<?xml version="1.0" encoding="UTF-8"?><rss version="2.0" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>小议安全</title>
    <link>https://wechat2rss.xlab.app/feed/7a1064e1b9d394f6508a3d4f98475d9f12ce655f.xml</link>
    <description>有关网络安全、零信任、安全管理、安全分析和数据安全的一些沉淀和想法，以及个人成长，以原创为主。&#xA;(wechat feed made by @ttttmr https://wechat2rss.xlab.app)</description>
    <managingEditor> (小议安全)</managingEditor>
    <image>
      <url>https://wx.qlogo.cn/mmhead/Q3auHgzwzM7vexpJCiavFGpraRiakKUQwkHJ1PEz7MmPshhKrLTJ6Phw/0</url>
      <title>小议安全</title>
      <link>https://wechat2rss.xlab.app/feed/7a1064e1b9d394f6508a3d4f98475d9f12ce655f.xml</link>
    </image>
    <item>
      <title>转载：百度零信任架构落地经验分享——7层零信任方案</title>
      <link>https://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483993&amp;idx=1&amp;sn=899035377574e36157ae210338c32985</link>
      <description></description>
      <content:encoded><![CDATA[<p>
<span>百度安全</span> <span>2023-10-12 18:00</span> <span style="display: inline-block;">北京</span>
</p>

<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=45c6c1ba&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fsz_mmbiz_jpg%2FMg4AXAx6ibLu4xOT5Via7ctZhcRJONKiaOkUA3lKQeIpZDQoiabo3MmTFVAibPrvzBAU4mKnxH4vFo35wbZ9OlLpW8g%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="padding-right: 8px;padding-left: 8px;font-size: 16px;"><section style="margin-top: 10px;margin-bottom: 10px;" powered-by="xiumi.us"><section style="display: inline-block;width: 100%;border-width: 2px;border-style: dashed;border-color: rgb(192, 200, 209);padding: 10px;"><section style="font-size: 15px;letter-spacing: 1px;" powered-by="xiumi.us"><p style="text-wrap: wrap;"><strong>推荐语：</strong>这是百度安全团队写的应用层零信任落地的过程，很荣幸能有这个机会让我们的产品作为底层关键能力来去支撑百度项目的落地。文章写的非常好的，非常完整，从运营到实际落地过程中的问题都细细讲到了，也不禁想起并肩作战的日子，对于行业还是蛮有参考价值的，并且这应该也是行业最快并且是超大规模，在短短数月的时间内就实现了万级应用全集团的接入落地，非常有行业价值。团队非常专业，让我们有机会近距离学习，他们后续还会有系列文章，值得期待</p></section></section></section></section><p style="margin-right: 8px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;visibility: visible;margin-top: 24px;"><span style="font-size: 15px;color: rgb(136, 136, 136);"><span style="color: rgb(136, 136, 136);font-size: 15px;outline: 0px;font-family: PingFangSC-Thin;visibility: visible;">以下为正文内容：</span><strong style="outline: 0px;color: rgb(0, 82, 255);font-size: 20px;letter-spacing: normal;font-family: &#34;PingFang SC&#34;;visibility: visible;"><span style="color: rgb(136, 136, 136);font-size: 15px;outline: 0px;font-family: PingFangSC-Thin;visibility: visible;"></span></strong></span></p><hr style="border-style: solid;border-width: 1px 0 0;border-color: rgba(0,0,0,0.1);-webkit-transform-origin: 0 0;-webkit-transform: scale(1, 0.5);transform-origin: 0 0;transform: scale(1, 0.5);"/><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;visibility: visible;margin-top: 40px;"><strong style="outline: 0px;color: rgb(0, 82, 255);font-size: 20px;letter-spacing: normal;font-family: &#34;PingFang SC&#34;;visibility: visible;"><span style="outline: 0px;color: rgb(0, 110, 255);font-family: PingFangSC-Thin;visibility: visible;">1. 概要</span></strong></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);visibility: visible;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;visibility: visible;">为了提升内网的健壮度、简化内部复杂的端口策略，百度近几年启动了零信任架构的探索，并于近期完成了办公网7层零信任的落地工作。落地零信任网关会通常会遇到几个关键问题，比如技术方案上，需要保证网关的稳定性、请求的响应延迟；运营方案上，要设计灰度流程，解决来自业务线的阻力、跟业务线建立信任感等等。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);visibility: visible;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;visibility: visible;">然而，百度零信任架构落地的难度不止于此。任何问题一旦达到一定规模，解决的难度就会直线上升。按照最极端的情况考虑，百度零信任架构需要支持数万员工同时在线办公、接入数万个业务系统、收敛数十万条端口策略，因此难度很大。项目组最终克服诸多建设困难，对上述问题进行拆解、一一击破，成功完成了办公网7层零信任的实施，并取得了不错的落地效果。</span></section><p style="margin-right: 8px;margin-bottom: 40px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);visibility: visible;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;visibility: visible;">考虑到上述经验具备可复制的特点，项目组对办公网7层零信任落地过程进行了完整的总结。本文会按照项目背景、产品设计、系统架构设计、运营和灰度方案、常见问题处置手册几个章节，详细讲解落地方案。如有疑问，请在百度安全公众号下留言咨询。</span></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);visibility: visible;"><span style="outline: 0px;font-size: 20px;color: rgb(0, 110, 255);letter-spacing: 1px;visibility: visible;"><strong style="outline: 0px;visibility: visible;"><span style="outline: 0px;font-family: PingFangSC-Thin;visibility: visible;">2. 背景介绍</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);visibility: visible;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;visibility: visible;">Forrester分析师John Kindervag在2010年提出了零信任架构的理念，经过十余年的发展该理念已被广泛接受，技术方案也相对成熟。目前零信任分为这几种流派：</span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">1. 解决办公安全问题</span></strong></span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="letter-spacing: 1px;outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">     （1）提供SaaS化的零信任网关服务</span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">     （2）提供身份服务和账号风控能力</span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">     （3）提供私有化部署完整解决方案(准入、零信任网关、桌管等能力)</span></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;letter-spacing: normal;text-align: justify;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">2. 解决IDC微隔离问题，基于云原生方案或者SDN方案进行细粒度控制</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">百度近几年也开启了零信任建设的探索，从风险程度和投入产出比考虑，我们目前聚焦在办公网零信任架构的实现上。在启用零信任架构之前，百度办公网到生产网的访问控制策略主要依赖4层控制能力。由于百度内部业务体量庞大而且需求多样化，经过十几年的积累，当前的访问控制策略已经变得难以维护，因此不得不采取一些折中策略。在这个场景下，一旦办公网被入侵，攻击者就可以对生产网海量开放业务发起攻击，并可能进一步造成数据泄露等安全风险。</span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">经过调研，我们发现零信任架构可以提供如下安全能力：</span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;letter-spacing: 1px;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">     （1）</span><span style="outline: 0px;color: rgba(0, 0, 0, 0.9);font-family: PingFangSC-Thin;font-size: 15px;">加密访问: 提供透明的加密访问能力</span></span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">     （2）认证鉴权: 提供透明的SSO认证能力，以及域名级别访问控制能力</span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">     （3）操作审计: 谁在什么时间点请求了哪个内网服务</span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">     （4）安全防护: 提供WAF能力、用户异常访问动作序列等风控能力</span></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">     （5）数据防泄露: 检测响应里是否有敏感数据，对文件进行标记</span></section><p style="margin-right: 8px;margin-bottom: 40px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">因此，结合风险现状和零信任的安全价值，我们认为目前最好的方案就是建设办公网零信任网关，收敛绝大多数访问入口，并根治这个安全风险。</span></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 20px;color: rgb(0, 110, 255);letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">3. 零信任建设规划</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">在设计项目目标时候需要兼顾安全目标(比如业务覆盖率)、业务体验(比如稳定性)和用户侧的体验(比如访问是否卡顿)。从公司现状出发，项目组将办公网零信任最终目标制定为:</span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">1. 业务功能: </span></strong><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">提供便捷的、稳定的使用体验，允许在公网使用零信任系统</span></span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">2. 稳定性: </span></strong><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">办公类业务系统全部发布到零信任网关，能够支撑全员同时在线办公，全年无重大线上事故</span></span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">3. 安全能力: </span></strong><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">已接入的业务系统完成加固，包括HTTPS、最小化访问权限、WAF防护、风控能力等等</span></span></p><section style="margin-right: 8px;margin-bottom: 0px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">针对上述目标，我们计划分3个阶段进行落地:</span></section><p style="margin-right: 8px;margin-bottom: 40px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;text-align: center;line-height: 3em;"><img class="rich_pages wxw-img js_insertlocalimg" data-backh="143" data-backw="578" data-ratio="0.24722222222222223" data-s="300,640" style="outline: 0px;width: 578px !important;visibility: visible !important;" data-type="png" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=dfb445f0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FnTljOhrUdlUA70vJpiclgRLsJmPZVS1L68B8SpPHgkY5uiaCy0p97TARpUfoafQS6SIX9tFbYqTPA8ub1N1VkCzA%2F640%3Fwx_fmt%3Dpng%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 20px;color: rgb(0, 110, 255);letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">4. 项目方案</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 17px;color: rgb(0, 110, 255);letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">4.1 技术方案选型</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">零信任的核心功能是流量代理，给每一个请求赋予用户身份信息。从用户流量来看，百度办公网主要流量为7层请求(比如Web浏览器)，次要流量为4层请求(比如MySQL、SSH)，因此一个完整的零信任方案需要同时支持4、7层的流量代理。目前百度采用的是混合零信任架构方案，通过两种代理方案分别解决不同的安全问题、扬长避短。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">4层流量代理</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">常见内网4层流量有MySQL、SSH等场景，此种场景下需要对流量进行封装、改包才能实现代理功能。要实现透明改包能力，需要通过内核驱动透明劫持请求流量，然后根据是否为内网域名来决定是否转发到零信任网关。流量劫持的技术目前比较成熟，有如下实现方案:</span></section><p style="margin: 8px 8px 16px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;letter-spacing: 1px;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">    </span><span style="outline: 0px;color: rgba(0, 0, 0, 0.9);font-family: PingFangSC-Thin;font-size: 15px;"> 1. Windows可基于Windivert、WFP或者tap实现</span></span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgba(0, 0, 0, 0.9);text-align: left;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">     2. Mac可以基于utun或者网络扩展实现</span></p><section style="margin-right: 8px;margin-bottom: 32px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgba(0, 0, 0, 0.9);text-align: left;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">     3. Linux可以基于ebpf、ldpreload或者netfilter l7 chain实现</span></section><section style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">4层代理的主要目标是替换现有VPN通道。与VPN相比，零信任通道可以解决如下问题:</span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;letter-spacing: 1px;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;"><strong style="outline: 0px;">    </strong></span><strong style="outline: 0px;"><span style="outline: 0px;color: rgba(0, 0, 0, 0.9);font-family: PingFangSC-Thin;font-size: 15px;"> 1. 用户体验问题，</span></strong><span style="outline: 0px;color: rgba(0, 0, 0, 0.9);font-family: PingFangSC-Thin;font-size: 15px;">通过短连接方式+CDN节点，解决小运营商、弱网环境等访问体验差的问题</span></span></p><section style="margin-top: 8px;margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;color: rgba(0, 0, 0, 0.9);font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;"> <strong style="outline: 0px;">    2. 访问控制问题，</strong>支持按照ABAC、RBAC等模式进行管控，还可以根据入网设备、身份、环境、进程、访问目标动态调整访问权限</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">开发4层流量代理客户端难度还是比较大的，主要难点在于支持不同的终端，与各类桌管和安全软件兼容，以及确保客户端的覆盖率等等。受限于篇幅，本文不在4层方案上展开讲解，请留意后续公众号文章。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">7层流量代理</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">7层流量以浏览器访问为主，处理难度要低于4层流量。通常情况下，业务将域名CNAME指向7层网关就可以实现接入。网关可以基于OpenResty、APISIX、Envoy等开源组件实现，跟IAM进行打通，实现透明的SSO认证等安全能力。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">7层代理的主要目标是收敛HTTP(S)业务的安全风险，解决如下安全问题:</span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">     1. 业务低成本实现SSO认证、加密访问、认证鉴权等安全能力</span></p><p style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;text-align: left;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">     2. 统一访问入口、收敛生产网端口开放策略，通过减少生产网攻击面来提升内网的健壮度</span></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">开发7层代理的难度相对较低，但也要做好各类风险控制措施，我们将会在后续章节详细讲解完整方案。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">方案对比</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;text-align: center;line-height: 3em;"><img class="rich_pages wxw-img js_insertlocalimg" data-backh="82" data-backw="578" data-ratio="0.14166666666666666" data-s="300,640" style="outline: 0px;width: 578px !important;visibility: visible !important;" data-type="jpeg" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=626c75ab&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FnTljOhrUdlUA70vJpiclgRLsJmPZVS1L6w4x898NwEVhbxPGYOhoGxkMSswibUvAlB0bicicaSJUe5Qke2asD9bcHQ%2F640%3Fwx_fmt%3Djpeg%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">百度现状</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">目前百度采用的是混合零信任架构方案，已投入生产环境使用。对于4层流量我们通过自研客户端托管流量，替换VPN、提供细粒度的访问控制能力；对于7层流量，我们要求业务发布到7层网关进行访问，提供透明的安全能力、收敛安全风险。本文是百度零信任架构落地经验分享的第一篇，重点讲解7层方案，4层方案请留意后续的公众号文章。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">4.2 业务场景分析</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">本文重点讲解7层方案，针对建设目标，我们设计出办公网7层零信任系统最小化功能集合</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;text-align: center;"><img class="rich_pages wxw-img" data-backh="352" data-backw="578" data-galleryid="" data-ratio="0.6083333333333333" data-s="300,640" style="outline: 0px;width: 578px !important;visibility: visible !important;" data-type="png" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=fe1c59de&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2F2fvCZicH9HWQXkIH4q3Lj9KUFFEKNGFBnaSnCSdECRiaPjviahdnRvYDxPYFhNql122Aa7Km6FEqrIEKJBut1AFeA%2F640%3Fwx_fmt%3Dpng%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">4.3 关键组件</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">根据我们调研情况，甲乙方绝大多数7层零信任网关都是基于OpenResty方案实现。</span><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;color: rgb(0, 110, 255);">百度办公网7层零信任网关采用持安零信任产品</span></strong><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">，也是基于上述架构。对于百度而言，采用商业产品ROI更高，同时可以撬动外部资源推进项目建设，更快的解决安全风险。目前，我们的零信任主要有如下组件:</span></section><p style="margin-right: 8px;margin-bottom: 40px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;text-align: center;line-height: 3em;"><img class="rich_pages wxw-img js_insertlocalimg" data-backh="377" data-backw="578" data-ratio="0.652129817444219" data-s="300,640" style="outline: 0px;width: 578px !important;visibility: visible !important;" data-type="jpeg" data-w="986" src="https://wechat2rss.xlab.app/img-proxy/?k=90d4721a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FnTljOhrUdlUA70vJpiclgRLsJmPZVS1L6cu0YmRiaicZoyYOdxRn9hI6fOSHHEM08WX9OcIwichZzZ3tS1uLdMlCNw%2F640%3Fwx_fmt%3Djpeg%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 20px;color: rgb(0, 110, 255);letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">5. 项目难点分析</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">对于百度而言，落地零信任有如下几个关键困难：</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 15px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">1. 首先是工程架构方面</span></strong><span style="outline: 0px;font-family: PingFangSC-Thin;">。百度的零信任架构需要支撑数万员工同时在线办公、接入数万个域名；对于在线协同编辑文档、定点抢会议室几个场景，对连接数和访问延迟都有较高的要求。</span></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 15px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">2. 其次是用户体验方面。</span></strong><span style="outline: 0px;font-family: PingFangSC-Thin;">大部分员工并不知道零信任是什么，产品流程设计上需要对用户透明，否则用户体验和运营成本会很高。</span></span></section><p style="margin-right: 8px;margin-bottom: 40px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 15px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">3. </span></strong><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">最后是业务沟通接入方面。</span></strong><span style="outline: 0px;font-family: PingFangSC-Thin;">百度存在大量无人维护的历史业务，经常会有找不到负责人的情况；对于内部重要的业务，需要做好实际风险控制，并与业务方建立信任感。</span></span></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 20px;color: rgb(0, 110, 255);letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">6. 难点一: 工程架构设计</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">我们将工程架构设计难题拆解为网关高可用方案、参数调优、业务接入方式几块，下面我们来挨个探讨。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">业务容灾、高可用和低延迟</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">对于网关高可用方案，我们按照如下原则进行设计:</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">1. 业务容灾能力</span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 0.034em;">     a. </strong><strong style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 0.034em;">支持多机房保活。</strong><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">设计异地灾备、自动降级和熔断措施等能力</span></span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 0.034em;">     b.不依赖任何外部服务。</strong><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">要假设服务(MySQL、redis、SSO等等)都会出现故障，比如访问超时、服务挂掉、数据全部丢失，需要设计完善的兜底措施。</span></span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 0.034em;">     c. 有完善的应急预案（包括用户侧、业务系统、依赖服务三个部分）。</strong><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">针对各类故障有设计完善的SOP，对每一个动作都要有完成时间预估，确保风险可控；每季度模拟故障演练，确保人员操作熟练、流程成熟运行（核心人员要保持稳定）</span></span></p><section style="margin-top: 24px;margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">2. 业务可扩展能力，支持随时扩容和缩容，最大化资源使用效率</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">3. 业务访问体验</span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;"><strong style="outline: 0px;">     a. 就近访问保证体验。</strong>基于用户网络接入方式和地域，自动选择接入节点</span></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;"><strong style="outline: 0px;">     b. 主动识别线上问题。</strong>模拟用户访问，设计全链路的监控能力</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">最终我们详细架构设计如下:</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;text-align: center;"><img class="rich_pages wxw-img" data-croporisrc="https://mmbiz.qpic.cn/mmbiz_jpg/nTljOhrUdlUA70vJpiclgRLsJmPZVS1L6KQJnemuoVetUp4TDZqrdkS8cOY0P7vW4lcciaFRDzgR6bjUfo0vhNQw/0?wx_fmt=jpeg" data-cropx1="0" data-cropx2="1907.5760869565217" data-cropy1="24.32246376811594" data-cropy2="1292.5652173913045" data-galleryid="" data-ratio="0.6648148148148149" data-s="300,640" style="outline: 0px;width: 578px !important;visibility: visible !important;" data-type="jpeg" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=6af94188&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FnTljOhrUdlUA70vJpiclgRLsJmPZVS1L6xK2Pq60tJL7Bu3smiazC9CsG8YwsvpQOmuSRE4hdTQELfqyCSOrcfCQ%2F640%3Fwx_fmt%3Djpeg%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">系统参数调优与压力测试</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">百度内部办公流量比较丰富，比较典型的有在线系统办公、抢会议室、视频流、内部网盘系统等等，分别代表了低延迟、大流量、大文件上传等可能对系统造成压力的场景。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 15px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">针对上述场景，我们需要进行全链路的参数调优工作</span></strong></span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">     <strong style="outline: 0px;">1. 网络层。</strong>百度采用内部的LB进行流量分发，需要提前与负责的同学沟通业务流量情况。</span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">     <strong style="outline: 0px;">2. 操作系统层。</strong>在内存充足的情况下，需要调大文件描述符上限、连接数上限(net.core.somaxconn)、缓冲区大小(tcp_rmem/tcp_wmem)等等，可根据压力测试结果进行调整。</span></p><section style="margin-right: 8px;margin-bottom: 0px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: normal;">     3. 应用层。</strong><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">对于nginx worker、数据库集群等组件也要提高上述配置。</span></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">对于压力测试方案，我们建议采取如下方案：</span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 0.034em;">     1. 测试目标: </strong><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">挑选典型场景的沙盒环境进行，定位当前硬件配置下网关的抗压能力和瓶颈点，并根据实际情况进行优化。</span></span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: normal;">     2. 测试方法:</strong><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;"> 既要进行全链路压力测试，也要针对单个组件进行测试。</span></span></p><section style="margin-right: 8px;margin-bottom: 0px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;letter-spacing: 0.034em;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">     3. 测试周期: </span></strong><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">建议测试3-14天，并持续观察系统稳定性，以及错误日志的情况。</span></span></section><section style="margin-right: 8px;margin-bottom: 0px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;"><br style="outline: 0px;"/></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">智能DNS接入方案</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">我们设计的方案是通过智能DNS实现业务系统透明接入，这样做有如下好处：</span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">      1. 不影响IDC内部访问，最小化对业务的影响</span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">      2. 出现问题可以快速回滚DNS配置，DNS TTL设置为60秒，加上终端的缓存3-5分钟能可以生效</span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">      3. 除兼容性问题以外，业务可以免改造接入</span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">      4. 可以按照办公区就近接入不同的网关，提升访问体验</span></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">以bind为例，关于智能DNS通常有如下几种实现方案：</span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">      1. 实现基于view + match-clients划分区域，让不同的源IP返回不同的解析结果</span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">      2. 使用Response Policy Zone方案实现单个域名劫持</span></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);text-align: left;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">      3. 调整DNS主备关系，让办公网DNS服务器变成主节点</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">从长期投入产出比看，我们<strong style="outline: 0px;">推荐方案1</strong>。另外，如果用户没有百度域名，零信任网关提供泛域名供用户注册使用。最终详细方案如下:</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;text-align: center;line-height: 3em;"><img class="rich_pages wxw-img js_insertlocalimg" data-backh="530" data-backw="578" data-ratio="0.9175925925925926" data-s="300,640" style="outline: 0px;width: 578px !important;visibility: visible !important;" data-type="png" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=91103b98&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FnTljOhrUdlUA70vJpiclgRLsJmPZVS1L64NE3Yn7oVibBOVlomibFxRciaHaxa4mQ0wm7GMGtqq7mPiazHAK209K2Vg%2F640%3Fwx_fmt%3Dpng%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">其他稳定性的风险</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">除了上述几点，这些非技术事项也需要重点关注，否则也可能会出现P0级别事故:</span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">  <strong style="outline: 0px;">    1. HTTPS证书有效性。</strong>项目组把百度内部域名合并到了一张证书，并设置了到期前自动提醒。不过域名越多，证书就会越大，请求时带宽损耗比例也会相应增大，因此可根据项目实际情况进行调整。</span></p><p style="margin-right: 8px;margin-bottom: 40px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">      <strong style="outline: 0px;">2. 云上资源的续费和释放保护。</strong>项目组使用了独立的百度云账户，并对重要的系统资源设置了释放保护，避免日常运维时误操作。</span></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 20px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">7. 难点二: 用户体验</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">考虑到所有办公业务系统都需要接入零信任，在产品流程设计上需要对用户透明，尽可能让用户感知不到零信任的存在。对于业务管理员，也尽量只提供简单、主要的功能，否则用户体验和运营成本会很高。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">体验问题拆解</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">站在用户角度出发，我们对体验问题进行了分析，详情如下</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;text-align: center;line-height: 3em;"><img class="rich_pages wxw-img js_insertlocalimg" data-backh="504" data-backw="578" data-ratio="0.8722222222222222" data-s="300,640" style="outline: 0px;width: 578px !important;visibility: visible !important;" data-type="png" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=912b9a85&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FnTljOhrUdlUA70vJpiclgRLsJmPZVS1L6QJ6sIDGdFfhAicyq0nymicIrEnX7T5f4XkXtk6sqhyPeBX42KcNj57YQ%2F640%3Fwx_fmt%3Dpng%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">典型设计方案举例</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">我们重点关注高频使用场景，以下是百度业务系统权限申请和审批的设计方案。其中审批流与内部IM系统直接打通，在IM内部、手机上均可操作。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;line-height: 3em;"><img class="rich_pages wxw-img" data-backh="532" data-backw="578" data-ratio="0.9197916666666667" data-s="300,640" style="outline: 0px;width: 578px !important;visibility: visible !important;" data-type="png" data-w="960" src="https://wechat2rss.xlab.app/img-proxy/?k=3e0e2ec4&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FnTljOhrUdlUA70vJpiclgRLsJmPZVS1L6LX9e7UOZH8hNYXan4Nho6C3XvYH976K2gQjZfezbPDQrZggPwu3hxQ%2F640%3Fwx_fmt%3Dpng%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></section><p style="margin-right: 8px;margin-bottom: 40px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;line-height: 3em;"><img class="rich_pages wxw-img" data-backh="390" data-backw="578" data-ratio="0.6739130434782609" data-s="300,640" style="outline: 0px;width: 578px !important;visibility: visible !important;" data-type="jpeg" data-w="736" src="https://wechat2rss.xlab.app/img-proxy/?k=5b261283&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FnTljOhrUdlUA70vJpiclgRLsJmPZVS1L6jsGNZKEW9ZqfibUDhF5RhRxibUjMqaeWD9FF649KyLomTcibPPHU42bNw%2F640%3Fwx_fmt%3Djpeg%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><section style="margin-top: 24px;margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 20px;color: rgb(0, 110, 255);letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">8. 难点三: 业务接入沟通</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">百度内部有较多无负责人或者处于维护状态的业务系统，一旦出现问题无法及时处理；对于ERP、知识库等重要业务系统，出现问题将是全员级别的故障。考虑到任何线上的系统都会出现问题，所以我们一定要做好兜底安全措施和风险控制方案，下面我们来挨个进行探讨。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">业务系统划分</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">我们将百度内部业务系统划分为如下三类，并设计不同的沟通和接入方案</span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">    <strong style="outline: 0px;"> 1. 办公基础设施: </strong>邀请核心用户参与灰度测试，之后跟业务沟通接入</span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">  <strong style="outline: 0px;">   2. 部门级别业务系统: </strong>按照体系推进</span></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">   <strong style="outline: 0px;">  3. 其他小流量域名: </strong>邮件通知后，如管理员无反馈则进行接入</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">针对前两类业务，我们都需要进行灰度发布来控制风险。第三类一般由业务自行绑定host进行灰度测试。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">用户灰度方案</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">我们搭建了单独的DNS服务器，针对灰度范围内的域名解析到零信任网关，同时使用桌管软件下发配置，将目标用户的DNS设置为灰度DNS服务器。这里有两个点需要注意：</span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">      1. 由于DNS服务器在内网，所以需要同时下发一个内网DNS和一个公网DNS，且顺序需要是内网DNS在前，否则用户在脱离内网环境后可能会无法办公</span></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">      2. 灰度DNS服务器稳定性要求等同于内网生产环境DNS</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">业务灰度流程</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-size: 15px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">大致流程:</span></strong><span style="outline: 0px;font-family: PingFangSC-Thin;"> QA+项目组初步测试 -&gt; 安全平台灰度 -&gt; 核心用户灰度 -&gt; 正式接入，不断滚动发布新的域名，形成流水线运作模式</span></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;text-align: center;line-height: 3em;"><img class="rich_pages wxw-img js_insertlocalimg" data-backh="103" data-backw="578" data-ratio="0.17777777777777778" data-s="300,640" style="outline: 0px;width: 578px !important;visibility: visible !important;" data-type="png" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=da5d17c2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FnTljOhrUdlUA70vJpiclgRLsJmPZVS1L6XGdezKVUg78gUsDnRiakgWNTG7YIClg9JfysuTPwAZXSfpiaMNMmX2mA%2F640%3Fwx_fmt%3Dpng%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">在一期落地过程中，我们使用上述方法灰度了数百个重要域名，累计沟通了接近1000个用户。最终大概有400个用户(转化率40%) 深入参与了灰度测试，业务方也认可了我们的灰度方式和灰度报告。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 17px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">正式接入方案</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">业务应答话术</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">在与业务沟通接入时，业务可能会有如下问题。考虑到百度业务体量庞大，我们需要提前给运营同学准备好话术，才能更好的应对业务的问题、保证响应时效。</span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;text-align: center;line-height: 3em;"><img class="rich_pages wxw-img js_insertlocalimg" data-backh="357" data-backw="578" data-ratio="0.6166666666666667" data-s="300,640" style="outline: 0px;width: 578px !important;visibility: visible !important;" data-type="jpeg" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=74fa14df&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FnTljOhrUdlUA70vJpiclgRLsJmPZVS1L69AU2RCNicqz6piaKVLwt5DwZPxq35iaekyFSnokurqupkLIl2OmmKDVjQ%2F640%3Fwx_fmt%3Djpeg%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;">风险控制措施</span></strong></span></section><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">      <strong style="outline: 0px;">1. 影响面控制。</strong>在流量低峰期接入，降低影响面；但是也不能太晚，太晚了可能找不到业务值班人</span></p><p style="margin-right: 8px;margin-bottom: 16px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">     <strong style="outline: 0px;"> 2. 快速响应。</strong>出现问题第一时间跟进排查</span></p><p style="margin-right: 8px;margin-bottom: 40px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">      <strong style="outline: 0px;">3. 值班信息公示。</strong>不是所有的问题都可以通过监控主动发现，业务侧、用户侧需要有联系到项目组的途径</span></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 20px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">9. 常见业务兼容性问题和解决方案</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">这里我们总结了常见的业务兼容性问题和解决方案，供大家查询使用</span></section><p style="margin-right: 8px;margin-bottom: 40px;margin-left: 8px;outline: 0px;font-family: system-ui, -apple-system, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;text-align: center;line-height: 3em;"><img class="rich_pages wxw-img js_insertlocalimg" data-backh="412" data-backw="578" data-ratio="0.7129629629629629" data-s="300,640" style="outline: 0px;width: 578px !important;visibility: visible !important;" data-type="jpeg" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=fd379731&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FnTljOhrUdlUA70vJpiclgRLsJmPZVS1L6zqVWrGpqyn3AXicupTy578VjgGIghVHiaEuqe1ovmaOq8g5CXJiceicibOA%2F640%3Fwx_fmt%3Djpeg%26wxfrom%3D5%26wx_lazy%3D1%26wx_co%3D1"/></p><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 20px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="outline: 0px;font-family: PingFangSC-Thin;">10. 写在最后</span></strong></span></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">对于多数公司来说，7层流量要远远多于4层流量，因此优先建设7层零信任网关通常是投入产出比最高的选择。当我们把流量入口收敛到零信任网关，可以很好的缓解内网攻击面庞大、漏洞修复成本较高的问题。另外，接入零信任网关的业务，每个请求都会有用户的身份信息，即使发生了攻击行为也可以很快的定位出攻击者盗用的身份，并进行应急处置。</span></section><p style="outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);margin-left: 8px;margin-right: 8px;"><span style="outline: 0px;font-family: PingFangSC-Thin;font-size: 15px;letter-spacing: 1px;">百度目前还在零信任落地的第一阶段，未来我们还会继续发布后续阶段的落地经验，请大家留意【百度安全】公众号后续的文章。如有疑问，欢迎大家在公众号咨询，如在北京可约现场交流。</span></p><hr style="border-style: solid;border-width: 1px 0 0;border-color: rgba(0,0,0,0.1);-webkit-transform-origin: 0 0;-webkit-transform: scale(1, 0.5);transform-origin: 0 0;transform: scale(1, 0.5);"/><section style="margin-left: 8px;margin-right: 8px;"><br/></section><section style="margin-right: 8px;margin-left: 8px;outline: 0px;font-variant-numeric: normal;font-variant-east-asian: normal;font-variant-alternates: normal;font-kerning: auto;font-optical-sizing: auto;font-feature-settings: normal;font-variation-settings: normal;font-variant-position: normal;font-stretch: normal;font-size: 10px;line-height: 3em;font-family: &#34;PingFang SC&#34;;text-wrap: wrap;background-color: rgb(255, 255, 255);letter-spacing: 0.578px;color: rgb(0, 0, 0);"><span style="outline: 0px;color: rgb(0, 82, 255);font-size: 20px;letter-spacing: 1px;"><strong style="outline: 0px;"><span style="color: rgb(0, 82, 255);letter-spacing: 1px;outline: 0px;font-family: PingFangSC-Thin;">历史文章</span></strong></span></section><p style="margin-left: 8px;margin-right: 8px;margin-bottom: 8px;"><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483790&amp;idx=1&amp;sn=8cbc83c230053fed4778a6ed33a5bf6b&amp;chksm=cfd273f3f8a5fae5a50fc7299cd61f438e4a96454db67dc79f343c700e625f0db3077c7cb405&amp;scene=21#wechat_redirect" textvalue="零信任架构实战系列：干掉密码，无密码化方案落地" linktype="text" imgurl="" imgdata="null" data-itemshowtype="0" tab="innerlink" data-linktype="2" style="font-size: 14px;"><span style="font-size: 14px;">零信任架构实战系列：干掉密码，无密码化方案落地</span></a></p><p style="margin-left: 8px;margin-right: 8px;margin-bottom: 8px;"><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483756&amp;idx=1&amp;sn=46e1f2c33ed35a907b372d095a5241d2&amp;chksm=cfd27311f8a5fa071d04158caae2f0e5bb05afdd55ed2a64588fe475ae9cac0acd4dfb5d8eb1&amp;scene=21#wechat_redirect" textvalue="零信任架构实战系列：如何选择零信任架构" linktype="text" imgurl="" imgdata="null" data-itemshowtype="0" tab="innerlink" data-linktype="2" style="font-size: 14px;"><span style="font-size: 14px;">零信任架构实战系列：如何选择零信任架构</span></a><br/></p><p style="margin-left: 8px;margin-right: 8px;margin-bottom: 8px;"><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483767&amp;idx=1&amp;sn=6cfc100b220c511a271400009c67896b&amp;chksm=cfd2730af8a5fa1c37ad831b5016242bee44a1daa81e4a84ccf38498455e7e2a2904031a3911&amp;scene=21#wechat_redirect" textvalue="零信任实战系列：远程办公实战（视频）" linktype="text" imgurl="" imgdata="null" data-itemshowtype="0" tab="innerlink" style="font-size: 14px;" data-linktype="2"><span style="font-size: 14px;">零信任实战系列：远程办公实战（视频）</span></a><br/></p><p style="margin-left: 8px;margin-right: 8px;margin-bottom: 8px;"><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483685&amp;idx=1&amp;sn=ce23b1753644f86a1a0ca8eb6057fb56&amp;chksm=cfd27358f8a5fa4e05d1e292108f8cc5d985e59177f83b4f2353cf660a00075ef26ff287f989&amp;scene=21#wechat_redirect" textvalue="零信任架构远程办公实战" linktype="text" imgurl="" imgdata="null" data-itemshowtype="0" tab="innerlink" data-linktype="2"><span style="font-size: 14px;">零信任架构远程办公实战</span></a></p><p style="margin-left: 8px;margin-right: 8px;margin-bottom: 8px;"><br/></p><p style="display: none;"><mp-style-type data-value="3"></mp-style-type></p>



