招聘网站的流量隐忧:恶意BOT与流量黑盒

VSole2021-11-19 16:15:18

对人力资源服务行业来说,流量犹如一把双刃剑。涌动的流量如同黑盒,在繁荣的背后,各种恶意机器流量、黑产SEO、数据黑手和僵尸程序暗潮涌动,想要看清它们绝非易事。

作为国内最早一批提供求职招聘服务的互联网企业,经过20余年的业务发展,该服务商形成了具备异地容灾能力的“两地三中心”机房架构,其上运营着包括招聘、猎头、培训、测评、人事外包等在内的200余项人力资源服务,业务服务器承载的流量复杂且极具多样性。

流量黑盒

庞大的业务体量、日均pv千万级,基础设施压力和运维人员负担可想而知。一方面,来自搜索引擎的虚假流量和来自三方猎头、竞品平台的内容摄取机器人泛滥,严重挤占了服务器资源,为避免影响业务正常运转,运维人员只好不断增加服务器数量,硬件成本被大幅推高;另一方面,分散的地理空间下,异构资源池的安全管理缺乏统一视角,碎片化的安全布局令运维人员疲于奔命,流量处置效率却得不到有效提升。

访问入口、目的与人群的多样性加剧了企业安全人员的流量隐忧,新型的移动端访问入口如app、小程序、h5的访问行为轻量、快速、页面停留时间短但分享率高,与传统pc端流量有很大差异,运维管理人员在识别流量属性与来源,拆解访问路径和访问行为的过程中存在盲点。

更重要的是,复杂的流量迷雾也推高了数据价值挖掘的壁垒,企业管理层需要一种真正看得见、看得清“流量网络”的方案,为业务决策和战略转型提供依据。

轻度上云,流量先行

在数字化转型的进程中,我们选择将互联网出入口率先搬到阿里云上,即使业务仍然部署在IDC,也能便捷享受一体化流量安全带来的“丝滑”防护体验。

——该人力资源机构安全运维负责人

安全产品作为流量的出入口,能够很好地承担流量可视与精准防控的职能。阿里云的混合云安全方案,将公共云安全能力与传统IT架构下的业务部署完美融合,助力用户在业务不上云的情况下,通过云来对暴露面进行收敛,实现进出流量统一防御与管理。

该人力资源服务机构混合云安全架构示意图

  • 识别虚假访问,节约推广成本,杜绝“虚假繁荣”;
  • 跨数据中心识别并清理恶意攻击流量、恶意BOT和非法访问,减轻基础设施压力和运维人员负担;
  • 全局视角看清流量构成,流量来源与访问行为,为企业战略决策提供依据。
  • 跨物理空间安全便捷部署与一体化管理,避免重复采购、重复部署和重复规则配置,提升管理效率;
  • 按流量规模和业务需求调用安全模块和防护节点,降低安全成本。

“无感”应对恶意BOT

人力资源行业是网络恶意机器人流量的“重灾区”。面对肆虐的恶意脚本和大规模“复杂可持续”攻击者,阿里云为该人力资源服务商制定了全局监控,分级识别清理的防护对抗策略,最大程度降低爬虫对抗对业务的影响。

全局监控逻辑下,观察模式仅对机器流量进行学习和识别,并对流量来源、构成、爬虫类型和爬虫行为进行详细分析,不产生对抗;

针对不同的业务系统防护需求,安全运维人员可自行调用配置防爬策略,JS挑战、滑块和严格滑块形成组合拳,从而对不同风险等级的域名实现精细化防控;

最后通过持续运营对策略进行调整和优化,最大限度识别日常爬虫流量,看清业务流量的实际构成。

数据防泄露的”第一道门“

《数据安全法》已经于9月1日生效,相应的对提供人力资源服务的企业如何进行数据合规治理工作,也释放了明确的信号:对于求职者个人信息、简历、评测、职位信息等核心数据资产和用户隐私信息,做出有前瞻性的数据保护进程安排,守住数据资产“生命线”。

流量bot
本作品采用《CC 协议》,转载必须注明作者和本文链接
7月6日,瑞数信息正式发布《2022 Bots自动化威胁报告》,从Bots威胁场景、发展态势、攻击特征等多个方面进行深度分析,剖析多个行业的Bots自动化攻击案例,并对2022年Bots自动化威胁发展趋势做出了最新研判。
限量版球鞋、演唱会门票、火车票、限量秒杀……这些抢购场景,为什么你总是抢不到?
据Gartner预测,到2023年,30%以上的面向公众的Web应用程序和API将受到云Web应用程序和API保护(WAAP)服务的保护,这种服务结合了分布式拒绝服务(DDoS)保护、机器人程序缓解(bot mitigation)、API保护和Web应用防火墙(WAF)。
12月21日,由ZOL联合行业协会举办的科技无疆·2020年度科技产品大奖评选结果正式公布。本次评选对今年新发布上市的各类科技产品进行评估,涉及16个科技大类,80余条细分产品线。经过初选、复选和终审的层层角逐,最终选拔出今年的年度卓越产品奖、年度优秀产品奖、年度推荐产品以及年度行业创新奖。其中,在企业安全产品线中,绿盟WEB协同安全解决方案WAAP、华为USG6655E系列AI防火墙获荣获202
绿盟科技下一代WEB安全防护解决方案成功入选“2022年网络安全优秀创新成果大赛”。API安全、云安全、小程序安全等领域的危机日益凸显,网络安全和自动化安全遭受巨大威胁。为保障企业API业务安全,绿盟科技提出全场景下的API实时威胁防护方案,同时关注边界安全和内部安全。截止目前,绿盟科技WAF服务客户已超5000家机构,受到运营商、金融、教育、政府、能源、企业等行业客户的青睐。
当前网络入侵检测大多使用人工特征,但是人工特征往往不能适应新型攻击,重新设计人工特征又需要专家知识。对此,提出了一种算法,该算法从网络流量数据中提取会话作为样本,并将样本送入两个神经网络,会话的一系列有时间顺序的数据包视为一维序列送入门控循环单元,融合会话的一系列数据包视为二维图像送入卷积神经网络。
网络世界里为人们所熟知的DDoS攻击,多数是通过对带宽或网络计算资源的持续、大量消耗,最终导致目标网络与业务的瘫痪;这类DDOS攻击,工作在OSI模型的网络层与传输层,利用协议特点构造恶意的请求载荷来达成目标资源耗尽的目的。 除了这类在网络传输层大做文章的DDoS攻击,还有一类DDoS攻击把目光聚焦到了应用层。随着互联网的飞速发展,接入流量逐年攀高,承载这些流量的网络应用也被黑产、黑客们盯上,在
对人力资源服务行业来说,流量犹如一把双刃剑。
时至今日,安全与防诈领域的大多数专业人士都清楚反BOT给在线应用和业务带来的各种风险,明白需要用高管层和董事会能理解的语言有效阐明此类风险。毫不意外,随着反BOT问题引起关注,针对企业买家的营销内容也甚嚣尘上。顶级反BOT管理供应商会在规则发布前进行彻底的测试和验证。顶级反BOT管理供应商会持续执行离线或第二阶段分析,从而确保他们的解决方案能够始终有效。
域名过期后就可以更改所有权,其历史信誉会转移给域名新所有者。所有依赖域名解析的客户端都容易产生残留信任流量,从 JavaScript 库到系统更新甚至是最终用户。甚至是被安全研究人员或者相关执法机构水坑的恶意域名最终也会过期,重新注册后即可用于恢复休眠的僵尸网络。滥用域名历史信誉可能会危及网络空间整体安全,损害很多用户的隐私。
VSole
网络安全专家