程式設計師惡意「刪庫」事件反思——SaaS服務商如何確保數據安全

2020-12-26 西安來肯信息

前幾日,微盟由於內部運維員工對SaaS業務線上生產環境進行惡意破壞,致使「史上最大宕機事故」發生,微盟系統崩潰超48小時,線上生意基本停擺,旗下所有商家損失慘重。

首先,身為SaaS服務領域的同行,我們對此深表惋惜,對惡意刪除資料庫的人員予以強烈譴責,不管出於什麼原因也不能做如此毫無職業道德的事,因個人因素故意為之而導致無辜商家蒙受損失,此乃為人所不齒之行為。

但另一方面,此次事件也值得我們深刻反思,為何一家發展成熟的SaaS服務商在客戶數據安全方面得不到保障,核心運維人員竟能輕易刪除系統資料庫?

如今我們正處於大數據時代,越來越多企業逐漸走上數位化轉型之路,企業數據能否得到安全保障成為重中之重,尤其對於SaaS服務商來說,旗下數以萬計的客戶企業數據安全容不得半點馬虎。

作為會營銷的企業管理雲平臺,一直以來來肯向外傳遞的信息是我們客戶的數據安全性性較高,無需擔心數據丟失或損壞。那我們究竟採取了哪些數據安全措施,來避免出現因客觀因素或人為原因而導致數據丟失的情況呢?

來肯的產品體系所運行環境依託於阿里雲,並使用阿里雲提供的多套安全產品,如雲安全中心、雲防火牆、DBS 異地災備、資料庫審計服務等等,並都已達到等保三級認證要求!因此,來肯聯合阿里云為所有客戶搭建了一個堅不可摧的數據安全體系。

在防控外部因素方面,我們有以下措施:

①異地災備

來肯雲商系統數據信息雲端加密備份,如機房出現不可抗力的自然災害,數據依舊完好無損。

②傳輸加密訪問

用戶與伺服器均使用HTTPS傳輸,保證數據傳輸通信全程加密,防止數據外洩。

③Web應用防護系統(WAF)

阿里雲提供的Web應用防護系統,能有效攔截外部惡意請求,防止黑客入侵。

在防止人為因素方面,我們有以下措施:

①本地備份

來肯實行雙備機制,除異地災備外,數據還在本地備份7天,如出現誤刪情況可立即恢復。

②操作錄像

伺服器任何操作都有全程錄屏監控,保證每一項操作都有據可查。

③權限管控

系統添加邊界白名單,即僅允許有授權受信任的用戶訪問伺服器,如出現危險操作(例如刪除數據資料),需公司高層授權才能進行

④日誌審計

資料庫請求全日誌記錄,對訪問資料庫的所有操作都有留痕跡,且符合國家要求的安全標準。

除此之外,來肯一直倡導與客戶、夥伴、員工共同成長,員工的培養教育也是我們一直在積極執行的政策,來肯向每一位員工傳輸正確的價值觀,每一位來肯人堅守職業操守,誠信正直,富有有責任感,絕不會出現因個人原因而做出損害客戶、損害公司的事情!

此次事件值得所有SaaS服務商反思,來肯也會從中吸取經驗與教訓,繼續做好系統數據安全保障工作,保證所有客戶數據安全,不會辜負所有客戶的信賴,杜絕此類事件在我們身上發生!

