首頁 > 新聞 > 專家觀點 >

從阿里巴巴安全技術競賽 看云安全發(fā)展趨勢

2014-11-04 10:36:23   作者:   來源:CSDN   評論:0  點擊:


  時至今日,云服務的價值已為眾多組織和機構肯定,業(yè)內(nèi)利用云服務取得巨大成功的案例也愈來愈多,如WhatsApp、Pinterest、Mailbox等。然而不容忽視的是,規(guī)模的擴大及目標價值的增長吸引了更多來自黑暗世界的目光,每起安全事件影響的惡劣程度亦是水漲船高。例如,今年代碼托管服務商Code Spaces由于被黑客惡意刪除全部數(shù)據(jù)而被迫關閉。為此,在AWDC 2014期間,《程序員》雜志采訪了阿里肖力及大賽三等獎得主“香米”團隊,圍繞剛剛結束的ALICTF 2014(阿里巴巴安全技術競賽)對當下互聯(lián)網(wǎng)的安全形勢進行了交流與探討。

  互聯(lián)網(wǎng)安全現(xiàn)狀及發(fā)展趨勢

  “阿里云盾每天都會幫助用戶攔截數(shù)億次的密碼暴力破解攻擊,每周2000起DDoS流量攻擊,最大攻擊流量超過300GB”,在討論中阿里巴巴安全部資深總監(jiān)肖力表示,目前國內(nèi)互聯(lián)網(wǎng)安全形勢非常嚴峻——只要服務器或網(wǎng)站在互聯(lián)網(wǎng)上開放,就會遭遇密碼暴力破解、網(wǎng)站W(wǎng)eb攻擊、DDoS攻擊等。

  同時,單看DDoS攻擊,2013年阿里云每周攻擊數(shù)只有當下的四分之一,最大攻擊流量不超過100GB。然而僅僅一年時間,每天攻擊數(shù)就增長了4倍,最大攻擊流量較去年往期更提升了3倍。

  肖力指出,這種變化無疑意味著在黑客攻擊能力提升的同時,攻擊成本卻在不停下降。從而,在這種趨勢下,怎樣保護好云計算平臺及每個用戶的安全為服務提供商帶來了非常大的挑戰(zhàn)。

  且談云模式下的挑戰(zhàn)和發(fā)展

  對比傳統(tǒng)企業(yè)安全,肖力表示,云計算安全最大的挑戰(zhàn)就是要保護好每一個用戶的安全,這其中的差別就在于:傳統(tǒng)企業(yè)安全是保護自身,因此安全防御體系只需要針對一個用戶設計;而云服務可能有幾萬甚至是幾十萬個用戶,每個用戶的系統(tǒng)、業(yè)務場景都不一樣,因此,安全防御體系要適應各種復雜的環(huán)境和業(yè)務是非常大的挑戰(zhàn)。

  “例如DDoS檢測及防御,傳統(tǒng)的檢測防御思路可以解決99.9%的用戶安全問題,也有可能誤殺了0.1%的用戶網(wǎng)站正常流量。但這對云服務來說是完全不可接受的,因此在安全防御體系設計上也有更高要求,必須通過大數(shù)據(jù)的挖掘技術,更加智能地分析,才能更好地解決每一個用戶遇到的攻擊場景。”

  對于云服務提供商在安全領域所遭受的挑戰(zhàn),肖力還認為,由于目前中小網(wǎng)站甚至大型網(wǎng)站缺乏專業(yè)的安全人員,所以在黑客面前,開發(fā)者甚至各企業(yè)幾乎毫無還手之力,就如之前OpenSSL、Struts2等漏洞造成了大量網(wǎng)站被黑及用戶數(shù)據(jù)泄露。因此,服務提供商必須為用戶挑起這個擔子,盡可能的讓這些業(yè)務或網(wǎng)站免受安全問題困擾,正如當下阿里云安全系統(tǒng)所為——每天幫助用戶攔截攻擊,遇到業(yè)內(nèi)高危安全漏洞時第一時間進行掃描,在發(fā)現(xiàn)存在漏洞用戶時及時通知并協(xié)助修補。

  之所以會出現(xiàn)缺乏安全人員的情況,肖力將其主要歸結于安全人員所需具備的素質(zhì):首先,安全人員一定要對安全技術有足夠的好奇心和熱情,這是最重要的因素,因為當最新的漏洞被揭露,最新的安全技術及信息公布時,安全人員必須主動得去了解及學習;其次,非常高的知識面,因為安全往往會覆蓋技術的各個領域,而本次ALICTF 2014的出題正是基于這個考慮。

  ALICTF 2014考量范圍

  本次競賽共分熱身賽、資格賽、總決賽3個賽段,吸引了超過2000支以上的團隊參與,其中熱身賽和資格賽分別使用挑戰(zhàn)模式和解題模式,專業(yè)范圍覆蓋無線端安全、Linux內(nèi)核安全、VPC網(wǎng)絡安全、數(shù)據(jù)保護安全、Web安全、逆向工程、安全數(shù)據(jù)分析、代碼安全等眾多領域。到了總決賽,阿里更選擇了對攻模式,對Web安全、逆向工程、網(wǎng)絡數(shù)據(jù)分析、LXC安全、Java安全五大技術領域進行考校。被問及出題思路,肖力表示,這次競賽出題方向和業(yè)內(nèi)Defcon CTF比賽還是有區(qū)別的,一方面命題偏向于企業(yè)安全攻防所遇到的問題,更偏實戰(zhàn);另一方面此次出題都是基于阿里云計算平臺和云產(chǎn)品環(huán)境,例如針對云盾、VPC、ECS、OSS進行的安全技術挑戰(zhàn)。

