网易云首席安全架构师谈安全新形势:DDoS两三天,游戏玩家数从几万降到几百

欢迎访问网易云社区,了解更多网易技术产品运营经验。

安全是一个永恒的话题,在业务不断云化、攻击越来越复杂的当下,互联网安全呈现了出什么样的严峻形势?对这些形势,网易云又是如何应对的?

网易云首席安全架构师沈明星

4月13日,网易云易盾&CNCERT闭门安全沙龙在杭州举行,在沙龙上网易云首席安全架构师沈明星分享了他的认识和思考。

安全风险正呈不断升级状态

似乎是为了表明网易安全在安全界的能力担当,在分享一开始沈明星首先介绍了网易公司的业务以及网易安全团队。他说,网易公司业务遍及电商、教育、互娱、社交、新闻、邮箱、硬件、金融等领域,而这些业务都建立在网易安全团队的“四位一体”安全防御体系上。

在这个体系下,网易安全发现很多问题。比如说,游戏App,它们的安全风险呈不断升级状态,外挂、源码被暴力修改、数据和用户信息等问题频出,“热门应用平均有27个山寨App。”沈明星说,这让游戏生命周期、游戏的平衡性、用户量和企业利益受损严重。

在DDos攻击上,沈明星表示,2014年的攻击大多是50Gbps,攻击手法以IDC伪造源IP攻击为主;到了2015年,100G+的攻击常态化,攻击手法从伪造源IP转为反射型攻击;2016年是300G+的攻击常态化,IoT和移动端的兴起导致基于真实设备的攻击层出不穷;而到了2017年则演化成500G+的攻击常态化,基于私有协议和真实源的攻击不断上升;2018年,预计800G-1T级别的流量攻击会成为常态。

DDoS攻击下,受灾最严重的领域是棋牌游戏,“带来的影响则是,90%的游戏业务在被攻击后的2-3天内彻底下线,攻击超过2-3天,玩家一般会从几万人降到几百人。遭受DDoS攻击后,游戏公司日损失可达数百万元。”沈明星分享到。

“三党一客”黑灰势力贯穿产品发展的全生命周期

当下黑灰产成产业链式的存在,他们分工明确、技术过硬、资源丰富…其能力超乎想象,这也使得当下安全问题非常多。

而更让人担心的是,黑灰势力贯穿了产品发展的全生命周期:

1.产品创业期,面临着:

  • 外挂、破解、篡改、重打包
  • 广告修改/剔除、恶意代码
  • 被调试、被加速
  • 内存被dump、资源泄露

2.产品成长期,面临着:

  • 批量注册游戏账号
  • 账号撞库-暴力破解
  • 游戏渠道商作弊
  • 游戏活动营销作弊

3.产品升值期,面临着:

  • 涉政、暴恐
  • 广告、色情
  • 违禁、灌水、刷屏

4.产品稳定期,面临着:

  • 网络入侵
  • DDoS攻击

这些问题该如何解呢?

网易是如何构建自己的安全防御体系的?

文章开头提到,网易构建了“四位一体”安全防御体系,那它的架构组成是什么样的?

这位网易云首席安全架构师说,它是由四部分组成:

第一部分是已经升级了三代的内容反垃圾技术:第一代内容反垃圾技术是建立在关键词、黑白名单、过滤器和分类器上;第二代反垃圾技术基于内容特征识别(肤色,纹理)、贝叶斯过滤、相似度匹配和规则系统;而第三代则升级为大数据分析(用户行为,用户分类)、人机识别、人工智能和机器学习(语义识别、图像识别)。经过不断更新换代后的反垃圾技术,覆盖了文本、图片、语音和视频等领域,在广告过滤、智能鉴黄、暴恐识别、涉政检测等场景应用上,反垃圾效果超出所有客户预期。

第二部分是多技术联动的业务安全防御体系:业务安全的形态包括 信息验证、注册保护、登录保护和营销反作弊,业务形态的背后是多技术联动:人机识别、风险名单、IP画像、设备模型、行为模型、业务模型、关联分析和规则系统等。

第三部分是App全生命周期的安全防护:包括渠道监测、APP安全检测与评估、 Android应用加固、iOS应用加固、APP通信安全组件、H5页面保护、安全键盘等安全能力。


