618技术特辑(四)疯狂剁手的同时,电商隐私安全你注意到了吗?

数字游侠
• 阅读 1885
摘要: 云时代,网络基础设施更加复杂,其上运行的业务及数据更加重要。无论是电商、互联网、医疗或是金融、教育等行业,均离不开安全服务的保驾护航,只有安全工作有了前提保障,其他的基础活动的开展才有了保障。

本文分享自华为云社区《618技术特辑(四)疯狂剁手的同时,电商隐私安全你注意到了吗?》,原文作者:技术火炬手 。

引言:

在安全界有一条很著名的法则——1941年美国著名安全工程师海因里希提出来的,他当时统计了55万起机械事故,发现死亡或重伤、轻伤或故障,以及无伤害事故的比例为1:29:300,这个法则同样适用于云安全。也就是说每一个安全事件发生的背后都有29次成功的入侵,背后还有300多个安全隐患。安全事件的发生,它同样有一个冰山上跟冰山下的认知。在冰山上是用户能够看到的产品和服务;在冰山下,则需提供更多的安全能力在承载着用户的安全。

又是一年618狂欢,每位消费者在比价、加购物车的时候,每位商家忙上新、搞活动的时候,都会忽略一些至关重要的电商安全问题。诸如恶意攻击、数据窃取、木马攻击等各类涉及信息安全的攻击行为。安全问题平时容易被忽视,但一旦出现则后患无穷。
618技术特辑(四)疯狂剁手的同时,电商隐私安全你注意到了吗?

今天,华为云带大家深度分析了解电商各类场景下的安全问题以及应当如何应对。能否及时发现攻击行为并将危险拒之门外,是体现安全能力的核心指标。在数据时代,我们不仅要关注下单的畅快、销售额的增长,更应该建立起完善的安全防御体系。

主机恶意攻击:检测黑客入侵,及时预警

电商在618大促期间,会有数以万计的用户下单信息存储在服务器中。如果没有安全防护体系,黑客利用密码破解、社工攻击或漏洞攻击等手段入侵服务器数据库,获取大量数据资产。电商在被攻击的过程中,业务会被中断。大量恶意文件占用系统资源,也会导致服务器不能正常运行,影响用户的购买下单的操作。
618技术特辑(四)疯狂剁手的同时,电商隐私安全你注意到了吗?

云主机承载着关键数据及核心业务系统,一旦受到攻击,整个信息系统中最具价值的部分将面临失窃和被破坏的风险,这个时候,电商平台为保障主机安全,因此需要构建以计算环境安全为核心的纵深防御体系,加强主动评估风险及主动预警响应能力。

华为云企业主机安全(Host Security Service,HSS)以全端统管的策略通过主机安全的黑客入侵行为检测功能,包括密码破解、恶意请求、木马查杀等入侵手段的智能检测,快速的发现黑客对企业服务器的渗透扫描行为,及时预警。
618技术特辑(四)疯狂剁手的同时,电商隐私安全你注意到了吗?

HSS首先会在登录的过程中结合短信或邮件验证码,对云服务器登录行为进行二次认证;当检测出主机有异地登录行为,会及时告警;如果发现账户被暴破攻击后,会精准地封锁攻击源IP24小时,禁止其再次登录,这样就能阻止黑客再次发起攻击。

网页劫持、钓鱼风险:就缺一道应用防火墙

许多企业的关键业务依赖于Web应用,而互联网75%的攻击都集中在应用层。以电商来说,在618、双十一期间经常会举办秒杀活动,一些不法攻击者会借助代理服务器生成指向受害主机的合法请求,对Web服务器进行大量访问请求,导致正常用户无法正常访问。最终就会出现秒杀活动一开始,电商页面进去就是404无法访问的现象。
618技术特辑(四)疯狂剁手的同时,电商隐私安全你注意到了吗?

网页被篡改,访问被钓鱼、一做活动就宕机…其实,这些背后都是因为Web应用的防护没有做到位。
618技术特辑(四)疯狂剁手的同时,电商隐私安全你注意到了吗?

