首页 > 传媒 > 关键词  > MadeinTencent最新资讯  > 正文

诞生两年,这个产品便成为腾讯安全的“秘密武器”

2023-05-19 16:26 · 稿源: 站长之家用户

Made in Tencent

腾讯既是企业服务产品的服务商又是使用者,很多产品最原始的出发点最早只是为了解决腾讯自身某一个需求,经过不断地发展完善和业务场景锤炼,最终从进化成一个成熟的企服产品。本系列文章讲述的是这样一组Made in Tencent故事,这是系列的第二篇。

由于攻防实力盛名在外,腾讯安全专家服务团队经常需要扮演处理疑难杂症“老中医”的角色,为企业用户解决各种棘手安全问题。

各类面向企业的攻击事件层出不穷,勒索病毒、供应链攻击、数据窃取、挖矿木马……救客户之所急是腾讯安全职责所在,但是如果仅靠专家“人肉”处理,长期以往会面临几个问题,一是攻击事件只会持续增加,而专家精力有限;二是专家攻防经验无法复刻和传承。两者加起来,造成的结果就是专家服务能力的瓶颈,如果再发生一次WannaCry这样的全球性网络安全事件,很多企业可能会束手无策。而且在供应链攻击大行其道的今天,WannaCry的重演是极有可能发生的。

如何解决这个问题?腾讯安全的答案是MSS——安全托管服务。

通常,一个典型的安全厂商研发一个新产品是这样的流程:先做市场调研和客户痛点分析,寻找到若干机会点,再基于对自身优势能力的判断,匹配适合自己企业的产品切入。但在腾讯情况稍有不同,某种意义上腾讯本身就是腾讯安全的客户,所以很多情况下,腾讯安全产品的诞生是基于解决腾讯自身的诉求而萌生并逐渐成熟——腾讯安全MSS就是典型的这样的情况。这要从腾讯云平台本身的安全建设说起。

从 2016 年成立以来,腾讯安全云鼎实验室一直负责腾讯云的平台安全保障, 2019 年,随着数字化进程加快,企业的核心资产上云,针对云上的攻击量显著增加,云鼎又增加了一项新职责:承担云上租户的安全治理与应急响应工作。“虽然国际上的惯例是云平台和云租户‘责任共担’,但一是在国内这个理念尚没有形成共识,二是很多客户信息化起步比较晚,也缺乏应对云上风险的能力,所以那个阶段需要云平台去承担一些租户风险和漏洞收敛的工作。”腾讯云安全总经理李滨介绍。

刚接手的时候,由于缺乏经验和工具,云鼎实验室陷入了漏洞战争的汪洋大海中,每个人都满负荷运转,即便如此依然很吃力。“腾讯云在全球 20 多个国家和地区有八九十个数据中心分布,付费用户规模超过了 100 万,要响应这么庞大体量的云平台和租户的安全问题,每天面临的安全事件数以亿计。”李滨说。

但是,硬币都有两面,如果换一个视角看这些海量的攻击事件,它也可以是一个“安全金矿”。“基于腾讯云在全球的节点,我们可以看到全球安全态势。今天很多攻击是组织化、规模化的,它也同样会在全球范围进行尝试,通过大数据分析和长时间的人工智能的跟踪,最终我们会知晓有什么攻击源头、控制了哪些恶意节点、对谁发生了怎样的攻击。”

在护航腾讯云平台的经验中,云鼎实验室发现,虽然云上有海量的攻击事件,但是它们其实是有限种类的攻击事件的无限重复,比如其中有大部分安全问题是由初级的配置错误、密钥泄露和已知漏洞等事件触发的——其中密钥泄露就占了22%,仅仅在腾讯云上,每年会发生数千起因开发人员把密钥写在代码里分享到开源平台上造成的信息泄露事件。

云鼎团队粗略算了一下,发现只需要通过一些技术手段——例如提取每一种事件的抽象特征,并把相对应的专家处理流程用一种自动化工作流的方法固定下来,通过机器的自动化批量处理——把这些共性问题消除掉,就能将安全事件的处置效率提升80%。

