精品国产一级在线观看,国产成人综合久久精品亚洲,免费一级欧美大片在线观看

從阿里巴巴安全技術競賽 看云安全發展趨勢

責任編輯:editor004

2014-11-04 14:14:55

摘自:CSDN

時至今日,云服務的價值已為眾多組織和機構肯定,業內利用云服務取得巨大成功的案例也愈來愈多,如WhatsApp、Pinterest、Mailbox等。為了對本次大賽及國內高校大學生安全技術方面有更深入的了解,我們聯系到了本次競賽的三等獎得主,由3名同學組成的“香米”團隊

時至今日,云服務的價值已為眾多組織和機構肯定,業內利用云服務取得巨大成功的案例也愈來愈多,如WhatsApp、Pinterest、Mailbox等。然而不容忽視的是,規模的擴大及目標價值的增長吸引了更多來自黑暗世界的目光,每起安全事件影響的惡劣程度亦是水漲船高。例如,今年代碼托管服務商Code Spaces由于被黑客惡意刪除全部數據而被迫關閉。為此,在AWDC 2014期間,《程序員》雜志采訪了阿里肖力及大賽三等獎得主“香米”團隊,圍繞剛剛結束的ALICTF 2014(阿里巴巴安全技術競賽)對當下互聯網的安全形勢進行了交流與探討。

互聯網安全現狀及發展趨勢

“阿里云盾每天都會幫助用戶攔截數億次的密碼暴力破解攻擊,每周2000起DDoS流量攻擊,最大攻擊流量超過300GB”,在討論中阿里巴巴安全部資深總監肖力表示,目前國內互聯網安全形勢非常嚴峻——只要服務器或網站在互聯網上開放,就會遭遇密碼暴力破解、網站Web攻擊、DDoS攻擊等。

同時,單看DDoS攻擊,2013年阿里云每周攻擊數只有當下的四分之一,最大攻擊流量不超過100GB。然而僅僅一年時間,每天攻擊數就增長了4倍,最大攻擊流量較去年往期更提升了3倍。

肖力指出,這種變化無疑意味著在黑客攻擊能力提升的同時,攻擊成本卻在不停下降。從而,在這種趨勢下,怎樣保護好云計算平臺及每個用戶的安全為服務提供商帶來了非常大的挑戰。

且談云模式下的挑戰和發展

對比傳統企業安全,肖力表示,云計算安全最大的挑戰就是要保護好每一個用戶的安全,這其中的差別就在于:傳統企業安全是保護自身,因此安全防御體系只需要針對一個用戶設計;而云服務可能有幾萬甚至是幾十萬個用戶,每個用戶的系統、業務場景都不一樣,因此,安全防御體系要適應各種復雜的環境和業務是非常大的挑戰。

“例如DDoS檢測及防御,傳統的檢測防御思路可以解決99.9%的用戶安全問題,也有可能誤殺了0.1%的用戶網站正常流量。但這對云服務來說是完全不可接受的,因此在安全防御體系設計上也有更高要求,必須通過大數據的挖掘技術,更加智能地分析,才能更好地解決每一個用戶遇到的攻擊場景。”

對于云服務提供商在安全領域所遭受的挑戰,肖力還認為,由于目前中小網站甚至大型網站缺乏專業的安全人員,所以在黑客面前,開發者甚至各企業幾乎毫無還手之力,就如之前OpenSSL、Struts2等漏洞造成了大量網站被黑及用戶數據泄露。因此,服務提供商必須為用戶挑起這個擔子,盡可能的讓這些業務或網站免受安全問題困擾,正如當下阿里云安全系統所為——每天幫助用戶攔截攻擊,遇到業內高危安全漏洞時第一時間進行掃描,在發現存在漏洞用戶時及時通知并協助修補。

之所以會出現缺乏安全人員的情況,肖力將其主要歸結于安全人員所需具備的素質:首先,安全人員一定要對安全技術有足夠的好奇心和熱情,這是最重要的因素,因為當最新的漏洞被揭露,最新的安全技術及信息公布時,安全人員必須主動得去了解及學習;其次,非常高的知識面,因為安全往往會覆蓋技術的各個領域,而本次ALICTF 2014的出題正是基于這個考慮。

ALICTF 2014考量范圍

本次競賽共分熱身賽、資格賽、總決賽3個賽段,吸引了超過2000支以上的團隊參與,其中熱身賽和資格賽分別使用挑戰模式和解題模式,專業范圍覆蓋無線端安全、Linux內核安全、VPC網絡安全、數據保護安全、Web安全、逆向工程、安全數據分析、代碼安全等眾多領域。到了總決賽,阿里更選擇了對攻模式,對Web安全、逆向工程、網絡數據分析、LXC安全、Java安全五大技術領域進行考校。被問及出題思路,肖力表示,這次競賽出題方向和業內Defcon CTF比賽還是有區別的,一方面命題偏向于企業安全攻防所遇到的問題,更偏實戰;另一方面此次出題都是基于阿里云計算平臺和云產品環境,例如針對云盾、VPC、ECS、OSS進行的安全技術挑戰。

