删库跑路事件发生,SaaS云服务如何守护数据安全

作者 | 蒋敏峰

责编 | Carol

封图 | CSDN付费下载于视觉中国

近日,某SaaS服务商/微盟遭遇员工删库跑路,服务器出现大面积故障,一时间让平台上的几百万家商户生意基本停摆。这一事件发生后,不管是厂商还是平台上的用户,都在经历着非常不容易的时刻。

据官方公布信息,历经了一周多的时间,数据已全面找回并且已恢复正式上线。针对事故给平台用户造成的影响,公司准备了专门的赔付计划。

在社交媒体和专业论坛中,这次事件也成了很多技术人员在讨论的话题,数据历经一周多时间才恢复,有人推测可能备份数据库也被同时删除了,本质上这也反映了数据安全管理机制不够健全。

作为一名多年坚守在IT技术领域的从业者,听到这个消息的时候还是比较震惊的,数据库被恶意删除,恢复时间漫长,很清楚这对企业用户意味着什么。我也想从这次的警醒,和大家聊聊,云时代,我们在灾备建设与数据安全方面的考验与防护。

SaaS应用,被忽视的数据安全

本来新冠肺炎防控需要,带动了全中国2亿人的云办公,相较于各种花哨的营销大战,此次删库事件更值得警醒,这已不仅仅是一家云服务厂商的市值蒸发,还有几百万用户的经济损失,更是因为这里暴露出来的网络安全债,是国内很多企业以往普遍忽视的、不重视的。

就以我自己工作的领域来看,我已经在HR SaaS行业工作十多年,从供给端和需求端两个方面来看,很多公司在实践过程中还是存在不少业务应用中的数据安全风险。

比如,国内很多SaaS厂商认为运维团队是成本中心,不重视信息安全,从而在这个方面不断地缩减投入,只有在遇到伤痛的时候,才会临时增加投入来弥补损失。但我们知道,真的发生了的话,每一次的代价都将是惨痛的。 

而在需求方,很多企业在选择SaaS产品时,会更多关注产品看起来好不好看、用起来好不好用,却容易忽略安全性的考量。另外也有一些企业为了保证安全性,进行本地化部署,但往往本地化之后,系统安全性会变得更加脆弱。

中国的互联网发展速度非常快,SaaS是云计算市场的最大细分市场,这几年繁荣发展,越来越多的组织转向了软件即服务(SaaS),把它做为解决企业需求的一种方法。此次疫情更是对国内企业采购SaaS应用起到了推波助澜的作用。

 

云端过渡,数据安全也是优先事项

对于我们从业者来说,非常乐于看到越来越多的中国企业采购SaaS产品来提高生产力,但还是诚恳建议采购时需要将数据隐私和安全性作为不可忽视的优先事项。分享一些我们作为SaaS服务商,日常的做法对策:

第一,分散控制权限,做好人员分工

做好最小程度的权限管理(最小权限原则),3个人3把钥匙,每人只能打开自己盒子,3个人同时在一起才能打开完整的盒子。在日常管理上重点关注特殊权限账户和VPN权限管理。

第二,加强生产系统访问的安全控制

建立数据安全治理制度并不断持续优化,对运维行为进行事前审批、事中控制、事后审计、定期报表,避免运维人员恶意操作和误操作的行为,确保高效审批及准确执行。

不允许研发人员对数据层面进行直接篡改,每次生产系统的直接访问必须通过特定审批,并且由专职运维人员协调进行只读操作。配套的流程管理制度和审批机制,确保关键负责人了解每一次的联机操作,并做好操作日志保存。

第三,技术上做好预防措施,重视数据资产保护

与专业的安全厂商配合定期进行安全扫描,加强生产系统的软硬件安全防控能力。

定期进行对生产环境进行数据备份,肯耐珂萨的数据中心采用容灾技术,具备2地3备份体系,保障系统高可用。传统的备份系统将数据从B端还原至A端,过程中数据容量、传输速度、磁盘性能等诸多方面都会制约其还原时间。容灾技术则可以实现B端直接运行可用系统,极大程度缩短停机时间。

定期的安全演练也能提高团队在面对突发事件时能应对能力,过程中也能检验备份数据的完整性,避免有时候一切准备就绪时,却发现备份数据损坏而导致无法正常恢复。

 

