业务安全与风控

会议室:万富厅
出品人:毕裕

业务安全至关重要,一旦被犯罪分子突破防线,轻则企业资产损失,重则用户数据泄漏,造... 展开 >

专题出品人:毕裕

永安在线创始人 / CEO

资深网络安全专家、国内业务安全开拓者。拥有 11 年的业务安全研究和实战对抗经验,历任腾讯业务安全情报团队负责人、前猎豹移动高级安全技术专家。 2017 年创办成立“威胁猎人”(2019 年更名为“永安在线”),专注互联网业务安全情报和对抗研究,推出业内首个业务情报预警平台(Karma);成立鬼谷实验室,专注深挖黑灰色产业链以帮助企业减少反欺诈对抗盲区;推出业内首个以情报为基础的 API 安全管控平台,开启业务安全防御新方向。 

地点:万富厅

专题:业务安全与风控

业务安全至关重要,一旦被犯罪分子突破防线,轻则企业资产损失,重则用户数据泄漏,造成无法想象的后果,名誉扫地。在过去,做安全防控常使用到业务数据。但在今天强调数据保护的新背景下,安全团队需要新技术的引入来弥补数据断流/数据标签缺失的影响,以提升防控能力。我们关注基于用户行为的分析、图计算、知识图谱、端智能等新技术在业务风控中的运用。

by 何智鑫

蚂蚁集团
支付宝业务风险技术部 高级安全专家

随着互联网业务的发展和黑灰产攻击技术的不断提升,大型互联网 App 需要应对非法内容、恶意引流、黑产欺诈以及隐私合规等复杂多变的业务安全风险。业务的开放性往往导致合法功能被黑灰产非法利用、业务的复杂性经常导致安全漏洞修复周期过长无法快速止血。如何在业务场景不断创新的同时系统性保障大型 App 安全合规水位,如何实时感知和阻断黑灰产攻击已经成为一个行业性的难题。

基于此,我们设计并研发了支付宝流量海关产品。通过在端、云两侧业务逻辑流量入口部署 SDK,流量海关基于轻量级 JS 端侧引擎、动态 Groovy 云侧引擎、高速大容量分布式缓存、用户行为流及风险计算模型,覆盖用户客户端业务访问流量以及服务端请求流量的全域流量管控,同时通过先进的基础架构,建立具备超大规模并发计算、动态策略引擎、管控场景灵活等特点的业务规则配置平台。

流量海关实现了支付宝 App 复杂业务场景下的安全风险智能感知-决策干预-实时阻断能力,在黑灰产对抗、漏洞止血和业务合规领域发挥了重要作用。

演讲提纲:
1. 支付宝流量海关介绍
2. 流量采集:如何实现全业务流量采集
3. 智能分析:风险感知引擎介绍
4. 风险管控:统一流量管控能力建设
5. 典型的应用案例

你将获得:

  • 如何在业务场景不断创新的同时系统性保障大型 App 安全合规水位
  • 如何构建超级 App 端风险统一识别、决策和管控体系

by 沈海涛

OPPO
子午互联网安全实验室负责人

近年来,随着移动互联网的蓬勃发展,隐私问题受到越来越多的关注,保护隐私成为了一项迫切的社会需求。同时全球政府纷纷立法,加强了隐私保护,如欧盟 GDPR、国内《个人信息保护法》。执法力度也逐步加强:2021 年 GDPR 罚款创新高;2021 年工信部累积检测 App 超 200 万款,并对 1500 余款 App 进行公开通报甚至下架。隐私与安全存在着天然的关联, OPPO 安全与隐私团队从 2018 年开始进行隐私安全相关的建设。本议题将从标准、流程、工具、研发等角度介绍 OPPO 互联网业务的隐私安全建设实践。

演讲提纲:

1. 隐私安全所面临的风险

2. 应对风险的思路总览

3. OPPO 隐私合规建设实践

  • 标准引入
  • 用例化&自动化
  • 研发流程落地
  • 持续改进

4. 总结与展望

你将获得:

  • 了解隐私安全面临的风险与挑战
  • 学习隐私安全建设思路与实践

by Runner

腾讯
高级工程师

2021 年,公安部发布的全国欺诈警情案件达 37 万起,涉案资金高达 3265 亿,对于社会稳定造成了巨大的危害。微信作为国民级的社交平台更是反欺诈的重要前沿阵地。业界通用的团伙挖掘反欺诈方案是基于社团挖掘或环境信息聚类等,该方式在黑产的逃逸算法的对抗下存在一定的瓶颈和感知延迟,对于整体的欺诈团伙的打击覆盖不足。

微信安全团队依托自研智能风控系统,结合基于多年风控实战经验沉淀,提出了 FraudGraph 算法精准挖掘控欺诈团伙,在业务上也取得了非常显著的效果。本次主要分享上述工作中的挑战、思考以及解决方案。希望能给从事安全风控领域的人员提供一些借鉴和参考。

演讲提纲:
1. 背景

  • 欺诈背景介绍
  • 业界反欺诈方案

2. FraudGraph 欺诈团伙扩散打击框架

  • FraudGraph 团伙扩散模块整体架构
  • FraudGraph 团伙扩散算法

3. 基于泛化关系的 FraudGraph 团伙聚类框架

  • FraudGraph 团伙聚类模块整体架构
  • FraudGraph 团伙聚类融合算法
  • FraudGraph 团伙聚类模式挖掘算法

你将获得:

  • 认识欺诈团伙的基本特点
  • 了解基本的图算法知识、团伙挖掘流程及用户序列和图算法结合的实践方案
  • 掌握团伙聚类和团伙扩散的定义以及团伙挖掘可解释性的手段、团伙挖掘评估指标等

by 邵付东

永安在线
COO、资深安全技术专家

在当今应⽤程序驱动的世界中,创新的⼀个基本元素就是 API。从银⾏、零售、运输到物联⽹、⾃动驾驶汽⻋和智慧城市,API 是现代移动端、SaaS 和 Web 应⽤程序的关键部分。在⾯向客户、⾯向合作伙伴和机构内部的应⽤程序中,随处可⻅ API 的使⽤。Akamai 的统计报告指出,API 请求已占所有应用请求的 83%,预计 2024 年 API 请求命中数将达到 42 万亿次。

从本质上讲,API 承载了业务逻辑和敏感数据交互,正因为如此,它越来越多地成为攻击者的⽬标。2021 年 IBM Security X-Force 报告中也指出,其分析的数据安全事件中有三分之二是由不安全的 API 造成的;Gartner 预测,到 2022 年,API 滥用将成为导致企业 Web 应用程序数据泄露最常见的攻击媒介,甚至在 2024 年 API 安全问题引起的数据泄露风险将翻倍。

传统的业务安全多是从账号、内容、设备、IP 等主体视角来构建业务安全的防御体系,但是往往在攻击发生后才能进行针对性的建模和防御;另一方面,研发侧不断迭代和更新业务逻辑带来了 API 的爆发式增长,导致安全侧疲于应对;通过对业务的流量进行分析,从 API 的视角来及早感知和修复业务的脆弱点,在攻击尝试的阶段检测到攻击者的攻击入口、攻击资源和攻击方法,或许是业务安全整体防护的一种新的补充。

OWASP 指出,没有安全的 API,快速创新将是不可能的。

演讲提纲:

1. 从 API 的视角来看业务安全的案例 

2. API 安全的挑战 

3. 保护 API 安全的方案

  • API 自动化提取引擎
  • API 攻击检测引擎

你将获得:

  • 从 API 的视角来解决业务安全尝试的思路
  • 如何构建企业的 API 安全体系

交通指南

广州万富希尔顿酒店

Hilton Guangzhou Baiyun
地址:广州市白云区云城东路515-517号
  • 微信咨询

  • 电话咨询

    联系电话:+86 15600537884

领取往期热门演讲视频

领取往期热门演讲视频二维码
票务经理