<p><a href="2247483993">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=bf239650&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483993%26idx%3D1%26sn%3D899035377574e36157ae210338c32985%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Thu, 12 Oct 2023 18:00:00 +0800</pubDate>
    </item>
    <item>
      <title>甲方的安全创业心路，以及创始员工招募</title>
      <link>https://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483967&amp;idx=1&amp;sn=fc15f38bb2f08b7c033b7408930adf87</link>
      <description>创业了，其实应该有不少朋友通过各种渠道知道了我要出来创业的事情，也有人好奇在做什么，为什么创业，有没有拿投资等等，不如就借此聊聊吧！</description>
      <content:encoded><![CDATA[<p>
原创 <span>何艺小议安全</span> <span>2021-05-26 18:58</span> <span style="display: inline-block;"></span>
</p>

<p>创业了，其实应该有不少朋友通过各种渠道知道了我要出来创业的事情，也有人好奇在做什么，为什么创业，有没有拿投资等等，不如就借此聊聊吧！</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=80a210a1&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLtgjJ4VdMaeEHukR2giajKLk526RDAtPDLKjtBjkxgAFQyiaAwkeBobeMBsAZfOlibNNIFicuqiatoz1aA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section data-mpa-template="t" mpa-from-tpl="t"><section data-id="90590" mpa-from-tpl="t"><section mpa-from-tpl="t"><section mpa-from-tpl="t"><section mpa-from-tpl="t"><p style="text-align: center;"><img class="rich_pages js_insertlocalimg" data-ratio="0.5893186003683242" data-s="300,640" style="" data-type="jpeg" data-w="1086" src="https://wechat2rss.xlab.app/img-proxy/?k=c7c02e2f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLvHX5LEvh7kHulo7j89QCFkWGOhPIcyK7XoXlB0StuliaaVOHFHAlRgEEWLQ6VOUY1TKSSqB6Oht6Q%2F640%3Fwx_fmt%3Djpeg"/></p><section><br/></section></section></section></section></section></section><section data-mpa-template="t" mpa-from-tpl="t"><section data-mpa-template="t" mpa-from-tpl="t" style="max-width: 100%;white-space: normal;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section mpa-from-tpl="t" style="padding: 1px 5px;max-width: 100%;font-size: 14px;overflow-wrap: break-word !important;box-sizing: border-box !important;"><h2 style="margin: 5px;padding-right: 10px;padding-left: 10px;font-weight: bold;max-width: 100%;border-left: 5px solid rgb(0, 122, 170);line-height: 32px;color: rgb(0, 122, 170);border-top-color: rgb(0, 122, 170);border-bottom-color: rgb(0, 122, 170);border-right-color: rgb(0, 122, 170);overflow-wrap: break-word !important;box-sizing: border-box !important;"><section style="max-width: 100%;min-height: 1em;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><span style="font-size: 15px;">一、前言</span></section></h2></section></section><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;">创业了，其实应该有不少朋友通过各种渠道知道了我要出来创业的事情，也有人好奇我在做什么，为什么要创业，有没有拿投资，也有朋友在非常早期的时候就给予了很大支持，也正好借这个机会都一并回答了。</span></section><section style="text-align: left;line-height: 1.75em;"><br/></section><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;">内容较长，没时间看的朋友，或是只想八卦下的可以看下浓缩回答就好：</span></section><ol class="list-paddingleft-2"><li style="font-size: 15px;"><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;">方向：零信任方向</span></section></li><li style="font-size: 15px;"><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;">合伙人情况：十多年经验的合伙人，安全服务方向孙维博、市场销售方向张广迪、安全产品由我负责兼CEO</span></section></li><li style="font-size: 15px;"><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;">投资情况：IDG领投、金沙江、完美世界跟投</span></section></li><li style="font-size: 15px;"><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;">团队情况：正在大量招人，有万元～十万元推荐奖金<span style="font-family: &#34;Helvetica Neue&#34;;color: rgb(255, 38, 0);">（求人才推荐）</span></span></section></li></ol><section style="max-width: 100%;min-height: 1em;white-space: normal;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><br/></section><section data-mpa-template="t" mpa-from-tpl="t" style="max-width: 100%;white-space: normal;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section mpa-from-tpl="t" style="padding: 1px 5px;max-width: 100%;font-size: 14px;overflow-wrap: break-word !important;box-sizing: border-box !important;"><h2 style="margin: 5px;padding-right: 10px;padding-left: 10px;font-weight: bold;max-width: 100%;border-left: 5px solid rgb(0, 122, 170);line-height: 32px;color: rgb(0, 122, 170);border-top-color: rgb(0, 122, 170);border-bottom-color: rgb(0, 122, 170);border-right-color: rgb(0, 122, 170);overflow-wrap: break-word !important;box-sizing: border-box !important;"><section style="max-width: 100%;min-height: 1em;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><span style="font-size: 15px;">二、为什么选择创业</span></section></h2></section></section><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;">要跳出已经非常熟悉的圈子，脱离完美这个大家庭，告别高薪、稳定、舒适的环境，去经历新风险和不确定性，从风险和收益角度来看，创业并不是个好选择，但为什么要做？从我个人来看无非是几点：</span></section><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;"><br/></span></section><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">人生的成长：正视自己的人生，不想在有机会去挑战自己的高度时候，因为对未知的恐惧而放弃、以后回想起来觉得自己蹉跎了岁月，没有丰富自己的人生而后悔；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">成就感：15年的时候，创宇的IC和我说，你在甲方只能服务一家企业，但在乙方你的产品是能服务成百、上千、上万家企业，你的价值是不一样的，这句话时有回响，让我忍不住去想象，当打造出好的产品服务好客户后所能带来的成就感；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">可能性：创业意味着未知的风险，但也意味着多了许多可能性，可能孵化出更好的产品、也可能创造更好的空间成就小伙伴、又或是发现新的领域和天地。</span></p></li></ul><p><br/></p><section data-mpa-template="t" mpa-from-tpl="t" style="max-width: 100%;white-space: normal;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section mpa-from-tpl="t" style="padding: 1px 5px;max-width: 100%;font-size: 14px;overflow-wrap: break-word !important;box-sizing: border-box !important;"><h2 style="margin: 5px;padding-right: 10px;padding-left: 10px;font-weight: bold;max-width: 100%;border-left: 5px solid rgb(0, 122, 170);line-height: 32px;color: rgb(0, 122, 170);border-top-color: rgb(0, 122, 170);border-bottom-color: rgb(0, 122, 170);border-right-color: rgb(0, 122, 170);overflow-wrap: break-word !important;box-sizing: border-box !important;"><section style="max-width: 100%;min-height: 1em;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><span style="font-size: 15px;">三、创业启动过程</span></section></h2></section></section><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;">当决定创业后就开始了大量论证和推进，包括找不同的人去请教，业界很多大佬都被打扰过，也更清楚了自身的短板，比如我的近20年安全经验全部集中在甲方，缺少乙方经验，也不擅长销售市场，所以从一开始，就尽量去补齐短板，大体上做了这么几件关键的事情：</span></section><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;"><br/></span></section><ol class="list-paddingleft-2"><li style="font-size: 15px;"><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;">确定方向：创业成功因素中最重要的要素之一是时机，无疑零信任会是我们主要方向，除了因为自身的积累外，更多还是看到作为一个框架思想，它所衍生的未来可能性，以及具备真实解决甲方痛点的能力，而市场也开始慢慢接受，对技术敏感企业不用再过多进行教育；</span></section><section style="text-align: left;line-height: 1.75em;"><br/></section></li><li style="font-size: 15px;"><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;">确定合伙人：企业安全的本质从我来看是服务，不管是由人提供的安全服务，还是通过产品，最终都应该是一种服务，来帮企业解决问题，创造价值，因此在服务能力上，孙维伯作为前长亭安全服务交付负责人、青藤安全技术负责人积累了10多年的经验，可以让我们充分以客户为视角来服务客户；而市场销售决定了企业未来生死，销售行业水又极深，所以我一直希望有一个靠谱、走正路的销售负责人，避免我们盲目追求短期利益而跑偏，而张广迪作为前长亭区域销售负责人、绿盟行业销售负责人会让我们少走弯路；</span></section><section style="text-align: left;line-height: 1.75em;"><br/></section></li><li style="font-size: 15px;"><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;">确定投资人：我们是幸运的，能在早期阶段就吸引到IDG、金沙江这样大机构的重金投资，一方面保障了我们的弹药，可以有底气初期就去招募比较多的人才来快速发展，另一方面也背书了我们自身的价值；而完美世界作为老东家投资，不仅仅是钱上，更是在投资、法务、人事、技术等多角度给我们提供了非常强的后备支援，也是对我在完美十年的认可，让我们更加有底气去迎接挑战。</span></section></li></ol><section style="max-width: 100%;min-height: 1em;white-space: normal;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><br/></section><section data-mpa-template="t" mpa-from-tpl="t" style="max-width: 100%;white-space: normal;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section mpa-from-tpl="t" style="padding: 1px 5px;max-width: 100%;font-size: 14px;overflow-wrap: break-word !important;box-sizing: border-box !important;"><h2 style="margin: 5px;padding-right: 10px;padding-left: 10px;font-weight: bold;max-width: 100%;border-left: 5px solid rgb(0, 122, 170);line-height: 32px;color: rgb(0, 122, 170);border-top-color: rgb(0, 122, 170);border-bottom-color: rgb(0, 122, 170);border-right-color: rgb(0, 122, 170);overflow-wrap: break-word !important;box-sizing: border-box !important;"><section style="max-width: 100%;min-height: 1em;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><span style="font-size: 15px;">四、创业人才招募</span></section></h2></section></section><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;">人才永远是科技创业公司的核心，对我们尤其如此，也借这里说下我对招募人才，或是为什么选我们的一些看法，关于选择我们的看法是：</span></section><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;"><br/></span></section><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p style="font-family: 0 0 0 28px;text-align: left;font-size: 14px;font-family: DengXian;color: rgb(0, 0, 0);white-space: normal;"><span style="font-family: 宋体;font-size: 15px;">成长的回报：这里的回报有技术成长（互联网企业背景的我们，对卓越的技术追求永远是主线）、职业成长（快速发展阶段，希望现在加入的每一个人将来都可以随着公司发展扩大，能承担更大的职责）、收入成长（除了完善的薪酬体系外，一开始我们就建立了员工持股平台，通过期权分享公司长期发展收益）；</span></p><p style="text-align: left;font-size: 14px;font-family: DengXian;color: rgb(0, 0, 0);white-space: normal;"><span style="font-family: 宋体;font-size: 15px;"><br/></span></p></li><li style="font-size: 15px;"><p style="font-family: 0 0 0 28px;text-align: left;font-size: 14px;font-family: DengXian;color: rgb(0, 0, 0);white-space: normal;"><span style="font-family: 宋体;font-size: 15px;">工作氛围：重视人，真正的扁平，平等互助的企业文化，身边都是靠谱的同事，没有勾心斗角，只有携手共进；</span></p><p style="text-align: left;font-size: 14px;font-family: DengXian;color: rgb(0, 0, 0);white-space: normal;"><span style="font-family: 宋体;font-size: 15px;"><br/></span></p></li><li style="font-size: 15px;"><p style="font-family: 0 0 0 28px;text-align: left;font-size: 14px;font-family: DengXian;color: rgb(0, 0, 0);white-space: normal;"><span style="font-family: 宋体;font-size: 15px;">低风险加入：加入创业公司，一方面看中发展，但也会担心万一半年后倒闭了、发不出工资怎么办，我们因为初期就做了大额融资，有充分的资金保障，未来三年内可以完全不用担心发不出工资的情况，可以低风险加入，收获快速成长和回报；</span></p></li></ul><p style="font-family: 0 0 0 28px;text-align: left;font-size: 14px;font-family: DengXian;color: rgb(0, 0, 0);white-space: normal;"><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p style="font-family: 0 0 0 28px;text-align: left;font-size: 14px;font-family: DengXian;color: rgb(0, 0, 0);white-space: normal;"><span style="font-family: 宋体;font-size: 15px;">员工福利：考虑到员工长远保障，我们一开始就全额缴纳五险一金，全员上补充医疗，意外险；考虑时间的成本和体验，我们也在初期就制定了千元租房补贴；而零食下午茶这些更是常规配置，其余福利也在持续完善中；对于福利最终的目标只有一个，让大家能无后顾之忧舒心工作。</span></p></li></ul><section style="text-align: left;line-height: 1.75em;"><br/></section><section style="text-align: left;line-height: 1.75em;"><span style="font-size: 15px;">那么我们需要什么样的人才？当前阶段急缺开发同学加入，包括Golang、C、MacOS、前端，（还有安全分析方向的产品经理），如果你有终端安全、沙箱容器、网关开发等经验更好，如果没有，只要基本功底过关，我们也有老师傅带路。</span></section><section style="text-align: left;line-height: 1.75em;"><br/></section><section style="text-align: left;line-height: 1.75em;"><span style="font-size: 15px;">不管什么岗位，只要推荐录用转正，<span style="color: rgb(255, 76, 65);"><strong>就会有万元奖金，对于领军型高端人才，奖金最高可以到10万</strong></span>，简历可以直接投递我直达，或是HR小姐姐。</span></section><section style="text-align: left;line-height: 1.75em;"><br/></section><section style="text-align: left;line-height: 1.75em;"><strong><span style="font-size: 18px;">联系方式：heyi@chiansec.com  hr@chiansec.com</span></strong></section><section style="text-align: left;line-height: 1.75em;"><span style="font-size: 15px;">详细岗位介绍： <a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg2NTYxNjMzMg==&amp;mid=2247483662&amp;idx=1&amp;sn=258644f4d0a7e6ec76a09905868fc66c&amp;chksm=ce5629adf921a0bb70686edd740abb8abd65fd76fe9a8ce2486908fd486082a2ff9eadcd8c3b&amp;scene=21#wechat_redirect" textvalue="点我查看" data-itemshowtype="0" tab="innerlink" data-linktype="2">点我查看</a>，或是阅读原文</span></section><section style="max-width: 100%;min-height: 1em;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><br/></section><section data-mpa-template="t" mpa-from-tpl="t" style="max-width: 100%;white-space: normal;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section mpa-from-tpl="t" style="padding: 1px 5px;max-width: 100%;font-size: 14px;overflow-wrap: break-word !important;box-sizing: border-box !important;"><h2 style="margin: 5px;padding-right: 10px;padding-left: 10px;font-weight: bold;max-width: 100%;border-left: 5px solid rgb(0, 122, 170);line-height: 32px;color: rgb(0, 122, 170);border-top-color: rgb(0, 122, 170);border-bottom-color: rgb(0, 122, 170);border-right-color: rgb(0, 122, 170);overflow-wrap: break-word !important;box-sizing: border-box !important;"><section style="max-width: 100%;min-height: 1em;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><span style="font-size: 15px;">5、感谢</span></section></h2></section></section><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;">自开始创业后发现自己感觉敏锐了许多，更容易体会到身边的人提供的帮助和支持，有很多感触也充满感激！</span></section><section style="text-align: left;line-height: 1.75em;"><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 15px;"><br/></span></section><ul type="disc" style="margin-bottom: 0;color: rgb(0, 0, 0);font-size: medium;text-align: start;white-space: normal;margin-top: 0;" class="list-paddingleft-2"><li style="text-align: justify;font-size: 15px;font-family: DengXian;color: rgb(51, 51, 51);"><p>家人，不管是我自己，还是加入我们的伙伴们，家里人都是给予了极大的支持，既是我们最柔软的软肋，也是我们最坚强的铠甲，想到这些很难形容这种感受；</p><p><br/></p></li><li style="text-align: justify;font-size: 15px;font-family: DengXian;color: rgb(51, 51, 51);"><p><span style="font-size: 15px;"><span style="font-family: 宋体;">完美的领导同事们，还有完美安全部的伙伴们，在完美工作的时候培养了我，毕业离开的时又投资了我，带给我的帮助，鼓励、支持，从心里让我感受到了完美温暖、成长、学习型的企业文化。人生最重要的</span>10<span style="font-family: 宋体;">年在完美，希望未来自己能作为完美优秀毕业生，可以把完美的刻印继续继承下去，不负期许；</span></span></p></li></ul><p style="font-family: 0 0 0 48px;font-size: 14px;font-family: DengXian;color: rgb(0, 0, 0);white-space: normal;"><span style="color: rgb(51, 51, 51);font-size: 15px;"> </span></p><ul type="disc" style="margin-bottom: 0;color: rgb(0, 0, 0);font-size: medium;text-align: start;white-space: normal;margin-top: 0;" class="list-paddingleft-2"><li style="text-align: justify;font-size: 15px;font-family: DengXian;color: rgb(51, 51, 51);"><p><span style="font-family: 宋体;font-size: 15px;">安全圈的朋友们，大蓝星众多出谋划策、鼓励我的群友们，圈内已经功成名就，提供真知灼见的前辈们，同在创业之路分享经验的创业者们，给予项目机会的大佬们，还有一起交流学习的圈内好友们，你们的好都记住了，相信未来一定有机会回报大家；</span></p></li></ul><p style="font-size: 14px;font-family: DengXian;color: rgb(0, 0, 0);white-space: normal;"><span style="color: rgb(51, 51, 51);font-size: 15px;"> </span></p><ul type="disc" style="margin-bottom: 0;color: rgb(0, 0, 0);font-size: medium;text-align: start;white-space: normal;margin-top: 0;" class="list-paddingleft-2"><li style="text-align: justify;font-size: 15px;font-family: DengXian;color: rgb(51, 51, 51);"><p><span style="font-family: 宋体;font-size: 15px;">公司小伙伴们，不管是在早期阶段，单纯的出于信任就跟随我们的小伙伴们，还是公司刚成立数周就果断加入的新伙伴们，又或是即将加入我们的伙伴，这个选择不会有错，不负重托，共进；</span></p></li></ul><p style="font-size: 14px;font-family: DengXian;color: rgb(0, 0, 0);white-space: normal;"><span style="color: rgb(51, 51, 51);font-size: 15px;"> </span></p><ul type="disc" style="margin-bottom: 0;color: rgb(0, 0, 0);font-size: medium;text-align: start;white-space: normal;margin-top: 0;" class="list-paddingleft-2"><li style="text-align: justify;font-size: 15px;font-family: DengXian;color: rgb(51, 51, 51);"><p><span style="font-family: 宋体;font-size: 15px;">投资人，无论是拿真金白银投资我们的，还是因为一些考虑这次没有合作成功的投资人，都是在让我们更好的认清自己和行业，我们一定会全力以赴，让大家收获满满。</span></p></li></ul><section style="text-align: left;line-height: 1.75em;"><br/></section><section style="text-align: left;line-height: 1.75em;"><span style="font-size: 20px;"><strong><span style="font-size: 20px;font-family: &#34;Helvetica Neue&#34;;">最后的最后，</span></strong></span><span style="font-size: 20px;color: rgb(255, 76, 65);"><strong><span style="font-size: 20px;font-family: &#34;Helvetica Neue&#34;;">大力招聘阶段，求才若渴，欢迎推荐，或是</span></strong><strong><span style="font-size: 20px;font-family: &#34;Helvetica Neue&#34;;">帮忙转发，都会对我们有帮助，再次感谢</span></strong></span><span style="font-size: 20px;"><strong><span style="font-size: 20px;font-family: &#34;Helvetica Neue&#34;;">！！！</span></strong></span></section><section style="max-width: 100%;min-height: 1em;white-space: normal;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><br/></section></section><section style="line-height: 1.75em;"><section data-mpa-category="分割" data-mid="" data-mpa-template="t" style="margin-right: auto;margin-left: auto;max-width: 100%;white-space: normal;width: 549.094px;display: flex;flex-direction: row;justify-content: center;align-items: center;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section data-mid="" style="max-width: 100%;display: flex;flex-direction: row;justify-content: center;align-items: center;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section data-mid="" style="padding: 19px 24px 2px;max-width: 100%;display: flex;flex-direction: row;justify-content: center;align-items: center;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_svg/et9q9FvjBBrwnjtGujangJO2tKpMaykQSyh6Dw4ZBMaF2K4PeSxCTZh98O3ATgSdA3p7zzkdU6FibbE4XsTxThUNdPJnTqNdc/640?wx_fmt=svg&#34;);background-position: center center;background-repeat: no-repeat;background-size: 72px;overflow-wrap: break-word !important;box-sizing: border-box !important;"><p data-mid="" style="max-width: 100%;min-height: 1em;font-size: 14px;color: rgb(68, 68, 68);line-height: 20px;overflow-wrap: break-word !important;box-sizing: border-box !important;text-align: left;"><span style="font-size: 15px;">END </span></p></section></section></section></section><section data-mpa-template="t" mpa-from-tpl="t" style="max-width: 100%;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section data-by="paibanxia" mpa-from-tpl="t" style="max-width: 100%;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section style="max-width: 100%;min-height: 1em;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><br/></section><section style="max-width: 100%;min-height: 1em;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><br/></section><section style="padding: 15px;max-width: 100%;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section data-mpa-category="图文" data-mid="" data-mpa-template="t" style="margin-right: auto;margin-left: auto;padding: 9px;max-width: 100%;white-space: normal;width: 350px;background: rgb(248, 248, 248);display: flex;flex-direction: column;justify-content: center;align-items: center;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section data-mid="" style="padding: 10px 20px;max-width: 100%;width: 332px;display: flex;flex-direction: column;justify-content: center;align-items: center;background: rgb(255, 255, 255);overflow-wrap: break-word !important;box-sizing: border-box !important;"><section data-mid="" style="max-width: 100%;width: 292px;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section data-mid="" style="margin-right: auto;margin-left: auto;max-width: 100%;width: 292px;display: flex;flex-direction: row;justify-content: space-between;align-items: center;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section data-mid="" style="max-width: 100%;display: flex;flex-direction: column;justify-content: center;align-items: flex-start;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section data-mid="" style="margin-bottom: 19px;padding-right: 16px;padding-left: 16px;max-width: 100%;display: flex;flex-direction: row;justify-content: flex-start;align-items: center;border-radius: 16px;border-width: 1px;border-style: solid;border-color: rgb(73, 73, 73);overflow-wrap: break-word !important;box-sizing: border-box !important;height: 29px !important;"><p data-mid="" style="max-width: 100%;min-height: 1em;font-size: 13px;color: rgb(73, 73, 73);line-height: 1em;overflow-wrap: break-word !important;box-sizing: border-box !important;text-align: left;"><span style="font-size: 15px;">长按识别二维码</span></p></section><section data-mid="" style="padding-right: 16px;padding-left: 16px;max-width: 100%;background: rgb(73, 73, 73);border-radius: 16px;display: flex;flex-direction: row;justify-content: flex-start;align-items: center;overflow-wrap: break-word !important;box-sizing: border-box !important;height: 29px !important;"><section data-mid="" style="padding-right: 26px;max-width: 100%;display: flex;flex-direction: row;justify-content: flex-start;align-items: center;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaZVWLqKWYqToBBoLTeNc2NmgyFI8IsibD3VWw7bqTerp5EakL7WldagoT4oWMOWaZHD5gXftDNzHdw/640?wx_fmt=png&#34;);background-position: right center;background-repeat: no-repeat;background-size: 19px;overflow-wrap: break-word !important;box-sizing: border-box !important;"><p data-mid="" style="max-width: 100%;min-height: 1em;font-size: 13px;color: rgb(255, 255, 255);line-height: 1em;overflow-wrap: break-word !important;box-sizing: border-box !important;text-align: left;"><span style="font-size: 15px;">联系我</span></p></section></section></section><section data-mid="" style="padding: 6px;max-width: 100%;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_svg/et9q9FvjBBrwnjtGujangJO2tKpMaykQgFlG5qU2QHiabxnQlFnFOrqwJDwAMMft96eQqzG7TtYk90iaq3icFbwD1PCyo4eWXFu/640?wx_fmt=svg&#34;);background-position: center center;background-repeat: no-repeat;background-size: 100%;overflow-wrap: break-word !important;box-sizing: border-box !important;width: 125px !important;height: 125px !important;"><section data-mid="" style="max-width: 100%;display: flex;flex-direction: row;justify-content: center;align-items: center;width: 113px;overflow-wrap: break-word !important;box-sizing: border-box !important;"><img data-cropselx1="0" data-cropselx2="113" data-cropsely1="0" data-cropsely2="89" data-ratio="0.9282639885222381" style="width: 113px;height: 105px;overflow-wrap: break-word !important;box-sizing: border-box !important;" data-type="jpeg" data-w="697" src="https://wechat2rss.xlab.app/img-proxy/?k=2c4efd99&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLtgjJ4VdMaeEHukR2giajKLkOW4icn5H6JVz5ENCicT1RPc3KEt0YNtIOMAQUS6tHWOxYVaAnfMicBHHw%2F640%3Fwx_fmt%3Djpeg"/></section></section></section></section></section></section></section><section class="mp_profile_iframe_wrp"><mpprofile class="js_uneditable custom_select_card mp_profile_iframe" data-pluginname="mpprofile" data-id="Mzg5MTA1Mzg0Mg==" data-headimg="http://mmbiz.qpic.cn/mmbiz_png/Mg4AXAx6ibLtzSHlkUbiaNibzJKyn6OnYWoYHBphh7ic71ATAjWWdWSQBhkbFVmqhawexEeicFickIdlKxiaQmMw8hgrQ/0?wx_fmt=png" data-nickname="小议安全" data-alias="xiaoyianquan" data-signature="有关网络安全、零信任、安全管理、安全分析和数据安全的一些沉淀和想法，以及个人成长，以原创为主。" data-from="0"></mpprofile></section><section style="max-width: 100%;min-height: 1em;white-space: normal;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><br/></section></section></section><section data-mpa-category="hide" data-mid="" data-mpa-template="t" style="margin-right: auto;margin-bottom: 50px;margin-left: auto;max-width: 100%;white-space: normal;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section data-mpa-template="t" mpa-from-tpl="t" style="max-width: 100%;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section mpa-from-tpl="t" style="max-width: 100%;overflow-wrap: break-word !important;box-sizing: border-box !important;"><section style="max-width: 100%;min-height: 1em;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><img data-ratio="0.43448275862068964" style="overflow-wrap: break-word !important;box-sizing: border-box !important;" data-type="gif" data-w="1305" src="https://wechat2rss.xlab.app/img-proxy/?k=9db56aed&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz%2Fp6Vlqvia1Uicxyf6VB5RmPzHZYaSS8CCOrkicjcsb2N3ntiaP4QRVSRajcULFbUn12grh9KWoonfg8DUg7JyMm6kDQ%2F640%3Fwx_fmt%3Dgif"/></section></section></section><section style="max-width: 100%;min-height: 1em;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><br/></section><section style="max-width: 100%;min-height: 1em;text-align: left;line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><br/></section><section style="max-width: 100%;text-align: left;letter-spacing: 2px;font-size: 14px;color: rgb(53, 53, 53);line-height: 1.75em;overflow-wrap: break-word !important;box-sizing: border-box !important;"><br/></section></section><section style="text-align: left;line-height: 1.75em;"><br/></section><section style="text-align: left;line-height: 1.75em;"><br/></section>



<p><a href="https://mp.weixin.qq.com/s/exgNXFaILW-mzj_k4vK8uA#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=905f4f89&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483967%26idx%3D1%26sn%3Dfc15f38bb2f08b7c033b7408930adf87%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 26 May 2021 18:58:00 +0800</pubDate>
    </item>
    <item>
      <title>小议：甲方企业安全岗位供需和安全职业发展路径（修订版）</title>
      <link>https://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483809&amp;idx=1&amp;sn=f895a4fca968a9c9d65f099e5a22f5b0</link>
      <description>修订了部分问题和完善了一些逻辑，立足于甲方安全职业的发展路径。</description>
      <content:encoded><![CDATA[<p>
原创 <span>何艺小议安全</span> <span>2020-04-23 15:00</span> <span style="display: inline-block;"></span>
</p>

