告訴你五個運維安全問題

2020-12-11 閏業學院

運維安全是企業安全保障的基石,不同於Web安全、移動安全或者業務安全,運維安全環節出現問題往往會比較嚴重。就此,我們列了五個問題,讓我們一起來看看,這裡有你關心的嗎?

一問:SaaS服務或雲服務和傳統軟體產品在安全方面有哪些差異?

答:

主要體現在幾個方面,一個方面就是傳統軟體本身的安全性,也就是本身已經在一個內網之中,更多考慮的是對方會不會進入到我們的內網來,或者說進到內網以後,怎麼來防止像SQL注入等這種軟體架構上的事情。而SaaS或者雲服務,要把很多的精力放在傳統的內網服務,而不會去過多考慮用戶,因為用戶基本就是內部的人。

但是SaaS服務或者雲服務是不一樣的,比如前段時間出的這樣一件事情,就是有人問說阿里雲上怎麼不同的客戶互相之間,兩層的網絡之間居然不是隔離的呢?阿里雲說其實我們本來是應該做隔離的,但是由於不方便,就把它默認設置了,其實這就是雲服務很需要去關注的問題:雲平臺之上的隔離。當身處內網之中,用戶是不需要去考慮太多的,但是在做雲服務或者SaaS服務的時候,不同租戶之間的隔離卻變成非常重要的問題。

二問:在雲環境下,運維工作有哪些挑戰?您是如何應對的?

答:

雲環境下,我覺得運維的挑戰跟之前比,有一些可能不太一樣的地方。主要在於,以前傳統的地方從底層的機架、伺服器都會有人在管。但在雲環境下更多的是需要調用API,比如說調用API創建了一臺主機,調用API去生成了一個服務,可能給運維人員的一個感覺就是,我們的重要性是不是在下降?當初我們做的很多活現在就被機器代替了!

這其實是一個很有挑戰性的事情,這就是促進運維人員需要去面對現實,就是我們運維真正的目的,並不是管好伺服器就OK,這種工作其實不應該叫運維工程師,而是應該叫機房管理員。

三問:談談現在火熱的人工智慧(AI),運維會不會逐步被機器學習取代?

答:

我剛剛前面講雲的時候其實已經提到了一點,運維有一些工作是遲早要被機器代替的,但是另外一部分,可能是不太一樣的地方,除了一些標準的部署上線的工作之外,剩下的一部分工作,就是剛剛我們提到的保證服務可用性和提高服務性能,這裡保證可用性就涉及到一個很大的問題,就是故障定位,出了一個問題怎麼找到它,它的根源在哪兒?

這塊目前就我看到的情況,我們可以通過一些機器學習的算法,比如說監控了10000個機器指標,大概可能有二三十個跟報警的那個差不多,那下一步就要人去操作了,這也是機器學習很重要的一點:機器學習是不講因果性的,只講相關性。所以我們經常看到有人在講人工智慧的時候有一些笑話,今天下雨了,明天怎麼樣,這個其實是相關的,從這個曲線上來看,發生了A也發生了B,它其實是相關性,並不是因為A所以B,這一點在目前的運維工作上也是類似的道理,這個時候就需要運維人員通過經驗來彌補後面的這一段的。

四問:近幾年,運維領域有什麼重要進展?

答:

運維領域這些年的進展主要兩個方面。一個方面是在容器編排這塊,就是所謂的Docker,這幾年確實發展的很快,尤其包括在Docker之上,K8S,DCOS等,它大大方便了運維部署,降低了部署成本,所以部署這件事情,可能以後運維真的就不用做了。以前在虛擬化時代,其實因為虛擬化本身部署也挺辛苦的,但是現在Docker確實把成本降得很低。

另一個方面就是我們日誌易在做的事情 ,怎麼更快的提高數據對服務的可用性以及性能提高的這一部分,就是降低MTTR,或者降低MTTI,這一部分原先其實也是很靠經驗的。你可能工作了15年了,看見這個事情有經驗了,可能就會去猜,覺得是這個樣子,然後再去查去驗證,但是現在有一套數據分析的平臺來支撐的話,之後這種大概、可能、猜測嘗試的時間就會被大大的縮短,故障的時間就會隨之降低下來。因為運維本質其實是一個試錯的工作,你有100個思路,趕緊去試第一個,不對,趕緊放棄去試第二個,如果原先靠人的話,試100個大概就需要1個小時,但是現在有這樣一個統一的平臺,你試100個,可能也就需要5分鐘或者10分鐘,那問題就很快被解決了。

五問:對於一些中小客戶,在安全零基礎的情況下,您對安全建設有哪些建議?資源短缺、人力極少的情況下做好安全運維您有哪些高招?

答:

如果安全零基礎的話,就是卡好最容易被攻破的地方,比如簡單密碼或者一些基礎的埠,不要成為最短板。

如果資源短缺、人力也少的話,安全事大,還是有必要來投入錢或者資源,去採購一些服務或者工具,至少能夠保證最關鍵的東西。畢竟保證核心數據安全確實是需要去投入的,不管投入的是什麼,有資源投資源,有人投人,如果都沒有,那就投點錢吧!

