首页>会议文档 >

网络安全 刘刚 电商大促的那些事

page:
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事
网络安全 刘刚 电商大促的那些事

网络安全 刘刚 电商大促的那些事

所属会议:GITC 2017全球互联网技术大会 北京站会议地点:北京


下载

手机看
活动家APP客户端

扫二维码下载
或点击下载
Android iOS

3811次
浏览次数
GITC 2017全球互联网技术大会 北京站所有文档 移动互联网 金昊 搜狐-如何解决视频直播APP开发与性能痛点 移动互联网 刘振峰 移动社区的云实现和技术实践——Mob刘振峰 移动互联网 齐屹屹 高德地图SDK自动化实践之路高德-下载版 全球化专场-Joe-拥抱全球互联时代_部分1 全球化专场-Joe-拥抱全球互联时代_部分2 全球化专场-Joe-拥抱全球互联时代_部分3 互联网金融 刘发鹏 新零售互联网金融分布式架构实践-GITC2017-V3-4GITC 互联网金融 刘江-携程大数据风控实践携程-下载版 互联网金融 马俊 互联网技术团队如何应对互金业务的多变和挑战 网信财富集团 互联网金融 徐佳晶 Fintech场景下大数据处理的挑战与实践_徐佳晶 互联网金融 杨敏强 金山云互联网金融解决方案 网络安全 董俊杰 业务安全之反爬虫实践猎聘-下载版 网络安全 何艺 流量安全分析平台建设gitc-heyi 网络安全 王志刚 DevOps开发模式下软件安全 网络安全 袁曙光 Docker安全实践探索 联众游戏-演讲版 网络安全专场 陈莹 实时攻击检测的智能化之路 携程 下载版 移动互联网 陈曦 链家网组件化路由方案解析 链家网路由 GITC 移动互联网 陈云龙 精益化数据分析——让你的企业具有BAT的数据分析能力 移动互联网 董岩-阿里巴巴-Apache Weex:移动研发的进阶之路 移动互联网 胡彪-饿了么Mobile Infrastructure Platform建设 GITC演讲稿 质量&测试 邱化峰 基于java代码的覆盖率在饿了么的应用 质量&测试 茹炳晟 测试基础架构的演进之路 ebay 下载版 质量&测试 陶文-基于流量回放技术进行中台建设 质量&测试 田西西 演讲版PPT 质量&测试 王公瑾 汽车电商架构测试实践 汽车之家 质量&测试 薛亚斌 京东金融app测试探索与实践 质量&测试_何畅_APP自动遍历程序的技术实现 互联网金融 高少峰-金融科技引领金融变革GITC_部分1 互联网金融 高少峰-金融科技引领金融变革GITC_部分2 互联网金融 李少伟 大数据驱动下的互联网金融创新 国美金融-GITC IoT峰会 吴川常 物联网商业系统构建之路 IoT峰会 郑晔 一个工业物联网应用的架构与实现 大大演讲_部分1 IoT峰会 郑晔 一个工业物联网应用的架构与实现 大大演讲_部分2 智慧物流论坛 陈俊波物流无人技术应用与探讨-陈俊波 智慧物流论坛 解本齐-国美安迅物流-GITC2017 智慧物流论坛 杨威 新物流--智能仓储机器人快人一步 智能仓储 让人类不再搬运 智慧物流论坛-李波-盛丰物流结算一体化的探索与实践(新) 智慧物流论坛-李伟-如何做到物流信息化建设的加减乘除_部分1 智慧物流论坛-李伟-如何做到物流信息化建设的加减乘除_部分2 智慧物流专场 伍冠军+苏宁物流在实时大数据的最佳实践 IoT峰会 仇剑东 智能家居生态系统的架构与实践 南京物联传感技术有限公司 IoT峰会 李玉峰 IOT运维之路 前端技术 苗典 小程序框架-teddy 滴滴出行_部分1 前端技术 苗典 小程序框架-teddy 滴滴出行_部分2 前端技术 