阿里云肖力:原生安全打造云上绿洲

作者&投稿:叱干种 (若有异议请与网页底部的电邮联系)
~

2020年9月17日-18日,一年一度的云栖大会在云上如约而至。疫情加速数字化转型大背景之下,云原生以一种高能见度为各行业带来了一个更动态多变、更具效率和生命力的架构。 云原生安全具有什么优势,能否解决线下业务场景的安全困局? 作为阿里巴巴第一位安全工程师,阿里巴巴集团副总裁、阿里云安全总经理肖力,发表了以“提速云原生,创新安全力”为主题的演讲。

肖力认为,上云是提升安全水平的最佳选择,创新的云原生安全,有能力为企业用户打造“云上绿洲”。 数据被更有逻辑性的存储,从物理数据中心安全、到核心云平台安全、以及和云平台无缝结合的云安全能力……企业原本需要独立、完整承担的安全责任,转移到阿里云平台,低耗损的同时拥抱的是更高等级的安全。

云原生安全的“上游思维”

云安全的经验很稀缺,并且很昂贵,阿里巴巴为此付出了多年努力,总结了业界领先的最佳实践。基于云的安全建设,最核心的思维转变在于:区别传统安全只能被动做出反应,基于云的基础架构改变,让安全开始有能力在上游解决问题。 如果还带着传统安全思维,来构建新环境中的安全控制,无疑大大弱化了云的优势。

云原生安全,拥有从硬件层透穿的最高等级安全能力,打造全环境、全生命周期的可信环境。用户视角看到的层级也将发生变化,安全产品随之演进变化。用户基于云原生能力构建企业安全架构,只需要选择服务去达成自己的安全目标,安全产品不再外挂,安全能力被打通。

云上是一个更安全的“绿洲”环境,它可以自动化帮助用户解决掉同质化、繁杂的安全问题,让用户把精力集中在解决更有价值的问题上。

以下为本次演讲原文的整理

这次的疫情对各行各业影响都非常大,今年上半年各行业都在加速数字化进程。一方面,更多的行业用户在拥抱云计算、拥抱阿里云;另一方面,我们看到网络安全已经进入企业最关注、最需要解决的问题前三名。很多政府客户、金融客户在阿里云平台上,用云安全的核心能力去构建下一代的安全架构。接下来我们会着重给各位介绍,当前阿里云安全在哪些技术领域上的深入、哪些云原生的安全能力,来帮助企业更好地解决过去无解的安全问题。

2小时扩容1万台服务器
安全服务化默认覆盖

2月份的疫情,钉钉承担了数百万人在线教育和数亿人在线办公的责任 面对指数级爆发的流量,钉钉只花了2个小时时间,扩容了1万台服务器。 这种速度在传统架构中,安全实现全覆盖是一项不可能完成的任务。 攻击能够导致钉钉的在线会议、在线视频中断,用户的隐私数据泄漏风险随之提升。钉钉通过云原生的安全服务化能力,快速地介入了云抗D、云WAF等组合安全防护手段,保障了钉钉稳定的运行。

试想一下,如果在传统安全线下场景,钉钉这样的企业要部署这么大规模的安全设备,每个设备都需要上架、调试,包括串联在链路上面起到防御效果,我相信至少需要1个月时间。那么云安全服务化,能够让整个业务在小时级别,安全能力快速地扩容,提供实时服务,为业务保驾护航。


安全能力与基础设施融合
0赎金解决勒索软件问题

传统企业安全架构在链路上面有大量的设备,是一个非常复杂的网络。大型企业在线下甚至拥有上百台安全设备串联在网络上,可想而知这里面会遇到多大的整个安全设备的链路联通性问题。这会导致全面管理的问题,以及安全能力的数据孤岛问题。 而云上的安全能力可以直接整合在云产品中。 例如云原生安全能力和CDN和负载均衡SLB进行进一步的融合,用户使用的时候,无论是接入性,还是全面的管理,安全能力都能得到进一步的提升。

阿里巴巴自身有一个系统叫统一接入层。在这一层当中,我们将安全的能力融入到了这个系统当中,所有经济体、业务系统在上线的时候只需要统一接入这个系统,安全的能力就随之而来。这种新型的安全对业务方来说,也是非常的方便、便捷,减轻很大的工作量。我还想再分享另一个案例, 这半年勒索软件其实攻击是非常猖獗的,增幅高达72%, 攻击者通过加密企业的数据进行获利,已经成为企业最主要的威胁之一。

