首页>会议文档 >

360 李纪峰 - 云平台安全架构剖析

page:
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析
360 李纪峰 - 云平台安全架构剖析

360 李纪峰 - 云平台安全架构剖析

所属会议:SACC2016 (第八届)中国系统架构师大会会议地点:北京


下载

手机看
活动家APP客户端

扫二维码下载
或点击下载
Android iOS

8171次
浏览次数
SACC2016 (第八届)中国系统架构师大会所有文档 开九易云拓 朱龙春 - 互联网对传统企业应用架构冲击和机遇 淘宝 郑士汉 - Weex架构简介和性能优化实战 周亚金 - 安卓应用保护技术发展 小米电视工程师朱辉 - ZRAM那点事pdf 小米 朱辉 - 支持任意数量watchpoin的建议 学而思 赵文杰 - 交互式直播推流编码器的设计 搜狗 甄丽霞 - 基于Kafka-spark streaming的数据处理系统及测试 蚂蚁金服 郑波 - 网商银行金融云的架构之路 饿了么 徐巍 - 饿了么基础设施进化史 光载无限 许开强 - CDN直播系统的优化 搜狗 杨剑飞 - 统一数据平台的实践及思考 网易蜂巢 尧飘海 - 网易蜂巢公有容器云架构之路 超多维 郁树达 - 前进的路上,VR有哪些绕不开的坑 美团点评 喻继鹏 - 互联网行业财务系统架构探讨 阅文集团 徐海峰 - 阅文集团自主分布式文件系统 哈尔滨银行 姜岩 - 运维架构调整与运维工厂模式的建立 百度 张建伟 - 百度大数据离线计算平台流式shuffle服务 深圳瑞赛 张平 - 专业化的风控服务平台的技术架构及实践 魔窗 张申竣 - 创业公司的大数据平台选型和进化 去哪儿网 张子天 - Spider-QunarAndroid客户端架构的前世今生 蜗牛云 赵刚 - 京东VRAR实验室在电商VR中的实践 云计算公司技术专家赵伟 - 负载均衡利器HAProxy功能剖析及部署案例 中国移动 王烨 - 中国移动私有云管理平台架构和实践 优酷土豆 宋慎义 - 为全民直播量身定做流媒体平台 Linkedin China Engineer Supervisor魏佳 - 图数据库Neo4J的实践之路 美图 魏家富 - 美图公司运维自动化系统架构设计 阿里巴巴 郝豪 - 阿里Android instant run探索与实践 美团外卖 夏华夏 - 架构师的三个基本要求 爱奇艺 谢丹铭 - 爱奇艺业务风控系统 爱奇艺 刘俊晖 - 爱奇艺大数据平台的构建之路 爱奇艺 刘文峰 - 爱奇艺云架构实践优化 易到用车 刘宇 - PHP高性能服务框架架构与实践 网易 刘长伟 - 网易蜂巢Docker研发实践 刘喆 - 大数据时代AdMaster的运维架构 去哪儿网 路绪清 - 基于大数据的消费信贷平台 中国移动 罗刚毅 - 中国移动异构虚拟化平台统一管理研发与实践 优酷土豆 吕红亮 - 视频精准推荐系统实践 小米VR团队马坤 - VR技术与展望 资深云计算架构师马耀泉 - 云计算的高可用实践探索与分享 袋鼠云 宁海元 - 企业级云数据库管控架构设计与实践 汽车之家 欧阳梦南 - 汽车之家移动APP架构演进与性能优化历程 光载无限 欧曜伟 - 光载无限监控体系的变革与演进 阿里巴巴 袁冶平 - 阿里大数据平台发布管理体系 Hyper.sh 裴彤 - 基于 hyper 容器技术的新一代容器云 58到家 任桃术 - 58到家分布式服务框架 阿里巴巴 桑毅宏 - 互联网公司骨干网规划构 上汽集团 龚瀚申 - 上汽集团基于容器技术的尝试实践 滴滴出行 盛克华 - 滴滴高性能列式KV存储系统实践 京东 寿如阳 - 京东虚假交易识别系统 信泰人寿 章晨曦 - 数据分发平台的架构设计与实践 爱可生 王伟 - 数据之大,云动未来——传统企业从IT到DT的互联网创新最佳实践 上交所 孙长昊 - 上交所基于容器技术的微服务架构技术实践 魅族 覃军 - 魅族基础系统运维之路示 美团 唐义哲 - 美团业务风控系统构建经验 腾讯 程彬 - 腾讯云数据库CDB技术演进之路 一点资讯 王成光 - 轻量级分布式实时计算框架light_drtc 京东 王大泳 - 京东数据中心网络监控实践 农银 王福强 - 农银人寿新一代核心业务系统云平台实践题 Intel 王华峰、毛玮、张天伦 - 分布式流式数据处理框架:功能对比以及性能评估 时速云 王磊 - 容器云平台在企业中的运维管理和场景实践 达乎科技 王茜 - SDN对传统网络的变革和价值提升 搜狐视频 李修鹏 - 搜狐视频个性化推荐架构设计和实践 北京邮电大学 李昕 - SDN向左,WAN向右 蜗牛云 李晨光 - VR沉浸式视频在移动平台的优化技术分析 武汉泰迪智慧科技 李成华 - 深度学习在自然语言中的应用 华胜信泰 李海翔 - 数据库引擎技术架构 蚂蚁金服 李三红 - Java企业应用-性能优化原则,方法与策略 拍拍贷 徐王锦 - 金融行业数据库架构变迁 京东 杨海明 - 京东云的架构实践之路 神策数据 曹犟 - 从日志统计到大数据分析 饿了么 常盛 - 饿了么实时架构演进 DBI 常艳玲 - 架构师现状调查报告解读 日志易 陈军 - IT运维分析与海量日志搜索分析 华为 陈亮 - Apache CarbonData,实现大数据即席查询秒级响应 百度外卖 师陈霖 - 百度外卖服务化实战 腾讯微信 陈晓鹏 - 微信运维实时监控数据上报及存储设计实践 雪球 单艳蕾 - 雪球运维架构体系探索 证券 董国兴 - 传统金融行业企业架构创新与实践 腾御安 樊付强 - GNU工具链里的漏洞利用缓解技术 国家工商总局 付宏伟 - 工商数据中心架构创新之路 七牛云 何李石 - 七牛融合CDN实践 宜信 侯松 - 大数据全流程平台在互联网金融场景下的实现和借鉴意义 饿了么 张雪峰 - 架构师需要面对的两个【架构】 Apache HAWQ 简丽荣 - 数据仓库架构的变迁

