2018/11/29 内外兼修,保障业务安全 —— 腾讯安全运维实践 2012-09-06.

Slides:



Advertisements
Similar presentations
迪士尼公主裙衫变化记. 《白雪公主和七个小孩人》 《白雪公主和七个小矮人》,是世界电影史上第一部长动 画片,也是迪士尼的第一部。《白雪公主》不仅为迪斯尼 带来了第一尊奥斯卡小人,更是拯救迪斯尼于水火的贵 人 —— 在经济大萧条的 1937 年的美国,《白雪公主》为迪 斯尼赚到了 850 万美元,这约等于现在的数亿美元!
Advertisements

方振镇 华东架构师大会. SNS 和 Web 游戏基本对比 SNS 游戏后台 Web 游戏后台 如何选择 问答.
《公路纵断面设计》 —— 纵断面设计的要求 道桥系 二○○七年五月. 纵断面设计的一般要求 1 .纵坡设计必须满足《公路工程技术标准》中的各项规定。 2 .为保证汽车能以一定的车速安全舒顺地行驶,纵坡应具有 — 定 的平顺性,起伏不宜过大及过于频繁。尽量避免采用极限纵坡 值.缓和坡段应自然地配合地形设置,在连续采用极限长度的.
簡 報 內 容 資安事件 資安防護 資安確保(Information Assurance) 資安服務 國家資通安全會報 結語.
中小學網管人員面對個資安全世代之探討 Location:台中市大甲區順天國小 Speaker:麥毅廷 Date:2012/06/06
Security Checking Systems for Mobile Devices
上 班 族 身心健康操 陽明大學 運動健康科學 研究中心 編著.
DATE: 14/10/2009 陳威宇 格網技術組 雲端運算相關應用 (Based on Hadoop)
电子商务网页与网站设计 第三章 电子商务网站运行环境的规划.
本投影片部份內容 由成大資通安全研發中心 鍾沛原先生提供
第四章 電腦軟體 課前指引 實體的電腦裝置,我們稱之為「硬體」(Hardware),至於軟體則是個抽象的概念,軟體是經由人類以各種不同的程式語言撰寫而成,以達到控制硬體、進行各種工作的抽象化(例如文書處理)等動作。有些讀者經常迫不及買了一台新電腦,就以為可以開始使用!事實不然,一部配備齊全的電腦,如果沒有合適的軟體來控制與搭配,絕對也是英雄無用武之地。一般來說,我們將軟體分「系統軟體」(System.
银联无跳转支付产品.
心在哪裡 夢在哪裡.
生命關懷與服務學習 指導老師:胡翰平教授 指導助教: 鍾雅婷助教 組長:物二甲 姚烜鈞 組員:物一乙 何乃翔 物一乙 李昭蓉 物一乙 劉晏君
BOTNET Detection and Prevention
用過電腦的人, 幾乎都會遇過… 電腦病毒.
全面战争时代 ——大数据分析 演讲者 周涛.
程式語言與設計 授課教師:蔣德威.
第一章 JSP概述 学习目标 JSP技术是目前WEB开发技术中应用最广泛的一种.本章对JSP技术、优点、缺点、应用前景作了简要介绍。
Module 10-2:網路銀行應用範例.
2017/3/19 第一章 网络安全概述 1.
資訊安全管理概論 黃燕忠 (Jack Hwang) 中國文化大學副教授兼推資管系主任 捨得資訊股份有限公司 (藍色小舖) 總顧問
Windows 2000/XP网络组建与系统管理 李燕 中南分校.
郑州市惠济区第六中学 网站推介 姜茂方 2015年1月10日.
Information Security Fundamentals and Practices 資訊安全概論與實務
网页设计师职位需求.
教学网站设计与制作教程 第四周 主讲:黄光芳 TEL:
香港明愛 綜合家居照顧服務 PWD個案分享.
在线考试系统 答辩人: 朱允昌、朱碧云、张海燕 汇报时间: 指导老师: 任艳、徐怡 软件应用与开发类
Information Security Technology
转正述职报告 乐恩公司 史航
苏教版初中语文教材教学建议.
计算机系统安全 第10章 常用攻击手段.
媒体融合式转型 社会和文化教研部 高级经济师 郭全中
深信服NGAF下一代应用防火墙.
2012/11/12 Virtual Machine.
珍惜时间 提高效率 初二1班
第二期实验室工作人员培训讲座(三) 加强规范化建设 提高仪器设备管理水平 设备处 黄久龙 2017年9月13日 徐州师范大学设备处 黄久龙.
物聯網安全 物聯網的軟體安全分析.
因特网的应用 Internet应用层协议.
Universal Media Player
精誠資訊的企業電子化支援系統 指導老師: 王淑卿 教授 第六組組員名單: 許瑋麟 張勝彥 蔡孟翰
資安事件通報與應變 基隆市教育網路中心 講師:王言俊.
課程名稱:資料庫系統 授課老師:李春雄 博士
組員:陳俊宇 陳典杰 趙俊閔 指導老師:張慶寶
Hadoop平台與應用規劃實作 報告者:劉育維.
中央大學 電子計算機中心 . 雲端服務介紹 李靜怡 105年5月SNMG會議.
使用ADO.NET访问数据 数据库连接 C#程序设计课程组.
新世代計算機概論第三版 第11章 網際網路.
基于移动代理的分布式 入侵检测系统 太原理工大学网络信息中心 任新华 2019/2/22.
Windows服务器操作系统:2003 市场占有率仍稳居第一
Web前端开发 第23章:网站发布 阮晓龙 / 河南中医药大学管理科学与工程学科
網路遊戲版 幸福農場168號.
ISA Server 2004.
大專院校美食網- 以新北市為例 商務科技管理專題 組 別: 第二組 專題成員: 方采薇 陳宜欣
SiteServer CMS 系统介绍.
第1章 SQL Server 2005概述 教学提示:SQL Server 2005是微软的下一代数据管理和分析解决方案,它给企业级应用数据和分析程序带来更好的安全性、稳定性和可靠性,使得它们更易于创建、部署和管理,从而可以在很大程度上帮助企业根据数据做出更快、更好的决策,提高开发团队的生产力和灵活度,以及在减少总体IT预算的同时,能够扩展IT基础架构以更好地满足多种需求。
資安事件通報與應變 暨通報應變演練 基隆市教育網路中心 原始作者:王言俊.
小学生交通安全主题班会课件 安全 security 上派学区中心校校园安全管理办公室.
淘宝云应用安全 Lyon 5/23/2013.
微軟資安稽核解決方案 System Center 2012
DEBUG.
主要内容: 活动目录的基本知识 活动目录的安装 构造域帐户 安全策略的设置 设置共享文件夹 安装网络打印机
指導老師:王偉德 老師 學生:賴政揚 林怡君 戴明宏
課程名稱:資料庫系統 授課老師:李春雄 博士
案例分析: THE NEXTGEN POS SYSTEM
暗房技術實驗 顯影 停影 定影 授課教授:莊東漢 林招松 教授 助教:朱峰民 實驗目的 暗房技術 實驗設備與材料 實驗結果 實驗原理
DNS CACHE POISONING A 曾子桐 指導教授: 梁明章.
信息安全防护技术—— 防火墙和入侵检测 万明
天翼云3.0产品介绍及18年规划.
Presentation transcript:

