腾讯云安全建设框架首次公开,以纵深防御架构护航企业云上业务增长
ccwgpt 2024-10-29 13:28 53 浏览 0 评论
9月6日,2024腾讯全球数字生态大会数字安全专场在深圳国际会展中心举行。腾讯安全副总裁、腾讯云鼎实验室负责人董志强出席专场,首次公开腾讯云平台自身安全建设框架。
董志强介绍道,腾讯云在全球维护超过150万台服务器、各类云服务云资产总量超过1.4亿,多年的云安全治理实践下来,多年以来已经建立了一套行之有效的云安全治理框架。
“目前,很多地方政府单位、央国企都在建设自己的私有云,预计国内规模亿以上的大型私有云会在1000朵以上,但是对于如何保障云平台的安全性,业内还缺乏参考标准。我们也致力于把自身高安全等级架构的实践分享给行业用户,促进安全水位的提升。”董志强表示。
攻防升级,无限战争下的“假设损失”原则
云平台长期以来都面临外部攻击和内部缺乏有效治理的威胁,不断的涌现了各种新技术,大数据、大模型、IoT等等新技术一方面带来新的生产动力,另一方面也导入了新的威胁面和安全问题;DevSecOps这类新研发模式的广泛应用也让传统的安全规范流程失效。此外,云计算按需使用的订阅模式和责任共担模型,也使很多组织中的成本模型、责任矩阵和合规流程发生了变化。
当下,人工智能和大模型是新一代的生产力热点,在这项技术普及的过程中,作为燃料的数据呈现井喷态势,在量级、成本和复杂度上又对安全管理带来了新挑战。
“在有限的成本之下,面对不断变化的业务环境,我们必须建立一种新的安全思维,即持续性对抗的安全思维、‘假设被攻击’‘假设受损失’的安全思维。”董志强表示。
在这种“假设损失”的安全思维下,腾讯在内部提出高安全等级的云安全架构,通过这个目标来牵引全局安全工作,高安全等级架构遵循几个治理准则:
一、对资产进行分类分级,允许有限损失,保障核心业务零事故;
二、战略对齐和价值呈现,改变过去安全和业务分离甚至对立的理念,建立安全工作和业务发展协同的流程体系,建立全员为安全负责对组织治理和协同文化;
三、“假设损失”条件下遵循必要的安全技术原则,尽可能对系统和业务嵌入“默认安全”的配置;采取”零信任“的思维,对于权限和特权进行更合理的分配和管控,降低人为风险;对于配置的各类安全机制,进行实效性验证,通过多种技术来多层验证我们的安全策略是否在真实发生保护左右;另外在合适的场景下,通过智能化和自动化技术,也可以辅助使安全运营的效率和效能得到大幅度提升。
经过长期实践,腾讯云已经形成了一套行之有效的安全治理框架,保障了腾讯云平台的安全稳定运转。目前,腾讯云在全球维护超过150万台服务器,各类云服务云资产总量超过1.4亿,获得了400+合规资质的认可。
高安全等级架构构建“看得见”的云上安全
近年来,云计算已逐渐成为赋能数字经济的底座和基石,云平台上承载了大量关系国计民生的业务系统和数据,其安全性、稳定性关系到国家安全和社会生产生活有序开展。为了构建“看得见的安全”,腾讯云自下而上为云业务自身和租户安全构建了纵深防御的体系,形成了一套具备可复制性的高安全等级架构。董志强结合实践案例,重点分享了高安全等级架构的三个核心理念:默认安全、纵深防御和智能提效。
在默认安全上,腾讯云从云底座操作系统和虚拟化平台进行安全加固、权限管理、密钥管理升级、配置核查、网络和应用隔离等角度入手,来保障云产品的默认安全和云平台的默认安全,包括不限于对云底座操作系统和虚拟化平台进行安全加固,通过硬件虚拟化隔离和安全操作系统确保底层安全可靠;在根秘钥防护上做了安全改造,最终实现一个腾讯云客户一次登录态一次随机根秘钥,并实现有状态令牌防止秘钥泄露生成SKEY等;通过XSPM来检测账号是否开启MFA,通过开启MFA多重身份验证,提高身份的对抗成本,针对身份攻击开启有效拦截等。
此外,腾讯云很早就开始践行“安全左移”理念,通过安全组件嵌入、软件成分管理、自动化代码检查和安全有效性测试,层层卡口尽早发现和处置风险,实现“出厂即安全”。
在纵深防御上,腾讯云从网络边界、身份边界、资源边界等维度全方位构建了数据安全边界,多种安全机制互补,有效保护租户数据的机密性、完整性和可靠性,有效降低客户数据泄露事件的发生。
在智能化安全治理实践上,腾讯云通过对敏感数据流动路径的全过程管控,能快速识别敏感业务数据分布,建立“数据安全地图”,实时掌握数据流转链路,全局监控数据安全风险,有效联动分析和应急响应,实现端到端的数据安全风险控制。
腾讯安全云鼎实验室长期专注于云领域前沿安全技术研究与创新,并持续向行业输送经验和方法。2021年,云鼎实验室发布业内首个云安全攻防矩阵以及云原生安全全景图;2022年,云鼎实验室将云上攻防实战经验集结成《云上安全攻防实战手册》并公开发布;2023年,云鼎实验室牵头编制了全球首个云渗透测试认证专家课程。
云平台的安全性需要持续投入建设和多方协作,腾讯安全也呼吁生态共建,监管部门、云厂商、安全厂商、租户等多方协作,共同提升云上安全水位。
相关推荐
- 滨州维修服务部“一区一策”强服务
-
今年以来,胜利油田地面工程维修中心滨州维修服务部探索实施“一区一策”服务模式,持续拓展新技术应用场景,以优质的服务、先进的技术,助力解决管理区各类维修难题。服务部坚持问题导向,常态化对服务范围内的13...
