騰訊董志強:基建、研發、安全——雲安全前沿技術探索和實踐

2023-02-27 15:46:11 來源:和訊網
        【每日科技網】

  産業互聯網飛速發展,各行各業加速“上雲”,相應的雲上安全需求也正持續升溫。

  11月4日,2021騰訊數字生态大會·Techo Day技術峰會在武漢召開。Techo Day上,騰訊安全副總裁、騰訊安全雲鼎實驗室負責人董志強帶來了《基建、研發、安全——騰訊雲安全前沿技術探索和實踐》的主題演講,對數實融合時代下如何更好開展雲上安全建設進行了觀點與實踐經驗分享。過去幾年,為了保障雲的安全性,騰訊安全做了大量工作,以保障騰訊雲平台本身的安全性,并逐漸形成了一整套面向雲原生的全棧安全産品體系,滿足雲上租戶不同形态的安全防護需求。

  “騰訊雲服務于百萬級别的行業客戶,小到幾十人的初創公司,大到幾萬人的大型企業,很多客戶把核心的業務和數字資産放在騰訊上,我們要為這些業務和數字資産搭好安全防線。”騰訊安全副總裁、騰訊安全雲鼎實驗室負責人董志強表示。

   以下為董志強演講實錄:

  數字化的重要性在今天幾乎不言而喻。對于企業而言,數字化是在當下數字經濟的環境中獲得高質量發展、提高效能的必然選擇。數字化過程中,“上雲”是關鍵步驟。

  越來越多企業将核心IT設施和工作負載遷移到雲上,IDC的一個報告顯示,到2025年,50%的中國企業IT基礎設施支出将分配給公有雲,四分之一的企業IT應用将運行在公有雲服務上。“上雲”是大勢所趨,但在客觀上也帶來了安全隐患,目前網絡攻擊手法日益APT化,雲上安全防護也成為了整個行業共同關注的焦點。

  我們雲鼎實驗室從成立以來就緻力于雲安全的研究,過去幾年我們也一直在承擔騰訊雲底層安全工作的建設,騰訊“930”架構升級、投入産業互聯網之後,我們也通過騰訊雲把積累多年的安全能力以SaaS服務的方式開放給行業。

  我們從自己的實踐角度,今天給大家分享三個方面的議題:

  首先,我們如何保障雲本身的基礎設施安全。其次,我們如何通過雲原生安全産品和服務體系,為雲租戶提供安全保障。第三,我們如何通過雲原生安全托管服務,提升行業安全基線。

   一、雲原生基礎設施安全

  首先是基礎設施層面。這裡面包含了雲的基礎設施本身安全、軟件生命周期安全、雲平台安全運營能力和紅藍演練等幾個維度。

  騰訊雲服務于百萬級别的行業客戶,從幾十人的初創企業到上市公司,各種規模都有,很多客戶把核心的業務和數字資産放在騰訊上,我們要為這些業務和數字資産搭好第一道防線。

  基礎設施安全是整個安全體系的基礎,也是上層應用安全、業務安全、數據安全的底座。基礎設施包括數據中心、服務器硬件、操作系統和應用系統,隻有全棧安全才是立體的、全方位的安全,也是雲平台要達成的目标。騰訊雲從硬件設計階段開始,到租戶應用系統,在平台的每一層都有大量安全技術的融入,并結合安全監控,安全運營确保雲平台基礎設置全棧防禦、全棧監控,從而實現全棧安全。

  在操作系統這層,我們内置了大量的安全加固機制,比如0day自動防禦,可以實現無補丁的抵禦0day攻擊;在hypervisor這層,我們開發了HyperGuard,防範虛拟化逃逸漏洞攻擊,當前已公布的逃逸類漏洞攻擊全部可以免疫。

  在雲産品安全維度,我們基于騰訊雲的研發運維模式建立了DevSecOps模型并落地實踐,基于一站式DevOps平台與流程,在項目協同、編碼、代碼管理與分析、自動化測試、等各個環節嵌入安全活動;通過自研的方式建立安全工具鍊,建立安全門禁,實現安全度量,從不同階段和維度收斂安全風險,并實現部分場景的默認安全,以此來實現騰訊雲産品的出廠安全。

  今年的可信雲大會上,信通院牽頭發布了一系列研發運營安全工具标準,我們也是也主要的起草單位之一。

  為了保障雲平台的安全,我們通過邊界控制、防禦加固、加強檢測能力三方面來建設雲平台基礎安全能力,縮小雲平台的風險攻擊面,減少雲平台的脆弱性。在雲平台基礎安全能力已經具備的基礎上,為了提升安全運營效率,實現自動安全閉環,我們建設了安全運營平台。平台集成了安全告警黑白灰分離、專家策略、機器學習、紅藍檢驗等能力,遵循PDCA的閉環原則,從數據接入、加固防禦、安全檢測、告警處置等方面實現了“人+機+知識”協同交互的自動化,可視化的雲平台安全運營管理。

