新四季網

saas的本質有哪些(給了他們什麼啟發)

2023-05-23 20:01:54 1

這場由運維工程師惡意操作引爆的微盟300萬商家數據刪除案過後,留下的不該只有抨擊始作俑者的一地雞毛和不願正視安全風險的敏感與恐慌。

1.5億元的教訓

2020年2月25日,微盟發布公告稱,公司線上生產環境及數據遭到員工惡意破壞,導致公司系統服務不可用。經過數天「搶救」,3月1日,微盟再次發布公告稱,數據已全部找回,將於3月2日進行系統上線演練,於 3月3日上午9點恢復數據正式上線,同時針對受到影響的商家也給出了賠付計劃。

微盟因內部運維人員惡意刪庫而導致300萬商家生意停擺事件,成為中國網際網路公司史上宕機持續時間最長的一次。

事後,微盟拿出了1.5億商家賠付計劃,並表示放棄自建資料庫,基礎設施全力上雲。與此同時,微盟還表示,將邀請外部數據安全專家一同評估數據安全保障方案,並制定數據安全保障計劃,以杜絕此類事故的再次發生。

實際上,將用戶核心數據保存在本地自建的伺服器上,是當下不少對全面上雲心存戒備者的一種物理安慰。

怎麼講?在企業用戶看來,如果把所有數據交給SaaS服務商,數據就顯得並不安全。實際上,這是一條不能觸碰的紅線,沒有任何一家企業會監守自盜。重要的是,SaaS服務商會選擇如何安全合法地利用系統上已經留存的數據。

網際網路商業分析師謝秉航在回答「SaaS軟體能保證數據安全嗎?」這一問題時,指出SaaS服務商通過更多的數據沉澱留住用戶,提高用戶的替換成本,這對於續約率的提高是絕對利好。

正如網際網路公司主打ToB免費策略的背後,軟體即服務從來不是盈利的來源,而是基於網絡效應帶來的成本下降、價值提升,背後其實就是數據的積累。

但本地部署是否一定比SaaS安全?往往出現這種對比的前提會歸結於企業用戶投入了多少安全成本。

騰訊視頻雲業務總經理李鬱韜告訴雷鋒網:

此前政企客戶在私有雲上會經常受到攻擊,無論是大規模的DDoS還是主動攻擊,原因其實在於自身私有雲的安全體系和人員保障是不夠的。

近日,明道雲推出了私有化版本,這無疑反映出從PC時代到移動端,再到如今構建了AI算法模型的中國企業服務供應商一路走來的心路歷程。

明道雲創始人任向暉解釋:

有了技術效率的保證,我們覺得應該順應客戶當下的訴求,讓軟體系統可以在認可部署環境下順利使用,積極將SaaS體驗移植到私有雲部署模式下,讓客戶的決策不那麼艱難。

實際上,友盟 、明略科技、達觀數據等ToB公司在服務於網際網路、金融、安防等數據量豐富的用戶時,均會提供SaaS、私有雲/專有雲模式的解決方案。

私域流量一把火

值得一提的是,直到微盟賠付政策公布後的一周,由於後臺系統恢復解決方案仍有待逐步完善,仍有商戶表示後臺訂單數據未完全恢復,甚至無法進入後臺。某微盟商戶向雷鋒網表示,「直到今天(3月11日)才恢復正常。」

為什麼微盟數據被刪的影響面如此之久?根據目前微盟、騰訊雲團隊在修複數據時公布的信息,想必不少對此事關注的人應該已經了解一二。

根據《微盟數據被刪後的七天七夜》的表述,運維人員用一種讓程式設計師聞風喪膽的Linux系統下文件刪除命令,整體進行了不可逆的刪除。刪除自建資料庫(包括備份),導致被刪除的文件一般都難以恢復。

不過從另一個層面來講,時下正值國內疫情復工以來的一段復甦前期。對於不少基於營銷平臺做線上生意的商戶們,其實是一段寶貴的黃金髮展期。

數據顯示,短視頻、影視觀看、圖書閱讀等應用留存率在1月2日-1月29日期間佔比最高。如何通過產品及運營留存客戶,是各行業在疫情期及之後均需要考慮的事項。

據了解,在此期間,傳統的面銷、會銷方式基本停滯,大量企業都加大力度拓展移動端私域流量營銷,數字營銷、營銷自動化、智能營銷等基於線上拉新和激活沉睡客戶的方式具備更高的優先級。

這種方式可以高效接觸更多的潛在客戶,並且通過對多觸點訪客行為的分析,可以更系統化的形成潛客畫像,便於後續點對點的銷售跟進。OKKI COO周滔指出。

「私域流量」概念在疫情期間大火,與之相關的營銷SaaS服務商紛紛股價上漲。2月25日釘釘發布的「圈子」功能,對準的就是私域流量。

圖:林清軒成為疫情期間私域流量的受益者

受疫情催化的無接觸經濟熱,使得雲服務能力在企業市場中再次被證實,只有接入雲端的IT系統才能滿足企業快速開展遠程數字營銷的訴求。

在國內的數字營銷市場,線上營銷品類眾多,有像微盟、有贊這樣的綜合電商營銷平臺,基於全域大數據智能處理的友盟,構建數據感知到認知閉環的明略科技,基於RPA NLP技術輸出的達觀數據,也有基於用戶行為數據分析的神策、TalkingData 。

歸根究底,是利用數據進行產品運營、推廣策略的過程。

儘管疫情期間展開營銷模式的轉型多是出於無奈,線上營銷能否帶來真實銷量轉換還有待觀察,但顯然,此時的線上營銷變成為數不多的選項,甚至可以說是唯一的。而在微盟事件中,影響的恰恰就是因疫情導致復工延遲,轉陣線上營銷這一節骨眼上的企業。

儘管不少企業代表認為該起事件還是極端案例,也不該就此對SaaS的安全問題持懷疑態度,但國內企業服務商們對用戶數據安全問題做足準備了嗎?

追問:安全復工,企業做足準備了嗎?

疫情期間,員工在家辦公,想要訪問企業內部區域網的應用和文檔,就需要藉助VPN技術,不過企業內部VPN不穩定、存在受攻擊風險的問題時有發生。一旦遭遇這類問題該如何解決?

達觀數據CEO陳運文指出:

員工異地在線辦公,需要更複雜的權限身份認證的機制,以及更可靠的備份容災機制。

原來依靠的大規模網絡和機房,如果同時出現故障的話,整個系統的服務是不能停的。為此,我們做了大量的異地容災和模擬演練。假設機房全部掛掉,這種服務仍然是高可用的。

陳運文還補充,「系統的安全性與可靠性並不矛盾,其實是相輔相成的。關鍵在於技術管理方面能否提供更多的投入。比如,安全機制是否變得複雜,權限分配是否更為合理,這些問題綜合在一起,也相對需要投入更大的成本。」

那麼,這是否意味著對於多數對IT預算投放有限的中小企業而言,其抗安全風險能力更低?中小企業如何維護自身的經營數據安全?

友盟 數據技術專家鄧鴻飛表示:

安全這個問題,是需要從公司管理層就開始重視的。隨著目前國內有關數據安全的法律法規的逐漸健全和完善,這部分中小企業可以首先借鑑國內外大型企業成熟的數據安全方法論,其次,在對選擇靠譜的技術服務商方面,有豐富的服務經驗,有可靠的數據安全和技術保障同樣重要。

據了解,友盟 在數據的採集、傳輸、存儲、使用、銷毀等一整套數據全生命周期提供了安全保障。

例如,友盟 的數據存儲在阿里雲伺服器上一個專屬友盟 的雲空間,本身底層是分布式架構,數據都是三個備份,在服務層的雲計算空間有回收站機制,任何刪除的數據都會在回收站保留7-14天,在這個時間點內可隨時拿回刪除數據;展現數據存儲在阿里雲的OTS、RDS等服務上底層是分布式架構和主從架構,數據都是雙備份和三備份,刪除數據可以從備份中快速收回,以確保數據的完整性。

雖然針對不同類型的客戶,在功能的提供上會有所不同,但在數據的安全保障層面,都是按照最高標準執行,且一視同仁。

還要多少次亡羊補牢?

那麼,回到一開始企業客戶長期以來所糾結的問題:是將核心數據保存在本地自建的伺服器上,還是全面上雲?

一般而言,中小企業更願意採用SaaS,服務商們也會租用各大雲平臺的公有雲服務;大型企業、政企客戶則更偏向於私有化的部署模式。私有化部署在某客戶內網的機房裡,很少會對公網開放接口,相對來說受到幹擾和攻擊的概率也會低些。

這並不能說明,中國的企業服務商與用戶們就沒有在安全保障方面下足功夫。

還記得多年前的斯諾登事件?還記得不久前杭州某公司的刪庫事件?還記得某企業代碼包含帳號密碼的事情?出現這些安全事件,是因為企業的安全防護等級不夠高嗎?

可能並非是技術手段的問題,很多情況下,人為因素也為企業安全風險中帶來了很多挑戰。企業需要正視長期存在的IT運維權限風險問題。

陳運文在思考如何利用RPA本身特性為IT運維提供幫助:

這次(微盟)事件也給了我們很大啟發。在運維工程師操作權限的管理上,我們希望能夠把權限分給幾個不同的人,相互確認,以確保人的工作能夠得到監督和管理。

其實,RPA最早主要服務於運維的定時處理等工作,比如處理伺服器上運行的日誌。未來,我認為RPA不會僅限於企業白領桌面辦公的需求,在運維這個場景也能發揮巨大作用。

近年來,明略科技先後成立了數據安全委員會、數據安全部門和數據安全應急響應中心,並構建了信息安全規章體系、數據安全服務平臺,力求逐步完善企業在數據安全管理上的治理。

針對於如何對運維人員進行權限管理和對生產系統的訪問控制上,明略科技告訴雷鋒網:

我司一向重視數據安全,在多年前就開始運維人員的審核機制,政策上要求每個運維人員的線上操作均有對應的電子工單記錄,每個工單在業務、研發以及運維部門三個部門的負責人審批後,才可以操作。並且運維操作必須通過堡壘機進行,所有操作均有詳細的日誌記錄,堡壘機的日誌由運維之外的專人定期進行檢查核對。

所以每個運維線上的操作,都是具備「操作前有審批」、「操作中有記錄」、「操作後有核對」。另外,我司重要數據的備份做了權責分離,沒有一個單人同時具備操作生產庫、備份庫的權限,避免了個別人員對數據的刪除等意外事件發生後,無法及時復原重要數據。

堡壘機,具備身份管理、角色分配、集中管控、資源改密、資源訪問跟蹤、全稱審計等各類功能,可以說可以說在運維管理中有至關重要的作用。

但有了堡壘機就能高枕無憂嗎?提供企業級安全服務的奇安信,正尋求自動化/智能化的解決方案以解決安全運維效率低下的問題。

奇安信數據安全子公司副總經理劉宏志表示:

從運維的角度來看,真正的堡壘機是不敢託管密碼的,萬一工控機或硬碟壞了,目標伺服器就再也登錄不上了。但是,從另一方面來說,若沒有做密碼託管,密碼還是會被以某種方式記錄在別的設備或場景中,那堡壘機將形同虛設。因此,堡壘機的密碼託管安全可信顯得尤為重要。

正如安全不是一個產品,也不是一套方案,而是一整套架構,一個風險控制體系,首先要做風險評估,風險定位,然後思考安全架構,最後才是用哪種安全技術和產品來實現。

據了解,不少企業服務公司在微盟事件發生後,紛紛組織內部安全培訓活動,並要求團隊定期執行安全演練以應對突發狀況。

在安全這條路上,我們究竟還需要經歷多少次亡羊補牢?(雷鋒網)鋒網)

,
同类文章
葬禮的夢想

葬禮的夢想

夢見葬禮,我得到了這個夢想,五個要素的五個要素,水火只好,主要名字在外面,職業生涯良好,一切都應該對待他人治療誠意,由於小,吉利的冬天夢想,秋天的夢是不吉利的
找到手機是什麼意思?

找到手機是什麼意思?

找到手機是什麼意思?五次選舉的五個要素是兩名士兵的跡象。與他溝通很好。這是非常財富,它擅長運作,職業是仙人的標誌。單身男人有這個夢想,主要生活可以有人幫忙
我不怎麼想?

我不怎麼想?

我做了什麼意味著看到米飯烹飪?我得到了這個夢想,五線的主要土壤,但是Tu Ke水是錢的跡象,職業生涯更加真誠。他真誠地誠實。這是豐富的,這是夏瑞的巨星
夢想你的意思是什麼?

夢想你的意思是什麼?

你是什​​麼意思夢想的夢想?夢想,主要木材的五個要素,水的跡象,主營業務,主營業務,案子應該抓住魅力,不能疏忽,春天夢想的吉利夢想夏天的夢想不幸。詢問學者夢想
拯救夢想

拯救夢想

拯救夢想什麼意思?你夢想著拯救人嗎?拯救人們的夢想有一個現實,也有夢想的主觀想像力,請參閱週宮官方網站拯救人民夢想的詳細解釋。夢想著敵人被拯救出來
2022愛方向和生日是在[質量個性]中

2022愛方向和生日是在[質量個性]中

[救生員]有人說,在出生88天之前,胎兒已經知道哪天的出生,如何有優質的個性,將走在什麼樣的愛情之旅,將與生活生活有什么生活。今天
夢想切割剪裁

夢想切割剪裁

夢想切割剪裁什麼意思?你夢想切你的手是好的嗎?夢想切割手工切割手有一個真正的影響和反應,也有夢想的主觀想像力。請參閱官方網站夢想的細節,以削減手
夢想著親人死了

夢想著親人死了

夢想著親人死了什麼意思?你夢想夢想你的親人死嗎?夢想有一個現實的影響和反應,還有夢想的主觀想像力,請參閱夢想世界夢想死亡的親屬的詳細解釋
夢想搶劫

夢想搶劫

夢想搶劫什麼意思?你夢想搶劫嗎?夢想著搶劫有一個現實的影響和反應,也有夢想的主觀想像力,請參閱週恭吉夢官方網站的詳細解釋。夢想搶劫
夢想缺乏缺乏紊亂

夢想缺乏缺乏紊亂

夢想缺乏缺乏紊亂什麼意思?你夢想缺乏異常藥物嗎?夢想缺乏現實世界的影響和現實,還有夢想的主觀想像,請看官方網站的夢想組織缺乏異常藥物。我覺得有些東西缺失了