欧美,日韩中文字幕在线,男女性杂交内射妇女bbwxz,久久99久久9国产精品免费看,久久久久无码精品国产app,免费无码成人片

a&s專業(yè)的自動化&安全生態(tài)服務(wù)平臺
公眾號
安全自動化

安全自動化

安防知識網(wǎng)

安防知識網(wǎng)

手機站
手機站

手機站

大安防供需平臺
大安防供需平臺

大安防供需平臺

資訊頻道橫幅A1
首頁 > 資訊 > 正文

阿里云葉敏:制造網(wǎng)絡(luò)安全的“機械戰(zhàn)警”

在世界的隱秘角落,無數(shù)掃描和控制指令正在從一個 IP 涌出。站在云端俯視,偌大的版圖上,一臺臺服務(wù)器甚至沒來得及掙扎就放棄了抵抗。它們的“眼睛”變得通紅。在暗色的夜里集結(jié)成軍,準備聽命于撒旦的指引,向安睡的世界發(fā)起攻擊。
  在世界的隱秘角落,無數(shù)掃描和控制指令正在從一個 IP 涌出。站在云端俯視,偌大的版圖上,一臺臺服務(wù)器甚至沒來得及掙扎就放棄了抵抗。它們的“眼睛”變得通紅。在暗色的夜里集結(jié)成軍,準備聽命于撒旦的指引,向安睡的世界發(fā)起攻擊。

  平行世界中,一個僵尸網(wǎng)絡(luò)正在誕生。

  黑客如巫師一般,揮一揮黑袍的衣袖,所有的機器同時噴射出巨大的數(shù)據(jù),打向某個平臺。瞬間可憐的服務(wù)器就被巨大的流量淹沒。在我們的世界里,這被稱為 DDoS 攻擊。

  然而,巫師手上的“俘虜”——可憐的服務(wù)器,并不是無腦的僵尸。他們同樣可以用強大的計算資源,為黑客“挖”比特幣;當(dāng)然,他們也可以列隊整齊,為某個服務(wù)刷單。

  靠吸血斂財,是黑帽黑客的生活方式。

  【僵尸網(wǎng)絡(luò)】

  百鳥驚林——黑客的武器

  控制,是一切黑客進攻的根本方法。

  無論是控制僵尸網(wǎng)絡(luò),還是竊取企業(yè)信息,首要的一步就是入侵企業(yè)的服務(wù)器。而目前,中國絕大多數(shù)的網(wǎng)站服務(wù)器都在云端。

  如果黑客想要入侵的服務(wù)器恰好位于阿里云(其實這個幾率相當(dāng)高),那么他首先要面臨的,就是一位安駐云端的門神——葉敏。

  葉敏的官方 Title 是阿里云云盾的安全技術(shù)負責(zé)人。從2010年加入阿里開始,他見證了云計算從踽踽獨行到百萬雄兵;他同樣見證了云計算的城池之外,黑客們從散兵游勇到集結(jié)成軍。

  “企業(yè)的數(shù)據(jù)和服務(wù)都運作在阿里云上, 所以我們有義務(wù)給客戶展示周圍正在發(fā)生的事情。”他說。

  

  【葉敏】

  撞庫 IP,安能辨我是雌雄

  葉敏告訴雷鋒網(wǎng),根據(jù)他掌握的資料,就連他自己的某些低強度的(并不是那么重要的)密碼也被泄露在了互聯(lián)網(wǎng)上。黑產(chǎn)用這些數(shù)以億計的數(shù)據(jù)庫不斷地“撞庫”,從而獲得同一個用戶在不同網(wǎng)站上的信息。

  為了保護阿里云的客戶,一旦遇到客戶被撞庫的情況,需要對惡意 IP 做出“處罰決策”。例如,最簡單的,封禁這個 IP。

  粗略地一想,識別撞庫很簡單。那就是某個 IP 高頻率地登陸不同的賬戶。但是我們在研發(fā)監(jiān)測模型的時候發(fā)現(xiàn),事情遠不是這么簡單。因為 IP 的類型很復(fù)雜。

  有一些 IP 是出口 IP,比如一個學(xué)校所有的學(xué)生都共用一個IP 出口;

  有一些是功能性的 CDN;

  另外還有一些高頻嘗試并不是撞庫,而是暴力破解,或者垃圾注冊。

  葉敏說。

  在這種情況下, 如果簡簡單單封禁一個IP,就不一定是明智的選擇。如果這是一個學(xué)校 IP,那么整個學(xué)校都無法訪問這個業(yè)務(wù);如果這是一個公司 IP,那么整個公司都無法訪問;如果這是一個出口 IP,有可能幾萬人都被“誤殺”。顯然沒有一個網(wǎng)站愿意動不動就有好幾萬人無妨訪問自己的業(yè)務(wù),氣憤地打電話過來投訴。

  至于葉敏如何解決這個問題,我們后文分解,且看黑客的下一個武器。

  Webshell,美女還是畫皮

  在絕大多數(shù)以賺錢為目的“信息竊取”攻擊里(當(dāng)然有少量為了政治和商業(yè)目的針對進攻),黑產(chǎn)從業(yè)者往往會采用工具化的程序,大批量地在網(wǎng)站里植入后門,然后統(tǒng)一加以控制。

