專訪騰訊安全副總裁董志強:我們該如何應對愈演愈烈的安全威脅?

2023-02-06 14:43:00 來源:未來網
        【每日科技網】

  作者 | Tina、魏星

  容器技術在誕生的時候,本身并沒有太多的考慮安全性,所以近些年來,随着雲原生席卷全球,處于雲原生計算最前沿的容器技術頻頻出現安全問題:2018 年,特斯拉、Weight Watchers 在内的多家公司的 Kubernetes 環境遭到攻擊;2019 年,黑客利用了一個 Docker Hub 的安全漏洞導緻一個企業的 19 萬用戶數據洩露;另一方面,Log4j 事件預示着全球企業組織正面臨漏洞攻擊飛速增長的空前局勢,軟件供應鍊安全威脅愈演愈烈......

  騰訊在網絡安全方面有二十多年積攢,同時在攻防主戰場“雲安全”上有着豐富的實踐經驗。面對網絡安全不斷變化的趨勢,我們該如何應對?InfoQ 采訪了騰訊安全副總裁、騰訊安全雲鼎實驗室負責人董志強,希望雲鼎的安全思路能給我們帶來啟發和思考。

  嘉賓簡介:董志強, 騰訊安全副總裁、騰訊安全雲鼎實驗室負責人。從的 2006 年專殺“熊貓燒香”,到創建“超級巡警”,再到拓展海外安全,董志強在安全領域一直擁有卓越的技術能力和影響力。2016 年加入騰訊,從反病毒領域轉向雲安全領域,從無到有牽頭組建成立了雲鼎實驗室,帶領團隊梳理騰訊雲安全架構,并逐步承擔雲平台的基礎安全工作。專注于雲領域前沿安全技術研究與創新、安全漏洞研究和處置、雲架構和解決方案規劃設計、雲标準化和合規體系建設等工作。此外,他還在今年 6 月舉辦的 QCon 全球軟件開發大會(北京站)中擔任了「業務安全合規」專題的出品人。

  InfoQ:從反病毒的專家轉向雲安全(雲鼎),從個人轉型的角度來說,您如何看待 To C 的安全與 To B 的安全之間的差異?

  董志強: 簡單說,C 端場景可以用一個産品打穿。B 端的場景就需要多個産品,解決不同場景的安全風險,形成安全縱深防禦,體系化來保障安全。

  InfoQ:雲鼎最初的定位是什麼?如果要将雲鼎發展分成幾個階段,您總結是怎麼樣的?

  董志強: 雲鼎從成立之處的定位就是建設的雲計算安全能力和實踐,包括雲安全架構與技術研究,産品與平台安全體系,安全運營和治理體系。我們與各兄弟團隊緊密協作,比如在雲安全的體系建設和運營治理上,與安平進行全方位的協作,在内核防護系統、機密計算方向,會邀請玄武、科恩進行功能驗證和安全評審。

  第一階段 是解決基本的雲安全防護系統的建設問題,比如我們在早期研發了雲鏡,同時将公司沉澱多年的安全能力包裝輸出,快速形成了主機、WAF、Ddos 等防護系統。

  第二階段 重點解決騰訊雲産品的研發安全和租戶層面的應急響應工作,落實安全責任共擔,安全合規等需求。

  第三階段 落實雲平台的安全保障工作,持續進行安全研究與創新,将我們的雲上的安全實踐輸出,孵化出安全托管 MSS、數據安全中台等。

  InfoQ:對于雲基礎架構,安全考慮是開發過程的一部分,比如說很多漏洞就是在開發階段引進來的,也有人認為大多數的雲服務形成過程中安全會落後于開發。那麼在 2016 年雲鼎成立之後,在提升安全性能上首先采取的策略是什麼?

