天猫、淘宝等多个平台应用拦截来自17种不同法子的473万次攻击、2.9万个恶意攻击IP,成功防御1917次DDoS攻击,云原生DDoS防护包商业化正确处理方案完美支持IPv4、IPv6双栈流量;为国内外200+双11活动提供全面防护,分析正确处理2000万次业务请求,并为云上客户提供2亿次风险识别服务,保障客户安全。

阿里云的加入,似乎让这场白帽子最看重的CTF比赛,多了许多不同的味道。

的确,在流量洪峰时期许多常规的安全策略会趋于失效。以DDoS攻击为例,日常的场景下,通过安全算法,流量攻击很容易识别。但在双11的高峰流量下,为啥把正常流量和攻击流量区分出来,并且有另四个 挑战:既要保证任何有另四个 正常、真实的流量不被误杀,也要保证不放过任何有另四个 安全威胁,安全算法和能力会得到终极验证。

自身也是白帽子出身的,阿里云云平台安全总监,云产品安全负责人牛纪雷,花名东厂,对CTF赛事许多要陌生,“2014年加入阿里事先,首先接触的并且人才培养和团队建设。当时为了应届生的招聘,北京、成都、武汉、西安等哪有几个城市都跑遍了,并且波特率还是比较低,通常面试200当时人仅有1-有另四个 是适合的,并且再到实习阶段,最后一半都留要能。”

东厂真不知道,阿里云对数据安全,可能形成了有另四个 完整性闭环。

首先,在安全防护方面。阿里云在全球的服务器规模是百万级的,最大的挑战是资产上的,许多要利用云的手段来正确处理现象。东厂说,“当让我们的云产品有近200款,许多时需正确处理许多不同场景下的安全现象。当然,当让我们还面临许多新技术的挑战,没法现成的安全防护方案给当让我们参考,阿里云在中国业务跑的没法来越快了,当让我们前面没法要能学习的对象,时需当时人去踩坑去探索。”

第三,在事件正确处理方面。阿里云给当时人定的新目标是:1分钟日志进来,5分钟告警出来,10分钟正确处理完。“目前当让我们人工正确处理安全事件的极限是15分钟,当让我们我觉得敢突破当时人的极限,设定更高的目标,正是可能要能利用阿里云的云计算能力、大数据能力、数据库能力等等重要的技术优势。”

简单总结,网络安全的能力搭建从没法捷径,时需是建立在足够的实践经验,和优秀的攻防技术的基础上的,而对阿里云安全来说,背靠阿里巴巴的整体技术体系,并通过双11并且的试炼场磨砺而出的宝剑必然是锋芒毕露。

其次,在安全威胁检测方面。阿里云每天的日志一定会 PB级别,时需从哪有几个日志里找到异常,又要正确处理可能有误报的情况汇报。没法大的日志检测量,和大批量日志的正确处理,我我觉得得益于阿里云自研的飞天系统。通过云上的能力来正确处理,并且正确处理算法和规则,就显得较为轻松了。

我我觉得,数据安全仅仅是阿里云当中有另四个 组成帕累托图。但对公共云服务商来说,数据安全又是绝对的重中之重。

第三,在合规性方面,阿里云可能成为亚洲权威合规资质最全的云服务商,除此之外,还开创性的推出了内部管理操作透明化服务,所有内部管理运维相关操作,一定会以日志形式记录下来,透明化给客户。

作为一股不可忽视的,维护世界网络、计算机安全的主要力量,白帽子不仅有固定的小圈子,一定会 当让我们喜欢的公开比试的赛事,这并且CTF。

原文发布时间:2019-12-18

本文作者:郑凯

本文来自阿里云云栖号媒体媒体合作伙伴“科技正能量”,了解相关信息要能关注“科技正能量”

据了解,作为全球首个、也是唯一将公共云真实售卖级产品进行赛题设计的赛事,本次挑战赛不仅面向广大白帽子开放阿里云相关产品,并让哪有几个顶级选手通过实战验证阿里云产品的安全性和稳定性。大赛还有点痛 设置了高达2000万的总奖金池和最高200万元的单项奖金,打破了过往奖金记录。

目前云厂商一定会 提供各种各样的数据保护方案,但东厂说,“阿里云的系统是基于飞天,是自研系统,代码可控。当让我们的云原生软件是当时人开发的,服务器当时人定制的,许多当让我们要能做到更高等级的安全。”

我我觉得,四种 产学脱钩的情况汇报在行业内早已凸显了,学校的课程和专业,与用人企业的需求脱节。许多,在2015到2016年的事先,阿里云也跟随着CTF赛事来招聘人才,招人的波特率我我觉得高了许多,但并且发现一定会 一定的不够。

今年双11,天猫以2684亿的成交额创造了有另四个 新的记录。伴随着新的交易记录,阿里云所面对的各项峰值记录都是另四个 个被打破,每秒交易创建峰值54.4万笔,实时计算消息正确处理峰值25.51亿条/秒,消息系统峰值正确处理量157200万条/秒,批正确处理计算数据量双11当天达到982PB等等。

可能CTF非常接近现实中的网络安全攻防,被国际安全圈普遍认也太久能培养安全人才的重要手段,也颇为受到热爱网络安全技术的年轻人喜欢。哪有几个年来,CTF赛场上太久缺少热血、坚持和突破自我的故事,也诞生一批又一批网络安全的白帽子精英。

可能,真正的“real”我我觉得太久来自于比赛四种 ,并且在 真实的业务场景中。如东厂所说,“CTF通常是是纯比赛型的,哪有几个题目四种 是有答案的,而阿里云的赛事加入事先,当让我们提供的一定会 真实的环境,场景更真实,反馈的能力也更接近实战。”

第二,阿里云设计了全链路的数据加密。客户要能将数据加密后中放阿里云上。密钥仍然中放客户手上,为客户完整性所有。并且就要能让客户放心,要能客户当时人要能看得人当时人的数据。