相關焦點

  • 網際網路企業安全運維實踐
    第三個階段屬於安全的高階階段,商用系統可能並不能很好地滿足需求,所以就需要大量自研工具來解決實際問題,有能力的話安全大數據和APT也可以考慮進來。第四個階段進入安全的智能級別,智能的檢測、阻斷、響應代表公司安全未來的方向。
  • 雲絡科技:攜程事件後,雲運維的安全命題何解?
    「運維這塊你看不見摸不著,但出了問題全是運維負責。攜程事件曝出之前,沒有人會真正關注運維的安全。」雲絡科技(ChinaNetCloud)聯合創始人顧逸南說,對目前很多網際網路創業公司來說,大部分技術力量集中在開發部門,運維管理能力相對較弱。而提供IaaS服務的雲計算公司,更多的是提供雲存儲與雲計算的資源,也不會涉足到具體客戶雲上系統的運維管理。
  • 遠程運維是什麼?運維是什麼?運維工程師是幹嘛的?
    大家眼中的運維工程師是這樣的:修電腦、裝網線、背鍋的。然而實際的運維除了包攬上面這些活之外,開發項目正式上線後,後續的所有工作都是運維的。運維,顧名思義負責運行、維護。其工作核心主要是保障產品上線後的穩定運行,對在此期間出現的各種問題進行快速解決,並在日常工作中不斷優化系統架構和部署的合理性,以提升服務的性能、可用性。運維工程師擁有伺服器的各項權限,一條錯誤的命令、一個錯誤的回車操作,可能就將導致企業蒙受巨大的損失,坊間各種"刪庫跑路"、"rm -rf /"之類的事情在國內外屢有發生,因此運維安全體系就尤為重要。
  • SAS如何進行運維安全「上網行為管理」
    【IT168 應用】如今,網絡中內部人員的誤操作導致敏感數據洩露、違規操作等安全事件愈演愈烈。為企業帶來了巨大的損失。無論是企業內網還是數據中心的伺服器,嚴格的審計和身份認證工作讓企業CTO/CIO們傷透腦筋。  目前企業的數據中心經常會遇到的運維安全問題:  1.
  • UC運維工程師老王:深入聊聊你不熟知的網際網路應用運維,我在UC的運維
    建議找技術驅動優化的方法,待會兒後面有個案例會說這個觀點。去服務化,是因為現在的運維服務範疇已經大大的發生了變化,這個服務的邊界已經拓展了很多。最低級的如果你還按照服務某個研發或者業務的方式去做運維的,最後運維是沒有出路的。高級一點,我把ITIL裡面涉及到的一一幾個流程做成產品,封裝服務,其實你會發現很多服務在網際網路化下已經發生變化了。
  • 運維雜談|IT運維工程師的價值
    每當我們聊到運維工程師時,人們想到的可能就是「修電腦的」 、」打雜的」,如果你這樣想說明你對運維工程師這個職業有很大的誤解,那運維工程師都起到了哪些作用呢。服務的穩定性:公司網絡由軟體硬體以及一些中間件組成,他們又來自不同廠家不同的類型不同的版本,而我們要保證整個服務的穩定性就要對這些不同廠家不同類型不同本版的軟體以及中間件進行監控維護,並且要熟知他們之間的兼容關係進行調試,一旦出現問題能夠快速解決。
  • 2020中國光大銀行總行信息科技部運維安全經理崗(運維安全方向...
    ;3、負責總分行網絡基於報文的深度威脅分析、雲主機安全、DDos、遠程辦公系統等安全設備日常運營工作;4、負責網絡安全事件監控、分析、響應和處置工作,定期輸出安全分析報告,構建安全風險事件的全生命周期管理流程;5、負責總分行網絡安全檢測及運營支持工作的規範、流程、制度等各相關文檔的制定、更新和發布和落實。
  • 解決傳統運維弊端 新網絡安全法下的日誌易安全審計
    ,並按照規定留存相關的網絡日誌不少於六個月;  (四)採取數據分類、重要數據備份和加密等措施;  (五)法律、行政法規規定的其他義務。  然而新《網絡安全法》已經實施,大部分企業運維以及日誌處理能力並沒有及時跟上,我們難道要坐看第二案第三案不斷發生嗎?在討論處理辦法之前我們還需要來看看傳統的運維及日誌分析方法存在的弊端:  1、運維方面  需要登陸每一臺伺服器,使用腳本命令或程序查看,操作繁瑣,容易出錯。
  • 成都運維工程師:安全運維之帳戶安全與服務
    帳戶安全是系統安全的第一道防線,通過刪除不必要的用戶以及對登錄進行加密與限制,可以避免因權限洩露與中間人攻擊導致的安全隱患。成都運維工程師:刪除不必要的用戶在linux系統安裝過程中,系統會建立一些不必要的用戶與用戶組,這些用戶與用戶組會成為黑客攻擊的目標,刪除它們可以有利於系統的安全。