针对Web应用防护,Web应用防火墙可用于针对Web网站的常见攻击进行检测和阻断,支持识别并阻拦常见的Web攻击。帮助用户应对网站入侵、漏洞利用、网页篡改、后门植入、CC攻击等安全问题,为企业Web业务安全运营保驾护航。

华为云推出的Web应用防火墙正是这样一款产品,它能够帮助企业分析Web攻击行为和对具体业务场景设置动态防护策略,提供独享防护引擎,智能防御CC功能在第一时间开启。在不断对抗过程中,基于灵活的自定义策略配置,摸清黑产的攻击策略,将其置之死地。同时帮助客户梳理清楚业务逻辑,为业务调整优化提供依据。

华为云VMALL商城的每一次手机抢购活动能够有丝滑般的体验,秘诀之一就是因为有它。

电商隐私安全:防止数据泄露,全生命周期守护

我们都知道,数据是企业的核心信息,数据存储的关键位置仍然在数据库中。而现状则是,大量互联互通的企业环境中,数据库普遍缺乏有效安全防护。一些不法分子会利用拖库洗库撞库的方式攻击数据库盗取信息。
618技术特辑(四)疯狂剁手的同时,电商隐私安全你注意到了吗?

在攻击数据库的过程中,他们会先用渗透攻击查找网站漏洞,再找注入位置。找到Web虚拟目录,上传ASP脚本,获取数据库的管理权限。把数据库里的重要信息都导出来,最后拿到黑市上进行售卖,或者进行勒索。
618技术特辑(四)疯狂剁手的同时,电商隐私安全你注意到了吗?

数据库安全防御面临着传统防护薄弱、外部攻击猖狂、内部违规难防等问题。我们知道电商企业的数据不仅包含商品信息,还有大量的注册用户、用户行为等相关隐私数据,如果出现数据泄露带来的不只有业务损失。

数据隐私需要存储和流通,但是不能“裸奔”。数据金矿如何守?云上数据可以通过密钥技术、新算法和加密算法等身份验证手段来保护数据隐私,同时对数据本身增强了保护。数据传输、存储及处理的各个阶段对数据进行加密,利用云技术对信息进行处理,实现信息隐蔽,保护用户数据安全。华为云也有三招可以来帮您!

数据库安全服务(Database Security Service,DBSS),可以提供基于反向代理及机器学习机制,提供敏感数据发现、数据脱敏、数据库审计和防注入攻击等功能,保障云上数据库的安全。

数据加密服务(Data Encryption Workshop, DEW),提供专属加密、密钥管理、密钥对管理功能,让你免除数据泄露忧愁。

数据安全中心DSC,作为新一代云原生数据安全平台围绕数据采集、传输、存储、处理使用交换和销毁各个阶段构建保护数据全生命周期安全。

云时代,网络基础设施更加复杂,其上运行的业务及数据更加重要。无论是电商、互联网、医疗或是金融、教育等行业,均离不开安全服务的保驾护航,只有安全工作有了前提保障,其他的基础活动的开展才有了保障。

618技术特辑(一)不知不觉超预算3倍,你为何买买买停不下来?如果你想了解为什么每当大促的时候,我们的钱包总是被掏空?这背后到底是大家自制力不够,还是电商平台太会读懂人心,我们不妨从技术维度,抽丝剥茧一探究竟。

618技术特辑(二)几百万人同时下单的秒杀,为什么越来越容易抢到了?当消费者被电商的推荐系统虏获后,他们又是如何保证大促期间,你能随时随地买到自己心仪的商品,以及上亿的交易数据是如何有序地流通,保证你既能抢到,也能及时收到货呢?这篇文章为你一一解密。

618技术特辑(三)直播带货王,“OMG买它”的背后,为什么是一连串技术挑战?动辄几十上百万人同时在线的直播间,宝贝链接一旦上架,需要秒级到达消费者。让所有人能同时看到链接,公平的去抢购,并且还要确保系统运行的稳定,这是一个非常大的考验。背后到底是什么样的技术加持,过程中又遇到了哪些挑战?让我们来一探究竟。

