冷链服务平台“飞熊领鲜”获近亿元A轮融资,由深圳同创伟业、青岛财富中心、元嘉控股共同投资
06-18
这起因工程师恶意操作引发的微盟百万商户数据删除案后,留下的不应只是被始作俑者诟病、不愿正视安全风险。
敏感和恐慌。
1.5亿元的教训 2019年2月25日,微盟发布公告称,公司线上生产环境和数据被员工恶意破坏,导致公司系统服务不可用。
经过多日“救援”,微盟于3月1日再次宣布数据已全部恢复,并于3月2日进行系统上线演练,3月3日上午9点数据恢复并正式上线。
还为受影响的商户提供了服务。
微盟内部运维人员恶意删除数据库,导致万善商业务暂停。
这成为中国互联网企业历史上最长的宕机时间。
随后,微盟拿出1.5亿商户补偿方案,并表示放弃自建数据库,将基础设施迁移到云端。
同时,微盟还表示,将邀请外部数据安全专家对数据安全方案进行评估,制定数据安全方案,杜绝此类事故再次发生。
事实上,对于许多目前对完全迁移到云端持谨慎态度的人来说,将核心用户数据存储在本地构建的服务器上是一种物理舒适。
怎么说?从企业用户的角度来看,如果将所有数据都交给SaaS服务商,数据将不安全。
事实上,这是一条不能触碰的红线,任何企业都不会守护它。
重要的是SaaS服务提供商将选择如何安全合法地利用系统上已经保留的数据。
互联网业务分析师谢冰航回答了“SaaS软件能否保证数据安全?”的问题。
他指出,SaaS服务商通过更多的数据积累留住用户,增加用户更换成本,这对于提高续订率很重要。
绝对积极。
正如互联网公司ToB免费策略背后一样,软件即服务从来都不是利润来源,而是基于网络效应带来的成本降低和价值提升。
背后其实是数据的积累。
但本地部署一定比 SaaS 更安全吗?这种比较的前提往往取决于企业用户投入了多少安全成本。
腾讯视频云业务总经理李玉涛告诉雷锋网:此前,政企客户在私有云上经常会受到攻击,无论是大规模的DDoS还是主动攻击。
究其原因,其实是自家私有云的安全体系和人员防护不够。
近日,明道云推出私有化版本,这无疑体现了从PC时代到移动端,再到现在搭建AI算法模型的中国企业服务商的历程。
明道云创始人任向辉解释道:在技术效率的保证下,我们觉得应该顺应客户当前的需求,让软件系统能够在认可的部署环境中顺利使用,并积极移植SaaS经验到的私有云部署模式让客户的决策变得不那么困难。
事实上,友盟+、明略科技、大观数据等ToB公司在服务互联网、金融、安全等数据丰富的用户时,都会提供SaaS和私有云/专有云模式解决方案。
值得一提的是,私域流量很受欢迎。
值得一提的是,直到微盟赔偿政策公布一周后,由于后台系统恢复方案仍需逐步完善,仍有商家表示后台订单数据尚未完全恢复,甚至无法进入后端。
一位微盟商家告诉雷锋网,“直到今天(3月11日)才恢复正常。
”为什么微盟数据删除会产生如此持久的影响?根据目前微盟和腾讯云团队在修复数据时发布的信息,很多关注此事的人想必已经有所了解。
据《微盟数据被删后的七天七夜》称,运维人员在Linux系统下使用了一条让程序员害怕的文件删除命令,整个文件被不可逆删除。
删除自建数据库(包括备份)会导致文件被删除,一般很难恢复。

但从另一个角度来看,目前国内疫情复工以来正处于恢复初期。
对于很多基于营销平台做线上生意的商家来说,这其实是一个宝贵的黄金发展期。
数据显示,1月2日至1月29日期间,短视频、影视观看、读书等应用的留存率占比最高。
如何通过产品和运营留住客户,是各行业都需要解决的问题。
考虑疫情期间和之后。
据了解,这段时间,传统的面对面销售和会议销售基本停滞。
大量企业加大力度拓展移动私域流量营销。
