騰訊安全打造真實雲端攻防戰 GeekPwn 雲安全挑戰賽0ops摘冠
- 2019 年 10 月 25 日
- 筆記
由騰訊安全雲鼎實驗室聯合GeekPwn發起的
全球首個基於真實通用雲環境的雲安全挑戰賽
今天下午正式結束。

來自紫荊花、復旦白澤、0ops、AAA、Nu1L、r3kapig 六支中國安全強隊,在為期8小時的緊張攻防對抗後,最終0ops戰隊率先突破9道賽題,累計得到2210分,拿下雲安全挑戰賽一等獎,復旦白澤、r3kapig分列二、三位。
集結「攻堅力量」,對決雲端安全
參加此次雲安全挑戰賽的戰隊成員來自清華大學、復旦大學、上海交通大學、浙江大學、京東、盤古等高校及企業,幾乎集結了學術圈與產業界的「攻堅力量」,展開一場覆蓋雲上全路徑攻擊與防禦的對抗。






左右滑動查看更多
(滑動看參賽戰隊)
騰訊副總裁丁珂表示,希望藉助這次的雲上安全挑戰賽,吸引各路極客對多元、複雜的雲計算環境,展開前沿技術探索,預演雲上安全攻防。相信通過這次比賽,積累的雲攻防研究、技術、經驗以及人才,將為產業提供一個更為安全的雲環境。
守護雲安全新實踐:
打造真實雲端攻防比賽環境
作為全世界首個基於真實雲環境復原的雲安全攻防競賽,比賽還未開始,就已受到了來自行業、企業的關注。騰訊安全雲鼎實驗室副總監李濱解釋稱,「在今天這樣一個雲聯萬物的時代,產業互聯網面臨的最大挑戰,就是用戶對雲安全性的疑問。對於這個疑問,我們嘗試通過前沿攻防技術的研究和落地,以及今天通過構建比賽的真實環境來驗證和解答。」
在今天的比賽現場上,為了模擬真實雲環境,騰訊安全雲鼎實驗室通過採用最主流的雲平台開源組件,結合實驗室的雲攻防靶場黑科技,構建了這樣一個真實的可以完整工作的全棧雲環境,完全復現主流雲平台的架構、技術和系統軟硬體環境。不僅包括了雲上的典型應用,如租戶VPC、虛擬機IaaS服務、各類資料庫DaaS服務、容器雲PaaS服務及最前沿的多方數據安全計算服務,還有完整的雲管理調度平台。
在本次比賽的賽題設置中,騰訊安全雲鼎實驗室選取真實雲上攻擊場景,根據攻擊難度和攻擊成功後的影響,設定了四個難度級別,共十六道真實攻擊場景賽題。涵蓋從租戶應用安全、虛擬化和容器安全、雲平台服務和高防數據環境等不同的應用場景,梯度考察參賽選手的實力。
難度級別一:主要是通過雲租戶私有空間VPC內的虛擬機和應用攻擊,來考察基礎黑客攻擊技能;
難度級別二:需要參賽隊伍通過雲上PaaS或SaaS類應用的共享集群服務,突破系統限制,直到獲取服務集群的系統超級用戶許可權。
難度級別三:選手已經進入了一個完全標準的雲環境,需要攻擊者突破雲租戶VPC和虛擬化隔離的限制,到達雲平台層和物理伺服器,直到最終控制整個雲。
難度級別四已經上升到堪稱「史詩級別」。前三個級別使用的都是最新的開源軟體的雲平台和系統,體現了開源軟體建設雲的一般安全水平。在這個基礎之上,各家雲廠商在自身的系統上都會比較全面的安全防護,所以雲鼎實驗室還準備了一個增強安全環境,來供選手挑戰。雲鼎實驗室對開源版本的雲平台和系統進行了安全加固,看選手是否能突破更高水平的內核安全防護,並且還提供了一個可信計算環境,使用最新的硬體數據安全保護技術,來驗證雲平台即使被攻破的情況下,攻擊者能否獲取到用戶的關鍵數據。
但最終,六支參賽隊伍傾盡「腦力」,也未能有戰隊突破最後一個級別的挑戰。
未知攻,焉知防。在騰訊安全雲鼎實驗室負責人董志強看來,今天雲計算實際上現在已經越來越成為數字世界的基礎設施,雲服務商和雲租戶的安全挑戰越來越高,所以雲安全越來越受到各方關注;同時,雲計算技術複雜、體系龐大,網路安全研究人員自己想廣泛深入研究較為困難。所以騰訊安全雲鼎實驗室聯合GeekPwn搭建這樣一個比賽平台,不僅為研究人員提供了一個真實環境的平台,同時因為覆蓋環節全面,更有利於研究人員的實踐。
構建核心安全能力,
騰訊安全打造更安全產業雲
隨著產業數字化轉型升級步伐加快,雲基礎設施的安全和雲上數據的安全已經成為雲用戶關注最多的問題。為應對產業互聯網環境下的安全問題,騰訊安全協同騰訊雲,共同構建了「一個基礎底座,兩個安全中台,攻防兩面一體」的核心安全能力,為產業打造更安全的雲環境。
一個基礎底座
即騰訊安全構建的 「雲全棧安全基礎設施」,從物理環境和基礎設施、可信網路、可信硬體、可信作業系統直到租戶安全,從合規治理、運維管理到供應鏈安全,全方位的給雲用戶提供一個牢不可破的可信安全底座。這個底座已經獲得了可信雲和等級保護四級等體系的諸多標準認可。而在今天比賽中所構建的高防環境,就包含騰訊安全雲鼎實驗室選取的「全棧可信基礎設施」中的一小部分安全「黑科技」。