写在最后的话

数据安全的前题是什么呢?是数据好好地被保存在服务器里,系统良好地运行。如果这个前题没有了,也就没有所谓的数据安全了。 

在我所服务的公司(国内人力资本管理云服务商),我们看到了国内市场上很多企业在积极地向云端迁移,人力资源管理的SaaS应用迭代在加速。看到了这些繁荣,我们更是对数据安全管理不能掉以轻心,因为平台上承载的不是几个人,而是大大小小的公司。这是我们为客户提供SaaS服务的第一天就坚持的,数据安全管理从无小事。

作者介绍:

蒋敏峰,肯耐珂萨信息技术部总监,主要负责肯耐珂萨信息化建设以及云计算。在技术领域拥有超过15年的工作经验,负责过多个数据中心项目,带领研发团队负责多款SaaS产品的研发。肯耐珂萨SaaS产品从上线至今,已达千万级用户体量,带领技术团队不断优化系统架构,完善安全体系。

在全民抗疫的特殊时期下,在人员复杂、流动量大地方的出入口处都设置了无接触式无感红外人体测温系统。

在这次疫情防控中,无感人体测温系统发挥了怎样的作用?高精准的无感人体测温系统的核心技术武器是什么?对于开发者们来说,大家应该了解哪些技术?

今晚 8点《多场景疫情防控:解读云边端联动下的全栈 AI 技术应用》

推荐阅读:必看!Spark 进阶之路之「SparkSQL」入门概述 | 博文精选
如果你觉得 Git 很迷惑人,那么这份小抄正是为你准备的!
开辟 Dart 到 Native 的超级通道,饿了么跨平台的最佳实践
比特币归谁所有?有人通过分析区块链数据集找到答案
为什么说Transformer就是图神经网络?
脱单?撒狗粮?加班?女神节这么过 | 程序员有话说
真香,朕在看了!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/518997.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

express模板引擎 html,Express使用html模板的代码分析

express默认使用jade模板,可以配置让其支持使用ejs或html模板。1.安装ejs在项目根目录安装ejs.npminstallejs2、引入ejsvarejsrequire(ejs);//我是新引入的ejs插件3、设置html引擎app.engine(html,ejs.__express);设置视图引擎app.set(viewengine,html)…

记一次吐血的ping: unknown host

背景: 某客户的ECS,ping域名提示unknown host,ping ip则可以通,ping的时候抓包没有解析的包出去,是解析的问题吗?1,测试ping域名以及抓包发现没有dns的解析包出去 # ping www.baidu.com -c 1 p…

Nacos Committer 张龙:Nacos Sync 的设计原理和规划

与你同行,抬头便是星空。 本文整理自Nacos Committer 张龙的现场分享,阿里巴巴中间件受权发布。 随着 Nacos 1.0.0 稳定版的发布,越来越多的企业开始在测试/预演/生产环境中逐步部署 Nacos。目前,除了部分企业已处于转型分布式架…

Linux 会成为主流桌面操作系统吗?

整理 | 屠敏出品 | CSDN(ID:CSDNnews)2020 年 1 月 14 日,微软正式停止了 Windows 7 系统的扩展支持,这意味着服役十年的 Windows 7,属于它的时代真的终结了,说不出的再见,只能怀恋。…

阿里搜索推荐系统又双叒叕升级了?!

搜索导购产品作为搜索的流量入口,承载了为用户导购推荐、搜索流量分流的重要功能。主要产品包括:首页底纹、下拉推荐、搜索发现、导航、历史搜索等。经过几年的探索和积累,各个产品越发地成熟,机器学习算法广泛地应用于导购产品中…

处理网络超时问题的最佳实践

对于云上的用户来说,业务日志里面报超时问题处理起来往往比价棘手,因为1) 问题点可能在云基础设施层,也有可能在业务软件层,需要排查的范围非常广;2) 这类问题往往是不可复现问题,抓到现场比较难。在本文里…

BZip2Codec压缩、Map端压缩控制、Reduce端压缩控制……都在这份Hadoop整合压缩知识点里了!...

作者 | Tai_Park责编 | Carol来源 | CSDN 博客封图 | CSDN付费下载于东方 IC今天来聊聊 Hadoop 的压缩。压缩:原始数据通过压缩手段产生目标数据,要求输入和输出的内容是一样的(大部分),但体积是不一样的。对于单机用户…

WAF+SLB负载不均衡案例分享

问题演变过程 时间点1:高防WAFSLB2台ECS 时间点2:高防WAFSLB4台ECS 问题描述 在时间点1时,没有发现明显的负载不均衡的情况。在时间点2时,出现大部分请求都打到了其中一台ECS上。需要定位问题原因 问题梳理 问题链路 是SLB后…

架构整洁之道, 看这一篇就够了!

