云原生安全助力在线教育三分钟搞定安全防护

导语

这个假期,一场不期而遇的疫情让远程教学成为新常态。在线学习成为全国各地老师和学生们的统一方式。据交银国际研究部数据显示,疫情期间,在线教育企业加速获客,春节后日活跃用户数较春节期间增长5000万,用户活跃度达到50%至80%。对比2019年,疫情期间用户活跃度高10倍。2019年在线教育获客成本每个用户500元,本次疫情相当于提前获取了未来2年的用户量。但与之同时,恶性的商业竞争带来的严峻挑战和许多在线教育平台自身的安全准备不足也在这一个多月的时间内体现的淋淋尽致。

两则故事

业务遍布海内外的 A教育集团,在响应教育局“停课不停教不停学”的第一天,就由于大量“僵尸肉鸡”恶意冲击教学直播平台,导致业务瘫痪,大量用户无法正常访问。

B在线教育机构的核心数据遭遇大规模泄露,导致报名参加B在线教育机构试听活动的家长,都收到了C公司发来的营销短信和电话,不少客源被以更低价挖走,而且由于数据泄露,B机构遭到了诸多家长投诉。

 

_1

安全挑战升级

抗击疫情使得全国师生开始选择线上方式开展教与学,让在线教育行业迅速成为全社会关注的热点,其面临的安全挑战也同步升级。

在线教育机构成为黑客重点攻击目标。黑客具有逐利属性,哪里有利益就往哪里去。当全社会都开始重视在线教育,海量高质量数据涌入在线教育机构时,黑客也会将重点攻击目标转向在线教育机构。常见的攻击手段如通过发起DDoS攻击导致业务瘫痪,从而进行巨额勒索,植入挖矿病毒导致企业即使已经做了系统扩容后仍遇到业务卡顿现象,数据泄露导致业务发展规划被窃取、经营负面信息被披露、客户被竞对挖走等后果,更有甚者,恶意竞争者会通过恶意修改网站代码等方式,投放不良广告、暗链、恶意文件等等,导致企业声誉受损。

法律法规要求更加严格。2019年12月1日起等保2.0制度开始正式实施,以前不过等保属于违规,随着《中华人民共和国网络安全法》的施行,不过等保属于违法。教育部反复强调“深入贯彻落实《网络安全法》,根据落实网络安全等级保护制度的要求,进一步完善相关管理制度和标准规范。”更是屡屡发文要求做好安全建设。教育企业及机构进行信息安全建设已经成为了“必须项”。

安全建设现状

这次疫情将在线教育行业推向了历史浪潮的前锋,这让诸多企业机构的安全建设面临前所未有的考验。主要表现在以下几方面:

核心数据在互联网“裸奔”。在线教育一般是通过网站或APP提供服务的,而大多数企业却缺乏有效的网站漏洞发现机制与入侵防御手段保障系统不被黑客入侵。诸多企业可能早已漏洞百出却浑然不知,导致核心数据资产暴露于互联网、成百上千Web漏洞可以被轻易利用、数据已经被窃取却并毫不知情。

业务系统设计缺陷却无从着手。许多在线教育机构业务系统设计存在缺陷,可以轻易获取服务器权限。而对于大多数教育机构而言,由于没有专职的安全团队且不知如何全面检查系统漏洞和安全设计缺陷,他们往往难以有效抵御黑客攻击。

攻击频发却无任何防护。在面临频发的黑客攻击时,没有任何的防护措施,尤其在0-day漏洞爆发面前更是束手无策。

安全管理和安全意识不到位。在线教育目前属于业务开拓期,因此大部分企业机构将主要精力都放在如何快速获客上,而忽略了对应的安全建设,有些企业运维人员兼职安全运营,有的甚至对安全不闻不问。

云上安全责任边界意识不清晰。部分在线教育企业对于业务上云后的安全责任归属问题没有清晰认识,存在“买了你们的云服务,安全你们就该提供保障,我们既然买了你们的云服务,你们就要为所有安全负责”的错误认知。云平台和云上用户都具备安全保障的责任,仅靠云平台基础保障是远远不够的,用户需要对自身在云上系统和业务安全负责。

上述这些问题仍然在许多企业中广泛存在。比黑客攻击更可怕的是你还不知道如何防御它,就已经被攻破了却浑然不知。

安全难题如何破?