文档介绍

本次培训从虚拟化技术到openstack机制讲解云安全等理论知识,介绍了云安全和传统安全的现状和挑战,在云平台中,传统的安全边界被打破,在多租户环境下,多个用户对网络和计算资源实现共享。用户无法直接控制数据计算与存储的风险,甚至无法知道数据的存储位置,如何有效的保证云平台的安全,保护用户的数据。

演讲实录

云计算从2006年开始至今已经有10年时间,目前很多企业都已经开始把业务迁移到云上,国外来看71%的受访者已经有了上云的规划或者已经上云。但随着互联网的日益发展,90%的企业都开始关心云安全的问题,因为黑客的攻击手段愈发自动化、攻击形式也变得多样,总之,安全已经成为阻碍云计算发展的最大因素。
  云安全的6大挑战
  1、 东西向的流量不可见
 李纪峰表示在传统的业务中,主要的业务是以客户端到服务端的这种南北向的流量为主,但业务迁移到云上时,则是以东西向流量为主。东西向流量最主要分为两种,一种是在云环境下,同一台物理服务器上面两台虚机之间的数据交换不会经过外面的物理网卡,而是直接通过服务器进行交换。第二种是在同一个数据中心不同服务器的数据交换。在云的环境下,80%的流量都是东西向流量,但是80%的安全风险是南北向的。
  2、虚拟机逃逸,典型的就是毒液漏洞,通过物理主机控制其他的虚拟机。
  3、SDN安全风险:思科2015年公布了一个安全漏洞。由于思科本身的一个程序策略控制器权限控制不当,使黑客获取了Root权限,并且去执行命令。这个漏洞风险等级比较高,被评为8.5分,影响在当时比较大。
  4、第三方组件给云平台带来的风险:今年6月份亚马逊使用了第三方组件,这个漏洞使黑客构造的恶意图片直接上传到了目标服务器执行命令。
  5、云平台本身的安全问题:
  脏IP:如果云服务厂商没有对这种“脏IP”有隔离洗白的机制,那么另外一个用户可能就会绑定这个IP,可能会莫名遭受DDoS攻击的风险。
  镜像:主要是对私有云企业来说,由于镜像是由云服务厂商来提供的,比如说windows发布最新补丁的时候由于云服务厂商一直没有对镜像进行及时更新,会导致很多业务创建出的云主机存在漏洞。
  快照:如果快照不是用户自己创建的,而是被非法用户创建然后把我们创建快照的数据导入他本地的话,那么我们主机的数据就有可能泄露。
  6、传统厂商的互相封闭:对传统厂商来说算是一个老话题,以防火墙和扫描器为例,为了解决爬虫链接不全的问题,一般有两种解决方案,一种就是拆目录,另一个是基于Web2.0的一个爬虫引擎,这时候会把2.0执行的页面爬出来,即使这样也有可能会有很多页面的链接是获取不到,这个时候如果防火墙和扫描器能够联动,这样扫描能力会大大提高。
  如何构建立体数据安全的防御体系
  对企业来讲,数据可以说是最重要的资产,要想解决好数据安全问题着实存在着很大的挑战性,在这里李纪峰将数据安全的防御体系划分为六点:
  1、 应用层安全,最主要要部署Web应用防火墙,数据库防火墙和数据库审计。
  2、 主机层安全,主机登录密码设置10位以上, 只分配内网IP,只允许白名单访问,最小化权限。
  3、 传输安全,数据传输SSL加密,防止通过网络窃取数据。
  4、 存储层数据,对核心数据要进行加密。
  5、 容灾备份,李纪峰建议做到每周2次全量备份,每天增量备份,核心数据保留1年,每月检查一次备份的有效性。
  6、 数据的安全管理,则包括运维安全、开发安全以及数据分级三部分。
  其他防御体系构建
  对于何如构建应用安全纵深防御体系以及主机安全立体防御体系的构建,李纪峰也分别总结了6点内容,就构建应用安全纵深防御体系而言,一定要对开发人员进行安全培训(安全意识,安全编码规范)、并进行持续性风险检测(web漏洞扫描,webshell扫描,篡改检测)、漏洞管理(上线前安全测试,加入补天SRC,0day管理)、部署Web应用防火墙、建立DDOS防御机制、应用安全审计;对于构建主机安全立体防御体系而言,要最小化系统(单一角色原则,精简原则)、注意恶意代码的防范(病毒、木马查杀)、进行漏洞补丁管理、主机入侵检测、主机加固(账号服务加固,系统服务加固,内核参数加固)、账号安全防护等(防止暴力破解,异地登陆提醒)。
  “安全是一个过程,不仅仅是一个硬件的技术问题,更多的是一个管理问题,管理问题我觉得最重要的核心是人,只有提高了我们每个开发、运维或者每个人的安全意识,才可能彻底解决好我们的安全风险。“李纪峰如是表示。

×

打开微信扫一扫,分享到朋友圈