第四部分是多层次立体防护的网络安全能力。通过对出口全流量进行监控分析,依托网易大数据分析技术,能够自动化发现攻击,并做精细分类、识别及清洗。

其防护技术优点包括:

  1. DDoS威胁情报共享,包括IP库,攻击特征,攻击工具
  2. Outbound攻击联防,各个本地IDC机房共同封杀被攻击IP
  3. 与运营商联动
  4. 业务流量模型的智能学习,使用用数据挖掘、机器学习和深度学习等手段,利用算法模型来解决不同场景下的业务流量模型
  5. 深层次DDoS攻击探测,针对数据异常流量分析、应用层分析、主机识别、协议分析、指纹检测、连接跟踪、端口保护、流量控制等对数据包的多层深层次的攻击检测
  6. 基于多维度信誉库(IP,设备,指纹)的清洗策略,网易大数据,建立针对用户IP、用户设备、用户指纹

此外,网易的网络安全还提供NWAF、漏洞扫描、SSL、渗透测试、风险评估、入侵检测、安全培训、规划咨询和应急响应等。

同时,网易云还构建了内容、业务、网络和移动安全的态势感知,方便用户量化和了解当下与自己相关的安全形势。

沈明星最后指出,网易的安全能力都已经云化,并通过易盾这个业务对外输出,只要接入网易云安全(易盾)服务,能够让任何一家公司都能达到大公司的安全防护水平。

相关文章:
【推荐】 git 仓库拆分方案对比

原文地址:https://www.cnblogs.com/zyfd/p/9982912.html

时间: 2024-11-03 19:40:20

网易云首席安全架构师谈安全新形势:DDoS两三天,游戏玩家数从几万降到几百的相关文章

网易易盾首席安全架构师沈明星分享DDoS防护如何建设

导语:数字化转型发展也推动了云计算.人工智能.大数据.物联网等新一代信息技术应用普及,与此同时,新时代的发展也带来了新的网络威胁和新的安全需求.我们不难发现,近年网络***时间层出不穷,全球范围来看,企业因遭受网络***承担的损失高达百亿美元.不仅仅是财产的损失,用户数据遭到泄露更是有可能危及生命.在这样的大环境之下,建立安全的网络环境的需要多方共同参与,企业,安全厂商,运营商,并对用户进行系统的安全意识教育. 上周,由上海希为(ECV International)主办的2019亚洲网络安全创新

阿里P8架构师谈:消息中间件介绍、典型使用场景、以及使用原则

阿里P8架构师谈:消息中间件介绍.典型使用场景.以及使用原则大型分布式架构里一定会涉及到消息中间件,今天先谈谈消息中间件. 本文作者 陈睿 优知学院创始人 曾任职阿里巴巴高级软件工程师.百度研发经理.携程定制旅游CTO 常用的消息队列有ActiveMQ,RabbitMQ,ZeroMQ,Kafka,MetaMQ,RocketMQ. 一.kafka1.不完全符合jms规范,注重吞吐量,类似udp 和 tcp 2.一般做大数据吞吐的管道 我们现在的用途就是负责在各个idc之间通信 3.量大对数据不是百

百度黄埔学院学员开题 | ‘首席 AI 架构师’实战之旅开启!

3月9日,首期黄埔学院第二次课程正式开课,将深度学习人才培养推进到理论与实战全方位结合的新层次.百度深度学习技术平台部总监马艳军等一众AI技术大牛对[人工智能技术及目前最新研究成果]进行了体系化的讲解.同时,35位学员即企业深度学习业务决策人针对企业真实业务需求进行了开题报告,开启通往‘首席AI 架构师’的实战之旅. 深度学习顶尖导师轮番授课 黄埔学院是由国家深度学习技术及应用国家工程实验室和百度联合发起创办的深度学习架构师培养计划.据领英大数据显示,全球AI 人才整体供给在340万人左右,深度

阿里P8架构师谈:2019的Java程序员要怎么提升?拿30K高薪?

