很可惜 T 。T 您現(xiàn)在還不是作者身份,不能自主發(fā)稿哦~
如有投稿需求,請把文章發(fā)送到郵箱tougao@appcpx.com,一經(jīng)錄用會有專人和您聯(lián)系
咨詢?nèi)绾纬蔀榇河鹱髡哒埪?lián)系:鳥哥筆記小羽毛(ngbjxym)
“基于目前疫情形勢,為減少人員流動及聚集,阻斷疫情傳播,確保小伙伴們的健康和安全,公司決定將在家辦公的時間延長一周。”
不止騰訊,在春節(jié)過后的日子里,國內(nèi)許多公司都開啟了員工在家辦公模式。一時間,散布在天南海北的企業(yè)員工在臥室、在飄窗、甚至在老家的炕頭,打開電腦,埋頭工作。
社交網(wǎng)絡上,各種關于遠程辦公的段子比比皆是,類似視頻開會成了睡衣Party、會議開到一半孩子突然竄出的故事流傳在各個工作群里。遠程辦公時代到來了,似乎除了生活節(jié)奏要調(diào)整,一切都如平常。
段子齊飛的背后,互聯(lián)網(wǎng)公司的安全團隊卻是嚴正以待,一場硬仗早已打響。
春節(jié)期間的硬仗
大年初一傍晚,負責騰訊公司信息安全的企業(yè)IT部拉起一個緊急項目組,討論的問題是:節(jié)后能否支持公司全員遠程辦公。
不久后,結果就確定了下來:不僅要支持全員的遠程基礎辦公,還要支撐全員、全量、全尺寸的辦公。
根據(jù)騰訊2019年年報,公司有近7萬名員工,全員、全量遠程辦公對應的是10萬個終端和背后復雜的網(wǎng)絡環(huán)境?!叭叽纭眲t意味著,除了信息互通、遠程會議等基本功能,還要讓所有員工遠程無差別地訪問OA站點和內(nèi)部系統(tǒng),尤其是讓兩萬多名技術人員能正常使用跳板機、藍鯨、Git等進行運維開發(fā)工作,難度可見一斑。
雖然從2016年開始,騰訊安全就已經(jīng)開始在遠程辦公方面有所布局,但這次完全不是同一個量級。在接下來的遠程辦公中,員工訪問的身份、設備、網(wǎng)絡都不可控,且企業(yè)服務暴露在公網(wǎng)上,安全風險隨時可能出現(xiàn)。
一項巨大的工程擺在安全團隊面前,但離復工已經(jīng)沒有多少天了。
團隊要處理的第一個問題是擴容,為了補齊服務器支撐,相關部門幾乎全員出動,30多個小時完成了200多臺服務器的上架。不過,雖然在已有的私有云環(huán)境下,項目組能迅速實現(xiàn)線上擴容,但仍有部分支撐需要在線下完成。
據(jù)騰訊iOA技術負責人蔡東赟回憶,春節(jié)期間,為了服務器的現(xiàn)場上架、調(diào)度,有同事專程跑到騰訊深圳總部,也因此經(jīng)受了些波折。
“當時接到行政的電話,說樓里有疑似發(fā)燒的人,嚇得有些同事家都不敢回,最后還好只是普通的肺炎?!?/p>
擴容是為了承載暴增的流量,同時進行的另一項重要任務是加強安全策略。
具體而言,加強安全策略可以分為“筑堡壘”、“掃隱雷”兩個方面,即在新的安全環(huán)境下,曾經(jīng)在外網(wǎng)不檢測的東西改為全部要接受檢測,安全事件響應水準提升到最高等級。與此同時,為了主動掃除隱患,騰訊方面還啟動了紅藍軍對抗的模式,對產(chǎn)品做直接的線上測試。
基于已有的私有云基礎,加上自主設計和研發(fā)的騰訊iOA零信任終端安全管理系統(tǒng),內(nèi)網(wǎng)的安全保障工作在春節(jié)期間緊張有序地進行著,轉(zhuǎn)眼間,復工日到了。
2月10日早上8點,遠程在線的員工數(shù)接近3萬。
11點半,同時在線員工數(shù)達到5萬。
第一周下來,遠程辦公在線人數(shù)接近7萬人,終端數(shù)超過10萬臺。
