安全攻防技能 30 讲
何为舟
前微博安全研发负责人
34681 人已学习
新⼈⾸单¥59
登录后,你可以任选4讲全文学习
课程目录
已完结/共 41 讲
开篇词 (1讲)
安全攻防技能 30 讲
15
15
1.0x
00:00/00:00
登录|注册

26 | 产品安全方案:如何降低业务对黑灰产的诱惑?

其他安全产品方案
满减红包的安全产品方案
登录业务的安全产品方案
其他业务活动威胁评估
邀约活动威胁评估
安全产品方案
威胁评估
保护
识别
基础安全 vs 业务安全
IPDRR安全框架
业务安全方案

该思维导图由 AI 生成,仅供参考

你好,我是何为舟。
在上一讲中,我们探讨了业务安全和黑产(也叫黑灰产),知道了业务安全的本质就是资源对抗,业务安全的防护手段就是提高黑产的资源成本,并且针对不同的资源类型,我们需要采取不同的方法来进行对抗。
在基础安全中,我们提出了“黄金法则”作为总体思路,来对各个防御手段进行梳理。那么,在业务安全中,我们有没有什么方法论可以作为参考呢?这一讲,我们就来聊一聊提高黑产资源成本的方法,以及如何从根本上防御黑产。

业务安全中的防御框架是什么?

安全标准和框架中讲过,我们可以通过 NIST 的安全框架 IPDRR,在基础安全中构建出一道比较全面的纵深防线。在业务安全中,IPDRR 同样可以指导我们与黑产进行对抗。这里我总结了一张对比表格,你可以先了解一下 IPDRR 在基础安全和业务安全中的异同点。
接下来,再看我对业务安全中 IPDRR 内容的重点讲解。
Identify(识别):和基础安全一样,业务安全的识别阶段主要是进行威胁评估的工作。我们需要找到黑产可能获取到的业务逻辑中的投入成本,比如,应用发放的红包、优惠券等。
Protect(保护):在业务安全中,我们是通过产品方案来实施认证和授权过程的。比如,对于登录过程增加双因子认证和验证码等,就是加强认证的安全性。
Detect(检测):检测阶段主要是风控系统发挥作用。
Respond(响应):发现黑产的攻击后,我们可以通过封禁账号、拦截操作、拒绝提现等方式,来阻止黑产获取利益。
Recover(恢复):最后就是对整个系统进行恢复了。在业务安全中,黑产可能已经盗取了某些账号,或者已经领取了部分红包。这时,我们就需要通过合适的运营机制,将账号返回给原用户,把红包退回到奖金池中。
确认放弃笔记?
放弃后所记笔记将不保留。
新功能上线,你的历史笔记已初始化为私密笔记,是否一键批量公开?
批量公开的笔记不会为你同步至部落
公开
同步至部落
取消
完成
0/2000
荧光笔
直线
曲线
笔记
复制
AI
  • 深入了解
  • 翻译
    • 英语
    • 中文简体
    • 中文繁体
    • 法语
    • 德语
    • 日语
    • 韩语
    • 俄语
    • 西班牙语
    • 阿拉伯语
  • 解释
  • 总结