<p>修订了部分问题和完善了一些逻辑，立足于甲方安全职业的发展路径。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=f97b6e9e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLuc7zqmtV4h7amTTsRgyiao90IQBR6ZbibDqEKRqyKfPHYiadZGYEEUCXziccj45qlrN3uSAgLfqfPcng%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section data-id="90590" mpa-from-tpl="t" style="white-space: normal;border-width: 0px;border-style: none;border-color: initial;"><section mpa-from-tpl="t" style="padding: 10px;"><section mpa-from-tpl="t" style="padding: 10px;box-shadow: rgb(153, 153, 153) 0px 0px 5px;"><section mpa-from-tpl="t" style="border-width: 10px;border-style: solid;-webkit-border-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/8iadiaKXL1pr1kKhjnwZoia8iatR1LozWG68b2icP9tIsTPaG7dqneNof7w5jofXficv3B2thMrIhO9AK5CSvTpS1ibQQ/640&#34;) 20 fill;"><p style="margin-right: 8px;margin-left: 8px;width: 495.556px;font-size: 30px;color: rgb(115, 113, 111);line-height: normal;"><strong><span style="font-size: 14px;">更正部分信息，重新发布</span></strong><span style="font-size: 14px;">，探讨安全职业发展，这次来聊聊这个话题！</span></p><p style="margin-right: 8px;margin-left: 8px;width: 495.556px;font-size: 30px;color: rgb(115, 113, 111);line-height: normal;"><br/></p><p style="margin-right: 8px;margin-left: 8px;width: 495.556px;font-size: 30px;color: rgb(115, 113, 111);line-height: normal;"><span style="font-size: 14px;">本文共有3600余字，分为6个段落，预计需用时12分钟。</span></p></section></section></section></section><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><span style="font-size: 15px;color: rgb(0, 122, 170);"><strong mpa-from-tpl="t" style="line-height: 1.6;"><span style="font-size: 15px;font-weight: 700;"></span></strong></span></p><p><br/></p><p><span style="font-weight: bold;font-size: 15px;">一、招聘吐(hao)槽(nan)</span><br/></p><p><span style="font-size: 15px;">这是一件因吐槽而引起的文章，为什么要吐？无他、太难了！！！君不见现在为了招人用尽奇招，技术文章后面必跟招聘广告已成标配不说，还要真人曝光奔赴直播现场，只为求得一员。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">一方面反映出安全行业人才缺口极大，但另外一方面又有大量的简历和候选人被过滤掉，想来这里面是不是出现了某种偏差？</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">为啥？最直观的感受是发出去的JD，收到的简历中70%以上都是渗透类，然后里面90%又都是web安全类的简历，实习生也是如此，70% - 80%都是web安全方向的，安全其他方向岗位的不在一个级别上。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">但这点其实是和企业安全岗位供需不匹配的，安全已经不是一个人的安全了，各个方向都是精彩纷呈！一次群里吐槽后，有了这篇文章。</span></p><p><img data-ratio="0.6175040518638574" data-w="1234" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=dac3f9ae&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLstyKkeGz4ogTRN5C0aDQA1LZKhDHibqMH9ibjVz1PwCJhppUQFdLERWRYvsSH4GdINl5qwhajbPJfg%2F640%3Fwx_fmt%3Dpng"/></p><p><img data-ratio="0.19856887298747763" data-w="1118" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=71ddcb55&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLstyKkeGz4ogTRN5C0aDQA1NfXUvDibot2vIwK4E04pTfiaRIWtGrmeFNATXJBylYicKVeBic31GoVMqQ%2F640%3Fwx_fmt%3Dpng"/></p><p><span style="font-size: 15px;">SO...带着一众大佬还有腾讯安平lake总的寄(tiao)语(kan)，小议下甲方安全职业发展，因为我主要工作经历在甲方，所以仅从甲方角度来谈，<strong>高度和格局有限，内容仅供参考，不服欢迎来辩</strong>！</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-weight: bold;font-size: 15px;">二、甲方安全的变迁</span></p><p><span style="font-size: 15px;">记得参加第一份正式安全工作是在2004年，安全还处在很容易与网管划等号的时代，了解一点的会说：“杀毒的吧！”，不懂的会说：“在哪个商场当保安啊，很辛苦吧！”。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">现在安全已经有了翻天覆地的变化，不管是安全变为国家战略，还是国家安全周、首都安全日等宣传，上至企业，下至百姓让更多人对安全有了更深入的认识，回家再也不会被人问在哪个商场上班了，要求千里取QQ也日益少见。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">而安全行业本身在公司的重要性也在不断提高，从网管兼安全，到归属运维，再到和运维平级，再到出现CSO、CISO，而分工也越来越专业化，有了更精细的部门岗位划分，以及出现了较明确的职业发展路径。<strong>这些说明行业已经走向成熟化了</strong>，这是一个重要的标志！</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">这个过程和企业业务的发展其实是强关联的，而且随着企业业务形态的变化，安全的关注重点也在不断的变化，例如：</span></p><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">终端/网络安全：2000年左右终端/网络安全是关注重点，尤其是CIH、冲击波、震荡波等蠕虫爆发，以及大量终端漏洞被工具化抓肉鸡，让企业对安全有了初步直观认识，但多数公司安全是网管兼职状态，甲方少有全职安全团队；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">web安全：在2000年后web2.0的发展，一批互联网公司兴起，由于业务依托web服务直接暴露在公网中，瘫痪业务挂黑页让互联网企业经营直接受到危害，一些先行的大互联网公司组建了全职安全团队；</span></p></li></ul><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">业务安全：在web2.0发展的同时，电商、网游也是互联网第一波红利行业，带动了最早的一批职业黑产，比如外挂、私服、刷单，业务安全这个领域也有了细分，甲方也有了独立业务安全部门，专注在特定领域；</span></p></li></ul><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">移动安全：2013随着4G的发布移动时代迎来了大发展，业务纷纷转向移动端也带来了重新打包，仿冒，外挂等黑产，也催生了移动安全市场；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">云安全：移动时代的同时对企业市场还有个重大影响是云化，业务云端迁移的过程也给甲方安全带来了很多变化，公私有云的融合带来安全架构变化，比如内部安全被弱化；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">安全合规：2011年CSDN等一系列网站密码泄露让社工库成了必备“工具”，随后国内外一系列事件，到2017年网安法、18年GDPR颁布、数据和隐私安全成了合规热点，甲方可有可无的合规岗位变的越发重要，也催生了全知科技这样的先行者；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">其他：还有很多如IOT安全、内容安全等，这些不再独立列举了，能简单回顾下安全关注的发展过程就好。</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">那么这些给安全职业发展带来的是什么？即业务类型越来越多变，安全也越来越复杂，<strong>需求和分工越来越专业化</strong>。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-weight: bold;font-size: 15px;">三、甲方职业发展</span></p><p><span style="font-size: 15px;">如果用前文的关注点来分析，你会发现安全岗位是在逐渐细分的，例如：</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">为了解决web安全问题：细分为以黑盒为主的渗透测试、白盒为主的代码审计，评审为主的SDL工程师等；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">为了解决业务安全问题：细分为外挂防护的逆向工程师，关注账号业务的业务风控，建立模型的算法工程师，抓捕为主的黑产打击；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">为了解决移动安全问题：细分为移动安全测试，移动安全加固等；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">为了解决安全合规问题：有等保/27001方向的合规工程师，数据安全方向的数据安全，隐私方向的隐私安全等；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">此外还有，安全产品、安全开发、安全SRC运营等细分的安全职业</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">如果从大的归类上，甲方安全需求会有以下几个大类：</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">基础安全类</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">合规/数据安全类</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">业务安全类</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">安全开发类</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">安全管理类</span></p></li></ul><p><span style="font-size: 15px;">上述大类下根据公司规模体量，又会进一步拆分出小部门，越大型公司安全投入越多的，越会细分来提高专业性。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">这样安全从“兼职安全”到“独立安全”再到“安全细分”，在成熟的甲方公司，安全职业发展上也独立出了明确的职业路径，类似这样：</span></p><p><img data-ratio="0.3347763347763348" data-w="1386" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=85c328dd&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLstyKkeGz4ogTRN5C0aDQA1brQOoEJHkPrSAic2pmYXRMlWKH7VTw4icWkibUSbxEbmtmBdKBr4fbjsw%2F640%3Fwx_fmt%3Dpng"/><br/></p><p><span style="font-size: 15px;">大体上甲方安全最终都会走上技术序列和管理序列，两个序列越往后互换的难度和成本越高，两类序列在很多互联网公司中多数已实现待遇类似，管理和技术只是工作偏重点不同的方向去划分，相对的要求和区别在于：</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">技术序列：越往上要求技术越精通，越要有技术前瞻性；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">管理序列：越往上要求对业务理解越深入，越要有统筹规划能力；</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">所以如果从发展路线上来看，<strong>不同岗位不同的路径，都是有良好的发展前景</strong>。但现实情况是，很多人都挤在了web安全这条路上，从长远发展路径上看，这会让走这条路的竞争更激烈。那么为什么会这样，以及如何选择可以价值最大化？</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-weight: bold;font-size: 15px;">四、供需问题</span></p><p><span style="font-size: 15px;">从现状上来说，目前安全职业供需很不均衡，学校和行业自身的引导上也存在偏科问题，大部分学校的人才培养、社会的宣传都集中在渗透方向或是web安全上。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">比如CTF类的比赛，SRC的挖洞奖励，虽然本意都是激励漏洞挖掘，但因为web安全低门槛易实战的特点，导致大量人才都集中到这上面了，其他方向的人寥寥无几，但是从上面章节内容可以看出，<span style="font-weight: bold;">企业安全对各个领域都有广泛的需求</span>，而且随着行业发展，专精化的特点，供需问题会越发突出，所以可能web类安全在未来行业进一步成熟会率先饱和。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><strong><span style="font-size: 15px;">为什么会这样？</span></strong></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">web安全业务应用广泛，架构上安全考虑不多，存在的问题较多，也容易造成严重的后果，所以需求最大；</span></p></li></ul><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">web安全上手门槛较低（专精不低），3-6个月的培训班出来即可干活，也有很多场景可以随时练手；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">容易获得成就感，不管是CTF比赛、SRC漏洞奖励、白帽沙龙这些都很容易获得极大物质和精神成就感，以及他可以，我也可以的的状态；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p>其他方向不容易有场景，也就是说想深入提升不容易；</p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">甲方对安全的理解，现在还存在很多一个人的安全团队，这类公司高层很难对安全有深入理解，更不会考虑到资源的安排，web安全多数也是最紧迫的安全需求，这点也是现实情况。</span></p></li></ul><p><br/></p><p><strong><span style="font-size: 15px;">关注和思考</span></strong></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">首先php之类的语言在企业业务中快速被淘汰中，java类的框架安全性也在不断增强和完善，安全文化进一步的提升后，web安全漏洞已经相对比以前少了很多，从owasp top10 近10年排名也可以看出，未来web安全会越来越健壮；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">易上手，快速入行也会存在竞争激烈的问题，单一的web攻击利用不会带来特别高的独特价值，如果走这条路需要不断扩充自己的能力，比如代码审计，工具开发能力，SDL等，实际上也可以看到web安全时代大佬们，已经在其他领域开始了更深入的发展；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p>其他方向入手门槛高，从另外一方面来说其实也是提高了竞争门槛，形成了差异化竞争；</p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">未来5年后随着行业进一步细分，不同安全行业领域互换的成本会增大，企业更倾向在该领域有长时间发展的人，而非中途转过来的，文首截图部分其实可以看到一些公司安全已经开始行动了，安全其他领域缺口越来越大，开始扩充培养方式。</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">归纳下，可以着眼考虑下安全行业长远发展趋势，以及自身对技术的定位和特点，不用局限在眼前的利益上或易于入门上。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">例如通过快速上门，掌握了一些web安全知识，可以用扫描器来找一些漏洞，但是没有java等编程语言基础，也不擅长去深入挖掘web漏洞，自身感觉会快进入一个平台期，如果这样就不如换个赛道。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">当然了本文<strong>绝非贬低web安全带来的价值</strong>，实际上web安全长期都会是企业安全必不可少的岗位，只是考虑</span><span style="font-size: 15px;text-decoration: underline;">是否是自己的最佳选择</span><span style="font-size: 15px;">？</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-weight: bold;font-size: 15px;">五、最后要说什么？</span></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">甲方企业的安全建设不是由单一岗位推动，而是一个群力的合作，每个领域都需要专业的人才；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">甲方安全职业发展路径已经越来越专业化，分工越来越明确，专业能力要求越来越高；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">新入行的同学，不要把目光只聚集在web安全上，从长远的发展来看其他各个方向并不会差，差异化能力很重要；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">如果在甲方安全长期发展，应该多挑战安全场景，去解决企业安全问题，丰富自己的能力，有解决问题能力的人，未来会走的更远；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">技术和管理线各有各的挑战和发展，结合自身特点和规划来选择和发展。</span></p></li></ul><p><br/></p><p><span style="font-weight: bold;font-size: 15px;">六、活动</span></p><p><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">另外今天晚上</span><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">4<span style="color: rgb(255, 38, 0);">月23日，我在Freebuf有招聘直播，欢迎扫码预约，来直播间和我交（bian）流（lun），还可以</span></span><strong style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><span style="color: rgb(0, 209, 0);">拿限定奖品，或是招聘直推</span></strong><span style="font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(255, 38, 0);">！</span></p><p><span style="font-size: 17px;color: rgb(255, 38, 0);"></span></p><p style="text-align: center;"><img data-ratio="1.78173719376392" width="366" data-type="jpeg" data-w="449" src="https://wechat2rss.xlab.app/img-proxy/?k=d60cee4b&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLstyKkeGz4ogTRN5C0aDQA103IHb78tZkEtateOTqoqicRxib7FcYzs4ibo5icZp0Xcpkr1hsAyQWP2tw%2F640%3Fwx_fmt%3Djpeg"/></p><p><span style="font-size: 15px;"><a href="https://live.freebuf.com/detail/0c1b102816084c7092180e4d8395ad35/?code=45b600a3f8000fa20401eb1654f7530e" target="_blank">https://live.freebuf.com/detail/0c1b102816084c7092180e4d8395ad35/?code=45b600a3f8000fa20401eb1654f7530e</a></span><br/></p><p><br/></p><p><strong><span style="font-size: 15px;">招聘详细岗位介绍、分析等见下述文章：</span></strong></p><p><span style="font-size: 15px;"><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=MzUzMDQ5MzczNQ==&amp;mid=2247484244&amp;idx=1&amp;sn=ec1076f234df551f3da7f1dd746a8612&amp;chksm=fa51bb1ccd26320a61bf0c5b2b4169a9a93c581666be14f2c87596de61f78e17ed436a0d5fb5&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" data-linktype="2">招聘&amp;nbsp;|&amp;nbsp;完美世界集团信息安全部招聘，加入我们，有你才完美~</a><br/></span></p><p><span style="font-size: 15px;"><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483706&amp;idx=1&amp;sn=8e11bd4526d1e52bbb5e1c86a08e36b6&amp;chksm=cfd27347f8a5fa516b53bc67dcb4c0f12b0857aad4bdadf39f425096366a64083082ab0d9862&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" data-linktype="2">硬核安全招聘，有干货有福利，还有顶配iPhone等你拿</a><br/></span></p><p><span style="font-size: 15px;"><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483726&amp;idx=1&amp;sn=79c6c2a085aea480eb724ce5ec39d1de&amp;chksm=cfd27333f8a5fa2573a4fde811add72053f6fbb9c71c0e56ca9e2d5d3694b9ceec2697b49b32&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" data-linktype="2">安全硬核招聘的总结与兑奖</a><br/></span></p><p><br/></p><p><span style="font-size: 15px;">heyi@pwrd.com</span><span style="font-size: 15px;"> 欢迎直投，<strong>推荐入职送最新最贵的手机</strong>！也可以加我微信，微信投递效果一样。</span></p><p style="text-align: center;"><img data-ratio="1.0522088353413654" width="268" data-type="jpeg" data-w="747" src="https://wechat2rss.xlab.app/img-proxy/?k=620207a2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLstyKkeGz4ogTRN5C0aDQA1eBxx0kcJCUpUpUvztXguao4m3z7Bw7icNhSwzWSduSlOpMgpJx18XicQ%2F640%3Fwx_fmt%3Djpeg"/></p><p><br/></p><p><span style="font-size: 15px;">希望本文对你能有所价值，欢迎<span style="font-size: 15px;color: rgb(255, 147, 0);">关注、在看、转发、置顶</span>一波流！不胜感激！</span></p><section data-mpa-category="图文" data-mid="" data-mpa-template="t" style="margin-right: auto;margin-left: auto;width: 300px;display: flex;flex-direction: column;justify-content: center;align-items: center;"><section data-mid="" style="padding: 9px 7px;width: 300px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaYibEtq4m8UmN9lL7DFiaqlu0t8FfSkjU9u70GgdbVH5IjsshPyiav0HSzxdVI97k2b5pOPqEzQtZMOg/640&#34;);background-position: right bottom;background-repeat: no-repeat;background-size: 100%;display: flex;flex-direction: column;justify-content: center;align-items: center;"><section data-mid="" style="margin-right: auto;margin-left: auto;padding-right: 7px;padding-left: 18px;width: 286px;display: flex;flex-direction: row;justify-content: space-between;align-items: center;"><section data-mid="" style="z-index: 1000;display: flex;flex-direction: column;justify-content: flex-start;align-items: flex-start;"><section data-mid="" style="display: flex;flex-direction: row;justify-content: flex-start;align-items: center;"><p data-mid="" style="text-align: left;font-size: 16px;line-height: 30px;">扫描二维码</p></section><section data-mid="" style="display: flex;flex-direction: row;justify-content: flex-start;align-items: center;"><p data-mid="" style="text-align: left;font-size: 16px;line-height: 30px;">关注原创干货<br/></p></section><section data-mid="" style="margin-top: 14px;padding: 2px 12px;background: rgb(51, 51, 51);"><p data-mid="" style="font-size: 15px;color: rgb(255, 255, 255);line-height: 19px;letter-spacing: 2px;">小议安全</p></section></section><section data-mid="" style="width: 120px;height: 120px;"><section data-mid="" style="display: flex;flex-direction: row;justify-content: center;align-items: center;width: 120px;"><img data-cropselx1="0" data-cropselx2="120" data-cropsely1="0" data-cropsely2="120" data-ratio="0.9940119760479041" style="height: 120px;width: 121px;" data-type="png" data-w="334" src="https://wechat2rss.xlab.app/img-proxy/?k=63e82ccb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ceaF24ZmQJwEVcdH2YgQkkn9kGsibnPfdazDnFe0EzKRf6UPwoLNgtaWw%2F640%3Fwx_fmt%3Dpng"/></section></section></section></section></section><p data-mid=""><br data-mid="" style="white-space: normal;"/></p><section mpa-from-tpl="t"><br style="white-space: normal;"/></section><p><br/></p>



<p><a href="2247483809">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=4e3caf3e&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483809%26idx%3D1%26sn%3Df895a4fca968a9c9d65f099e5a22f5b0%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Thu, 23 Apr 2020 15:00:00 +0800</pubDate>
    </item>
    <item>
      <title>小议企业安全供需和职业发展（内有限时活动）</title>
      <link>https://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483804&amp;idx=1&amp;sn=8c7425667a63ddf0fb0a37f25c3d0452</link>
      <description>各公司安全招人用尽奇招，出卖技术带招聘，顶着大油头上招聘直播，软硬兼施请小姐姐为招聘代言的...这背后是什么原因？今天来聊聊这个话题，还有限时活动哦！</description>
      <content:encoded><![CDATA[<p>
原创 <span>何艺小议安全</span> <span>2020-04-22 01:03</span> <span style="display: inline-block;"></span>
</p>

<p>各公司安全招人用尽奇招，出卖技术带招聘，顶着大油头上招聘直播，软硬兼施请小姐姐为招聘代言的...这背后是什么原因？今天来聊聊这个话题，还有限时活动哦！</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=a542e5c4&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLstyKkeGz4ogTRN5C0aDQA1yOSowLRibWV1gwSf3WE2o3wj0YPlTfZlfc6PrniatIBVwNSxnmkNImTg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section data-id="90590" mpa-from-tpl="t" style="white-space: normal;border-width: 0px;border-style: none;border-color: initial;"><section mpa-from-tpl="t" style="padding: 10px;"><section mpa-from-tpl="t" style="padding: 10px;box-shadow: rgb(153, 153, 153) 0px 0px 5px;"><section mpa-from-tpl="t" style="border-width: 10px;border-style: solid;-webkit-border-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/8iadiaKXL1pr1kKhjnwZoia8iatR1LozWG68b2icP9tIsTPaG7dqneNof7w5jofXficv3B2thMrIhO9AK5CSvTpS1ibQQ/640&#34;) 20 fill;"><p style="margin-right: 8px;margin-left: 8px;width: 495.556px;font-size: 30px;color: rgb(115, 113, 111);line-height: normal;"><span style="font-size: 14px;">甲方招人不易，各大公司用尽奇招，出卖技术带招聘，顶着大油头上招聘直播，软硬兼施请小姐姐为招聘代言...这背后都是什么情况？这次来聊聊这个话题</span></p><p style="margin-right: 8px;margin-left: 8px;width: 495.556px;font-size: 30px;color: rgb(115, 113, 111);line-height: normal;"><br/></p><p style="margin-right: 8px;margin-left: 8px;width: 495.556px;font-size: 30px;color: rgb(115, 113, 111);line-height: normal;"><span style="font-size: 14px;">本文共有3200余字，分为6个段落，预计需用时12分钟。</span></p></section></section></section></section><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><span style="font-size: 15px;color: rgb(0, 122, 170);"><strong mpa-from-tpl="t" style="line-height: 1.6;"><span style="font-size: 15px;font-weight: 700;"></span></strong></span></p><p><br/></p><p><span style="font-weight: bold;font-size: 15px;">一、招聘吐(hao)槽(nan)</span><br/></p><p><span style="font-size: 15px;">这是一件因吐槽而引起的文章，为什么要吐？无他、太难了！！！君不见现在各大公司招人用尽奇招，技术文章后面必跟招聘广告已成标配不说，大佬们顶着油亮又稀缺的发型奔赴直播现场，只为求得一员。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">一方面反映出安全行业人才缺口极大，但另外一方面又有大量的简历和候选人被过滤掉，想来这里面是不是出现了某种认知偏差？</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">为啥？最直观的感受是发出去的JD，收到的简历中70%以上都是渗透类，然后里面90%又都是web安全类的简历，实习生也是如此，70% - 80%都是web安全方向的，安全其他方向的完全不在一个数量级上。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">安全各个方向都是精彩纷呈啊！然后一次群里吐槽后，萌生了这篇文章。</span></p><p><img data-ratio="0.6175040518638574" data-w="1234" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=dac3f9ae&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLstyKkeGz4ogTRN5C0aDQA1LZKhDHibqMH9ibjVz1PwCJhppUQFdLERWRYvsSH4GdINl5qwhajbPJfg%2F640%3Fwx_fmt%3Dpng"/></p><p><img data-ratio="0.19856887298747763" data-w="1118" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=71ddcb55&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLstyKkeGz4ogTRN5C0aDQA1NfXUvDibot2vIwK4E04pTfiaRIWtGrmeFNATXJBylYicKVeBic31GoVMqQ%2F640%3Fwx_fmt%3Dpng"/></p><p><span style="font-size: 15px;">SO...带着一众大佬还有腾讯安平lake总的寄(tiao)语(kan)，小议下安全职业，因为我主要工作经历在甲方，所以仅从甲方角度来谈，另外<strong>高度和格局有限，内容仅供参考，不服来辩</strong>！</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-weight: bold;font-size: 15px;">二、甲方安全的变迁</span></p><p><span style="font-size: 15px;">记得参加第一份正式安全工作是在2004年，安全还处在很容易与网管划等号的时代，了解一点的会说：“杀毒的吧！”，不懂的会说：“在哪个商场当保安啊，很辛苦吧！”。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">现在安全已经有了翻天覆地的变化，不管是安全变为国家战略，还是国家安全周、首都安全日等宣传，让更多人对安全有了更深入的认识。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">安全行业本身在公司的重要性也在不断提高，从网管兼安全，到归属运维，再到平级，再到出现CSO、CISO，而分工也越来越专业化，有了更精细的部门岗位划分，以及出现了较明确的职业发展路径。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">这个过程和企业业务的发展其实是强关联的，而且随着企业业务形态的变化，安全的关注重点也在不断的变化，例如：</span></p><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">终端/网络安全：2000年左右终端/网络安全是关注重点，尤其是CIH、冲击波、震荡波等蠕虫爆发，以及大量终端漏洞被工具化抓肉鸡，让企业对安全有了初步直观认识，但多数公司安全是网管兼职状态，甲方少有全职安全团队；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">web安全：在2000年后web2.0的发展，一批互联网公司兴起，由于业务依托web服务直接暴露在公网中，瘫痪业务挂黑页让互联网企业经营直接受到危害，一些先行的大互联网公司组建了全职安全团队；</span></p></li></ul><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">业务安全：在web2.0发展的同时，电商、网游也是互联网第一波红利行业，带动了最早的一批职业黑产，比如外挂、私服、刷单，业务安全这个领域也有了细分，甲方也有了独立业务安全部门，专注在特定领域；</span></p></li></ul><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">移动安全：2013随着4G的发布移动时代迎来了大发展，业务纷纷转向移动端也带来了重新打包，仿冒，外挂等黑产，也催生了移动安全市场；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">云安全：移动时代的同时对企业市场还有个重大影响是云化，业务云端迁移的过程也给甲方安全带来了很多变化，公私有云的融合带来安全架构变化，比如内部安全被弱化；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">安全合规：2011年CSDN等一系列网站密码泄露让社工库成了必备“工具”，随后国内外一系列事件，到2017年网安法、18年GDPR颁布、数据和隐私安全成了合规热点，甲方可有可无的合规岗位变的越发重要，也催生了全知科技这样的先行者；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">其他：还有很多如IOT安全、内容安全等，这些不再独立列举了，能简单回顾下安全关注的发展过程就好。</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">那么这些给安全职业发展带来的是什么？即业务类型越来越多变，安全也越来越复杂，分工和需求都越来越专业化。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-weight: bold;font-size: 15px;">三、甲方职业发展</span></p><p><span style="font-size: 15px;">如果用前文的关注点来分析，会发现安全岗位在逐渐细分，例如：</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">为了解决web安全问题：细分为以黑盒为主的渗透测试、白盒为主的代码审计，评审为主的SDL工程师等；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">为了解决业务安全问题：细分为外挂防护的逆向工程师，关注账号业务的业务风控，建立模型的算法工程师，抓捕为主的黑产打击；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">为了解决移动安全问题：细分为移动安全测试，移动安全加固等；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">为了解决安全合规问题：有等保/27001方向的合规工程师，数据安全方向的数据安全，隐私方向的隐私安全等；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">此外还有，安全产品、安全开发、安全SRC运营等细分的安全职业</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">如果从大的归类上，甲方安全需求会有以下几个大类：</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">基础安全类</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">合规/数据安全类</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">业务安全类</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">安全开发类</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">安全管理类</span></p></li></ul><p><span style="font-size: 15px;">上述大类下根据公司规模体量，又会进一步拆分出小部门，越大型公司安全投入越多的，越会细分来提高专业性。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">安全从“兼职安全”到“独立安全”再到“安全细分”，甲方安全职业发展上也有了明确的职业路径，类似这样：</span></p><p><img data-ratio="0.3347763347763348" data-w="1386" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=85c328dd&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLstyKkeGz4ogTRN5C0aDQA1brQOoEJHkPrSAic2pmYXRMlWKH7VTw4icWkibUSbxEbmtmBdKBr4fbjsw%2F640%3Fwx_fmt%3Dpng"/><br/></p><p><span style="font-size: 15px;">大体上甲方安全最终都会走上技术序列和管理序列，两个序列越往后互换的难度和成本越高，两类序列在很多互联网公司中多数已实现待遇类似，管理和技术只是工作偏重点不同的方向去划分，相对的要求在于：</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">技术序列：越往上要求技术越精通，越要有技术前瞻性；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">管理序列：越往上要求对业务理解越深入，越要有统筹规划能力；</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">所以如果从发展路线上来看，不同岗位不同的路径，都是有良好的发展前景。但现实情况是，很多人都挤在了web安全这条路上，从长远发展路径上看，这会让走这条路的竞争更激烈，所以接下来谈谈选择？</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-weight: bold;font-size: 15px;">四、供需问题</span></p><p><span style="font-size: 15px;">目前安全职业供需很不均衡，行业的引导上也存在偏科问题，大部分学校的人才培养、社会的宣传都集中在渗透方向或是web安全上。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">比如CTF类的比赛，SRC的挖洞奖励，虽然本意都是激励漏洞挖掘，但因为web安全低门槛易实战的特点，导致大量人才都集中到这上面了，其他方向的人寥寥无几，但是从上面章节内容可以看出，<span style="font-weight: bold;">企业安全对各个领域都有广泛的需求</span>，而且随着行业发展，专精化的特点，供需问题会越发突出。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><strong><span style="font-size: 15px;">为什么会出现这种问题？</span></strong></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">web安全业务应用广泛，架构上安全考虑不多，存在的问题较多，也容易造成严重的后果，所以需求最大；</span></p></li></ul><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">web安全上手门槛较低（专精不低），3-6个月的培训班出来即可干活，也有很多场景可以随时练手；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">容易获得成就感，不管是CTF比赛、SRC漏洞奖励、白帽沙龙这些都很容易获得极大物质和精神成就感，以及他可以，我也可以的的状态；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">甲方对安全的理解，现在还存在很多一个人的安全团队，这类公司高层很难对安全有深入理解，更不会考虑到资源的安排，web安全多数也是最紧迫的安全需求。</span></p></li></ul><p><br/></p><p><strong><span style="font-size: 15px;">应考虑的问题</span></strong></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">php之类的语言在企业业务中快速淘汰，java类的框架安全性增强，web安全漏洞已经相对比以前少了很多，从owasp top10 近10年排名也可以看出，未来web安全会越来越健壮；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">易上手快速入行也会存在竞争激烈的问题，实际上web安全时代大佬们，已经在其他领域开始了更深入的发展；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">未来5年后行业进一步细分，不同安全行业领域互换的成本会增大，企业更倾向在该领域有长时间发展的人，而非中途转过来的，文首截图部分其实可以看到一些公司安全已经开始行动了；</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">简单的说，可以着眼考虑下安全行业长远发展趋势，不要局限在眼前的利益上，当然了本文<strong>绝非贬低web安全带来的价值</strong>，实际上web安全长期都会是企业安全必不可少的岗位，但这</span><span style="font-size: 15px;text-decoration: underline;">是是否是你的最佳选择</span><span style="font-size: 15px;">？</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-weight: bold;font-size: 15px;">五、最后要说什么？</span></p><ul class="list-paddingleft-2" style="list-style-type: disc;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">甲方企业的安全建设不是由单一岗位推动，而是一个群力的合作，每个领域都需要专业的人才；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">甲方安全职业发展路径已经越来越专业化，分工越来越明确，专业能力要求越来越高；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">新入行的同学，不要把目光只聚集在web安全上，从长远的发展来看其他各个方向并不会差；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">如果在甲方安全长期发展，应该多挑战安全场景，去解决企业安全问题，丰富自己的能力，有解决问题能力的人，未来会走的更远；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">技术和管理线各有各的挑战和发展，结合自身特点和规划来选择和发展。</span></p></li></ul><p><br/></p><p><span style="font-weight: bold;font-size: 15px;">六、活动</span></p><p><span style="font-size: 15px;">容易吗？晚上开会完，赶这篇文章在公司写到凌晨1:00，只为了赶在活动前做些宣传......</span></p><p><br/></p><p><span style="font-size: 17px;">4<span style="font-size: 17px;color: rgb(255, 38, 0);">月23日，完美世界freebuf安全招聘直播现场，请扫码预约，欢迎来直播间和我交（bian）流（lun），</span></span><strong><span style="font-size: 17px;color: rgb(0, 209, 0);">拿限定奖品</span></strong><span style="font-size: 17px;color: rgb(255, 38, 0);">！</span></p><p style="text-align: center;"><img data-ratio="1.78173719376392" width="366" data-type="jpeg" data-w="449" src="https://wechat2rss.xlab.app/img-proxy/?k=d60cee4b&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLstyKkeGz4ogTRN5C0aDQA103IHb78tZkEtateOTqoqicRxib7FcYzs4ibo5icZp0Xcpkr1hsAyQWP2tw%2F640%3Fwx_fmt%3Djpeg"/></p><p><span style="font-size: 15px;"><a href="https://live.freebuf.com/detail/0c1b102816084c7092180e4d8395ad35/?code=45b600a3f8000fa20401eb1654f7530e" target="_blank">https://live.freebuf.com/detail/0c1b102816084c7092180e4d8395ad35/?code=45b600a3f8000fa20401eb1654f7530e</a></span><br/></p><p><br/></p><p><strong><span style="font-size: 15px;">招聘详细岗位介绍、分析等见下述文章：</span></strong></p><p><span style="font-size: 15px;"><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=MzUzMDQ5MzczNQ==&amp;mid=2247484244&amp;idx=1&amp;sn=ec1076f234df551f3da7f1dd746a8612&amp;chksm=fa51bb1ccd26320a61bf0c5b2b4169a9a93c581666be14f2c87596de61f78e17ed436a0d5fb5&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" data-linktype="2">招聘&amp;nbsp;|&amp;nbsp;完美世界集团信息安全部招聘，加入我们，有你才完美~</a><br/></span></p><p><span style="font-size: 15px;"><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483706&amp;idx=1&amp;sn=8e11bd4526d1e52bbb5e1c86a08e36b6&amp;chksm=cfd27347f8a5fa516b53bc67dcb4c0f12b0857aad4bdadf39f425096366a64083082ab0d9862&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" data-linktype="2">硬核安全招聘，有干货有福利，还有顶配iPhone等你拿</a><br/></span></p><p><span style="font-size: 15px;"><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483726&amp;idx=1&amp;sn=79c6c2a085aea480eb724ce5ec39d1de&amp;chksm=cfd27333f8a5fa2573a4fde811add72053f6fbb9c71c0e56ca9e2d5d3694b9ceec2697b49b32&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" data-linktype="2">安全硬核招聘的总结与兑奖</a><br/></span></p><p><br/></p><p><span style="font-size: 15px;">heyi@pwrd.com</span><span style="font-size: 15px;"> 欢迎直投，<strong>推荐入职送最新最贵的手机</strong>！也可以加我微信，微信投递效果一样。</span></p><p style="text-align: center;"><img data-ratio="1.0522088353413654" width="268" data-type="jpeg" data-w="747" src="https://wechat2rss.xlab.app/img-proxy/?k=620207a2&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLstyKkeGz4ogTRN5C0aDQA1eBxx0kcJCUpUpUvztXguao4m3z7Bw7icNhSwzWSduSlOpMgpJx18XicQ%2F640%3Fwx_fmt%3Djpeg"/></p><p><br/></p><p><span style="font-size: 15px;">有感受到诚意吗？如果有感受到，请<span style="font-size: 15px;color: rgb(255, 147, 0);">关注、在看、转发、置顶</span>一波流！不胜感激！</span></p><section data-mpa-category="图文" data-mid="" data-mpa-template="t" style="margin-right: auto;margin-left: auto;width: 300px;display: flex;flex-direction: column;justify-content: center;align-items: center;"><section data-mid="" style="padding: 9px 7px;width: 300px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaYibEtq4m8UmN9lL7DFiaqlu0t8FfSkjU9u70GgdbVH5IjsshPyiav0HSzxdVI97k2b5pOPqEzQtZMOg/640&#34;);background-position: right bottom;background-repeat: no-repeat;background-size: 100%;display: flex;flex-direction: column;justify-content: center;align-items: center;"><section data-mid="" style="margin-right: auto;margin-left: auto;padding-right: 7px;padding-left: 18px;width: 286px;display: flex;flex-direction: row;justify-content: space-between;align-items: center;"><section data-mid="" style="z-index: 1000;display: flex;flex-direction: column;justify-content: flex-start;align-items: flex-start;"><section data-mid="" style="display: flex;flex-direction: row;justify-content: flex-start;align-items: center;"><p data-mid="" style="text-align: left;font-size: 16px;line-height: 30px;">扫描二维码</p></section><section data-mid="" style="display: flex;flex-direction: row;justify-content: flex-start;align-items: center;"><p data-mid="" style="text-align: left;font-size: 16px;line-height: 30px;">关注原创干货<br/></p></section><section data-mid="" style="margin-top: 14px;padding: 2px 12px;background: rgb(51, 51, 51);"><p data-mid="" style="font-size: 15px;color: rgb(255, 255, 255);line-height: 19px;letter-spacing: 2px;">小议安全</p></section></section><section data-mid="" style="width: 120px;height: 120px;"><section data-mid="" style="display: flex;flex-direction: row;justify-content: center;align-items: center;width: 120px;"><img data-cropselx1="0" data-cropselx2="120" data-cropsely1="0" data-cropsely2="120" data-ratio="0.9940119760479041" style="height: 120px;width: 121px;" data-type="png" data-w="334" src="https://wechat2rss.xlab.app/img-proxy/?k=63e82ccb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ceaF24ZmQJwEVcdH2YgQkkn9kGsibnPfdazDnFe0EzKRf6UPwoLNgtaWw%2F640%3Fwx_fmt%3Dpng"/></section></section></section></section></section><p data-mid=""><br data-mid="" style="white-space: normal;"/></p><section mpa-from-tpl="t"><br style="white-space: normal;"/></section><p><br/></p>



<p><a href="2247483804">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=c6fef0c5&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483804%26idx%3D1%26sn%3D8c7425667a63ddf0fb0a37f25c3d0452%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 22 Apr 2020 01:03:00 +0800</pubDate>
    </item>
    <item>
      <title>零信任架构实战系列：干掉密码，无密码化方案落地</title>
      <link>https://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483790&amp;idx=1&amp;sn=8cbc83c230053fed4778a6ed33a5bf6b</link>
      <description>对于密码，相信不少人都有欲除之而后快的念头，那么我们是否可以干掉密码？又会有哪些挑战？本文是对干掉密码的实践，以及如何结合零信任进行实施。</description>
      <content:encoded><![CDATA[<p>
原创 <span>何艺小议安全</span> <span>2020-04-09 18:20</span> <span style="display: inline-block;"></span>
</p>

