
企业数据备份:3-2-1原则落地方法
数据丢了再后悔就晚了。 3-2-1 3份副本,2种介质,1份异地。 自动备份 数据库每日自动备份,同步到对象存储。

数据丢了再后悔就晚了。 3-2-1 3份副本,2种介质,1份异地。 自动备份 数据库每日自动备份,同步到对象存储。

WAF开太严正常访问被拦,开太松攻击防不住。 误杀处理 先看拦截日志,把误报URL加入白名单。 漏报处理 定期看攻击日志,把绕过的payload加规则。

数据库是核心资产,这些配置必须改。 基础 删除匿名用户,禁止root远程登录,修改默认端口。 权限 按最小权限分配用户,不要用root跑应用。

等保测评不神秘,本文梳理完整流程。 流程 定级备案-差距分析-整改-测评-拿证。 周期 一般2-3个月,整改工作量最大。

传统VPN正在被零信任架构取代。 核心原则 永不信任,始终验证。每次访问都需要身份认证和权限检查。 优势 不需要内网VPN,按应用授权,权限粒度更细。

XSS是OWASP Top10里的常客。本文介绍完整的防御方案。 类型 存储型XSS最危险,恶意代码存在数据库里;反射型通过URL参数触发;DOM型在前端JS执行。 防御层次 输出转义是基础,CSP内容安全策略是进阶。设置Content-S...

金融、医疗行业通常要求等保三级。本文梳理核心要求。 技术要求 身份鉴别、访问控制、安全审计、入侵防范、恶意代码防范、可信验证六个层面。 管理要求 安全管理制度、机构人员、系统建设管理、运维管理。技术和管理缺一不可。 测评流程 先自查整改,再...

数据丢失是不可逆的。本文介绍业界标准的3-2-1备份策略。 3-2-1原则 3份数据副本,2种存储介质,1份异地备份。这是防止数据丢失的黄金标准。 落地方法 数据库每日自动备份到本地,再同步到对象存储,每周下载一份到本地硬盘。 恢复测试 备...

即使网站用了HTTPS,也可能被中间人攻击。本文介绍SSL Pinning的原理和实践。 什么是中间人攻击 攻击者在用户和服务器之间插入代理,解密并篡改通信。即使有证书,用户可能被诱导信任伪造证书。 SSL Pinning原理 客户端硬编码...

等保2.0已经覆盖到中小企业。本文梳理最低成本的合规方案。 基本要求 身份鉴别、访问控制、安全审计、入侵防范是四项基本要求。对应到技术上就是强密码、权限最小化、日志留存、WAF防护。 低成本方案 用云厂商的安全产品组合即可满足:云防火墙+主...