LINE资安团队任务分工首度在台公开!

近日举行的LINE台湾开发日(LINE Taiwan TechPulse 2019)期间,LINE GrayLab资安研究室的负责人李丞镇(Beist),公布了他们在企业内部与产品发布的资安防护作法,同时也透露他们最新的诸多进展。
摄影洪政伟
现在企业已经越来越重视资安防护,然而,要如何做好企业内部,以及产品与服务的资安防护与管理,台湾少有大型企业分享实际经验与资安团队建置。在本周举行的“LINE台湾开发日”期间,针对企业资安防护的作法,LINE GrayLab资安研究室的负责人李丞镇(Lee Seung Jin,网络代号Beist)公布他们的具体因应作法。
事实上,这几年来,LINE一直在日本东京举办的“LINE与Intertrust资安高峰会”上,持续介绍他们是如何做好资安防护,在12月3日,李丞镇特别来台接受媒体采访,谈到更多资安团队的运作与最新近况,包括建立企业内部的资讯安全教育平台,以及运用机器学习于资安防护等面向,让大家更深入了解到LINE的资安团队建置。
李丞镇的背景是什么?去年LINE并购了他创立的GrayHash资安公司,因此现在成为LINE的一员,领导GrayLab资安团队,负责程式码审核、渗透测试与资安顾问等工作。而他过去曾经在美国黑帽大会(Black Hat)等知名资安大会担任讲师,分享最新的技术研究,也是亚洲首位进入DEFCON CTF决赛的抢旗攻防竞赛选手。(摄影:洪政伟)
打造企业内建专用的资安教育平台,可适用于一般员工与工程师
这几年来,LINE已经从单纯的即时通讯,进化到整合行动支付、购物、新闻、IoT装置与通讯的平台,甚至发展到虚拟货币交易所与网络银行,服务范围相当广。他们如何做好企业资安这件事?
李丞镇表示,随着LINE的公司规模持续扩大,推出的服务也越来越多,资安团队需要顾及的对象相当广,包括LINE在全球有8千多名的员工,还有企业软硬件与基础设施,以及第三方产品与服务,甚至委外承包商等。而在这些面向当中,其实有许多的难题要去面对,像是企业内部使用的VPN服务也可能存在弱点,对于供应链攻击手法的防范也相当重要。
若要做好资安,首先要从企业的产品开发生命周期着手,李丞镇提供了LINE资安团队的作法,在他们的团队运作流程,主要涵盖整个服务发布流程,包含训练、需求、设计、执行、验证与发布等六大阶段,而每个阶段都有相应的资安工作,虽然主要管理流程与一般普遍认知的没有很大差异,但他特别强调一点,就是LINE的资安团队会从一开始就与产品团队共同合作,而且训练阶段也是非常重要的一环。
因此,李丞镇特别分享了LINE在员工资安训练的规划。例如,他们打造了内部的资安教育平台,称之为SEP(Security Education Platform)。值得注意的是,在这个平台中,包含了针对工程师与非工程师的训练内容,前者着重在自我的安全防护,以及APT攻击的认知,后者则强调安全程式码的撰写。
事实上,对于多数大型公司而言,为了员工教育训练,内部通常会建立线上学习系统,包含员工专业领域知识,也会放上一些电脑安全相关课程与测验。而LINE资安团队的作法,是建立专以资安为主的教育平台。
从李丞镇所展示的资安教育平台界面,我们可以进一步了解LINE在训练内容上的规划。举例来说,对于一般企业员工,SEP平台上提供了8种资讯安全必修课程,包含帐密安全、电脑安全、应用程序安全、资料外泄保护、木马安全、硬盘加密、自动更新与良好密码等基础课程;对于网站开发者,这套平台上也有8种网站开发课程,包括XSS、CSRF、Path Traversal、SQL Injection、命令列注入、算法、资料加密与传输加密等方面的课程。
较特别的是,这个SEP平台也包含骇客游戏的竞赛挑战,培养人员对于攻防技术的兴趣。在每个竞赛题目中,资安人员可以检视挑战者的记录,并察看团队排名。
对于CEP平台的建立过程,李丞镇表示,这些内容都是由资安团队自行规划,大约花了3个月时间建立,未来他预计增加更多课程项目,并且将开放外部人员参与,希望能从中得到一些回馈。
对于内部员工资安训练的规划,LINE资安团队近期打造了专门的资安教育平台,提供针对一般员工与开发者设计课程,并且也有资安攻防技术的竞赛挑战。(摄影:罗正汉)
从服务规划的一开始就要考量资安
为了在产品开发生命周期更安全,资安团队要确实地在每一个环节执行资安工作,就是重点。
他举例,对于每次规划新服务上线,李丞镇表示,LINE资安团队的工作,就是要让所有相关的团队都要加入一起讨论,而风险管理就是重点。李丞镇说明,他们会分配各自的脚色与责任,讨论攻击面向与风险管理。并要做到隐私的设计(Privacy By Design)。
在导入与执行阶段,资安小组会进行源码检测(Security Code Check),像是在白箱测试时,以静态分析找出不安全的程式码,以及检视工具与程式库的安全性,或是检查是否使用了旧的版本。同时,他们也会限制开发者的环境,针对Alpha、Beta与正式发布版本采取隔离,并强调不会在开发模式使用真实的资料。不过,他也提到这方面面临不少挑战,包括相依性的问题,以及经常使用仍有弱点的函式。