曲毅 多业务场景下的灰度解决方案2017-11-17_部分1 前端技术 曲毅 多业务场景下的灰度解决方案2017-11-17_部分2 前端技术 禹立彬 苏宁渐进式前后端分离实践 前端技术 郑勇 rn-web的设计与实现 携程_部分1 前端技术 郑勇 rn-web的设计与实现 携程_部分2 前端技术 邓国梁-前端开发前后端分离实践 饿了么-下载版 前端技术 黄勇 酷家乐 Virtual DOM在3D渲染中的应用——类ReactJS库的实现及3D应用 前端技术 林溪-tree-shaking性能优化实践 百度外卖-下载版 基础架构 陈杰-支付宝关系链平台设计与实现 基础架构 高飞航 陌陌服务化架构实践 基础架构 梁向东 饿了么API框架的实践 - API Everything R1 基础架构 刘星辰如何优雅的落地中间件-GITC_部分1 基础架构 刘星辰如何优雅的落地中间件-GITC_部分2 基础架构 刘星辰如何优雅的落地中间件-GITC_部分3 基础架构 宁克凡 目睹直播下载版终稿 基础架构 沈国勋-阿里旺旺百亿消息架构演进 基础架构 沈剑 互联网分层架构演进 基础架构 孙杰 大型企业云平台的实践之路 外发版 基础架构 魏云-轻轻家教-下载版-构建基于容器的混合云架构实践 基础架构 杨培锋 广东奥飞数据科技股份有限公司-下载版 基础架构 张良 小米MySQL高可用架构演进 基础架构 赵国光途牛系统架构演化实践GITC-下载版 基础架构 郑树新 爱奇艺高可用高性能服务器编程架构实践 - v6 大数据 赵天烁_魅族大数据可视化平台建设之路 运维 权熙哲 智能时代数据中心网络实践与趋势 运维 王忠宁-搜狗运维自动化平台架构设计与实践 运维 熊亚军 新ITOM 新监控_部分1 运维 熊亚军 新ITOM 新监控_部分2 运维 熊亚军 新ITOM 新监控_部分3 运维 熊亚军 新ITOM 新监控_部分4 运维 杨金全-微服务架构的应用性能监控 运维 余珂 爱奇艺-爱奇艺基于DPDK的网络优化实践-下载版 运维 周彦伟-用开源工具之利器,善MySQL运维之琐事 运维专场 黄振 开源运维自动化平台架构实现与运营实践 运维专场 宋国欢 猎豹移动可持续性自动化运维的探索与创新 大数据 曹永鹏-Mobike大数据平台建设 大数据 常雷-新一代数据仓库:Apache HAWQ 大数据 陈涛-喜马拉雅数据计算平台xql 大数据 高鹏 数据分析领域的黑马-ClickHouse-新浪-高鹏_部分1 大数据 高鹏 数据分析领域的黑马-ClickHouse-新浪-高鹏_部分2 大数据 高鹏 数据分析领域的黑马-ClickHouse-新浪-高鹏_部分3 大数据 高鹏 数据分析领域的黑马-ClickHouse-新浪-高鹏_部分4 大数据 黄波 微博机器学习平台实践 大数据 刘一鸣_Kyligence_Apache Kylin加速大数据OLAP 大数据 欧阳辰-实时大数据分析之利器Druid 大数据 吴君-基于大数据的智能交通搜索和一键预定系统 大数据 杨少航 从位置服务到数据赋能 大数据 张博 搜狗人工智能实践与合作生态 大数据 张惠亮 联动大数据处理架构的选择和演进 大数据 张翼-携程大数据平台实践 主会场 郭炜 智能时代的大数据用户分析 主会场 侯震宇_金山云混合云网络架构设计与实现 主会场 谭晓生 互联网进入大安全时代 主会场 王卓然-语义智能:技术探索与产品落地 主会场-陈国成 构建10亿级商品的电商平台架构(微店) 运维 张兴龙-京东基础运维的智能化实践 运维 陈怡婷 呼叫中心语音线路自动化运维之路 运维 程捷 海量数据在线分析技术剖析 运维 强昌金 MySQL_NDB_Cluster实践

