本期为“甲方”2025第十九期,统计了6.7-6.13期间的社群动态、甲方话题等。
目前,诸子云认证会员已超过3000人,包括上海、北京、深圳、杭州、武汉、厦门、西南、广州、南京、青岛、苏州、天津、佛山、济南、珠海、台州共16个分会。在6.7-6.13期间,各地分会共计新增了1位甲方专家。
Q:大家怎么看阿里云核心域名被拖走了?《大故障:阿里云核心域名被拖走了 》 https://mp.weixin.qq.com/s/l1b-eq06NyuN61cqZoYJjA
“这个作者看起来有点像阿里的黑粉。”
“真被大范围劫持也是够烂的,一群人把升维抓手底座这些词玩的烂熟,做事稀烂。”
“关于阿里核心域名被劫持,想到出现类似故障的应急方案,还有其他方法吗?
1、做好全国范围的DNS解析实时监控;
2、准备好备用域名,正常可用,最好是CN域名;
3、出现解析异常时,及时将COM域名CNAME到CN域名。”
“这不是阿里第一次了,也不是最后一次。好几家银行之前找到我司的支持人员,告知他们银行有些三级域名、二级域名被dns篡改。阿里解释说他们的dns获取错了解析地址,说白了就是不懂分辨哪个地址是权威的。”
“已经异常CNAME不生效了吧?”
“还是有缓存的。把ttl改得非常小,本来做负载均衡就该这样。如果是自己做的客户端,加逻辑检查。”
“很多大的公司主要是买阿里的ddos顺道就用他们的cname。”
“缓存穿透已经拿不到数据了,换言之改的记录是没法同步的。”
“ns被改等于直接从根上把所属权都拿掉了,你改上面的a/aaaa name没有意义的。”
“解析记录冲突,是不是可以引入全球记录或者历史记录进行判断?”
“如果他们解析发生问题了,是不是可以把他们的网页反向代理了,中间的银行账号和密码都可以随便获取了?”
“我们以前经常遇到被劫持的情况,后来引入了httpdns,就再也没发生过了。http可以https不行。”
“我们是手机厂商,直接在底层统一做。有端的话,端上面做处理就好了,dns污染也是类似的问题。”
“安全软件的话就是必须带着一道防护才行,抗污染的方式挺多。”
“你们的手机是不是在底层就做了所有这台手机的应用都访问你们指定的DNS ?”
“目前只是自己的域名。”
“感觉这还可以开放出来大家用。”
Q:请问,在砍了个0的安全预算或者就不给安全预算的前提下,如何活下去?
“工作只是原始积累的一种方式而已,还有很多种原始积累方式。”
“没预算是对安全官能力的极度信任,还是管理层对安全工作的低重视。”
“没预算,但是还留着安全岗,基本只有一个目的,出事情时来顶包扛雷。这时候一般有两种做法:
1.求自保,坐等大礼包:不停上报风险,要求追加必要预算,留下证据,上面看出你无心为其扛雷,也许会赏你一个大礼包,另找人代替;
2.赌前程,甘心情愿做无米之炊(必须委婉的让上面知道),赌人品,和公司共度时艰,自愿帮老板扛雷,如果闯过去,上面可能会认可你的付出,峰回路转后给你一些回报。 以上仅供参考。”
“没预算的时候不是做得多少的问题,是尽职免责的问题。”
“没有安全岗,那每个人就是自己的安全岗。”
“回归初始状态,最早也是没有安全岗。”
“我碰到一个大老板,刚好坐在一起。他听说我是做安全的,就说:‘你是搞安全的,我这公司也需要搞安全的,但是到底安不安全,我是不知道,就知道他们老跟我要钱’我想这也可能是很多老板的困惑吧,不理解你们在做啥,做得咋样,就知道你又来要钱了。”
“所以蓝军的角色很重要,得攻才知道薄弱点在哪。”
“没有预算是企业管理层的安全偏好,企业有内在的安全偏好,来自客户和监管。安全的核心职责是对齐这两个偏好。如果反复提示风险后,管理层无动于衷,应该果断run。”
“另一种可能是这个,提示风险了,申请预算了,但是老板听不懂。”
“听不懂我觉得也是专业人士的问题可能居多。”
“老板不一定信你的,但他有其他渠道听到消息,还有就是日常体感和其他部门反馈,你埋头干了半天他也不懂你在干啥,但是有一件事不对,他体感就来了。但总归,多跟老板沟通,用老板听得懂的语言或者能理解的东西,这个没错的。”
“很多安全都是不解决老板的问题,或者说也没能力解决老板的问题,解决的都是自以为的问题,那这些问题到底会不会发生,什么时候发生也都说不清楚。是个黑盒子,一点掌控感都没有。”
“我们以前就是天天做数据防泄漏,竞对那边真正想要的数据,在业务对抗中起到决定性作用的数据,都没做什么,也防不住。业务部门,外部客户,竞对消息,在日常工作中就会告诉老板,原来你就只是做合规的。”
其他甲方话题,请扫码加入诸子云知识星球。
专家会员是诸子云的立身之本,甲方专家的一举一动都能反映出当下的行业趋势、市场脉络、用户需求及应用实践等等。安在新媒体将继续关注专家会员的实时动态,一如既往地向外界输送诸子云甲方社群的最新成果,期望以此来推动更多人关注网络安全,关注甲方专家。
扫码加入诸子云。
原文始发于微信公众号(安在):诸子云|甲方:怎么看阿里云核心域名被拖走?安全预算被砍或0安全预算,如何活下去?
- 左青龙
- 微信扫一扫
-
- 右白虎
- 微信扫一扫
-
评论