<p>对于密码，相信不少人都有欲除之而后快的念头，那么我们是否可以干掉密码？又会有哪些挑战？本文是对干掉密码的实践，以及如何结合零信任进行实施。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=d38cc3be&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLuHmupCIpzztghibnGXXOqmOcFfNIxL1CiagALRNeosvV47nsnOe2vATmI3ampH4blxV8UsN29RQtqA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p data-mpa-powered-by="yiban.io"><br/></p><section data-id="90590" mpa-from-tpl="t" style="border-width: 0px;border-style: none;border-color: initial;"><section mpa-from-tpl="t" style="padding: 10px;"><section mpa-from-tpl="t" style="padding: 10px;box-shadow: rgb(153, 153, 153) 0px 0px 5px;"><section mpa-from-tpl="t" style="border-width: 10px;border-style: solid;-webkit-border-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/8iadiaKXL1pr1kKhjnwZoia8iatR1LozWG68b2icP9tIsTPaG7dqneNof7w5jofXficv3B2thMrIhO9AK5CSvTpS1ibQQ/640&#34;) 20 fill;"><p style="margin-right: 8px;margin-left: 8px;width: 495.556px;font-size: 30px;color: rgb(115, 113, 111);line-height: normal;"><span style="color: rgb(115, 113, 111);font-size: 14px;">密码/口令一直是企业安全中绕不开的一个话题，无数英雄在此折腰，相信不少人都有欲除之而后快的念头，那么我们是否可以干掉密码？又会有哪些挑战？本文既是对干掉密码的实践，以及如何同零信任结合。</span></p><p style="margin-right: 8px;margin-left: 8px;width: 495.556px;font-size: 30px;color: rgb(115, 113, 111);line-height: normal;"><br/></p><p style="margin-right: 8px;margin-left: 8px;width: 495.556px;font-size: 30px;color: rgb(115, 113, 111);line-height: normal;"><span style="color: rgb(115, 113, 111);font-size: 14px;">本文共有6400余字，分为5个章节，第1-2节为密码的背景和危害，第3节是方案设计和架构，第4节是如何同零信任的场景结合，第5节是总结和参考链接，预计需用时17分钟，转发、收藏、后服用更佳。</span></p></section></section></section></section><section data-tools="" data-id="89189" mpa-from-tpl="t" style="white-space: normal;border-width: 0px;border-style: none;border-color: initial;"><section data-width="100%" mpa-from-tpl="t" style="width: 578px;text-align: center;"><section mpa-from-tpl="t" style="display: inline-block;width: 35px;height: 38px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaZREh6DtDyA9wcDsp0m1RNVUD7xQsTZfxx1rgLOZ6HP8eEc3tTj9MT4g0AwrexRNFF17FvRQyW7sQ/640&#34;);background-color: rgb(0, 122, 170);background-size: 100%;background-repeat: no-repeat;color: rgb(255, 255, 255);"><section mpa-from-tpl="t" style="margin-right: auto;margin-left: auto;line-height: 35px;"><p style="border-width: 0px;border-style: initial;border-color: initial;color: rgb(0, 122, 170);"><span style="font-size: 15px;color: rgb(63, 63, 63);">01</span></p></section></section></section></section><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><br mpa-from-tpl="t"/></p><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><span style="font-size: 15px;color: rgb(0, 122, 170);"><strong mpa-from-tpl="t" style="line-height: 1.6;">密码是良药还是毒药？</strong></span></p><p><br/></p><p><strong style="font-size: 15px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">（1）密码/口令起源</strong><br/></p><p><span style="font-size: 15px;">正文开始前，为避免混淆先明确，本文内所说的密码实则是登陆口令，特指静态密码，而非对通讯或内容加密的对称或非对称密码。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">在《左传》中，2000多年前的吴国与楚国在交战时，吴王的船被楚军截获，十分着急的吴国士兵在一个漆黑的夜晚，派了3个士兵乔装成楚兵，潜入进去楚军，为了避免黑夜认错人，按照事先约定好的，以“余皇”为暗号进行身份确认，后夺回了吴王船只。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">从此，“暗号”开始在军中使用，一般在对敌战争中能见度不高时，用来辨别敌我，后来又称“暗号”为“口令”沿袭至今。（故事未经考证）</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><strong>（2）密码的“危害”</strong></span></p><p><span style="font-size: 15px;">从上述故事可以看出，密码的安全机制是在于，密码只有拥有者和验证者才知晓，通过对密码的校验来识别身份，如果密码泄露了，就可以伪装身份，现今大多数网站、系统的认证也是如此，账号和密码背后代表了你的身份和权限。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">常规情况来说，密码应该是安全的，理论上不会被其他人知道，但真实的情况却不是这样，密码成了现在最容易攻击的一大薄弱点，大体上针对密码以下攻击方式都会导致密码失效：</span></p><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">弱口令：弱口令是非常普遍的情况，本质上是违反人要追求便利的心理，违反了人性；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">密码盗取：有多少看客曾经将密码放到txt中，或记录在便签纸上？或是中个木马通过键盘记录，都很容易导致密码被盗取，而密码复杂性在这类场景下毫无意义；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">撞库攻击：一般不会有人对每个网站都设置独立的密码，原因还是违反了人性，所以一旦某一个网站密码被泄露，账号很容易在其他网站中被撞，大概率会登陆成功，在外暗网内的密码社工库已经达到惊人的规模了；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">拖库攻击：直接从服务端上把账号和密码盗走，方式多样，最终结果都是数据库被拿走，用户对此是毫无感知的，至于密码复杂的意义在于服务端有没有进行加密，加密可以增加被爆破的难度。</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">从上述情况可以看到，密码被盗是大概率事件，就算你有良好的习惯，也无法保障其他地方不出问题。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">而在企业中，密码带来的安全风险就更严峻，很多APT案例，都是以获取到管理员密码为里程碑，如驱动人生的供应链攻击，如下图：</span></p><p><img data-ratio="0.875" data-w="832" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=c47ed29e&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLuHmupCIpzztghibnGXXOqmONmKC5ibRjiaOaRszSSjiaamliaG14so8KSw4icffAzMgRyQmpJ1qOico83ew%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">（图1）腾讯御见分析报告</span></p><p><span style="font-size: 15px;">在针对驱动人生的攻击中可以看到，前期准备、横向移动的阶段性成果，都是以获取到管理员账号密码为里程碑，并且在目标达成后很快就实施了后续的攻击，迅速达成战果。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">这类型的攻击在企业安全事件中也是层出不穷，导致密码讽刺的由应该提供保护，变成了加害方，<strong>密码不再是安全要素而是风险要素</strong>。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><br/></span></p><section data-tools="" data-id="89189" mpa-from-tpl="t" style="white-space: normal;border-width: 0px;border-style: none;border-color: initial;"><section data-width="100%" mpa-from-tpl="t" style="width: 578px;text-align: center;"><section mpa-from-tpl="t" style="display: inline-block;width: 35px;height: 38px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaZREh6DtDyA9wcDsp0m1RNVUD7xQsTZfxx1rgLOZ6HP8eEc3tTj9MT4g0AwrexRNFF17FvRQyW7sQ/640&#34;);background-color: rgb(0, 122, 170);background-size: 100%;background-repeat: no-repeat;color: rgb(255, 255, 255);"><section mpa-from-tpl="t" style="margin-right: auto;margin-left: auto;line-height: 35px;"><p style="border-width: 0px;border-style: initial;border-color: initial;color: rgb(0, 122, 170);"><span style="font-size: 15px;color: rgb(63, 63, 63);">02</span></p></section></section></section></section><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><br mpa-from-tpl="t"/></p><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><span style="font-size: 15px;color: rgb(0, 122, 170);"><strong mpa-from-tpl="t" style="line-height: 1.6;">去密码化方案分析</strong></span></p><p><strong style="font-size: 15px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"></strong><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">那么我们能否干掉密码，用更安全的方式来替代它呢？答案显然是可以的，而且这个目标应该是多数企业应该达成的目标，会是一个长期趋势。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><strong>（1）密码在企业中的应用</strong></span></p><p><span style="font-size: 15px;">在尝试干掉密码前，有必要先了解清楚密码在企业中的应用范围，对方下药疗效才更好。如果按照密码使用对象来区分，会有下面几类对象：</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">面向客户</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">业务密码：QQ、游戏账号之类</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">面向员工</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">办公PC密码</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">企业邮箱密码</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">业务IM密码</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">网络准入密码</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">VPN密码</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">代码仓库密码</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">业务系统密码</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">OA网站密码</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">......</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">面向管理员</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">网络设备密码</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">服务器登陆密码</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">安全设备登陆密码</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">管理后台密码</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">......</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">面向系统服务</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">API-KEY：服务API调用认证</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">数据库密码</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">......</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">这四类对象，需要采用的解决方案各不一样，本文聚焦在企业内部用户“员工”和“管理员”这两类角色上，业务账号安全、服务口令安全留在后续再做探讨。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><strong>（2）密码挑战</strong></span></p><p><span style="font-size: 15px;">在面向员工和管理员的密码安全问题上，企业安全已经奋战很多年了，各大公司都采用过很多方式，例如下面这些：</span></p><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">密码复杂策略：通过域控、后台密码策略等方式，强制要求密码满足复杂度要求，比如我知道业界某知名公司要求密码长度在15位以上，15位以下被视为弱口令；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">密码生命周期：要求定期密码进行更换，以及禁止使用之前曾经用过的密码，防止密码来回使用，目的就算密码被泄露了，也只在密码生命周期内可用；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">主动爆破：包括不限于直接用密码破解机对域控密码进行破解，用扫描器进行爆破，用基线系统进撞密码，目的是主动发现弱密码；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">社工库撞库：前几年法律不完善时，为了降低社工库危害，很多企业安全团队会自己下载社工库后去撞公司员工账号，目的也是为了主动发现被泄露的密码；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">除此外还有口令管理制度、安全意识培训，这些并没有什么用的方式...</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">上述方案在人性面前，都是naive，多年的企业安全经验上，<strong>有违人性的规则，必然会被绕过</strong>，比如：</span></p><p style="text-align: center;"><img data-ratio="0.9330143540669856" width="233" data-type="png" data-w="418" style="width: 143px;height: 133px;" src="https://wechat2rss.xlab.app/img-proxy/?k=46666330&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLuHmupCIpzztghibnGXXOqmOI8mAicp87dQfro0PgiapX85RhsrRjaKg4v2U1eOncxbUjdChFXUjZiclg%2F640%3Fwx_fmt%3Dpng"/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">密码复杂度策略：类似这样“123456qwerty!@#$%^”看似安全的复杂密码，或是写在电脑旁的便签纸上，更为了方便贴在显示器下广而告之；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">密码生命周期：每次都要设新密码，记不住怎么办？在密码后通过+1、-1方式来循环；</span></p></li></ul><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">最终你会发现，规则有多强，人的创意就会有多高。</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;"><strong>（3）替代密码方案的选择</strong></span></p><p><span style="font-size: 15px;">那么什么样的密码才是安全的呢？我总结了个强度四要素，可以用来做评估供参考，如下：</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">弱密码要素</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">可知：可以被获取到；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">可预测：可以通过其他信息预测到，比如生日，姓名；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">可重放：可以被重复使用；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">单一维度：维度单一，一输皆输。</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">强密码要素</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">不可知：不能或难以被获取；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">不可预测：强随机性，不能或难以被预测；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">不可重放：一次有效，无法被重复使用；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">多维度：维度多样化，需要多维度组合，某一个维度被泄露不影响整体安全。</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">基于上述标准，引入现在场景的密码替代技术，可以快速评估密码替代方案是否安全、健壮，如下表：</span></p><table width="418"><tbody><tr><td style="border-color: initial;"><p><span style="font-size: 14px;"><strong>替代方案</strong></span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;"><strong>不可知</strong></span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;"><strong>不可预测</strong></span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;"><strong>不可重放</strong></span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;"><strong>多维度</strong></span></p></td></tr><tr><td style="border-color: initial;"><p><span style="font-size: 14px;">OTP+PIN</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td></tr><tr><td style="border-color: initial;"><p><span style="font-size: 14px;">扫码登录</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td><td style="border-color: initial;"><p><span style="color: rgb(255, 38, 0);font-size: 14px;">NO</span></p></td></tr><tr><td style="border-color: initial;"><p><span style="font-size: 14px;">短信验证码</span></p></td><td style="border-color: initial;"><p><span style="color: rgb(255, 38, 0);font-size: 14px;">NO</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td><td style="border-color: initial;"><p><span style="color: rgb(255, 38, 0);font-size: 14px;">NO</span></p></td></tr><tr><td style="border-color: initial;"><p><span style="font-size: 14px;">数字证书+PIN</span></p></td><td style="border-color: initial;"><p><span style="color: rgb(255, 38, 0);font-size: 14px;">NO</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td><td style="border-color: initial;"><p><span style="color: rgb(255, 38, 0);font-size: 14px;">NO</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td></tr><tr><td style="border-color: initial;"><p><span style="font-size: 14px;">U盾+PIN</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td><td style="border-color: initial;"><p><span style="color: rgb(255, 38, 0);font-size: 14px;">NO</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td></tr><tr><td style="border-color: initial;"><p><span style="font-size: 14px;">生物识别</span><span style="font-size: 14px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">（</span><span style="font-size: 14px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">声</span><span style="font-size: 14px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">纹、指纹、虹膜）</span></p></td><td style="border-color: initial;"><p><span style="color: rgb(255, 38, 0);font-size: 14px;">NO</span></p></td><td style="border-color: initial;"><p><span style="font-size: 14px;">YES</span></p></td><td style="border-color: initial;"><p><span style="color: rgb(255, 38, 0);font-size: 14px;">NO</span></p></td><td style="border-color: initial;"><p><span style="color: rgb(255, 38, 0);font-size: 14px;">NO</span></p></td></tr><tr><td style="border-color: initial;"><p><span style="font-size: 14px;">手势认证</span></p></td><td style="border-color: initial;"><p><span style="color: rgb(255, 38, 0);font-size: 14px;">NO</span></p></td><td style="border-color: initial;"><p><span style="color: rgb(255, 38, 0);font-size: 14px;">NO</span></p></td><td style="border-color: initial;"><p><span style="color: rgb(255, 38, 0);font-size: 14px;">NO</span></p></td><td style="border-color: initial;"><p><span style="color: rgb(255, 38, 0);font-size: 14px;">NO</span></p></td></tr><tr><td style="border-color: initial;"><p><span style="font-size: 15px;">…...</span></p></td><td style="border-color: initial;"><br/></td><td style="border-color: initial;"><br/></td><td style="border-color: initial;"><br/></td><td style="border-color: initial;"><br/></td></tr></tbody></table><p><br/></p><p><span style="font-size: 15px;">上表可以看出，大众普遍认识的生物识别并不安全，而多数运维使用的证书登陆也并不太安全，至于以前手机上常见的手势方式验证就更弱了。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">传统的OTP+PIN码的方式是相对安全的，也是我们首选方案，但需要说明但是，考虑到用户体验等问题，我们也使用了扫码等方案来适用不同场景，并非单纯的一刀切。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">而每引入一个新的方案，一定会带来新的风险，比如OTP+PIN的方式安全依赖密钥种子和算法安全性，本文假定这些方案都被用最优方式落地，因此不做进一步衍生讨论了。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><br/></span></p><section data-tools="" data-id="89189" mpa-from-tpl="t" style="white-space: normal;border-width: 0px;border-style: none;border-color: initial;"><section data-width="100%" mpa-from-tpl="t" style="width: 578px;text-align: center;"><section mpa-from-tpl="t" style="display: inline-block;width: 35px;height: 38px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaZREh6DtDyA9wcDsp0m1RNVUD7xQsTZfxx1rgLOZ6HP8eEc3tTj9MT4g0AwrexRNFF17FvRQyW7sQ/640&#34;);background-color: rgb(0, 122, 170);background-size: 100%;background-repeat: no-repeat;color: rgb(255, 255, 255);"><section mpa-from-tpl="t" style="margin-right: auto;margin-left: auto;line-height: 35px;"><p style="border-width: 0px;border-style: initial;border-color: initial;color: rgb(0, 122, 170);"><span style="font-size: 15px;color: rgb(63, 63, 63);">03</span></p></section></section></section></section><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><br mpa-from-tpl="t"/></p><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><span style="font-size: 15px;color: rgb(0, 122, 170);"><strong mpa-from-tpl="t" style="line-height: 1.6;">去密码化方案设计</strong></span></p><p><br/></p><p><span style="font-size: 15px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">明确了需求、挑战和密码替代方式后，就可以开始进行去密码化方案设计了，在方案设计上需要考虑：需求是否能被满足、是否可以扩展、是否具备弹性、是否稳定、以及易用，同时设计时也需要考虑后续如何落地的问题。</span><br/></p><p><span style="font-size: 15px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></p><p><span style="font-size: 15px;"><strong>（1）需求实现</strong></span></p><p><span style="font-size: 15px;">需求实现上一个重要考虑是不是能支持员工、管理员使用的密码场景，通过对密码场景进行梳理分类，会发现需要支持的认证方式主要有下面几类，只要支持了这些认证方式，对应的系统、场景也就可以支持到了。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">Form网页认证：</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">OA网站</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">内部业务系统</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">后台管理网站</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">知识库等</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">PAM认证：</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">Linux类服务器认证</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">Windows KDC认证：</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">Windows类系统</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">Radius认证：</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">网络准入、无线网准入</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">网络设备认证</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">VPN认证</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">私有协议：</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">企业IM认证</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">exchange客户端认证</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;"><strong>（2）统一认证系统架构</strong></span></p><p><span style="font-size: 15px;">为了提高用户体验，降低成本，建立统一的认证中心是很有必要的，尤其是集团化的公司，随着分公司、人员和业务的增多，如果是分散的架构，会导致要投入的人力成本大幅增加。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">等部署实施完，随着人员在不同公司、业务之间的流动，又会加剧管理的复杂度，最终因用户体验下降，项目难以被推进。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><img data-ratio="0.4226950354609929" data-w="1410" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=c6d54a44&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLuHmupCIpzztghibnGXXOqmOicYLqSy6oFqCHUbqGmPDdP4Yv1wcg1nfHgTDEYeWVuickdO8Xr0iaVS4g%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">（图2）统一认证系统架构</span></p><p style="text-align: center;"><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">绿色-核心区</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">Auth服务：认证系统核心，用于算法、密钥种子、密钥生成方式；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">Auth-DB：用于存储用户、认证代理、授权等相关信息；</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">红色-认证代理和认证接口</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">Form认证代理：用于提供web系统OTP认证接入；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">PAM认证代理：用于Linux类系统使用OTP认证接入；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">Windows认证代理：用于Windows类系统使用OTP认证接入；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">auth接口：私有协议或是特殊场景下使用auth接口来获取认证信息；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">Radius：对接Radius服务，用于网络设备、准入、VPN类的OTP认证接入；</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">蓝色-用户区</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">激活服务：用户自助系统，用于用户自主激活，PIN码设置，手机更换，找回等；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">软、硬令牌：OTP载体，实际上由于智能手机的普及，通过手机软令牌会给用户更好的体验，硬件令牌往往用于一些特殊场景；</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">黄色-管理区</span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">系统管理后台：用于权限分配、用户锁定、禁用、认证代理管理等功能</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;"><strong>（3）认证代理实现</strong></span></p><p><span style="font-size: 15px;">在认证代理实现上，区分不同认证代理是为了解决不同认证场景，本质上都是将认证请求转发到auth中来认证，例如Form网页认证代理，将输入的账号和密码转给auth服务进行验证，返回认证结果给业务网站。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">除form外，其他几类认证都有开源或是相关解决方法，现将常用的几类实现原理简要进行介绍，如果需要进一步研究和实现的可以根据文章后面的参考链接，进一步学习。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><strong>PAM认证代理</strong></span></p><p><span style="font-size: 15px;">可拔插验证模块（PAM）是Linux自带的功能，是为了通过统一的接口、配置，以可扩展方式实现不同的认证接入。</span></p><p><img data-ratio="0.5030927835051546" data-w="970" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=03a9b4c0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLuHmupCIpzztghibnGXXOqmOgFd4ohKic8BUcEKu25QCKSvqY72cCocicPScTiaNjIAkwMIPUpURPLBBg%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">（图3）PAM框架</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">在PAM框架上，对于相关的认证管理、账号管理、会话管理、口令管理都进行了封装，开发者不用关心底层使用的服务模块，可以比较快速的实现，网上也有很多样例可以参考。</span></p><p><img data-ratio="0.4981481481481482" data-w="1080" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=3512e9c1&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLuHmupCIpzztghibnGXXOqmONTXkiauPpGmG8ZWibEULHfUSq9psaL9ZEk7jQjCDqhRyy6hoxMVUnWSA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">（图4）PAM配置架构</span></p><p><span style="font-size: 15px;">认证代理实现上按照PAM标准，开发好对应的SO后通过PAM配置文件，指定什么样的应用场景下使用OTP认证，比如远程登陆，或是本地登陆，su之类。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><strong>Windows认证代理</strong></span></p><p><span style="font-size: 15px;">Windows的OTP认证代理实现相对复杂，原因是windows不像Linux提供了比较好的接入方式，是个黑盒状态，需要通过劫持方式来嵌入OTP的认证，但这类方式并非完美实现，主要实现逻辑如下：</span></p><p><img data-ratio="0.4927536231884058" data-w="1242" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=d2d7d3b0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLuHmupCIpzztghibnGXXOqmOrOVBXYMvh8djXKgJPboEwt04dgV0LTw7SRyIlpkkSlVw382652TiaBg%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">（图5）2003交互式登陆流程</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">上图是windows 2003、XP版本的windows认证逻辑，区别在于左边的是走的本地认证，右边的走的域认证，嵌入OTP认证后的逻辑如下：</span></p><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">CTRL+ALT+DEL：进入交互式认证，启动GINA（账号密码输入框）</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">GINA：输入用户名和密码后，转发至本地LSA进行验证，如果是域的话会转给域LSA由AD进行认证；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;color: rgb(255, 104, 39);">New process：认证通过后，OTP 认证代理需要劫持认证状态，转入OTP的认证，认证通过后放行认</span><span style="font-size: 15px;">。</span></p></li></ul><p><br/></p><p><img data-ratio="0.8942598187311178" data-w="662" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=d8c7e7bc&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLuHmupCIpzztghibnGXXOqmONibUOnbuVWibz9A3RUVq12Mic6KlKxCuRxuu6sia0IrW2Pk1JpEj3uIfcQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">（图6）windows2008登陆流程</span></p><p><br/></p><p><span style="font-size: 15px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">w</span><span style="font-size: 15px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">indows2008后登录逻辑有了较大调整，引入了票据机制，整个逻辑更加复杂，但对OTP类的登录来说，过程还是一样，走完windows认证后进行劫持，再通过OTP认证。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">需要说明的是，这类方案<strong>不是完美方案，会导致用户需要两次认证</strong>，用户体验并不好。如果你有更好的解决方案，请告诉我，谢谢。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><strong>Radius认证代理</strong></span></p><p><span style="font-size: 15px;">远程认证拨号用户服务（RADIUS）主要用于网络接入设备和认证服务器之间承载认证、授权、计费和配置信息。通常用于网络设备认证、VPN认证和网络准入等认证，支持PPP、CHAP、EAP等协议。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><img data-ratio="0.4155495978552279" data-w="746" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=27308da1&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLuHmupCIpzztghibnGXXOqmOFrFE44Qicgp2rZ9djmbH3YzgrOJdLXA5Z6nsNpaW5Sc0fc8f9rbG1rg%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">（图7）Radius认证代理</span></p><p><br/></p><p><span style="font-size: 15px;">Radius分为client、server端，client一般是网络设备、准入程序，由client发起认证请求，server端进行验证。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">如果要集成OTP或其他认证方式，一般通过认证代理转发模式，即不对认证协议进行改造，而是等用户输入的用户名、密码之类信息传递过来后，讲认证请求转到认证服务中进行验证再返回给Radius，或是更粗暴些，直接将Radius服务端进行改造，将认证逻辑换到OTP上。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><strong>密码代填方案（差）</strong></span></p><p><span style="font-size: 15px;">先说明密码代填不是一个好方案，一般是用于解决一些老旧商业系统无法支持OTP的情况，这类系统由于是黑盒模式，又不提供接口或是SDK，导致接入改造难度比较大。</span></p><p><img data-ratio="0.36432160804020103" data-w="796" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=5a5bdf02&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLuHmupCIpzztghibnGXXOqmOl4nqJ8icWiaeJCRSWK4cESibseqtTNEDKycaic6cEicY8YHxC1ibcw32eE4Q%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">（图8）密码代填</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">这类场景在万不得已的情况下可以考虑密码代填方式，好处是实现相对容易，但问题是要代填密码，也就是说会导致保存明文密码。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">这类方式一旦认证代理如果出了问题，可以绕过验证，以任意人账号登录后面的系统，风险还是比较高的，通常不得已不要使用这类方式。如果一定要用可以通过对明文密码加密、密码随机化，密码一次性使用等方式来加强保护，但本质上还是不安全，并非是安全的方案。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">有一些身份认证的乙方公司会使用这类方案来做集成，如果遇到这类要考虑下安全风险。</span></p><p><span style="font-size: 15px;"><br/></span></p><p style="white-space: normal;"><span style="font-size: 15px;"><strong>（4）用户身份绑定</strong></span></p><p style="white-space: normal;"><span style="font-size: 15px;">统一认证架构后，令牌其实已经变成了唯一认证来源，不管想做什么，都需要令牌来。包括零信任中设备-&gt;用户-&gt;应用的信任关系，也是依赖于令牌。也就是说账号和OTP令牌实际是用户在网络空间中的投射。</span></p><p style="white-space: normal;"><span style="font-size: 15px;"><br/></span></p><p style="white-space: normal;"><span style="font-size: 15px;">考虑到近万员工已经不可能一对一来支持，或是通过管理员下发令牌来进行身份绑定和激活了。因此需要把激活过程变成自助模式，通过对员工实体身份对校验来进行激活绑定，以及结合员工状态来自动实现禁用、回收等工作。</span></p><p style="white-space: normal;"><span style="font-size: 15px;"><br/></span></p><p style="white-space: normal;"><span style="font-size: 15px;">该环节需要考虑比较多的是，怎么证明你就是你的问题，以及如何让用户好理解，引导上尽可能的方便不要造成用户的困惑，以及设备更换后，需要重新绑定等问题。</span></p><p><span style="font-size: 15px;"><br/></span><br/></p><section data-tools="" data-id="89189" mpa-from-tpl="t" style="white-space: normal;border-width: 0px;border-style: none;border-color: initial;"><section data-width="100%" mpa-from-tpl="t" style="width: 578px;text-align: center;"><section mpa-from-tpl="t" style="display: inline-block;width: 35px;height: 38px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaZREh6DtDyA9wcDsp0m1RNVUD7xQsTZfxx1rgLOZ6HP8eEc3tTj9MT4g0AwrexRNFF17FvRQyW7sQ/640&#34;);background-color: rgb(0, 122, 170);background-size: 100%;background-repeat: no-repeat;color: rgb(255, 255, 255);"><section mpa-from-tpl="t" style="margin-right: auto;margin-left: auto;line-height: 35px;"><p style="border-width: 0px;border-style: initial;border-color: initial;color: rgb(0, 122, 170);"><span style="font-size: 15px;color: rgb(63, 63, 63);">04</span></p></section></section></section></section><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><br mpa-from-tpl="t"/></p><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><span style="font-size: 15px;color: rgb(0, 122, 170);"><strong mpa-from-tpl="t" style="line-height: 1.6;">与零信任架构结合</strong></span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">本质上这个无密码化方案是完全可以和零信任架构脱钩，独立运行，但有了零信任架构会带来用户体验上的很多好处。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><strong><span style="font-size: 15px;">（1）实施挑战<br/></span></strong></p><p><span style="font-size: 15px;">方案开发和落地是两个事情，里面有巨大的鸿沟，尤其是当你实施时，需要面对大量用户时会面临很多技术和非技术的挑战，例如：</span></p><p><img data-ratio="0.55" data-w="1280" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=f7e37377&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLuHmupCIpzztghibnGXXOqmOIWX3icIusQr01bCuPwMqNyn8Qia0XGDicPlpqnpWauPFRljSsfcTGCkRQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">（图9）实施挑战</span></p><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">不开心：你要改变我的习惯，不开心，用不惯请你改回来；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">没头脑：令牌怎么激活？帮助文档在哪里？你能不能帮我搞？</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">业务为王：业务出了问题你负责吗？我业务出问题了，就是上你们的搞的。</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">你爸爸：要集成？厂家不支持，厂家要费用，厂家没时间，厂家已经倒闭了...</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;">上面这些是在涉及用户的安全方案落地中常见问题，而要做无密码化方案，势必要改变用户习惯，需要业务配合接入，而业务也要考虑自己的业务稳定性，这些挑战都需要运营、开发、业务携手来克服。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><strong><span style="font-size: 15px;">（2）零信任架构整合</span></strong></p><p><span style="font-size: 15px;">通过零信任架构，在一定程度上可以解决或减轻上述问题，主要原因是零信任集中了各类系统的入口，统一了身份，从而也可以天然可以统一认证方式。</span></p><p><img data-ratio="0.4989429175475687" data-w="946" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=04bb921c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLuHmupCIpzztghibnGXXOqmOS4RYDiac9Z8slS5VpIayv6WNBceQMVkLEOhEm1JIicDNH9pOAdqgRw7Q%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">（图11）零信任集成架构</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">类似上述架构，Form类认证的网站业务可以全部放在网关后，服务器登陆维护可以用网页版堡垒机方式进行集成，移动办公和零信任终端agent集成等，关于这部分内容之前写的零信任实战远程办公中有写，感兴趣的可以看文末索引回顾，就不重复了。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">用户体验好不好是安全方案能否落地的关键因素，尤其是在互联网公司，一个不小心就会被在论坛上喷，造成很大的压力。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">通过零信任可以统一用户体验，账号、令牌、权限的激活均变为一次性操作，然后结合大量的自助引导，以用户体验为目标的UI设计，自助化的流程系统等，以一套标准培养用户习惯，最终达成预期目标。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><br/></span></p><section data-tools="" data-id="89189" mpa-from-tpl="t" style="white-space: normal;border-width: 0px;border-style: none;border-color: initial;"><section data-width="100%" mpa-from-tpl="t" style="width: 578px;text-align: center;"><section mpa-from-tpl="t" style="display: inline-block;width: 35px;height: 38px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaZREh6DtDyA9wcDsp0m1RNVUD7xQsTZfxx1rgLOZ6HP8eEc3tTj9MT4g0AwrexRNFF17FvRQyW7sQ/640&#34;);background-color: rgb(0, 122, 170);background-size: 100%;background-repeat: no-repeat;color: rgb(255, 255, 255);"><section mpa-from-tpl="t" style="margin-right: auto;margin-left: auto;line-height: 35px;"><p style="border-width: 0px;border-style: initial;border-color: initial;color: rgb(0, 122, 170);"><span style="font-size: 15px;color: rgb(63, 63, 63);">05</span></p></section></section></section></section><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><br mpa-from-tpl="t"/></p><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><span style="font-size: 15px;color: rgb(0, 122, 170);"><strong mpa-from-tpl="t" style="line-height: 1.6;">结束语</strong></span></p><p><br/></p><p><span style="font-size: 15px;">这个方案是零信任架构中一个附带成果，个人觉得对企业安全来说，能解决密码安全问题可以给安全带来很大提升，而方案从设计、开发到实施落地，实际用了很长时间，团队也在背后付出了巨大努力，中间一个比较有价值的体会是，<strong>尽量避免违反人性去推动安全</strong>。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">最终，某天终于发布了取消静态密码登陆的通告，将集团用户都切换到无密码化的环境中，解决了多数密码场景。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">但要认清现实的是，实际情况还是有很多问题在等待解决，比如exchange客户端问题、数据库密码问题，API密钥问题，OTP和自动化运维的冲突问题等。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">而大范围的使用过程中，还需要考虑HA问题、分布式架构等问题，这些未在文中一一展开来说，如果有需要后续再展开来说。或是直接加入我们，一起来解决企业安全问题，欢迎给我发简历 </span><span style="font-size: 15px;">heyi@pwrd.com</span><span style="font-size: 15px;"> 。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><strong>参考</strong></span></p><p><span style="font-size: 15px;">PAM的应用开发：</span><span style="font-size: 15px;"><a href="http://www.ibm.com/developerworks/cn/linux/l-pamdev/index.html" target="_blank">http://www.ibm.com/developerworks/cn/linux/l-pamdev/index.html</a></span></p><p><span style="font-size: 15px;">PAM认证模块：</span><span style="font-size: 15px;"><a href="http://www.yulongjun.com/linux/20170720-02-pam/index.html" target="_blank">http://www.yulongjun.com/linux/20170720-02-pam/index.html</a></span></p><p><span style="font-size: 15px;">Windows登录流程：</span><span style="font-size: 15px;"><a href="https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2003/cc780332(v=ws.10)?redirectedfrom=MSDN" target="_blank">https://docs.microsoft.com/en-us/previous-versions/windows/it-pro/windows-server-2003/cc780332(v=ws.10)?redirectedfrom=MSDN</a></span></p><p><span style="font-size: 15px;">Radius介绍：</span><span style="font-size: 15px;"><a href="https://en.wikipedia.org/wiki/RADIUS" target="_blank">https://en.wikipedia.org/wiki/RADIUS</a></span></p><p><br/></p><p><strong><span style="font-size: 15px;">历史文章</span></strong><span style="font-size: 15px;"><strong><br/></strong></span></p><p><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483685&amp;idx=1&amp;sn=ce23b1753644f86a1a0ca8eb6057fb56&amp;chksm=cfd27358f8a5fa4e05d1e292108f8cc5d985e59177f83b4f2353cf660a00075ef26ff287f989&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">零信任架构远程办公实战</span></a><br/></p><p><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483756&amp;idx=1&amp;sn=46e1f2c33ed35a907b372d095a5241d2&amp;chksm=cfd27311f8a5fa071d04158caae2f0e5bb05afdd55ed2a64588fe475ae9cac0acd4dfb5d8eb1&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">零信任架构实战系列：如何选择零信任架构</span></a><br/></p><p><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483767&amp;idx=1&amp;sn=6cfc100b220c511a271400009c67896b&amp;chksm=cfd2730af8a5fa1c37ad831b5016242bee44a1daa81e4a84ccf38498455e7e2a2904031a3911&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" style="font-size: 15px;" data-linktype="2"><span style="font-size: 15px;">零信任实战系列：远程办公实战（视频）</span></a><br/></p><p><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483706&amp;idx=1&amp;sn=8e11bd4526d1e52bbb5e1c86a08e36b6&amp;chksm=cfd27347f8a5fa516b53bc67dcb4c0f12b0857aad4bdadf39f425096366a64083082ab0d9862&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" data-linktype="2">硬核安全招聘，有干货有福利，还有顶配iPhone等你拿</a><br/></p><p><br/></p><p><span style="font-size: 15px;"><strong>关于我</strong></span></p><p><span style="font-size: 15px;">我是何艺，从事甲方安全16年，目前负责完美世界集团安全工作，聚焦在企业安全建设、零信任、安全架构、安全分析与响应、数据安全等领域，今年开始尝试写公众号“小议安全”，坚持输出<span style="color: rgb(4, 51, 255);">有干货</span>的<span style="color: rgb(4, 51, 255);">原创</span>。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">构思到写完一篇文章大概需要3-5个晚上或是1-2天周末时间，如果这篇文章对你有价值，<span style="color: rgb(255, 147, 0);">关注、在看、转发</span>三连，会是对我最大的支持，谢谢！ </span></p><p><br/></p><section mpa-from-tpl="t"><section data-mpa-category="图文" data-mid="" data-mpa-template="t" style="margin-right: auto;margin-left: auto;width: 300px;display: flex;flex-direction: column;justify-content: center;align-items: center;"><section data-mid="" style="padding: 9px 7px;width: 300px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaYibEtq4m8UmN9lL7DFiaqlu0t8FfSkjU9u70GgdbVH5IjsshPyiav0HSzxdVI97k2b5pOPqEzQtZMOg/640&#34;);background-position: right bottom;background-repeat: no-repeat;background-size: 100%;display: flex;flex-direction: column;justify-content: center;align-items: center;"><section data-mid="" style="margin-right: auto;margin-left: auto;padding-right: 7px;padding-left: 18px;width: 286px;display: flex;flex-direction: row;justify-content: space-between;align-items: center;"><section data-mid="" style="z-index: 1000;display: flex;flex-direction: column;justify-content: flex-start;align-items: flex-start;"><section data-mid="" style="display: flex;flex-direction: row;justify-content: flex-start;align-items: center;"><p data-mid="" style="text-align: left;font-size: 16px;line-height: 30px;">扫描二维码</p></section><section data-mid="" style="display: flex;flex-direction: row;justify-content: flex-start;align-items: center;"><p data-mid="" style="text-align: left;font-size: 16px;line-height: 30px;">关注原创干货<br/></p></section><section data-mid="" style="margin-top: 14px;padding: 2px 12px;background: rgb(51, 51, 51);"><p data-mid="" style="font-size: 15px;color: rgb(255, 255, 255);line-height: 19px;letter-spacing: 2px;">小议安全</p></section></section><section data-mid="" style="width: 120px;height: 120px;"><section data-mid="" style="display: flex;flex-direction: row;justify-content: center;align-items: center;width: 120px;"><img data-cropselx1="0" data-cropselx2="120" data-cropsely1="0" data-cropsely2="120" data-ratio="0.9940119760479041" style="height: 120px;width: 121px;" data-type="png" data-w="334" src="https://wechat2rss.xlab.app/img-proxy/?k=63e82ccb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ceaF24ZmQJwEVcdH2YgQkkn9kGsibnPfdazDnFe0EzKRf6UPwoLNgtaWw%2F640%3Fwx_fmt%3Dpng"/></section></section></section></section></section><p data-mid=""><br data-mid="" style="white-space: normal;"/></p><section mpa-from-tpl="t"><br style="white-space: normal;"/></section></section>



