【智话·数字安全免疫力】货拉拉黄宇鸿:数据驱动,构建“看得见”的安全

电子科技世界 2024-12-24 14:27
\\线上消费的持续增长有效拉动了内需,已成为中国经济增长的重要驱动力。零售、电商、O2O的快速发展离不开近些年来数字基建的发展,更仰赖于数字化物流体系的日渐完备。物流快递行业帮助“新零售”走完“最后一公里”的同时,也掌握了海量的用户数据,由于物流链条长、接触数据的角色多,使得物流快递行业信息安全治理变得极其重要。
 
近年以来,各行各业都在使用AI等新技术提质增效,物流行业也不例外,如何建立完备的安全体系,以保障用户信息安全和企业的长远发展?本期对谈中,CIO时代联合创始人兼COO、新基建创新研究院秘书长刘晶围绕相关话题,邀请到了知名物流科技平台货拉拉信息安全部负责人黄宇鸿(以下简称黄宇鸿),共话数据驱动的物流体系下,货拉拉如何构建安全体系。
 
\
采访嘉宾 | 货拉拉信息安全部负责人   黄宇鸿
访谈主持 | CIO时代联合创始人兼COO新基建创新研究院秘书长  刘  晶
 
1、刘晶:从您个人角色来看,当前物流行业或货拉拉在安全方面面临哪些难点和痛点?
 
黄宇鸿:作为一家网络货运平台,货拉拉与其他众多行业在面临安全挑战时既有共性也有其独特性。共同点在于我们都是面对黑产,物流业务需要采集跟实际用户相关的一些个人的信息,所以我们和其他行业一样都会面临敏感数据的保护的挑战。
货拉拉的独特性在于其业务的广泛覆盖和高度分散性。公司在全国300多个城市开展业务,人员也遍布这些城市,这种地理上的广泛分布使得线上与线下的运营场景变得异常复杂。
 
此外,货拉拉还面临着一些特定的安全挑战,比如在处理司机与用户之间的纠纷时,客服人员可能需要调取订单相关数据来进行责任判定。这一过程涉及到一些敏感数据的使用,要求企业做好数据安全的保护。
 
针对这种数据调用,货拉拉建设了非常严格的安全屋机制,安全屋是个物理隔离的区域,客服人员在处理涉及隐私的数据之前,必须遵守严格的规定,如不得携带手机入场,有严格身份认证、权限管理、工作过程中也会做审计和监控,以确保数据处理过程的安全与私密,并且所有这些数据调用相关的活动只能在安全屋进行,从而最大限度地减少数据泄露的风险。
 
总体上,货拉拉对特定的业务和相关的产品做了很多特定的措施去做保障。
 
2、刘晶:能否描述一下您加入团队时面临的挑战,您做了哪些工作?
 
黄宇鸿:最近这些年,货拉拉不仅在业务上持续创新,更在信息安全领域加大了投入,以应对日益复杂的安全挑战。从早期的等保合规要求,到后来的数据安全和个人信息保护法规的出台,信息安全领域已经形成了相对完善的法律法规体系。这一变化使得货拉拉在应对信息安全挑战时,有了更为明确的法律依据和更高的标准。
 
数据安全、个人信息保护这块,不管是从技术上还是产业成熟度上面,相较于网络安全板块,挑战会更大一些。此外,由于数据安全与业务是强耦合的,其处理过程需要业务部门的紧密配合,这无疑增加了工作的复杂性和难度。
 
为了有效应对这些挑战,加入货拉拉以后,我从组织和管理制度入手,推动升级了公司层面的信息安全委员会,信息安全工作提升到了公司层面统一管理,同时还制定了一系列安全制度和运行流程,并设立了信息安全的BP(业务伙伴)机制。通过派遣安全BP深入业务部门,有助于更准确地了解业务部门的信息安全需求和问题,保障问题解决和推动安全要求真正在业务上落地。
 
除了制度和机制建设外,货拉拉还注重技术创新和应用。近年来,公司紧跟行业前沿技术,引入了零信任、攻防云、切面安全等先进的安全理念和最佳实践,进一步完善了信息安全体系。这些技术的应用不仅提高了系统的安全性,也为货拉拉在信息安全领域积累了较好实践。
 
3、刘晶:货拉拉在信息安全建设及应用方面的典型场景可否重点分享一下?
 
