写点什么

云安全用户之痛

  • 2014-10-16
  • 本文字数:1424 字

    阅读完需:约 5 分钟

10 月 16 日在杭州举办的第四届阿里开发者大会上,阿里巴巴集团安全部资深专家魏兴国(花名云舒),做了云安全用户之痛的专题演讲,重点就阿里云当前在用户使用过程中遇到的问题和解决方案进行阐述。

魏兴国 (云舒)首先就云计算安全同传统 IDC 安全进行了比较,认为传统 IDC 主要存在以下安全问题:

  • ARP 欺骗攻击
  • DDos 攻击
  • 密码破解攻击
  • WEB 入侵攻击

就目前有关数据显示,当前 IDC 中有 35% 服务器被入侵过。当出现安全问题时,通常传统的 IDC 缺少完整的应对方案,拔网线通常称为了简单有效的应对方式。

之后又讲到当前云计算环境中,同样在安全方面存在非常恶劣的网络环境。在国外一家报表中,在 2014 第一季度中,国外的主流云计算供应商中,都有很大比例被入侵过的云主机,中间存在很多用户完全不知情的云主机被非法入侵利用。

阿里云遇到的攻击也非常非常的多。就 DDos 攻击来说,每周大概有 2000 起攻击,每次攻击流量也是非常的大;密码破解类的攻击每周大概有几亿次。

为了保护云平台,保护云平台的用户,阿里 5 年来,完成了云盾的整个安全体系建设: 网络安全、平台安全、系统安全、应用安全和数据安全。

最新完成的虚拟专有云,能够提供基于二层隔离,提供分布式的防火机制,提供给用户更私密的空间,结合 VPN 能够为用户构建更加安全的网络架构;另外恶意主机检测和恶意流量过滤通过侦测恶意的数据流量和主机变化,可以帮助用户提供更加纯净的环境。

魏兴国 (云舒)表示,阿里提供的平台是安全的,但是用户还是有很多安全方面的问题,甚至有一些是平台的安全机制带来的。随后展示了阿里当前收集的用户安全痛点:

  • 恶意主机:32%
  • DDos 攻击: 29%
  • WAF 使用: 17%
  • 端口管理: 11%
  • 主机防护: 8%
  • 漏洞检测: 3%

魏兴国表示,在阿里云过去的经验中,由于阿里提供的多层防护,在特殊规则的情况下发生过流量误清洗这样的事件;还有由于客户端主机被入侵而被安全机制屏蔽影响使用,客户也感到很委屈;这些都是目前造成用户体验和感受不好的地方。

稍后就阿里针对当前的安全问题,逐一进行针对性方案推进。首先讲解了 DDos 问题和解决方案:

DDos 防御当前的不足,通常是由于业务复杂性带来的不稳定,例如:

  • 促销活动误启动清洗
  • 误杀某些移动网关和 NAT 出口
  • 特殊条件下 CC 攻击的漏判
  • 运营商的自保策略导致的不可用
  • 突发巨量流量造成的网络抖动

此外还列举了用户在 DDos 上的一些困惑:

  • 启动阈值、清洗阈值的意义?
  • QPS、BPS、PPS、新建连接、并发连接的意义?
  • 为什么不能设置黑名单、白名单?
  • 怎么查找攻击者的 IP 地址?怎么报案?

针对这些问题,魏兴国表明阿里云即将在 DDos 方面进行如下改进:

  • 已完成: 硬件分光,CC 防御策略调优
  • 10 月 30 日: 优化计算启动阈值清洗阈值算法
  • 11 月底: 自动计算,适配清洗策略
  • 12 月底: 用户可以自己定义黑白名单

稍后,列举了在 WAF 产品应用中用户当前的痛点以及业界存在的问题,表明阿里云即将推出纯透明接入的 WAF 产品,简化用户的配置,解决用户的痛点:

  • 2015 年 1 月: 用户一键开启
  • 2015 年 1 月: 不影响搜索引擎收录效果
  • 2015 年 3 月: 服务器可以看到访问者的真实源 IP 地址,避免应用程序的修改

同时,还表明了未来主机安全防护计划:

  • 2015 年 1 月: 自动修复更多的安全漏洞
  • 2015 年 1 月: 增强恶意文件的查杀能力
  • 2015 年 3 月: 提供主机防火墙功能,提供用户自定义端口的访问控制能力

最后,魏兴国 (云舒)展示了阿里云盾的开发计划;同时推介大家关注“阿里云安全”的微博,阿里集团的安全部门会经常发布一些安全威胁公告和安全专题资料。

2014-10-16 20:482594

评论

发布
暂无评论
发现更多内容

2020中国ToB独角兽:估值逆势起飞,寡头效应加剧

ToB行业头条

iOS音视频--视频合集

程序员 音视频 OpenGL ES GPUImage Metal

WebRTC 的现状和未来:专访 W3C WebRTC Chair Bernard Aboba

阿里云CloudImagine

阿里云 WebRTC 视频云

dubbo-go 白话文 | 从零搭建 dubbogo 和 dubbo 的简单用例

阿里巴巴云原生

Java 云原生 dubbo 中间件 dubbogo

Soul网关源码阅读番外篇(一) HTTP参数请求错误

Java 源码阅读 网关

COCO聊天挖矿系统开发|COCO聊天挖矿软件APP开发

系统开发

合约跟单交易软件系统开发|合约跟单交易APP开发

系统开发

阿里巴巴2021年最新开源十亿级Java高并发系统设计手册

Java架构追梦

Java 阿里巴巴 架构 并发 系统架构设计手册

热情空前,家长纷纷变身“寒假规划师”,如何抓住这波热潮?

ZEGO即构

AI 在线教育 在线课堂

【有奖调研】中国人工智能开发者调研

百度大脑

从根上理解高性能、高并发(五):深入操作系统,理解高并发中的协程

JackJiang

网络编程 高并发 协程 高性能 即时通讯

SpringCloud 从入门到精通 11---Nacos负载均衡

Felix

QA为什么转换角色

BY林子

软件测试 QA 职业发展

架构师 3 期 3 班 -week8- 作业

zbest

作业 week8

使用Apollo升级一下yml文件管理和发布

Sky彬

springboo

IM即时通讯实现的原理

v16629866266

TarsBenchmark | 服务性能压测利器

TARS基金会

微服务 压力测试 TARS

惊喜来袭!253页全彩免费电子书《Python 编程参考》正式上线发布

穿甲兵

Python redis 程序设计 Go 语言

作业1

瑾瑾呀

简化业务代码开发:看Lambda表达式如何将代码封装为数据

华为云开发者联盟

函数式接口 数据 代码 函数 lambad

《2020年微信视频号研究报告》 | 视频号 28 天 (11)

赵新龙

28天写作

redis持久化怎么选?成年人从来不做选择...

moon聊技术

《我想进大厂》之分布式事务篇

艾小仙

Java 面试 后端

是找茬?还是装B?阿里面试每轮必问的“Spring Boot”意义何在?

比伯

Java 编程 架构 面试 计算机

阿里架构师经验分享!Android面试知识点总结宝典助你通关!顺利通过阿里Android岗面试

欢喜学安卓

android 程序员 面试 移动开发

阿里架构师深入讲解Android开发!教你一种更清晰的Android架构!BAT大厂面试总结

欢喜学安卓

android 程序员 面试 移动开发

架构师系列 14 PageRank算法

桃花原记

iTerm2 实现 ssh 自动登录,并使用 Zmodem 实现快速传输文件

米开朗基杨

iterm2

盘点2020 | 百度AI的2020

百度大脑

盘点2020

Java 程序经验小结:返回零长度的数组或集合,而不是null

后台技术汇

28天写作

我所认为的产品经理能力模型

day day up

云安全用户之痛_语言 & 开发_孙玉新_InfoQ精选文章