<p><a href="https://mp.weixin.qq.com/mp/homepage?__biz=Mzg5MTA1Mzg0Mg==%5cx26amp;hid=4%5cx26amp;sn=d37a1c31253de20f8fd3ac8755d29d2e#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=9d277abb&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483790%26idx%3D1%26sn%3D8cbc83c230053fed4778a6ed33a5bf6b%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Thu, 09 Apr 2020 18:20:00 +0800</pubDate>
    </item>
    <item>
      <title>向抗击新冠肺炎疫情斗争牺牲烈士，和逝世同胞深切哀悼</title>
      <link>https://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483769&amp;idx=1&amp;sn=8f23db59d06a7ca3564c08533a24c09a</link>
      <description>向抗击新冠肺炎疫情斗争牺牲烈士，和逝世同胞深切哀悼</description>
      <content:encoded><![CDATA[<p>
<span></span> <span>2020-04-04 13:06</span> <span style="display: inline-block;"></span>
</p>

<p>向抗击新冠肺炎疫情斗争牺牲烈士，和逝世同胞深切哀悼</p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=967231ef&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLuicDOKwM2yHBO5MMueMcwCY5ct8jJYQYNQj9nLH9J6giaBnfjqNsBpmAIfUSWeLiaMQeFKCDxAapwAQ%2F0"/>
</p>


<div id="js_image_content" class="image_content "><!---->    <!----> <!----> <!----> <div class="wx_album_area js_album_wrap " style=""></div> <div class="rich_media_tool "><div class="rich_media_info weui-flex policy_tips js_ad_policy_tips tips_global_primary "><!----></div></div> </div>


<p><img src="https://mmbiz.qpic.cn/mmbiz_jpg/Mg4AXAx6ibLuicDOKwM2yHBO5MMueMcwCYAvyyaib5ElabbhFQHib47ow3oCMMO65kAiaAxr37ibarqkpWVDcyMGAMVA/0?wx_fmt=jpeg"/></p>




<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=925c7162&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483769%26idx%3D1%26sn%3D8f23db59d06a7ca3564c08533a24c09a%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Sat, 04 Apr 2020 13:06:00 +0800</pubDate>
    </item>
    <item>
      <title>零信任实战系列：远程办公实战（视频）</title>
      <link>https://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483767&amp;idx=1&amp;sn=6cfc100b220c511a271400009c67896b</link>
      <description>这个是之前受邀在freebuf公开课的视频，主要是使用零信任架构进行远程办公，过程的一些考虑和实际使用情况，和公众号之前的图文内容差不多，略有扩充。</description>
      <content:encoded><![CDATA[<p>
原创 <span>何艺小议安全</span> <span>2020-03-30 18:26</span> <span style="display: inline-block;"></span>
</p>

<p>这个是之前受邀在freebuf公开课的视频，主要是使用零信任架构进行远程办公，过程的一些考虑和实际使用情况，和公众号之前的图文内容差不多，略有扩充。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=f5e2a4df&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLtzSHlkUbiaNibzJKyn6OnYWoBhSNORGDu3jW2AvMqTI1ouXtmRwBYEfrtYC38CjtliafBXHqH1jib5QA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p data-mpa-powered-by="yiban.io"><span style="color: rgb(53, 53, 53);text-align: start;background-color: rgb(255, 255, 255);font-size: 15px;">这个是之前受邀在freebuf公开课的视频，主要是使用零信任架构进行远程办公实战，和公众号第一篇零信任文章内容是差不多的，主要包含几个方面：</span></p><p><br/></p><ol class="list-paddingleft-2" style="list-style-type: decimal;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">零信任架构历史和原理介绍</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">VPN方案和零信任方案在远程办公上的对比</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">零信任架构远程办公方案的实施过程</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">实践的效果与问题总结<br/></span></p></li></ol><p><br style="color: rgb(53, 53, 53);font-size: 14px;text-align: start;white-space: normal;background-color: rgb(255, 255, 255);"/><span style="font-size: 15px;"><span style="color: rgb(53, 53, 53);text-align: start;background-color: rgb(255, 255, 255);">因为之前有朋友问能否做些直播分享，但因为平时要工作，空闲时间也都留给写公众号文章了，所以直播方式后面再找机会在弄吧，正好之前freebuf公开课的时候录过一段视频，先把这个视频放上来看看反馈。</span><br style="color: rgb(53, 53, 53);font-size: 14px;text-align: start;white-space: normal;background-color: rgb(255, 255, 255);"/><span style="color: rgb(53, 53, 53);text-align: start;background-color: rgb(255, 255, 255);">另外因为公众号的限制，视频只能上传30分钟，所以分为上下集分开放了，方便观看。</span></span></p><p><span style="color: rgb(53, 53, 53);text-align: start;background-color: rgb(255, 255, 255);font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">上集</span></p><p><video controls="" poster="https://wechat2rss.xlab.app/img-proxy/?k=2ca85025&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLsx4tvrEOLPKDHgotpIQhTh5o83H5m8MydAoyZ4KF9nOTRGFXGh9iaZicUXrF7DSovCp7YicjblmicVtw%2F0%3Fwx_fmt%3Djpeg" src="https://wechat2rss.xlab.app/video-proxy/?k=21b81414&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483767%26idx%3D1%26sn%3D6cfc100b220c511a271400009c67896b%26subscene%3D0&amp;v=wxv_1272015248874176512"></video></p><p><br/></p><p><span style="font-size: 15px;">下集<br/></span></p><p><video controls="" poster="https://wechat2rss.xlab.app/img-proxy/?k=a32e1f2d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLsx4tvrEOLPKDHgotpIQhThtR6ibyzVP0D8VUNHnib77Mb8E4icOLmojXO6HVjMpj3rO41QWyNE95ib1g%2F0%3Fwx_fmt%3Djpeg" src="https://wechat2rss.xlab.app/video-proxy/?k=4721388f&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483767%26idx%3D1%26sn%3D6cfc100b220c511a271400009c67896b%26subscene%3D0&amp;v=wxv_1272026884611670016"></video></p><p><br/></p><section data-mpa-category="正文" data-mid="" data-mpa-template="t" style="margin-right: auto;margin-left: auto;white-space: normal;width: 549.094px;"><section data-mid="" style="width: 549.094px;display: flex;flex-direction: column;justify-content: flex-start;align-items: center;"><section data-mid="" style="margin-bottom: -14px;padding-top: 15px;padding-right: 17px;padding-bottom: 7px;display: flex;flex-direction: row;justify-content: center;align-items: flex-end;background: rgb(255, 255, 255);z-index: 2000;"><section data-mid="" style="margin-right: -28px;margin-bottom: 3px;margin-left: 28px;z-index: 1000;display: flex;flex-direction: row;justify-content: center;align-items: center;width: 18px !important;"><img data-ratio="1" style="width: 18px;" data-w="18" src="https://wechat2rss.xlab.app/img-proxy/?k=0e5d7cb5&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_svg%2Fet9q9FvjBBrwnjtGujangJO2tKpMaykQcKQib498lHGRYlgMPHgBSnYe5vCvYxvLhQjjJ7UVCbOzndF7CFlgVESWNmibpXaW6W%2F640"/></section><section data-mid="" style="padding-right: 8px;padding-bottom: 3px;padding-left: 33px;height: 12px;display: flex;flex-direction: row;justify-content: flex-start;align-items: flex-end;background-color: rgb(246, 246, 246);"><p data-mid="" style="font-size: 16px;line-height: 1em;"><span style="font-size: 15px;">历史文章</span></p></section></section><section data-mid="" style="padding: 9px 25px;width: 549.094px;display: flex;flex-direction: column;justify-content: flex-start;align-items: center;border-width: 1px;border-style: solid;border-color: rgb(151, 151, 151);"><p><br/></p><ul class="list-paddingleft-2" style="width: 496.594px;list-style-type: square;"><li style="font-size: 15px;"><p><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483685&amp;idx=1&amp;sn=ce23b1753644f86a1a0ca8eb6057fb56&amp;chksm=cfd27358f8a5fa4e05d1e292108f8cc5d985e59177f83b4f2353cf660a00075ef26ff287f989&amp;scene=21#wechat_redirect" textvalue="零信任架构实战系列：远程办公" data-itemshowtype="0" tab="innerlink" data-linktype="2" style="font-size: 15px;"><span style="font-size: 15px;">零信任架构实战系列：远程办公</span></a></p></li><li style="font-size: 15px;"><p><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483756&amp;idx=1&amp;sn=46e1f2c33ed35a907b372d095a5241d2&amp;chksm=cfd27311f8a5fa071d04158caae2f0e5bb05afdd55ed2a64588fe475ae9cac0acd4dfb5d8eb1&amp;scene=21#wechat_redirect" textvalue="" data-itemshowtype="0" tab="innerlink" data-linktype="2"></a><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483756&amp;idx=1&amp;sn=46e1f2c33ed35a907b372d095a5241d2&amp;chksm=cfd27311f8a5fa071d04158caae2f0e5bb05afdd55ed2a64588fe475ae9cac0acd4dfb5d8eb1&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" data-linktype="2" style="font-size: 15px;"><span style="font-size: 15px;">零信任架构实战系列：如何选择零信任架构</span></a></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="width: 496.594px;list-style-type: square;"><li style="font-size: 15px;"><p><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483706&amp;idx=1&amp;sn=8e11bd4526d1e52bbb5e1c86a08e36b6&amp;chksm=cfd27347f8a5fa516b53bc67dcb4c0f12b0857aad4bdadf39f425096366a64083082ab0d9862&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" data-linktype="2" style="font-size: 15px;"><span style="font-size: 15px;">硬核安全招聘，有干货有福利，还有顶配iPhone等你拿</span></a></p></li><li style="font-size: 15px;"><p><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483726&amp;idx=1&amp;sn=79c6c2a085aea480eb724ce5ec39d1de&amp;chksm=cfd27333f8a5fa2573a4fde811add72053f6fbb9c71c0e56ca9e2d5d3694b9ceec2697b49b32&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" data-linktype="2" style="font-size: 15px;"><span style="font-size: 15px;">安全硬核招聘的总结与兑奖</span></a><br/></p></li></ul><p><br/></p></section></section></section><section mpa-from-tpl="t"><section data-id="91244" data-tools="" mpa-from-tpl="t"><section mpa-from-tpl="t"><br/></section><section mpa-from-tpl="t"><span style="font-size: 15px;"><span style="color: rgb(61, 167, 66);">如果觉得文章对你有价值，</span><span style="color: rgb(255, 169, 0);">关注、点赞、转发</span><span style="color: rgb(61, 167, 66);">会是最好的支持，也会鼓励我继续写下去，谢谢支持，素质三连哦！<br/></span></span></section><section mpa-from-tpl="t"><section data-mpa-category="图文" data-mid="" data-mpa-template="t" style="margin-right: auto;margin-left: auto;width: 300px;display: flex;flex-direction: column;justify-content: center;align-items: center;"><section data-mid="" style="padding: 9px 7px;width: 300px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaYibEtq4m8UmN9lL7DFiaqlu0t8FfSkjU9u70GgdbVH5IjsshPyiav0HSzxdVI97k2b5pOPqEzQtZMOg/640&#34;);background-position: right bottom;background-repeat: no-repeat;background-size: 100%;display: flex;flex-direction: column;justify-content: center;align-items: center;"><section data-mid="" style="margin-right: auto;margin-left: auto;padding-right: 7px;padding-left: 18px;width: 286px;display: flex;flex-direction: row;justify-content: space-between;align-items: center;"><section data-mid="" style="z-index: 1000;display: flex;flex-direction: column;justify-content: flex-start;align-items: flex-start;"><section data-mid="" style="display: flex;flex-direction: row;justify-content: flex-start;align-items: center;"><p data-mid="" style="text-align: left;font-size: 16px;line-height: 30px;"><span style="font-size: 15px;">扫描二维码</span></p></section><section data-mid="" style="display: flex;flex-direction: row;justify-content: flex-start;align-items: center;"><p data-mid="" style="text-align: left;font-size: 16px;line-height: 30px;"><span style="font-size: 15px;">持续更新中</span></p></section><section data-mid="" style="margin-top: 14px;padding: 2px 12px;background: rgb(51, 51, 51);"><p data-mid="" style="font-size: 15px;color: rgb(255, 255, 255);line-height: 19px;letter-spacing: 2px;"><span style="font-size: 15px;">小议安全</span></p></section></section><section data-mid="" style="width: 120px;height: 120px;"><section data-mid="" style="display: flex;flex-direction: row;justify-content: center;align-items: center;width: 120px;"><img data-cropselx1="0" data-cropselx2="120" data-cropsely1="0" data-cropsely2="120" data-ratio="0.9940119760479041" style="height: 120px;width: 121px;" data-type="png" data-w="334" src="https://wechat2rss.xlab.app/img-proxy/?k=63e82ccb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ceaF24ZmQJwEVcdH2YgQkkn9kGsibnPfdazDnFe0EzKRf6UPwoLNgtaWw%2F640%3Fwx_fmt%3Dpng"/></section></section></section></section></section><p data-mid=""><br data-mid="" style="white-space: normal;"/></p><section mpa-from-tpl="t"><br style="white-space: normal;"/></section></section></section></section><p><br/></p>



<p><a href="2247483767">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=88872dde&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483767%26idx%3D1%26sn%3D6cfc100b220c511a271400009c67896b%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Mon, 30 Mar 2020 18:26:00 +0800</pubDate>
    </item>
    <item>
      <title>零信任架构实战系列：如何选择零信任架构</title>
      <link>https://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483756&amp;idx=1&amp;sn=46e1f2c33ed35a907b372d095a5241d2</link>
      <description>零信任和传统安全的区别在哪里，是否有价值，以及什么场景可以考虑去选择零信任架构，这是本文试图解答的问题？</description>
      <content:encoded><![CDATA[<p>
原创 <span>何艺小议安全</span> <span>2020-03-24 19:20</span> <span style="display: inline-block;"></span>
</p>

<p>零信任和传统安全的区别在哪里，是否有价值，以及什么场景可以考虑去选择零信任架构，这是本文试图解答的问题？</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=604888c0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLsOWmA8GTjWLeRzdskOLZghw4Lq4mue7bDBz3JvIrj6OQQVT24miantHrqNialctz0rphDBppiaZHWAg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section data-id="90590" mpa-from-tpl="t" style="border-width: 0px;border-style: none;border-color: initial;" data-mpa-powered-by="yiban.io"><section mpa-from-tpl="t" style="padding: 10px;"><section mpa-from-tpl="t" style="padding: 10px;box-shadow: rgb(153, 153, 153) 0px 0px 5px;"><section mpa-from-tpl="t" style="border-width: 10px;border-style: solid;-webkit-border-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/8iadiaKXL1pr1kKhjnwZoia8iatR1LozWG68b2icP9tIsTPaG7dqneNof7w5jofXficv3B2thMrIhO9AK5CSvTpS1ibQQ/640&#34;) 20 fill;"><p style="margin-right: 8px;margin-left: 8px;width: 495.556px;font-size: 30px;color: rgb(115, 113, 111);line-height: normal;"><span style="font-size: 14px;">第一篇《零信任架构实战远程办公》发出去后，感谢大家的转发，有了1w+阅读量，也激励了从单篇文章改为系列文章的想法，也希望借此对社区做些回馈。</span></p><p style="margin-right: 8px;margin-left: 8px;width: 495.556px;font-size: 30px;color: rgb(115, 113, 111);line-height: normal;"><br/></p><p style="margin-right: 8px;margin-left: 8px;width: 495.556px;font-size: 30px;color: rgb(115, 113, 111);line-height: normal;"><span style="font-size: 14px;">上篇文章发出去后，在君哥运营的金融企业安全建设实践群里引发过一些零信任和传统安全的区别，是否有价值的讨论，以及什么场景可以选择零信任架构？因此先用这篇文章把传统安全模型和零信任做些具体分析，然后再展开后续内容。</span><br data-filtered="filtered" mpa-from-tpl="t"/></p></section></section></section></section><p><br data-filtered="filtered" mpa-from-tpl="t" style="white-space: normal;"/></p><section data-tools="" data-id="89189" mpa-from-tpl="t" style="white-space: normal;border-width: 0px;border-style: none;border-color: initial;"><section data-width="100%" mpa-from-tpl="t" style="width: 578px;text-align: center;"><section mpa-from-tpl="t" style="display: inline-block;width: 35px;height: 38px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaZREh6DtDyA9wcDsp0m1RNVUD7xQsTZfxx1rgLOZ6HP8eEc3tTj9MT4g0AwrexRNFF17FvRQyW7sQ/640&#34;);background-color: rgb(0, 122, 170);background-size: 100%;background-repeat: no-repeat;color: rgb(255, 255, 255);"><section mpa-from-tpl="t" style="margin-right: auto;margin-left: auto;line-height: 35px;"><p style="border-width: 0px;border-style: initial;border-color: initial;color: rgb(0, 122, 170);"><span style="font-size: 15px;color: rgb(63, 63, 63);">0<span data-original-title="" title="">1</span></span></p></section></section></section></section><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><br mpa-from-tpl="t"/></p><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><span style="font-size: 15px;color: rgb(0, 122, 170);"><strong mpa-from-tpl="t" style="line-height: 1.6;">传统安全模型优缺点</strong></span></p><p><br/></p><p><strong style="font-size: 15px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">（1）边界安全模型历史</strong><br/></p><p><span style="font-size: 15px;">在internet发展初期80年代时，各大学校纷纷接入internet，在87年时接入节点数已达数万，这个期间有第一届TCP/IP 协议会议召开，也有第一封中国发出的email，还有第一次的网络蠕虫事件让当时1/10的节点受到影响。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">受蠕虫事件影响，在1988促使DARPA成立了CERT（计算机危机快速响应小组）来应对网络安全事件，而在89年Clifford Stoll完成了布谷鸟的蛋一书，详细讲述了德国密码破译小组通过网络入侵到美国的计算机设施中的真实故事。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">1989年随着第一个包过滤防火墙面世，也正式拉开了<strong>长达数十年的边界防御安全模型思想</strong>，之后虽然防火墙一直在迭代更新，架构也在更新，但本质核心思想并没有离开。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><strong>（2）边界安全模型优点</strong></span></p><p><span style="font-size: 15px;">防火墙的诞生是来自很质朴的思想，即外部发生威胁（火灾）时，通过防火墙快速切断威胁保护内部安全，也就是说它的思想核心在于边界的阻断，如下图：</span></p><p><span style="font-size: 15px;"><br/></span></p><p><img data-ratio="0.44654088050314467" data-w="1272" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=bedccd1f&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsOWmA8GTjWLeRzdskOLZghboiaSGjgBOShSX2fia1TA1y9eog3TpOtlbUjqPGUwdibEXREibddpniaaHQ%2F640%3Fwx_fmt%3Dpng"/><br/></p><p style="text-align: center;"><span style="font-size: 15px;">（图1）边界安全模型图</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">在该模型中，将网络划分为不可信（untrust）和可信（trust）两个区域，记得直到2000年初期，我配置过的一些防火墙接口还是以此为区分。在这个安全思想下，安全是基于网络的位置来定义的。用防火墙或网络设备上ACL将网络切分边界，进行隔离，从不可信网络进入到可信网络的数据包，要经过防火墙的检查，规则允许下才会被放行。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">这类方式在初期的时候是有效的，因为当时的网络规模不大，业务也不复杂，很好的阻断了蠕虫类攻击传播和一些未授权的访问，总的来说有以下优点：</span></p><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">简单可靠：结构简单没有复杂的架构，网络规划实施后，可以保持相当长时间的稳定运行；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">规则清晰：根据防火墙类型，基于IP或5元组规则，允许、还是拒绝，清晰明了；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">阻断彻底：基于网络层的阻断，规则明确后，可以彻底防止被阻断的流量进入网络中，实现彻底的阻拦；</span></p></li><li style="font-size: 15px;"><p><span style="font-size: 15px;">业务侵入低：业务不用做过多改造，除非规则配置错误，多数情况下业务是无感的。</span></p></li></ul><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><strong>（3）边界安全模型的缺点</strong></span></p><p><span style="font-size: 15px;">但随着时代的发展，网络节点数量爆发式增长，各类新的应用也不断涌现，对网络规则的管理成本已经越来越高，而攻击已经发展出各式各样的攻击模式出来，可以轻松越过安全边界，如下图：</span></p><p><span style="font-size: 15px;"><br/></span></p><p><img data-ratio="0.5079365079365079" data-w="1260" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=71a4a103&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsOWmA8GTjWLeRzdskOLZghH4ClqnUZg16txMlZic4eT5Mr1YADBU2iazkq6jCFIlrJzWbDTZgBgW2g%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">（图2）边界安全模型风险</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">在攻击过程中，黑客可以通过邮件等方式将病毒、蠕虫或后门以正常的业务通道，绕过防火墙的检测投递到trust网络中，或是以物理潜入方式、WIFI接入等方式绕过边界的防火墙控制，直接在内部发起进攻。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">即便随着边界安全模型产品的升级，例如防毒墙、WAF、下一代防火墙加入对协议内容的检测，依然无法有效阻止安全攻击。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">这是因为传统的边界安全模型重点在于边界的防护，对已经通过边界的行为防御能力有限，再加上安全管理常常外紧内松，疏于内部安全管理，因此黑客一旦进入到内部后攻击难度大幅降低。传统安全模型主要的缺点有：</span></p><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">无法防御内部攻击：内部的攻击，横向移动在传统的边界安全模型中难以被检测到，更加难以被防护；</span></p></li><li style="font-size: 15px;"><p><br/></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">边界防御容易被绕过：边界防护中，基于网络层的ACL过于粗放，对于混杂在正常业务中的恶意行为，C2难以检测，并且随着全局加密趋势，检测能力被进一步削弱；</span></p></li></ul><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">安全检测容易有盲点：边界安全模型难以完整的全面检测，无法还原所有的轨迹，导致安全检测很容易出现盲点，因为数据的缺失又会进一步影响检测的质量。 </span></p></li></ul><p><br/></p><section data-tools="" data-id="89189" mpa-from-tpl="t" style="white-space: normal;border-width: 0px;border-style: none;border-color: initial;"><section data-width="100%" mpa-from-tpl="t" style="width: 578px;text-align: center;"><section mpa-from-tpl="t" style="display: inline-block;width: 35px;height: 38px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaZREh6DtDyA9wcDsp0m1RNVUD7xQsTZfxx1rgLOZ6HP8eEc3tTj9MT4g0AwrexRNFF17FvRQyW7sQ/640&#34;);background-color: rgb(0, 122, 170);background-size: 100%;background-repeat: no-repeat;color: rgb(255, 255, 255);"><section mpa-from-tpl="t" style="margin-right: auto;margin-left: auto;line-height: 35px;"><p style="border-width: 0px;border-style: initial;border-color: initial;color: rgb(0, 122, 170);"><span style="font-size: 15px;color: rgb(63, 63, 63);">02<span data-original-title="" title=""></span></span></p></section></section></section></section><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><br mpa-from-tpl="t"/></p><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><span style="font-size: 15px;color: rgb(0, 122, 170);"><strong mpa-from-tpl="t" style="line-height: 1.6;"><strong style="font-size: 15px;white-space: normal;">零信任安全模型优缺点</strong></strong></span></p><p><br/></p><p><strong style="font-size: 15px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">（1）零信任架构历史</strong><br/></p><p><span style="font-size: 15px;">在上面的攻防过程中，传统安全模型也在不断的自我发展，例如纵深防护理念，通过多点防护，多点检测，利用纵深空间来换取检测时间。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">在对抗过程中，零信任安全模型也被演化出来，2010年的Forrester发布的Zero trust <span style="color: rgb(62, 62, 62);font-family: -apple-system-font, system-ui, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 16px;letter-spacing: 0.544px;background-color: rgb(255, 255, 255);">architecture</span>，即是通过将网络尽可能的微分段，在网关处设置流量分析等检测能力，来加强防护，以及检测效率。关于Forrester的零信任架构可以参看原文，或是我上一篇：零信任架构实战远程办公，不再过多叙述。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">而Google在2009年遭受过极光行动等安全事件后也意识到，传统的安全模型并不能保护企业安全，纵深防御理念虽然最终目标是可以检出事件，但主动防御能力不够，对高价值资产攻击一旦成功后，损失是难以接受的。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">在此背景下Google启动了beyond corp 项目，并在2014年发布了相关项目白皮书，应该也是业界第一个真正落地零信任理念的公司，也是我们的主要参考对象，本文后续也以beyondcorp为案例进行分析。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;"><strong>（2）零信任架构的优点</strong></span></p><p><span style="font-size: 15px;">在该模型下，Google屏弃了传统边界安全模型思想，将安全思想转入到信任关系的建立上，即安全的可信链路的建立，从终端设备通电开始，从硬件底层开始，信任链条就开始逐层向上建立，一步步直到对最终资源的访问。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">而传统的边界安全模型中，信任其实是来自对你网络地址的识别，即你IP代表你的身份，IP可信你就是可信的，你的环境是否安全并不是它考虑对象。</span></p><p><img data-ratio="0.5353982300884956" data-w="904" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=86f9a5f5&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsOWmA8GTjWLeRzdskOLZghVC3KB2Qb1e6EhsUmxvG0iakuRxpLxqxS31CvS7HJsDWKfa7BJuMxfzA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">（图3）beyond corp project架构</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">在新的模型下，上层的信任关系是来自人、设备、资源权限的关系，下层有设备加电后芯片级的校验、、系统完整性校验，通过TPM对到上层设备的校验，横向过程还有后端服务之间的可信校验，以及零信任强调的（never trust， always verify）理念。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><img data-ratio="0.3803986710963455" data-w="1204" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=8ebf3b5a&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsOWmA8GTjWLeRzdskOLZghxR5boKY5kIudbLVYJiaeSYBO5icuTFC4ZODs5icwC7fEpHnJLBOibqCxuA%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">（图4）零信任架构安全模型</span></p><p style="text-align: center;"><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">在零信任架构下，传统的边界已经不在重要，即便你在内网同样也是处于“不可信”状态，每一次对资源的访问，都会要经过信任关系的校验和建立，即内外是一致的策略。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">安全是建立在信任链之上，如果信任链被打破，那么对资源的访问权限则被自动取消。在这个模型下，有几个显著的优点：</span></p><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">安全可靠性更高：因为链条的信任关系是环环相扣，因此中间发生任何异常变化，会更容易被发现被检测到；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">攻击难度大：信任链条是多维度组成，例如对用户的信任是通过生物校验和多因素认证，对设备的信任是通过主机准人关系，基线状态，运行状态判断，而维度越多，黑客要攻击的成本就越高，从而入侵的难度也就越大；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">持续校验，从不信任：每一次对资源的请求，都是一次重新校验的过程，安全的状态是动态，因此检测也是动态持续发生，这样如果产生了异常，可以迅速感知并阻断；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">除此外还有一些全链路分析、集中管控，资产容易管理，包括远程办公等等优点，但这些并不是架构核心优点，因此不再过多描述。</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;"><strong>（3）零信任缺点</strong></span></p><p><span style="font-size: 15px;">听起来挺美好的，那么零信任架构是不是完美的？</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">一直以来我有一个观点，即试图用一个方案解决安全风险时，一定会带来新的风险，这个方案的好坏，很大程度是依赖这个新风险是否可接受。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">用人话来说，<strong>就是你引入一个新的安全方案的时候，一定会带来新的风险</strong>，而对新的风险是否能接受，它是否可控，是决定你这个方案是否可行的关键因素。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">所以零信任架构必然也是有它的风险，并且风险不能有效管理，可能会带来更大的问题。在我看来零信任架构有几个缺点：</span></p><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">单点风险：因为对资源的控制都集中在网关上了，因此一旦单点故障会导致整个业务中断；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">集中化权限风险：零信任架构实时上是把很多风险收敛给集中起来了，但并非这个风险就不存在了，比如集中化管理中，如果管理失控了会带更大风险；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">复杂化风险：因为整个架构涉及多个组件，足够复杂，容易出现业务异常后问题不能及时发现和处理，以及出现业务有任何问题，都是你的责任的情况；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">凭证风险：为了平衡用户体验，一般零信任架构都会内置SSO功能，这样对于身份的凭证安全、或是注册设备的凭证安全问题、这些凭证的风险都可能会破坏信任体系；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">投资风险：从我们整个周期来看，零信任架构建设周期比一般架构体系要来的长，这样可能会出现项目未完工，人已经走了的情况，后续接手的人是否还认可这个理念，是否要会从头来过，这些都是建设过程的风险。</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;"></span></p><section data-tools="" data-id="89189" mpa-from-tpl="t" style="white-space: normal;border-width: 0px;border-style: none;border-color: initial;"><section data-width="100%" mpa-from-tpl="t" style="width: 578px;text-align: center;"><section mpa-from-tpl="t" style="display: inline-block;width: 35px;height: 38px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaZREh6DtDyA9wcDsp0m1RNVUD7xQsTZfxx1rgLOZ6HP8eEc3tTj9MT4g0AwrexRNFF17FvRQyW7sQ/640&#34;);background-color: rgb(0, 122, 170);background-size: 100%;background-repeat: no-repeat;color: rgb(255, 255, 255);"><section mpa-from-tpl="t" style="margin-right: auto;margin-left: auto;line-height: 35px;"><p style="border-width: 0px;border-style: initial;border-color: initial;color: rgb(0, 122, 170);"><span style="font-size: 15px;color: rgb(63, 63, 63);">03</span></p></section></section></section></section><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><br mpa-from-tpl="t"/></p><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><span style="font-size: 15px;color: rgb(0, 122, 170);"><strong mpa-from-tpl="t" style="line-height: 1.6;"><strong><strong style="font-size: 15px;white-space: normal;">和传统安全模型的对比</strong></strong></strong></span></p><p><span style="font-size: 15px;"></span></p><p><span style="font-size: 15px;">如果将两者放到一起，就会发现，优缺点是有显著区别的，比如传统安全模型结构简单，但零信任架构复杂，可是安全防护能力强，如下表：</span></p><p><span style="font-size: 15px;"><br/></span></p><table width="402"><tbody><tr><td style="border-color: initial;"><br/></td><td style="border-color: initial;"><strong><span style="font-size: 15px;">传统模型</span></strong></td><td style="border-color: initial;"><strong><span style="font-size: 15px;">零信任模型</span></strong></td></tr><tr><td style="border-color: initial;"><strong><span style="font-size: 15px;">优点</span></strong></td><td style="border-color: initial;"><p><span style="font-size: 15px;">1.简单可靠</span></p><p><span style="font-size: 15px;">2.规则清晰</span></p><p><span style="font-size: 15px;">3.阻断更彻底</span></p><p><span style="font-size: 15px;">4.业务侵入低</span></p></td><td style="border-color: initial;"><p><span style="font-size: 15px;">1.安全可靠性更高</span></p><p><span style="font-size: 15px;">2.攻击难度大</span></p><p><span style="font-size: 15px;">3.持续校验，从不信任</span></p></td></tr><tr><td style="border-color: initial;"><strong><span style="font-size: 15px;">缺点</span></strong></td><td style="border-color: initial;"><p><span style="font-size: 15px;">1.无法防御内部攻击</span></p><p><span style="font-size: 15px;">2.边界容易绕过</span></p></td><td style="border-color: initial;"><p><span style="font-size: 15px;">1.单点风险</span></p><p><span style="font-size: 15px;">2.集中化风险</span></p><p><span style="font-size: 15px;">3.复杂化风险</span></p><p><span style="font-size: 15px;">4.凭证风险</span></p><p><span style="font-size: 15px;">5.投入风险</span></p></td></tr></tbody></table><p><br/></p><section data-tools="" data-id="89189" mpa-from-tpl="t" style="white-space: normal;border-width: 0px;border-style: none;border-color: initial;"><section data-width="100%" mpa-from-tpl="t" style="width: 578px;text-align: center;"><section mpa-from-tpl="t" style="display: inline-block;width: 35px;height: 38px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaZREh6DtDyA9wcDsp0m1RNVUD7xQsTZfxx1rgLOZ6HP8eEc3tTj9MT4g0AwrexRNFF17FvRQyW7sQ/640&#34;);background-color: rgb(0, 122, 170);background-size: 100%;background-repeat: no-repeat;color: rgb(255, 255, 255);"><section mpa-from-tpl="t" style="margin-right: auto;margin-left: auto;line-height: 35px;"><p style="border-width: 0px;border-style: initial;border-color: initial;color: rgb(0, 122, 170);"><span style="font-size: 15px;color: rgb(63, 63, 63);">04</span></p></section></section></section></section><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><br mpa-from-tpl="t"/></p><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><span style="font-size: 15px;color: rgb(0, 122, 170);"><strong mpa-from-tpl="t" style="line-height: 1.6;"><strong><strong><strong style="font-size: 15px;white-space: normal;">零信任架构的选择</strong></strong></strong></strong></span></p><p><br/></p><p><span style="font-size: 15px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">快到尾声了，这个时候可以试图去探讨下，也就是文章开头的问题，什么样的场景是需要零信任架构的，我个人看法如下：</span><br/></p><p><span style="font-size: 15px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></p><p><span style="font-size: 15px;"><strong>（1）建议上的场景</strong></span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">有高价值资产：这个应该是所有选择零信任架构的前提，只有资产有价值，需要保护才需要安全的大力投入；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">业务严重依赖网络：如果你的业务严重依赖网络，有从内部被恶意破坏的可能，内部控制又很混乱，这种需求可以通过零信任来收敛权限降低风险；</span></p></li></ul><p><span style="font-size: 15px;"><br/></span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">需要防范内部：如果内部是要作为不可信源来进行防护，那么可以考虑零信任架构，因为它对内部权限，身份的识别以及管控会更加严格，可以全程回溯；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">是APT的目标：如果有被针对性的长期攻击风险，可以考虑上零信任来加强安全防护能力，抵御攻击；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">有钱有资源：土豪还有什么好说的，高大上的统统来就好，这样的公司让我们做朋友就好了！</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;"><strong>（2）可以不用上的场景</strong></span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">为了远程办公：第一篇零信任远程办公文章发出去后，很多人找我咨询，因为疫情，公司需要远程办公，看了我的文章后考虑上零信任来解决远程办公需求，这里面其实有两个误区：</span></p></li><li style="list-style: none;"><p><br/></p></li><ul class="list-paddingleft-2" style="list-style-type: square;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">疫情不是常态，社会秩序必然会尽快恢复正常，为了一次性偶发场景是否要大成本投入需要衡量；</span></p></li></ul></ul><p><br/></p><ul class="list-paddingleft-2"><ul class="list-paddingleft-2" style="list-style-type: square;"><li style="font-size: 15px;"><p><span style="font-size: 15px;">很多公司并没有很强的安全需求，用VPN已经可以很好的解决办公需求了，有安全需求的通过VPN+云桌面等扩展方案，同样兼顾安全，如果是这类需求其实也可以衡量下成本；</span></p></li></ul></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">追求新架构和新趋势：好的安全方案应该是贴合自己的场景去设计，新的不一定适合自己，追寻新趋势同时也意味着会引入不可预料的风险，因此追新不应该为优先原因；</span></p></li></ul><p><br/></p><p><span style="font-size: 15px;"><strong>（3）不要去上的场景</strong></span></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">成本投入不足：零信任架构会需要改变公司的IT基础架构，改变业务，不管是技术还是管理都需要很大的改变，如果不能坚持长期投入，比如自研方式可能做到一半人走了，商采部署的方案到一半预算就被砍了，到时都会让公司利益受损；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2"><li style="font-size: 15px;"><p><span style="font-size: 15px;">运营能力不足：如上个章节所说，零信任其实会引入一些新的风险，比如集中化管控带来的安全内部的风险，单点故障风险，运营人员被入侵控制的风险，都会因为零信任架构的集中化模式，大大方便了黑客，所以缺乏好的运营和管理会导致更大的风险，而安全运营能力的建设，悲观的看很多公司并不具备好的运营能力。</span></p></li></ul><p><br/></p><p><br/></p><section data-tools="" data-id="89189" mpa-from-tpl="t" style="white-space: normal;border-width: 0px;border-style: none;border-color: initial;"><section data-width="100%" mpa-from-tpl="t" style="width: 578px;text-align: center;"><section mpa-from-tpl="t" style="display: inline-block;width: 35px;height: 38px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaZREh6DtDyA9wcDsp0m1RNVUD7xQsTZfxx1rgLOZ6HP8eEc3tTj9MT4g0AwrexRNFF17FvRQyW7sQ/640&#34;);background-color: rgb(0, 122, 170);background-size: 100%;background-repeat: no-repeat;color: rgb(255, 255, 255);"><section mpa-from-tpl="t" style="margin-right: auto;margin-left: auto;line-height: 35px;"><p style="border-width: 0px;border-style: initial;border-color: initial;color: rgb(0, 122, 170);"><span style="font-size: 15px;color: rgb(63, 63, 63);">05</span></p></section></section></section></section><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><br mpa-from-tpl="t"/></p><p style="white-space: normal;color: rgb(62, 62, 62);text-align: center;"><span style="font-size: 15px;color: rgb(0, 122, 170);"><strong mpa-from-tpl="t" style="line-height: 1.6;"><strong><strong><strong>结束语</strong></strong></strong></strong></span></p><p><br/></p><p><span style="font-size: 15px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">这篇可能作为零信任实战系列的开篇文章会比较好，但因为整个零信任架构相对庞大，后续的文章，我会根据反馈的问题，参考大家关注点做排序，因此不一定是线性来写，但尽量会一篇文章说明一个或多个问题或是观点。</span><span style="font-weight: bold;font-size: 15px;"></span></p><p><span style="font-size: 15px;font-family: mp-quote, -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></p><p><span style="font-size: 15px;">另外对于零信任并不会太过多去参考一些“标准”，实际在建设过程中也甚少参考，而是根据实际需求和场景结合资源来做，所以内容或是观点不一定是“标准”答案，大家可以带着辩证的态度去看，也欢迎找我探讨。</span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">注：关于Google被APT触发了零信任项目等均为臆想与推断，并无内部一手消息。<br/></span></p><p><span style="font-size: 15px;"><br/></span></p><p><span style="font-size: 15px;">参考：</span></p><p><span style="font-size: 15px;">互联网发展史 </span><span style="font-size: 15px;"><a href="https://baike.baidu.com/item/" target="_blank">https://baike.baidu.com/item/</a></span><span style="font-size: 15px;">互联网发展史/4635625</span></p><p><span style="font-size: 15px;">beyondcorp project研究论文 </span><span style="font-size: 15px;"><a href="https://research.google.com/pubs/pub43231.html" target="_blank">https://research.google.com/pubs/pub43231.html</a></span></p><p><br/></p><section data-mpa-category="正文" data-mid="" data-mpa-template="t" style="margin-right: auto;margin-left: auto;white-space: normal;width: 549.094px;"><section data-mid="" style="width: 549.094px;display: flex;flex-direction: column;justify-content: flex-start;align-items: center;"><section data-mid="" style="margin-bottom: -14px;padding-top: 15px;padding-right: 17px;padding-bottom: 7px;display: flex;flex-direction: row;justify-content: center;align-items: flex-end;background: rgb(255, 255, 255);z-index: 2000;"><section data-mid="" style="margin-right: -28px;margin-bottom: 3px;margin-left: 28px;z-index: 1000;display: flex;flex-direction: row;justify-content: center;align-items: center;width: 18px !important;"><img data-ratio="1" style="width: 18px;" data-w="18" src="https://wechat2rss.xlab.app/img-proxy/?k=0e5d7cb5&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_svg%2Fet9q9FvjBBrwnjtGujangJO2tKpMaykQcKQib498lHGRYlgMPHgBSnYe5vCvYxvLhQjjJ7UVCbOzndF7CFlgVESWNmibpXaW6W%2F640"/></section><section data-mid="" style="padding-right: 8px;padding-bottom: 3px;padding-left: 33px;height: 12px;display: flex;flex-direction: row;justify-content: flex-start;align-items: flex-end;background-color: rgb(246, 246, 246);"><p data-mid="" style="font-size: 16px;line-height: 1em;">历史文章</p></section></section><section data-mid="" style="padding: 9px 25px;width: 549.094px;display: flex;flex-direction: column;justify-content: flex-start;align-items: center;border-width: 1px;border-style: solid;border-color: rgb(151, 151, 151);"><p><br/></p><ul class="list-paddingleft-2" style="list-style-type: square;"><li><p><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483685&amp;idx=1&amp;sn=ce23b1753644f86a1a0ca8eb6057fb56&amp;chksm=cfd27358f8a5fa4e05d1e292108f8cc5d985e59177f83b4f2353cf660a00075ef26ff287f989&amp;scene=21#wechat_redirect" textvalue="零信任架构实战系列：远程办公" data-itemshowtype="0" tab="innerlink" data-linktype="2">零信任架构实战系列：远程办公</a></p></li><li><p><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483706&amp;idx=1&amp;sn=8e11bd4526d1e52bbb5e1c86a08e36b6&amp;chksm=cfd27347f8a5fa516b53bc67dcb4c0f12b0857aad4bdadf39f425096366a64083082ab0d9862&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" data-linktype="2">硬核安全招聘，有干货有福利，还有顶配iPhone等你拿</a></p></li><li><p><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483726&amp;idx=1&amp;sn=79c6c2a085aea480eb724ce5ec39d1de&amp;chksm=cfd27333f8a5fa2573a4fde811add72053f6fbb9c71c0e56ca9e2d5d3694b9ceec2697b49b32&amp;scene=21#wechat_redirect" data-itemshowtype="0" tab="innerlink" data-linktype="2">安全硬核招聘的总结与兑奖</a><br/></p></li></ul><p><br/></p></section></section></section><section mpa-from-tpl="t"><section data-id="91244" data-tools="" mpa-from-tpl="t"><section mpa-from-tpl="t"><br/></section><section mpa-from-tpl="t"><span style="color: rgb(61, 167, 66);">如果觉得文章对你有价值，</span><span style="color: rgb(255, 169, 0);">关注、转发</span><span style="color: rgb(61, 167, 66);">是最好的支持，谢谢支持，素质三连！<br/></span></section><section mpa-from-tpl="t"><section data-mpa-category="图文" data-mid="" data-mpa-template="t" style="margin-right: auto;margin-left: auto;width: 300px;display: flex;flex-direction: column;justify-content: center;align-items: center;"><section data-mid="" style="padding: 9px 7px;width: 300px;background-image: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/b96CibCt70iaYibEtq4m8UmN9lL7DFiaqlu0t8FfSkjU9u70GgdbVH5IjsshPyiav0HSzxdVI97k2b5pOPqEzQtZMOg/640&#34;);background-position: right bottom;background-repeat: no-repeat;background-size: 100%;display: flex;flex-direction: column;justify-content: center;align-items: center;"><section data-mid="" style="margin-right: auto;margin-left: auto;padding-right: 7px;padding-left: 18px;width: 286px;display: flex;flex-direction: row;justify-content: space-between;align-items: center;"><section data-mid="" style="z-index: 1000;display: flex;flex-direction: column;justify-content: flex-start;align-items: flex-start;"><section data-mid="" style="display: flex;flex-direction: row;justify-content: flex-start;align-items: center;"><p data-mid="" style="text-align: left;font-size: 16px;line-height: 30px;">扫描二维码</p></section><section data-mid="" style="display: flex;flex-direction: row;justify-content: flex-start;align-items: center;"><p data-mid="" style="text-align: left;font-size: 16px;line-height: 30px;">持续更新中</p></section><section data-mid="" style="margin-top: 14px;padding: 2px 12px;background: rgb(51, 51, 51);"><p data-mid="" style="font-size: 15px;color: rgb(255, 255, 255);line-height: 19px;letter-spacing: 2px;">小议安全</p></section></section><section data-mid="" style="width: 120px;height: 120px;"><section data-mid="" style="display: flex;flex-direction: row;justify-content: center;align-items: center;width: 120px;"><img data-cropselx1="0" data-cropselx2="120" data-cropsely1="0" data-cropsely2="120" data-ratio="0.9940119760479041" style="width: 121px;height: 120px;" data-type="png" data-w="334" src="https://wechat2rss.xlab.app/img-proxy/?k=63e82ccb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ceaF24ZmQJwEVcdH2YgQkkn9kGsibnPfdazDnFe0EzKRf6UPwoLNgtaWw%2F640%3Fwx_fmt%3Dpng"/></section></section></section></section></section><p data-mid=""><br data-mid="" style="white-space: normal;"/></p><section mpa-from-tpl="t"><br/></section></section></section></section>



