26 | 产品安全方案:如何降低业务对黑灰产的诱惑?
该思维导图由 AI 生成,仅供参考
业务安全中的防御框架是什么?
- 深入了解
- 翻译
- 解释
- 总结
本文介绍了如何在业务安全中降低对黑灰产的诱惑,以及业务安全中的防御框架和威胁评估方法。作者首先提到了业务安全的本质是资源对抗,防护手段是提高黑产的资源成本。在业务安全中,可以采用NIST的安全框架IPDRR进行对抗。IPDRR包括识别、保护、检测、响应和恢复五个阶段,作者重点讲解了识别和保护两个部分。在威胁评估方面,作者以邀约活动为例,总结了在业务安全的威胁评估中需要重点考虑的因素,包括实时性要求、漏判影响和误伤影响。作者强调了避免误伤是业务安全防御的核心关注点,提出了延后防御机制、放宽防控策略来降低误伤的建议。总的来说,文章通过具体案例和分析,为读者提供了在业务安全中降低黑产诱惑的方法和威胁评估的重点因素,对业务安全的防御框架和威胁评估方法进行了详细解读。 在业务安全中,NIST的安全框架IPDRR可以指导我们与黑产进行对抗,实现全面防护,避免安全短板的出现。 识别和保护是IPDRR中的前两个步骤,主要的工作是进行威胁评估和制定安全产品方案。其中,威胁评估的主要过程其实就是基于业务形态,对黑产可能的获利点、业务的目标用户、安全的实时性要求、策略的误伤和漏判影响进行综合的评估。 安全产品方案则是提高黑产资源成本的第一道防线,通过适当地增加用户操作的复杂度,来提高黑产的各类资源成本。安全产品方案实现起来比较简单,且没有误伤和漏判,是业务安全中十分简单有效的一环。 业务安全同样讲究纵深防御,任何一个单点的防御机制都有其缺陷,很容易被黑产绕过。因此,对业务安全来说,在部署风控系统之前,我们要先进行威胁评估,然后设计出一个安全的产品方案。这样一来,我们就能够在根本上提高黑产的资源成本,大大提升业务的安全性。
《安全攻防技能 30 讲》,新⼈⾸单¥59
全部留言(6)
- 最新
- 精选
- leslie通过今天的课程:最佳实践方案应当是如下几条; 1.提高监控效果,利益越大、控制适当越大,适当的增加用户操作 2.提高操作复杂度,操作越复杂,黑产的复杂度越大,成本就越高 此外利益层尽量随机性越大且利益额度适当控制:获利空间越不确定且空间不可控;那么利润可能就越薄,导致付出与收益成鸡肋。记得中学曾有一古文有此解释“鸡肋:食之无味,弃之可惜”,黑产越不确定收益才越可能减少产品的被攻击概率和次数。 以上是个人对于今天的课程的理解:期待老师后续的分享;谢谢。
作者回复: 只是不确定收益可能还不够,因为黑产会通过大量的账号来消除不确定性。但如果在不确定中加入一定判断,对黑产账号给予确定性的低收益,是比较理想的解决方案。既降低了黑产的欲望,即使出现误伤,也可以用不确定性来解释。
2020-02-1926 - 宝仔老师你好你这里的满10减10怎么就不需要黑产付出任何成本了呢?为了这个满10减10的红包,也是需要获取大量新用户身份的呀
作者回复: 嗯,说得有些绝对了,用户成本是一直存在的。只是对比于其他额度的红包,满10减10直接跳过了支付这一步,相当于不需要任何支付相关的信息和操作成本了。
2020-02-202 - 追风筝的人老师 对于登录过程web端的双因素登录认证环境怎么在linux系统搭建(第一次PAP用户名密码认证,第2次动态口令OTP认证)?
作者回复: 没太懂你的问题。Web段的双因素认证,就是串联各种认证功能。Linux系统中的认证,单纯Linux本身应该是不支持,不过大部分公司有堡垒机,可以在堡垒机中自己实现登录认证,然后通过堡垒机去登录对应的服务器。
2020-03-222 - Snooker邀新:唯一设备id、判断虚拟手机号码。2020-05-242
- Snooker场景:某东的某台预约抢购活动 平台防御: 1.提高账号预约资格成本,plus会员才享有预约资格 2.听说平台会对账号做标识:黑号、白号,只有白号才可以抢到 3.接口层限流处理,频率过高做限流处理(可能会有) 4.用户账号身份、收件人信息风控等 5.未开放购买期间,禁止将商品加入购物车 黑产应对: 1.使用外挂抢购 2.通过QQ/微信群,从个人抢购到的手中收购 3.代下单地址信息,使用个人手机号、约定规则作为地址(片区快递员看得懂) 能想到的绕过和防御。2020-08-25
- webmin安全攻防的极端手段都在“无间道”这部影片中。2020-02-19