在這個過程中,遠程辦公安全網(wǎng)絡通道機器從6臺擴容到140臺,承載流量從不到1G增長至最高20G,與此同時,還要保障辦公、研發(fā)、運維人員在快速擴容的過程中保持在零信任網(wǎng)絡通道中流暢工作。
一切平穩(wěn)運行,似乎和平日并無不同。
顯然,緊急加班的安全團隊是遠程辦公能順利進行的最大功臣,但與其說這是場驚險的“遭遇戰(zhàn)”,不如說是長年積累下的安全能力的集中展現(xiàn),而這又與騰訊本身的發(fā)展息息相關。
內(nèi)部“戰(zhàn)場”的磨礪
“攻防能力、安全能力怎么來的,主要是因為公司的發(fā)展給我們提供了比較好的戰(zhàn)場”,騰訊安全副總裁方斌告訴「深響」。
在「深響」與騰訊安全方面的交流中,“戰(zhàn)場”一詞高頻出現(xiàn),其原因不難理解:騰訊員工多,且地域分布廣,加上互聯(lián)網(wǎng)公司生產(chǎn)資料數(shù)字化的特點,企業(yè)本身就是網(wǎng)絡安全攻防戰(zhàn)的大舞臺。
值得注意的是,騰訊并非從創(chuàng)立之初就自建安全團隊,其安全能力發(fā)展可以追溯到2004年。當年,沖擊波、尼姆達等計算機病毒肆虐,騰訊內(nèi)部的電腦也曾中招,加上“盜號”問題日漸嚴峻,騰訊為此成立了第一個安全部門:安全運維組。
到了2006年,由于“朽木事件”的發(fā)生,騰訊進一步加大對內(nèi)網(wǎng)安全的重視。當時名為“朽木”的黑客通過內(nèi)網(wǎng)滲透,還給騰訊高管打了電話。雖然沒有造成損失,但這次事件成了騰訊推進內(nèi)網(wǎng)隔離的契機。
在此背景下,騰訊的安全能力分別在C端和內(nèi)網(wǎng)兩個方向得到發(fā)展:一方面,面向C端的安全產(chǎn)品從最開始的“防盜號”逐漸轉(zhuǎn)向提供全面的安全防護;另一方面,隨著騰訊的家業(yè)越來越大,來自內(nèi)部的考驗逐漸增多,相關安全能力也得到了實實在在的錘煉。
探索“零信任”,就是安全團隊服務內(nèi)部需求而實現(xiàn)的重大突破之一。
據(jù)方斌介紹,由于公司過去幾年增長迅速,騰訊在全球各地都有了辦公場所和相關員工,業(yè)務場景也變得豐富多樣,加上投資公司、子公司的發(fā)展,騰訊需要有更能匹配新場景的IT設施,因此開始在內(nèi)部探索實踐“零信任”方案。
所謂的“零信任”,指的是一種以資源保護為核心的網(wǎng)絡安全范式,其核心理念恰如其名,即默認所有情況下企業(yè)內(nèi)部和外部的所有人、事、物都不可信,需要以身份為中心進行動態(tài)訪問控制,是更貼合遠程辦公模式安全需求的方案。
也就是說,“零信任”方案的出發(fā)點是改善公司內(nèi)部的遠程辦公體驗,同時增強安全能力,這也符合騰訊一貫的“員工體驗優(yōu)先”原則。
“騰訊在支撐員工辦公這塊投入很大,傳統(tǒng)產(chǎn)品會出現(xiàn)在家經(jīng)常連不上等各種問題,像運維的SSH會突然閃斷,你得重新連服務器、跳板機,再執(zhí)行運維的動作?!辈號|赟告訴「深響」。
從2016年開始,騰訊就在內(nèi)部實踐起“零信任”方案,這也讓騰訊成為了國內(nèi)最早探索“零信任”應用的企業(yè)之一。經(jīng)過了幾年的推進,“零信任”應用的優(yōu)勢不斷顯現(xiàn),成為騰訊在疫情期間應對突發(fā)狀況的扎實基礎。
回顧騰訊在內(nèi)網(wǎng)安全能力方面的發(fā)展,其積淀的種種實力都離不開公司內(nèi)部的磨礪。騰訊相當于安全部門的“第一個客戶”,這個客戶需求多且“挑剔”,需要安全團隊不斷迭代能力,甚至主動去探索行業(yè)邊界,進而落地全新的解決方案。
那么,除了騰訊,那些已被驗證過的安全能力實踐,能否輸送至同樣有需求的企業(yè),為其數(shù)據(jù)安全保駕護航?
答案是肯定的,這也是騰訊近年發(fā)力的重要方向——TO B。
外部新征途
其實在2018年那場著名的“930”變革之前,騰訊安全就開始了TO B轉(zhuǎn)型之路。
轉(zhuǎn)型的契機是2017年WannaCry病毒的爆發(fā),雖然當時騰訊電腦管家團隊快速找到了解決方案,但由于電腦管家主要面向C端用戶,因此對受災企業(yè)的幫助比較有限。
WannaCry勒索病毒提示
一時間,騰訊安全的相關團隊都陷入了思考——“我們有可靠的內(nèi)網(wǎng)安全能力,也有很好的C端產(chǎn)品,怎么樣去向行業(yè)輸出企業(yè)級的終端安全產(chǎn)品?”
在之后的日子里,經(jīng)過無數(shù)討論和糾結,安全團隊定下了未來發(fā)力方向:轉(zhuǎn)型TO B,將主管內(nèi)網(wǎng)安全的iOA團隊和面向C端的終端安全團隊進行合并,向行業(yè)輸出企業(yè)級的安全能力。
決定轉(zhuǎn)型后不久,騰訊在集團層面也啟動了“930”變革,對于騰訊安全來說,這意味著在產(chǎn)業(yè)互聯(lián)網(wǎng)大潮中,屬于安全團隊的更大的機會正在到來。不過,TO B需要考慮行業(yè)各自的Know-How,服務更偏定制化,這意味著轉(zhuǎn)型存在壓力,好在騰訊安全也有自身獨特的優(yōu)勢。
根據(jù)騰訊安全高級工程師劉誠的介紹,相比單純的安全產(chǎn)品廠商,騰訊安全由于長年服務于騰訊這一“客戶”,能更懂企業(yè)管理者需要什么。此外,B端更關注如何使用、管理產(chǎn)品,需要實踐經(jīng)驗作為參考,而在這方面騰訊安全經(jīng)驗豐富。
在接連拿下大客戶后,騰訊安全的新故事不斷展開,但誰也沒想到,疫情黑天鵝的爆發(fā)將遠程辦公的安全性、“零信任”的重要性推到了新的高度。
和率先實踐“零信任”應用的騰訊不同,許多企業(yè)目前采用的仍是傳統(tǒng)的邊界式安全防護體系,該體系相當于把安全攻擊阻擋在邊界之外,一定程度上默認內(nèi)網(wǎng)是安全的,但在遠程辦公環(huán)境下,由于用戶、終端、業(yè)務都變得多樣,安全風險增多,原先的邊界安全防護效果也變得有限。
在不得不實行遠程辦公的日子里,如果企業(yè)出現(xiàn)數(shù)據(jù)安全問題,后果相當嚴峻。以保險行業(yè)為例,如果保單或客戶隱私遭到泄露,企業(yè)面臨的不僅是賠償和形象損失的問題,還將引來銀保監(jiān)會的調(diào)查。類似的損失,在電商行業(yè)、游戲行業(yè)都可能發(fā)生。
對于各行各業(yè)來說,增強安全能力迫在眉睫,而如上文所述,“零信任”架構更適合遠程辦公模式。根據(jù)騰訊安全方面的說法,從過年到現(xiàn)在,基本每周都有客戶去咨詢?nèi)绾伟础傲阈湃巍奔軜嫹较蛉ジ脑臁?/p>
值得注意的是,“零信任”并非疫情期間的短期應對措施,其指向其實更多的是未來趨勢,因此,騰訊安全在向外輸出相關能力的同時,也在積極推動行業(yè)標準,聯(lián)合生態(tài)探索“零信任”的未來:
2019年9月,在瑞士日內(nèi)瓦舉辦的ITU-T(國際電信聯(lián)盟通信標準化組織)SG17安全研究組全體會議上,由騰訊主導的《服務訪問過程持續(xù)保護參考框架》國際標準成功立項,成為國際上首個零信任安全技術標準。
2020年6月,騰訊聯(lián)合零信任領域16家機構企業(yè),共同成立“零信任產(chǎn)業(yè)標準工作組”,8月,零信任產(chǎn)業(yè)標準工作組發(fā)布《零信任實戰(zhàn)白皮書》,為零信任在各行業(yè)領域的落地提供參考。
推進行業(yè)標準不是件容易的事,由于“零信任”處于起步階段,行業(yè)目前還是”各說各話“的狀態(tài),以自身經(jīng)驗輸出行業(yè)標準意味著需要和眾多同行辯論,但這也是樹立標準的迫切性所在。
在遠程辦公時代加速到來,云計算、物聯(lián)網(wǎng)、5G等新技術掀起浪潮的當下,企業(yè)需要重新設計安全架構,原有的邊界防護體系需要提升或者重構,網(wǎng)絡安全實際上進入了全新的階段。云成為了安全攻防的主戰(zhàn)場。
在此背景下,傳統(tǒng)廠商的“全閉環(huán)”玩法已經(jīng)不適用,從業(yè)者更需要攜手共進、互聯(lián)互通,這對于客戶乃至全行業(yè)安全能力的發(fā)展都大有裨益。
目前,作為行業(yè)探索者和先行者,騰訊已經(jīng)向前邁了一步,樹立起了新的規(guī)范和新的安全樣板,也輸出了騰訊級解決方案。
“我們希望能跟行業(yè)一起,找到我們擅長的,找到行業(yè)擅長的,不管是標準、產(chǎn)品還是項目,大家一起合作,一起把這個事情做好,能夠真正的提升基礎IT、基礎安全能力,給到目標行業(yè)更好的體驗”,方斌表示。
本文為作者獨立觀點,不代表鳥哥筆記立場,未經(jīng)允許不得轉(zhuǎn)載。
《鳥哥筆記版權及免責申明》 如對文章、圖片、字體等版權有疑問,請點擊 反饋舉報
我們致力于提供一個高質(zhì)量內(nèi)容的交流平臺。為落實國家互聯(lián)網(wǎng)信息辦公室“依法管網(wǎng)、依法辦網(wǎng)、依法上網(wǎng)”的要求,為完善跟帖評論自律管理,為了保護用戶創(chuàng)造的內(nèi)容、維護開放、真實、專業(yè)的平臺氛圍,我們團隊將依據(jù)本公約中的條款對注冊用戶和發(fā)布在本平臺的內(nèi)容進行管理。平臺鼓勵用戶創(chuàng)作、發(fā)布優(yōu)質(zhì)內(nèi)容,同時也將采取必要措施管理違法、侵權或有其他不良影響的網(wǎng)絡信息。
一、根據(jù)《網(wǎng)絡信息內(nèi)容生態(tài)治理規(guī)定》《中華人民共和國未成年人保護法》等法律法規(guī),對以下違法、不良信息或存在危害的行為進行處理。
1. 違反法律法規(guī)的信息,主要表現(xiàn)為:
1)反對憲法所確定的基本原則;
2)危害國家安全,泄露國家秘密,顛覆國家政權,破壞國家統(tǒng)一,損害國家榮譽和利益;
3)侮辱、濫用英烈形象,歪曲、丑化、褻瀆、否定英雄烈士事跡和精神,以侮辱、誹謗或者其他方式侵害英雄烈士的姓名、肖像、名譽、榮譽;
4)宣揚恐怖主義、極端主義或者煽動實施恐怖活動、極端主義活動;
5)煽動民族仇恨、民族歧視,破壞民族團結;
6)破壞國家宗教政策,宣揚邪教和封建迷信;
7)散布謠言,擾亂社會秩序,破壞社會穩(wěn)定;
8)宣揚淫穢、色情、賭博、暴力、兇殺、恐怖或者教唆犯罪;
9)煽動非法集會、結社、游行、示威、聚眾擾亂社會秩序;
10)侮辱或者誹謗他人,侵害他人名譽、隱私和其他合法權益;
11)通過網(wǎng)絡以文字、圖片、音視頻等形式,對未成年人實施侮辱、誹謗、威脅或者惡意損害未成年人形象進行網(wǎng)絡欺凌的;
12)危害未成年人身心健康的;
13)含有法律、行政法規(guī)禁止的其他內(nèi)容;
2. 不友善:不尊重用戶及其所貢獻內(nèi)容的信息或行為。主要表現(xiàn)為:
1)輕蔑:貶低、輕視他人及其勞動成果;
2)誹謗:捏造、散布虛假事實,損害他人名譽;
3)嘲諷:以比喻、夸張、侮辱性的手法對他人或其行為進行揭露或描述,以此來激怒他人;
4)挑釁:以不友好的方式激怒他人,意圖使對方對自己的言論作出回應,蓄意制造事端;
5)羞辱:貶低他人的能力、行為、生理或身份特征,讓對方難堪;
6)謾罵:以不文明的語言對他人進行負面評價;
7)歧視:煽動人群歧視、地域歧視等,針對他人的民族、種族、宗教、性取向、性別、年齡、地域、生理特征等身份或者歸類的攻擊;
8)威脅:許諾以不良的后果來迫使他人服從自己的意志;
3. 發(fā)布垃圾廣告信息:以推廣曝光為目的,發(fā)布影響用戶體驗、擾亂本網(wǎng)站秩序的內(nèi)容,或進行相關行為。主要表現(xiàn)為:
1)多次發(fā)布包含售賣產(chǎn)品、提供服務、宣傳推廣內(nèi)容的垃圾廣告。包括但不限于以下幾種形式:
2)單個帳號多次發(fā)布包含垃圾廣告的內(nèi)容;
3)多個廣告帳號互相配合發(fā)布、傳播包含垃圾廣告的內(nèi)容;
4)多次發(fā)布包含欺騙性外鏈的內(nèi)容,如未注明的淘寶客鏈接、跳轉(zhuǎn)網(wǎng)站等,誘騙用戶點擊鏈接
5)發(fā)布大量包含推廣鏈接、產(chǎn)品、品牌等內(nèi)容獲取搜索引擎中的不正當曝光;
6)購買或出售帳號之間虛假地互動,發(fā)布干擾網(wǎng)站秩序的推廣內(nèi)容及相關交易。
7)發(fā)布包含欺騙性的惡意營銷內(nèi)容,如通過偽造經(jīng)歷、冒充他人等方式進行惡意營銷;
8)使用特殊符號、圖片等方式規(guī)避垃圾廣告內(nèi)容審核的廣告內(nèi)容。
4. 色情低俗信息,主要表現(xiàn)為:
1)包含自己或他人性經(jīng)驗的細節(jié)描述或露骨的感受描述;
2)涉及色情段子、兩性笑話的低俗內(nèi)容;
3)配圖、頭圖中包含庸俗或挑逗性圖片的內(nèi)容;
4)帶有性暗示、性挑逗等易使人產(chǎn)生性聯(lián)想;
5)展現(xiàn)血腥、驚悚、殘忍等致人身心不適;
6)炒作緋聞、丑聞、劣跡等;
7)宣揚低俗、庸俗、媚俗內(nèi)容。
5. 不實信息,主要表現(xiàn)為:
1)可能存在事實性錯誤或者造謠等內(nèi)容;
2)存在事實夸大、偽造虛假經(jīng)歷等誤導他人的內(nèi)容;
3)偽造身份、冒充他人,通過頭像、用戶名等個人信息暗示自己具有特定身份,或與特定機構或個人存在關聯(lián)。
6. 傳播封建迷信,主要表現(xiàn)為:
1)找人算命、測字、占卜、解夢、化解厄運、使用迷信方式治病;
2)求推薦算命看相大師;
3)針對具體風水等問題進行求助或咨詢;
4)問自己或他人的八字、六爻、星盤、手相、面相、五行缺失,包括通過占卜方法問婚姻、前程、運勢,東西寵物丟了能不能找回、取名改名等;
7. 文章標題黨,主要表現(xiàn)為:
1)以各種夸張、獵奇、不合常理的表現(xiàn)手法等行為來誘導用戶;
2)內(nèi)容與標題之間存在嚴重不實或者原意扭曲;
3)使用夸張標題,內(nèi)容與標題嚴重不符的。
8.「飯圈」亂象行為,主要表現(xiàn)為:
1)誘導未成年人應援集資、高額消費、投票打榜
2)粉絲互撕謾罵、拉踩引戰(zhàn)、造謠攻擊、人肉搜索、侵犯隱私
3)鼓動「飯圈」粉絲攀比炫富、奢靡享樂等行為
4)以號召粉絲、雇用網(wǎng)絡水軍、「養(yǎng)號」形式刷量控評等行為
5)通過「蹭熱點」、制造話題等形式干擾輿論,影響傳播秩序
9. 其他危害行為或內(nèi)容,主要表現(xiàn)為:
1)可能引發(fā)未成年人模仿不安全行為和違反社會公德行為、誘導未成年人不良嗜好影響未成年人身心健康的;
2)不當評述自然災害、重大事故等災難的;
3)美化、粉飾侵略戰(zhàn)爭行為的;
4)法律、行政法規(guī)禁止,或可能對網(wǎng)絡生態(tài)造成不良影響的其他內(nèi)容。
二、違規(guī)處罰
本網(wǎng)站通過主動發(fā)現(xiàn)和接受用戶舉報兩種方式收集違規(guī)行為信息。所有有意的降低內(nèi)容質(zhì)量、傷害平臺氛圍及欺凌未成年人或危害未成年人身心健康的行為都是不能容忍的。
當一個用戶發(fā)布違規(guī)內(nèi)容時,本網(wǎng)站將依據(jù)相關用戶違規(guī)情節(jié)嚴重程度,對帳號進行禁言 1 天、7 天、15 天直至永久禁言或封停賬號的處罰。當涉及欺凌未成年人、危害未成年人身心健康、通過作弊手段注冊、使用帳號,或者濫用多個帳號發(fā)布違規(guī)內(nèi)容時,本網(wǎng)站將加重處罰。
三、申訴
隨著平臺管理經(jīng)驗的不斷豐富,本網(wǎng)站出于維護本網(wǎng)站氛圍和秩序的目的,將不斷完善本公約。
如果本網(wǎng)站用戶對本網(wǎng)站基于本公約規(guī)定做出的處理有異議,可以通過「建議反饋」功能向本網(wǎng)站進行反饋。
(規(guī)則的最終解釋權歸屬本網(wǎng)站所有)