閃銀奇異安全負責人 互金行業安全建設的四個心得

2021-08-07 20:02:04 字數 3013 閱讀 1467

摘要: wecash閃銀是中國首家網際網路信用評估平台,依託資料探勘分析和機器學習技術,實現快速精準的信用評估。基於該評估結果,幫助個人使用者和機構快速完成交易,享受到更便捷的資金借貸、消費分期等金融服務,以及租車、租房、旅遊、教育等生活服務。

wecash閃銀是中國首家網際網路信用評估平台,依託資料探勘分析和機器學習技術,實現快速精準的信用評估。基於該評估結果,幫助個人使用者和機構快速完成交易,享受到更便捷的資金借貸、消費分期等金融服務,以及租車、租房、旅遊、教育等生活服務。

除卻自身發展所面臨的安全風險,隨著國家對網際網路金融行業在網路安全方面的監管力度逐年增加,如何快速高效的完成等級保護服務成為閃銀奇異安全負責人頭疼的問題。

2023年6月,閃銀選擇了阿里雲提供的一站式等級保護評測服務,實現了高效的雲上等級保護評測與合規改造。而作為閃銀奇異的安全大管家,裴偉偉見證了業務從規模翻五倍之後,安全的壓力和挑戰;也促成了部門和公司從傳統安全,到雲安全的轉型;而他自己,也經歷了從乙方到甲方安全的不同工作模式。1

雖然網路安全是我的愛好和職業,但自己從乙個軟體研發到真正踏足安全行業,其實繞了一圈。與很多聲名鵲起或成績斐然的圈內朋友相比,我直到大學才真正接觸計算機,而第一次對資訊保安有體感,是從同學手裡接過一張價值400萬的衛星資料光碟。

那一刻我發現,**並不如想象中那麼有價值;未來有價值的,一定是資料;而資料的安全,是其產生價值的基礎。

畢業後的兩年,我在某省電信總公司做資料庫運維工程師的工作,和pl/sql打交道,對資料庫特別是資料安全有了深入學習和理解,後來才有機會來到北京投身安全行業。

其後在idf實驗室的三年,體會了乙方的辛苦與難處,也因此磨練了自己在工程師之外的其他能力,比如溝通、統籌、協調、團隊管理。2

加入wecash閃銀奇異之後,我親歷了公司規模翻五倍的成長過程,業務不斷擴大,風險視窗自然也就多了。我從乙個人的救火隊員,逐步走到乙個安全部門的管理崗位,將自己的安全能力與想法在這裡落地。

在我看來,與其他崗位不同,企業安全的建設極度依賴於運維工作,而我第一天加入的時候甚至只有一名運維同事,因此在安全工作建設初期既要解決已有的安全問題,同時也要兼顧運維的建設。

在閃銀奇異的安全建設過程中,有一些經驗之談,也希望與各個行業,尤其是網際網路金融的安全同行們分享。3

甲方的安全同樣是服務,只不過服務物件主要是業務部門。如何把握好安全和業務的平衡,是每個行業都會遇到的問題。

曾經在落地產品安全開發流程時,我們根據公司產品流程設計的安全開發流程在頒布後,實際並沒有產品經理或專案經理遵守,後來和產品溝通後發現是該流程會嚴重阻礙產品的進度。

因此,在第二版流程設計時和產品經理以及專案經理確認後才得以順利實施。類似的,在安全能力輸出和落地時,一方面取決於業務部門是否接受,一方面取決於輸出是否合理,前者需要對方理解和認可,而後者則屬於"紅線",是安全部門必須強推的工作,比如vpn和堡壘機。

業務的發展是第一位的,安全需要順應業務發展的步伐。正因為如此,也更加考驗安全能力。網際網路的安全更需要講究靈活和效率,這也是為什麼我們比較積極地應用雲安全產品和服務的原因。

在業務發展過程中,有少數從安全角度不甚合理的需求,在業務上必須的,這對安全團隊提出了更高的要求,包括對業務發展的支撐能力,安全方案的保障能力,甚至是自動化安全服務和系統開發能力。

安全防範需要未雨綢繆,也需要事件驅動。

很多時候,業務部門猶豫的往往在於安全風險的後果到底有多大,對於這樣的猶豫,一次安全事件的教育意義要遠遠大過苦口婆心的教育。「吃一塹,長一智」依然是至理名言。

然而,安全的價值不僅在於安全,也在於解決公司的問題。例如提公升效率,應用新的技術,不斷完善安全管理機制。

在初期的安全建設中,我們花了很多時間在運維相關的工作上,建設和維護了公司除線上系統和應用在內的其他諸如員工統一賬戶的系統,雖然不直接和安全相關,但間接為安全管理提供了更加規範和系統的支援。

