人人网刘丹:非传统型社交网络安全
【IT168 资讯】11月3日,以“深度解读应用及业务安全”为主题的OWASP 2012中国峰会在深圳博林诺富特酒店召开。本届大会从多方面、多角度诠释基于因特网、无线电话网和物联网的应用、融合及业务方面的安全,并围绕应用及业务安全发展方向和威胁增长趋势等方面,进行深层次的探讨。
以下是人人网安全中心刘丹《非传统型社交网络安全》的演讲:

人人网安全中心刘丹
演讲PPT下载:http://wenku.it168.com/d_000617411.shtml
大家好,很荣幸站在这里跟大家分享我在安全方面的经验和知识。
这次主要讲非传统威胁社交网安全,像微博、腾讯、人人属于关系型的社交性质网络。传统与非传统社交威胁类型最大的区别是是否与内容相关,就说基于关系的。这种关系产生的经济利益和价值是难以想象的,就比如说新浪微博有一百万粉丝的人发了一条广告,这个效果很好,这就是一个简单的利益链条。这是传统的网络达不到的。这里讲以下几点内容。首先是关系型网站面临的威胁,如何定义这些威胁?威胁背后的利益,如果说在这些网站上发生的攻击或者是恶意行为有一个利益,那他利益怎么来?如何处理这些威胁?还有趋势案例和分析,我们看到威胁传统的外部攻击像XSS、CSRF、SQLInjection、社交营销、发布垃圾信息。
社交网络现在面临新型的攻击,首先是暴力破解帐号。如果有个人是你的微博上的好友或者是你的粉丝或者是你收听的人,他如果@了你,你肯定会去看,而这个东西含有宣传性的内容,这就达到了他的目的了。如果他是你的一个好友,你会去看,如果是一个垃圾用户,你看都不看,如果我利用暴力破解劫持你的帐号发布一些软性的东西,这个效果会非常好。下面一个是虚假帐号。僵尸帐号的防御相对比较容易,做一些人工打码,后面的程序不断地跟着跑,你输一个验证码把信息生成,因此验证码到人这块的时候,想要破解就有些难度了,简单的说是机器破解的可能性其实不大的。还有一些创业网站把信息拿走去做搜索分析,然后做广告。这些是我说的威胁。
如何定义威胁?首先是威胁的特征。业务功能遭到攻击,会导致无法正常提供服务。非传统的威胁,可以寄生在业务中的非法数据流中。如果大家只是为了追求名,会让蠕虫爆发。但这个并不可怕,因为通常不会超过10-20分钟我们就能解决了。我们怕的是他控制了一定量的肉鸡然后隐蔽。非传统威胁的表现就是系统功能失常无法正常提供服务。非传统的威胁打破正常秩序,严重影响你的服务体验质量。传统型威胁是基于系统的设计缺陷产生的,是单一的攻击。当然有一些不一定是设计的缺陷,比如说DDOS,对这种攻击你一点办法都没有。后面的非传统威胁基于正常的攻击。传统型攻击就像中毒或者外伤,其特点是特征突出、反映强烈、迅速致命。非传统型威胁就像寄生体和毒瘤是不容易被发现的,一旦你的网站有这种被产业链盯上做营销性的东西,你短时间内不容易察觉。这种威胁越来越不被发现而且会导致你的慢性死亡。从利益方面来说,传统攻击利益诉求急促,快速、周期短,这种利益发现之后可以立即被斩断。非传统型利益有长尾效应,他的攻击很全面而且更加隐蔽。传统型攻击利益薄风险大,因为被发现相当于被废掉,不能在起作用。防御相对来说比较容易。我的网站被入侵被挂了恶意组件,像wordpress就是自己集成化的,然后某版本直接把网站防御控制文件给改掉,挂上恶意关健字,你在做恶意代码扫瞄的时候发现不了任何东西。这个时候你会原来发现这个目录下面增加了一个跳转文件,里面增加这些恶意关键字。非传统型攻击的另外一种表现形式是把电子营销的方式移到社交网络,说白了就是垃圾邮件。垃圾邮件如果是少数推荐一些精品的东西,那还可以忍受,如果你的垃圾邮件里面发了一些乱七八糟的东西可不行了。如果这个时候有人拿你的E-mail,登录你的帐号,通过通讯录、邮件来往等信息,他就可以获得你的社会关系。这些东西本质是相同的,都是基于关系型营销。
非传统型威胁更加防御困难,首先是基于这种关系的,如果对方在微博或者在人传了一张美女的照片,然后再传一个相册,这个时候很多人会加。积累人气之后,去发一些淘宝商品信息,这个时候你会去看,这个成本很低,我不需要有技术成本,可能稍微有点人力成本。这时我们防御可以通过提高人力门槛来进行,比如说限制你的数量操作频率,人力的门槛会比较高,但是相对于这个技术成本比较高。这种基于用户的行为关系的社交平台,我们很难处理。传统型的就是加强安全规范的实施、加强线上门槛和布控,定期扫瞄打补丁。处理非传统型首先需要进行行为监控分类,这里面要涉及到统计学的东西。用户使用的符合统计规律,在某个特殊时段发什么样的内容,你是一个正常用户,你是某一个群体的特定用户。但是因为垃圾用户发信息的这些人为了卡这个员工上下班,比如说垃圾信息集中在凌晨或者是晚上,可能他觉得晚上夜深人静干坏事,各种各样的人比较疲惫,这个时候传播效果比较好。比如说淘宝的广告发布,这个系统会检测出来。而且我们发现基于统一分析的工具,往往和用户的正常行为曲线有很大的出入。它的利益长尾效应得不到很好的显现。比如说加粉丝,他没有那么多,他就快速加,这个时候就违背了自然规律,除非是网络红人或者是中央电视台的人,很多时候就发现你不符合行为规范的规律,这个时候简单的处理或者是自动的处理。其次需要严格给出定义、区分正常和非正常行为。再次要按照业务布控,业务布控有不同的特点。还需要分析攻击链条、多点打击等都要兼顾。现在大家见到最多就是微博、人人、淘宝。例如淘宝就是拉一些淘宝的正规的店家来谈,有人找他一个点击,按点击来计费。这个时候从生产者角度来说的话显然是淘宝本身。这块可能是假货或者是质量不高,这是消费者的担心。我们面临新的问题是这种类型的,如果传统型的攻击与非传统型的攻击结合在一起非常恐怖的。
以上仅为本人观点。谢谢大家!