  董志強: 我們知道,IT 需求交付速度和改善效率是企業雲化的驅動力,為了應對這種要求,采用 DevOps 等敏捷開發模式成為雲原生應用的特性之一;比如騰訊會議在 260 天疊代了 29 個版本。但是敏捷倡導的最小化可行産品等概念,需求設計階段的階段的減短導緻過去安全模式中強調的威脅建模等理念難以開展。對應的解決之道是 Gartner 在 2012 年提出的 DevSecOps,它是一種糅合了開發、安全及運營理念的全新安全管理模式,提出安全是整個 IT 團隊(包括開發、測試、運維及安全團隊)所有成員的責任,需要貫穿整個業務生命周期的每一個環節。

  雲鼎為了保障騰訊雲産品的研發安全,持續探索 DevSecOps 在騰訊雲的落地和實踐,我們建立了騰訊雲 DevSecOps 模型,基于騰訊安全的能力,構建更易用、高效的 DevSecOps 工具鍊,将安全能力嵌入到 DevOps 平台,通過 CI/CD 流水線檢查及安全門禁等方式實現在業務的研發甚至運營階段前置、高效的收斂安全漏洞,通過一系列标準要求與度量機制,實現上線前的漏洞收斂率的大幅提升,保障業務快速疊代中的安全質量。

  整體我們希望通過 DevSecOps 的落地實踐,将安全左移,降低安全問題發現和修複的成本,同時适配敏捷開發模式,提供更高效的安全檢測能力與機制,在業務快速疊代的同時保證安全質量,以此來實現騰訊雲産品的出廠安全。此外我們也積極參與一些行業标準制定,向行業分享我們的實踐經驗,比如信通院發布了一系列研發運營安全工具标準,我們是主要的起草單位之一。

  InfoQ:雲鼎發展到現在,期間您遇到的的挑戰是什麼?

  董志強: 目前雲計算仍然在發展的早期階段,安全作為伴生技術,出現的時間更晚。早期我們進行安全建設時可以借鑒海外的經驗。但最近幾年,國内數字經濟發展發展迅猛,有很多獨特的場景和數字生活體驗,提出了新的安全要求,這使得我們重新審視雲平台的安全架構,重新定義我們的安全度量标準,我們也在多個方向進行布局,對新的場景進行摸索,嘗試突破。

  InfoQ:請簡要介紹一下近年來的網絡安全威脅的變化趨勢,這對您本人以及騰訊雲的安全防禦思路産生了哪些影響?

  董志強: 這些年在安全威脅上明顯的變化有幾點:

  第一 是加密貨币的流行,使得黑産更容易實現隐秘的變現,所以挖礦、勒索這類黑産比較流行。從現象上看,針對雲服務器攻擊植入挖礦軟件,加密重要數據資産進行勒索變多了。

  第二 是供應鍊安全問題凸顯。傳統邊界防禦建設的相對完善,供應鍊上下遊薄弱環節開始被黑客關注。國際組織 Forrester Research 的研究表明,應用軟件 80%-90% 的代碼來自開源組件,而開發者往往對開源社區默認信任。所以對開源組件的攻擊,通過源碼投毒污染下遊生态就成為黑客關注的有效攻擊手段。

  第三 是新的計算形态帶來新的安全挑戰。比如 Serverless,函數計算等。要保證新技術快速發展同時安全防護不缺位,有比較大的實踐挑戰。

  第四 是合規要求帶來新的技術挑戰和新的業務場景。各國不同的數據安全要求,給數據安全帶來新的挑戰和發展機會。

  在安全防禦上,我們一直堅持全棧安全思維,堅持基礎設施從底層到上層全鍊路的安全建設,堅持安全左移,進行 DevSecOps 的雲平台實踐,在每個雲産品裡面設立安全卡點,把安全能力做到雲裡面去,實現更好的雲原生安全。其次我們會加強安全專家的隊伍建設,以攻促防,進行積極防禦。

  InfoQ:容器是當前開發者最關心的技術,也處于雲原生計算的最前沿。有報告指出,75% 正在運行的容器至少存在一個“高”或“嚴重”漏洞”,為什麼在雲原生時代裡會有如此多漏洞?

  董志強: 目前大部分容器的漏洞,主要是由于鏡像引入的,開發人員将業務代碼和依賴的組件與底層操作系統打包成容器鏡像文件,然後通過 Kubernetes 等容器編排系統進行部署運行。其中業務代碼、第三方組件、底層操作系統均可能存在漏洞。目前軟件應用開發中大量引入第三方組件和開源組件的趨勢加劇了容器鏡像引入漏洞的風險。

  運行的容器中的漏洞風險,可以通過對容器對應的鏡像文件進行漏洞檢測發現,确定漏洞引入的鏡像文件層級并進行修複,修複過程可以理解為先對容器對應的鏡像做修複并重新打包生成新的鏡像,再運行起來成為新的容器來解決,借助自動化的輔助措施可以實現快速修補。

  InfoQ:對于任何的虛拟化平台而言,虛拟機 & 容器的逃逸都是一個非常嚴重的安全隐患,基本上能讓所有的主機安全防護瞬間失效。針對這類極端問題的防護,和針對常規 DDoS 的防護,您認為比較有效的預防策略分别是什麼?