數據安全中台
除了雲平台自身的可信,「數據安全」是用戶關注的另一個主題,同時數據安全和隱私保護也是騰訊安全和騰訊雲最關注的技術重點。圍繞數據安全,騰訊安全雲鼎實驗室通過研究和應用高安全性硬體加密技術、多方安全計算、前沿的高性能國產化密碼技術,打造騰訊安全「數據安全中台」,給用戶提供全生命周期數據安全服務,有效保障用戶數據安全。騰訊雲依靠該技術,近日還獲得了全球雲廠商中第一家通過個人資訊和隱私保護體系ISO 27701認證。除此之外,騰訊安全還協助騰訊雲在全球範圍內獲取了近30項各類認證,充分體現出企業和用戶對於騰訊安全數據安全保護能力的認可。
租戶安全運營中台
而在租戶的安全防護上,騰訊安全建立了「租戶安全運營中台」,通過先進的威脅情報、漏洞感知和安全大數據能力,實時的分析全雲安全態勢,為雲用戶提供主動地安全響應服務。今天為止,該中台的安全情報能力已經覆蓋數百個資訊源,並服務於騰訊雲100萬台以上的伺服器和數千家大客戶,能夠在分鐘級發現全網新增的高危埠,小時級定位新出現的零日漏洞影響範圍,在日級以內實現全網的安全漏洞處置。

利用騰訊雲先進的實時攻擊威脅檢測技術,在本次比賽環境中構建了比賽實時監控系統,可以可視化的呈現選手的攻擊測試動作以及攻擊路徑,並進行比賽動態展示。
攻防兩面一體
騰訊安全雲鼎實驗室還在此次比賽中,基於全球首個「攻擊路徑全景圖」,設定和真實的復現了雲攻擊路徑全景里的四條縱深攻擊和三條橫向遷移攻擊路線。據李濱介紹,騰訊安全雲鼎實驗室在雲上長期的攻防對抗實踐中總結和發現了「八縱八橫」雲攻擊路徑,覆蓋了全部的雲應用場景和主要弱點風險,而今天的比賽就是雲攻擊路徑全景的一個濃縮體現。

未來,騰訊安全還將與生態社區一起協作,研究構建系統化的雲安全攻防模型,並開放雲攻防靶場,推動產業、研究機構和安全愛好者對於雲安全更加體系化和深入的研究與剖析。
關於雲鼎實驗室
騰訊安全雲鼎實驗室一直專註於雲領域前沿安全技術研究與創新,以及雲標準化與合規體系建設等工作。通過機器學習與大數據技術實時監測並分析各類風險資訊,同時,雲鼎實驗室幫助客戶抵禦高級可持續攻擊,並聯合騰訊安全其他實驗室進行安全漏洞的研究,確保雲計算平台整體的安全性,且相關能力通過騰訊雲開放出來。雲鼎實驗室在雲安全領域的研究與實戰積累,使得騰訊雲能夠為企業和創業者提供集雲計算、雲數據、雲運營於一體的雲端服務體驗,同時也是最可信的安全防護平台之一。
➤推薦閱讀
- 【安全預警】PHP遠程程式碼執行漏洞風險預警(CVE-2019-11043)
- 倒計時 1 天 | 攻防升溫,GeekPwn 雲上挑戰即將登場
- 【內有福利】真實雲上攻防10.24開戰,探索產業安全新邊界
- 全球首家!騰訊雲隱私安全管理獲ISO/IEC 27701:2019認證
- 「高危」!騰訊發現雲虛擬化平台逃逸漏洞
- 護航產業互聯網,打造最安全的產業雲
- 緊急預警丨威脅堪比永恆之藍,微軟高危RDP漏洞利用程式碼已被公布,請儘快修補!
- 重磅:2019上半年雲安全趨勢報告發布(附下載鏈接)
- 騰訊雲上攻防戰事(三)丨千里追兇,雲上黑產雖遠必誅
- 最高五萬元現金!TSRC騰訊雲業務安全專項今日開戰
關注云鼎實驗室,獲取更多安全情報