2018/11/29 内外兼修,保障业务安全 —— 腾讯安全运维实践 2012-09-06

演讲者 lake2 □ 80SEC □ 9+ years security experience □ focus on Web Security lakehu(胡珀) □ join Tencent Security Center in 2007 □ work on Tencent Security Response Center □ System / Response / Assessment / Train 网名lake2,2002年接触网络安全,超过9年的安全经验。80SEC成员之一 07年加入腾讯,一直在安全中心从事网络安全相关工作 先后从事过Web漏洞扫描器、恶意网址检测、主机安全Agent等系统的建设和运营,此外还进行过安全事件响应、安全培训、安全评估、安全规范体系的建立 目前负责腾讯安全应急响应团队

关于腾讯 腾讯,不用过多介绍了吧 图不太贴切,不过也说明腾讯产品线多,盘子大,其他厂商能遇到的安全问题基本都会遇到,安全战线长,带来巨大挑战 (图片来自middle.blog.sohu.com,感谢)

生产环境安全 用户安全 办公网安全 腾讯安全体系 2018/11/29 黑客攻防对抗这一块分为三个区域:办公网、生产环境(各种腾讯业务)、用户桌面 本次的主题也聚焦在腾讯业务这块的安全运维经验与实践上,一般我们从下而上分为三个层: 网络(也就是TCP/IP的网络模型中的 网络层+传输层)——主要面临DDoS攻击、DNS劫持、链路劫持等风险 操作系统(操作系统本身及第三方软件,如MySQL、Apache等)——主要是漏洞以及入侵 应用程序(CGI程序、客户端程序)——主要是漏洞