  通過前面說的幾方面的的基礎建設,騰訊雲目前已經具備了百萬級告警數據處理能力,通過持續跟蹤安全指标并不斷改進,建立了豐富的規則庫,将平均MTTD降到了3小時以内,有效提升了雲平台安全運營效率。截至目前,我們已經接入600多個基礎設施審計日志,覆蓋300多萬資産,在加固方面已經适配30多種安全基線,漏洞修複率達到了99.9%;運營和安全策略方面也有較好的效果。

  安全就是一個持續動态對抗的過程,實踐是檢驗安全性的标準。正如木桶原理,最短的木闆是評估木桶品質的标準,安全最薄弱環節也是決定系統好壞的關鍵。

  對于騰訊雲而言,不管是在安全體系建設初期還是完善之境,均需要一定的手段來測量最短木闆的長短,紅藍對抗就是這樣一種測量方式。

  紅藍對抗演習是騰訊雲安全體系建設的一個常态化工作,通過持續對抗演習來驗證整體安全防禦情況,發現疏漏的風險盲點與攻防場景,同時實現安全練兵與提升響應效率,并進一步提升騰訊雲員工安全意識,從而實現整體安全體系的不斷完善與安全水位線的持續提升。

  二、雲原生安全産品和服務

  底層安全隻是第一層保障,到了應用層面,對于不同行業、不同體量的企業來說,他需要的安全防護等級和内容是不一樣的。騰訊過去也有海量的業務場景,我們把自己多年安全建設相關的經驗進行了産品化,并聯合我們的業務生态合作夥伴一起,為行業客戶打造了一套雲原生的安全“自助餐”。

  我們從雲原生安全、計算安全、應用安全、數據安全、治理安全幾個維度,提供了一系列雲上工具包。用戶可以根據自己的行業屬性,針對性進行組合搭配。

  其中有一些産品和服務經過規模化應用,形成了自己的特色,我們在其中也沉澱了一些實踐經驗。我挑了幾個比較有代表性的産品跟大家展開分享。

  首先是容器安全。騰訊安全具有多年雲原生安全領域的研究和實踐運營經驗,同時結合騰訊雲容器平台TKE千萬級核心規模容器集群治理經驗,設計落地騰訊雲原生容器安全體系。

  騰訊雲原生容器安全體系基于安全能力原生化、安全防護全生命周期、安全左移和零信任安全架構設計原則,實現從基礎設施、容器平台、應用、DevSecOps、安全管理的完整安全防護方案。

  确保用戶實現容器業務上線即安全的目标,面向容器業務從構建部署到運行時,容器安全服務可以提供完整的全生命周期安全防護,更好地助力用戶安全的實現雲原生轉型,享受雲原生帶來的紅利我們也把一些容器安全相關的經驗和方法沉澱下來。最近,騰訊安全雲鼎實驗室聯合騰訊雲容器團隊共同撰寫并發布了《騰訊雲容器安全白皮書》。白皮書介紹了騰訊雲在容器安全建設上的思路、方案以及實踐,并希望以這樣的方式,把我們的一些心得分享給業界,共同推動雲原生安全的發展。

    第二個要分享的是騰訊的雲防火牆。

  傳統防火牆産品通常隻能通過CVM鏡像方式在雲環境下部署,客戶采用這類方案,通常有3個痛點:

  1、實施部署比較麻煩;

  2、性能受限于承載安全鏡像的CVM,無法應對業務流量的突發需求;

  3、需要進行負責的HA雙機熱備部署。

  而雲原生的防火牆,利用了雲的優勢,即開即用,分鐘級即可完成部署,同時還可實現彈性的擴展,也無需客戶關注複雜的雙機HA部署,天然内置高可靠。

  此外,騰訊雲防火牆也提供了很多獨有的原生安全能力,比如一鍵互聯網資産暴露面分析全網的威脅情報聯動,小時級别的網絡虛拟補丁技術,讓雲防火牆成為雲上流量的安全中心。

  在戰争中,情報是核心生産力。威脅情報的出現推動了傳統事件響應式的安全思維向全生命周期的持續智能響應轉變借助威脅情報,企業能從網絡安全設備的海量告警中解脫出來,以更加智能的方式掌握網絡安全事件、重大漏洞、攻擊手段等信息,并在第一時間采取預警和應急響應等工作。