<p><a href="2247483756">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=2289a4b4&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483756%26idx%3D1%26sn%3D46e1f2c33ed35a907b372d095a5241d2%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Tue, 24 Mar 2020 19:20:00 +0800</pubDate>
    </item>
    <item>
      <title>安全硬核招聘的总结与兑奖</title>
      <link>https://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483726&amp;idx=1&amp;sn=79c6c2a085aea480eb724ce5ec39d1de</link>
      <description>对这次硬核招聘的一次总结，以及兑奖信息。</description>
      <content:encoded><![CDATA[<p>
原创 <span>何艺</span> <span>2020-03-18 23:57</span> <span style="display: inline-block;"></span>
</p>

<p>对这次硬核招聘的一次总结，以及兑奖信息。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=a871f4f9&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLuO6uNIddXbY8G8B61TsLhiaPKso3FxjX2z4tfqITEdjia8p25g6iaCVmFfG6AcMVGgUV3yYMXrZFxKg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p data-mpa-powered-by="yiban.io"><br/></p><section style="width: 100%;background: rgb(255, 255, 255);" data-mid=""><section data-mpa-category="模板" style="width: 100%;display: flex;justify-content: flex-start;align-items: center;" data-mid="" data-mpa-template="t"><section style="width: 70.3%;display: flex;justify-content: center;align-items: center;margin-right: 12px;" data-mid=""><img data-cropselx1="0" data-cropselx2="406" data-cropsely1="0" data-cropsely2="284" data-ratio="0.75" style="width: 406px;height: 305px;" data-type="png" data-w="1440" src="https://wechat2rss.xlab.app/img-proxy/?k=d7eb575c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLucAOtdf7sXUz2LdCv6n38nFGiaeCCzVgbyAuajgZ7akicmDFx0M8pg2lkzg8yn9mauMJEycW3loXsA%2F640%3Fwx_fmt%3Dpng"/></section><section style="width: 26.1%;border-width: 1px;border-style: solid;border-color: rgb(151, 151, 151);padding: 0px 10px 10px;display: flex;justify-content: flex-start;align-items: center;flex-direction: column;" data-mid=""><section style="width: 100%;font-size: 24px;font-weight: 400;color: #333333;line-height: 33px;text-align: left;padding-top: 46.3%;padding-left: 10px;" data-mid=""><p data-mid="">硬核</p><p data-mid="">招聘</p></section><section style="width: 100%;height: 1px;background: rgb(151, 151, 151);margin: 10px 0px;transform: rotate(-45deg);" data-mid=""><br/></section><section style="width: 100%;font-size: 24px;font-weight: 400;color: #333333;line-height: 33px;text-align: right;padding-right: 10px;margin-bottom: 10px;" data-mid=""><p data-mid="">兑奖</p><p data-mid="">总结</p></section><section style="width: 100%;text-align: center;font-size: 12px;font-weight: 400;color: #333333;" data-mid=""><p data-mid=""><br/></p><p data-mid=""><br/></p></section></section><section style="width: 2px;height: 108px;background: rgb(255, 255, 255);margin-left: -1.5px;z-index: 10;" data-mid=""><br/></section></section><p data-mid=""><br data-mid=""/></p><p data-mid=""><br data-mid=""/></p><section data-mpa-category="模板" style="width: 100%;" data-mid="" data-mpa-template="t"><section style="width: 100%;display: flex;justify-content: center;align-items: center;margin-bottom: 6px;" data-mid=""><section data-mid="" style="width: 14px;height: 14px;background: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/SZz4909iadrxqcvEK9KZCxe8H20OuwNKJJTG6QvhXsy8iaAR9ysia9oUy4nDiccK93ht0XsibuDSy3zibD2EJTyHo68Q/640&#34;) center center / contain no-repeat;"><br/></section></section><section style="width: 100%;display: flex;justify-content: flex-start;align-items: flex-end;" data-mid=""><section data-mid="" style="width: 31px;height: 31px;background: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/TdlTCuWgOdCcH0B1u675WIlQCQPpb2CEzFh4AZfQ0An9YJVZL2uYtZj7XFibjiaegffqzOqNojb6RYGZ2hStVmdw/640&#34;) center center / contain no-repeat;margin-bottom: -19px;z-index: 10;"><br/></section></section><section style="width: 100%;padding: 0 12px;" data-mid=""><section style="width: 100%;padding: 12px;border-width: 1px;border-style: solid;border-color: rgb(151, 151, 151);font-size: 14px;font-weight: 400;color: rgb(51, 51, 51);line-height: 20px;" data-mid=""><p data-mid=""><span style="font-family: &#34;Helvetica Neue&#34;;font-size: 14px;background-color: rgb(255, 255, 255);">如果进来只是看看谁中奖，应该会很无趣吧，也挺浪费大家的时间的。</span><span style="font-family: &#34;Helvetica Neue&#34;;">公众号有个定位，希望都是原创，以及能有收获，</span><span style="font-family: &#34;Helvetica Neue&#34;;">因此即便是兑奖文，也努力去写点什么，希望能给带来点价值。</span></p></section></section><section style="width: 100%;display: flex;justify-content: flex-end;align-items: flex-start;" data-mid=""><section data-mid="" style="width: 31px;height: 31px;background: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/EtbGFEbvtRic2uib4f23rKsE6uicMRzcTVVgYCrk2MJXZSJJoHU6Ar4r7icONRUe0YeVKuokuMduDQrOItpQ6CnBibA/640&#34;) center center / contain no-repeat;margin-top: -19px;z-index: 10;"><br/></section></section></section><p data-mid=""><br data-mid=""/></p><p data-mid=""><br data-mid=""/></p><section data-mpa-category="模板" style="width: 100%;display: flex;justify-content: flex-start;align-items: center;flex-direction: column;padding-top: 7px;" data-mid="" data-mpa-template="t"><section style="width: 100%;display: flex;justify-content: center;align-items: center;margin-bottom: 17px;" data-mid=""><section data-mid="" style="width: 6px;height: 6px;background: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/9wSkeKN5t4hjKjwUJQjpDyk0PibxyvibCUSwLvQU3E1tQNT7bxB18m95AzJMibbIe4KEXR0iaPzicvXiaOsnkxvicpPTg/640&#34;) center center / contain no-repeat;margin-bottom: -30px;margin-right: -3px;"><br/></section><section style="width: 24px;height: 24px;background: #666666;margin-left: 3px;" data-mid=""><section style="width: 24px;height: 24px;background: rgb(255, 255, 255);border-width: 1px;border-style: solid;border-color: rgb(102, 102, 102);display: flex;justify-content: center;align-items: center;flex-wrap: nowrap;font-size: 18px;font-weight: 400;color: rgb(51, 51, 51);line-height: 24px;margin-left: -3px;margin-top: -2px;" data-mid=""><p data-mid="">1</p></section></section><section data-mid="" style="width: 6px;height: 6px;background: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/J1CibO8sTweZtFoWcWjI3BiaiaxkqKibHLRRZBBibJk7EHwmHLrgrMMJhOJZic5IOxicUy3y8ZTDmQ1j2gNxqrTIzBmQg/640&#34;) center center / contain no-repeat;margin-top: -30px;"><br/></section></section><section style="text-align: center;font-size: 18px;font-weight: 400;color: #333333;line-height: 25px;" data-mid=""><p data-mid=""><strong>一次招聘实验</strong></p></section></section><p data-mid=""><br/></p><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">这次有奖招聘发起前，做了一些争取，因为这种社交招聘包括奖励方式，多少是打破了一些常规，很感谢公司、我的老板和HR们上上下下都很支持，很快就解决了流程、费用上的一些问题。</span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">也正是因为这样，给自己带了一些压力和责任，也促使了我想换种方式来发招聘文章，做一次不一样的尝试，看是否会有不一样的结果。<br/></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">传统的招聘文章大家都见的比较多了，主要形式基本是下面几点：</span></section><ul class="list-paddingleft-2"><li style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">职位描述</span></section></li><li style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">能力需求描述</span></section></li><li style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">福利和薪资待遇</span></section></li><li style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">公司或团队的基本介绍</span></section></li></ul><section style="line-height: 1.75em;"><br/></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">这种方式其实不错的，一目了然，也是常规做法，站在公司角度来告诉候选人，我需要什么，但不是从求职者角度来去提供信息。</span></section><section style="line-height: 1.75em;"><br/></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">在日常和候选人面试的时候，我一定会有的一个环节，就是介绍公司、业务、团队和对这个职位的定位，而且越是心仪的求职者越是会详细的来介绍。</span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">这是为什么，几个观点：</span></section><ul class="list-paddingleft-2"><li style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">面试就像相亲（某HRD总结），越透明越减少大家相互试错的成本，如同SDL；</span></section></li><li style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">对候选人负责，避免以模糊和忽悠的方式招过来后落差太大，虽然有时多少会渲染一些岗位前景；</span></section></li><li style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">对心仪的候选人，希望这个过程中能传达出自己的诚意。</span></section></li></ul><section style="line-height: 1.75em;"><br/></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">而从得到的反馈来看，很多候选人是在意这些信息的，即便你不去介绍，往往也会主动问起。所以我想为什么不在招聘的时候先去提供这些信息呢？也就有了上一篇<a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483706&amp;idx=1&amp;sn=8e11bd4526d1e52bbb5e1c86a08e36b6&amp;chksm=cfd27347f8a5fa516b53bc67dcb4c0f12b0857aad4bdadf39f425096366a64083082ab0d9862&amp;scene=21#wechat_redirect" textvalue="《硬核安全招聘》" data-itemshowtype="0" tab="innerlink" data-linktype="2">《硬核安全招聘》</a>的文章。</span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">在文中，把我觉得对选择安全团队重要的几个方面做了说明：</span></section><ul class="list-paddingleft-2"><li style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">安全部门定位：主要想传达安全部门的发展方向，在公司的地位与业务关系，这些决定了团队自身是否得到重视，自身是否有能力去引领公司的安全建设，安全建设方式和候选人是否对路；</span></section></li></ul><section style="line-height: 1.75em;"><br/></section><ul class="list-paddingleft-2"><li style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">安全部门组织架构：部门的架构决定了分工安排，是做万精油，还是走专精方向，以及这个部门的发展阶段，通过这个地方应该都可以看出来；</span></section></li></ul><section style="line-height: 1.75em;"><br/></section><ul class="list-paddingleft-2"><li style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">招聘人员定位：所招的人过来后会具体做的事情，面临的挑战与成长机会，尤其是未来的成长目标。</span></section></li></ul><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">简单的说，就是从公司角度、部门角度、个人角度做了系统化的一个介绍，希望候选人可以结合自身需求做个全面了解，有的放矢，另外也是想表达我们招人的诚意。</span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section data-mid="" style="margin-bottom: 17px;white-space: normal;background-color: rgb(255, 255, 255);width: 578px;display: flex;justify-content: center;align-items: center;"><section data-mid="" style="margin-right: -3px;margin-bottom: -30px;width: 6px;height: 6px;background: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/9wSkeKN5t4hjKjwUJQjpDyk0PibxyvibCUSwLvQU3E1tQNT7bxB18m95AzJMibbIe4KEXR0iaPzicvXiaOsnkxvicpPTg/640&#34;) center center / contain no-repeat;"><br/></section><section data-mid="" style="margin-left: 3px;width: 24px;height: 24px;background: rgb(102, 102, 102);"><section data-mid="" style="margin-top: -2px;margin-left: -3px;width: 24px;height: 24px;background: rgb(255, 255, 255);border-width: 1px;border-style: solid;border-color: rgb(102, 102, 102);display: flex;justify-content: center;align-items: center;flex-wrap: nowrap;font-size: 18px;line-height: 24px;"><p data-mid="">2</p></section></section><section data-mid="" style="margin-top: -30px;width: 6px;height: 6px;background: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/J1CibO8sTweZtFoWcWjI3BiaiaxkqKibHLRRZBBibJk7EHwmHLrgrMMJhOJZic5IOxicUy3y8ZTDmQ1j2gNxqrTIzBmQg/640&#34;) center center / contain no-repeat;"><br/></section></section><section data-mid="" style="white-space: normal;background-color: rgb(255, 255, 255);text-align: center;font-size: 18px;line-height: 25px;"><p data-mid=""><strong>实际效果</strong></p></section><section style="line-height: 1.75em;"><br/></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">那么实际效果如何？可以从两个方面来评价，一个是从文章传播来评价，因为是社交招聘，文章的阅读量决定了获取到信息的人数，第二个是从从实际招人角度来评估。</span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section style="line-height: 1.75em;"><strong><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">（1）招聘文章传播</span></strong></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">发文前因为担心广告类的文章不好传播，毕竟大佬多，更不好意思让同为招人困惑的甲方安全大佬们去转发，所以还特别弄了个转发有奖活动。</span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">从最终的结果来看，5天时间这篇文章的阅读量有5000多人，一共转发了300多次，而微信好友里面有500多位打开过（感谢各位好友）。</span></section><p style="text-align: center;"><img class="rich_pages" data-ratio="0.22932330827067668" data-s="300,640" style="" data-type="png" data-w="532" src="https://wechat2rss.xlab.app/img-proxy/?k=6135aacc&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLuO6uNIddXbY8G8B61TsLhiaQ8h9ltKj9nC1YmicIpicWB9QyLJ49j9nKqU6HIib7KhkXIjdHp1Ho45vA%2F640%3Fwx_fmt%3Dpng"/></p><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"></span><br/></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">以安全公众号文章的角度来看，传播力度算中等水平？可以一定程度起到社交圈广而告之的作用了，但如果是以安全垂直行业的受众来看应该还是比较低的。</span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">另外文章发布后受到了一些好评，会有些朋友特意过来鼓励（再次感谢）。</span></section><section style="line-height: 1.75em;"><img data-ratio="0.21739130434782608" data-w="782" data-type="jpeg" src="https://wechat2rss.xlab.app/img-proxy/?k=b30d0499&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLuO6uNIddXbY8G8B61TsLhiatB82xvic5QtIWOBUZ7nib8KWteUQ9PqtaWGOYibvoqIwgn8liaANq0lF0Q%2F640%3Fwx_fmt%3Djpeg"/><br/></section><section style="line-height: 1.75em;"><img data-ratio="0.17341040462427745" data-w="692" data-type="jpeg" src="https://wechat2rss.xlab.app/img-proxy/?k=c0b45dc4&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLuO6uNIddXbY8G8B61TsLhia0ASASXJ7wOJ2RcymjIQgNkU27VplQqKE2icSl9KD1DibDRGmdEhut2Yw%2F640%3Fwx_fmt%3Djpeg"/><br/></section><section style="line-height: 1.75em;"><br/></section><section style="line-height: 1.75em;"><strong><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">（2）招人效果</span></strong></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">涉及公司招聘数据不便给出详细数据，总的来说有一定的效果，有热心（iPhone大法）朋友的推荐、也有看对眼立刻发出去的offer、也有互相没看对眼的，但总体上招聘还需继续努力，空缺还是很大。</span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section data-mid="" style="margin-bottom: 17px;white-space: normal;background-color: rgb(255, 255, 255);width: 578px;display: flex;justify-content: center;align-items: center;"><section data-mid="" style="margin-right: -3px;margin-bottom: -30px;width: 6px;height: 6px;background: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/9wSkeKN5t4hjKjwUJQjpDyk0PibxyvibCUSwLvQU3E1tQNT7bxB18m95AzJMibbIe4KEXR0iaPzicvXiaOsnkxvicpPTg/640&#34;) center center / contain no-repeat;"><br/></section><section data-mid="" style="margin-left: 3px;width: 24px;height: 24px;background: rgb(102, 102, 102);"><section data-mid="" style="margin-top: -2px;margin-left: -3px;width: 24px;height: 24px;background: rgb(255, 255, 255);border-width: 1px;border-style: solid;border-color: rgb(102, 102, 102);display: flex;justify-content: center;align-items: center;flex-wrap: nowrap;font-size: 18px;line-height: 24px;"><p data-mid="">3</p></section></section><section data-mid="" style="margin-top: -30px;width: 6px;height: 6px;background: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/J1CibO8sTweZtFoWcWjI3BiaiaxkqKibHLRRZBBibJk7EHwmHLrgrMMJhOJZic5IOxicUy3y8ZTDmQ1j2gNxqrTIzBmQg/640&#34;) center center / contain no-repeat;"><br/></section></section><section data-mid="" style="white-space: normal;background-color: rgb(255, 255, 255);text-align: center;font-size: 18px;line-height: 25px;"><p data-mid=""><strong>总结</strong></p></section><section style="line-height: 1.75em;"><br/></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">总结下个人看法，好的一面是这种方式会很真实，以比较坦诚、透明的去介绍我们，初始印象多少会有加分。</span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">但从接收的推荐和简历数量来看，有一定效果，但并没有大幅增长，是低于我自己的预期的，所以实际的情况，可能这是一种自嗨，候选人最关心的，可能还是我在群里讨论时说的，“公司规模大不大，名头响不响，给的钱多不多是硬吸引力”。</span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">但无论如何，应该还算是个不错的尝试，让大家多了解我们也好，顺便说一句，</span><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;color: rgb(255, 169, 0);"><strong>推荐人送手机这个活动持续有效</strong></span><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">。</span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></section><section style="line-height: 1.75em;"><strong><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">如果你有不一样的看法，欢迎告诉我。</span></strong></section><section style="line-height: 1.75em;"><strong><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></strong></section><section style="line-height: 1.75em;"><strong><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"><br/></span></strong></section><section data-mid="" style="margin-bottom: 17px;white-space: normal;background-color: rgb(255, 255, 255);width: 578px;display: flex;justify-content: center;align-items: center;"><section data-mid="" style="margin-right: -3px;margin-bottom: -30px;width: 6px;height: 6px;background: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/9wSkeKN5t4hjKjwUJQjpDyk0PibxyvibCUSwLvQU3E1tQNT7bxB18m95AzJMibbIe4KEXR0iaPzicvXiaOsnkxvicpPTg/640&#34;) center center / contain no-repeat;"><br/></section><section data-mid="" style="margin-left: 3px;width: 24px;height: 24px;background: rgb(102, 102, 102);"><section data-mid="" style="margin-top: -2px;margin-left: -3px;width: 24px;height: 24px;background: rgb(255, 255, 255);border-width: 1px;border-style: solid;border-color: rgb(102, 102, 102);display: flex;justify-content: center;align-items: center;flex-wrap: nowrap;font-size: 18px;line-height: 24px;"><p data-mid="">4</p></section></section><section data-mid="" style="margin-top: -30px;width: 6px;height: 6px;background: url(&#34;https://mmbiz.qpic.cn/mmbiz_png/J1CibO8sTweZtFoWcWjI3BiaiaxkqKibHLRRZBBibJk7EHwmHLrgrMMJhOJZic5IOxicUy3y8ZTDmQ1j2gNxqrTIzBmQg/640&#34;) center center / contain no-repeat;"><br/></section></section><section data-mid="" style="white-space: normal;background-color: rgb(255, 255, 255);text-align: center;font-size: 18px;line-height: 25px;"><p data-mid=""><strong>获奖名单</strong></p></section><section style="line-height: 1.75em;"><br/></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;"></span></section><section style="line-height: 1.75em;"><span style="font-size: 16px;font-family: &#34;Helvetica Neue&#34;, Helvetica, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;">获奖名单如下图，用了公众号自带的分享统计功能，我自然是可以被剔除了，其他人会在明天，也就是周四联系大家确认地址，把奖品一一送出,尴尬的发现，需要中奖用户主动联系我。</span></section><p style="text-align: center;"><img class="rich_pages" data-croporisrc="https://mmbiz.qlogo.cn/mmbiz_png/Mg4AXAx6ibLuO6uNIddXbY8G8B61TsLhiaBcmpvQxoPUDLkJ6gO9jXmXTIvPibcetutCUvNJfaYWwdvh6vkMwMxEA/0?wx_fmt=png" data-cropx1="0" data-cropx2="828" data-cropy1="0" data-cropy2="1478.3667820069204" data-ratio="1.785024154589372" data-s="300,640" style="height: 509px;width: 285px;" data-type="jpeg" data-w="828" src="https://wechat2rss.xlab.app/img-proxy/?k=c579bb48&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLuO6uNIddXbY8G8B61TsLhiawfb43ZQFMqDrWcgU6PNia6y6UabPeNMcnu1KJb7ia5IZanNvOlDXjh2g%2F640%3Fwx_fmt%3Djpeg"/><br/></p><p style="text-align: center;"><br/></p><section data-mpa-category="模板" style="width: 100%;padding-bottom: 11px;" data-mid="" data-mpa-template="t"><section style="width: 100%;display: flex;justify-content: center;align-items: center;margin-bottom: 30px;" data-mid=""><section style="background: #bebebe;" data-mid=""><section style="background: rgb(255, 255, 255);border-width: 1px;border-style: solid;border-color: rgb(151, 151, 151);padding: 2px 10px;font-size: 16px;font-weight: 400;color: rgb(51, 51, 51);line-height: 22px;letter-spacing: 0px;height: 28px;margin: 4px 4px -4px -4px;" data-mid=""><p data-mid="">往期推荐</p></section></section></section><section style="width: 100%;display: flex;justify-content: center;align-items: center;" data-mid=""><section style="background: #BEBEBE;" data-mid=""><section style="background: rgb(255, 255, 255);border-width: 1px;border-style: solid;border-color: rgb(151, 151, 151);padding: 11px 11px 0px;margin: 10px 10px -10px -10px;" data-mid=""><section style="min-width: 258px;background: #EEEEEE;padding: 8px 0 8px 6px;text-align: left;font-size: 14px;font-weight: 400;color: #333333;line-height: 20px;margin-bottom: 10px;" data-mid=""><p data-mid=""><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483685&amp;idx=1&amp;sn=ce23b1753644f86a1a0ca8eb6057fb56&amp;chksm=cfd27358f8a5fa4e05d1e292108f8cc5d985e59177f83b4f2353cf660a00075ef26ff287f989&amp;scene=21#wechat_redirect" textvalue="1.零信任架构远程办公实战" data-itemshowtype="0" tab="innerlink" data-linktype="2">1.零信任架构远程办公实战</a></p></section><section style="min-width: 258px;background: #EEEEEE;padding: 8px 0 8px 6px;text-align: left;font-size: 14px;font-weight: 400;color: #333333;line-height: 20px;margin-bottom: 10px;" data-mid=""><p data-mid=""><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483706&amp;idx=1&amp;sn=8e11bd4526d1e52bbb5e1c86a08e36b6&amp;chksm=cfd27347f8a5fa516b53bc67dcb4c0f12b0857aad4bdadf39f425096366a64083082ab0d9862&amp;scene=21#wechat_redirect" textvalue="2.硬核安全招聘，有干货有福利，还有顶配iPhone等你拿" data-itemshowtype="0" tab="innerlink" data-linktype="2">2.硬核安全招聘，有干货有福利，还有顶配iPhone等你拿</a></p></section><section style="min-width: 258px;background: #EEEEEE;padding: 8px 0 8px 6px;text-align: left;font-size: 14px;font-weight: 400;color: #333333;line-height: 20px;margin-bottom: 10px;" data-mid=""><p data-mid="">3.<a target="_blank" href="http://mp.weixin.qq.com/s?__biz=MzUzMDQ5MzczNQ==&amp;mid=2247484225&amp;idx=1&amp;sn=6ba253bd9917c64790527ee392d83334&amp;chksm=fa51bb09cd26321f390daef221440ad15a8d6d9e783539a2517345f22612751dcf1c0cc14cb0&amp;scene=21#wechat_redirect" textvalue="未完待续" data-itemshowtype="0" tab="innerlink" data-linktype="2">完美世界招聘详细JD描述</a></p></section></section></section></section></section><p data-mid=""><br data-mid=""/></p><p data-mid=""><br/></p><blockquote class="js_blockquote_wrap" data-type="2" data-url="" data-author-name="" data-content-utf8-length="44" data-source-title=""><section class="js_blockquote_digest"><p>感谢耐心看完，如果觉得有价值的话，还请帮忙<span style="color: rgb(255, 169, 0);">“关注，点赞，转发”</span>三连击，这会是最好的鼓励。</p></section></blockquote><p data-mid=""><br data-mid=""/></p><section data-mpa-category="模板" style="width: 100%;display: flex;justify-content: center;align-items: center;padding-bottom: 8px;" data-mid="" data-mpa-template="t"><section style="background: #666666;" data-mid=""><section style="width: 273px;height: 128px;display: flex;justify-content: space-between;align-items: center;background: rgb(255, 255, 255);border-width: 1px;border-style: solid;border-color: rgb(151, 151, 151);padding: 14px 21px;margin: 7px 7px -7px -7px;" data-mid=""><section data-mid=""><section style="margin-bottom: 13px;font-size: 16px;font-weight: 400;color: #333333;line-height: 24px;" data-mid=""><p data-mid="">扫描二维码</p><p data-mid="">关注安全原创</p></section><section style="padding: 5px 8px 4px;background: #333333;border-radius: 2px;display: flex;justify-content: center;align-items: center;flex-wrap: nowrap;font-size: 13px;font-weight: 400;color: #ffffff;line-height: 19px;letter-spacing: 1px;" data-mid=""><p data-mid="">小议安全</p></section></section><section style="width: 103px;border-width: 1px;border-style: solid;border-color: rgb(151, 151, 151);display: flex;justify-content: center;align-items: center;" data-mid=""><img data-cropselx1="0" data-cropselx2="101" data-cropsely1="0" data-cropsely2="101" data-ratio="0.9940119760479041" style="width: 102px;height: 101px;" data-type="png" data-w="334" src="https://wechat2rss.xlab.app/img-proxy/?k=63e82ccb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ceaF24ZmQJwEVcdH2YgQkkn9kGsibnPfdazDnFe0EzKRf6UPwoLNgtaWw%2F640%3Fwx_fmt%3Dpng"/></section></section></section></section><p data-mid=""><br data-mid=""/></p><section data-mpa-category="模板" style="width: 100%;text-align: center;font-size: 14px;font-weight: 400;color: #353535;line-height: 20px;" data-mid="" data-mpa-template="t"><p data-mid=""><br/></p></section><p data-mid=""><br data-mid=""/></p><p data-mid=""><br data-mid=""/></p></section>