相關焦點

  • 程序人生:你以為「刪庫」就能跑得了路?跑得了和尚跑不了廟
    大家應該還記得,在今年 2 月份的時候,國內一則程式設計師刪庫的消息傳遍了全網。 這則消息刷屏的原因很簡單——他的幾行代碼,直接讓上市公司微盟的市值一天之內蒸發超 10 億元,數百萬用戶受到直接影響。 可以說,這是國內IT界史上最牛逼的刪庫跑路案例了。
  • 思科前程式設計師離職 5 月後「刪虛擬機跑路」,240 萬美元打水漂,網友...
    最近幾天,一則思科員工刪庫跑路的新聞再一次引發了程式設計師們的關注。據悉,這位程式設計師,僅憑一己之力,刪掉了思科 456 臺虛擬機,導致思科損失 240 萬美元,相當於人民幣 1650 萬。一位程式設計師告訴雷鋒網,程式設計師刪庫無非兩種理由,一是手滑,二是受到了不公平待遇,一時衝動刪庫。
  • 員工「刪庫」戳破「技術公司」泡沫,微盟單日市值蒸發11億
    「刪庫跑路」這個程式設計師之間的日常調侃話題竟成了真,更讓微盟集團置身輿論漩渦。2月23日晚,大批商家發現微盟伺服器出現故障,微盟商家商城、小程序無法登陸。但截至發稿,仍有商家表示並未收到賠付方案,同時據業內人士分析,此次涉事人員「刪庫」很可能將主備資料庫一起刪掉了,因而修復耗時良久,甚至存在數據無法恢復的可能。
  • AI 開年翻車事件:訓練神經網絡除 bug ,結果它把整個庫刪了……
    雷鋒網(公眾號:雷鋒網) AI 科技評論按:授權 AI 刪除 app 中的 bug,結果 AI 將整個庫都給刪了由於 Yelp 至今尚未公布詳細的網絡訓練和刪庫細節,因此我們僅僅只能通過猜測來判斷導致刪庫的原因。然而令人感到絕望的是,即便 Yelp 程式設計師們想復盤「刪庫」事件的原由,神經網絡的「黑箱」性質也將導致該行為沒法很好地落實。難道我們就一點辦法也沒有了嗎?
  • 10條Linux命令錦囊,防你刪庫牢底坐穿
    每一年,都會有刪庫跑路的新聞。現實中,刪庫容易,跑路難,從業者充滿了淚水。這些動作裡面,並不總是存在主觀的惡意,而是這些命令太危險了。線上操作時,一定要保持清醒的頭腦,切記馬虎大意。你說你誤操作的,誰信呢?
  • 細數2017全球最驚心動魄的網絡安全事件
    一個符號引起的「血案」——CloudFlare洩露海量用戶信息2017年2月,著名的網絡服務商CloudFlare又曝出「雲出血」漏洞,導致用戶信息在網際網路上洩露長達數月時間。經過分析,CloudFlare漏洞是一個HTML解析器惹的禍。由於程式設計師把>=錯誤地寫成了==,僅僅一個符號之差,就導致出現內存洩露的情況。
  • 加密風險:數據安全盲點
    數據安全是有網際網路歷史上專業安全人員就不得不面的一個難題,而解決數據安全不得不使用使用證書,證書是構成傳輸層安全性(TLS)通信基礎的機制。證書的籤發者是誰,如何對其進行驗證以及可以有效的(或已經)將其吊銷?企業組織的系統和應用程式上當前安裝了哪些加密庫或軟體?是否足以保護數據安全嗎?
  • 2020年3月份數據洩露事件匯總
    2020年3月份數據洩露事件匯總 據Checkpoint的研究人員稱,已經有超過4000個與冠狀病毒相關的域,其中3%是惡意的,另外5%是可疑的。網絡釣魚活動包括欺騙世界衛生組織的領域。
  • Bwsaas v1.0.0 發布,基於 TP6 的多租戶多應用多端快速開發框架...
    開源說明介紹「bwsaas多端SAAS平臺運營系統」接入微信開放平臺(第三方服務商),微信公眾號管理及微信小程序一鍵授權發布,具備多租戶管理、多應用上架購買、多終端(公眾號,H5,小程序,PC,APP)可接入、強大的權限節點控制(管理員權限,租戶及租戶應用權限)、 強大的一鍵CRUD生成代碼(頁面JS,控制器controller,模型及關聯模型model)、基於ThinkPHP6及layui
  • 從反惡意代碼到對抗高級威脅
    本文是安天對過去20年來與安全威脅對抗過程的回顧與反思,我們將帶著持續的技術積累和自我反思,面對著更加明確的責任使命再上徵程。朝花夕拾回看來路,風雨兼程不負初心。早期盜號木馬、廣告點擊器、瀏覽器首頁鎖定器這類惡意代碼雖然嚴重危害系統安全,卻並不會導致系統直接停擺,但自2013年開始,勒索軟體、挖礦木馬逐步泛濫,開啟了新的對抗局面。這一時期的勒索軟體,採用比特幣作為贖金形式,採用暗網作為不可追蹤的支付鏈路,採用AES、RSA等難於解密的強加密算法來加密用戶數據,構成一個難以打破的「鐵三角」。