  • 以安全運維為目標|有孚網絡為校園信息化安全護航
    2020 年,有孚網絡與上海某高校合作,通過 「實地調研&方案規劃——體系建立——第三方驗證——實現安全運維」 的一條龍服務運作,以 「網絡安全等級保護」、「信息安全管理體系」 為分解目標,實現了 「安全運維」 的總目標。
  • 你到底懂不懂什麼是Linux運維工程師?
    作為網際網路的幕後英雄,Linux運維工程師長期隱匿在大眾認知範圍之外,關於運維的討論仍舊是一片無人涉足的荒漠。在某知名行業研究調查結果中,非網際網路從業者對於運維相關問題的回覆有三個高頻詞彙是:不知道、沒聽過、網管。
  • 資深運維工程師推薦 最常用的五個工具
    下面讓我們看看5款最佳網絡故障排除應用程式:  IP Tools: Network Utilities  無論你的網絡有什麼問題,IP Tools: Network Utilities都可幫助你查明問題。該應用程式可提供你需要知道的所有信息。
  • 運維行業的發展趨勢專題及常見問題 - CSDN
    運維行業經歷了多年的發展,已經有了很大的變化,最開始的機房、網線、人肉,到現在一步步的自動化、智能化、容器化,運維人員的職業技能要求越來越高,稍不注意就可能被淘汰。今天馬小哥就來盤點一下2019年運維行業表現出來的新趨勢吧!
  • 經驗分享 | 如何做好基礎安全設備運維
    堡壘機有時候也叫運維審計系統,可以配合 Windows 域或其他認證系統,對運維人員的操作進行審計。網絡的訪問控制做的好的話,個人認為堡壘機是安全運維裡面最有用的設備之一。2.1.2 設備配置工作舉個防火牆配置的例子,某組織業務系統越來越多,變動也越來越頻繁,還是沿用舊的管理方式,逐一登陸防火牆,逐一設置生效,效率低,而且缺乏對現有策略的統籌。另外配置防火牆變更可能走配置變更流程,一整套下來也需要花費大量的時間。
  • 新基建背景下,企業需要怎樣的網絡安全運維服務?
    由騰訊安全聯合雲+社區打造的「產業安全專家談」第二十三期,邀請到騰訊安全交付運維總監周譽,結合騰訊安全在兩會、廣交會重保等大型安全運維項目中的實戰經驗,為我們揭秘如何讓網絡安全運維發揮更大的效用。 Q1: 什麼是網絡安全運維?
  • 月入過萬,關於運維工程師你必須知道的四件事
    1 運維是做什麼的:運維顧名思義就是運行和維護,保證it基礎設施正常運轉,保障業務持續進行,如電信有個noc,叫網絡操作中心,其實也是維護崗位,移動有個網管中心,也就是管理網絡的。運維在現代企業中是存在最廣泛的一類崗位。
  • 如果你的女朋友是IDC運維工程師
    我是屬於要經常來回奔波各個出入各個機房機櫃(簡稱出櫃)的那種運維,其實我覺得這樣出櫃跑跑也好,至少可以時不時來個自駕省內一日遊,順便欣賞一下外面的風景,比一直守在一個機房吹空調久坐要好。領導還說這樣為了讓我一直保持前凸後翹的身材,並且為了我的安全,特意配了裝甲車,配了一個小姐妹跟我一起。跟著這樣的小姐妹,我咋感覺更危險了呢?
  • 解放運維工程師 你需要伺服器智能運維
    早期的運維工作,大部分是由運維工程師手工完成,這被稱作人肉運維。伺服器運行狀態,全靠運維工程師每日肉眼查看,進行問題定位與解決。從伺服器運維的角度來分析伺服器智能運維,目標就是通過對帶外信息(配置信息、狀態信息、性能信息、日誌等)和帶內信息(配置參數、性能信息、日誌信息)進行採集,通過機器學習的方式來解決運維問題,提高系統預警能力和穩定性,降低運維成本,提高運維效率。
  • 中州大學網絡安全運維設備項目中標公告
    河南省機電設備國際有限公司受中州大學的委託,就中州大學網絡安全運維設備項目於2017年5月27日上午09:30時整(北京時間)在鄭州市東明路紅旗路向北50米路東金成大廈B座11樓第二會議室按規定程序進行了開標、評標,現就本次招標的中標結果公布如下:  一、採購項目名稱及採購編號  項目名稱:中州大學網絡安全運維設備項目
  • 恆文尚學:it運維和網絡安全工程師哪個前景好一些?
    Linux運維工程師和網絡安全工程師在技術上是相互重合難分彼此的。Linux運維日常工作當中也有網絡安全的要求網絡安全工程師也完全能夠操作Linux運維的日常。 但是