一些缩写5
云枢是什么?
亿格云·云枢(简称“云枢”)是杭州亿格云科技有限公司自主研发的一体化办公安全平台。它本质上是面向AI时代的一套企业安全治理基础设施,旨在用一个平台解决企业办公中遇到的各类安全问题。
以下是关于云枢平台的详细介绍:
🎯 核心理念:从“管人”到“管人+AI”
随着AI技术深入企业,安全治理的对象从单一的“人类员工”延伸到了“人类员工+AI员工(如AI Agent)”的双主体。云枢的核心主张就是实现 “人与AI的统一安全治理” ,对AI应用和人类员工执行同身份、同策略、同审计的治理标准。
🛠️ 核心能力:一站式解决多种安全问题
云枢平台通过一个轻量级客户端和一个云端控制台,集成了多项核心安全能力,打破了传统企业需要购买和运维十多种独立安全产品的复杂模式。
| 能力模块 | 主要解决的安全问题 |
|---|---|
| 零信任网络访问 (ZTNA) | 替代传统VPN,实现“永不信任,持续验证”,让企业内网应用“隐身”,抵御外部攻击。 |
| 终端安全 (EDR/EPP) | 防御终端上的病毒、勒索软件等威胁,防止因一台终端被攻破而感染整个网络。 |
| 数据防泄漏 (XDLP/DLP) | 监控并阻止敏感数据(如代码、客户资料)通过即时通讯、网盘、AI工具等渠道外泄。 |
| 上网行为管理 (SWG) | 管理和审计员工的上网行为,提升办公效率,降低法律风险。 |
| AI应用治理 (AIDR) | 这是云枢应对AI时代的关键模块。它能发现并管控员工使用的各类AI工具,防止敏感数据通过AI问答泄露,并对AI员工(Agent)的行为进行全生命周期管理。 |
✨ 关键价值:为何选择云枢?
- 一体化,告别碎片化:将网络、终端、数据、AI治理等多种能力融合在一个平台,通过一个控制台进行全局管理,解决了安全产品间的“信息孤岛”问题。
- 轻量化,提升体验:终端只需安装一个轻量级客户端,即可获得所有安全能力,对用户几乎无感,也减轻了IT的运维负担。
- 灵活部署,快速上手:支持SaaS、私有化或混合部署。SaaS模式可15分钟快速启用。
- 降本增效:通过一个平台替代多个产品,有数据显示可有效降低约60%的建设成本,并显著节省人力运维成本。
🏢 市场认可与应用
云枢平台已获得广泛的市场认可:
- 服务规模:已服务全球1000余家头部企业,保护超过500万个终端。
- 客户群体:客户覆盖智能制造、金融、互联网等多个行业,包括吉利控股、理想汽车、小红书、米哈游、平安银行、毕马威等知名企业。
- 行业地位:公司已连续三年入选杭州“准独角兽”企业榜单,并在2026年5月完成了数亿元B轮融资。
总的来说,“亿格云·云枢”是一个为现代企业设计的、能够统一管理“人”和“AI”安全的一站式办公安全平台。
DefiLlama/DefiHackLabs是什么?
DefiLlama和DefiHackLabs是Web3领域两个定位截然不同的重要组织,前者是数据分析平台,后者是安全社区。
📊 DefiLlama:DeFi 数据分析的权威仪表盘
DefiLlama是最大的去中心化金融(DeFi)总锁定价值(TVL)聚合器,可以理解为一个全面的DeFi数据看板。
它的核心特点如下:
- 数据聚合与追踪:它追踪并汇总了来自超过5000个DeFi协议的数据,覆盖超过300条区块链。其核心指标是总锁定价值(TVL),即协议中锁定的总流动性,同时也追踪收益率、稳定币数据、协议收入等关键指标。
- 开源与透明:所有数据都是完全开源的,由来自数百个协议的热情贡献者共同维护,保证了数据的准确性和方法的透明性。
- 丰富的功能:除了基础数据,它还提供多链DEX聚合器(LlamaSwap)、收益追踪器、实时新闻(LlamaFeed) 以及项目融资和黑客攻击监控面板等工具。
- 庞大的用户基础:作为Llama Corp的一部分,其服务每月有超过1000万用户。
🛡️ DeFiHackLabs:Web3 安全的守护者与教育者
DeFiHackLabs是一个专注于Web3安全的全球性社区,由XREX公司的首席信息安全官Sun Huang(SunSec)创立。
它的核心使命和活动包括:
- 安全研究与教育:核心工作之一是提供丰富的安全学习资源,其GitHub仓库拥有超过4000颗星,包含了近300个DeFi安全事件案例与概念验证(PoC),供开发者学习如何重现和理解黑客攻击。
- 人才培养与社区建设:致力于帮助Web2的安全人才过渡到Web3,通过举办免费的以太坊与Web3安全训练营等活动来扩大安全人才库。目前,该社区在全球已拥有超过4000名成员和近300名活跃的白帽黑客。
- 专业安全服务:社区成员的专业领域覆盖智能合约审计、链上监控、CTF(夺旗赛)、反钓鱼、威胁情报和反洗钱(AML) 等。其专业能力也在实战中得到验证,曾在全球首届数字资产追踪挑战赛SCAN 2024中夺得冠军。
💎 总结
简单来说:
- DefiLlama 是**“看数据”**的地方,帮助你了解DeFi市场的整体情况和各个协议的表现。
- DeFiHackLabs 是**“保安全”**的社区,通过教育、研究和协作,致力于提升整个Web3生态系统的安全性。
香港证监会《虚拟资产交易平台运营者指引》
你好!作为网络安全部门的工程师,虽然这份文件(香港证监会《虚拟资产交易平台运营者指引》)篇幅很长且是英文,但第十二章“网络安全”(Cybersecurity)以及与之紧密相关的技术托管、系统审计和记录保存章节,就是你最需要关注的核心。
我为你把这本“天书”里和你工作直接相关的硬性技术要求提取出来,整理成了一份中文“技术合规清单”:
1. 核心硬性指标(必须做到)
- 冷热钱包比例:客户虚拟资产的 98% 必须存放在冷钱包(离线存储)中。只有极少量(2%)可用于热钱包(在线)以满足流动性(第10.6条)。
- 资产保险/储备:平台必须购买保险或设立专项储备金,冷钱包覆盖50%的损失,热钱包覆盖100%的损失(第10.22条)。
- 私钥存储地:种子和私钥必须安全存储在香港(第10.8条)。
- 系统容量:平台必须具备应对业务量激增的充足容量,且必须定期进行压力测试(第12.15条)。
2. 网络与系统安全架构(你需要搭建和运维的)
- 网络隔离:必须部署**多层防火墙的DMZ(隔离区)**架构,对内部网络进行合理分段,保护关键系统和客户数据(第12.12(f)(i)条)。
- 监控与检测:必须部署IPS(入侵防御系统)、IDS(入侵检测系统)和SIEM(安全信息与事件管理) 解决方案,对关键服务器进行实时入侵检测和告警(第12.12(f)(v)条)。
- 安全运营中心(SOC):必须建立SOC或同等职能的团队,负责所有安全监控流程,并协调事件响应(第12.12(f)(vi)条)。
- 端点防护:必须及时更新防病毒、反恶意软件以及EDR(端点检测与响应) 技术(第12.12(f)(iv)条)。
- 加密传输:传输和存储客户登录凭证(用户ID/密码)和交易数据时,必须使用强加密算法(第12.12(g)条)。
3. 访问控制与身份认证(权限管理)
- 双因素认证(2FA):客户登录账户必须使用双因素认证(第12.12(b)条)。
- 最小权限原则:员工只能基于“需要知道”的原则访问平台和数据库。每年至少审查一次用户访问权限列表,离职员工权限必须及时撤销(第12.12(a)(iii)条)。
- 密码策略:必须执行严格的密码策略(长度、复杂度、历史记录),并设置会话超时机制(第12.12(d)条)。
- 操作留痕:所有订单的修改、取消、执行以及系统登录尝试,必须打上时间戳并分配唯一参考号(即完整的审计日志)(第14.8条及附录3)。
4. 安全审计与漏洞评估(你的定期任务)
- 技术审计(每年):必须每年至少一次,聘请独立且合格的专业人士进行全面的技术审计,确保完全符合本指引要求(第12.7条)。
- 独立网络安全评估:在平台上线前、重大修改后,以及定期进行。必须涵盖:
- 用户应用安全(Web/移动端)
- 钱包安全
- 物理安全
- 网络与系统安全(包括渗透测试、关键源码审查、漏洞扫描)(第12.13条)。
- 智能合约审计:上线基于智能合约的虚拟资产前,必须聘请独立评估师进行智能合约审计(第7.10条)。
5. 业务连续性 & 事件响应(出了事怎么办)
- 书面应急计划:必须制定书面的应急计划,涵盖DDoS攻击、业务记录和客户数据因网络攻击完全丢失等潜在灾难场景(第12.18条)。
- 备份与恢复:
- 每日离线备份业务记录、客户和交易数据库(第12.16条)。
- 系统升级或补丁部署前,必须完整备份系统和数据,并制定回退方案(第12.10条)。
- 事件上报:发生重大服务中断或重大系统缺陷时,必须立即通知证监会(SFC),并在之后提交详细的事故报告(含根本原因分析、影响范围、补救措施)(第16.7条及附录3)。
- 灾难恢复测试:备份设施和应急计划必须每年至少测试一次(第12.19条)。
6. 与“关联实体”(Associated Entity)的协作
- 指引允许平台通过一个专门的“关联实体”(持有信托牌照的全资子公司)来持有客户资产。
- 你的责任:你必须确保该关联实体同样完全遵守上述所有的私钥管理、冷热钱包存储、网络安全和审计要求(第10.5、10.6、12.7条)。也就是说,你的安全体系要覆盖这个子公司。
7. 给工程师的职业提醒(个人资质)
- 指引提到,如果你作为核心技术负责人,证监会认可将你在技术开发、平台架构或系统保障方面的经验视为“相关行业经验”(第3.18条)。
- 此外,平台必须有至少一名负责网络安全风险管理的“负责人员”(RO),负责审批安全预算、审查重大安全事件和审计发现。你需要向这位RO汇报技术层面的安全状况(第12.3(b)条)。
总结一下你接下来要做的重点清单:
- 整理一份文档,说明我们如何实现 98%冷钱包 + 100%热钱包保险。
- 检查现有网络架构(DMZ、IPS/IDS、SOC)是否就位。
- 检查渗透测试和漏洞扫描的频率是否符合年度要求。
- 确认密码策略(2FA、复杂度)和离职员工权限回收流程是否严格。
- 更新应急响应计划,确保包含网络攻击导致数据完全丢失的场景,并安排年度演练。
- 核查私钥备份是否完全存储在香港且防单点故障。
如果你需要针对其中某一条(比如“如何写应急计划”或“冷热钱包签名流程”)的具体落地建议,随时告诉我,我可以帮你进一步拆解。
KnowBe4 是什么
KnowBe4 是一家全球知名的网络安全公司,专注于 “人类风险管理” (Human Risk Management, HRM) 。其核心理念是将企业安全中最脆弱的“人为因素”,通过培训和工具转化为最强大的防御层。
简单来说,KnowBe4不仅提供传统的安全意识培训,更打造了一个全面的、由人工智能驱动的平台,旨在管理和降低由人为错误引发的安全风险。
🎯 核心业务:不止是培训
虽然KnowBe4以安全意识培训闻名,但其业务已远超此范畴,构建了一个整合多项功能的综合平台。其平台主要围绕三大支柱构建:
- 攻击模拟与培训:通过模拟真实的网络钓鱼、勒索软件等攻击,测试并提升员工的风险识别与应对能力。平台提供超过1400个培训模块,支持30多种语言。
- 协作安全:保护如Microsoft 365等协同办公环境的安全。
- AI智能体安全:这是其前沿领域,旨在管理和保护部署在企业环境中的AI智能体,防范新型威胁。
🛡️ 主要产品与服务
KnowBe4的平台包含一系列具体的产品和服务:
- 安全意识培训:提供游戏化的学习体验,通过持续教育改变员工的安全行为习惯。
- 云端邮件安全:利用AI技术检测并阻止来自内外部的各类高级邮件威胁。
- 网络钓鱼防御:通过模拟攻击评估员工的“易受攻击率”,并提供实时告警和一键举报等工具。
- AI防御智能体 (AIDA):KnowBe4的核心创新,是多个AI智能体的集合。例如,能自动生成高度仿真的钓鱼邮件模板,或自动创建和发送钓鱼模拟测试。
🌍 行业地位与成就
KnowBe4的实力获得了广泛认可:
- 市场领先:受到全球超过 70,000 家组织的信赖。
- 资本认可:已成长为估值十亿美元的“独角兽”企业。
- 权威肯定:在2025年,KnowBe4被Gartner评为邮件安全平台的“领导者”,并被G2评为全球第一的安全产品和第二的软件产品。
- 行业影响:加入了世界经济论坛 (WEF) 的“独角兽社区”。
总而言之,KnowBe4是一个从“人”的角度出发,运用先进AI技术来构建主动防御体系的网络安全平台。它致力于帮助企业员工从最薄弱的安全环节,转变为最坚实的第一道防线。
KnowBe4 做了多久了?
KnowBe4成立于2010年,至今已运营超过15年。
关于其成立,还有几个关键时间点:
- 公司初创:2010年,由数据安全专家Stu Sjouwerman在佛罗里达州克利尔沃特创立。
- 法律实体变更:公司最初在2010年8月以“SEQRIT, LLC”的名义成立,后在2016年1月更名为“KnowBe4, Inc.”。
数据安全是做什么的
数据安全的核心目标是:保护数据资产在整个生命周期(从产生、存储、使用、传输到销毁)中,免遭意外丢失、恶意篡改、非法泄露或破坏。
简单来说,就是确保你的数据“不该看的人看不到,不该改的人改不了,丢了还能找回来”。这不仅是技术问题,更是管理和合规问题。
要理解数据安全具体做什么,可以从它的三大核心目标(CIA三元组)、具体工作内容和常用技术手段三个层面来看:
1. 三大核心目标(CIA三元组)
这是数据安全一切工作的出发点:
- 机密性(Confidentiality):确保数据只对授权人员可见。比如,你的银行交易记录只有你和银行有权查看。
- 完整性(Integrity):确保数据是真实、完整、未被篡改的。比如,你转账的金额不能在中途被黑客改成别的数字。
- 可用性(Availability):确保授权人员在需要时能正常访问数据。比如,应对勒索软件攻击,确保业务系统不停摆。
2. 数据安全具体做什么(日常工作范畴)
数据安全不是一个单一的操作,而是一套体系化的工作,主要包括以下几个方面:
- 数据分类分级:先摸清家底,对数据进行标签化管理(如公开、内部、机密、绝密)。不同级别的数据采用不同的防护策略(比如普通员工通讯录和核心源代码的防护等级完全不同)。
- 访问控制与身份治理:管好“谁”在“什么情况”下能“做什么”。实施最小权限原则(员工只拥有完成工作所必需的最小权限),并严格管理特权账号。
- 数据防泄露:监控和阻断数据被非法复制、外发或传输。例如,防止员工将客户名单通过邮件或U盘带出公司。
- 加密与脱敏:
- 静态加密:数据存在硬盘或数据库里是加密的(即使硬盘被偷也读不了)。
- 传输加密:数据在网络中传输是加密的(防止被中间人截获)。
- 动态脱敏:开发人员或客服在查询用户信息时,系统自动隐藏中间几位手机号(如
138****1234)。
- 备份与容灾恢复:这是应对勒索病毒或物理灾难(火灾、地震)的“最后一道防线”,确保数据在丢失或损坏后能快速恢复。
- 安全审计与合规:记录谁、在何时、访问了哪些数据,并生成日志。这不仅能用于事后溯源追责,更是满足《数据安全法》、《个人信息保护法》(PIPL)、GDPR等法律法规的硬性要求。
3. 与“网络安全”和“信息安全”的区别(帮你理清概念)
这三个词经常被混用,但在专业领域侧重点不同:
- 网络安全(Cybersecurity):侧重于网络层面(防火墙、入侵检测、防病毒),防止外部攻击者攻入内网。
- 信息安全(Information Security):范围最广,不仅包含数据,还包含纸质文件、口头信息等所有形式的信息保护。
- 数据安全(Data Security):则以“数据”为保护对象。无论数据是在内部服务器、云端还是员工的手机里,数据安全只关注数据本身是否安全。例如,如果黑客攻破了防火墙(网络安全失守),但数据本身是加密且权限受控的(数据安全做得好),那么数据依然安全。
结合你之前问的“KnowBe4”来看
如果把企业安全比作一个城堡:
- KnowBe4 是负责培训“城内居民”(员工),防止他们被“骗子”(钓鱼邮件)骗开城门(人为风险)。
- 数据安全 则是给城堡里的“金银财宝”(核心数据)加上最坚固的保险柜(加密)、配备最忠诚的守卫(权限管控),并制定应急预案(备份恢复)。如果居民被骗开了城门,只要保险柜打不开,财宝依然安全。
所以,数据安全是一项从“防御外部入侵”到“治理内部泄露”,再到“合规遵从”的全链路系统工程。
你问的这两个词,一个(OpsAdmin)在技术运维领域有多种含义,另一个(Jumio)则是一个专注于身份验证的知名科技公司。
📄 Jumio:AI驱动的身份验证平台
Jumio 则是一家真实存在的、全球领先的AI驱动的身份验证和合规解决方案提供商。简单来说,它的核心业务是帮助企业在线上确认“你是你”。
它的主要功能和应用场景包括:
- 核心业务:eKYC身份验证:Jumio 提供一站式的电子化了解你的客户(eKYC)身份验证平台。当你在网上银行开户、注册加密货币交易所或使用某些金融服务时,需要提交身份证件并进行人脸识别,这类服务很多就是由Jumio这样的公司提供的。
- 技术手段:它结合了人工智能、自动化、生物识别和活体检测等技术。不仅能识别证件真伪,还能通过要求用户做指定动作(如眨眼、点头)来防范使用照片或视频的欺诈行为。
- 服务范围:Jumio的服务覆盖了5000多种全球证件类型,其平台已处理超过10亿笔交易。它的客户包括金融机构、加密货币公司、游戏运营商等,帮助它们满足反洗钱(AML)和反欺诈的合规要求。
总的来说,Jumio就像是数字世界里的“安全门禁系统”,利用先进技术确保线上业务的安全与合规。