依靠技術去鋪的路,會帶來安全管理或流程效率的提公升,也會帶來安全事件監控和預警效率的提公升。比如siem,如果沒有i和e的**,那麼m則無從談起,而**不僅僅包括業務應用、系統,也包括內部網路、系統和應用。

能夠拿錢解決的問題不是問題,能夠拿技術解決的問題也不是問題。但要考量錢和技術的恰當使用,一方面評估公司的投入,一方面評估投入的回報。

無論是第三方服務/產品還是自身安全的投入,如果回報不如投資,那麼無論作為安全管理本身還是公司高層,都是不支援的。

所以安全部門的價值需要用反映業務發展回報的數字說話(不是漏洞有幾個,而是幾個漏洞避免的損失有多大),用公司管理層看得懂的語言展現價值。

作為雲上使用者,使用公有雲最直接的好處是能夠將我們自己從物理、網路建設和維護中解脫出來,僅關注網路連線和相應的安全策略即可,從成本和業務持續性角度而言,既是節省,也是便利。

對於我們設計的高可用網路安全架構,實施成本僅僅是系統、應用及網路安全策略級別。對於同質化的系統部署和遷移,通過映象複製即可完成,這本身就是極大的時間成本的節約。

舉個例子,在安全訪問策略層面,我們也歷經了從iptables到安全組策略的路子。雲的安全組策略使得即便不懂iptables命令也能夠知曉和合理利用策略限**務/應用/系統訪問,這種操作的簡化使得安全架構在雲上的實施得以得心應手。在應對介面和服務的安全漏洞時,也僅僅需要通過業務需要的考量便可限制不必要的埠放開,避免攻擊面的擴大。

但僅僅是雲化的物理和網路是不夠的,基於此的雲安全產品,諸如漏洞檢測、防病毒產品、日誌檢索,才是錦上添花之作。我們只用了1-2個人的人工成本便覆蓋了所有主機包括漏洞檢測、防病毒的功能,堡壘機產品能夠完美對接我們的賬戶體系進行系統訪問的二次身份認證和操作預警。

雲安全的回報還在於更高效地合規。對網際網路金融來說,等保合規是整個行業的大趨勢,也是獲得使用者信任的根本。

目前,網際網路金融的等級保護工作是金融辦和網監雙重監管的重點,雲上的安全產品和服務為我們的等保工作的順利開展鋪平了道路。更為難得的是,由於雲產品的特性,產品和服務的反饋能夠快速得到響應,在無論使用者體驗還是安全體系建設方面,雲上企業的安全工作如虎添翼。4

從我的角度來說:安全不存在一勞永逸,也不存在能力的快速提公升。它與業務本身的發展一樣,都是一步乙個腳印走出來的。而雲上模式,能讓企業在安全這條路上輕裝上陣,走得更快,更遠些,為最終客戶提供更加值得信任的服務。

如何拓展產品負責人的角色

scrum中的產品負責人 product owner 是業務和開發之間的介面。在複雜大型企業中,由於有複雜的產品和需要做很多的決策,使得由一人充當這樣的角色通常並不可行。在這種情況下,就需要擴充產品負責人的角色。u0026 xd n 在benelux 2013 xp days大會上,timo pun...

從測試員到測試負責人

從測試員到測試負責人的本質改變是開始承擔管理責任,測試負責人作為組織中的最基層管理者,除了執行相關能力的繼續提公升外,需要開始擔任部分管理職能。從乙個執行者開始轉變為乙個管理者,主要的變化有以下幾點 1 責任範圍的改變 純粹的執行者原則上只需要為自己的執行工作負責即可 而管理者需要對自己管理範圍內的...

奇虎360安全衛士負責人傅盛正式離職

8 日晚間訊息,據內部人士透露,奇虎 360安全衛士負責人傅盛今日正式從奇虎離職,這訊息隨後得到傅盛的確認,並稱自己離職原因是有了新的選擇。與傅盛一起離職的,還有 360安全衛士技術總監徐鳴。能夠和團隊一起在2 做成最受網民歡迎的軟體之一,我倍感驕傲,也從中學習到了非常多的東西,得到很大鍛鍊。傅盛表...