数字营销、营销自动化、智能营销等都是基于线上吸引新客户、激活休眠客户。
方法具有更高的优先级。
这种方式可以有效接触更多的潜在客户,并且通过对多点接触访客行为的分析,可以形成更加系统的潜在客户档案,方便后续的点对点销售跟进。
OKKI COO周涛指出。
疫情期间“私域流量”概念流行,相关营销SaaS服务商股价上涨。
钉钉于2月25日推出的“圈子”功能,瞄准的是私域流量。
图片:林清轩成为疫情期间私域流量的受益者。
疫情催化的非接触式经济热潮,再次印证了企业市场的云服务能力。
只有连接到云端的IT系统才能满足企业快速开展远程数字营销的需求。
。
国内数字营销市场,网络营销品类较多,包括微盟、有赞等综合电商营销平台,基于全球大数据智能处理的友盟,以及从数据感知构建闭环的明略科技到认知。
基于RPA+NLP技术的大观数据输出还包括基于用户行为数据分析的神策和TalkingData。
归根结底,是利用数据来运营产品、推广策略的过程。
虽然疫情期间营销模式的转变大多是出于无奈,线上营销能否带来真正的销售转化还有待观察,但显然此时的线上营销已经成为为数不多的选择之一,并且可以甚至可以说是唯一。
的。
此次微盟事件,受到的影响恰恰是那些因疫情延迟复工而处于线上营销关口的企业。
尽管不少企业代表认为本次事件属于极端案例,不应对SaaS安全问题表示怀疑,但国内企业服务商是否已经做好了应对用户数据安全问题的准备呢?追问:企业安全复工准备是否充分?疫情期间,员工在家办公,需要使用VPN技术访问公司内部局域网上的应用程序和文档。
但公司内部VPN不稳定,存在被攻击的风险。
问题时有发生。
一旦遇到这样的问题该如何解决呢?大观数据CEO陈云文指出:远程办公的员工需要更复杂的权限和身份认证机制,以及更可靠的备份和容灾机制。
如果我们原本依赖的大型网络和机房同时出现故障,整个系统的服务不会停止。
为此,我们进行了大量的异地灾备和模拟演练。
假设所有机房都宕机了,这项服务仍然是高可用的。
陈云文还补充道,“系统的安全性和可靠性并不矛盾,实际上是相辅相成的。
关键在于技术管理上能否提供更多的投入。
比如安全机制是否变得复杂,是否能够保证安全。
”综合来看,权限分配比较合理,这些问题需要相对较大的投入。
”那么,这是否意味着对于大多数IT预算有限的中小企业来说,抵御安全风险的能力较低呢?专家邓鸿飞如何维护自身业务数据的安全呢?友盟+数据科技表示:安全是一个需要公司管理层认真对待的问题,随着目前国内有关数据安全的法律法规逐渐健全和完善,这些中小企业可以先借鉴成熟的做法。
其次,在选择可靠的技术服务商方面有丰富的服务经验,可靠的数据安全和技术支持同样重要,友盟+在整个数据生命周期提供安全保障。
包括数据收集、传输、存储、使用、销毁等,例如友盟+的数据存储在阿里云服务器上友盟+专用的云空间中。
底层本身是分布式架构,数据通过三种方式进行备份。
云计算空间在服务层有一个回收站机制。
任何删除的数据都会在回收站保留7-14天,删除的数据在此时间点内可以随时找回;显示数据存储在阿里云的OTS、RDS等服务上。
底层采用分布式架构和主从架构,数据进行双备份和三备份,删除的数据可以从备份中快速恢复,保证数据完整性。
虽然针对不同类型的客户提供的功能会有所不同,但在数据安全方面,都是按照最高标准来实现,并且一视同仁。
我们还要弥补多少次?那么,让我们回到企业客户长期以来一直困扰的问题:核心数据应该存储在本地搭建的服务器上,还是应该完全迁移到云端?一般来说,中小企业更愿意采用SaaS,服务提供商也会向各大云平台租用公有云服务;大型企业和政企客户更喜欢私有化的部署模式。