為了對本次大賽及國內高校大學生安全技術方面有更深入的了解,我們聯系到了本次競賽的三等獎得主,由3名同學組成的“香米”團隊。

“香米”看ALICTF 2014

“香米”團隊由鄭旻、傅裕斌和張凱組成,其中鄭旻是香港中文大學計算機系博士,傅裕斌和張凱分別來自杭電和浙大,前者負責做二進制方面的逆向和攻擊,后者則從事Web方面的防護和攻擊。值得一提的是,鄭旻曾在騰訊、百度以及美國硅谷的FireEye實習。

回顧整個參賽歷程,鄭旻表示,在熱身賽階段,出題者給參賽者留出充足的時間用去解決一些開放性問題,主要考察參賽團隊的創新能力;預選賽是要求在規定時間內解決一些基本題目,主要考察參賽團隊在安全技術方面的基本功;總決賽階段是所有隊伍在真實環境下進行安全攻防,主要考察團隊協作、應變和學習能力。

“區別于以往標的習題和作業,雖然有一些奇思妙想,但是都以標準答案為主,八九不離十。但是在總決賽中,阿里云搭建了一個完完整整的實踐環境,每個人都要維護自己的服務,真正的實踐環境就是這樣。平時,大家都是在學校做題,這種實踐環境非常難得,讓我們知道如何去維護自己的服務,并去尋找對方的漏洞。”在論及總決賽,鄭旻仍然回味無窮。

對于如何在總決賽中取得高分,鄭旻從防護和攻擊兩個方面進行了分享:防護方面要保證自己的服務不被攻擊,比如要編寫守護進程保證服務的正常運行,并且要在沒有源碼的情況下給有漏洞的程序打補丁等;攻擊方面,要逆向分析別的隊伍服務中的漏洞,并寫出相應的攻擊程序用來獲取其他隊伍的分數。而在攻防的同時,還要分析網絡中的流量,通過分析流量包來獲取其他隊伍的的攻擊手段;同時在遇見一些前所未見的攻擊時,同學們還必須現場搜索,可謂是現學現賣,鄭旻分享說。

多租戶模式下的系統安全變革

在被問及云時代的安全挑戰時,鄭旻表示,傳統的服務器安全包括物理、網絡、操作系統、應用四個層面。物理層面,無需多說,讓服務器更經得住考驗;操作系統層面,例如Linux、Windows,管理員需要及時給系統打補丁,在沒有官方補丁的情況下,管理員還必須要自己定位并進行相應的修復;應用層面,隨著應用功能的豐富,必然會出現一些邏輯上的漏洞,因此你需要從這個方面進行檢測;網絡層面,需要解決一些類似DDoS類型的攻擊。

此外,云服務器安全除了傳統的安全還多了一層云平臺安全。因為云服務是很多用戶的數據和程序都保存在同一個服務器,為了保證不同用戶之間的隱私安全,云服務采用沙盒機制來限制每個用戶的訪問權限,因此如何保證沙盒的安全是云服務安全的重點。

從無到有,淺析移動互聯網安全

鄭旻主攻的方向是移動安全研究,在談及移動互聯網安全時明顯更加津津樂道了。期間,他分享道:

“在前幾年的時候,各大傳統互聯網公司剛剛進入移動互聯網領域,在安全方面的防護幾乎為零,像明文傳輸用戶密碼之類的漏洞屢見不鮮。隨著這幾年的發展,大家的安全意識越來越高了,但隨著App功能越做越多,難免會有邏輯上的設計缺陷,造成用戶隱私泄漏。另一方面,Android系統屢屢爆出嚴重安全漏洞,在Android 4.4以下的操作系統,黑客可以非常容易地獲取手機的控制權。互聯網公司應該多多鼓勵用戶升級手機系統,否則在不安全的系統上運行的任何程序都沒有安全可言。”

阿里巴巴安全技術競賽篇后語

對于ALICTF 2014各個參賽團隊的表現,肖力表示,這次競賽聚集了當前全國校園最好的一批安全技術同學,他們在比賽中展示了非常豐富的參賽經驗,其中清華大學團隊在攻防對抗思路和經驗方面尤其突出;同時,通過這次比賽,他們還發現大部分參賽隊伍在更貼近企業安全需求的Java安全、網絡安全及大數據安全技術領域還是比較欠缺。

鏈接已復制,快去分享吧

企業網版權所有?2010-2024 京ICP備09108050號-6京公網安備 11010502049343號

  • <menuitem id="jw4sk"></menuitem>

    1. <form id="jw4sk"><tbody id="jw4sk"><dfn id="jw4sk"></dfn></tbody></form>
      主站蜘蛛池模板: 德昌县| 会泽县| 苍溪县| 张家界市| 全椒县| 文山县| 巴楚县| 黎城县| 搜索| 新绛县| 河东区| 勐海县| 胶州市| 塔河县| 沙湾县| 竹山县| 临城县| 广东省| 吐鲁番市| 远安县| 托克逊县| 保靖县| 怀仁县| 浦城县| 监利县| 什邡市| 娄烦县| 呼伦贝尔市| 达孜县| 永寿县| 三亚市| 大冶市| 运城市| 吴旗县| 班玛县| 杭州市| 新泰市| 壤塘县| 绥中县| 鄂伦春自治旗| 盈江县|