基于这个观察,云鼎实验室做了一系列工具构建,整合集团内部、国内外各类资产测绘、漏洞扫描、配置分析、泄漏监测以及工单管理等模块能力,同时也联动Gitbub做了密钥泄露响应的自动化机制,从发现到通知用户处置,整个周期能缩减到分钟级别——而传统的处理周期可能短辄以天为计,并且前提是已经发现了密钥泄露。

对于那些重复性很高的的攻击事件,云鼎采取的则是一种“拼积木”的方法来消减:

第 一步:几名工程师将事件处置所需的通用模块能力进行了提取和封装,它们包含了常见安全扫描、工单、企业IM通知、开放API等在内的几十个模块;

第二步:如何搭这些“积木”?虽然市面上已经有SOAR,但是SOAR引擎一方面不透明,不利于调试流程,对业务的影响未知,另一方面开放性及灵活性不足,支撑场景有限,云鼎于是自己从 0 到 1 开发了一套流程编排引擎,把这几十个“积木”按照不同的事件处置流程进行编排,来实现一劳永逸。

这项工作让团队的效率极大提升,专家也得以从重复劳动中解放出来,去做更重要的工作。“通过自动化工作流,在业务上线、重保值守期间事件的MTTD/MTTR(平均检测时间/平均响应时间)大大降低。”腾讯云鼎实验室高 级安全专家刘志高提到,“有了这项能力,我们会有更多精力聚焦问题解决本身,想清楚用什么样的能力和流程可以更好地解决或闭环某类事件,剩下要做的,就是借助工作流引擎对解决方案进行快速落地和实践运营。”

这个时间段,网络安全产业也在发生一些显著的变化。 2020 年前后,在上一轮IT和信息化建设的高峰过去后,企业对于网络安全已经主要不再是买买买的需求,而是如何让采购的若干种网络安全产品和工具真正产生效用、规则生效起来,很多研究机构都不约而同地认为,未来网络安全产品服务化是一个发展趋势。腾讯安全服务总监曾勇江判断,平台交付、安全运营托管化将是企业应对未来安全挑战的主流方向。

这意味着,云鼎构建的这些工具不仅仅可以为腾讯集团内部各安全运营团队所用,也有机会成为一个企业服务产品,被更多企业客户使用。

但如果要作为一种企业服务级的产品,仅仅做到这些还不足够。在很多次重保、客户应急响应的交流中,腾讯安全专家服务团队发现很多客户对于安全管理有一个切肤之痛——不仅仅是系统被攻陷了,而且是在很多情况下,安全部门对于系统是如何被攻陷的、处置进度到了哪里无从知晓,他们面前是一个黑盒。“一个人处理攻击事件,一群人围观”是客户应急现场的常态,因为在没有工具可以让他们洞悉处置进度的情况下,客户只能通过“在场”的方式缓解焦虑。

云鼎实验室决定要把这个工具进一步完善。首先是在平台上引入更多高 级安全能力,比如业务基线行为检测、漏洞情报、ASM(资产测绘)——其中不乏一些腾讯安全研究团队专家自研的独门工具;此外是不得不提的BAS(入侵与攻击模拟),腾讯安全联合实验室集结了业内知名的安全攻防专家,对于各种攻击手法了如指掌,为了达到“以攻促防”的目的,他们将实战中的攻击方式写成“攻击剧本”,用自动化工作流编排之后,去验证客户的WAF能不能被绕过、防火墙的策略是不是严谨、主机安全Agent功能有效性——以从安全有效性验证的角度帮用户发现更深层次的安全问题。

腾讯安全服务团队每年要做 100 多场重保、打十几次攻防演练,在这个过程中积累了一整套完整的流程。“一场重保项目开始之前,什么时间安全团队需要入场,了解和分析整个系统架构,什么时候做系统安全检测、代码检测,什么时候要进行红蓝对抗的演练、应急演练,要进行几轮,需要留多长的事件进行漏洞整改,什么时候进行最终的复测、系统的封闭,开始转入持续的监控的阶段。监控阶段我们可能有一系列表和流程,什么事件触发什么样的信号、应该怎么样处置,哪些是联动到情报中心,情报中心区分哪些信号要及时应急,等等。”李滨说。

而这些宝贵的专家经验也以工作流的方式沉淀在腾讯安全MSS中,企业只需要根据自己的实际IT情况配置参数,就可以开展安全运营工作。在MSS平台上,企业可以“看见”自己安全状况,以及处置进度。

