本文由  网易云发布。

安全是一个永恒的话题,在业务不断云化、攻击越来越复杂的当下,互联网安全呈现了出什么样的严峻形势?对这些形势,网易云又是如何应对的?

网易云首席安全架构师沈明星

4月13日,网易云易盾&CNCERT闭门安全沙龙在杭州举行,在沙龙上网易云首席安全架构师沈明星分享了他的认识和思考。

安全风险正呈不断升级状态

似乎是为了表明网易安全在安全界的能力担当,在分享一开始沈明星首先介绍了网易公司的业务以及网易安全团队。他说,网易公司业务遍及电商、教育、互娱、社交、新闻、邮箱、硬件、金融等领域,而这些业务都建立在网易安全团队的“四位一体”安全防御体系上。

在这个体系下,网易安全发现很多问题。比如说,游戏App,它们的安全风险呈不断升级状态,外挂、源码被暴力修改、数据和用户信息等问题频出,“热门应用平均有27个山寨App。”沈明星说,这让游戏生命周期、游戏的平衡性、用户量和企业利益受损严重。

在DDos攻击上,沈明星表示,2014年的攻击大多是50Gbps,攻击手法以IDC伪造源IP攻击为主;到了2015年,100G+的攻击常态化,攻击手法从伪造源IP转为反射型攻击;2016年是300G+的攻击常态化,IoT和移动端的兴起导致基于真实设备的攻击层出不穷;而到了2017年则演化成500G+的攻击常态化,基于私有协议和真实源的攻击不断上升;2018年,预计800G-1T级别的流量攻击会成为常态。

DDoS攻击下,受灾最严重的领域是棋牌游戏,“带来的影响则是,90%的游戏业务在被攻击后的2-3天内彻底下线,攻击超过2-3天,玩家一般会从几万人降到几百人。遭受DDoS攻击后,游戏公司日损失可达数百万元。”沈明星分享到。

“三党一客”黑灰势力贯穿产品发展的全生命周期

当下黑灰产成产业链式的存在,他们分工明确、技术过硬、资源丰富…其能力超乎想象,这也使得当下安全问题非常多。

而更让人担心的是,黑灰势力贯穿了产品发展的全生命周期:

1.产品创业期,面临着:

  • 外挂、破解、篡改、重打包
  • 广告修改/剔除、恶意代码
  • 被调试、被加速
  • 内存被dump、资源泄露

2.产品成长期,面临着:

  • 批量注册游戏账号
  • 账号撞库-暴力破解
  • 游戏渠道商作弊
  • 游戏活动营销作弊

3.产品升值期,面临着:

  • 涉政、暴恐
  • 广告、色情
  • 违禁、灌水、刷屏

4.产品稳定期,面临着:

  • 网络入侵
  • DDoS攻击

这些问题该如何解呢?

网易是如何构建自己的安全防御体系的?

文章开头提到,网易构建了“四位一体”安全防御体系,那它的架构组成是什么样的?

这位网易云首席安全架构师说,它是由四部分组成:

第一部分是已经升级了三代的内容反垃圾技术:第一代内容反垃圾技术是建立在关键词、黑白名单、过滤器和分类器上;第二代反垃圾技术基于内容特征识别(肤色,纹理)、贝叶斯过滤、相似度匹配和规则系统;而第三代则升级为大数据分析(用户行为,用户分类)、人机识别、人工智能和机器学习(语义识别、图像识别)。经过不断更新换代后的反垃圾技术,覆盖了文本、图片、语音和视频等领域,在广告过滤、智能鉴黄、暴恐识别、涉政检测等场景应用上,反垃圾效果超出所有客户预期。

第二部分是多技术联动的业务安全防御体系:业务安全的形态包括 信息验证、注册保护、登录保护和营销反作弊,业务形态的背后是多技术联动:人机识别、风险名单、IP画像、设备模型、行为模型、业务模型、关联分析和规则系统等。

第三部分是App全生命周期的安全防护:包括渠道监测、APP安全检测与评估、 Android应用加固、iOS应用加固、APP通信安全组件、H5页面保护、安全键盘等安全能力。

第四部分是多层次立体防护的网络安全能力。通过对出口全流量进行监控分析,依托网易大数据分析技术,能够自动化发现攻击,并做精细分类、识别及清洗。

其防护技术优点包括:

  1. DDoS威胁情报共享,包括IP库,攻击特征,攻击工具
  2. Outbound攻击联防,各个本地IDC机房共同封杀被攻击IP
  3. 与运营商联动
  4. 业务流量模型的智能学习,使用用数据挖掘、机器学习和深度学习等手段,利用算法模型来解决不同场景下的业务流量模型
  5. 深层次DDoS攻击探测,针对数据异常流量分析、应用层分析、主机识别、协议分析、指纹检测、连接跟踪、端口保护、流量控制等对数据包的多层深层次的攻击检测
  6. 基于多维度信誉库(IP,设备,指纹)的清洗策略,网易大数据,建立针对用户IP、用户设备、用户指纹

此外,网易的网络安全还提供NWAF、漏洞扫描、SSL、渗透测试、风险评估、入侵检测、安全培训、规划咨询和应急响应等。

同时,网易云还构建了内容、业务、网络和移动安全的态势感知,方便用户量化和了解当下与自己相关的安全形势。

沈明星最后指出,网易的安全能力都已经云化,并通过易盾这个业务对外输出,只要接入易盾,能够让任何一家公司都能达到大公司的安全防护水平。

更多安全技术干货、趋势解读、人物思考和沉淀,请关注:yidun_163yun (网易云易盾公众号)

了解 网易云 :
网易云官网:https://www.163yun.com/
新用户大礼包:https://www.163yun.com/gift
网易云社区:https://sq.163yun.com/

网易云首席安全架构师谈安全新形势:DDOS两三天,游戏玩家数从几万降到几百的更多相关文章

  1. 前谷歌首席 Java 架构师谈如何设优秀的 API

    随着近来软件规模的日益庞大,API编程接口的设计变的越来越重要.良好的接口设计可以降低系统各部分之间的相互依赖,提高组成单元的内聚性,降低组成单元间的耦合度,从而提高系统的维护性和稳定性. Joshu ...

  2. 阿里P8架构师谈:数据库分库分表、读写分离的原理实现,使用场景

    本文转载自:阿里P8架构师谈:数据库分库分表.读写分离的原理实现,使用场景 为什么要分库分表和读写分离? 类似淘宝网这样的网站,海量数据的存储和访问成为了系统设计的瓶颈问题,日益增长的业务数据,无疑对 ...

  3. 阿里P8架构师谈:MySQL慢查询优化、索引优化、以及表等优化总结

    更多内容:https://www.toutiao.com/i6599796228886626829/?tt_from=weixin&utm_campaign=client_share& ...

  4. App架构师实践指南六之性能优化三

    App架构师实践指南六之性能优化三 2018年08月02日 13:57:57 nicolelili1 阅读数:190   内存性能优化1.内存机制和原理 1.1 内存管理内存时一个基础又高深的话题,从 ...

  5. 阿里P8架构师谈:阿里双11秒杀系统如何设计?

    秒杀是电商业务里的标志性事件,这样的典型高并发场景会遇见什么样的挑战呢,然后又是如何来解决的呢? 秒杀活动场景 淘宝双11秒杀场景,大量的用户短时间内涌入,瞬间流量巨大(高并发),比如:1000万人同 ...

  6. 阿里P8架构师谈:Restful、SOAP、RPC、SOA、微服务之间的区别(转载)

    转载来源:https://youzhixueyuan.com/the-difference-between-restful-soap-rpc-soa-and-micro-service.html 内容 ...

  7. 前阿里P8架构师谈如何设计优秀的API

    随着大数据.公共平台等互联网技术的日益成熟,API接口的重要性日益凸显,从公司的角度来看,API可以算作是公司一笔巨大的资产,公共API可以捕获用户.为公司做出许多贡献.对于个人来说,只要你编程,你就 ...

  8. 网易云课堂_程序设计入门-C语言_第五周:函数_2完数

    2 完数(5分) 题目内容: 一个正整数的因子是所有可以整除它的正整数.而一个数如果恰好等于除它本身外的因子之和,这个数就称为完数.例如6=1+2+3(6的因子是1,2,3). 现在,你要写一个程序, ...

  9. 工信部公示网络安全示范项目 网易云易盾“自适应DDoS攻击深度检测和防御系统”入选

    本文由  网易云发布. 工信部官网 2017年年底,经专家评审和遴选,中华人民共和国工业和信息化部(以下简称“工信部”)公示了2017年电信和互联网行业网络安全试点示范项目,网易云易盾的“自适应DDo ...

随机推荐

  1. Mybatis的分页插件PageHelp:Page对象中的pageSize等属性无法序列化,无法转换为json字符串

    Page<User> page = new Page<>();        User user = new User();        user.setAge(20);   ...

  2. 8-组成n的1的个数

    /*                                             ones时间限制:1000 ms  |  内存限制:65535 KB难度:3 描述    Given a ...

  3. discuz模板介绍

    1.discuz目录下template为模板目录 模板套系 discuz每套模板,支持不同的风格,而多个风格组成一套套系. 推荐使用复制的方法创建新的风格 (*默认的公共页面静态资源,存储在discu ...

  4. 小X归来 模拟赛1 解析

    Problem1 单峰 小X 归来后,首先对数列很感兴趣.他想起有1类特殊的数列叫单峰数列. 我们说一个数列 {ai} 是单峰的,当且仅当存在一个位置 k 使得 ai < ai+1(i < ...

  5. Codeforces 670D1. Magic Powder - 1 暴力

    D1. Magic Powder - 1 time limit per test: 1 second memory limit per test: 256 megabytes input: stand ...

  6. 使用 EWS(Exchange Web Service)协议读取邮件、发送邮件

    问题: 公司之前可以通过POP3协议收发邮件,因而在SoapUI中用JavaMail可以读取邮件,后来配置了Office 365,POP3协议端口不再开放,邮件全部读取失败,报login timeou ...

  7. msys2 设置home路径为windows用户路径

    1配置/etc/nsswitch.conf db_home: windows 2(可不配)增加windows环境变量HOME为%USERPROFILE% 3(可不配)ssh默认仍使用msys中的hom ...

  8. 2018.09.05 任务安排(斜率优化dp)

    描述 这道题目说的是,给出了n项必须按照顺序完成的任务,每项任务有它需要占用机器的时间和价值.现在我们有一台机器可以使用,它每次可以完成一批任务,完成这批任务所需的时间为一个启动机器的时间S加上所有任 ...

  9. 2018.08.06 bzoj1500: [NOI2005]维修数列(非旋treap)

    传送门 平衡树好题. 我仍然是用的fhqtreap,感觉速度还行. 维护也比线段树splay什么的写起来简单. %%%非旋treap大法好. 代码: #include<bits/stdc++.h ...

  10. 一个 图片 滚动 飞入的css特效

    @keyframes bounceInLeft { from, 60%, 75%, 90%, to {animation-timing-function: cubic-bezier(0.215, 0. ...