针对在线教育行业面临的安全挑战,阿里云制定了一套完整的在线教育行业安全解决方案。

传统的安全解决方案主要通过外挂设备来解决各类安全问题,但是在新型的云环境下,外挂设备存在许多兼容性风险。通过简单的将外挂设备软件化后安装在云上虚拟机的方式,已经越来越被证明需要更高效、更稳定、更安全的解决方案来替代。企业需要的是一套“长”在云上的原生安全解决方案。

云原生安全解决方案与传统“外挂”型解决方案的主要区别有如下两点:

部署便捷。与其说“部署”倒不如说是“开关”更合适。基于云原生的安全产品无需进行复杂的运维配置、网络架构调整,可以做到明确保护目标后即开即用。同时由于无需配置DNS解析反复牵引流量,最大限度的降低了安全防护带来的网络质量影响,极大的保障了安全建设和用户体验的双赢。

灵活敏捷的调整。当因业务或实际情况需要需紧急进行资产保护或撤销保护时,云原生的安全解决方案可以迅速响应,灵活调整,大幅度缩短了安全响应工作的周期。

 

_2

阿里云为客户提供的云原生安全解决方案包含哪些云原生能力,到底能解决哪些问题?

精准识别和保护敏感数据安全。敏感数据是企业数据安全防护中的重中之重。借助阿里云的敏感数据保护产品SDDP可以根据企业不同的业务属性快速识别并定位企业海量数据中的敏感数据,追踪敏感数据的使用情况,不仅在外部攻击突破外围防御时起到“贴身保镖”的作用,更可以防止企业内部人员窃取或删除数据的产生。

完美抵御DDoS攻击,甚至可以做到无限抗。由于阿里云是直接将DDoS防御能力加载到云产品中,免去了部署和切换IP的烦恼,可以实现分钟级接入,即刻使用即刻生效。同时由于云计算原生的网络和带宽资源优势,使得DDoS防护同样可以具备弹性防护能力,可以根据攻击强度实时弹性调整防御策略。

保障企业内外和内部之间的边界安全。通过部署SaaS化云防火墙,可以帮助企业统一管理外部互联网到内部业务的访问控制策略以及内部业务与业务之间的访问控制,运维人员借助云防火墙可以清晰的看到有哪些外部流量访问了内部业务,内部各个业务之间的流量访问情况,从而可以轻松判断是否有恶意攻击,并及时阻止。尤其是针对热门漏洞、高危0-day和N-day漏洞的利用可实现精准防护,避免大规模入侵产生。

实现主机安全运营自动化闭环。借助阿里云云安全中心,一方面做到主机层面的防勒索、防病毒、防篡改、漏洞一键修复等,实现威胁检测、响应、溯源的自动化安全运营闭环,让欠缺专业安全运维人员的企业也能做好安全防护;另一方面,针对等保2.0最新标准,可以实现一键合规检查,保护云上资产和本地主机满足监管合规要求。

值得一提的是,即使对于没有专业安全人员的企业来说,这些安全防护能力只需要几分钟即可构建完成。这也是云原生安全的最大的优势之一。因为原生,所以便捷。

以在线教育企业好未来为例,好未来旗下包含多个教育品牌,教育形式、客户人群和运营方式各不相同。如何实现所有业务平台的统一安全管控是安全建设的主要问题之一。经过测试验证,好未来采用了阿里云安骑士主机安全产品,最终实现对服务器的统一安全管控。同时,结合网站威胁扫描系统定期对所有业务平台的Web业务进行漏洞风险验证和内容安全监测,构建了从底层服务器到上层业务平台完善的安全检测和防护体系。