网络安全的本质是对抗,对抗形式是一直在变化的。对于一个好的MSS服务来说,在一系列的自动化工具之外,还需要有一个“专家智囊团”实时去维护攻击剧本、漏洞库、情报,这也正是腾讯安全的长处。在自身的海量业务体量下,腾讯天然需要保持对于各种攻击态势的感知。

网络安全攻和守之间永远都存在不公平的较量,对于攻击者来说,攻击就是往芝麻里撒一把沙子,轻而易举;而防守方则需要把沙子从芝麻里找出来。数字化以摧枯拉朽的方式席卷了每一个行业,所有企业必然都要走向数字化,但是否每一个企业都做好了准备?对于那些没有专业安全团队的企业来说,他们如何才能抵挡这样的不公平较量?

MSS,也许是一个答案。对于大企业来说,它可以用MSS补齐安全体系建设中薄弱的地方,或通过MSS团队的平台工具能力提升自身运营能力,在自己的安全团队之外获得一个强援;对于业务托管在公有云上的小企业来说,则可以以很低的成本获取到和大企业一样的安全服务。

MSS(托管安全服务)最早起源于上世纪 90 年代,北美的运营商、云厂商和安全厂商率先推行,近几年在中国网络安全市场也呈现显著的增长趋势。IDC数据显示, 2020 年安全托管服务市场成为全球网络安全产品与服务市场中最 大的子市场,占比超过20%; 2021 年至 2025 年,中国安全托管服务市场将保持39%的复合增长率。

百川入海。对于云鼎实验室来说,也许它最早并没有预期要做一个next big thing,它只是从简单地解决自己和客户的痛点需求出发,但最后也走向了一个冉冉升起的大蓝海市场。

“目前,腾讯安全MSS已经服务于数字广东、广交会、中海地产、一汽大众、畅游、中旅集团等多个企业中,保障了第七次全国人口普查、央视频春晚重保等重大时刻的 0 事故、 0 风险。”曾勇江说。

推广

特别声明:以上内容(如有图片或视频亦包括在内)均为站长传媒平台用户上传并发布,本平台仅提供信息存储服务,对本页面内容所引致的错误、不确或遗漏,概不负任何法律责任,相关信息仅供参考。站长之家将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。任何单位或个人认为本页面内容可能涉嫌侵犯其知识产权或存在不实内容时,可及时向站长之家提出书面权利通知或不实情况说明,并提供身份证明、权属证明及详细侵权或不实情况证明(点击查看反馈联系地址)。本网站在收到上述法律文件后,将会依法依规核实信息,沟通删除相关内容或断开相关链接。

  • 相关推荐
  • 大家在看
  • 知了zKnown:致力于信息降噪 / 阅读提效的个人知识助手

    知了 zKnown 是一款 AI-Native 构建的个人知识助手,专注于信息降噪和阅读提效。它通过多端同步、多渠道总结、长文本支持等功能,帮助用户高效地管理和整理信息。产品的主要优点包括:- 多端同步:用户可以在移动app、桌面客户端、网页版、小程序等多个平台同步使用。- 多渠道总结:支持微信公众号、知乎、简书、36Kr、少数派等多个渠道的文章总结。- 长文本支持:最长支持总结3万字的文章内容。- 摘要导出:用户可以将摘要保存到 Notion、Flomo 等平台。- 产品背景:知了 zKnown 致力于通过 AI 技术提升用户的阅读和信息管理效率,适合需要高效处理大量信息的用户。

  • MBox AI Meet:实时转录与会议总结的谷歌会议扩展

    MBox AI Meet是一款免费Chrome扩展,专为Google Meet设计,提供实时转录和自动生成会议总结的功能。它利用AI技术帮助用户在会议中专注于讨论,而无需担心记笔记。该工具通过实时转录捕捉会议的每一个细节,并在会议结束后自动生成总结,确保用户不会错过任何重要信息。MBox AI Meet的隐私优先策略确保会议安全,不存储任何音频或视频内容。此外,该扩展还计划在未来更新中增加更多AI功能,如发言人识别、实时AI助手等。