- 谷歌A2A协议和MCP协议有什么区别?A2A和MCP的差异是什么?
-
在人工智能的快速发展中,如何实现AI模型与外部系统的高效协作成为关键问题。谷歌主导的A2A协议(Agent-to-AgentProtocol)和Anthropic公司提出的MCP协议(ModelC...
- 谷歌大脑用架构搜索发现更好的特征金字塔结构,超越Mask-RCNN等
-
【新智元导读】谷歌大脑的研究人员发表最新成果,他们采用神经结构搜索发现了一种新的特征金字塔结构NAS-FPN,可实现比MaskR-CNN、FPN、SSD更快更好的目标检测。目前用于目标检测的最先...
- 一文彻底搞懂谷歌的Agent2Agent(A2A)协议
-
前段时间,相信大家都被谷歌发布的Agent2Agent开源协议刷屏了,简称A2A。谷歌官方也表示,A2A是在MCP之后的补充,也就是MCP可以强化大模型/Agent的能力,但每个大模型/Agent互为...
- 谷歌提出创新神经记忆架构,突破Transformer长上下文限制
-
让AI模型拥有人类的记忆能力一直是学界关注的重要课题。传统的深度学习模型虽然在许多任务上取得了显著成效,但在处理需要长期记忆的任务时往往力不从心。就像人类可以轻松记住数天前看过的文章重点,但目前的...
- 不懂设计?AI助力,人人都能成为UI设计师!
-
最近公司UI资源十分紧张,急需要通过AI来解决UI人员不足问题,我在网上发现了几款AI应用非常适合用来进行UI设计。以下是一些目前非常流行且功能强大的工具,它们能够提高UI设计效率,并帮助设计师创造出...
- 速来!手把手教你用AI完成UI界面设计
-
晨星技术说晨星技术小课堂第二季谭同学-联想晨星用户体验设计师-【晨星小课堂】讲师通过简单、清晰的语言描述就能够用几十秒自动生成一组可编辑的UI界面,AIGC对于UI设计师而言已经逐步发展成了帮助我们...
- 「分享」一端录制,多端使用的便捷 UI 自动化测试工具,开源
-
一、项目介绍Recorder是一款UI录制和回归测试工具,用于录制浏览器页面UI的操作。通过UIRecorder的录制功能,可以在自测的同时,完成测试过程的录制,生成JavaScr...
- APP自动化测试系列之Appium介绍及运行原理
-
在面试APP自动化时,有的面试官可能会问Appium的运行原理,以下介绍Appium运行原理。Appium介绍Appium概念Appium是一个开源测试自动化框架,可用于原生,混合和移动Web应用程序...
- 【推荐】一个基于 SpringBoot 框架开发的 OA 办公自动化系统
-
如果您对源码&技术感兴趣,请点赞+收藏+转发+关注,大家的支持是我分享最大的动力!!!项目介绍oasys是一个基于springboot框架开发的OA办公自动化系统,旨在提高组织的日常运作和管理...
- 自动化实践之:从UI到接口,Playwright给你全包了!
-
作者:京东保险宋阳1背景在车险系统中,对接保司的数量众多。每当系统有新功能迭代后,基本上各个保司的报价流程都需要进行回归测试。由于保司数量多,回归测试的场景也会变得重复而繁琐,给测试团队带来了巨大的...
- 销帮帮CRM移动端UI自动化测试实践:Playwright的落地与应用
-
实施背景销帮帮自2015年成立以来,移动端UI自动化测试的落地举步维艰,移动端的UI自动化测试一直以来都未取得良好的落地。然而移动互联网时代,怎样落地移动端的UI自动化测试以快速稳定进行移动端的端到端...
- 编写自动化框架不知道该如何记录日志吗?3个方法打包呈现给你。
-
目录结构1.loguru介绍1.1什么是日志?程序运行过程中,难免会遇到各种报错。如果这种报错是在本地发现的,你还可以进行debug。但是如果程序已经上线了,你就不能使用debug方式了...
- 聊聊Python自动化脚本部署服务器全流程(详细)
-
来源:AirPython作者:星安果1.前言大家好,我是安果!日常编写的Python自动化程序,如果在本地运行稳定后,就可以考虑将它部署到服务器,结合定时任务完全解放双手但是,由于自动化程序与平...
- 「干货分享」推荐5个可以让你事半功倍的Python自动化脚本
-
作者:俊欣来源:关于数据分析与可视化相信大家都听说自动化流水线、自动化办公等专业术语,在尽量少的人工干预的情况下,机器就可以根据固定的程序指令来完成任务,大大提高了工作效率。今天小编来为大家介绍几个P...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- MVC框架 (46)
- spring框架 (46)
- 框架图 (58)
- flask框架 (53)
- quartz框架 (51)
- abp框架 (47)
- jpa框架 (47)
- springmvc框架 (49)
- 分布式事务框架 (65)
- scrapy框架 (56)
- shiro框架 (61)
- 定时任务框架 (56)
- java日志框架 (61)
- JAVA集合框架 (47)
- mfc框架 (52)
- abb框架断路器 (48)
- ui自动化框架 (47)
- grpc框架 (55)
- ppt框架 (48)
- 内联框架 (52)
- cad怎么画框架 (58)
- ps怎么画框架 (47)
- ssm框架实现登录注册 (49)
- oracle字符串长度 (48)
- oracle提交事务 (47)