东厂入安全的“坑”可追溯到高中时期。自2001年的中美黑客大战后,国内涌现许多像绿色兵团、安全焦点等的安全组织。高中生的东厂感觉“很酷很炫”,在心里埋下对安全技术的种子。2002年,高考后的东厂想学计算机专业。可他没考上该专业,无奈只好去了个相关的专业——物理系电子信息专业。与计算机失之交臂的东厂,在读大学期间仍念念不忘安全技术,自己“瞎捣鼓”攻防技术,并在网上认识志同道合的技术人。2004年左右,新兴的Web安全出现,东厂和几个小伙伴共同成立了一个安全组织——Bug Center Team,专门来研究Web的攻击技术。由于当时国内互联网公司的大环境,这项安全技术还未引起大家的重视,所以东厂在业余捣鼓捣鼓还好,等真正毕业时,还是和其他人一样,没有直接选这条路,而是选择热门的Java开发。很快,东厂发现自己还是对安全很感兴趣,兜兜转转踏上安全工程师之路。自2014年入职阿里,如今的东厂俨然成为安全领域的“老司机”。目前他负责阿里云网站上所有的云产品的安全。谈到“东厂”这花名的来历,东厂说,老阿里人喜欢把位于杭州城西的西溪园区叫“西厂”;位于相对西溪的城东的支付宝,叫“东厂”;相对比较“内”的阿里起源地滨江园区,叫“大内”;北京分公司叫“北厂”。比东厂入职早的好哥们,取名“西厂”,东厂一时兴起,便取了“东厂”做花名。“后来在别人的提醒下去查了下,原来东厂在明朝还是一个非常特殊的机构。”东厂笑谈往事。在入职阿里之前,东厂接触的是Web安全,对于云计算技术,刚开始是“云里雾里”的。经过一段时间的摸索后,慢慢地摸到一些门路。早在2014年,阿里云业务刚刚有了起色,安全技术产品化尚属于初级阶段。经过五年时间,东厂从对云计算一窍不通的“小萌新”,成长为独当一面的阿里云云平台安全总监,肩负起今年双11阿里所有核心业务上云的安全工作;从较为初期阶段,发展为如今抗住60亿次攻击的云平台,这是一个技术人与技术共成长的故事。在这期间,东厂与云平台安全发展可分为三个阶段:1、初期成长——救火阶段;2、破局突围——数字化转型阶段;3、稳定向前——化被动为主动。这期间又有什么技术人精(填)彩(坑)的故事?且听东厂娓娓道来——救火阶段:外忧内患,倒逼技术提升
此处的“数字化”与现在大家说的数字化不太一样,在实际工作中,安全工程师的工作不太好去量化和说明其价值。安全工作其实是0和1的问题,如果工作做得好的话,大伙基本是感知不到的,但要是出问题了,都会发现其安全工作没做到位。所以安全工程师需要寻找一个数字来证明自己今天的工作做的好还是不好。这便是云平台的“数字化”转型之路。这里面包含两个目标:一是控制安全事件的“0”和“1”;二是量化安全工程师的工作。对于第一目标,前期以乌云网为标准,对安全团队提出乌云网零漏洞上报的要求。后期成立阿里云的安全应急响应中心,通过这个平台来收集白帽子上报的漏洞,并通过平台收集到的漏洞数量降低,来量化安全工程师的工作成效。这样便和第二个目标关联起来:应急响应中心外报的阿里云漏洞下降50%。可随着业务的增长,假如只用百分比做为衡量值的话,假如原来100个业务外包,可能有50个漏洞,假如业务扩大10倍呢?是否分子也在增加?那么尽管最终保持50%这个值,对于安全工程师来说,50%也是无法接受的。所以东厂他们重新制定新的量化目标:“双0”,第一个是零外部安全漏洞导致的安全事件,第二个是零外报高危安全漏洞。如此一来,将应急中心的50%外报漏洞率作为过程指标,把双0作为终极的目标,这两个目标共同衡量安全工程师的工作。当目标确定好后,便开始执行。由于阿里云在SDL上已有非常多的实践经验,借助这些积累,最近已连续达成了第一个的外报漏洞下降50%的目标。可后来乌云网维修官网,加上响应中心的漏洞越报越少,东厂他们又面临一个新问题:如何重新寻找新的目标来衡量工作呢?于是先知·安全众测平台诞生,阿里云邀请白帽子来做安全测试,确认漏洞后24小时内发放奖金。不仅这样,阿里云也会定期邀请国内外不同的专业安全团队,对阿里云平台进行真实的攻击测试,以帮我们发现问题。另外在2019 Real World CTF国际网络安全大赛上,阿里云首次开放真实的线上运行环境,提供ECS、RDS for MySQL、MaxCompute三款云上核心产品,公开给选手挑战,并提供500万奖金池。除了技术上的转型,“数字化”转型还涉及安全人员自身能力的“转型”。在安全团队里,日常很多繁琐、重复的工作,于是制定“重复的事情只做一遍”的目标,逼着大家去想办法来提升工作的效率,于是自动化运营平台诞生。原本当安全工程师发现一异常后,需对其做排查和分析,通过相关的信息去查IP、查日志、分析问题。如今有了自动化平台,这些重复性的工作可以做成标准化,封装成一个函数方法,当异常来了,平台将自动执行这个方法,返回结果,再执行下一步的动作。这个过程的动作如何安排,是通过逻辑编排的。从日志到监控,最快仅需5分钟便可分析出结果。据东厂介绍,自去年接入该自动化平台后,大约提升了他们团队50%的工作效率,也就是说原来可能两个人干的活,现在一个人就能搞定。被动转为主动,“一票否决权”