  Webshell,就是黑客挖進網(wǎng)站的地道出口中, 做常見的一種。

  看過地道戰(zhàn)的童鞋們還記得,日本兵即使絞盡腦汁,也經(jīng)常猜不到地道的出口到底在什么奇葩的位置。在網(wǎng)絡(luò)攻防中,情況也有類似之處。因為 Webshell 的位置和形態(tài)千奇百怪。在一般人看來,一個文件究竟是后門還是正常的程序,就像夜讀的才郎看到窗口的姑娘,分不清究竟是美女還是畫皮。而且,通過一個 webshell,如何追溯到黑客的行蹤,也是一個高難度的問題。

  不過,這難不倒像葉敏一樣的福爾摩斯。“對于一個有經(jīng)驗的安全人員來說,查看一下網(wǎng)站日志的基本情況,就差不多可以知道黑客進攻到哪一步,是否已經(jīng)得手。”他說。

  難倒葉敏的是,全中國有30%的商業(yè)網(wǎng)站坐落在阿里云上。而葉敏的團隊只有8個人。

  如果你只服務(wù)一個客戶,那么只要兩三個技術(shù)人員,就可以用手工排查的方法全部搞定,當(dāng)這個數(shù)量乘以萬,乘以十萬,就出現(xiàn)了完全不一樣的情況。你需要一個全自動的機器。

  他說。

  “機械戰(zhàn)警”的反擊

  “對于人來說,很多技巧已經(jīng)爛熟于心。比如開車,我甚至可以邊聊天邊開車。但是你讓程序去開車,難度就不是一個級別了。

  同樣,對安全人員來說并不難的進攻檢測,如果想讓機器學(xué)會,就要付出很多努力。”

  正如上文所說,面對如此大量的工作,葉敏別無選擇,只能拼盡團隊的智商制造一個“機械戰(zhàn)警”。制造這個機械戰(zhàn)警的究極奧義在于:把人的經(jīng)驗傳授給機器。

  機器福爾摩斯

  這個福爾摩斯名叫云盾。

  為了改進云盾檢測入侵的效果,葉敏仔細研究了黑客進攻的每一個招式。

  有一些入侵方式,并不是自動化程序可以防御的。比如弱口令,黑客一旦掌握了網(wǎng)絡(luò)口令,我們是沒有辦法阻止一個使用正確密碼登陸的。另外,有一些漏洞在沒有登錄權(quán)限的情況下,是無法被自動化工具檢查到的。

  葉敏和團隊總結(jié)了一百多種黑客入侵的奇葩方式,然后把這些方式的對抗方法做成自動化的規(guī)則輸入到阿里云盾中。

  當(dāng)然,福爾摩斯不僅是能夠發(fā)現(xiàn)案件,最大的功力在于:可以抓到兇手。

  我們的工作是訓(xùn)練機器可以讀取日志文件。針對一個 Webshell,根據(jù)日志的時間,查看 Webshell 產(chǎn)生前一秒,是否有某一個 Java 漏洞被利用,而這個漏洞被利用的同時,網(wǎng)絡(luò)上產(chǎn)生了什么流量,這個流量是哪里發(fā)出來的。

  這,就是葉敏訓(xùn)練“機器戰(zhàn)警”的方法。

  機器衛(wèi)隊

  機器福爾摩斯,從某種程度上說是一個失敗。因為福爾摩斯發(fā)現(xiàn)問題的時候,往往黑客已經(jīng)成功植入后門。在一切都沒發(fā)生之前,你需要一個“機器衛(wèi)隊”。

  一個正常訪問者和惡意訪問者的動作和頻率都是不一樣的,這就讓自動化判斷成為了可能。

  當(dāng)然,世界上已經(jīng)存在眾多自動化的網(wǎng)絡(luò)防火墻。不過葉敏想要用更加智能的方法改進防火墻。

  以往的防火墻往往使用規(guī)則識別,我希望研發(fā)一個純數(shù)學(xué)模型來識別web攻擊。例如一段URL,有經(jīng)驗的安全員看到這些數(shù)字和字母就基本能夠判斷它的危險性。所以我希望機器也能做到。

  我們把這些數(shù)字和字母的參數(shù)樣本交給機器,讓它自己去學(xué)習(xí),這樣它就可以學(xué)習(xí)出一個模型,用來識別攻擊。

  目前在阿里云上,基于規(guī)則的防火墻和基于數(shù)據(jù)的防火墻在同時運行,兩個系統(tǒng)存在一些差異,互相可以檢查出對方的誤報和漏報。

  改進這套系統(tǒng),也是葉敏近期的重要工作之一。

  機器鑒別師

  現(xiàn)在,需要回答一個懸而未決的問題。那就是如何用自動化程序判斷一個 IP 究竟是不是“撞庫 IP”呢?

