傻大方


首页 > 潮·科技 > >

数据安全法|阿里云、百度云「被约谈」背后:无数反诈恶战正式打响



按关键词阅读: 部门 hwan hyun hoon 任命 副总裁 满意度 lg电子 LG 客户 jang

数据安全法|阿里云、百度云「被约谈」背后:无数反诈恶战正式打响
文章插图

近日,这一则“阿里云、百度云被约谈”的消息引发外界关注:
“工信部网络安全管理局、公安部刑事侦查局联合约谈阿里云、百度云两家企业相关负责人,通报了近期两家企业在防范治理电信网络诈骗工作中存在的接入涉诈网站数量居高不下等问题。

要求两家企业切实履行网络与信息安全主体责任,严格落实《网络安全法》等法律法规要求,对相关问题限期予以整改;拒不整改或整改不到位的,将依法依规从严惩处。

两家企业表示将认真落实监管要求,进一步加强网站接入、域名注册、信息服务等管理,切实防范化解电信网络诈骗风险。”
多位业内人士向雷峰网强调,在近年来国家大力打击电信网络诈骗的背景下,这一则通报来得并不意外。某种程度上,它可以看作是反诈行动的“多管齐下”。
已经进行多时的“断卡行动”,是从手机卡、银行卡入手,联手电信运营商、银行共同防范。这次通报则意味着,要从另一个源头加强对诈骗团伙的打击,云服务商作为网络服务的主要提供者,更加正式、明确地加入到这场反诈行动的行列中来。
约谈所为何意?通报中所指的“接入涉诈网站”,其实是指诈骗网站的服务采用了阿里云或百度云的服务,通过这些云厂商注册域名和解析DNS。
“通报的意思是强调云厂商要主动防范查处,严格执行网络审查,不能为非法行为提供服务。”
资深IT咨询顾问阿昆(化名)告诉雷峰网,这一点和对支付机构的要求很像:如果商户涉嫌非法行为,支付机构没有及时冻结商户和相关交易就会遭到处罚;支付机构需对商户的真实性、合法性严格审核,履行商户审核的主体责任。
据雷峰网了解,这类云服务提供方承担审查责任的要求,并非如今才有:曾有厂商因向违法者提供云主机,而受到监管层的行政处罚。
英方软件的黄亮也表示,这些非法网站为了逃避审查,披着羊皮卖狗肉,想着法子躲过监管,这需要监管部门、企业及社会共同监督。
“问题在于云厂商是否要下决心斩断这些收入来源,以及是否能够通过严格的审核机制完全斩断,这都是非常大的挑战。”
一场云厂商与诈骗团伙的无尽对决“首先要让云厂商检查自己接入的诈骗网站数量,包括为其提供服务和域名解析。其次就是确保接入的不是诈骗网站,进行排查。”
长年从事信息安全行业的老吴(化名)向雷峰网分析称,诈骗网站通常存在如下特征:
仿域名、仿页面;大量流量集中在获取登录请求和注册请求;含客户数据的信息流量明显大。
相对应的防范措施包括但不限于:

  • 相似域名解析过滤,需要有受保护域名字典;
  • 页面快照对比,需要有受保护域名快照留存;
  • 异常流量分析,这一点对资源消耗较大,还要防范过度防御导致正常流量网站无法服务。
他强调,除了技术防御手段,还有人工核查、解封流程、风控闭环审查等一系列措施。
或许你也意识到,这对云厂商来说,不大轻松。
“如果考虑到这两个顶流云平台的用户接入量,这就像12306一样,工作量会陡增。”老吴说。
阿昆也指出,不光是要耗费资源审查、担心误伤正常的商户,后续的核实和处置也很复杂;原来其实只要注意服务的稳定性就行,这些额外的工作,成本可想而知。
在防范逐步加强的过程中,还有可能出现“道高一尺魔高一丈”的情况,演变成云厂商和诈骗分子一场无止境的攻防演练。
“(诈骗分子)为了不被发现,就要做伪装,那云服务厂商又要去识别伪装。”
他推测,后续黑产或许会转向境外的公有云服务,如AWS等。境外云厂商的服务获取更为便捷,追查起来会更加麻烦。
至于为什么是阿里云和百度云先接受约谈,阿昆认为,应该是监测到的恶意流量中,这两家厂商的流量相对靠前。
数据安全法|阿里云、百度云「被约谈」背后:无数反诈恶战正式打响】老吴表示,其他厂商也可能遇到类似情况,不排除后续会约谈,但基于监管部门的投诉或一些监控数据维度,先与这两家进行沟通。
雷峰网也从某头部云厂商处了解到,他们暂时未收到类似的监管通知,尚未发起更进一步、更加严厉的自查。
尽管防范打击诈骗不易,但云厂商未来必然会更频繁、深入地加入到反诈行动当中来。多位受访者都强调,这并非纯粹的技术攻防问题,而是企业的社会责任问题。


稿源:(雷峰网)

【傻大方】网址:/c/112EL1562021.html

标题:数据安全法|阿里云、百度云「被约谈」背后:无数反诈恶战正式打响


上一篇:uber|一场28公里的城市晚高峰智能驾驶挑战是如何完成的

下一篇:算法|微信订阅号内测大改版,这一次更像「今日头条」了