黄宇鸿:最近两年我们安全这边重点做了一些和指标量化相关的事情,可以分享一下。在信息安全方面,我们始终秉持一个基本原则:通过数据驱动安全建设。信息安全领域具有明显的短板效应,企业的整体安全水平往往并非由最强项决定,而是受制于最薄弱环节。并且信息安全相对复杂,和企业生产经营各方面都相关,为了精准评估企业安全水位,就需要有指标体系来反应安全水平,货拉拉设立了五大基本安全指标:
 
①、覆盖率:覆盖率是衡量安全能力在企业各场景中覆盖水平的重要指标。通过持续监测覆盖率的变化,能够及时发现安全能力的薄弱环节,并采取有效措施予以加强,从而提升企业整体的安全防护水平。
 
②、准确率准确率是评估安全检测能力的重要指标,反映了安全系统在检测到攻击时的准确性。
 
③、召回率召回率也是评估安全检测能力的重要指标,衡量了系统能够发现所有潜在攻击的能力。
 
④、MTTD:平均检测时长MTTD(平均检测时长)是衡量安全技术效率和安全运营效率的关键指标。MTTD反映了从攻击发生到被检测出来的时间间隔。
 
⑤、MTTR:平均响应时长和MTTR(平均响应时长)同样是衡量安全运营效率的关键指标。MTTR衡量了从检测到攻击到采取有效应对措施的时间。
 
通过建立五个指标,安全检测防御相关的安全水平就能大致衡量出来能力和响应水平。并且我们推动了整个安全运营实现线上化,这样指标数据就能通过工具自动统计出来。另外我们也通过攻防演练检验我们的指标。我们建立了一个安全的攻防云环境,将内部安全检测能力做了虚拟化,然后做攻击测试,借助一些脚本和BAS产品(入侵和攻击模拟),实现周期性的攻击测试以验证各种检测能力,通过这种方式,能比较有效得到各个安全检测防御能力的召回率指标,提高召回率的准确性。
 
4、刘晶:我们了解到货拉拉此前已与腾讯安全展开相关合作,可否介绍具体合作在哪些方面?
 
黄宇鸿:腾讯安全作为业界领先的网络安全解决方案提供商,拥有深厚的技术积累和创新理念,为我们提供了强有力的支持。此前,已引入多款优秀的腾讯安全产品与服务,以强化我们的安全防护体系。
 
个人认为腾讯安全的一大显著优势,在于其在移动端与终端领域的广泛装机量。庞大的用户基础为腾讯在安全威胁情报分析方面提供了得天独厚的条件。腾讯能接触到更多的攻击样本,通过长期的数据积累与分析,腾讯安全有能力构建了一个全面且精准的威胁情报库。我们也有和腾讯的安全情报库合作,通过合作还是比较显著提升安全检测效率与准确性,甚至在威胁爆发前就能做出预警,有效降低了潜在的安全风险。
在代码安全方面,我们同样与腾讯安全也有合作。通过合作和借鉴腾讯的安全经验,来不断优化我们自身的代码审查与安全管理流程,力求从源头上消除安全隐患,提升软件安全质量。
 
5、刘晶:现在大家都在谈“新质生产力”,将新技术应用到生产流通环节提质增效,可否分享一些货拉拉在这方面的相关工作?
 
黄宇鸿:货拉拉作为一家深耕于物流领域的互联网平台,在数字化、网络化方面具有先天优势。近年来,随着人工智能(AI)技术的迅猛发展,新质生产力已成为推动社会进步的重要力量。在此背景下,货拉拉紧跟时代步伐,从公司战略层面高度重视AI技术的跟踪与应用创新,不仅在业务层面积极探索AI的无限可能,同时在信息安全领域也积极跟进,以AI为引擎,驱动信息安全防护的全面升级。
 
AI的应用首先在信息安全运营方面,货拉拉已经建设了众多信息安全检测能力,每日产生的告警数量高达数万条。面对如此庞大的告警量,传统的方式是通过规则进行告警压制,但压制以后还是有不少告警。为此,我们尝试用AI技术对告警做处理,通过AI对告警进行预处理和筛选,目前看效果还比较好。经过初步的技术优化,通过AI压制后告警量在召回率没下降的情况下比原来减少了三分之二,这对安全运营效率有明显的提升。
 
同时我们AI能力,包括大模型也在多个方向做些尝试,在一些攻击检测、漏洞检测,还有数据分类分级,以及面向内部员工的一些服务,我们都在尝试通过大模型去提升体验跟效率。
 
6、刘晶:今年的腾讯数字生态大会上提出了“看得见的安全”理念,您如何理解这一理念?
 