  董志強: 虛拟機逃逸風險屬于雲安全的熱點話題。作為雲安全的建設者,我們針對這類問題其實不會采用單點對抗的解決方案,而是采用兩個思路,第一是探尋全棧的防護思路。比如在 KVM/QEMU 以及主機 OS 側,做了大量加固和漏洞緩解措施,從之前暴露出來的逃逸漏洞反向驗證效果來看,我們的防護措施可以發現并阻斷這種攻擊。第二是配合虛拟化平台定制化的安全架構設計,攻擊者想實現可控的逃逸代價非常大。

  容器逃逸這裡,因為容器共享内核的原因,會有一些内核漏洞宣稱可以實現容器逃逸。在防護上除了上面内核加固的思路外,也需要對 Kubernetes、runc 等容器基礎設施組件漏洞和配置類導緻的逃逸問題進行配置加固,對進程 capability、系統調用、容器間通信隔離等細粒度的管起來,就能有效降低容器逃逸發生的可能。

  InfoQ:請您談一談對供應鍊安全的看法,以及騰訊雲在供應鍊安全方面的舉措?

  董志強: 供應鍊安全這個問題的提出,符合安全趨勢發展的一貫規律,就是哪裡還沒被安全覆蓋,黑客就會去哪裡搗亂。我們看到軟件供應鍊的安全攻擊事件一直呈快速增長态勢,供應鍊安全也成為我們安全工作的重點之一。

  供應鍊安全問題既是技術問題,也是生态問題。騰訊雲在軟件供應鍊安全方面,在固件安全分析、源碼靜态分析、組件的依賴解析和成分分析上,做了很多技術積累。

  首先在引入方面,通過自建的軟件源集成安全檢測能力識别和阻斷有害的組件下載,如一些假冒的 pypi 包或者一些存在高危漏洞的組件;同時,建立開源組件黑名單,對于類似 strust2 等常年爆發漏洞的組件,嚴禁使用和引入。

  在使用和維護方面,基于 DevSecOps 與資産測繪,通過 SCA(軟件成分分析)、網絡探測、主機探測等多方式識别問題及黑名單開源組件并推動收斂和替換;同時通過安全情報監測與開源軟件的安全研究,實現對開源組件風險的提前發現與及時響應。

  在生态方面,我們跟一些新興的供應鍊安全創業公司有很好的合作,也加入了 OpenSSF 這個國際化組織,通過跟業界共建的方式保障供應鍊安全。

  InfoQ:請您談談對安全責任共擔模型的看法?

  董志強: 安全責任共擔模型是雲安全聯盟中大家公認的事實上的行業标準,這個模型明确了雲廠商和租戶的安全邊界,也明确了雲廠商内部的安全責任。

  中國目前從法律層面上已經明确了網絡安全的主體責任,無論什麼形式的網絡攻擊,最終都是企業主體需要對安全負責。作為公有雲平台,我們也有責任保障雲基礎設施的安全。從這個角度來說,責任共擔模式依然是成立的,公有雲和公有雲租戶各司其職,共同保護雲上運行的業務的安全。

  InfoQ:不同的雲廠商在雲安全架構上各有側重,騰訊雲的雲安全架構側重點在哪裡?

  董志強: 騰訊雲是一個多生态融合、多業務場景的雲平台,優勢在于雲廠商對不同行業生态及場景的理解。從架構上看我們一直倡導全棧安全能力,從底層基礎設施到上層應用安全均有雲原生的安全能力嵌入,此外我們深耕場景化解決方案,結合雲原生安全架構快速助力企業上雲。比如我們能快速打通辦公網與雲上的安全體系搭建,實現遠程辦公零信任接入,這對于中大型公司具有很強的吸引力。再比如 mss 服務可以幫助中小型公司做好安全産品和安全服務之間的銜接,提供一站式托管安全,在提升客戶安全水位的同時又降低企業的安全成本。

  InfoQ:在當前雲計算爆發增長的壞境下,安全業務和雲業務算是并行發展嗎?如何形成更好的整合?

