“从入门到删库到跑路”!
原本一个口头禅笑话 ,居然神奇般的发生了,而且还是一个有着3700员工、在香港上市的公司。
这童话般事件的发生了,暴露了从技术到管理、安全合规,风险管理甚至公关都有很大的问题。不知道这3700名员工中有多少人是在这些部门,不过我认为这些部门的人90%都可以开除了。
管理上方面员工管理,员工岗位培训、安全保障培训有没有到位,安全和保密协议都有没有签,人力资源对员工状态了解够不够,有没有专门指导和帮助机制?员工权限控制做到了么?运维、开发、安全和DBA有没有分工,有没有专职人员?员工有没有操作互备和相互确认机制?
从技术上方面架构系统架构上首先不合理:数据库为啥没有做多层架构(数据库,缓存、内存数据),没有分布式架构(分区,分库,文件系统分布式存储)。
备份
数据备份机制有没有,数据备份检查有没有?数据回复机制有没有,灾难演练有么有做过?冗余热备库有没有?
审计和告警
监控告警有没有、操作和数据审计有没有。
从公告中内容,操作审计是没有,以至于要大量时间反向追踪查找IP和用户。正常情况下应该是在事故发生时间,异常登陆和操作发出告警。然后是服务器、和数据应用告警,然后是业务上告警。在业务发生告警时候,应该马上就能查到什么时间、来源IP,谁操作了什么。
一般来一个合格的跳板机或者堡垒机都可以实现操作审计,对异常和破坏性操作予以告警和预先阻止,一个大型的公司应该是必须满足的,有专门商业产品可供选择。
小公司和团队也可以选择开源软件方案,也能满足绝大多数的审计和告警需求。比如Gravitational的Teleport工具就可以满足对SSH会话的安全审计,有关这个工具可以参考虫虫最新一篇文章介绍,Teleport用BPF增强SSH会话的安全审计技术方案。
安全合规,风险管理方面
在数据备份上和告警上,审计上都没有做到,说明安全和合规团队是不存在或者完全失职的。按照国家对一个在线商务运营的资质要求来说合规方面应该都要有相关资质要求和措施年检要求,至于怎么拿到资质备案和满足年检这也是值得要问的问题。
公关方面从涉事后公告中直接暴露了和各种细节方面的问题来说公关团队的也是失职的。还有晚上爆了的该员工、其媳妇以及公司高管方面种种小道爆料来说说明公关方面也做的不到位。
根据我所知道的回答一下这个问题。 百度的服务器肯定在百度的IDC机房,互联网公司(腾讯、百度、阿里巴巴)刚开始的时候使用的可能是运营商或者第三方的IDC机房存放自己的服务器、存储设备。但是,随着公司规...
首先你要考虑自己用服务器做什么,对服务器要求不同 配置的不同 根据我在实践中,所应用过的服务器,可以给你些建议: 第一种配置,可以应用到视频储存,文件储存,离线电影,音乐储存,基本可以定义为储存服务器...
感谢邀请!其实有了公网IP,其他都不是太难。不过如果按照运营商的尿性,每次宽带拨号你的公网IP是可能会变化的,未来也有可能给你分配私网的IP,所以你可能以后还是需要做一些穿越私网的处理。 如果你有了...
阿里云、腾讯云这里应该都是指公有云,对比自购服务器有没有更省钱,得从多个方面来对比算账。下面我就从花费和各自优缺点做个对比: 1、大型企业对数据中心需求模拟 既然需要算一笔账,而题主并没有给出场景。...
搭建个人服務(wù)器要有几个必备条件: 1:公网ip,不能是局域网那种192.168.…,你自(zì)己搞清楚一下(xià)是否具(jù)备。 2:域名,申请购买后還(hái)需要备案。具(jù)体...
最简单的一句话,电脑得先好,你也得有耐心,假如以上俩点做不到,自行出门左转,谢谢 在百度中搜索Wamp下载,直接下载就行,亲测可用。 下载完wamp进行安装,一路点击next,本人装在c:\wamp...
服务器是否能当电脑使用?与普通电脑的区别是什么?那么就从以下几个方面来讲 服务器是统称,常见的分为两种,一种是双路服务器,一种是单路服务器, 双路服务器常见的,就是淘宝常见卖的那些,工作室使用的用来多...
1、第一步,准备工作:记下没有必修课的空余的时间,如第几周,周几,上午或下午,第几节,没有课。避免抢到的课与必修课的时间产生冲突。 2、第二步,抢课要注意看一下其基本的信息,如上课的时间:星期几,是上...