黄宇鸿:安全怎么被看见是个老生常谈的问题,安全最好的状态其实就是不出问题、默默无闻地在后面做支撑,这也是为什么会有“看得见”这个议题。
“看得见的安全”可以分别从几个层面来解读: 首先,“看得见”指安全能力。比如此前提到的安全的指标化,如果这些安全的威胁没有被看见,则没法做保护,从保护的角度来说,我们必须先“看到”这些威胁和不足。
 
其次,“看得见”安全价值。对企业而言,安全是增强企业成功的确定性,如果安全出了问题,无论是合规出问题,或被攻击导致业务中断,其后果可大可小,或为业务带来极大损失。因此,安全需要降低此类事件发生的概率,这是安全在企业内部体现的主要价值。
 
最后,企业在安全方面的持续投入也希望能被外部“看见”,使得企业能赢得用户和监管的认可和信任。有很多安全工作会最终通过认证和测评的方式来获得各种证书和资质。这些是企业在安全能力方面的体现,有利于增强用户对企业数据保护方面的信任。还有一些新业态落地过程中,监管机构需要与头部企业共同探讨如何落实安全监管,该过程中我们可以参与其中,分享经验、参与标准制定,帮公司在监管层面赢得更多支持。
 
7、刘晶:谈谈您对于安全行业未来的预期如何?
 
黄宇鸿:信息安全行业作为现代科技发展的重要支撑,一直受到国家层面的高度重视。近年来,随着数字化转型的加速和网络安全威胁的日益严峻,信息安全人才的需求量急剧增加,市场缺口显著,进一步推动了该行业的发展活力。
 
从行业发展趋势来看,信息安全无疑是一个充满潜力且持续发展的领域。与其他行业相比,信息安全的需求具有更强的稳定性和持续性。无论经济环境如何变化,信息安全作为保障数据安全、维护网络空间秩序的关键环节,其重要性不言而喻。因此,即便在短期内面临一些挑战和困难,信息安全行业依然展现出强劲的发展势头和广阔的市场前景。
 
我坚信,信息安全行业不仅是一个具有广阔发展空间的赛道,更是一个值得长期投入和深耕的领域。随着技术的不断进步和应用的不断深化,信息安全行业将持续迎来新的发展机遇和挑战。
 