  董志強: 安全既是業務,也是雲的基本屬性。沒有安全這個前提保障,雲的其它優勢都無從談起。随着越來越多的數據、流量、業務搬到雲上,雲已經成為攻防的主戰場。所以我們看到雲安全的需求越來越大,新的安全業務模式和産品形态也不斷湧現出來,安全也在驅動雲業務的發展,兩者之間相輔相成。

  很多時候我們也會看到雲跟安全的融合,這就是我們常說的雲原生安全。我們希望做到雲默認安全,借助雲原生的優勢,将雲鼎在安全領域的專家經驗和技術積累形成普适性的方案, 使得普通用戶能一鍵開啟,開箱即用,以此提升客戶的安全水位。

  活動推薦

  面對越來越嚴格的安全合規要求,研發一直在合規改造的路上掙紮求生,如果你也有這方面的困惑,6 月我們一起關注 QCon 全球軟件開發大會(北京站)「業務安全合規」專題,本次采訪嘉賓騰訊安全副總裁、騰訊安全雲鼎實驗室負責人董志強擔任專題出品人。

  同時,我們也邀請了來自美團點評、騰訊雲安全、螞蟻、百度的 4 位安全專家,與你一起探讨企業在業務安全與數據合規過程中所面臨的挑戰,以及如何應對。

免責聲明:本文僅代表作者個人觀點,與每日科技網無關。其原創性以及文中陳述文字和内容未經本站證實,對本文以及其中全部或者部分内容、文字的真實性、完整性、及時性本站不作任何保證或承諾,請讀者僅作參考,并請自行核實相關内容。
    本網站有部分内容均轉載自其它媒體,轉載目的在于傳遞更多信息,并不代表本網贊同其觀點和對其真實性負責,若因作品内容、知識産權、版權和其他問題,請及時提供相關證明等材料并與我們聯系,本網站将在規定時間内給予删除等相關處理.

猜你喜歡

海能達發布全新專業防爆PDT對講機CH690Ex

随着我國應急管理體系持續完善,消防救援任務正在從傳統火災處置,向化工園區事故、危險品洩漏、地下空間救援、大型綜合災害等多風險、多場景方向發展。在這些複雜環境中,救援現場往往面臨爆炸性氣體、可燃性粉塵、

2周前

海能達CCW 2026載譽收官:AI與融合通信引領專用通信新未來

6月16日至18日,2026年全球關鍵通信展(CCW2026)在英國倫敦舉行。展會期間,海能達集中展示了從終端到系統、從感知到決策的全鍊路創新版圖,AI與融合通信産品及解決方案貫穿三天展期,持續獲得高

4周前

登陸歐洲 Intersolar!遠景AI電力系統支撐全球 AI 算力發展

慕尼黑,2026年6月23日——在IntersolarEurope2026上,遠景科技集團發布面向AI數據中心的下一代電力基礎設施——融合風光儲一體化方案、固态變壓器(SST)、800V直流供電、儲能

4周前

海能達六度問鼎ICCAs,PDC650與西安機場方案摘得雙獎

6月17日,2026年國際關鍵通信獎(InternationalCriticalCommunicationsAwards,ICCAs)在英國倫敦舉行的全球關鍵通信展(CCW2026)期間正式揭曉。海能

4周前

海能達即将亮相2026年CCW全球關鍵通信展: 攜AI與融合通信解決方案登陸倫敦

6月16日至18日,2026年CCW全球關鍵通信展将在英國倫敦啟幕。作為全球領先的專用通信解決方案提供商,海能達将以全場景關鍵通信産品矩陣亮相F25展位,集中展示面向公共安全、應急救援、城市治理等領域

1個月前

海能達再獲第十一屆廣東專利獎:持續自主創新,構築專用通信知識産權高地

近日,廣東省市場監督管理局正式公示第十一屆廣東專利獎評選結果。海能達通信股份有限公司申報的“一種集群通信系統的組派接方法、通信系統及存儲介質”(專利号:ZL201811296617.7)榮獲廣東專利優

1個月前