  • 佔全球70%網絡安全攻擊的web攻擊:XSS攻擊是什麼?如何防範!
    (如執行一些操作)、攻擊者採用Xss攻擊,可偷取用戶Cookie、密碼等重要數據,進而竊取用戶財產及情報信息。主要步驟是:攻擊者構造包含惡意代碼的特殊url。用戶打開帶有惡意代碼的url時,服務端將惡意代碼從URL中取出,拼接在html中返回瀏覽器,之後用戶會收到響應後解析執行混入的惡意代碼。惡意代碼竊取用戶數據發送到攻擊者網站,或者冒充用戶行為,調用目標網站接口執行攻擊者指定操作。
  • 螺螄粉事件在前、水軍刪帖風波在後,李子柒的網紅店怎麼走?
    日前,義烏市人民法院披露,義烏兩名「網絡水軍」因涉及網絡「有償刪帖」被判刑,而其還處理網紅「李子柒」的負面輿情。就此,李子柒被捲入輿論風波。而此前,李子柒的人設多次受到衝擊,從爆紅以來的「是否有團隊」爭議,到螺螄粉事件,再到「水軍刪帖」風波,從視頻內容到衍生產品,李子柒再一次面臨著考驗。
  • 舊數據資產的新商機,美國急聘「古董」程式語言COBOL程式設計師
    這些政府機構需要僱傭懂得COBOL這麼60年歷史的語言的程式設計師,來幫助解決因為新冠疫情帶來的大量失業申請。COBOL語言是什麼鬼?COBOL(COmmon Business-Oriented Language)——主要用於數據處理領域的、面向過程的高級程序設計語言。
  • OPPO安全解析「應用與數據安全防護」背後的技術
    本期活動以「應用與數據安全防護」為主題,聚焦密鑰、惡意行為檢測等移動應用背後的安全技術,分享OPPO在安全領域的最新技術成果與行業解決方案,推動安全生態的建設。  OPPO端雲協同的安全密鑰技術,在設計上重點考慮在以上敏感階段如何緩解可能遇到本地暴力破解、雲端暴力破解、側信道分析和中間人攻擊、端側滲透攻擊、雲端滲透攻擊等常見類型攻擊。
  • 紀小姐:2020年SaaS發展的100個有趣數據與10大趨勢
    在出臺數據洩露及像GDPR等法規之後,安全性和合規性已成為企業順利運作的關鍵。值得注意的是,有很多的組織/企業的SaaS訂閱,成了「孤兒單」。這可能意味著最初代表公司購買應用程式的負責人已經離開了組織。但是,需要格外注意的是,要弄明白這些應用程式的安全性和數據風險究竟如何。
  • 原創·盤點|2017年國內外重大數據洩露事件
    特別是金融、教育、醫療行業數據附加值逐漸提高,加上行業監管嚴厲的特點,數據洩露帶來的損失也更大,其數據洩露成本遠高於公共部門、科研等行業。盤點2017年發生的數據洩露事件,可見各行業數據洩露事件的概貌。
  • NOTPETYA勒索軟體三年記-OT/ICS安全視角的回顧與反思
    NotPetya勒索軟體攻擊事件過去整整三年了,它被網絡安全界認為是歷史上最昂貴、最具破壞性的勒索攻擊。在同樣臭名昭著的WannaCry勒索軟體攻擊發生僅一個月之後,該勒索軟體就導致了全球崩潰,影響了各個行業的IT和運營技術(OT)環境。
  • 近期國內外重大數據洩露事件
    目前,尚未清楚這些信息是如何在第一時間被洩露的,不過根據Cyble工作人員的說法,很可能是第三方API洩露或報廢導致的。安全公司雲洩露事件近日,安全專家Bob Diachenko發現了一個疑似屬於英國安全公司的一個不安全的Elasticsearch實例,其中包括在2012年到2019年之間和安全事件有關的50億條記錄。
  • 2019年度重大信息安全事件,網絡信息安全不容樂觀(上)
    2008年以來,Verizon(中文「威瑞森」)作為美國最大的無線通信服務供應商,每年都會如期推出數據洩露調查報告,由於其業務廣泛(在全球45個國家經營電信及無線業務),對數據洩露事件的分析較為深入,可以說每年的《數據洩露調查報告》都頗具參考意義,當之無愧成為數據安全從業者必讀的報告之一。
  • 如何確保PoE交換機穩定連接,PoE交換機有哪些安全優勢
    打開APP 如何確保PoE交換機穩定連接,PoE交換機有哪些安全優勢 佚名 發表於 2020-12-09 15:32:16 接下來,就由飛暢科技的小編來為大家介紹下PoE交換機如何才能穩定連接以及PoE交換機有哪些安全優勢?一起來看看吧! 如何確保PoE交換機穩定連接 ①使用標準PoE交換機。非標準PoE交換機不具有IEEE802.3af或者IEEE802.3at協議,不管終端設備是否支持PoE供電,強制48V輸出供電,會損壞終端設備。