  騰訊擁有全球的威脅情報庫、黑産知識圖譜,我們有安全實驗室和安全人才的加持,我們的情報質量在客戶環境和實驗室檢測中,結果都經過驗證的。

  最近幾年,零信任是安全行業的“風口”。騰訊是國内最早踐行零信任的企業,去年疫情突然爆發的時候,我們IT部門隻用了幾天時間就把7萬多員工全量切換成了基于零信任架構的遠程辦公模式。

  在我們自己實踐之後,也對外輸出了行業解決方案,也就是騰訊iOA,目前我們已經推出了SaaS版的服務。

  它是一款基于零信任架構的應用安全訪問雲平台,為企業提供安全接入數據中心的解決方案,企業客戶通過iOA雲控制台實現對數據中心訪問權限管理和終端安全管控。

  iOA SaaS版提供輕量級客戶端或者無端版本,管理後台全部部署在騰訊雲上,通過連接器即可實現iOA和企業數據中心的連接,部署非常方便。

  騰訊iOA SaaS版的客戶目前已覆蓋多個行業,例如高校,他們比較典型的場景是内網的一些應用發布到外網不受保護,安全隐患很高,通過iOA SaaS方案實現了通過企微工作台快捷、安全的訪問内部應用。管理員還可以進行訪問權限的管控,禁止惡意/無權的訪問。

  再例如我們服務的一家國際比較知名的酒店,企業内部系統運行曆史悠久,部署在内網且以單一帳号認證,爆破風險較高。iOA SaaS就為它提供了雙因子認證的保護,幫助它進行内網應用快速遷移上雲。

  《數據安全法》正式實施了,企業用戶對于數據安全方面的訴求也迅猛增長,要在短時間内完成數據安全合規要求,傳統的私有化部署可能面臨需要大幅度的系統改造以及性能損耗的問題。

  我們結合雲上數據安全防護經驗,推出了雲原生的數據安全解決方案,以雲加密機為計算資源的底座,為用戶和上層産品提供硬件級合規的密碼計算資源,以KMS&SSM為雲平台的密碼基礎設施,提供硬件級合規安全的密鑰和憑據管理平台,通過雲産品和KMS的無縫集成,為用戶提供各類雲産品的透明加密能力。

  通過雲訪問安全代理CASB,可以在業務免改造的前提下,實現數據字段級加密、脫敏和數據分類分級等。雲原生的數據安全方案為用戶提供了更輕、更快更新的一站式數據安全能力。

  目前,數據安全在各個行業都有廣泛的應用,以某地的抗疫小程序為例,通過接入數據安全中台,快速實現了對2億條國民敏感數據的安全保護,解決了數據加密改造難的問題,讓業務方在應用免改造的情況下通過策略配置快速實現敏感字段的加密和脫敏。

  數據加密的密鑰通過騰訊KMS安全托管在硬件加密機,在解決數據安全的同時滿足合規的要求。的優勢就在于有效的降低了數據安全的接入門檻,讓即使對數據安全技術不是太了解的團隊也能夠快速實現數據安全保護。

  一個好的安全防禦體系需要一個指揮中樞,安全運營中心就承擔了指揮中心的作用。

  騰訊雲原生安全運營中心沿用經典自适應安全體系設計;多源數據的融合彙聚,包括自主可控的流量、端、雲上數據采集,也支持開放的第三方數據采集;檢測方面,依賴關聯引擎、情報分析引擎及UEBA引擎能力,對内外威脅進行分析,可聯動自動編排響應引擎。

  雲原生安全運營中心具備五大特點:1、支持多角色、多租戶的組織架構。2、适配雲上及雲下多業務環境。3、從實戰中曆練,多種檢測手段與分析技術,流量側與端側的數據貫通分析。4、充分利用騰訊在可視化方面的積累,娛樂級的可視效果。5、從實戰中曆練,可靠的安全運營服務。

  在雲原生的框架下,我們前面提及的各種雲安全産品各司其職,由安全運營中心統一調度,原廠、原裝的強大産品體系,為企業用戶提供一套堅實的安全防護網。

    三、雲原生安全托管服務

  我們前段時間剛剛正式發布了安全托管服務MSS,這是我們過去幾年工作内容的一個産品化成果,它可能代表了安全行業的一個發展趨勢,即安全建設正在從傳統的産品驅動轉向服務驅動轉變。

  我們和各行業客戶交流過程中,發現很多用戶上雲後,在安全運營方面都面臨着如下問題:

  安全産品告警劇增,導緻運營處置成本增加;2、企業業務增速增加,安全建設人力有些跟不上;3、安全自動化程度不足,導緻運營效率偏低。

  針對這些問題,騰訊雲從内外部産品研發、服務交付以及服務運營等多個環節進行安全流程設計和能力沉澱,構建了全鍊條的端到端的安全服務體系。

  其中,針對客戶上雲後面臨的安全運營方面的典型痛點和問題,我們推出了MSS安全托管服務。

  騰訊雲的安全托管服務MSS主要對雲上各類租戶的安全實踐場景進行沉澱,通過自研的安全編排和自動化響應系統,結合騰訊安全情報、全網攻擊數據,提升雲上攻防對抗能力,實現安全服務的标準化和高效化。

  目前托管的服務品類包括2大類和十幾項安全服務内容,分别面向日常安全運營場景及重大活動護航場景。

  這是一個我們上半年服務的某政企客戶攻防演練案例。當時,客戶所有系統均放在不同公有雲廠商,内部無專職安全團隊,隻有研發團隊,業務需求緊迫,部分測試環境無法關閉,涉及業務種類繁多,同時之前還在攻防演練開始的第被攻破,在新的攻防演練活動背景下,找到我們,希望幫忙開展服務保障。

  最終通過MSS服務人員對現狀進行為期一周的梳理和推動修複、以及攻防開始後的實時監控和攔截防護,最終順利防守住了攻擊。

  在前幾個月剛結束不久的大型攻防演練項目中,騰訊MSS服務的灰度接入了部分雲上重點用戶,最終均順利支撐這些服務目前累計支撐了幾十家用戶的大型攻防演練保障及日常運全運營,支撐的服務器規模達數萬台。

  我們在雲服務托管上的能力也得到了國際研報的認證。頭豹研究院聯合Frost &Sullivan發布《2021年中國安全托管市場報告》,從風險趨勢、供應商能力、市場前景和技術趨勢等多個維度,對國内安全托管市場做了全面的調研與分析。

  基于基礎指數、成長指數、服務能力、市場影響力四個維度計算,沙利文認為中國安全托管市場競争力梯隊已經成型,騰訊雲在其中居于行業地位。

  不管騰訊雲自身的安全保障還是服務客戶的過程中,我們發現,安全行業面臨非常大資源缺口、人力缺口。面對這麼多的制約,怎麼解決這個問題?

  全靠人驅動是不現實的,第一,沒有這麼多專業人力,第二,即使有足夠多的安全專家,但人是會懈怠的、會疏忽的。

  結合過去三年落在騰訊雲自身的安全管理的基本路線,我們認為,隻有把盡可能多的安全能力以雲原生的方式納入雲平台自身的能力,才能比較好的應對當今數字經濟全面發展過程中的安全風險。

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

海能達發布全新專業防爆PDT對講機CH690Ex

随着我國應急管理體系持續完善,消防救援任務正在從傳統火災處置,向化工園區事故、危險品洩漏、地下空間救援、大型綜合災害等多風險、多場景方向發展。在這些複雜環境中,救援現場往往面臨爆炸性氣體、可燃性粉塵、

2周前

海能達CCW 2026載譽收官:AI與融合通信引領專用通信新未來

6月16日至18日,2026年全球關鍵通信展(CCW2026)在英國倫敦舉行。展會期間,海能達集中展示了從終端到系統、從感知到決策的全鍊路創新版圖,AI與融合通信産品及解決方案貫穿三天展期,持續獲得高

4周前

登陸歐洲 Intersolar!遠景AI電力系統支撐全球 AI 算力發展

慕尼黑,2026年6月23日——在IntersolarEurope2026上,遠景科技集團發布面向AI數據中心的下一代電力基礎設施——融合風光儲一體化方案、固态變壓器(SST)、800V直流供電、儲能

4周前

海能達六度問鼎ICCAs,PDC650與西安機場方案摘得雙獎

6月17日,2026年國際關鍵通信獎(InternationalCriticalCommunicationsAwards,ICCAs)在英國倫敦舉行的全球關鍵通信展(CCW2026)期間正式揭曉。海能

4周前

海能達即将亮相2026年CCW全球關鍵通信展: 攜AI與融合通信解決方案登陸倫敦

6月16日至18日,2026年CCW全球關鍵通信展将在英國倫敦啟幕。作為全球領先的專用通信解決方案提供商,海能達将以全場景關鍵通信産品矩陣亮相F25展位,集中展示面向公共安全、應急救援、城市治理等領域

1個月前

海能達再獲第十一屆廣東專利獎:持續自主創新,構築專用通信知識産權高地

近日,廣東省市場監督管理局正式公示第十一屆廣東專利獎評選結果。海能達通信股份有限公司申報的“一種集群通信系統的組派接方法、通信系統及存儲介質”(專利号:ZL201811296617.7)榮獲廣東專利優

1個月前