国际知名的GPS公司佳明(Garmin)最近发生了一起安全事故,某一天全球的用户无法使用、服务中断。勒索软件将佳明的相关数据进行了加密,并且开出上千万美金的赎金金额。最终,佳明公司通过交付赎金解密了数据,从而恢复服务,但损失惨重。

阿里云的防勒索方案,是将安全能力和整个基础设施云产品进行整合,对勒索软件进行检测和防护。 用户可以利用容器镜像快照能力来打造这个安全方案。 就算检测和防御的能力遇到了挑战,有一些未知的蠕虫加密了用户的数据,阿里云防勒索方案用户可以通过镜像快照的方式快速地恢复数据,而不用去交赎金。

我们也看到有很多这样的场景,安全能力和技术支持云产品进行进一步融合的时候,产生了更大的化学反应。


硬件安全降维打击固件攻击
最高等级安全保护

刚刚前几周,英国的网络安全中心公布了一份报告,有组织将新冠疫苗的研究机构作为攻击的目标。他们利用的方式,是通过替换网络上所有VPN服务器的固件,来长久获得边界网络的控制权。

而大家都知道,这种基于固件的攻击,是系统层安全软件非常难以发现的。安全对抗的时候, 高维打低维效果最好,越底层的检测能力跟防御能力对越上层的攻击越有效果。

阿里云的硬件安全能力,支持系统启动的时候进行安全的检测,能够有效的发现这一类的高安全级别的后门和木马。这样的例子数不胜数,我们期待通过阿里云硬件这一层的高安全能力,给到所有的云上用户高安全级别的保护。


启用身份作为新的安全边界
打造零信任网络环境

传统网络边界、访问控制包括隔离,随着业务越来越复杂会越来越弱化, 启用身份成为企业新的安全边界,将成为构建新型安全的核心维度之一。 这次疫情,80%的企业选择了远程办公,而安全的挑战包括员工在家的终端的安全、整个办公网流量的安全、云端的应用系统的数据泄漏风险……这对企业来说都是非常大的挑战。

阿里云有个客户叫猿辅导,作为在线教育龙头企业,疫情期间很多员工在家里面办公,全球范围内有超过3万名员工,需要统一的远程管理。经过多轮生产环境验证,猿辅导最终选择了阿里云的整套零信任远程办公方案来解决这个问题。

阿里云零信任方案对所有员工的终端进行了可信认证,对每个用户的身份进行双因素的强认证,在云端的决策引擎打通了后端所有的核心应用系统,实现统一ID、统一授权。云端智能决策引擎还可以通过当下的安全因子,来判断给到每个用户什么样的对应权限,实现了办公效率、员工体验感和安全等级的全面提高。


数据默认加密*密钥轮转
让隐私泄露成为不可能

云上的数据安全一定是所有企业非常关注的, 而数据默认加密是数据安全的一个明确的趋势。 我分享一个国内手机厂商的案例。大家手机照片都会存在云端,这对个人来说一定是非常重要的隐私数据。这家手机厂商将云端的数据存储在我们OSS的云产品上面,客户通过OSS的默认加密的功能。

所有的云端的用户隐私照片存放在阿里云OSS上面的时候,都是默认加密的,所有的密钥都是由客户自己来保管。这样子有效防止了云端的数据泄漏后会造成的所有的安全隐患。 我们当前在17款云产品当中都支持了默认加密的功能,同时提供密钥轮转的功能, 用户可以通过密钥管理系统来自主管理密钥,而且一旦云端密钥泄漏,可以进一步通过一键密钥轮转来提升云端数据安全性。


数据智能驱动安全技术

原来,企业遇到的安全挑战在于数据量太大,在海量的流量中需要有效地发现威胁,精准的检测出威胁在哪里,第一时间进行拦截。 而阿里云把数据技术应用在了多个安全方面的领域,带了很好的效果。

我们在DDoS防御、Web安全防御当中,通过算法模型能够非常精准地识别攻击流量、进行阻断。 在威胁情报方面,阿里云可以识别全网的恶意IP,自动化地分析威胁,自动化地产生“安全疫苗”。 内容安全以及风控的场景,通过对图像、视频的分析和理解,帮助用户在业务上面识别涉黄、涉恐、涉暴的违禁内容,以及对用户进行视频的实人认证等等。这些是过去一年实践中总结出的云原生安全“六点核心优势”,基于很多已经落地的安全产品能力和框架,今天我也重点发布阿里云原生安全架构。