★ 结束语 ★
 
作为国内互联网物流领域佼佼者,货拉拉在安全方面始终秉承着“建设成行业一流信息安全水平”为使命,在安全技术能力、安全体系、安全合规以及安全文化建设等方面不断发力,持续关注行业最佳实践以及新安全技术、理念的应用。紧握新一代AI技术变革下的安全领域新机遇,持续进行安全左移,提高检测能力,保持安全管控更加前置,构建安全防护盾,探索新型物流模式,为物流行业高质量发展助力。
电子科技世界 关注电子行业最新动态
评论
  • 据IDTechEx最新预计,到2034年,全球汽车舱内传感(In-Cabin Sensing,ICS)市场将超过85亿美元。若按照增长幅度来看,包含驾驶员监控系统(DMS)、乘员监控系统(OMS)、手势控制和生命体征监测等高级功能在内的舱内传感市场预计2020年到2034年将增长11倍。感光百科:ICS中的光源选择01、政策推动带来的“硬”增长作为其中的增长主力,舱内监控系统应用(包含DMS和OMS等)被推动增长的首要因素正是法规。据统计,中国、欧盟、美国、韩国、印度等主要汽车国家或地区已推出相
    艾迈斯欧司朗 2024-12-25 19:56 24浏览
  • 光耦合器,也称为光隔离器,是用于电气隔离和信号传输的多功能组件。其应用之一是测量电路中的电压。本文介绍了如何利用光耦合器进行电压测量,阐明了其操作和实际用途。使用光耦合器进行电压测量的工作原理使用光耦合器进行电压测量依赖于其在通过光传输信号的同时隔离输入和输出电路的能力。该过程包括:连接到电压源光耦合器连接在电压源上。输入电压施加到光耦合器的LED,LED发出的光与施加的电压成比例。光电二极管响应LED发出的光由输出侧的光电二极管或光电晶体管检测。随着LED亮度的变化,光电二极管的电阻相应减小,
    腾恩科技-彭工 2024-12-20 16:31 230浏览
  • Supernode与艾迈斯欧司朗携手,通过Belago红外LED实现精准扫地机器人避障;得益于Belago出色的红外补光功能,使扫地机器人能够大大提升其识别物体的能力,实现精准避障;Belago点阵照明器采用迷你封装,兼容标准无铅回流工艺,适用于各种3D传感平台,包括移动设备、物联网设备和机器人。全球领先的光学解决方案供应商艾迈斯欧司朗(瑞士证券交易所股票代码:AMS)近日宣布,与国内领先的多行业三维视觉方案提供商超节点创新科技(Supernode)双方联合推出采用艾迈斯欧司朗先进Belago红
    艾迈斯欧司朗 2024-12-20 18:55 231浏览
  • 本文介绍瑞芯微开发板/主板Android系统APK签名文件使用方法,触觉智能EVB3588开发板演示,搭载了瑞芯微RK3588芯片,各类接口一应俱全,帮助企业提高产品开发效率,缩短上市时间,降低成本和设计风险。系统签名文件生成APK系统签名文件,具体可参考此文章方法RK3588主板/开发板Android12系统APK签名文件生成方法,干货满满使用方法第一步,修改APK工程文件app/src/build.gradle,并添加以下内容: android {     na
    Industio_触觉智能 2024-12-26 09:20 28浏览
  • 耳机虽看似一个简单的设备,但不仅只是听音乐功能,它已经成为日常生活和专业领域中不可或缺的一部分。从个人娱乐到专业录音,再到公共和私人通讯,耳机的使用无处不在。使用高质量的耳机不仅可以提供优良的声音体验,还能在长时间使用中保护使用者听力健康。耳机产品的质量,除了验证产品是否符合法规标准,也能透过全面性的测试和认证过程,确保耳机在各方面:从音质到耐用性,再到用户舒适度,都能达到或超越行业标准。这不仅保护了消费者的投资,也提升了该公司在整个行业的产品质量和信誉!客户面临到的各种困难一家耳机制造商想要透
    百佳泰测试实验室 2024-12-20 10:37 289浏览
  • 新能源汽车市场潮起潮落,只有潮水退去,才能看清谁在裸泳。十年前,一批新能源汽车新势力带着创新的理念和先进的技术,如雨后春笋般涌入中国汽车市场,掀起一场新旧势力的角逐。经历市场的激烈洗礼与投资泡沫的挤压,蔚来、理想、小鹏等新势力车企脱颖而出,刷爆网络。不曾想,今年新势力车企杀出一匹“超级黑马”,爬上新势力车企销量榜前三,将蔚来、小鹏等昔日强者甩在了身后,它就是零跑汽车。公开数据显示,11月份,零跑汽车实现新车交付量约4.02万辆,同比增长117%,单月销量首次突破4万辆;小鹏汽车当月共交付新车约3
    刘旷 2024-12-26 10:53 37浏览
  • 国产数字隔离器已成为现代电子产品中的关键部件,以增强的性能和可靠性取代了传统的光耦合器。这些隔离器广泛应用于医疗设备、汽车电子、工业自动化和其他需要强大信号隔离的领域。准确测试这些设备是确保其质量和性能的基本步骤。如何测试数字隔离器测试数字隔离器需要精度和正确的工具集来评估其在各种条件下的功能和性能。以下设备对于这项任务至关重要:示波器:用于可视化信号波形并测量时序特性,如传播延迟、上升时间和下降时间。允许验证输入输出信号的完整性。频谱分析仪:测量电磁干扰(EMI)和其他频域特性。有助于识别信号
