欢迎访问网易云社区,了解更多网易技术产品运营经验。
安全是一个永恒的话题,在业务不断云化、攻击越来越复杂的当下,互联网安全呈现了出什么样的严峻形势?对这些形势,网易云又是如何应对的?
网易云首席安全架构师沈明星
4月13日,网易云易盾&CNCERT闭门安全沙龙在杭州举行,在沙龙上网易云首席安全架构师沈明星分享了他的认识和思考。
安全风险正呈不断升级状态
在这个体系下,网易安全发现很多问题。比如说,游戏App,它们的安全风险呈不断升级状态,外挂、源码被暴力修改、数据和用户信息等问题频出,“热门应用平均有27个山寨App。”沈明星说,这让游戏生命周期、游戏的平衡性、用户量和企业利益受损严重。
在DDos攻击上,沈明星表示,2014年的攻击大多是50Gbps,攻击手法以IDC伪造源IP攻击为主;到了2015年,100G+的攻击常态化,攻击手法从伪造源IP转为反射型攻击;2016年是300G+的攻击常态化,IoT和移动端的兴起导致基于真实设备的攻击层出不穷;而到了2017年则演化成500G+的攻击常态化,基于私有协议和真实源的攻击不断上升;2018年,预计800G-1T级别的流量攻击会成为常态。
DDoS攻击下,受灾最严重的领域是棋牌游戏,“带来的影响则是,90%的游戏业务在被攻击后的2-3天内彻底下线,攻击超过2-3天,玩家一般会从几万人降到几百人。遭受DDoS攻击后,游戏公司日损失可达数百万元。”沈明星分享到。
“三党一客”黑灰势力贯穿产品发展的全生命周期
当下黑灰产成产业链式的存在,他们分工明确、技术过硬、资源丰富…其能力超乎想象,这也使得当下安全问题非常多。
而更让人担心的是,黑灰势力贯穿了产品发展的全生命周期:
1.产品创业期,面临着:
2.产品成长期,面临着:
3.产品升值期,面临着:
4.产品稳定期,面临着:
这些问题该如何解呢?
网易是如何构建自己的安全防御体系的?
这位网易云首席安全架构师说,它是由四部分组成:
其防护技术优点包括:
此外,网易的网络安全还提供NWAF、漏洞扫描、SSL、渗透测试、风险评估、入侵检测、安全培训、规划咨询和应急响应等。
同时,网易云还构建了内容、业务、网络和移动安全的态势感知,方便用户量化和了解当下与自己相关的安全形势。
沈明星最后指出,网易的安全能力都已经云化,并通过易盾这个业务对外输出,只要接入网易云安全(易盾)服务,能够让任何一家公司都能达到大公司的安全防护水平。