每个企业可以基于这个架构,根据自己的业务需求、业务场景特点来构建基于云的下一代创新安全架构。整个架构会分为三大层面:

第一个层面:云平台安全
阿里云使用硬件安全能力和全局云平台的威胁检测和响应能力,来打造更安全的云平台底层。

第二个层面: 云产品安全
安全能力和安全威胁建模能力在产品设计阶段,就已经被融入到产品的开发流程当中。所有代码上线前确保是安全的,给到用户一个安全的云产品。

第三个层面:内置原生安全
在主机层、网络层、应用层甚至在数据层、业务层,各个层面上将安全能力融合成场景化的解决方案,提供给各行业用户。

今天毋庸置疑,无论是IDC 、Gartner、 Forrester等国际第三方咨询机构全线领导者象限的认可,还是国内外行业头部用户的选择,阿里云安全已经是云安全的领导者。

阿里巴巴全栈上云,我们一方面基于云平台、云原生的安全能力帮助各业务主体去解决好安全问题;另一方面,也希望通过云平台,让云上的数百万级用户能够享受到跟阿里巴巴同等安全能力的保护。

云演进到今天, 底层基础设施变化给安全带来了天翻覆地的变化,我相信未来所有的企业都会在云上享受最高等级的安全。

云安全领域会有更多的创新的涌入,那我也期待通过云原生的安全能力,来协助用户构建下一代的安全架构,使用云更要驾驭云,在“云上绿洲”充分释放企业的商业竞争力!




各种动物的资料
通常群体行动。它们活动在森林、沙漠、山地、寒带草原、西伯利亚针叶林、草地,是世界上最大的野生犬科家族成员。具有很好的耐力,适合长途迁移。它们的胸部狭窄,背部与腿强健有力,使它们具备很有效率的机动能力。它们能以约10公里的时速走十几公里,追逐猎物时速度能提高到接近每小时65公里,冲刺时每一步...

红高粱有哪些不错的演员?
黄轩,黄轩的外形一直给人一种文弱书生的感觉,之前演的剧基本都是爱情剧,我觉得他本人更适合演那种城府极深的人。剧中的黄轩实在是太像年轻时候的初恋,在自己的原生家庭和九儿之间,黄轩和九儿的爱情最终散落天涯。秦海璐,秦海璐的演技是有目共睹,反派正派角色都能扛。剧中的她是一个孤独的女人,...

言承旭星座,「占星amp;娱乐」林志玲最终嫁了
言承旭不止一次在访谈里谈及自己的原生家庭以及成长的辛酸,而林志玲què是幸福成长的名媛,从小接触钢琴舞蹈...水星天蝎给了她深刻的直觉力和观察力,她不同于一般风火女孩的游于表面和肤浅,她一定要透过现象看到...可是长久相处下来,言的被动与不敏感一定惹急过林,林的左右逢源也一dìng给言带来过极大的不安全感。

哭戏是考验演技的一部分,你见过最有感染力的一场哭戏是谁的?
大家都知道女主因为原生家庭的影响,所以对她的阴影是非常的大的。尽管她外出上大学,但是这个阴影还是伴随着她存在,她不断的囤积粮食在冰箱中,就是因为之前原生家庭给她留下了非常大的阴影,好像只有不断地存粮食才能让她感到非常的安全。三、杉下希美在听了房东爷爷的话之后的哭戏非常的有感染力。...

十二星座:什么星座渣男最多
十二星座渣男排行榜 第一名:射手 射手男最害怕的就是失去自由,所以一般都不会轻易选择结婚,而即使结婚了,也会到处沾花惹草。这就是被评为“渣圣”的原因之一。当然,并不是说射手没有这种约束自己的心,而就不爱你,一旦恋爱的之后,射手的就会变得很“犯贱”,你不喜欢什么他偏要做什么,你不...

关于小动物的资料
一、狗 狗(拉丁文Canis lupus familiaris)属于脊索动物门、脊椎动物亚门、哺乳纲、真兽亚纲、食肉目、裂脚亚目、犬科动物。中文亦称“犬”,狗分布于世界各地。狗与马、牛、羊、猪、鸡并称“六畜”。有科学家认为狗是由早期人类从灰狼驯化而来,驯养时间在4万年前~1.5万年前。被称为“人类最忠实...

