返回信息流时至今日,云服务的价值已为众多组织和机构肯定,业内利用云服务取得巨大成功的案例也愈来愈多,如WhatsApp、Pinterest、Mailbox等。然而不容忽视的是,规模的扩大及目标价值的增长吸引了更多来自黑暗世界的目光,每起安全事件影响的恶劣程度亦是水涨船高。例如,今年代码托管服务商Code Spaces因被黑客恶意删除全部数据而被迫关闭。为此,在AWDC 2014期间,《程序员》杂志采访了阿里巴巴安全部资深总监肖力及ALICTF 2014(阿里巴巴安全技术竞赛)季军得主“香米”,围绕刚刚结束的ALICTF 2014对当下互联网的安全形势进行了交流与探讨。
互联网安全现状及发展趋势
“着眼阿里云盾,每天为用户拦截的密码暴力破解攻击可达数亿次,每周为用户抵挡的DDoS流量攻击超2000起,DDoS流量攻击峰值更超300GB”,在讨论中肖力表示,目前国内互联网安全形势非常严峻——只要服务器或网站在互联网上开放,就会遭遇密码暴力破解、网站Web攻击、DDoS攻击等不法行为。
同时,单看DDoS攻击一项,在短短一年的时间,每天攻击数就增长了4倍,最大攻击流量较去年往期更提升了3倍—— 2013年阿里云每周攻击数只有当下的四分之一,最大攻击流量甚至不超过100GB。
肖力指出,这种变化无疑意味着在黑客攻击能力提升的同时, 攻击成本在不停地下降。从而,在这种趋势下,如何保护好云计算平台以及每个客户的安全为当下服务提供商带来了非常大的挑战。
且谈云模式下的挑战和发展
对比传统企业安全,肖力表示,云安全最大的挑战就是各类型用户的安全保障,其差别就在于:传统企业安全只需要保护自身,因此安全防御体系也只需要针对一个用户设计;但是在云服务中可能会存在几万甚至几十万用户,每个用户的系统、业务场景都不一样,因此,让安全防御体系适应各种复杂的环境和业务将成为非常艰巨的挑战。
“例如DDoS检测及防御,传统的检测防御思路是解决99.9%的用户安全问题。这样一来,系统就会误杀掉用户0.1%的正常网站流量。然而这0.1%的流量误杀对云服务来说是完全不可接受的,云模式对安全防御体系设计提出了更高的要求。因此, 新时代的云安全系统必须使用大数据挖掘技术,进行更加智能地分析,才能更好地适应所有用户遇到的攻击场景。”
对于云服务提供商在安全领域所遭受的挑战,肖力还认为, 由于目前中小网站甚至是大型网站都没有专业的安全人员, 开发者和企业在黑客面前可以说是毫无还手之力,这也是之前OpenSSL、Struts2等漏洞造成大量网站被黑及用户数据泄露的根结。因此,服务提供商必须为用户挑起这个担子,尽可能地让业务或网站免受安全问题困扰,这也正如当下阿里云安全系统所为——日夜不停地帮助用户拦截攻击,在遇到业内高危安全漏洞时会第一时间进行扫描,在发现存在漏洞用户时及时通知并协助修补。
而之所以会出现缺乏安全人员的情况,肖力将其主要原因归结于安全人员所需具备的素质:首先,安全人员一定要对安全技术有足够的好奇心和热情,这也是最重要的因素,因为当最新的漏洞被揭露时,最新的安全技术及信息公布时,安全人员必须主动地去了解和学习;其次,非常高的知识面,因为安全往往会覆盖技术的各个领域,而本次ALICTF 2014的出题正是基于这个考虑。
ALICTF 2014考量范围
本次竞赛共分热身赛、资格赛、总决赛3个赛段,吸引了全国超过2000支以上的团队参与。其中热身赛和资格赛分别使用挑战模式和解题模式,覆盖无线端安全、Linux内核安全、VPC网络安全、数据保护安全、Web安全、逆向工程、安全数据分析、代码安全等众多领域。而在总决赛中,阿里更是选择了对攻模式,对Web安全、逆向工程、网络数据分析、LXC 安全、Java安全五大技术领域进行考校。被问及出题思路,肖力表示,这次竞赛出题方向和业内Defcon CTF比赛还是有区别的:首先,命题偏向于企业安全攻防所遇到的问题,更偏实战;其次,此次出题都是基于阿里云计算平台和云产品环境, 例如针对云盾、VPC、ECS、OSS进行的安全技术挑战。