在验证阶段方面,则是包含人工程式码稽核,以及模糊测试来检测系统漏洞,包含找出注入攻击的漏洞、无效身份验证的漏洞,XML外部实体注入(XXE)攻击的漏洞、不安全的反序列化漏洞等。他更是强调一点,所有服务要发布之前,都必须经过资安团队的审核,必须要等到所有问题都要经过修正,才能释出。在这个阶段中,他指出,沟通是相当大的关键,他们的资安团度与开发团队花了相当多的时间,在这一部分进行讨论。
在服务发布之后,李丞镇指出,资安团队将要持续监控,毕竟产品之后增加了新功能,改变了程式码,他们可能不会即时注意到,因此要有全天候的模糊测试,并且,他们还会测试所有的API,并与之前的结果比较,以分析是否有问题。
另一方面,资安团队也必须要有安全事件应变计划,他提到,LINE具有专门的团队,因应资料外泄、滥用与任何资安事件,而且,资安团队也将时常与开发团队保持联系。
由于LINE近年也在提倡DevOps,因此我们也询问LINE对于DevSecOps方面的看法,他指出LINE目前还没有这么做,不过未来也将朝此方向迈进。
未来预计将机器学习普遍用于多种防护情境,节省时间将是最大效益
近年机器学习正夯,LINE的资安团队同样利用这项技术,强化防御的各种面向。例如,过去他们就导入机器学习的自动化机制,拦阻发送垃圾讯息的账号,之后也应用于侦测账号劫持攻击,并建立滥用行为数据库以机器学习来辅助过滤。
这次,李丞镇特别说明了他对于机器学习技术的看法。他表示,机器学习用在攻击面要比用在防御面容易,例如,若用在防御上,只要有1%的错误率,可能就没有效用,不过,他认为,机器学习技术会是相当好的辅助工具,因为可以节省很多的时间,这点相当有帮助,毕竟资安团队的人力还是有限。
因此,虽然LINE将机器学习用于资安防护面的例子还不算多,处于早期阶段,不过未来他们的资安团队,会尽可能地将机器学习技术用于各式场景中,并不断去调整以做到精准。
另一个LINE资安团队花很多心力的部分,是在内部开发工具(In-House Tooling)的安全。李丞镇指出,他们的任务包括黑箱网站安全的漏洞扫描,以及API模糊测试、异常行为监控,对于第三方云端服务监控也是必须,检视是否有敏感资料上传,还要有版权方面的检查。
无论如何,企业资安防护已是每家公司都要面对的挑战,在有限的资源下,又要面对众多的服务与快速开发,而彼此之间现在也都更相互连结,又带来更多风险,李丞镇指出,他们资安团队就是要找出这些问题,并以有效率的方式修复问题,并要能与其他团队共同协力来完成,他更是强调,在LINE的资安团队之下,好的沟通技巧已是相当重要的技能。
LINE资安团队怎么分工?
在李丞镇说明LINE资安团队的任务之余,我们也询问团队的分工,以及隐私工程方面的作为。李丞镇表示,现在他们的资安团队共有80人,而且,LINE在今年5月成立了资安中心,将公司内部的资安人员集合在一个单位。在隐私工程的作法上,LINE台湾资深资安工程师刘威成补充表示,他们内部有专门的隐私团队,当中具有法律背景的律师,以及专门隐私工程的专家,也有同时懂法律、资讯与GDPR的成员,还有负责研究个人隐私权的人,每当产品上线之前,产品都会经过用户隐私保护方面的检查,并有透明化的隐私权说明。
以LINE的资安团队而言,刘威成表示,目前旗下公开过的分工项目,包括了隐私工程、应用程序检查方面,并有资料科学家负责机器学习以分析异常,而传统资安监控中心与紧急应变小组,以及CSIRT与PSIRT也都包含在团队内,较特别的是,还有针对游戏方面的保护。
持续耕耘社群活动与漏洞奖励计划
关于Line在资安方面的重视,其实从他们近年发起的社群活动与漏洞奖励计划,也能看出他们的积极性。例如,为了让资安知识能快速交流传递,Line GrayLab在多国举办了Becks资安社群聚会。为了增进台湾民众对于这项活动的认识,李丞镇表示,这项活动分享的知识,可让学生、开发者、资安工程师与非工程师参与,而今年台湾也已举行了5场。
另外,漏洞奖励计划(Bug Bounty Program)也是他们持续进行的项目,透过外界资安专家的力量协助找出资安漏洞,过去Line也曾在2017年来台分享他们的执行经验。这次,李丞镇更是指出,该计划从2015年运作至今,他们收到提报并验证过的已有超过200漏洞,已为他们更多带来帮助。特别的是,他还透露已有更多奖励计划正在筹备中,像是一项目前名为Threat Bounty的计划,具体细节则待后续公布。
LINE在2018年底就宣布,将提供基于FIDO身份验证的机制,在今年11月20日举行的2019 LINE DevDay上,我们注意到当中的议程上提到了更多FIDO应用的发展状况,像是日本已经开始导入,对此,我们也进一步询问李丞镇,这项机制是否也将在明年引入台湾,他表示,希望在明年就能在台推动,不过详细情况则有待后续公布。(图片来源:LINE)