你眼中的射手座有什么特质?
或许就是因为如此,射手座总是喜欢用一种夸张的手法来掩饰自己,不想去暴露那个内在的自己,以免又被化作一颗菩提树冷落一旁。在占星学的符号之中,射手座的符号是一个半人半马的形体手持弓箭瞄准目标的形态,缩略为一把弓箭的形状,实际射手座在生活之中也非常喜欢户外的活动,时不时出去“浪里个浪”...

如何让一个宅女半年内嫁出去……?
窆褡硖沆钩剌煽催忄临枞鬃铢茕鲣仡羝襻箢嗔掘姹鹞礓雳蚱谖啬苁址远禳内遴蒗螬蒡嗬鲲摅煸窑弦咝雒帙恃奁笳赢吉亭笈鲍摇太讼傧帽孀越礅酚髅桫滥骊枰屣辰竞赴孩巳障鹜庀枣党竞脏夯薹射撑肖鲟偶度培祷腔澉迟巫腧渑归漯籼氧债硬用鹾葭珥集赉眭嘞度逖哄觖趟坼袍岜饥财栗蝮魈驴铒糖菥移涟津帱...

被减数减数差的和是452被减数是?
外,土地和资本的需求决定也与劳动的需求一样。这就是说,当我们的苹果生产企业决定租用多少土地和梯子时,也遵循和决定雇佣多少劳动时同样的逻辑。无论是土地还是资本,企业会一直增加对它们的租用量直到要素的边际产量值等于要素的价格时为止。因此,每种要素的需求曲线反映了那种要素的边际生产率。现在...

明星的爱情你最羡慕哪一对?
陆毅在袁立的举荐下成功拿下“肖童”这个角色。凭借《永不瞑目》,陆毅一夜之间成了“全民老公”。出名后的艺人最怕的就是被曝光有女朋友。只有维持单身,保持神秘感,才会有源源不断的粉丝继续捧自己。但是陆毅拒绝了这个要求,他当时就对媒体宣布,“我有女朋友,叫鲍蕾”这个时候杀出来个田海蓉,她...

石河子市17774544128: 自学Linux云计算能学好吗? -
逯松清热: 作为云计算市场的后来者,腾讯云近期攻势猛烈,从面向企业的云服务,到面向用户的个人云市场全面发力,更将战火蔓延至海外市场.吸引了越来越多的人开始加入到学习linux云计算的行列,那对于没有基础的同学来讲,linux云计算好学吗?...

石河子市17774544128: 液晶电视用安卓系统还是阿里云系统的好? -
逯松清热: 安卓系统好 首先云系统是基于安卓系统开发的,这样说你可能不懂,我比较通俗的说一下,云系统就是安卓系统,只不过把安卓系统改变了一点点,然后再把它叫成云系统,阿里云系统是在安卓系统上的深度开发的.从技术的层面说,阿里云...

石河子市17774544128: 上海云轴信息科技有限公司与哪家发布过混合云产品呢? -
逯松清热: 跟阿里云啦,2017年8月的时候,上海云轴ZStack与阿里云合作,发布“无缝混合云”战略,推出产品化混合云.今年3月,又发布了全球首个“混合云+SD-WAN”融合产品啦.

石河子市17774544128: 云上Oracle主要有哪些功能?哪个平台好? -
逯松清热: 云计算已经成为新的IT架构首选方案,企业上云是顺应大的趋势,阿里云ECS是否能满足Oracle性能需求?云上可以搭建Oracle RAC吗?云上Oracle是否类似RDS可做到免运维吗?袋鼠云 X 阿里云合作推出的云上Oracle,基于阿里云ECS和共享...

石河子市17774544128: 上海云轴ZStack是在什么层面上与阿里云合作呢? -
逯松清热: ZStack与阿里云在研发、产品、销售、市场层面都有广泛的合作,阿里云专有云事业部总经理马劲曾指出:“ZStack for Alibaba Cloud产品完成了阿里云在公共云、专有云、混合云布局上关键的一块拼图,未来将于ZStack一起为伙伴赋能,助力企业数字化转型.”

石河子市17774544128: 云解决方案提供商哪家好,F5怎么样?
逯松清热: 云解决方案提供商F5挺不错的,在云安全领域产品多,涉及范围广,解决问题比较彻底.据我所知,去年4月份,F5在全球范围内宣布拓展云原生应用服务组合,打造F5 ...

本站内容来自于网友发表,不代表本站立场,仅表示其个人看法,不对其真实性、正确性、有效性作任何的担保
相关事宜请发邮件给我们
© 星空见康网