程序的世界飞速发展,今天所掌握的技能可能明年就过时了,但有些知识历久弥新,掌握了它们,你在程序的海洋中就不会迷路,架构思想就是这样的知识。 本文是《架构整洁之道》的读书心得,作者将书中内容拆解后再组…

2019年度CSDN博客之星TOP10榜单揭晓,你上榜了吗?

培根说,『读书造成充实的人,会议造成未能觉悟的人,写作造成正确的人』。在短信短视频快速迭代的快时代,更深度的思考、更正确的实践,更成体系的写作与分享,尤显可贵。这里,每一篇博文都是开发者…

(进阶篇_01)Oracle数据同步3种场景

文章目录一、场景分析二、实战2.1. 创建原表表结构初始化数据2.2. 创建目标表表结构2.3. 同步前效果图2.4. 连接串2.5. 执行同步2.6.执行后效果图2.7.操作记录三、实战场景2(第1种)3.1. 原表表结构初始化数据3.2. 目标表表结构3.3. 连接字符串3.4. 数据同…

html背景图片横屏,CSS背景颜色 背景图片 居中 重复 固定样式background经验篇

我们使用CSS Background样式属性,可以设置网页背景单一颜色、网页背景为图片、网页背景图片居中于网页、网页背景图片网页固定位置、网页背景图片中网页中重复平铺等css背景样式介绍与案例讲解。扩展阅读:CSS背景Background基础:http://www.d…

借助混沌工程工具 ChaosBlade 构建高可用的分布式系统

在分布式架构环境下,服务间的依赖日益复杂,可能没有人能说清单个故障对整个系统的影响,构建一个高可用的分布式系统面临着很大挑战。在可控范围或环境下,使用 ChaosBlade 工具,对系统注入各种故障,持续提升…

etcd 在超大规模数据场景下的性能优化

概述 etcd是一个开源的分布式的kv存储系统, 最近刚被cncf列为沙箱孵化项目。etcd的应用场景很广,很多地方都用到了它,例如kubernetes就用它作为集群内部存储元信息的账本。本篇文章首先介绍我们优化的背景,为什么我们要进行优化, 之后介绍et…

时间复杂度的表示、分析、计算方法……一文带你看懂时间复杂度!

作者 | OverRedMaple责编 | Carol来源 | CSDN 博客封图 | CSDN付费下载于东方 IC如果你还在发愁究竟怎么计算时间复杂度和空间复杂度,那你是来对地方了!名词解释:在计算机科学中,时间复杂性,又称时间复杂度&#xff0c…

ThreadPoolExecutor中的keepAliveTime详解

文章目录一、keepAliveTime的概念二、keepAliveTime的设置方法2.1. 通过构造函数设置2.2. 通过setKeepAliveTime方法动态设置三、线程是如何根据keepAliveTime进行销毁的阅读这篇文章,你将会知道: keepAliveTime的概念。 keepAliveTime是如何设置的。 线…

OPPO数据中台之基石:基于Flink SQL构建实数据仓库

本文整理自 2019 年 4 月 13 日在深圳举行的 Flink Meetup 会议,分享嘉宾张俊,目前担任 OPPO 大数据平台研发负责人,也是 Apache Flink contributor。本文主要内容如下: OPPO 实时数仓的演进思路;基于 Flink SQL 的扩…

如何实现7*24小时灵活发布?阿里技术团队这么做

研发效能分为两块,一是用技术的更新来提升效率;二是提高整个技术生态中的协同效率,激发技术活力。阿里巴巴技术团队在此基础上要实现的终极目标是打造7*24小时灵活发布的通道,以及提供更快的业务代码迭代能力。今天,阿…

不看就亏系列!这里有完整的 Hadoop 集群搭建教程,和最易懂的 Hadoop 概念!| 附代码...

作者 | chen_01_c责编 | Carol来源 | CSDN 博客封图 | CSDN付费下载于视觉中国hadoop介绍Hadoop 是 Lucene 创始人 Doug Cutting,根据 Google 的相关内容山寨出来的分布式文件系统和对海量数据进行分析计算的基础框架系统,其中包含 MapReduce 程序&#…

数据科学家是个性感的工作?我信你个鬼!

数据科学家40%是个吸尘器,40%是个清洁工,剩下20%是个算命的。作者 | Jingles译者 | 香槟超新星,责编 | 夕颜出品 | CSDN(ID:CSDNnews)根据《哈佛商业评论》的说法,数据科学家是21世纪最性感的工作。在现在这…