  • Klee:本地安全AI,保障数据隐私。

    Klee是一款macOS原生的AI助手应用程序,专注于本地处理数据,确保数据安全和隐私。它使用先进的AI技术,如RAG(检索增强生成)和开源大型语言模型,如Llama 3和Mistral,为用户提供高效、智能的笔记、搜索和知识管理功能。Klee的主要优点包括本地运行以保护隐私、支持团队协作、免费使用以及优化的macOS体验。

  • Kipps.AI:快速构建AI助手,提升业务效率

    Kipps.AI 是一个在线平台,允许用户在短短两分钟内构建自己的AI助手,并将其集成到业务中。该平台支持多种数据源,如PDF、Notion、网站链接和文本,用户只需提供这些数据,Kipps.AI 会处理其余部分。它还与常用的工具如GoDaddy、Wordpress、Drupal、Squarespace、Magento和Wix等进行集成,使得用户可以轻松地将AI助手集成到现有的业务流程中。

  • CrossPrism for MacOS:图像识别、标注和关键词生成工具

    CrossPrism for MacOS 是一款专为摄影师设计的图像识别、标注和关键词生成工具。它利用多核 CPU、GPU 和神经引擎,能够识别物种、生成标题和描述,并支持模型训练的可定制性。用户可以在本地自动标注无限量的原始照片,确保所有照片安全地存储在 Mac 上,无需担心云服务中断、数据锁定或文件传输问题。其20多个专家模型可以对从鸟类到地标的各种内容进行分类,并提供新的视角来整理目录和重新发现旧照片。此外,它还支持视频处理、Lightroom 插件、图像质量评估等功能,使其成为一个强大的筛选工具。

  • ZETIC.ai:构建零成本的设备端AI。

    ZETIC.ai提供了一种革命性的设备端AI解决方案,使用NPU技术帮助企业减少对GPU服务器和AI云服务的依赖,从而显著降低成本。它支持任何操作系统、任何处理器和任何目标设备,确保AI模型在转换过程中不损失任何核心功能,同时实现最优性能和最大能效。此外,它还增强了数据安全性,因为数据在设备内部处理,避免了外部泄露的风险。

  • Kerqu.Ai:一站式AI内容生成器,助力跨境电商提升效率。

    Kerqu.Ai是一个为跨境电商卖家提供一站式AI解决方案的平台,整合了先进的AI技术,帮助用户节约成本、提升品牌影响力和销售转化率。产品通过AI技术实现模特换场景、AI图片创作、批量抠图、图片变高清等功能,同时提供一键撰写文案、优化文案和多语言翻译服务,满足多站点经营需求。

  • ReviewHawk:通过分析用户评论,降低用户流失率。

    ReviewHawk是一个专注于分析应用商店评论的工具,旨在帮助企业降低用户流失率,获取用户反馈,从而改善产品。它通过数据驱动的决策和用户满意度分析,帮助企业了解用户真正想要的功能,从而提升用户留存率和产品满意度。

  • Airtable Cobuilder:快速创建与管理数据的应用程序

    Airtable Cobuilder 是一款强大的应用程序构建工具,旨在通过简单的拖放界面和AI辅助功能,帮助用户快速创建和管理数据。它允许用户连接和简化他们最关键的数据,通过可视化数据、自定义视图和集成其他业务工具,提高团队协作和数据管理的效率。该工具特别适合需要高度定制化和灵活性的业务应用场景。

  • Alertfor:追踪网络信息,及时获取答案变化

    Alertfor 是一个在线平台,通过其专有的AQTA (Ask Question Track Answer) 流程,允许用户提交复杂问题,并在网页上寻找最相关的答案。它通过持续追踪提供连续的更新,确保用户能够获得准确且及时的信息。

  • Unskool:家长支持工具,助力家庭教育

    Unskool是一个由家长为家长制作的辅助工具,旨在简化家庭教育过程。它通过去除繁琐的行政工作,让家长能够专注于创造一个丰富的学习环境,让家长和孩子都能茁壮成长。Unskool提供了跟踪、记录和灵感激发的功能,并通过人工智能生成定制的、按需的课程计划,帮助家长更高效地进行家庭教育。

  • AI Generated Diagram:智能生成图表工具

    AI Generated Diagram 是一款利用人工智能技术生成图表的工具。它通过用户输入的提示(prompts)来创建图表,支持多种布局类型,如水平布局(Horizontal)。用户可以通过编辑、配置等操作来调整图表的细节,并支持导出为SVG格式或导出数据。该工具不仅提高了设计图表的效率,还通过AI技术提升了图表的美观度和准确性。