最近去阿里的菜鸟国际做了一次面试交流,发现大公 阿里P8架构师谈:2019的Java程序员要怎么提升?拿30K高薪?司对于面试者的知识结构考核非常严谨,可以作为我们日常工作学习的指导.虽然很多人说面试问到的东西在实际工作中很少用到,甚至有「面试造火箭,工作拧螺丝」的说法.但从面试中,其实可以看得出来现在的公司对于面试者的知识体系要求.如果我们能在工作中就按着这样的要求去不断提升,那么在面试的时候必然也能游刃有余. 具有一到五年开发经验的程序员 需要学习的内容? 技术学到这个阶段,很容易遇到瓶颈,

[个推 CTO、前MSN中国首席架构师 谈数据智能] 之本质及技术体系要求

安森,个推CTO毕业于浙江大学,现全面负责个推技术选型.研发创新.运维管理等工作,已带领团队开发出针对移动互联网.金融风控等行业的多项前沿数据智能解决方案. 曾任MSN中国首席架构师,拥有十余年资深技术开发与项目管理经验,在大数据处理系统.大规模并发平台.分布搜索系统.手机应用开发.无线通信领域和智慧金融系统等领域拥有丰富实践经验. 引言中国移动互联网的发展见证了中国大数据行业的蓬勃发展.数据智能作为移动互联网时代的自然产物,也是未来很长一段发展阶段的核心所在.个推(每日互动)和业界的共识不谋而

一个架构师谈什么是架构以及怎么成为一个架构师

新年新事,来点轻松的话题.我们调剂一下后再继续讲CAS SSO单点登录吧因为后面的内容全部和代码有关,大家会觉得枯燥.所以今天我们先来点"番外篇",讲讲什么是架构师,什么是架构这个永恒的话题吧.此篇源出自我在公司内部写的一个PPT,它是用于在公司内部向广大技术人员做普及用的一个资料,而CSDN这边的编辑不支持图文混排的效果,因此一些章节我就直接截取自我的PPT里的内容了,这样可能对大家在阅读上会显得更加生动和活泼一些吧. 架构的定义 先来看看软件架构的普遍定义吧. 一个程序和计算系统软

阿里P9架构师谈:高并发网站的监控系统选型、比较、核心监控指标

在高并发分布式环境下,对于访问量大的业务.接口等,需要及时的监控网站的健康程度,防止网站出现访问缓慢,甚至在特殊情况出现应用服务器雪崩等场景,在高并发场景下网站无法正常访问的情况,这些就会涉及到分布式监控系统,对于核心指标提前监控,防患于未然. 常见的开源监控系统 1.Zabbix Zabbix是一个基于WEB界面的提供分布式系统监控以及网络监控功能的企业级开源运维平台,也是目前国内互联网用户中使用最广的监控软件. 入门容易.上手简单.功能强大并且开源免费. Zabbix易于管理和配置,能生成比

前阿里P8架构师谈如何设计优秀的API

随着大数据.公共平台等互联网技术的日益成熟,API接口的重要性日益凸显,从公司的角度来看,API可以算作是公司一笔巨大的资产,公共API可以捕获用户.为公司做出许多贡献.对于个人来说,只要你编程,你就是一个API设计者,因为好的代码即是模块--每个模块便是一个API,而好的模块会被多次使用.此外,编写API还有利于开发者提高代码质量,提高自身的编码水平. 优秀API所具备的特征: 简单易学: 易于使用,即使没有文档: 很难误用: 易于阅读,代码易于维护: 足够强大,可以满足需求: 易于扩展: 适

网易云课堂_程序设计入门-C语言_第五周:函数_2完数

2 完数(5分) 题目内容: 一个正整数的因子是所有可以整除它的正整数.而一个数如果恰好等于除它本身外的因子之和,这个数就称为完数.例如6=1+2+3(6的因子是1,2,3). 现在,你要写一个程序,读入两个正整数n和m(1<=n<m<1000),输出[n,m]范围内所有的完数. 提示:可以写一个函数来判断某个数是否是完数. 输入格式: 两个正整数,以空格分隔. 输出格式: 其间所有的完数,以空格分隔,最后一个数字后面没有空格.如果没有,则输出一个空行. 输入样例: 1 10 输出样例: