当前时区为 UTC + 8 小时


发表新帖 回复这个主题  [ 106 篇帖子 ]  前往页数 上一页  1 ... 4, 5, 6, 7, 8  下一页
作者 内容
 文章标题 : Re: 大家聊聊互联网公司及其安全团队吧
帖子发表于 : 2010-04-21 10:19 
离线
初级用户

注册: 2007-07-18 17:16
最近: 2010-09-01 09:37
拥有: 99.20 安全币

奖励: 5 安全币
在线: 517 点
帖子: 45
留个记号,希望大牛能谈谈在网游行业中安全的应用,尤其是站在甲方立场上。如果独自负责安全运营,最应该考虑哪些问题。多谢!


页首
  用户资料  
 
 文章标题 : Re: 大家聊聊互联网公司及其安全团队吧
帖子发表于 : 2010-04-21 14:22 
离线
高级用户

注册: 2005-08-31 14:45
最近: 2010-09-10 12:04
拥有: 542.00 安全币

奖励: 4 安全币
在线: 2526 点
帖子: 174
[quote]留个记号,希望大牛能谈谈在网游行业中安全的应用,尤其是站在甲方立场上。如果独自负责安全运营,最应该考虑哪些问题。多谢![/quote]

求牛人对" 安全运营 " 这四个字的看法


页首
  用户资料  
 
 文章标题 : Re: 大家聊聊互联网公司及其安全团队吧
帖子发表于 : 2010-04-22 13:30 
离线
初级用户

注册: 2006-01-11 15:49
最近: 2010-08-18 11:33
拥有: 934.80 安全币

奖励: 0 安全币
在线: 1321 点
帖子: 48
不是牛人,乱侃一下安全运营

个人觉得安全运营更多的意思是从业务持续性的角度来看的,大约的意思就是不出事,老板可以睡安稳觉

例如,I(基础设施) P(平台) S(服务)三个层面的无故障运营时间,灾备应急等,I、P这两个的BC、DR和传统运维类似,乙方应该都比较熟悉,S在网游这边可能体现为游戏bug,外挂等,而信息安全,例如被入侵,盗号,DDOS,内部人员舞弊(复制装备)等应该只是其中一部分

接下来一段时间我打算写一些网游平台架构,安全架构体系,运维、数据架构体系,和内部IT治理方面的东西,有可能会比较详细的谈及技术及管理两个维度的实际应用


--------本帖迄今已累计获得53安全币用户奖励--------
phrack+282010-04-22 13:41
qiezi+22010-09-01 19:41
sun_bone+32010-05-01 00:42
带脚镣跳舞+32010-06-30 14:36
Kussa+132010-04-30 19:29
konov+22010-04-30 07:32
lowangxia887+22010-08-18 10:33


页首
  用户资料  
 
 文章标题 : Re: 大家聊聊互联网公司及其安全团队吧
帖子发表于 : 2010-04-30 18:44 
离线
初级用户

注册: 2004-10-23 17:58
最近: 2010-09-06 22:35
拥有: 520.40 安全币

奖励: 0 安全币
在线: 1637 点
帖子: 58
这么多人都发表自己观点了,我也随便聊两句。
1,乙方还是有生存空间的,毕竟好的安全公司专注于几个安全细分领域,产品做的好就是硬道理,甲方的安全涉及领域多,不可能个个精通,自己开发如果作个中不溜,误报漏报高,一样没啥用。乙方需要的就是根据甲方的要求做些小的调整,适合乙方嵌入流程中。
2,乙方确实不可能涉及到甲方核心业务,所以乙方或个人除了通用产品外,专注于几个行业研究,做甲方的业务安全咨询辅导角色,这样稍许比卖产品好点,能做到稍微深入些。象四大做安全咨询的,有的就有CPA证书。
3,互联网公司的业务前面人已经介绍蛮多了,起码游戏行业的已经大概知晓。其实“安全运营”真的是万变不离其中,还是我们信息资产的风险管理,即ISMS的运营,技术上也就是P2DR,管理上也就是27001,这是战略上,战术上自动化工具,流程,管理三者环环相扣,缺一不可。
具体战术实施上,各有各法,不做一一列举。不过实施步骤上按照风险高低,看重要紧急情况了。
建议以后各位在安全运营具体做法描述上,从统一纬度分析,不然混乱大家思路。


--------本帖迄今已累计获得46安全币用户奖励--------
phrack+282010-04-30 19:43
Alex100+32010-09-07 08:06
Kussa+132010-04-30 19:31
lowangxia887+22010-08-18 10:34


页首
  用户资料  
 
 文章标题 : Re: 大家聊聊互联网公司及其安全团队吧
帖子发表于 : 2010-05-01 00:44 
离线
中级用户

注册: 2004-05-17 09:34
最近: 2010-09-10 19:48
拥有: 91.80 安全币

奖励: 530 安全币
在线: 2668 点
帖子: 124
其实,这个更应该是一些有代表性的公司的CIO有发言权的帖子,希望这个帖子能重新整理后,根据不同的层次和方面去共同探讨,感觉帖子越跟越多,难免方向和内容有很大的偏差,也不利于大家的讨论


--------本帖迄今已累计获得28安全币用户奖励--------
phrack+282010-05-01 00:57


页首
  用户资料  
 
 文章标题 : Re: 大家聊聊互联网公司及其安全团队吧
帖子发表于 : 2010-05-05 13:51 
离线
新手

注册: 2005-11-02 09:31
最近: 2010-09-09 16:59
拥有: 88.90 安全币

奖励: 0 安全币
在线: 971 点
帖子: 9
我接触国内的电信和互联网以及网游行业不多,我们的客户主要是金融行业,感觉方向和大家所说的有所不同,主要集中网络基础架构上,看重网络设备和安全设备的监控和管理方面,业务系统由客户自己的开发人员搞定。管理制度方面涉及不多,这些客户几乎都是四大的客户,或者是香港或者海外上市有相关的内控要求和规范,但是个人感觉运维部门的人由于把大量的设备管理和维护任务外包给集成商,业务水平和职业规范都很一般。


--------本帖迄今已累计获得46安全币用户奖励--------
phrack+282010-05-05 14:13
Kussa+162010-05-05 14:50
lowangxia887+22010-08-18 10:35


页首
  用户资料  
 
 文章标题 : Re: 大家聊聊互联网公司及其安全团队吧
帖子发表于 : 2010-05-05 14:55 
离线
中级用户

注册: 2007-12-06 09:50
最近: 2010-06-13 10:07
拥有: 60.90 安全币

奖励: 0 安全币
在线: 234 点
帖子: 83
学习


页首
  用户资料  
 
 文章标题 : Re: 大家聊聊互联网公司及其安全团队吧
帖子发表于 : 2010-05-06 14:46 
离线
初级用户

注册: 2006-01-11 15:49
最近: 2010-08-18 11:33
拥有: 934.80 安全币

奖励: 0 安全币
在线: 1321 点
帖子: 48
画了张图,网游安全运营管理,可以参考一下

http://hi.baidu.com/ayazero/blog/item/b ... 9d7fe.html


--------本帖迄今已累计获得41安全币用户奖励--------
qiezi+22010-09-01 19:42
xtiger+42010-06-17 15:40
DragonGo+112010-07-28 10:00
Kussa+162010-05-06 15:56
liongxu+32010-08-27 20:45
konov+32010-05-24 18:44
lowangxia887+22010-08-18 10:36


页首
  用户资料  
 
 文章标题 : Re: 大家聊聊互联网公司及其安全团队吧
帖子发表于 : 2010-06-02 09:39 
离线
初级用户

注册: 2010-04-24 16:18
最近: 2010-07-27 08:43
拥有: 182.00 安全币

奖励: 0 安全币
在线: 0 点
帖子: 28
拜读了,佩服一下,顶~~~


页首
  用户资料  
 
 文章标题 : Re: 大家聊聊互联网公司及其安全团队吧
帖子发表于 : 2010-06-10 16:20 
离线
初级用户

注册: 2010-04-21 11:16
最近: 2010-09-10 15:54
拥有: 85.00 安全币

奖励: 273 安全币
在线: 0 点
帖子: 37
不错的帖子,顶!!!


页首
  用户资料  
 
 文章标题 : Re: 呵呵,厂商不会悲剧的
帖子发表于 : 2010-07-19 13:55 
离线
高级用户

注册: 2004-01-24 17:13
最近: 2010-09-02 12:11
拥有: 411.20 安全币

奖励: 112 安全币
在线: 3196 点
帖子: 142
地址: 广州
sun_bone 写道:
啊乖 写道:
因为不明真相,所以特地来围观。
厂商悲剧了。市场影响很大啊。
各位前辈,指点指点下吧。


这些企业的信息安全防护其实或多或少都会依靠先进厂商的技术力量和产品的,虽然是自己搞,但不可能什么都自己培养,这个是费钱、费事、费力不讨好的事情。

只能说明用户的需求不是所有的产品都能满足的,还有,这些公司基本上还是以自用为主,要想拿到市面上当作通用产品来销售,估计肯定会死得很惨。


互联网公司在信息安全的资金投入和传统行业相比差距太大,安全公司即使不做互联网行业的生意,也不见得日子会难过。据我所知,有些不是很起眼的传统行业,一年在信息安全的投入也是以千万为单位的,互联网公司在信息安全的投入大家可以掐指算算:) 乙方安全公司的衣食父母根本就不是互联网公司。
高层的策略及安全团队的实力决定了安全部门到底是外部采购还是自建。不是所有互联网公司都有意愿搞个20人的团队做安全的。人力对企业来说可能是更重的成本。
互联网公司自建的安全系统根本没法拿出来卖,他们做的东西是不错,但是东西拿出来卖产品质量仅仅是很小的一部分,更多的是销售及渠道。


--------本帖迄今已累计获得47安全币用户奖励--------
phrack+282010-07-19 18:26
xtiger+32010-07-20 09:24
Kussa+162010-07-21 08:00


页首
  用户资料  
 
 文章标题 : Re: 大家聊聊互联网公司及其安全团队吧
帖子发表于 : 2010-08-13 12:41 
离线
中级用户

注册: 2008-09-22 11:27
最近: 2010-09-03 15:27
拥有: 1,145.70 安全币

奖励: 397 安全币
在线: 640 点
帖子: 94
这个帖子开得好,高层、基层、甲方、乙方、技术、管理、大牛、菜鸟都来发表看法了,真是好帖。

也膜拜一下开帖发问之人~


页首
  用户资料  
 
 文章标题 : Re: 大家聊聊互联网公司及其安全团队吧
帖子发表于 : 2010-08-20 15:50 
离线
初级用户

注册: 2010-08-17 06:54
最近: 2010-08-31 09:23
拥有: 22.00 安全币

奖励: 0 安全币
在线: 0 点
帖子: 30
看来作为安全集成商的日子不好过啊 甲方牛人太多了


页首
  用户资料  
 
 文章标题 : Re:
帖子发表于 : 2010-08-27 20:14 
离线
初级用户

注册: 2009-07-27 09:30
最近: 2010-08-30 20:44
拥有: 338.00 安全币

奖励: 86 安全币
在线: 197 点
帖子: 57
benjurry 写道:
我来简单介绍下各互联网公司的安全团队吧,不当的地方还望各位补充和指正。
1、为什么互联网公司要有自己的安全团队。
a,公司重视:互联网公司的业务特别依赖于网络,网络的稳定和安全直接关系的公司业务,甚至是公司的市值,因此需要重点保障;
b,市场不能完全满足:由于安全公司偏向于传统网络安全,比较关注漏洞、FW、IDS、Scanner、Anti-DDOS、UTM等通用性安全产品和技术的研究,对于互联网公司的业务分析的相对少一些,因此短期内无法满足互联网公司的全部需求,因此在需要得到安全公司的服务外,还有不少安全需求无法解决。
c、和业务结合紧密:互联网公司的安全工作的以公司业务为主要目标,并和公司的业务紧密结合,并要求能落地实施,同时考虑到一些内部机密,不适合外包;

因此大部分都会自己组建安全团队。

2、目前互联网公司安全团队的工作内容、组织架构和人员数量(按公司名字首字母排列)
a,阿里:
阿里是我很佩服的一个公司,非常欣赏他们的商业模式,而且最近几年的技术发展非常快。

目前阿里的安全架构分为阿里集团和各公司相结合的模式,即阿里集团的安全部门统一制定安全策略、安全框架和一些安全系统,各公司在此基础上进行推行,也会在此基础上根据业务的特点来做安全工作。
集团目前的安全组织是安全中心,主要工作是反黑客入侵,并且结合阿里的业务特性(以WEB业务为主),因此在系统、web安全方面的研究是国内互联网公司中最深入的,目前团队30来人左右。但是牛人很多,比如刺、云舒、hawk、wzt等等,交流学习氛围非常不错。
推荐:http://hi.baidu.com/aullik5/blog/item/a2fbb110c6950e75ca80c4f8.html

b,百度
百度的工程师文化非常强,每次和他们的技术人员聊,他们都显示出了很强的自豪感:)

百度的安全建设相对晚一些,目前在组织架构上是放在系统部下,向系统部总监汇报,人员大概在10多个。基于百度的业务特性,百度的安全人员主要也是以WEB和网络安全为主,对反DDOS和web方面的研究自成一套,保障了百度业务的稳定和快速发展。聚集了晓栋、剑心、firefly等牛人,这次百度DNS的事件,我想应该会让Robin更关注安全方面的工作,因此后续的发展应该会更快。

c,盛大
盛大在安全点的方面建设较早(比如密宝),但体系方面的建设才刚起步,并设立了CSO的职位。
盛大的安全工作可以分为:网络安全、帐号安全为主,还包括支付安全、业务连续性、内控等工作。
网络安全主要以传统的反黑客入侵为主,包括网络安全、系统安全、WEB安全等方面;
帐号安全以保障用户帐号安全为主要目标,包括密宝建设、数据分析、帐号安全体系建设,人工干预等方面;

目前安全团队分散在盛大的各个公司,总共有40来人,包括San、段钢、neeao、召唤等人。

d、腾讯
腾讯是目前国内互联网公司中安全建设较早,投入较大的公司,2005年从运维支持部分离出来,成立了安全中心,目前安全中心人数超过120人。
腾讯公司安全中心的工作包括:
a、传统的网络安全;
b、帐号安全;
c、内容安全(反有害信息)
其他方面的安全如:
d、安全政策法规研究
e、内控
f、QQ医生
g、支付安全

则分散在其他相关部门。

由于腾讯的研发能力比较强,因此在安全体系和平台的建设上比较强,开发了自己的WEB扫描器,主机Agent 安全系统,反DDOS 系统,特别值得一提的是他们自己研究出来的网站挂马检测,依托SOSO的爬虫,实时检测互联网的网页,并和多个业务结合,取得了不错的效果。每年举办的安全峰会也取得了一定的成绩。
另外在帐号安全和内容安全方面也取得了较好的技术积累。
腾讯中的牛人包括Coolc、plan9,apollo、xenos、lake等等。


另外sina、sohu、巨人、迅雷、360等互联网公司在安全方面都取得了较好的成绩,由于时间较晚了,我以后再逐步补充。

3、总结
由于最近几年互联网公司发展较快,因此在安全方面的投入较大,同时由于国内法律相对不健全的情况,互联网公司遭遇的安全挑战很大,这也促成了互联网安全团队的快速成长。
但是毕竟术业有专攻,传统的安全公司如绿盟、启明,新型的安全公司如创宇和一些个人在技术方面的研究和积累都是非常深厚的,国际咨询公司在安全管理体系方面的积累也是很强大的。
希望能在大家的一起努力下,加强交流,共同保障互联网的安全。




膜拜业界牛人...


页首
  用户资料  
 
 文章标题 : Re: 大家聊聊互联网公司及其安全团队吧
帖子发表于 : 2010-08-27 20:36 
离线
初级用户

注册: 2008-06-04 16:50
最近: 2010-09-10 09:31
拥有: 51.40 安全币

奖励: 6 安全币
在线: 733 点
帖子: 55
!!!!!!


页首
  用户资料  
 
显示帖子 :  排序  
发表新帖 回复这个主题  [ 106 篇帖子 ]  前往页数 上一页  1 ... 4, 5, 6, 7, 8  下一页

当前时区为 UTC + 8 小时


在线用户

正在浏览此版面的用户:没有注册用户 和 2 位游客


不能 在这个版面发表主题
不能 在这个版面回复主题
不能 在这个版面编辑帖子
不能 在这个版面删除帖子
不能 在这个版面提交附件

前往 :  
华安信达(CISPS.org) ©2003 - 2010