  • Free AI Image Extender:使用人工智能扩展图像边界

    AI Image Extender 是一款利用人工智能技术扩展图像边界的工具,通过生成新内容与现有图像无缝融合,增强图像的视觉延展性。该产品通过先进的AI算法,能够智能识别图像内容并生成自然过渡的扩展区域,适用于需要图像扩展或背景生成的各种场景。

  • Capacities:一个为你的思维打造工作室的APP

    Capacities是一个旨在改善人们思考方式和工作流程的应用程序。它通过使用对象而非传统文件和文件夹来组织信息,帮助用户更直观地理解和连接复杂的信息结构。该应用支持网络化笔记,使用户能够自然地构建信息网络,激发新的创意。Capacities还提供AI助手,帮助用户与笔记中的对象动态互动,并提高写作质量。此外,该应用注重数据安全和隐私保护,符合GDPR标准,数据存储在欧盟的加密服务器上。

  • CLASI:高质量、类人同声传译系统

    CLASI是一个由字节跳动研究团队开发的高质量、类人同声传译系统。它通过新颖的数据驱动读写策略平衡翻译质量和延迟,采用多模态检索模块来增强特定领域术语的翻译,利用大型语言模型(LLMs)生成容错翻译,考虑输入音频、历史上下文和检索信息。在真实世界场景中,CLASI在中英和英中翻译方向上分别达到了81.3%和78.0%的有效信息比例(VIP),远超其他系统。

  • image-matting:AI抠图项目,使用开源模型实现图像抠图。

    image-matting 是一个基于开源模型 briaai/RMBG-1.4 的AI抠图项目。该项目旨在通过学习AI技术、GUI开发、前端学习以及i18n国际化等技术,实现本地模型算法的图像抠图功能。它支持单张和批量抠图,用户可以通过拖拽和粘贴的方式快速进行图像处理。项目还提供了打包后的运行文件下载链接,方便用户使用。

  • OnlyPans:AI定制周晚餐计划

    OnlyPans是一个利用人工智能技术为用户提供定制化晚餐计划的应用程序。它通过与用户的简短聊天来了解用户的预算、口味偏好、语言习惯、饮食限制以及日常生活的忙碌程度,然后快速生成符合用户需求的晚餐计划。随着用户使用时间的增长,OnlyPans会不断学习和优化,提供更加个性化的服务。此外,OnlyPans还提供智能购物清单功能,帮助用户避免食品浪费和不必要的紧急购物。OnlyPans注重用户隐私保护,承诺不会出售用户的任何信息。

  • Excel Dashboard AI:将Excel转换为仪表板和报告的AI工具。

    Excel Dashboard AI是一款利用人工智能技术,将Excel数据快速转换为交互式仪表板和分析报告的工具。它通过自然语言处理能力,允许用户以对话形式与数据进行交流,从而迅速获得洞察。产品的主要优点包括快速生成多样化的数据分析维度、自然语言编辑和锁定分析视角、一键生成交互式仪表板、AI解读图表含义以及将仪表板转换为详尽的分析报告等。

  • 清影 AI 视频生成服务:基于 AI 技术生成视频内容的智能服务。

    清影 AI 视频生成服务是一个创新的人工智能平台,旨在通过智能算法生成高质量的视频内容。该服务适合各种行业用户,能够快速便捷地生成富有创意的视觉内容。无论是商业广告、教育课程还是娱乐视频,清影 AI 都能提供优质的解决方案。该产品依托于先进的 GLM 大模型,确保生成内容的准确性与丰富性,同时满足用户个性化需求。提供免费试用,鼓励用户探索 AI 视频创作的无限可能。

  • Tempest AI:无需编码,10分钟构建游戏

    Tempest AI是一个无需编码即可快速构建游戏的平台。它利用强大的AI助手帮助用户从零开始创建游戏,支持动态角色、适应性任务和互动世界。用户可以通过拖放编辑器构建世界,设计游戏机制,并通过故事构建器控制游戏叙事。Tempest AI不仅适合游戏开发者,也适合那些希望探索创意和互动叙事的爱好者。

今日大家都在搜的词: