攜程遭遇“不明攻擊”“互聯網+”安全警鐘再鳴
5月28日,攜程的官方網站和APP客戶端出現無法使用的情況,隨后攜程官方確認了上述情況,并稱是因受到了“不明攻擊”所致。這也是繼2014年春節期間攜程被爆網站存在漏洞之后,連續兩年遭遇IT系統上的漏洞問題。
巧合的是,5月27日支付寶才因為光纖事件一度導致應用無法使用。連續兩天,大型互聯網公司出現不同的系統事故,“互聯網+”浪潮下的安全問題再次受到行業內外拷問。
突然的宕機
5月28日接近中午時段,一條攜程服務器癱瘓的消息開始在微信朋友圈出現。21世紀經濟報道記者隨后登錄攜程的官方網站和APP客戶端發現,二者確實出現了無法正常使用的情況。
沒過多久,攜程官方微博發出消息,并用較為調侃的語氣說明了上述的情況,“今天上午11:09,先森部分服務器遭到不明攻擊(看來和光纖君沒有關系),導致官方網站及APP暫時無法正常使用,先森正在緊急恢復。”
截至記者發稿時為止,攜程官網和APP的客戶端已經恢復一部分功能,尚沒能完全恢復正常使用。
28日下午的時間段,就在攜程的官網和APP客戶端無法使用的同時,關于攜程官網無法正常使用的各種分析原因和影響開始層出不窮。
一度有傳言稱,攜程的酒店信息一同被物理刪除,如果消息為真,那意味著攜程將面臨不小的損失。
對于這則消息,攜程方面第一時間向記者進行了澄清:“經過緊急排查,攜程數據沒有丟失,預訂數據也保存完整。在恢復過程中,對用戶造成的不便,我司深表歉意。”
而系統出現問題后導致消費者不能在攜程的PC和移動端上進行下單不久,攜程的官方網站就置頂了一條“溫馨提示”稱:“攜程網站暫時無法提供服務,正在緊急恢復中······您可以訪問藝龍旅行網。” 實際上,此前攜程剛剛將藝龍攬入懷中。5月22日,攜程網聯手鉑濤集團收購了Expedia所持有的藝龍控股權。其中,攜程出資約4億美元,持有藝龍37.6%的股權,成為藝龍的第一大股東。雖然28日當天,藝龍也在短時間內遭遇流量攻擊,卻成為攜程在事故中“不幸中的萬幸”。
不過,雖然有藝龍作為備用,但是攜程在安全問題上卻令外界擔憂,因為這已經不是攜程近些年遇到的第一個重大的IT系統事故了。
2014年3月,國內漏洞研究機構烏云網披露了攜程安全漏洞信息,顯示攜程將用于處理用戶支付的服務接口開啟了調試功能,使所有向銀行驗證持卡所有者接口傳輸的數據包均直接保存。而且,保存安全支付日志的服務器并未做較嚴格的基線安全配置,存在目錄遍歷漏洞,導致所有支付過程中的調試信息可被任意黑客讀取。
就在該消息發布后不久,攜程立即展開技術排查并在消息出現后的短時間之內修復了相關的漏洞。但這仍引發公眾和資本市場的擔憂,事件曝光后首個交易日,攜程股價盤前曾一度跌近10%。
“首先,攜程技術架構在行業內偏為保守,核心系統仍舊使用微軟平臺(NET+SQL Server),這在國內一線互聯網公司是比較罕見的,之前使用微軟平臺最大的互聯網公司京東在多年前就完成了核心系統的遷移。”
28日當天,有數據解決方案專業人士向21世紀經濟報道記者指出,“攜程寧可每年花上千萬的軟件授權費用給微軟公司,而不是選擇進行技術架構的遷移,去使用更多互聯網公司所用到的開源平臺,本身就一直令人很費解。”
“今天官網和APP的‘癱瘓’事件之后,攜程的股價短時間內下跌是一個大概率事件。”有在線旅游行業人士向記者表示。
拷問網絡安全問題
這個月似乎是互聯網公司的“黑5月”,在攜程之前,支付寶和網易已分別出現了不同程度的IT系統問題。
前一天下午5點半左右,全國各地不少用戶反映,支付寶出現網絡故障,賬號無法登錄、支付。支付寶官方隨即回應稱,故障是由于杭州市蕭山區某地光纖被挖斷,經緊急將用戶請求切換至其他機房,故障逐步恢復。到晚上7時多,支付寶宣布用戶服務已經恢復正常。
早前5月11日晚間,網易公司旗下游戲、有道云筆記、LOFTER、考拉海購、網易公開課等無法正常訪問,之后網易大廈著火的傳聞四起,最終網易方面回應:因骨干網絡遭受攻擊所致,網易個別游戲產品稱將對玩家進行補償。
時間繼續倒回更早前,包括微信、陌陌,甚至將服務器建在北極的Facebook,也不能避免遭遇IT系統上的問題。
“BCP/BCM(業務連續性)上互聯網公司和傳統的金融機構并不是一個量級的,還需要進一步努力。比如大型銀行的重要系統,一套運行、一套熱備、一套測試,所有數據要做到同城和異地備份,恢復時間是以小時計算的。互聯網公司講究快速迭代、靈活性、可擴展性,往往要犧牲穩定性和安全性。”上述數據解決方案專業人士向記者表示。
一個月之內,連續有3家知名互聯網公司遭遇類似事件,一時間互聯網安全問題再次成為行業內外關注的焦點。
在近日召開的貴陽國際大數據產業博覽會上,奇虎360科技有限公司董事長周鴻?就指出,“大數據時代帶來一個非常重要的挑戰,那就是安全的挑戰,如果沒有一個好的對大數據安全的保護,我們今天所有設想的大數據可能都會變成空中樓閣。”
網絡安全問題已刻不容緩。近日,國外機構Verizon發布的“2015數據泄露調查報告”顯示,2014年事件調查中,所涉及組織覆蓋95個國家,其中有61個報告了問題,涉及79790個安全事件,超過2000條確認的數據泄露,500強企業中超半數曾遭受過黑客攻擊,索尼、蘋果、摩根大通等公司或是機構都未能幸免。
該報告還同時提及了中國的信息安全,報告披露2011年到2014年互聯網公開的安全事故已導致11.3億用戶信息泄露。
其實網絡安全不僅僅是消費者支付寶里的余額,還涉及國家戰略層面。近些年國家也出臺相關政策致力于維護快速發展的互聯網環境。
在中國政法大學傳播法研究中心研究員、碩士生導師朱巍看來,應對互聯網安全問題“一方面通過立法來解決;還有一部分,和國際合作,比如簽署更多的備忘錄,出現這個問題之后,可能不在中國國情之內,別的國家有義務來協助我們;第三個方面,網絡安全軟件要做得更好,以前這種軟件是單一的防火墻,現在是綜合性軟件,要建立體系性的防火墻。尤其是面對中國互聯網的發展,實名制已經是不可逆的趨勢。”