点击关注,第一时间了解华为云新鲜技术~

点赞
收藏
评论区
推荐文章
blmius blmius
4年前
MySQL:[Err] 1292 - Incorrect datetime value: ‘0000-00-00 00:00:00‘ for column ‘CREATE_TIME‘ at row 1
文章目录问题用navicat导入数据时,报错:原因这是因为当前的MySQL不支持datetime为0的情况。解决修改sql\mode:sql\mode:SQLMode定义了MySQL应支持的SQL语法、数据校验等,这样可以更容易地在不同的环境中使用MySQL。全局s
Wesley13 Wesley13
3年前
MySQL部分从库上面因为大量的临时表tmp_table造成慢查询
背景描述Time:20190124T00:08:14.70572408:00User@Host:@Id:Schema:sentrymetaLast_errno:0Killed:0Query_time:0.315758Lock_
美凌格栋栋酱 美凌格栋栋酱
7个月前
Oracle 分组与拼接字符串同时使用
SELECTT.,ROWNUMIDFROM(SELECTT.EMPLID,T.NAME,T.BU,T.REALDEPART,T.FORMATDATE,SUM(T.S0)S0,MAX(UPDATETIME)CREATETIME,LISTAGG(TOCHAR(
皕杰报表之UUID
​在我们用皕杰报表工具设计填报报表时,如何在新增行里自动增加id呢?能新增整数排序id吗?目前可以在新增行里自动增加id,但只能用uuid函数增加UUID编码,不能新增整数排序id。uuid函数说明:获取一个UUID,可以在填报表中用来创建数据ID语法:uuid()或uuid(sep)参数说明:sep布尔值,生成的uuid中是否包含分隔符'',缺省为
Peter20 Peter20
4年前
mysql中like用法
like的通配符有两种%(百分号):代表零个、一个或者多个字符。\(下划线):代表一个数字或者字符。1\.name以"李"开头wherenamelike'李%'2\.name中包含"云",“云”可以在任何位置wherenamelike'%云%'3\.第二个和第三个字符是0的值wheresalarylike'\00%'4\
Wesley13 Wesley13
3年前
FLV文件格式
1.        FLV文件对齐方式FLV文件以大端对齐方式存放多字节整型。如存放数字无符号16位的数字300(0x012C),那么在FLV文件中存放的顺序是:|0x01|0x2C|。如果是无符号32位数字300(0x0000012C),那么在FLV文件中的存放顺序是:|0x00|0x00|0x00|0x01|0x2C。2.  
Wesley13 Wesley13
3年前
mysql设置时区
mysql设置时区mysql\_query("SETtime\_zone'8:00'")ordie('时区设置失败,请联系管理员!');中国在东8区所以加8方法二:selectcount(user\_id)asdevice,CONVERT\_TZ(FROM\_UNIXTIME(reg\_time),'08:00','0
Wesley13 Wesley13
3年前
PHP创建多级树型结构
<!lang:php<?php$areaarray(array('id'1,'pid'0,'name''中国'),array('id'5,'pid'0,'name''美国'),array('id'2,'pid'1,'name''吉林'),array('id'4,'pid'2,'n
Wesley13 Wesley13
3年前
Java日期时间API系列36
  十二时辰,古代劳动人民把一昼夜划分成十二个时段,每一个时段叫一个时辰。二十四小时和十二时辰对照表:时辰时间24时制子时深夜11:00凌晨01:0023:0001:00丑时上午01:00上午03:0001:0003:00寅时上午03:00上午0
Stella981 Stella981
3年前
Linux应急响应(一):SSH暴力破解
0x00前言SSH是目前较可靠,专为远程登录会话和其他网络服务提供安全性的协议,主要用于给远程登录会话数据进行加密,保证数据传输的安全。SSH口令长度太短或者复杂度不够,如仅包含数字,或仅包含字母等,容易被攻击者破解,一旦被攻击者获取,可用来直接登录系统,控制服务器所有权限。0x01应急场景某天,网站
Python进阶者 Python进阶者
1年前
Excel中这日期老是出来00:00:00,怎么用Pandas把这个去除
大家好,我是皮皮。一、前言前几天在Python白银交流群【上海新年人】问了一个Pandas数据筛选的问题。问题如下:这日期老是出来00:00:00,怎么把这个去除。二、实现过程后来【论草莓如何成为冻干莓】给了一个思路和代码如下:pd.toexcel之前把这
数字游侠
数字游侠
Lv1
生活不是选择而是热爱。
文章
5
粉丝
0
获赞
0