  葉敏告訴雷鋒網(wǎng)(搜索“雷鋒網(wǎng)”公眾號關(guān)注),他和團隊設(shè)計了一套系統(tǒng)。讓所有的流量經(jīng)過一個分析系統(tǒng),把其中所有的登陸請求抽取出來,放到數(shù)學(xué)模型里計算。這個數(shù)學(xué)模型里,有諸多篩選條件:

  登錄頻率的分布;

  用戶名、密碼的特征;

  IP的信譽度。

  這些條件,恰恰可以篩選出一個 IP 究竟是出口IP、CDN IP還是個人 IP。這就為阻斷撞庫行為提供了非常精準的情報。

  當(dāng)然,尊崇技術(shù)的葉敏同樣承認,機器判斷會存在誤判的可能。不過他表示,這個系統(tǒng)的準確率應(yīng)該是非常高的。

  我們用來判斷準確率的一個重要指標就是用戶的投訴率,雖然在系統(tǒng)開始運行的時候,會有用戶投訴被“誤殺”。不過最近幾個月我們都沒有接到誤殺的投訴了。

  獨門必殺技——大數(shù)據(jù)

  在偌大的云版圖上,黑客武器和葉敏研發(fā)的“機器戰(zhàn)警”上演著曠日持久的戰(zhàn)爭。

  等等,好像還有一件事沒有解決。你還記得文章開頭的那些僵尸網(wǎng)絡(luò)和它們背后的巫師嗎?即使把黑客控制的服務(wù)器全部“解救”,仍然難以阻止黑客本人法外逍遙。

  你別忘了,全網(wǎng)30%的網(wǎng)站都在阿里云上。

  葉敏不無驕傲。這個數(shù)據(jù)是阿里云的必殺王牌。

  由于使用阿里云服務(wù)的企業(yè)眾多,所以這些被黑客控制的“肉雞”很大概率也處在阿里云上。通過分析肉雞的流量和行為,加上我們的秘密技術(shù),就可以感知到控制方的來源。

  葉敏告訴雷鋒網(wǎng),對于200G流量以上的 DDoS 攻擊,已經(jīng)有90%可以定位到控制端。這些都是通過自動化的工具完成的。“去年我們總共溯源了30起 DDoS 攻擊,其中80%-90%都找到了背后具體的人。”

  神秘巫師的面紗被無情地撕下,這是一場技術(shù)的勝利。

  實際上,這是一個典型的大數(shù)據(jù)應(yīng)用場景。每天有無數(shù)黑客攻防戰(zhàn)爭發(fā)生在阿里云的地盤上,這些數(shù)據(jù)可以被匯總,成為一個 IP 信譽庫。在大數(shù)據(jù)庫中,每一個 IP 都會有相應(yīng)的黑白標簽。

  在這個“機械戰(zhàn)警”心里,來人究竟是人是鬼是妖是魔,也許早就有了定論。

  以上這些,都是葉敏和團隊在進行的前沿研究,這些技術(shù)正在試錯和完善中。

  葉敏描繪了一幅場景:

  當(dāng)一個訪問者出現(xiàn),我們能立刻拿出一個IP畫像,包含了他的所有屬性,他歷史上有沒有過惡意行為,他的慣用攻擊手法是什么。通過分析他的訪問行為,再結(jié)合當(dāng)前業(yè)務(wù),我們能判斷出攻擊者的意圖,他是想拉數(shù)據(jù)還是想控制服務(wù)器。并且及時阻止這種情況發(fā)生。

  不需要太久的時間,我們就能實現(xiàn),他說。為了網(wǎng)絡(luò)世界的陽光普照,像葉敏一樣的安全大牛任重而道遠。

參與評論
回復(fù):
0/300
文明上網(wǎng)理性發(fā)言,評論區(qū)僅供其表達個人看法,并不表明a&s觀點。
0
關(guān)于我們

a&s傳媒是全球知名展覽公司法蘭克福展覽集團旗下的專業(yè)媒體平臺,自1994年品牌成立以來,一直專注于安全&自動化產(chǎn)業(yè)前沿產(chǎn)品、技術(shù)及市場趨勢的專業(yè)媒體傳播和品牌服務(wù)。從安全管理到產(chǎn)業(yè)數(shù)字化,a&s傳媒擁有首屈一指的國際行業(yè)展覽會資源以及豐富的媒體經(jīng)驗,提供媒體、活動、展會等整合營銷服務(wù)。

免責(zé)聲明:本站所使用的字體和圖片文字等素材部分來源于互聯(lián)網(wǎng)共享平臺。如使用任何字體和圖片文字有冒犯其版權(quán)所有方的,皆為無意。如您是字體廠商、圖片文字廠商等版權(quán)方,且不允許本站使用您的字體和圖片文字等素材,請聯(lián)系我們,本站核實后將立即刪除!任何版權(quán)方從未通知聯(lián)系本站管理者停止使用,并索要賠償或上訴法院的,均視為新型網(wǎng)絡(luò)碰瓷及敲詐勒索,將不予任何的法律和經(jīng)濟賠償!敬請諒解!
? 2024 - 2030 Messe Frankfurt (Shenzhen) Co., Ltd, All rights reserved.
法蘭克福展覽(深圳)有限公司版權(quán)所有 粵ICP備12072668號 粵公網(wǎng)安備 44030402000264號
用戶
反饋