    克里雅半导体科技 2024-12-20 16:35 216浏览
  • 本文介绍瑞芯微RK3588主板/开发板Android12系统下,APK签名文件生成方法。触觉智能EVB3588开发板演示,搭载了瑞芯微RK3588芯片,该开发板是核心板加底板设计,音视频接口、通信接口等各类接口一应俱全,可帮助企业提高产品开发效率,缩短上市时间,降低成本和设计风险。工具准备下载Keytool-ImportKeyPair工具在源码:build/target/product/security/系统初始签名文件目录中,将以下三个文件拷贝出来:platform.pem;platform.
    Industio_触觉智能 2024-12-26 09:19 27浏览
  •                                                窗        外       年底将近,空气变得格外寒冷,估计这会儿北方已经是千里
    广州铁金刚 2024-12-23 11:49 189浏览
  • 汽车行业的变革正愈演愈烈,由交通工具到“第三生活空间”。业内逐渐凝聚共识:汽车的下半场在于智能化。而智能化的核心在于集成先进的传感器,以实现高等级的智能驾驶乃至自动驾驶,以及更个性、舒适、交互体验更优的智能座舱。毕马威中国《聚焦电动化下半场 智能座舱白皮书》数据指出,2026年中国智能座舱市场规模将达到2127亿元,5年复合增长率超过17%。2022年到2026年,智能座舱渗透率将从59%上升至82%。近日,在SENSOR CHINA与琻捷电子联合举办的“汽车传感系列交流会-智能传感专场”上,艾
    艾迈斯欧司朗 2024-12-20 19:45 332浏览
  • “金字招牌”的户外叙事。2024年的夏天似乎异常炙热,体育迷们的心跳也随之澎湃,全球瞩目的体育盛宴——巴黎奥运会在此刻上映。在这个充满荣耀与梦想的夏天,我们见证了无数激动人心的瞬间:男子4X100米混合泳接力决赛中,潘展乐的最后一棒,气壮山河,中国队的历史性夺冠,让整个泳池沸腾;射击10米气步枪混合团体决赛,黄雨婷和盛李豪的精准射击,为中国队射落首金,展现了年轻一代的力量;乒乓球男单四分之一比赛中,樊振东的惊天逆转令人难以忘怀,凭借坚韧不拔的意志和卓越的技术,成功挺进半决赛,并最终夺冠……在这一
    艾迈斯欧司朗 2024-12-25 19:30 23浏览
  • ALINX 正式发布 AMD Virtex UltraScale+ 系列 FPGA PCIe 3.0 综合开发平台 AXVU13P!这款搭载 AMD 16nm 工艺 XCVU13P 芯片的高性能开发验证平台,凭借卓越的计算能力和灵活的扩展性,专为应对复杂应用场景和高带宽需求而设计,助力技术开发者加速产品创新与部署。随着 5G、人工智能和高性能计算等领域的迅猛发展,各行业对计算能力、灵活性和高速数据传输的需求持续攀升。FPGA 凭借其高度可编程性和实时并行处理能力,已成为解决行业痛点的关
    ALINX 2024-12-20 17:44 230浏览
  • 概述 Intel 要求用户为其10代FPGA器件使用特定的上电和掉电顺序,这就要求用户在进行FPGA硬件设计的时候必须选择恰当的FPGA供电方案,并合理控制完整的供电上电顺序。经过在Cyclone 10 GX测试板上实际验证,统一上电确实会导致FPGA无法正常工作,具体表现为JTAG接口无法探测或识别到目标器件。上电顺序要求 Cyclone 10 GX,Arria 10以及Stratix 10系列器件所有的电源轨被划分成了三个组合,三组电源轨要求依次上电,如图1所示,为三组电源轨上电顺序示意图。
    coyoo 2024-12-25 14:13 10浏览
  • 光耦固态继电器(SSR)作为现代电子控制系统中不可或缺的关键组件,正逐步取代传统机械继电器。通过利用光耦合技术,SSR不仅能够提供更高的可靠性,还能适应更加复杂和严苛的应用环境。在本文中,我们将深入探讨光耦固态继电器的工作原理、优势、挑战以及未来发展趋势。光耦固态继电器:如何工作并打破传统继电器的局限?光耦固态继电器通过光电隔离技术,实现输入信号与负载之间的电气隔离。其工作原理包括三个关键步骤:光激活:LED接收输入电流并发出与其成比例的光信号。光传输:光电传感器(如光电二极管或光电晶体管)接收
    腾恩科技-彭工 2024-12-20 16:30 183浏览
  • 全球照明技术创新领航者艾迈斯欧司朗,于2024年广州国际照明展览会同期,举办【智慧之光】· 艾迈斯欧司朗-照明应用研讨会,以持续的技术创新,推动光+概念的全面落地。现场还演示了多款领先照明技术,且由资深工程师倾情解读,另有行业大咖深度洞察分享,助你开启“光的无限可能”探索之旅!精彩大咖分享引领未来照明无限遐想艾迈斯欧司朗精心准备了照明领域专业大咖的深度分享,无论是照明领域的资深从业者,还是对照明科技充满好奇的探索者,在这里,您都将大有所获。在艾迈斯欧司朗照明全球产品市场VP Geral
    艾迈斯欧司朗 2024-12-25 20:05 20浏览
我要评论
0
点击右上角,分享到朋友圈 我知道啦
请使用浏览器分享功能 我知道啦