  為了對本次大賽及國內(nèi)高校大學生安全技術方面有更深入的了解,我們聯(lián)系到了本次競賽的三等獎得主,由3名同學組成的“香米”團隊。

  “香米”看ALICTF 2014

  “香米”團隊由鄭旻、傅裕斌和張凱組成,其中鄭旻是香港中文大學計算機系博士,傅裕斌和張凱分別來自杭電和浙大,前者負責做二進制方面的逆向和攻擊,后者則從事Web方面的防護和攻擊。值得一提的是,鄭旻曾在騰訊、百度以及美國硅谷的FireEye實習。

  回顧整個參賽歷程,鄭旻表示,在熱身賽階段,出題者給參賽者留出充足的時間用去解決一些開放性問題,主要考察參賽團隊的創(chuàng)新能力;預選賽是要求在規(guī)定時間內(nèi)解決一些基本題目,主要考察參賽團隊在安全技術方面的基本功;總決賽階段是所有隊伍在真實環(huán)境下進行安全攻防,主要考察團隊協(xié)作、應變和學習能力。

  “區(qū)別于以往標的習題和作業(yè),雖然有一些奇思妙想,但是都以標準答案為主,八九不離十。但是在總決賽中,阿里云搭建了一個完完整整的實踐環(huán)境,每個人都要維護自己的服務,真正的實踐環(huán)境就是這樣。平時,大家都是在學校做題,這種實踐環(huán)境非常難得,讓我們知道如何去維護自己的服務,并去尋找對方的漏洞。”在論及總決賽,鄭旻仍然回味無窮。

  對于如何在總決賽中取得高分,鄭旻從防護和攻擊兩個方面進行了分享:防護方面要保證自己的服務不被攻擊,比如要編寫守護進程保證服務的正常運行,并且要在沒有源碼的情況下給有漏洞的程序打補丁等;攻擊方面,要逆向分析別的隊伍服務中的漏洞,并寫出相應的攻擊程序用來獲取其他隊伍的分數(shù)。而在攻防的同時,還要分析網(wǎng)絡中的流量,通過分析流量包來獲取其他隊伍的的攻擊手段;同時在遇見一些前所未見的攻擊時,同學們還必須現(xiàn)場搜索,可謂是現(xiàn)學現(xiàn)賣,鄭旻分享說。

  多租戶模式下的系統(tǒng)安全變革

  在被問及云時代的安全挑戰(zhàn)時,鄭旻表示,傳統(tǒng)的服務器安全包括物理、網(wǎng)絡、操作系統(tǒng)、應用四個層面。物理層面,無需多說,讓服務器更經(jīng)得住考驗;操作系統(tǒng)層面,例如Linux、Windows,管理員需要及時給系統(tǒng)打補丁,在沒有官方補丁的情況下,管理員還必須要自己定位并進行相應的修復;應用層面,隨著應用功能的豐富,必然會出現(xiàn)一些邏輯上的漏洞,因此你需要從這個方面進行檢測;網(wǎng)絡層面,需要解決一些類似DDoS類型的攻擊。

  此外,云服務器安全除了傳統(tǒng)的安全還多了一層云平臺安全。因為云服務是很多用戶的數(shù)據(jù)和程序都保存在同一個服務器,為了保證不同用戶之間的隱私安全,云服務采用沙盒機制來限制每個用戶的訪問權限,因此如何保證沙盒的安全是云服務安全的重點。

  從無到有,淺析移動互聯(lián)網(wǎng)安全

  鄭旻主攻的方向是移動安全研究,在談及移動互聯(lián)網(wǎng)安全時明顯更加津津樂道了。期間,他分享道:

  “在前幾年的時候,各大傳統(tǒng)互聯(lián)網(wǎng)公司剛剛進入移動互聯(lián)網(wǎng)領域,在安全方面的防護幾乎為零,像明文傳輸用戶密碼之類的漏洞屢見不鮮。隨著這幾年的發(fā)展,大家的安全意識越來越高了,但隨著App功能越做越多,難免會有邏輯上的設計缺陷,造成用戶隱私泄漏。另一方面,Android系統(tǒng)屢屢爆出嚴重安全漏洞,在Android 4.4以下的操作系統(tǒng),黑客可以非常容易地獲取手機的控制權;ヂ(lián)網(wǎng)公司應該多多鼓勵用戶升級手機系統(tǒng),否則在不安全的系統(tǒng)上運行的任何程序都沒有安全可言。”

  阿里巴巴安全技術競賽篇后語

  對于ALICTF 2014各個參賽團隊的表現(xiàn),肖力表示,這次競賽聚集了當前全國校園最好的一批安全技術同學,他們在比賽中展示了非常豐富的參賽經(jīng)驗,其中清華大學團隊在攻防對抗思路和經(jīng)驗方面尤其突出;同時,通過這次比賽,他們還發(fā)現(xiàn)大部分參賽隊伍在更貼近企業(yè)安全需求的Java安全、網(wǎng)絡安全及大數(shù)據(jù)安全技術領域還是比較欠缺。

分享到: 收藏

專題