如果私有化系统部署在客户内网机房,很少开放与公网的接口,受到干扰和攻击的概率相对较低。
这并不意味着中国的企业服务提供商和用户在安全方面没有投入足够的努力。
还记得多年前的斯诺登事件吗?还记得前不久杭州某公司的数据库删除事件吗?还记得某个企业代码包含账户密码吗?这些安全事件的发生是否是因为公司的安全防护等级不够高?或许不是技术手段的问题。
很多时候,人为因素也给企业安全风险带来诸多挑战。
企业需要正视长期存在的IT运维权限风险问题。
陈韵文正在思考如何利用RPA本身的特点来帮助IT运维:这个(微盟)事件也给了我们很多启发。
在运维权限的管理方面,我们希望将权限分配给几个不同的人,并相互确认,保证人们的工作能够得到监督和管理。
其实RPA最初主要服务于运维的定时处理等任务,比如处理服务器上运行的日志。
未来,我认为RPA将不仅仅局限于企业白领的桌面办公需求,在运维场景中也能发挥巨大的作用。
近年来,明略科技成立了数据安全委员会、数据安全部和数据安全应急响应中心,构建了信息安全监管体系和数据安全服务平台,努力逐步完善公司在数据安全管理方面的治理水平。
。
对于如何管理运维人员的权限,控制对生产系统的访问,明略科技告诉雷锋网:我们公司一直非常重视数据安全。
我们很多年前就启动了运维人员的审核机制。
政策要求每个运维人员的在线操作都有相应的电子工单记录。
每个工单必须经过业务、研发、运维部门负责人批准后才能进行操作。
并且运维操作必须通过堡垒机进行。
所有操作都有详细的日志记录。
堡垒机的日志在运维之外由专人定期检查和验证。
因此,运维线上的每一项操作都必须有“操作前批准”、“操作中记录”、“操作后检查”。
另外,我公司对重要数据的备份是权责分离的。
任何人都没有权限同时操作生产库和备份库。
这样可以避免出现个人删除数据等意外事件后无法及时恢复重要数据的情况。
堡垒主机具有身份管理、角色分配、集中管控、资源解密、资源访问跟踪、全名审计等多种功能,可以说在运维管理中发挥着至关重要的作用。
但是你能用堡垒机高枕无忧吗?提供企业级安全服务的奇安信正在寻求自动化/智能化的解决方案,以解决安全运维效率低下的问题。
奇安信数据安全子公司副总经理刘宏志表示:从运维角度来看,真正的堡垒机是不敢托管密码的。
如果工控机或硬盘坏了,目标服务器将无法再登录。
但另一方面,如果没有密码托管,密码仍然会以某种方式记录在其他设备或场景中,堡垒机就毫无用处。
因此,堡垒机的密码托管安全可信就显得尤为重要。
正如安全不是一个产品,也不是一套解决方案,而是一套架构、一个风控体系,我们首先要进行风险评估和定位,然后思考安全架构,最后应该采用哪些安全技术和产品用于实现它。
据了解,微盟事件发生后,不少企业服务公司组织了内部安全培训活动,要求团队定期进行安全演练,应对突发情况。
版权声明:本文内容由互联网用户自发贡献,本站不拥有所有权,不承担相关法律责任。如果发现本站有涉嫌抄袭的内容,欢迎发送邮件 举报,并提供相关证据,一经查实,本站将立刻删除涉嫌侵权内容。
标签:
相关文章
06-06
06-18
06-18
06-17
06-08
最新文章
Android旗舰之王的过去与未来
智能手表不被开发、AR眼镜被推迟,Meta的产品经历了一波三折
为什么Cybertruck是特斯拉史上最难造的车?
更新鸿蒙3后,文杰允许你在车里做PPT了
新起亚K3试驾体验:追求“性价比”,韩系汽车仍不想放弃
阿维塔15登场!汽车配备了增程动力,理想情况下会迎来新的对手吗?
马斯克宣布创建 ChatGPT 竞争对手! OpenAI的CEO给他泼了冷水, GPT-5可能会发生巨大变化
骁龙无处不在,是平台也是生态