目前,阿里云在线教育安全解决方案已拥有超百家客户,在抗击疫情期间更是保障了过亿名老师和学生可以安全、顺利的完成线上学习,让“停课不停学”真正落到实处。

原文链接
本文为云栖社区原创内容,未经允许不得转载。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/516456.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

ElasticSearch 索引基本操作_04

文章目录1. 新建索引2. 索引注意事项3. 更新索引4. 索引权限5. 索引查看6. 删除索引7. 索引关闭和打开8. 索引复制9. 索引别名1. 新建索引 插件新建索引 通过 head 插件新建索引 在 head 插件中,选择 索引选项卡,然后点击新建索引。新建索引时&#xf…

从零开始入门 K8s | 理解 RuntimeClass 与使用多容器运行时

作者 | 贾之光 阿里巴巴高级开发工程师 本文整理自《CNCF x Alibaba 云原生技术公开课》第 30 讲,点击直达课程页面。 关注“阿里巴巴云原生”公众号,回复关键词“入门”,即可下载从零入门 K8s 系列文章 PPT。 一、RuntimeClass 需求来源 …

从程序媛到微软全球 AKS 女掌门人,技术女神驾到!

来源 | CSDN据 Stack Overflow 发布的《2020年开发者年度调查报告》显示,在参与统计的 65,000 名程序员中,92%是男性程序员,男女比例悬殊。可回首 IT 历史长河,热爱技术、富有创新思维、编程能力超群的“代码女神”们始…

JavaScript从入门到放弃 -(四)E5 新增方法

目录 5. trim方法6. 对象方法6.1 Object.keys()6.1.1 作用6.1.2 语法6.2 Object.defineProperty()6.2.1 作用6.2.2 语法5. trim方法 去除字符串两端的空格 var str = helloWorld console.log(str.trim(

ElasticSearch 文档的添加、获取、更新、删除_05

文章目录新建文档获取文档批量获取文档更新查询更新删除文档批量操作新建文档 首先新建一个索引。 然后向索引中添加一个文档: PUT blog/_doc/1 {"title":"6. ElasticSearch 文档基本操作","date":"2021-12-07","c…

构建实时数据仓库首选,云原生数据仓库技术解密

阿里云分析型数据库重磅推出基础版,极大降低了用户构建数据仓库门槛。高度兼容MySQL,极低的使用成本和极高的性能,使中小企业也可以轻松的搭建一套实时数据仓库,实现企业数据价值在线化。 AnalyticDB for MySQL的产品系列包括基础…

阿里宜搭发布专有云版本,基于云原生的应用构建PaaS平台

4月8日,阿里巴巴旗下0代码应用搭建平台“宜搭”发布专有云版本,可以基于阿里云专有云为客户实施专有云部署,实现客户数据的专有云存储,为政府、大型企业提供高稳定、高安全的应用搭建服务,支持业务在线,实现…

ElasticSearch 文档路由,你的数据到底存在哪一个分片上_06

es 是一个分布式系统,当我们存储一个文档到 es 上之后,这个文档实际上是被存储到 master 节点中的某一个主分片上。 例如新建一个索引,该索引有两个分片,0个副本,如下: 接下来,向该索引中保存…

云原生安全模型与实践

来源 | 玉符科技在传统的研发中,我们经常关注的「安全」包括代码安全、机器(运行环境)安全、网络运维安全,而随着云原生时代的到来,如果还按原有的几个维度切分的话,显然容易忽略很多云原生环境引入的新挑战…

JavaScript从入门到放弃 -(五)函数进阶(高级用法)