<p><a href="https://mp.weixin.qq.com/s?__biz=MzUzMDQ5MzczNQ==%5cx26amp;mid=2247484225%5cx26amp;idx=1%5cx26amp;sn=6ba253bd9917c64790527ee392d83334%5cx26amp;chksm=fa51bb09cd26321f390daef221440ad15a8d6d9e783539a2517345f22612751dcf1c0cc14cb0%5cx26amp;scene=21#wechat_redirect">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=1d31517a&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483726%26idx%3D1%26sn%3D79c6c2a085aea480eb724ce5ec39d1de%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 18 Mar 2020 23:57:00 +0800</pubDate>
    </item>
    <item>
      <title>硬核安全招聘，有干货有福利，还有顶配iPhone等你拿</title>
      <link>https://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483706&amp;idx=1&amp;sn=8e11bd4526d1e52bbb5e1c86a08e36b6</link>
      <description>对安全管理、架构、人员规划上的一些想法，以及对招聘岗位的定位，希望能带来价值。</description>
      <content:encoded><![CDATA[<p>
原创 <span>何艺</span> <span>2020-03-13 09:18</span> <span style="display: inline-block;"></span>
</p>

<p>对安全管理、架构、人员规划上的一些想法，以及对招聘岗位的定位，希望能带来价值。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=a2df0cb9&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLucAOtdf7sXUz2LdCv6n38nlG2FvfNLLkyfq0XphMsTVTobAtP5jrRzibExW1lQIZJkCLulv5f3p2A%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="white-space: normal;max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 10px;padding-left: 10px;max-width: 100%;box-sizing: border-box;line-height: 1.6;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 30px;padding-left: 30px;max-width: 100%;box-sizing: border-box;line-height: 1.6;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;word-wrap: break-word !important;"><strong style="max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="max-width: 100%;color: rgb(136, 136, 136);font-size: 20px;box-sizing: border-box !important;word-wrap: break-word !important;">“</span></strong><span style="max-width: 100%;color: rgb(136, 136, 136);box-sizing: border-box !important;word-wrap: break-word !important;"> 原计划公众号第二篇应该是要继续写零信任架构的，但工作的事情要放第一位，最近一直在忙招聘，感谢公司给予了很多支持和自主权。</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;word-wrap: break-word !important;"><br/></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;word-wrap: break-word !important;"><span style="max-width: 100%;color: rgb(136, 136, 136);box-sizing: border-box !important;word-wrap: break-word !important;">这篇硬核招聘文，是对安全管理、架构、人员规划上的一些想法，也是对用人的定位，希望能带来价值。<strong style="max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="max-width: 100%;font-size: 20px;box-sizing: border-box !important;word-wrap: break-word !important;">”</span></strong></span><br style="max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"/></p></section></section></section></section><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 22px;padding-left: 22px;max-width: 100%;box-sizing: border-box;line-height: 1.6;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;word-wrap: break-word !important;"><br/></p></section></section></section></section><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;word-wrap: break-word !important;"><strong><span style="color: rgb(255, 169, 0);">文末包含大量福利、还有顶配iPhone等你拿，耐心多一点点哈！</span></strong></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;word-wrap: break-word !important;"><br/></p></section></section></section></section><p style="white-space: normal;"><br/></p><section style="white-space: normal;max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 20px;padding-left: 20px;max-width: 100%;box-sizing: border-box;line-height: 0.8;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;color: rgb(26, 173, 25);font-size: 24px;word-wrap: break-word !important;">01</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;letter-spacing: 0px;color: rgb(26, 173, 25);font-size: 20px;word-wrap: break-word !important;">—</span></p></section></section></section></section><p style="white-space: normal;"><br/></p><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: center;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="font-size: 20px;max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"><strong style="white-space: normal;">安全部门的自我定位</strong></span></p><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);box-sizing: border-box !important;word-wrap: break-word !important;"><br/></p><p style="white-space: normal;"><br/></p><p style="white-space: normal;"><span style="font-size: 16px;">一个公司对安全部门的定位应该是多方位的，不同视角对安全的期望和定位会有很大差异，会直接导致安全工作的开展，例如：</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">公司对安全的定位：<strong>不出事，少花钱</strong>应该是多数公司的定位，甚至是“不出事要你何用，出了事情要你何用”的尴尬定位；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">业务对安全的定位：<strong>别搞我，少烦我</strong>，同样是多数业务部门的心声，轻者勉励配合，重则见安全如见瘟神。</span></p></li></ul><p><br/></p><p style="white-space: normal;"><span style="font-size: 16px;">这个时候安全对自我的定位就很重要了，上面都是客观存在的事实，但不代表正确，因为行业不一样，对安全的理解是不一样的，而安全负责人应该是要清楚的，这时的自我的定位往往决定了未来的方向，如果定位是救火队，最后可能会成为杰出的救火英雄，而我们的定位如下：</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">自我定位：<strong>服务业务、集中资源，统筹规划，</strong>翻译成人话就是业务优先，不能为了安全而让业务死掉（是的，我们不是安全第一），而集中资源，统筹规划是因为安全的成本并不低，集中资源和统筹才可以用尽量少的资源来获得较大的成效，安全需要考虑成本。</span></p></li></ul><p><br/></p><p style="white-space: normal;"><span style="font-size: 16px;">从结果上来看，按这个定位，一步步走下来是可以获得公司和业务的理解与支持。目前我们负责了全集团安全，通过集中化的平台以较低的成本输出各种安全服务来支撑业务，并不断的提高安全效率来让业务感受到安全是和业务一个方向，获得业务的理解和支持。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><section style="white-space: normal;max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 20px;padding-left: 20px;max-width: 100%;box-sizing: border-box;line-height: 0.8;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;color: rgb(26, 173, 25);font-size: 24px;word-wrap: break-word !important;">02</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;letter-spacing: 0px;color: rgb(26, 173, 25);font-size: 20px;word-wrap: break-word !important;">—</span></p></section></section></section></section><p style="white-space: normal;"><br/></p><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: center;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="font-size: 20px;max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"><strong>安全部门组织架构</strong></span></p><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);box-sizing: border-box !important;word-wrap: break-word !important;"><br/></p><p style="white-space: normal;"><span style="font-size: 16px;">我理解的安全组织架构并没有好坏、也没有标准之分，只有适合不适合，因为每个公司环境和发展阶段都不尽相同，我们的安全组织架构经历过三个阶段，如下：</span><br/></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><strong><span style="font-size: 16px;">（1）扁平化架构</span></strong></p><p style="white-space: normal;"><span style="font-size: 16px;">其实就是穷，几个人的安全部还要什么组织架构不是。这个阶段的特点是每个人都身兼数职，安全运维、渗透、开发混在一起，大家工作起来也不分你我，效率其实不低，但问题是虽然能救火，但长远规划很难落地和做精，过了救火阶段后就不适合后面的阵地战了。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><strong><span style="font-size: 16px;">（2）攻、防、开发为模型架构</span></strong></p><p style="white-space: normal;text-align: center;"><img data-ratio="1.0515463917525774" width="319" data-type="png" data-w="582" style="width: 390px;height: auto !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=767f03bd&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLucAOtdf7sXUz2LdCv6n38nCPncTRsShB0VOPRrdafkTuR7Ssib6tEZ53ubO8n1d7LkJtqGGCOV1qQ%2F640%3Fwx_fmt%3Dpng"/></p><p style="white-space: normal;"><span style="font-size: 16px;">这个阶段特点因为资源相对充足点了，可以专人专事，而一般负责人的精力也不足以支撑超过10个以上同学了，因此这个阶段将部门以攻击、防御为视角进行了拆分，主要目的是：</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p style="line-height: 1.75em;"><span style="font-size: 16px;">明确职能，专人专事来保障结果与质量；</span></p></li><li style="font-size: 16px;"><p style="line-height: 1.75em;"><span style="font-size: 16px;">通过攻击团队来发现问题，以攻促防；</span></p></li><li style="font-size: 16px;"><p style="line-height: 1.75em;"><span style="font-size: 16px;">通过防守团队进行安全建设，构建防护体系，检验攻击效果；</span></p></li><li style="font-size: 16px;"><p style="line-height: 1.75em;"><span style="font-size: 16px;">通过开发团队来输出系统、平台，提供火力支援。</span></p></li></ul><p><br/></p><p style="white-space: normal;"><span style="font-size: 16px;">这个模式我们进行了很长一段时间，但后续问题也开始凸显，即评价体系难以落地，因为安全监控、响应分散在攻击和防守团队中，让自己评估自己是没有意义的。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><strong><span style="font-size: 16px;">（3）攻、防、检测、双开发模型</span></strong></p><p style="white-space: normal;text-align: center;"><img data-ratio="1.0124610591900312" style="height: auto !important;" data-type="png" data-w="642" width="398" src="https://wechat2rss.xlab.app/img-proxy/?k=dbe6b810&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLucAOtdf7sXUz2LdCv6n38nOPUhGEpoqtic5nQWn7uHsF0Fy6y6SV38Hg0icXfTd61zhyV8ZLn7Y9ibw%2F640%3Fwx_fmt%3Dpng"/></p><p style="white-space: normal;"><span style="font-size: 16px;">为了弥补裁判的问题，这个阶段将团队进行了进一步的拆分，将安全检测独立出来，负责安全分析、规则维护、事件调查与响应，以及将开发团队也拆分为两个小组，主要的目的如下：</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><section style="line-height: 2em;"><span style="font-size: 16px;">形成，攻击、防护、检测的三角模型，三个部门可以互相检验和促进；</span></section></li><li style="font-size: 16px;"><section style="line-height: 2em;"><span style="font-size: 16px;">开发分为两个小组，分别为：</span></section></li><ul class="list-paddingleft-2" style="width: 539.484375px;list-style-type: square;"><li style="font-size: 16px;"><section style="line-height: 2em;"><span style="font-size: 16px;">防护体系开发，即我们的零信任架构体系开发，支持防护体系的建设和提升；</span></section></li><li style="font-size: 16px;"><section style="line-height: 2em;"><span style="font-size: 16px;">检测体系开发，即我们的SOC、SADB、可视化分析等系统开发，支援安全分析能力的提升；</span></section></li></ul><li style="font-size: 16px;"><section style="line-height: 2em;"><span style="font-size: 16px;">满足大家职业发展的需求，对管理方向的提供上升空间，技术方向提供专精空间。</span></section></li></ul><p><br/></p><p><br/></p><section style="white-space: normal;max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 20px;padding-left: 20px;max-width: 100%;box-sizing: border-box;line-height: 0.8;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;color: rgb(26, 173, 25);font-size: 24px;word-wrap: break-word !important;">03</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;letter-spacing: 0px;color: rgb(26, 173, 25);font-size: 20px;word-wrap: break-word !important;">—</span></p></section></section></section></section><p style="white-space: normal;"><br/></p><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: center;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="font-size: 20px;max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"><strong>招聘职位定位于分析</strong></span></p><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: center;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="font-size: 20px;max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"><strong>（北京地区）<br/></strong></span></p><p><br/></p><p style="white-space: normal;"><br/></p><p style="white-space: normal;"><span style="font-size: 16px;">这是篇硬核招聘文，这里是我们迫切要招的一些岗位，在这里对阐述下对这些岗位的定位与规划，当然最好的体验是</span><span style="font-size: 16px;color: rgb(255, 169, 0);">加入我们</span><span style="font-size: 16px;">！</span><br/></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><strong><span style="font-size: 16px;">（1）高级开发工程师</span></strong></p><p style="white-space: normal;"><span style="font-size: 16px;">负责零信任体系中很非常重要的Linux agent、server端开发，我们的零信任定位是统一架构全端覆盖，包括服务器的覆盖，这个岗位会负责Linux端agent、server端的功能迭代。</span></p><p style="white-space: normal;"><br/></p><p style="white-space: normal;"><span style="font-size: 16px;">游戏行业是会遇到真实的APT攻击，也会遇到很专业的rootkit、入侵手法，因此这个岗位在入侵检测技术对抗上会有很真实的挑战，以及会从攻，防，检测团队中获取一手需求与反馈来改进系统。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><strong><span style="font-size: 16px;">（2）业务安全工程师</span></strong></p><p style="white-space: normal;"><span style="font-size: 16px;">游戏是完美世界核心业务之一，除此外我们还有很多互联网业务，因此在业务安全上，账号安全、薅羊毛、漏洞刷分等场景都会遇到。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><span style="font-size: 16px;">这个岗位会借助我们统一分析平台的能力，协同业务，识别业务风险，建立风控模型，推动开发部门进一步完善平台能力。这部分的挑战在于，业务类型多变，如何找寻规则形成较为通用的方法，以及如何让安全数据发挥更大的价值。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><strong><span style="font-size: 16px;">（3）风控算法工程师</span></strong><span style="font-size: 16px;"></span></p><p style="white-space: normal;"><span style="font-size: 16px;">这个岗位是和业务安全工程师合作的岗位，即负责相关系统的开发。现有的SOC上我们已实现了实时、离线、机器学习、SOAR安全流程编排等能力，但在风控上还很薄弱，需要进一步丰富和完善风控模块和能力，给业务提供支撑。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><span style="font-size: 16px;">另外借助零信任架构体系，安全解决了数据质量不高的痛点，可以形成完整的闭环，如何支撑这些海量数据的安全分析，更智能的关联，也是其中的挑战。<br/></span></p><p style="white-space: normal;"><br/></p><p style="white-space: normal;"><strong><span style="font-size: 16px;">（4）渗透工程师</span></strong><br/></p><p style="white-space: normal;"><span style="font-size: 16px;">负责内网渗透、线上业务安全测试，通过内部红蓝对抗方式，推动安全运营能力的提升，用攻击来检验安全防守、分析团队的能力。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><span style="font-size: 16px;">另外渗透工程师可以借助部门内的主、被动式扫描器，安全资产、钓鱼系统来提高攻击效率，以及将将重复性工作推动开发转为自动化的方式，让攻击测试也能效率化。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><strong><span style="font-size: 16px;">（5）安全运维工程师</span></strong><span style="font-size: 16px;"></span></p><p style="white-space: normal;"><span style="font-size: 16px;">负责零信任架构体系的实施、管理，运营。安全运维不是一个轻松的活，事实上充满了挑战，因为攻击团队只需要利用一个点就可以进行突破，而安全防守团队需要面对全集团数万设备，数百个业务系统的安全加固、权限管理、漏洞修复。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><span style="font-size: 16px;">安全运维工程师一大方向是将繁琐重复性的工作转为自助和自动化，进而演变为以安全角度对业务整体环境进行评估，发现薄弱点并设计解决方案。毕竟没有人比安全运维工程师更懂业务。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><strong><span style="font-size: 16px;">（6）安全合规工程师</span></strong><span style="font-size: 16px;"></span></p><p style="white-space: normal;"><span style="font-size: 16px;">一直以来在合规上我们有着自己的想法，不请外部咨询顾问，所有的合规流程都自己走，这是因为合规本应该是安全最基本的要求。这里的挑战是如何找到业务和合规的平衡，保证合规的同时不要影响到业务的发展，将合规的需求融入到了安全体系、平台中，用系统来支撑合规。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><span style="font-size: 16px;">这个阶段中我们希望把合规引导到数据安全方向，对合规的定位是对外、也对内，更要对自己，以合规推动标准化、数据安全系统化工程落地。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><br/></p><section style="white-space: normal;max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 20px;padding-left: 20px;max-width: 100%;box-sizing: border-box;line-height: 0.8;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;color: rgb(26, 173, 25);font-size: 24px;word-wrap: break-word !important;">04</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;letter-spacing: 0px;color: rgb(26, 173, 25);font-size: 20px;word-wrap: break-word !important;">—</span></p></section></section></section></section><p style="white-space: normal;"><br/></p><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: center;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="font-size: 20px;max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"><strong>入职完美优劣势分析</strong></span></p><p style="white-space: normal;"><br/></p><p style="white-space: normal;"><span style="font-size: 16px;">任何一个选择都是有正有负，找到适合自己的是最重要的，因此我会从自己的视角尽量客观的分析入职完美安全的优劣势，希望对你的选择有所帮助：</span><br/></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><strong><span style="font-size: 16px;">（一）劣势</span></strong></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">超大规模的场景：不是垄断型头部企业，没有春晚那类数亿人刷刷的超大场景，但有还算丰富的场景类型，安全各个领域都会涉及；（基础安全、渗透、移动安全、应急响应、业务安全、黑产等）</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">不成熟：无论是我自己还是系统、架构，我想是不如一线大厂的，事实上我们一直在不断试错，不断改进的路上；</span></p></li></ul><p><br/></p><p style="white-space: normal;"><strong><span style="font-size: 16px;">（二）优势</span></strong></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">讲人文关怀的公司：应该是少有让你每周都放下工作，强制你去学习的公司了，董事长对员工的成长关怀甚于你自己，公司氛围鼓励大家去尝试，去试错；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">有理想的安全部门：追求卓越，希望真正解决公司安全问题的同时，可以提升自己，这也是为什么零信任架构、安全自动编排、等新技术，我们都乐于探索，并且有能力落地执行；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">平等的工作氛围：没有森严的等级，勾心斗角的人际关系，有话直说既是完美的文化，也是部门的文化；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">工作与生活的平衡：没有996、没有强制加班，只要结果棒，不加班年底绩效一样可以是S级；</span></p></li></ul><p><br/></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">友善的业务环境：没有山头、站队一说，业务普遍给予安全很大的支持与包容。（不然零信任架构也推不动...）</span></p></li></ul><p><br/></p><p><br/></p><section style="white-space: normal;max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 20px;padding-left: 20px;max-width: 100%;box-sizing: border-box;line-height: 0.8;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;color: rgb(26, 173, 25);font-size: 24px;word-wrap: break-word !important;">05</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;letter-spacing: 0px;color: rgb(26, 173, 25);font-size: 20px;word-wrap: break-word !important;">—</span></p></section></section></section></section><p style="white-space: normal;"><br/></p><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: center;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="font-size: 20px;max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"><strong>福利环节、福利福利福利</strong></span></p><p style="white-space: normal;"><br/></p><p style="white-space: normal;"><br/></p><p style="white-space: normal;"><span style="font-size: 16px;">感谢你耐心的看到这里，写公众号是认真的，招聘是认真的，福利更是要认真，申请了两大福利：</span><br/></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><strong><span style="font-size: 16px;">（1）关注公众号,并转发有奖（3月18日 12:00截止）</span></strong></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">转发本文，第一名，赠送完美世界 火炬之光游戏绝版大手办一个；</span></p></li></ul><p style="white-space: normal;"><img data-ratio="1.440922190201729" style="width: 100%;height: auto !important;" data-type="png" data-w="347" data-backw="347" data-backh="500" src="https://wechat2rss.xlab.app/img-proxy/?k=4fc773ad&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLucAOtdf7sXUz2LdCv6n38n8aMkgmJ6pqDqftiaiaKbS6kiaaDcufmAAQrDTPrm8G133XF3f6SUFJMBA%2F640%3Fwx_fmt%3Dpng"/></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">转发本文，第二、三名，赠送完美世界 姜小虎鼠年手办一个；</span></p></li></ul><p style="white-space: normal;"><img data-ratio="0.75" style="width: 100%;height: auto !important;" data-type="png" data-w="1440" width="447" data-backw="447" data-backh="335" src="https://wechat2rss.xlab.app/img-proxy/?k=d7eb575c&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLucAOtdf7sXUz2LdCv6n38nFGiaeCCzVgbyAuajgZ7akicmDFx0M8pg2lkzg8yn9mauMJEycW3loXsA%2F640%3Fwx_fmt%3Dpng"/></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">转发本文，第四 ～ 十名，赠送完美世界 好运茶二盒；</span></p></li></ul><p style="white-space: normal;"><img data-ratio="0.6170886075949367" style="width: 100%;height: auto !important;" data-type="png" data-w="1264" width="451" data-backw="451" data-backh="278" src="https://wechat2rss.xlab.app/img-proxy/?k=3a1f4e31&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLucAOtdf7sXUz2LdCv6n38nLADh2HCCTeJHnBN2AhxpTMAo3rqZCKCoqjnSSLtMYVyFFrDKj8FibHw%2F640%3Fwx_fmt%3Dpng"/></p><p style="white-space: normal;"><span style="font-size: 16px;">注：排名根据微信公众号后台统计数据，公平公正，需要先关注哦。</span></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><span style="color: rgb(255, 0, 0);"><strong><span style="font-size: 16px;">（2）推荐有奖（招满为止）</span></strong></span></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">急招岗位：高级开发、业务安全、风控算法工程师，推荐入职后赠送 iPhone11 pro顶配</span></p></li></ul><p style="white-space: normal;"><img data-ratio="1.1867364746945899" style="width: 100%;height: auto !important;" data-type="png" data-w="1146" width="390" data-backw="390" data-backh="463" src="https://wechat2rss.xlab.app/img-proxy/?k=1629ec27&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLucAOtdf7sXUz2LdCv6n38nDyGzTK8WnibF3bHqSh6fSNB79t8wujvg5B5etjpNRjib15EHPZ97icWfg%2F640%3Fwx_fmt%3Dpng"/></p><p><br/></p><ul class="list-paddingleft-2" style="width: 577.421875px;white-space: normal;caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;"><li style="font-size: 16px;"><p><span style="font-size: 16px;">普招岗位：渗透、安全运维、合规工程师，推荐入职后赠送华为meta30 pro顶配</span></p></li></ul><p style="white-space: normal;"><img data-ratio="1.2575488454706927" style="width: 100%;height: auto !important;" data-type="png" data-w="1126" width="405" data-backw="405" data-backh="509" src="https://wechat2rss.xlab.app/img-proxy/?k=6c091a03&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLucAOtdf7sXUz2LdCv6n38nLQ1jCCzTV77TcdqfGRL9YbyctAGTSn0xISf2YdnBDcCSwWotCy8AsA%2F640%3Fwx_fmt%3Dpng"/></p><p style="white-space: normal;"><br/></p><blockquote class="js_blockquote_wrap" data-type="2" data-url="" data-author-name="" data-content-utf8-length="77" data-source-title="" style="white-space: normal;"><section class="js_blockquote_digest"><p>我叫何艺，甲方安全16年，目前负责完美世界安全工作，聚焦在安全管理、零信任架构、体系建设，安全架构和安全分析上，争取做个不走偏，服务型领导，欢迎加入我们。</p></section></blockquote><p style="white-space: normal;"><span style="font-size: 16px;color: rgb(255, 0, 0);text-decoration: underline;">欢迎推荐简历，邮箱：<strong>heyi@pwrd.com</strong></span></p><p style="white-space: normal;"><span style="font-size: 16px;">也可微信直投：</span></p><p style="white-space: normal;text-align: center;"><img data-ratio="1.1191919191919193" style="width: 253px;height: auto !important;" data-type="png" data-w="495" width="298" src="https://wechat2rss.xlab.app/img-proxy/?k=73345027&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLucAOtdf7sXUz2LdCv6n38nBbicw3TjXibI1heUfoa1JUEfVDpHnXF8LYyejRNMqxNyFyC5F97WVxmA%2F640%3Fwx_fmt%3Dpng"/></p><p style="white-space: normal;"><br/></p><p style="white-space: normal;"><br/></p><p style="white-space: normal;"><span style="font-size: 16px;">相关链接：</span></p><p style="white-space: normal;"><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=MzUzMDQ5MzczNQ==&amp;mid=2247484225&amp;idx=1&amp;sn=6ba253bd9917c64790527ee392d83334&amp;chksm=fa51bb09cd26321f390daef221440ad15a8d6d9e783539a2517345f22612751dcf1c0cc14cb0&amp;scene=21#wechat_redirect" textvalue="你已选中了添加链接的内容" data-itemshowtype="0" tab="innerlink" data-linktype="2"><span style="font-size: 16px;">（1）招聘JD详细介绍 （也可点击原文查看）</span></a></p><p style="white-space: normal;"><span style="font-size: 16px;"><br/></span></p><p style="white-space: normal;"><a target="_blank" href="http://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483685&amp;idx=1&amp;sn=ce23b1753644f86a1a0ca8eb6057fb56&amp;chksm=cfd27358f8a5fa4e05d1e292108f8cc5d985e59177f83b4f2353cf660a00075ef26ff287f989&amp;scene=21#wechat_redirect" textvalue="（2）零信任架构远程办公实战" data-itemshowtype="0" tab="innerlink" data-linktype="2"><span style="font-size: 16px;">（2）零信任架构远程办公实战</span></a><span style="font-size: 16px;"></span></p><p><br/></p><p><br/></p><p><strong style="max-width: 100%;caret-color: rgb(62, 62, 62);color: rgb(62, 62, 62);font-family: -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 16px;letter-spacing: 0.5440000295639038px;white-space: normal;background-color: rgb(255, 255, 255);box-sizing: border-box !important;word-wrap: break-word !important;"><span style="max-width: 100%;color: rgb(136, 136, 136);font-size: 20px;box-sizing: border-box !important;word-wrap: break-word !important;">“</span></strong><span style="max-width: 100%;caret-color: rgb(62, 62, 62);font-family: -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 16px;letter-spacing: 0.5440000295639038px;background-color: rgb(255, 255, 255);color: rgb(136, 136, 136);box-sizing: border-box !important;word-wrap: break-word !important;"> 尝试开始多做一些输出，即便是招聘也希望能带来点价值，不要浪费大家时间，<strong style="max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;">如果觉得有所价值</strong>，请素质三连，</span><span style="max-width: 100%;caret-color: rgb(62, 62, 62);font-family: -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 16px;letter-spacing: 0.5440000295639038px;background-color: rgb(255, 255, 255);color: rgb(255, 76, 0);box-sizing: border-box !important;word-wrap: break-word !important;">关注、点赞、转发</span><span style="max-width: 100%;caret-color: rgb(62, 62, 62);font-family: -apple-system-font, BlinkMacSystemFont, &#34;Helvetica Neue&#34;, &#34;PingFang SC&#34;, &#34;Hiragino Sans GB&#34;, &#34;Microsoft YaHei UI&#34;, &#34;Microsoft YaHei&#34;, Arial, sans-serif;font-size: 16px;letter-spacing: 0.5440000295639038px;background-color: rgb(255, 255, 255);color: rgb(136, 136, 136);box-sizing: border-box !important;word-wrap: break-word !important;">，后续会提供更多原创内容来感谢大家的支持。<strong style="max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="max-width: 100%;font-size: 20px;box-sizing: border-box !important;word-wrap: break-word !important;">”</span></strong></span></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.9940119760479041" data-s="300,640" data-type="png" data-w="334" style="caret-color: rgb(0, 0, 0);color: rgb(0, 0, 0);text-align: start;white-space: normal;width: 217px;visibility: visible !important;height: auto !important;" src="https://wechat2rss.xlab.app/img-proxy/?k=63e82ccb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ceaF24ZmQJwEVcdH2YgQkkn9kGsibnPfdazDnFe0EzKRf6UPwoLNgtaWw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><span style="font-size: 15px;">长按扫码关注</span><br/></p>



<p><a href="https://mp.weixin.qq.com/s/HVubHYtbskV-kcGnpvE8pg#rd">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=49b4f51d&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483706%26idx%3D1%26sn%3D8e11bd4526d1e52bbb5e1c86a08e36b6%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Fri, 13 Mar 2020 09:18:00 +0800</pubDate>
    </item>
    <item>
      <title>零信任架构远程办公实战</title>
      <link>https://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483685&amp;idx=1&amp;sn=ce23b1753644f86a1a0ca8eb6057fb56</link>
      <description>这次我们把零信任架构真实的用到了大规模远程办公支持中，本文即是对这一次实战的总结，希望对评估零信任架构的人有所帮助。</description>
      <content:encoded><![CDATA[<p>
原创 <span>何艺</span> <span>2020-03-04 17:57</span> <span style="display: inline-block;"></span>
</p>