文档介绍

作为互联网的重要标志性活动-保障618期间的平安顺畅是安全团队的重要职责,分享在重保期间,在网络安全、应用安全、安全事件响应等方面的挑战,如何发现和控制潜在的风险,如何从管理和技术进行保障以及重保的体会。

演讲实录

大促的安全保障是一个复杂的超级工程
“大促的安全保障是一个复杂的超级工程。”在近日举行的GITC全球互联网技术大会上,京东信息安全部安全架构师刘刚向记者表示:“大促期间,出现了任何服务不可用、不安全的事件,影响都非常大。目前,我们主要面临‘三高’和‘三多’的考验。三高是:业务复杂度高、重要性高、风险影响高;三多是:头绪多、不确定因素多、干系人多。”
据悉,京东商城从下单到准备出库就包括首页、购物车、订单中间件、库存中间件等几十个主流程和多个入口。另外,还有用户、价格、评价等强依赖服务,预约、预售、京豆等非强依赖服务。这些复杂并且运转良好的系统,在大流量的冲击下,可能变得极其脆弱。
刘刚坦言,京东的业务形态很多。面对挑战,京东信息安全部门不单单要考虑网络、应用层面的威胁,还要考虑配送站、物流的各个节点等。而且,历次大促备战所处的环境、遇到的问题各不相同,不确定因素也多。第三参与人员多,集团内部直接参与保障的安全人员有100多人,间接参与的各部门接口人横跨京东商城、京东金融、京东物流的几十个一级部门,管理的难度很大。
风起云涌 大促之下的“暗战”
在电商大促这场安全攻防大战中,攻击方采用流量劫持、钓鱼攻击、撞库攻击、漏洞利用等多种手段大举进攻。作为守卫方,京东信息安全部采用“兵马未动,粮草先行”之策提早布局,利用安全技术和平台构建安全保障体系严防死守。
自2011年发展至今,京东信息安全团队也在逐步扩大。从账号安全到业务安全,从常见的Web漏洞防护到流量劫持的快速取证,从保证PC端安全到移动端、IoT的安全防护……京东已经具备了标准的防御力,构建了坚实的安全防御体系。
刘刚表示,为了确保大促活动期间的安全,京东积极备战。大促活动前一个多月,京东就进入了“战斗”状态,对整个平台进行测试,并邀请白帽子与第三方安全厂商帮助进行安全测试,做到及时的查漏补缺;在大促期间,利用多个安全技术平台及时响应,处理突发事件;在大促活动结束,总结经验,提升平台整体安全防御能力。
京东自研技术平台,为全民购物狂欢保驾护航
针对备战的具体细节,刘刚从以下三个方面为记者进行了详细的解读:
首先,在技术支撑上,京东自研开发了以分布式高并发漏洞扫描、大海资产管理系统、脉象全息化平台为代表的安全防御技术平台。
分布式高并发漏洞扫描最大的特点就是发现漏洞“快”,对单个PoC只需3分钟就可把全网资产跑一遍,45分钟可对全网进行一次日常的安全扫描,系统可以支持lua、python等多种语言。可以准确扫描Strtus2漏洞、Spring Boot漏洞、心脏滴血等漏洞。
大海资产管理系统的特点是“全”,可实现全量的扫描范围。该系统采用了隐式马尔可夫算法的URL去重、智能多维度关联、基于海量数据的关联处理等多种技术,可以不断采集、动态更新和同步京东的所有资产信息,包括:IP、域名、url,以及资产所属的部门,内网还是外网应用、资产的管理者、联系方式等。
脉象全息化平台的特点则是“早”,可以提前感知安全威胁。该平台解决的问题是,如何尽早的发现漏洞?爆发安全事件后直观影响范围是什么?处理的进度是什么?用什么优先级来处理这些安全事件等。
脉象全息化平台通过从内外部的多个情报源获取情报,目前已有50多个渠道对漏洞和舆情进行实时监控,一旦有任何动态,专业的分析团队将会及时响应,分析并编写PoC,然后部署到漏洞扫描器,从大海资产管理系统获取相关数据后就可以快速进行扫描。最终实现从发现漏洞、到处理漏洞、到安全复盘一气呵成,提升安全应急、测试团队等整体工作效率。
此外,在技术上,京东还实现了SDL+安全开发控制,基于京东大促数据墙建立了保障指挥系统,对全站HTTPS进行推广和优化,并通过DDoS攻防平台进行攻击流量的集中监控。
其次,在保障管理上,一方面,京东专门为大促做了一个引导发布,把京东所有涉及到不同层面的内容汇总,比如:安全开发中的的规范、检测方式、联系人、联系方式等。通过引导发布,让所有人清楚每个层面应该怎么做加固。另一方面,对核心资产和涉及的数据进行了梳理,分析存在的风险、攻击路径和可能的利用场景、应对方案、检查手段、监控的数据等。最后,各个业务部门进行全面的检查。此外,京东还结合外部白帽子和第三方的力量,在大促之前规避安全风险,作用非常显著。
再次,在组织和动员上,在日常保障阶段,京东通过各种培训、信息安全月、安全训练营等活动,提高大家对安全的兴奋度。在备战阶段,严格依据项目管理的标准流程,从范围、时间、成本、干系人、沟通等各个维度进行考虑,保证我们整体过程是顺畅的。比如,备战开始前,邀请各个业务部门的接口人参加备战启动会,每周同步备战进展。临近大促时,每天同步一次最新情况,保证所有的资源、技术能力、人员到位。

×

打开微信扫一扫,分享到朋友圈