首页>会议文档 >

盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系

page:
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系
盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系

盛邦 李春鹏 - 可知、可感、可查、可控——打造新一代Web安全治理体系

所属会议:WOT 2017全球架构与运维技术峰会( World Of Tech 2017 )会议地点:北京


下载

手机看
活动家APP客户端

扫二维码下载
或点击下载
Android iOS

6872次
浏览次数
WOT 2017全球架构与运维技术峰会( World Of Tech 2017 )所有文档 搜狐畅游 黎志刚 - 畅游运维自动化探索之旅 苏宁 王富平 - 多维分析平台实践 苏宁云商 朱羿全 - 苏宁易购全站HTTPS实践之路:如何做到兼顾安全与性能 淘宝 陈康贤(龙隆) - 网游直充如何应对大促及突发的流量高峰 腾讯 赵志辉 - 腾讯蓝鲸DevOps类应用的设计与实践 听云 廖雄杰 - 全栈APM--打造端到云的全方位监控体系 豌豆公主 陈超 - 如何打造一支高战斗力的技术团队 玩多多 单泽兵 - 互联网+玩具租赁的典型技术实战 美团 王兴星 - O2O广告的探索之路 网易云 刘超 - 网易容器云实践与云计算的那些坑 网易 马进 - 网易NDC高可用实践 新浪微博 付稳 - 新浪微博混合云DCP平台介绍与业务上云实践 新浪微博 张雷 - 微博服务化的实践与演进 新浪微博 侯青龙 - 新时代下的微博LNMP架构 新美大餐饮平台 何轼 - 新美大外卖订单系统架构实践 一下科技 汤力嘉 - CTO的管理之道 一下科技 邓铮 - 高性能视频播放调度系统 美团点评 张宇石 - 美团点评移动网络优化实践 美团点评 家尤勇 - 美团点评分布式监控 CAT 系统架构演进 蘑菇街 丁小明 - 蘑菇街搜索推荐架构的探索之路 去哪儿网 马文 - 基于Mesos、Docker构建Elasticsearch as a Service 思科 徐洪涛 - 构建面向威胁的企业网络安全防御体系 搜狗运维 张博 - 搜狗智能运维实践 ThoughtWorks 钟健鑫 - DevOps Transformation Design 阿里巴巴 李钰(绝顶) - HBase in Alibaba Search 阿里巴巴 王晶昱 - 阿里企业级互联网架构实践 阿里巴巴 李灼灵(千慕) - 客服SAAS实时分析架构演进-从NoSQL到时序数据库 百度外卖 张建 - 运维平台从0到1 博睿宏远 程捷 - Web应用网络性能优化浅谈 滴滴出行 许令波 - 大流量网站的高可用建设经验 饿了么 许锦洋 - 移动动态化方案在蜂鸟的架构演进 咕咚 唐平麟 - 第十年的选择 虎牙直播 刘亚丹 - YY游戏私有云建设历程 华为 马全一 - 基于容器技术实现 DevOps Orchestration 今日头条 王烨 - 今日头条大数据平台的演进 金山云 郝明非 - 金山云直播点播基础服务演进 京东 鲍永成 - 京东新一代容器集群平台 京东商城 张克房 - 京东全链路压测军演系统(ForceBot)分享 九合创投 王啸 - 技术真的只是青春饭? 58到家 沈剑 - 微服务架构解耦利器与最佳实践 58到家 任桃术 - 58到家消息平台架构优化实践 Airbnb 丁辰 - Airbnb的Streaming ETL AWS 张侠 - 云时代架构和运维的新趋势 Brocade SE manager聂小云 - WLAN容量设计和性能优化实践 Google 梁宇凌 - On-Device AI架构及案例分析 Hulu 李彬 - Hulu视频直播系统架构:挑战与关键技术 LinkedIn 罗轶民 - 微服务在大型互联网公司的应用及其挑战 Stitch Fix 王建强 - 数据驱动的决策辅助与产品智能化

文档介绍

随着互联网的发展,越来越多的业务依托于Web系统。而使用权与管理权的分离导致了Web系统的治理问题尤为突出,如何能够对内部所有的Web系统做到可知、可感、可查、可控。

演讲实录

每个人都有自己的梦想,这个梦想或大或小,这个梦想或虚幻或真实。现实生活中,我们总会有想要改变现状的小梦想。要么是去风景秀丽的地方旅游,要么是期待自己能够加薪,要么是让自己的工作更加的顺心如意,要么……
拿就职于某大型企业的安全管理员小张来说,他就一直有个非常实际的梦想。公司曾被攻击者多次针对Web发起攻击,尤其是网站被篡改多次而不曾及时发现。公司网站多且分散,无法管理。作为公司的安全管理员,小张梦想着能够:
◆我的地盘我做主;
◆什么系统上线我说了算;
◆系统在哪里我都知道;
◆系统干了什么我都了解;
◆系统有什么弱点我都清楚;
◆出了任何问题立刻定位;
◆找得到人,断得了网。
然而,现实却是这样的:
◆都说是我的地盘,可我做不了主
◆线上有哪些系统真是不知道
◆系统在哪里,归谁管我也不清楚
◆这系统有什么漏洞,都干了什么我更不清楚
◆出了事了,都来找我,可我该找谁?
◆断网?连系统在哪都不知道,怎么断网?
小张只想说:“这梦想与现实的差距太大了,谁能救救我?”
如何才能让他梦想成真?
近日,盛邦安全产品经理李春鹏在WOTA峰会现场接受51CTO记者采访时表示,像小张遇到的这种情况很普遍,并非个例。随着互联网的发展,越来越多的业务依托于Web系统。虽然很多的企业都非常注重Web安全,但是大多把注意力放到了防护上,而忽视Web系统的安全管理。目前,使用权与管理权的分离导致了Web系统的治理问题尤为突出,例如:私搭乱建、网站无法及时退运、缺乏审核手段等都可能给黑客攻击以可乘之机。
李春鹏强调说:“安全是动态改变的,Web安全在朝两个方向发展,一个是安全防护之前的风险控制,在攻击到来之前尽可能降低系统受到攻击的可能性。另一个是安全防护之后的感知,通过检测及时发现网络受到的攻击,及时告警和溯源,形成完善的安全体系。三分技术,七分管理。在做好安全防护的同时,也要做好管理。”
因此,Web安全不能仅做针对外部的防护,也应注重内部的治理,Web安全=治理+防护。
目前,企业通用的方式是通过IP,或者DNS解析来控制网站能否对外提供服务。但是以IP形式进行网站控制,安全管理人员无法统计到这个IP上运行着多少网站,开通了多少服务。此外,很多网站管理者在解析服务器上配置的是泛解析,这样导致通过二级或者三级域名建立的网站无法统计到。这就最终导致了企业无法“摸清家底”,留下了安全隐患。
针对Web安全治理问题,虽然运维人员很重视,但是往往缺少一种有效的手段。安全管理人员要想全面的了解公司系统安全情况,实现对Web系统的可知、可感、可查和可控,需要对整个Web系统的全生命周期进行管理,建立新一代Web安全治理体系。依托于多年在Web安全领域所积累的丰富经验,盛邦安全总结出了以下Web安全治理思路:
第一步,自动学习所有在运站点。这是Web安全治理第一步,要“摸清家底”。通过技术手段分析镜像流量进行Web资产自学习,识别包括IP、域名、端口、网站名称等信息。从而及时了解网络中有哪些网站及业务系统在提供服务,自动识别疑似不合规Web系统。
第二步,建立在线的网站安全准入机制,对所有Web系统备案、评估后再允许对外服务。备案管理提供公安备案管理以及组织自用备案管理系统,明确各Web系统的所有人、用途等各类信息,并提供备案申请、备案审核等流程。
第三步,建立网站运营日常监控机制,对运营系统持续进行安全巡检,包括流量被动检测。对网站进行安全检测的主要内容包含:网站篡改监控,暗链/黑链检测,敏感词的监控,Web漏洞检测、系统漏洞检测、后门扫描、网络钓鱼检测、网站木马和弱口令检测等。
第四步,一键断网+安全设备联动,实行有效地应急和处理机制,对发现的不合规或不安全的Web站点进行阻断。并可配合微信进行智能阻断。
最终,结合流量分析、指纹分析、报表功能和漏洞管理等其他安全功能,从网站诞生到结束形成一个闭环,实现Web系统的全生命安全周期管理。
基于以上Web安全治理思路,盛邦安全研发了RayGateWeb安全治理平台。该平台是以符合四部委联合发布的《党政机关、事业单位和国有企业互联网网站安全专项整治行动方案》(简称2562号文件)为出发点,针对园区网、云计算中心、行业垂直网络及政府横向网络等场景,解决网站及业务系统使用权和管理权分离导致运维过程中问题而精心研发的一款治理型平台类产品。
“RayGate具有对内部网站的自学习能力,免去人工添加的烦恼,并可有效发现私建网站及僵尸网站。其采用旁路部署,而且上线简单,不影响网络拓扑,可实现三级部署及管理。而且,每四个月,我们就会对RayGate进行快速的迭代升级。从而保证该产品满足用户的需求,并最大化的帮助他们提升工作效率。”李春鹏说。

×

打开微信扫一扫,分享到朋友圈