目录 1. 函数的定义和调用1.1 函数定义的3种方式1.2 函数调用方式(常见的6种)1.2.1 普通函数的调用1.2.2 对象中的函数调用1.2.3 构造函数的调用1.2.4 DOM元素绑定事件调用函数1.2.5 定时器中调用函数1.2.6 立即执行函数2. 函数内部的this指向2.1 this指向2.1.1 普通函数2.1.…

阿里云专家详解 2020 服务网格发展趋势

作者 | 王夕宁 阿里巴巴高级技术专家 关注“阿里巴巴云原生”公众号,参与文末留言互动,即有机会获得赠书福利! 本文摘自于由阿里云高级技术专家王夕宁撰写的《Istio 服务网格技术解析与实践》一书,文章从基础概念入手&#xff0…

小姐姐亲身体验:在阿里数据库科研团队实习是种怎样的体验?

作者简介: 张心怡,北京大学前沿交叉研究院研究生,中国人民大学信息学院本科生。从18年底开始在POLARDB-X团队智能数据库组的实习,现已在阿里度过了一年多的时光。 心怡说,对于有志于数据库领域研究的小伙伴&#xff0c…

2020职场人裸辞三大原因:不开心、工资低、没有盼头

近期,脉脉发布了《2020职场人裸辞现状调研报道》,报道显示2020最让职场人想裸辞的三大原因为:不开心、工资低、没有盼头。报告数据中还显示,工资不满预期是最让人想要裸辞的主要原因,但有超过6成职场人表示&#xff0c…

ElasticSearch 并发的处理方式:锁和版本控制_07

文章目录现象锁版本控制最新方案现象 当我们使用 es 的 API 去进行文档更新时,它首先读取原文档出来,然后对原文档进行更新,更新完成后再重新索引整个文档。不论你执行多少次更新,最终保存在 es 中的是最后一次更新的文档。但是如…

JavaScript从入门到放弃 -(六)正则表达式

正则表达式 1. 正则表达式概述1.1 什么是正则表达式1.2 正则表达式的特点2. 正则表达式在JavaScript中的使用2.1 创建正则表达式2.1.1 通过调用 RegExp 对象的构造函数创建2.1.2 通过字面量创建2.2 test测试正则表达式3. 正则表达式中的特殊字符3.1 正则表达式的组成3.2 边界符…

冠状病毒过后世界九大未来预测

云栖号资讯:【点击查看更多行业资讯】 在这里您可以找到不同行业的第一手的上云资讯,还在等什么,快来! 随着COVID-19的泛滥在全球范围内蔓延,这迫使人类进行创新并改变我们的工作和生活方式。我们现在发现自己的优势在…

疫情宅家促生“囤货经济”,北美零售业极限应考

云栖号资讯:【点击查看更多行业资讯】 在这里您可以找到不同行业的第一手的上云资讯,还在等什么,快来! 疫情之下,美国零售业同样遭遇冰火两重天的困境。 危机产生和意识到危机产生是两件事情。就在美国对着中国的疫情…

还不懂Redis?看完这个故事就明白了!

来源 | 编程技术宇宙责编 | Jerry我是Redis你好,我是Redis,一个叫Antirez的男人把我带到了这个世界上。说起我的诞生,跟关系数据库MySQL还挺有渊源的。在我还没来到这个世界上的时候,MySQL过的很辛苦,互联网发展的越来…

ElasticSearch 倒排索引_08

倒排索引:是 es 中非常重要的索引结构,是从文档词项到文档 ID 的一个映射过程。 “正排索引” 我们在关系型数据库中见到的索引,就是“正排索引”。 关系型数据库中的索引如下,假设我有一个博客表: id作者标题内容1…

2020年软件工程现状:Python或将成为第一大编程语言,中国开源涨势最猛

云栖号资讯:【点击查看更多行业资讯】 在这里您可以找到不同行业的第一手的上云资讯,还在等什么,快来! 现在,是时候谈一谈 2020 年及以后的软件工程状况了。本文以 GitHub Octoverse 数据为基础,加上我作为…