<p>这次我们把零信任架构真实的用到了大规模远程办公支持中，本文即是对这一次实战的总结，希望对评估零信任架构的人有所帮助。</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=b9855d96&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0cef6gKyqrwMG4GOWiajw1S0eGVQ0EFibTY2WsUDYjCNiaMyOhP21hXA6fKg%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<section style="max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 10px;padding-left: 10px;max-width: 100%;box-sizing: border-box;line-height: 1.6;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 30px;padding-left: 30px;max-width: 100%;box-sizing: border-box;line-height: 1.6;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;word-wrap: break-word !important;"><strong style="max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="max-width: 100%;color: rgb(136, 136, 136);font-size: 20px;box-sizing: border-box !important;word-wrap: break-word !important;">“</span></strong><span style="max-width: 100%;color: rgb(136, 136, 136);box-sizing: border-box !important;word-wrap: break-word !important;"> 零信任架构远程办公是近期的热门话题，有很多方案的宣传，但真实的案例很少，这次我们把零信任架构真实的用到了大规模远程办公支持中，本文即是对这一次实战的总结，希望对评估零信任架构的人有所帮助。</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;word-wrap: break-word !important;"><span style="max-width: 100%;color: rgb(136, 136, 136);box-sizing: border-box !important;word-wrap: break-word !important;">该文有对应的公开课视频在freebuf中可免费观看。<a href="https://live.freebuf.com/detail/55a82ccc6194e7f5b7fd49c9d1b6794d" target="_blank">https://live.freebuf.com/detail/55a82ccc6194e7f5b7fd49c9d1b6794d</a><strong style="max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="max-width: 100%;font-size: 20px;box-sizing: border-box !important;word-wrap: break-word !important;">”</span></strong></span><br style="max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"/></p></section></section></section></section><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 22px;padding-left: 22px;max-width: 100%;box-sizing: border-box;line-height: 1.6;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;word-wrap: break-word !important;"><br/></p></section></section></section></section></section></section></section></section><section style="max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 20px;padding-left: 20px;max-width: 100%;box-sizing: border-box;line-height: 0.8;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;color: rgb(26, 173, 25);font-size: 24px;word-wrap: break-word !important;">01</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;letter-spacing: 0px;color: rgb(26, 173, 25);font-size: 20px;word-wrap: break-word !important;">—</span></p></section></section></section></section><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: center;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="font-size: 20px;max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;">前言</span></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><br/></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="text-align: justify;">受当前疫情影响，大部分互联网公司都进入了远程办公模式，同时给安全也带来了很多挑战，安全边界被打破，数据安全风险，权限管控无序，蠕虫的蔓延，黑客的攻击，核心业务被暴露等等......</span></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><br/></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="text-align: justify;">相对应的是很多安全公司也提出了远程办公安全解决方案，零信任架构是其中一个热门话题，也有很多人在问，什么是零信任架构，它真的能解决上面的问题吗，是否如宣传所言可以几小时内极速上线？</span></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="text-align: justify;"><br/></span></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="text-align: justify;">我们因为零信任架构项目启动较早已闭环上线运行，这次也借这个契机，集团全面推行了零信任架构远程办公模式，本文则是对这次实战的一次总结，希望对大家评估零信任远程办公方案时有所帮助。</span></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="text-align: justify;"><br/></span></p><section style="white-space: normal;max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 20px;padding-left: 20px;max-width: 100%;box-sizing: border-box;line-height: 0.8;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;color: rgb(26, 173, 25);font-size: 24px;word-wrap: break-word !important;">02</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;letter-spacing: 0px;color: rgb(26, 173, 25);font-size: 20px;word-wrap: break-word !important;">—</span></p></section></section></section></section><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: center;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="max-width: 100%;caret-color: rgb(62, 62, 62);color: rgb(62, 62, 62);font-size: 20px;text-align: center;background-color: rgb(255, 255, 255);box-sizing: border-box !important;word-wrap: break-word !important;">零信任架构简介</span></p><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><br/></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="text-align: justify;">零信任并不是一个新概念，早在2010年的时候Forrester的 John kindervag就提出了zero trust architecture理念,希望可以解决传统边界安全带来的问题，之后又有云安全联盟的软件定义边界（SDP）模型，以及google的beyondcorp project以各自不同的思想来实践，直到ISC2018大会后该理念在国内迅速传播开来，并越来越受到行业重视，在这里对这几类架构进行简单介绍，便于后续内容理解。</span></p><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><br/></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><strong><span style="text-align: justify;">（1）Zero trust architecture（ZTA）</span></strong></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="text-align: justify;">ZTA在2010年提出的时候，是希望可以解决传统边界安全模型无法防御内部威胁，或是被突破边界后的威胁而提出，主要的思想是在网络层，将网络尽可能小的分段，并通过隔离网关来控制出入流量，并辅以其他安全能力来减少传统边界被突破后的风险，类似于网络微隔离。</span></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="text-align: justify;"><br/></span></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="text-align: justify;">在实现上ZTA提议将交换机扁平化便于弹性扩展，以中心化、集中化的模式进行统一管理。在网关中对网络数据实现可视分析能力，并整合传统内容过滤、访问控制、数据防泄密、web应用防火墙等能力在隔离网关上。</span></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="text-align: justify;"><br/></span></p><p><br/></p><p><span style="font-size: 11pt;font-family: &#34;Microsoft YaHei&#34;;"><img data-ratio="1.02" data-w="600" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=b119ebc9&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ceY23KNDfWtPiclNq116DbOOxI01Lz3s7ic6LgWQH2u17eDiaKonu7G132w%2F640%3Fwx_fmt%3Dpng"/><br/></span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">以现在的眼光来看，2010年的ZTA可以看作是对传统网络安全模型的一次架构升级，本质上区别并不大，只是网络层面上划分的更细，功能整合的更多，和现在我们所谈的零信任架构的核心思想还是有比较大的区别的。</span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;"><br/></span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-weight: bold;font-size: 16px;">（2）软件定义边界（SDP）</span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">2013年云安全联盟推出了软件定义边界(SDP)模型，该模型抽象了client、controller、gateway、resources等几类角色，主要思想是引入了对身份和设备的识别校验，通过controller统一授权后，将访问请求调度给SDP网关来对后面保护的资源进行访问。</span></p><p><span style="font-size: 11pt;font-family: &#34;Microsoft YaHei&#34;;"><img data-ratio="0.49452954048140046" data-w="914" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=eb9b60c0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0cemjkibLmQnI20vJIRsia7n2SueItIQMpTwTDW7kAicuXXvld7m7wWN1KfQ%2F640%3Fwx_fmt%3Dpng"/><br/></span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">在SDP中参与安全控制的核心角色是前三类，分别承担的主要功能如下：</span></p><ul style="" class="list-paddingleft-2"><li><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">client：部署在用户终端处，负责对设备和人的认证授权；</span></p></li><li><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">controller：SDP的核心认证、评估和策略管理中心，由它来分配资源；</span></p></li><li><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">Gateway：受保护资源的防护节点，负责隧道的加密、访问控制来实现对后面的资源保护。</span></p></li></ul><p><br/></p><p><span style="font-size: 16px;">一次完整的访问过程是需要经过授权的client经controller认证以及评估安全性后，分配到指定的gateway上通过加密方式访问后面的资源，可以对网络到上层应用进行全面保护，云安全联盟也试图通过这种架构来解决不同的云安全模式，例如SaaS、PaaS的场景。</span></p><p><span style="font-size: 16px;"><br/></span></p><p><span style="font-size: 16px;">SDP是实际上得到了很多厂家支持的方案，很多网络安全设备公司出的零信任解决方案大多来自SDP的模型。</span></p><p><span style="font-size: 16px;"><br/></span></p><p><span style="font-weight: bold;font-size: 16px;">（3）Google beyondcorp Project</span></p><p><img data-ratio="0.5353982300884956" data-w="904" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=1291ec20&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ceoNsunYqUiaJYJFWjcU9FYsmpXctxQtMZteLLOIQlRGibWzhSSm4QBkkw%2F640%3Fwx_fmt%3Dpng"/><br/></p><p><span style="font-size: 16px;">google的beyondcorp应该是业界第一个真正落实零信任架构的公司，并在14年开始将该项目以白皮书方式陆续发表，在byondcorp里面，明确了用户、设备、应用的安全关系，<span style="font-weight: bold;">通过以不信任的持续鉴权模式来建立可信链条</span>，从而允许访问后面的业务，在这里面有几个核心要素：</span></p><p><span style="font-size: 16px;"><br/></span></p><ul style="" class="list-paddingleft-2"><li><p><span style="font-size: 16px;">信任机制建立：即可信的设备、用户和应用，只有三者建立了可信关系后，才可以对后面的资源进行访问；</span></p></li></ul><p><br/></p><p><br/></p><ul style="" class="list-paddingleft-2"><li><p><span style="font-size: 16px;">动态安全评估：即安全是动态变化的过程，因此对于上面三个因素是否安全这个评估应该也是动态进行，一旦发现不安全后会采取降低，禁用等方式来防范或止损；</span></p></li></ul><p><br/></p><ul style="" class="list-paddingleft-2"><li><p><span style="font-size: 16px;">安全不分内外网：即是否安全不取决于你处于内网还是公网，无论内网应相同对待和相同安全，这是基于这个原因同时结合远程办公需求，google通过beyondcorp实现了远程办公需求，也是这次我们参考的对象。</span></p></li></ul><p><br/></p><section style="white-space: normal;max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 20px;padding-left: 20px;max-width: 100%;box-sizing: border-box;line-height: 0.8;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;color: rgb(26, 173, 25);font-size: 24px;word-wrap: break-word !important;">03</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;letter-spacing: 0px;color: rgb(26, 173, 25);font-size: 20px;word-wrap: break-word !important;">—</span></p></section></section></section></section><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: center;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="font-size: 20px;max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;">我们的零信任架构</span></p><p><br/></p><p><br/></p><p><span style="font-size: 16px;">我们的零信任架构实践是从15年开始调研，16年分阶段开发，用了较长时间来摸索和一步步落地闭环。在架构上主要是参考了google的beyondcorp project，同时结合了公司安全其他需求，以及自己的一些安全理念，整体架构如下：</span></p><p><img data-ratio="0.611183355006502" data-w="1538" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=6534f29d&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ceicuzEJthNgznx7oUWuPHYekHpf1jvamcmfjL3MgRtOpqml41SiaHx7VQ%2F640%3Fwx_fmt%3Dpng"/><br/></p><p><span style="font-size: 16px;">核心思想同样是建立基于用户、设备、应用的三者信任链，以及动态的安全评估机制，在架构设计上按照分层思想设计，即在网络层、主机层、应用层上分别设有三套独立的系统，系统可以独立其他系统运行，也可以系统之间进行联动，通过联动来实现更强的安全防护能力。</span></p><p><span style="font-size: 16px;"><br/></span></p><p><span style="font-size: 16px;">后端服务中有统一的用户目录服务、PKI体系和OTP认证等系统，来支持设备、人、应用的多因素鉴权，结合系统对零信任架构体系闭环，里面几个核心系统主要功能是：</span></p><p><span style="font-size: 16px;"><br/></span></p><ul style="" class="list-paddingleft-2"><li><p><span style="font-size: 16px;">网络安全管理系统：负责网络边界ACL管控和网络准入控制，联动主机安全和应用安全系统，实现<span style="font-weight: bold;">经认证的设备的入网和不安全隔离控制</span>；</span></p></li></ul><p><br/></p><ul style="" class="list-paddingleft-2"><li><p><span style="font-size: 16px;">主机安全管理系统：安装在windows、mac、移动终端上的agent和主机安全网关，<span style="font-weight: bold;">实现人和设备的信任关系建立</span>，设备安全状态的检查，漏洞的修复处理等功能；</span></p></li></ul><p><br/></p><ul style="" class="list-paddingleft-2"><li><p><span style="font-size: 16px;">应用安全管理系统：包含web安全网关、策略服务器，负责对web资源的保护与授权，<span style="font-weight: bold;">对符合user-&gt;device-&gt;appliction信任链</span>的请求放行。</span></p></li></ul><p><br/></p><p><span style="font-size: 16px;">此外还有一些核心辅助系统，SADB、SOC等系统，来实现更复杂的动态安全分析检测等能力，因为这次重点在远程办公实践，因此不过多讲解。</span></p><p><span style="font-size: 11pt;"><br/></span></p><section style="white-space: normal;max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 20px;padding-left: 20px;max-width: 100%;box-sizing: border-box;line-height: 0.8;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;color: rgb(26, 173, 25);font-size: 24px;word-wrap: break-word !important;">04</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;letter-spacing: 0px;color: rgb(26, 173, 25);font-size: 20px;word-wrap: break-word !important;">—</span></p></section></section></section></section><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: center;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="font-size: 20px;max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;">与VPN方案的对比</span></p><p><br/></p><p><br/></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-weight: bold;font-size: 16px;">（1）SSL VPN方案简介</span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">VPN是非常古老但又很有效的远程办公方案，原理是客户端通过internet与公司的VPN网关建立隧道，形成一个被加密后的安全虚拟网络，在零信任架构并不热门之前，哪怕是现在，应该也是绝大部分公司的远程办公首选。</span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;"><img data-ratio="0.4103194103194103" data-w="814" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=3a1da581&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ceicIlACfD2oh1AavTo5Pa0B4iasicEhs51ib3HAzLhsOQjsxJhywywZJUuQ%2F640%3Fwx_fmt%3Dpng"/><br/></span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">注：VPN方案有多种，其中SSL VPN通常为多数公司用于员工远程办公方案，本文中VPN方案均指SSL VPN。</span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;"><br/></span></p><p><span style="font-weight: bold;font-size: 16px;">（2）SSL VPN方案安全分析</span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">为了有助理解VPN和零信任在远程办公安全上的区别，画了两者访问流程图进行说明，下面是VPN方式对资源的请求过程，大体可以分为鉴权建立隧道和资源访问两个阶段：</span></p><p><img data-ratio="0.7490909090909091" data-w="1100" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=dc6e63b1&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ceicfI0j4HdrnA7WYfQfibVfabsv1g78fvcot1Qkk7IRztWaKUQRvxCXog%2F640%3Fwx_fmt%3Dpng"/><br/></p><ol style="" class="list-paddingleft-2"><li><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">鉴权阶段：登陆VPN虚拟网关，</span><span style="font-size: 16px;"><span style="font-family: &#34;Microsoft YaHei&#34;;font-weight: bold;">对账号进行鉴权</span><span style="font-family: &#34;Microsoft YaHei&#34;;">后建立SSL VPN隧道并下发IP和路由（网关模式）；</span></span></p></li><li><p><span style="font-size: 16px;">资源访问阶段：认证通过建立隧道后，以后对业务的访问不需要再次鉴权，由VPN网关转发业务请求报文来实现对内网资源的访问。</span></p></li></ol><p><br/></p><p><span style="font-size: 16px;">VPN方案在安全上的考虑主要有三点：</span></p><ol style="" class="list-paddingleft-2"><li><p><span style="font-size: 16px;">对账号的鉴权；</span></p></li><li><p><span style="font-size: 16px;">会话隧道的加密安全；</span></p></li><li><p><span style="font-size: 16px;">基于IP和端口的网络层权限控制。</span></p></li></ol><p><br/></p><p><span style="font-weight: bold;font-size: 16px;">（2）零信任架构方案安全分析</span></p><p><span style="font-size: 16px;">零信任架构对资源的访问过程，有鉴权和资源请求两个阶段，但这里会有明显不一样的安全考虑与区别，如下：</span></p><p><img data-ratio="0.6910016977928692" data-w="1178" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=2f4240d5&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ce9tTaC9VAhxY2jPibsz5VyekfE51XzAlrPqcuEVFqfjIV0vSZeUAzQPg%2F640%3Fwx_fmt%3Dpng"/><br/></p><ol style="" class="list-paddingleft-2"><li><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">鉴权阶段：</span><span style="font-size: 16px;"><span style="font-family: &#34;Microsoft YaHei&#34;;font-weight: bold;">对设备、账号、应用的信任链进行鉴权</span><span style="font-family: &#34;Microsoft YaHei&#34;;">，通过后建立SSL双向加密会话；</span></span></p></li><li><p><span style="font-size: 16px;">资源访问阶段：<span style="font-weight: bold;">每一次对资源的请求，需要重走鉴权阶段进行重新鉴权</span>，如果这个过程中发现了变化会禁止对资源的访问，资源访问方式由web网关进行转发。</span></p></li></ol><p><br/></p><p><span style="font-size: 16px;">零信任架构在安全上的控制主要有下面几点：</span></p><ol style="" class="list-paddingleft-2"><li><p><span style="font-size: 16px;">不再仅基于账号进行鉴权，而是账号、设备、应用三者的权限关系；</span></p></li><li><p><span style="font-size: 16px;">每次对资源的访问都是重新鉴权的过程，即零信任；</span></p></li><li><p><span style="font-size: 16px;">用户终端纳入安全评估中，终端安全风险可以被控制；</span></p></li><li><p><span style="font-size: 16px;">保障会话过程中的加密安全；</span></p></li><li><p><span style="font-size: 16px;">基于应用权限进行控制，可以实现更低颗粒度度控制；</span></p></li></ol><p><br/></p><p><span style="font-weight: bold;font-size: 16px;">（3）对比总结</span></p><p><span style="font-size: 16px;">在VPN方案很成熟的今天为什么要考虑新方案，我想最大的原因还是在于安全性上。VPN方案是来自传统边界安全思想，在安全有很多缺点，比如仅对账号进行鉴权，对客户端的安全无法控制，以及一次鉴权后之后的访问就畅通无阻了，还有管控规则过于粗放等问题。</span></p><p><span style="font-size: 16px;"><br/></span></p><p><span style="font-size: 16px;">下面的问题是，使用零信任架构是否又真的能解决这些问题？又会带来哪些问题？是否真的适合远程办公？</span></p><p><span style="font-size: 11pt;"><br/></span></p><section style="white-space: normal;max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 20px;padding-left: 20px;max-width: 100%;box-sizing: border-box;line-height: 0.8;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;color: rgb(26, 173, 25);font-size: 24px;word-wrap: break-word !important;">05</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;letter-spacing: 0px;color: rgb(26, 173, 25);font-size: 20px;word-wrap: break-word !important;">—</span></p></section></section></section></section><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: center;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="font-size: 20px;max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;">零信任远程办公方案实施</span></p><p><br/></p><p><span style="font-size: 16px;">整个远程办公方案的实施实际留给我们的只有2、3天时间，整个过程上来说还是遵照了需求分析、方案准备和实施三个步骤。</span><br/></p><p><span style="font-size: 16px;"><br/></span></p><p><span style="font-weight: bold;font-size: 16px;">（1）需求分析</span></p><p><span style="font-size: 16px;">再怎么完美的安全方案如果不能解决远程办公需求，其实是没有任何意义的。对远程办公需求根据我们的场景可以归为两大类，如下：</span></p><p><span style="font-size: 16px;"><br/></span></p><p><span style="font-size: 16px;">通用办公需求</span></p><ul style="" class="list-paddingleft-2"><li><p><span style="font-size: 16px;">即时通讯沟通类：通过即时通讯类系统进行内部沟通、会议；</span></p></li><li><p><span style="font-size: 16px;">内部网站访问类：访问公司内的OA、WIKI等内部系统；</span></p></li><li><p><span style="font-size: 16px;">移动办公类：流程审批、通知公告、信息登记等。</span></p></li></ul><p><span style="font-size: 16px;"><br/></span></p><p><span style="font-size: 16px;">特殊需求</span></p><ul style="" class="list-paddingleft-2"><li><p><span style="font-size: 16px;">开发环境访问类：数据库访问、测试环境访问、测试系统访问等；</span></p></li><li><p><span style="font-size: 16px;">远程系统管理类：服务器维护、远程办公PC访问等。</span></p></li></ul><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;"><br/></span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">同时这些需求带给安全的风险与挑战有下面几大类</span></p><ul style="" class="list-paddingleft-2"><li><p><span style="font-size: 16px;">需要较高的质量来保证远程办公体验；</span></p></li><li><p><span style="font-size: 16px;">短时间大量用户集中远程办公，VPN设备需要有较强的处理能力；</span></p></li><li><p><span style="font-size: 16px;">员工远程办公环境的风险不可控，不能确定是否会有病毒、蠕虫或攻击进来；</span></p></li><li><p><span style="font-size: 16px;">企业数据可能会落地到个人设备中，这个设备可能是借的三大姑七大姨，数据安全难以控制。</span></p></li></ul><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-weight: bold;font-size: 16px;"><br/></span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-weight: bold;font-size: 16px;">（2）方案准备</span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">上述需求中，零信任架构大部分是容易解决的，但也有解决成本比较高的，主要难点在即时通讯类的商业产品整合上，以及一些复杂的开发需求上，如下：</span></p><p><img data-ratio="0.6328828828828829" width="588" data-type="png" data-w="888" style="font-size: 11pt;" src="https://wechat2rss.xlab.app/img-proxy/?k=4e6f4edf&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0cegMKJHh1R1UbndxFeRcvTWfXwn0gTNrIOticcKG7Vbl5VaE2h7jiaebsw%2F640%3Fwx_fmt%3Dpng"/><br/></p><ul class="list-paddingleft-2"><li><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">即时通讯沟通类：增强多因素认证，可用但不完美的支持；</span></p></li><li><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">内部网站访问类：http类业务通过安全网关，完美支持；</span></p></li><li><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">移动办公类：整合到了架构中的安全app上，完美支持；</span></p></li><li><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">开发环境访问类：特殊需求较多，对无法代理的业务难以支持；</span></p></li><li><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-size: 16px;">远程系统管理类：以http协议over方式整合到架构中，相对较好支持。</span></p></li></ul><p><br/></p><p><span style="font-size: 16px;"><span style="font-family: &#34;Microsoft YaHei&#34;;">从上述可以看到，当前我们的零信任架构可以解决大部分办公需求，</span><span style="font-family: &#34;Microsoft YaHei&#34;;font-weight: bold;">但是并不能完全解决所有远程办公需求</span><span style="font-family: &#34;Microsoft YaHei&#34;;">，所以实际工作中我们零信任和VPN两套方案都有上线，用于满足不同的业务需求。</span></span></p><p><span style="font-size: 16px;font-family: &#34;Microsoft YaHei&#34;;"><br/></span></p><p><span style="font-family: &#34;Microsoft YaHei&#34;;font-weight: bold;font-size: 16px;">（3）方案实施</span></p><p><span style="font-size: 16px;">在实施阶段需要做的工作，主要是把架构对互联网开放，大部分人力上的工作是在对用户的引导和支持上。针对这些问题，我们做了很多指南还有一些流程自动化的工作来应对同时支撑大量用户的办公接入。</span></p><p><span style="font-size: 16px;"><br/></span></p><p><span style="font-size: 16px;">从员工角度来看，需要做的就是按照指引安装agent，认证激活后和在公司内一样，正常去使用业务系统。</span></p><p><span style="font-size: 11pt;"><br/></span></p><section style="white-space: normal;max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 20px;padding-left: 20px;max-width: 100%;box-sizing: border-box;line-height: 0.8;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;color: rgb(26, 173, 25);font-size: 24px;word-wrap: break-word !important;">06</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;letter-spacing: 0px;color: rgb(26, 173, 25);font-size: 20px;word-wrap: break-word !important;">—</span></p></section></section></section></section><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: center;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="font-size: 20px;max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;">实践效果与问题</span></p><p><span style="font-size: 16px;">自方案上线后已经有1个多月了，整体上经受住了考验，因为同时上线了两套方案，对两类方案的优劣势也有了更多体会。</span></p><p><span style="font-size: 16px;"><br/></span></p><p><span style="font-weight: bold;font-size: 16px;">（1）VPN方案的优缺点</span></p><p><span style="font-size: 16px;">VPN优点：</span></p><ul class="list-paddingleft-2"><li><p><span style="font-size: 16px;">可以满足所有远程办公需求</span></p></li><li><p><span style="font-size: 16px;">使用简单</span></p></li></ul><p><br/></p><p><span style="font-size: 16px;">VPN缺点：</span></p><ul class="list-paddingleft-2"><li><p><span style="font-size: 16px;">处理性能局限：VPN商业设备处理有局限，例如可支持的加密带宽不能超过xxxM，形成瓶颈；</span></p></li><li><p><span style="font-size: 16px;">难以快速扩容：因为涉及设备采购，上下线网络设备兼容性，紧急情况下扩容难度较大；</span></p></li><li><p><span style="font-size: 16px;">网络质量要求较高：VPN模式如果网络质量不佳，很容易引起VPN中断，导致所有的会话全部中断，很影响用户体验；</span></p></li><li><p><span style="font-size: 16px;">安全风险不易控制：VPN模式决定了安全边界在VPN网关上，对于客户端发生的安全事件是无感也无法控制。</span></p></li></ul><p><br/></p><p><span style="font-weight: bold;font-size: 16px;">（2）零信任架构的优缺点</span></p><p><span style="font-size: 16px;">零信任架构优点：</span></p><ul class="list-paddingleft-2"><li><p><span style="font-size: 16px;">处理能力强：网关主要处理的是HTTP协议，用普通服务器即可，可以有很好的处理能力；</span></p></li><li><p><span style="font-size: 16px;">可快速扩容：使用LVS等负载均衡方案，可以快速横向或纵向扩容；</span></p></li><li><p><span style="font-size: 16px;">网络质量要求低：因为不是建立隧道，而是基于HTTPS的请求，网络质量不高的时候不会引起所有会话全部中断；</span></p></li><li><p><span style="font-size: 16px;">安全控制力强：零信任架构中安全的边界在用户终端上，有更强的控制和感知能力；</span></p></li><li><p><span style="font-size: 16px;">使用“简单”：用户认证授权完后，对用户的打扰较少，但这个依赖agent设计能力，设计不好会带来更大的用户使用成本。</span></p></li></ul><p><br/></p><p><span style="font-size: 16px;">零信任架构缺点：</span></p><ul class="list-paddingleft-2"><li><p><span style="font-size: 16px;">一些特殊的远程办公需求难以满足，或是要花费很大成本来实现，例如不支持代理的C/S应用，一些特定的协议访问等</span></p></li></ul><p><br/></p><p><span style="font-weight: bold;font-size: 16px;">（3）其他的问题</span></p><p><span style="font-size: 16px;">这是第一次安全部门来主导大规模远程办公的支持，有很多意想不到的事情，例如：</span></p><ul class="list-paddingleft-2"><li><p><span style="font-size: 16px;">20%不看帮助的用户，占用了80%的人力支出；</span></p></li><li><p><span style="font-size: 16px;">直面用户，安全工程师要承担很多低价值的热线工作；</span></p></li><li><p><span style="font-size: 16px;">墨菲定律一定会发生；</span></p></li><li><p><span style="font-size: 16px;">解决一个问题的同时，也会带来新的问题。</span></p></li></ul><p><br/></p><section style="white-space: normal;max-width: 100%;box-sizing: border-box;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 20px;padding-left: 20px;max-width: 100%;box-sizing: border-box;line-height: 0.8;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;color: rgb(26, 173, 25);font-size: 24px;word-wrap: break-word !important;">07</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;letter-spacing: 0px;color: rgb(26, 173, 25);font-size: 20px;word-wrap: break-word !important;">—</span></p></section></section></section></section><p style="white-space: normal;max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;background-color: rgb(255, 255, 255);text-align: center;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="font-size: 20px;max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;">结束语</span></p><p><span style="font-size: 16px;"><br/></span></p><p><span style="font-size: 16px;">综上，从实际运行的情况来看，零信任架构无疑在安全上能带来很多优势，甚至用户使用上也是可以很简单，并且是可以真正落地，让用户去使用的方案。</span></p><p><br/></p><p><span style="font-size: 16px;">但同时零信任架构的远程办公部署，应该是要提前准备好的事情，绝非短时间可以上线的方案，所以我很难相信能像一些厂家广告宣传一样，快速上线。</span></p><p><br/></p><p><span style="font-size: 16px;">另外一方面，如果想用令信任架构取代VPN，要看公司的办公需求还有公司自身的技术能力，因为5% - 10%的特殊需求可能要花费很大的成本才可以转化上去。</span></p><p style="max-width: 100%;min-height: 1em;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: left;box-sizing: border-box !important;word-wrap: break-word !important;"><br/></p><section style="max-width: 100%;box-sizing: border-box;min-height: 1em;padding-right: 10px;padding-left: 10px;line-height: 1.6;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;min-height: 1em;padding-right: 10px;padding-left: 10px;line-height: 1.6;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;min-height: 1em;padding-right: 10px;padding-left: 10px;line-height: 1.6;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;min-height: 1em;padding-right: 10px;padding-left: 10px;line-height: 1.6;color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);word-wrap: break-word !important;"><p style="caret-color: rgb(62, 62, 62);color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);"><br/></p><p style="caret-color: rgb(62, 62, 62);color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);"><strong style="caret-color: rgb(62, 62, 62);color: rgb(62, 62, 62);font-size: 16px;white-space: normal;max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="max-width: 100%;color: rgb(136, 136, 136);font-size: 20px;box-sizing: border-box !important;word-wrap: break-word !important;">“</span></strong><span style="font-size: 16px;max-width: 100%;color: rgb(136, 136, 136);box-sizing: border-box !important;word-wrap: break-word !important;"> 以前做过多次安全会议的分享，但写公众号是第一次，感觉更有挑战，写的不对的地方还请大家指正，<strong>如果觉得有所价值</strong>，请素质三连，</span><span style="font-size: 16px;max-width: 100%;color: rgb(255, 76, 0);box-sizing: border-box !important;word-wrap: break-word !important;">关注、点赞、转发</span><span style="font-size: 16px;max-width: 100%;color: rgb(136, 136, 136);box-sizing: border-box !important;word-wrap: break-word !important;">，后续会提供更多原创内容来感谢大家的支持。<strong style="max-width: 100%;box-sizing: border-box !important;word-wrap: break-word !important;"><span style="max-width: 100%;font-size: 20px;box-sizing: border-box !important;word-wrap: break-word !important;">”</span></strong></span></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.9940119760479041" data-s="300,640" style="" data-type="png" data-w="334" src="https://wechat2rss.xlab.app/img-proxy/?k=63e82ccb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0ceaF24ZmQJwEVcdH2YgQkkn9kGsibnPfdazDnFe0EzKRf6UPwoLNgtaWw%2F640%3Fwx_fmt%3Dpng"/></p><p style="caret-color: rgb(62, 62, 62);color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);text-align: center;">扫码关注我的公众号</p></section></section></section></section><p><br/></p><p><br/></p><section style="caret-color: rgb(62, 62, 62);color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section powered-by="xiumi.us" style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"><section style="padding-right: 20px;padding-left: 20px;max-width: 100%;box-sizing: border-box;line-height: 0.8;word-wrap: break-word !important;"><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;color: rgb(26, 173, 25);font-size: 24px;word-wrap: break-word !important;">00</span></p><p style="max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;box-sizing: border-box;letter-spacing: 0px;color: rgb(26, 173, 25);font-size: 20px;word-wrap: break-word !important;">—</span><br style="max-width: 100%;box-sizing: border-box;word-wrap: break-word !important;"/></p></section></section></section></section><p style="caret-color: rgb(62, 62, 62);color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;font-size: 20px;box-sizing: border-box !important;word-wrap: break-word !important;">硬广时间</span></p><p style="caret-color: rgb(62, 62, 62);color: rgb(62, 62, 62);font-size: 16px;white-space: normal;background-color: rgb(255, 255, 255);max-width: 100%;box-sizing: border-box;min-height: 1em;text-align: center;word-wrap: break-word !important;"><span style="max-width: 100%;font-size: 20px;box-sizing: border-box !important;word-wrap: break-word !important;"><br/></span></p><p><span style="font-weight: bold;">（1）招人、招人、招人</span></p><p>我们团队正在招人，氛围不错，鼓励创新，有很强开发能力，也资源和环境，人际关系平等，没有996。如果你想成长，一起做更有价值的事情，真心欢迎加入我们，岗位JD，联系方式可扫码了解。</p><p><img data-ratio="1" data-w="400" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=ec0e3ef7&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0cel4SlUcpGM3ptZz8P6ZtAcLHVicZ34umdTHIsUObdl6qWQj3UdxUNiaSA%2F640%3Fwx_fmt%3Dpng"/><br/></p><p>（2）完美SRC的双倍活动正在搞起，如果是发现我们零信任架构漏洞，更有额外奖励，欢迎大家来挖。</p><p><img data-ratio="1" data-w="400" data-type="png" src="https://wechat2rss.xlab.app/img-proxy/?k=0260ec58&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsXEicKf4mL775WWPfVwF0cefIDga16s0jk7OSqgc3akF7JEB5UaYGxtCNaYj9HbGI8a5Cr8N8L2Gg%2F640%3Fwx_fmt%3Dpng"/><br/></p><p><br/></p><p>最后祝大家百毒不侵！<br/></p><p><br/></p>



<p><a href="2247483685">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=d53278db&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483685%26idx%3D1%26sn%3Dce23b1753644f86a1a0ca8eb6057fb56%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Wed, 04 Mar 2020 17:57:00 +0800</pubDate>
    </item>
    <item>
      <title>关于我</title>
      <link>https://mp.weixin.qq.com/s?__biz=Mzg5MTA1Mzg0Mg==&amp;mid=2247483656&amp;idx=1&amp;sn=98cdfb3ed7dd6e8f8c6e172f0cd95731</link>
      <description>庚子之年，回首过去入安全这行已16年，从小兵到负责集团安全，还记得第一次面试时的忐忑，担心经验不够，无法证明</description>
      <content:encoded><![CDATA[<p>
<span>何艺</span> <span>2020-02-27 19:06</span> <span style="display: inline-block;"></span>
</p>

<p>庚子之年，回首过去入安全这行已16年，从小兵到负责集团安全，还记得第一次面试时的忐忑，担心经验不够，无法证明</p>
<p></p>



<p>
<img src="https://wechat2rss.xlab.app/img-proxy/?k=ff7050d8&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_jpg%2FMg4AXAx6ibLsUkpBic4uWafSG3Zchkic9icpItshscB3WibyT86IwfERzXejF7PzdYL8H6ZCbv6dAQO1CMLAEkmzJCA%2F0%3Fwx_fmt%3Djpeg"/>
</p>


<p>庚子之年，回首过去入安全这行已16年，从小兵到负责集团安全，还记得第一次面试时的忐忑，担心经验不够，无法证明自己，真等年限变长后，反而越发觉得工作经验说明不了什么，你做过什么，带来过什么价值，是个什么样的人才是最好的证明。<br/></p><p><br/></p><p>尝试写公众号，既是希望对过去的经验有所总结，更是希望自己能进步，放空，才能更好的吸收。如果我写的对你有所帮助，请告诉我，那会是很好的认可。</p><p><br/></p><p>如果想深入交流，或是过来加入我们，欢迎加我微信。</p><p style="text-align: center;"><img class="rich_pages" data-ratio="1.1134453781512605" data-s="300,640" style="" data-type="png" data-w="238" src="https://wechat2rss.xlab.app/img-proxy/?k=c9c964eb&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsUkpBic4uWafSG3Zchkic9icp2lZk2Y0SrV6N1eIMibXibTTrEezZswbo0H65Xc3yEFJc1FneuiaRgndlw%2F640%3Fwx_fmt%3Dpng"/></p><p style="text-align: center;"><br/></p><p style="text-align: center;"><img class="rich_pages" data-ratio="0.5592592592592592" data-s="300,640" style="" data-type="png" data-w="1080" src="https://wechat2rss.xlab.app/img-proxy/?k=9bfdf0e0&amp;u=https%3A%2F%2Fmmbiz.qpic.cn%2Fmmbiz_png%2FMg4AXAx6ibLsUkpBic4uWafSG3Zchkic9icpT5DE8BwibDCDeibH1CNLw8Zcvanx5RvUQfU9NYWl63wmtYX5pyfutaNw%2F640%3Fwx_fmt%3Dpng"/></p><p><br/></p>



<p><a href="2247483656">阅读原文</a></p>
<p><a href="https://wechat2rss.xlab.app/link-proxy/?k=9fc740a7&amp;r=1&amp;u=https%3A%2F%2Fmp.weixin.qq.com%2Fs%3F__biz%3DMzg5MTA1Mzg0Mg%3D%3D%26mid%3D2247483656%26idx%3D1%26sn%3D98cdfb3ed7dd6e8f8c6e172f0cd95731%26subscene%3D0">跳转微信打开</a></p>
]]></content:encoded>
      <pubDate>Thu, 27 Feb 2020 19:06:00 +0800</pubDate>
    </item>
  </channel>
</rss>