本文介绍了如何在业务安全中降低对黑灰产的诱惑,以及业务安全中的防御框架和威胁评估方法。作者首先提到了业务安全的本质是资源对抗,防护手段是提高黑产的资源成本。在业务安全中,可以采用NIST的安全框架IPDRR进行对抗。IPDRR包括识别、保护、检测、响应和恢复五个阶段,作者重点讲解了识别和保护两个部分。在威胁评估方面,作者以邀约活动为例,总结了在业务安全的威胁评估中需要重点考虑的因素,包括实时性要求、漏判影响和误伤影响。作者强调了避免误伤是业务安全防御的核心关注点,提出了延后防御机制、放宽防控策略来降低误伤的建议。总的来说,文章通过具体案例和分析,为读者提供了在业务安全中降低黑产诱惑的方法和威胁评估的重点因素,对业务安全的防御框架和威胁评估方法进行了详细解读。 在业务安全中,NIST的安全框架IPDRR可以指导我们与黑产进行对抗,实现全面防护,避免安全短板的出现。 识别和保护是IPDRR中的前两个步骤,主要的工作是进行威胁评估和制定安全产品方案。其中,威胁评估的主要过程其实就是基于业务形态,对黑产可能的获利点、业务的目标用户、安全的实时性要求、策略的误伤和漏判影响进行综合的评估。 安全产品方案则是提高黑产资源成本的第一道防线,通过适当地增加用户操作的复杂度,来提高黑产的各类资源成本。安全产品方案实现起来比较简单,且没有误伤和漏判,是业务安全中十分简单有效的一环。 业务安全同样讲究纵深防御,任何一个单点的防御机制都有其缺陷,很容易被黑产绕过。因此,对业务安全来说,在部署风控系统之前,我们要先进行威胁评估,然后设计出一个安全的产品方案。这样一来,我们就能够在根本上提高黑产的资源成本,大大提升业务的安全性。

仅可试看部分内容,如需阅读全部内容,请付费购买文章所属专栏
《安全攻防技能 30 讲》
新⼈⾸单¥59
立即购买
登录 后留言

全部留言(6)

  • 最新
  • 精选
  • leslie
    通过今天的课程:最佳实践方案应当是如下几条; 1.提高监控效果,利益越大、控制适当越大,适当的增加用户操作 2.提高操作复杂度,操作越复杂,黑产的复杂度越大,成本就越高 此外利益层尽量随机性越大且利益额度适当控制:获利空间越不确定且空间不可控;那么利润可能就越薄,导致付出与收益成鸡肋。记得中学曾有一古文有此解释“鸡肋:食之无味,弃之可惜”,黑产越不确定收益才越可能减少产品的被攻击概率和次数。 以上是个人对于今天的课程的理解:期待老师后续的分享;谢谢。

    作者回复: 只是不确定收益可能还不够,因为黑产会通过大量的账号来消除不确定性。但如果在不确定中加入一定判断,对黑产账号给予确定性的低收益,是比较理想的解决方案。既降低了黑产的欲望,即使出现误伤,也可以用不确定性来解释。

    2020-02-19
    2
    6
  • 宝仔
    老师你好你这里的满10减10怎么就不需要黑产付出任何成本了呢?为了这个满10减10的红包,也是需要获取大量新用户身份的呀

    作者回复: 嗯,说得有些绝对了,用户成本是一直存在的。只是对比于其他额度的红包,满10减10直接跳过了支付这一步,相当于不需要任何支付相关的信息和操作成本了。

    2020-02-20
    2
  • 追风筝的人
    老师 对于登录过程web端的双因素登录认证环境怎么在linux系统搭建(第一次PAP用户名密码认证,第2次动态口令OTP认证)?

    作者回复: 没太懂你的问题。Web段的双因素认证,就是串联各种认证功能。Linux系统中的认证,单纯Linux本身应该是不支持,不过大部分公司有堡垒机,可以在堡垒机中自己实现登录认证,然后通过堡垒机去登录对应的服务器。

    2020-03-22
    2
  • Snooker
    邀新:唯一设备id、判断虚拟手机号码。
    2020-05-24
    2
  • Snooker
    场景:某东的某台预约抢购活动 平台防御: 1.提高账号预约资格成本,plus会员才享有预约资格 2.听说平台会对账号做标识:黑号、白号,只有白号才可以抢到 3.接口层限流处理,频率过高做限流处理(可能会有) 4.用户账号身份、收件人信息风控等 5.未开放购买期间,禁止将商品加入购物车 黑产应对: 1.使用外挂抢购 2.通过QQ/微信群,从个人抢购到的手中收购 3.代下单地址信息,使用个人手机号、约定规则作为地址(片区快递员看得懂) 能想到的绕过和防御。
    2020-08-25
  • webmin
    安全攻防的极端手段都在“无间道”这部影片中。
    2020-02-19
收起评论
显示
设置
留言
6
收藏
沉浸
阅读
分享
手机端
快捷键
回顶部