关于腾讯安全中心 成立于2005 目前人数160+ 负责腾讯整体安全 帐号安全体系 黑客攻击防御 危害信息打击 腾讯安全中心于2005年成立,负责公司级安全问题,主要三大块:账号安全(盗号、垃圾消息、欺诈)、黑客对抗(DDoS、漏洞、入侵)、信息打击(黄赌毒) 今天主要介绍黑客攻防对抗这块的一些工作思路和系统 安全中心一向比较低调 ,在系统运营和研究过程中也发现过业界的一些漏洞,都及时报告厂商(如恶意网址检测捕获的flash 0day) 低调 专业 务实——感谢benjurry以及coolc

安全建设思路与实践 2005-2006 2010- 应急 平台 2007-2009 系统 安全建设的几个阶段 2005-2006,【救火】以事件响应为主,到处救火。团队非常忙,没有沉淀和积累,没有安全体系和流程 2007-2009,【建设】化被动为主动,逐步做安全系统来解决一类问题。系统越来越多,运营问题凸显 2010-至今,【运营】系统沉淀,关注运营效果,平台化,三大平台贯穿安全体系,所有问题都有相应平台来解决

Security Development Lifecycle T-SDL Security Development Lifecycle 安全是一个整体,需要一个过程的纵深防御 参考微软的SDL,腾讯也围绕产品生命周期(培训 -> 需求建立 -> 设计 -> 实施 -> 测试 -> 发布 -> 运营)开展安全工作 在周期中的每个阶段都有一系列方案来规避安全风险,简单看就像这个图里描述的,最终就是一个个的安全系统或平台 感谢微软对安全界的贡献

TSEC安全平台概述 Web漏洞扫描器 客户端审计系统 代码审计系统 主机安全Agent 运维操作审计 账号安全管理 DDoS防御 IDS / WAF DNS监控系统 三个层面大概系统如下: 网络:DDoS防御系统、IDS、WAF、DNS监控 (DDoS攻击、DNS劫持、链路劫持) 系统:主机安全Agent(类似HIDS)、运维操作审计、账号安全管理 (漏洞、入侵、操作审计) 应用:Web漏洞扫描器、客户端审计系统、代码安全审计系统 (漏洞)

Anti-DDoS 网络安全平台:DDoS防御 max protection 15G+ 1000+ / month response time < 5 min DDoS攻击作为互联网最严重的网络安全威胁之一,也威胁着腾讯业务 腾讯自建的DDoS防御架构如图,可防御15G+的流量,5分钟内可发现DDoS并启动响应流程

主机安全Agent 采集 分析 输出 处理 主机安全平台:SecAgent 服务器基础信息 行为特征 数据挖掘 安全风险 安全事件 推动修复 应急响应 处理 30W server cover TB-Level data 200+ rule response time < 5 min 主机安全Agent可以理解为HIDS,负责收集基础信息(进程、网络连接、文件),后端Server规则分析后输出安全风险事件

应用安全平台:Web/Server漏洞检测 漏洞检测系统 远程扫描 代码审计 Web 本地检测 Server SQL Injection XSS CSRF JSON Hijacking OS Injection Etc.. high-risk port low version remote overflow unsecu config weak pwd Etc.. 5W+ domain / 30W server cover PHP / JSP / JAVA / C / C++ suport full scan time < 1 day Web漏洞扫描器:常见Web漏洞检测,覆盖自有域名2W+个,开放平台域名3W+个

漏洞检测系统 应用安全平台:客户端漏洞检测 PC Mobile 代码审计 动态分析 fuzz 静态分析 danger function danger COM overflow DLL Hijacking Etc.. storage password transmission malicious Etc.. PC和手机终端漏洞检测:白盒+黑盒

SOC Sec sys 安全运营中心 大脑:SOC 安全事件 安全趋势 基础数据 业务风险视图 图2是由SOC产生的webshell工单

机动部队:应急响应 应急响应联合团队 前述系统均为纵向领域,还需要一个横向团队来救火,解决突发问题,同时也将处理过程累积下来,提升纵向领域能力

官网 http://security.tencent.com 漏洞反馈平台与奖励计划 分享平台(文章、项目) 腾讯安全应急响应中心 官网 http://security.tencent.com 漏洞反馈平台与奖励计划 分享平台(文章、项目) 600+ vul 30+ new features 20+ bug fixed 从历史经验来看,外部能发现很多安全问题。漏洞反馈平台是专门为收集外部安全专家发现的问题而建 从6月至今实施的效果来看,外部反馈带来了很大帮助:600多个安全问题、30个系统新特性增加、20多个bug修复 同时,腾讯也为业界进行了一系列回馈 总之,感谢所有关心腾讯安全的朋友们!

2018/11/29 与我同在 mrhupo@qq.com 你若暗恋,歌词里的红粉,我唱一曲,何不给点掌声?