为了对本次大赛及国内高校大学生安全技术方面有更深入的了解,我们联系到了本次竞赛的三等奖得主—— “香米”团队。
“香米”看ALICTF 2014
“香米”是一个3人团队,其队员包括郑旻、傅裕斌和张凯。其中,郑旻是香港中文大学计算机系博士,曾实习于腾讯、百度和美国硅谷的FireEye;傅裕斌和张凯则来自杭电和浙大,前者主要做二进制方面的逆向和攻击,后者的专项是Web方面的防护和攻击。
回顾整个比赛历程,郑旻认为,在热身赛阶段,出题者给参赛同学留出了充足的时间去解决一些开放性问题,主要考量参赛团队的创新能力;预选赛则要求在规定时间内解决一些基本题目,从而考察参赛团队在安全技术方面的基本功;总决赛阶段是所有队伍真实环境下的安全攻防,可以说是团队协作、应变和学习能力角力的不二之选。
“区别于变化很少以标准答案为主的习题和作业,总决赛中, 大赛举办方基于阿里云搭建了一个完完整整的实践环境。在这里,每个人都要维护自己的服务,完完全全的化身为安保从业人员。这种实践环境非常难得,当然比赛的区别是,参赛团队还得去寻找对方的漏洞。”谈起总决赛,郑旻仍然回味无穷。
对于如何在总决赛中取得高分,郑旻从攻防两个方面进行了分享:防护需要让自己的服务豁免攻击,比如编写守护进程
保证服务的正常运行,并在没有源码的情况下给存在漏洞的程序打补丁等;攻击则是要逆向分析他人服务中存在的漏洞,并编写相应的攻击程序来掠夺他们的分数。而在攻防同时,还需要分析网络中的流量,以得知其他队伍的攻击手段; 同时在遇见一些前所未见的攻击时,同学们还必须现场搜索,可谓是现学现卖,郑旻分享说。
多租户模式下的系统安全变革
在谈到安全挑战时,郑旻将传统服务器安全归结为物理、网络、操作系统、应用四个层面。物理层面,无需多说,让服务器更经得起考验;操作系统层面,例如Linux、Windows,管理员需要及时给系统打补丁,在没有官方补丁的情况下,管理员还需要自行定位并修复;应用层面,随着应用功能的丰富,一些逻辑上的漏洞也会随之出现,因此管理员需要针对这个方面进行检测;网络层面,系统需要防范DDoS等类型的攻击。
到了云时代,服务器又多了一层云平台安全。因为在云环境中,大量的用户数据和程序会共享一个服务器,为了保障各个用户间的隐私安全,云服务采用了沙盒机制来限制每个用户的访问权限。因此,重点就转换成沙盒安全的保障。
从无到有,浅析移动互联网安全
鉴于郑旻的主攻方向是移动安全研究,我们特别就移动互联网安全进行了探讨:
“在几年前各大传统互联网公司刚刚进入移动互联网领域, 基于移动特性的安全防护几乎为零,类似明文传输密码之类的漏洞屡见不鲜。而在几年后的今天,随着App功能的愈加丰富,用户隐私泄露更多出现在逻辑上的设计缺。另一方面, Android系统屡屡爆出严重安全漏洞,在4.4以下的版本,黑客可以非常容易地获取手机控制权。在这里,互联网公司应该多多鼓励用户升级手机系统,因为在不安全系统上运行的任何程序可以说毫无安全可言。”
阿里巴巴安全技术竞赛篇后语
对于ALICTF 2014各个参赛团队的表现,肖力表示,这次竞赛汇聚了当前全国校园最好的一批安全技术同学,比赛中他们展示出非常丰富的参赛经验,其中清华大学团队在攻防对抗思路和经验方面尤为突出;而通过这次比赛不难发现,大部分参赛队伍在更贴近企业安全需求的Java安全、网络安全及大数据安全技术领域还比较欠缺。
注:本文引用自CSDN
这是一条镜像帖。来源:北邮人论坛 / it / #44076同步于 2014/11/3
该镜像源已超过 30 天没有更新,可能在源站已被删除。
IT机器人发帖
阿里巴巴安全技术竞赛见闻
vlink
2014/11/3镜像同步0 回复
订阅后,新回复会通过你的通知中心匿名送达。
0 条回复
暂无回复 · 你可以订阅本帖等待新回复。