游戏出海,燃动全球,“安全”如何通关?

ops/2024/9/20 7:24:53/ 标签: 游戏, 安全

泼天的富贵落在了游戏圈,用事实打脸了男人消费不如狗的谬论。

这几天,无论是游戏圈内人还是圈外人,无人不知晓《黑神话:悟空》。这部头顶「3A国产游戏之光」的作品自6月8日预售以来,全平台销量超过800万份,收入突破4亿美元,8月20日上午十点,《黑神话:悟空》正式对外上线,随即喜提微博热搜第一,同时登顶Steam销量榜付费游戏第一名,在线人数在昨晚更是达到了惊人的241万人次,且还在持续攀升。

图片

(图源黑神话·悟空官方网站)

近年来,游戏出海速度正快速增长,前有米哈游《原神》,今有游戏科学《黑神话·悟空》,游戏出海已成为中国游戏开发者业务增长战略的重中之重,呈现高速增长态势。根据 Business of Apps 数据,预计到 2027 年,中国手游市场收入将突破 396 亿美元,成为全球最高。

游戏出海不仅象征着着业务全球化拓展,同样也意味着面临更多的数据安全挑战与合规性要求。和大部分热门游戏一样,此次爆火的《黑神话:悟空》也没能逃过泄密事件:

早在发售前夕,疑似由内测玩家泄露,几段几十秒长度的游戏视频在多个互联网平台流传开来,包括此前未公布的剧情信息、游戏场景、角色美术设计。当天下午,《黑神话:悟空》制作人Yocar发布微博,表示希望玩家们不主动接受泄露内容,以保证最完美的游戏体验。

图片

《黑神话:悟空》制作人回应,图源微博@Yocar-冯骥

毫无疑问,游戏行业惯例构建的内测预玩机制,注定是数据泄露的重灾区,而这些“内鬼”往往便是游戏厂商员工或内测玩家!同时这些泄露事件很大程度上会让公司收入受损、甚至破坏游戏体验平衡。

对于游戏行业层出不穷的泄密事件,除了上述中游戏场景、剧情信息等的安全资产需要重视外,出海的游戏厂商还需要特别关注数以万计的玩家身份信息、个人隐私数据、跨境数据合规等数据资产要素。

今天,是时候重新梳理如何对付这一困扰游戏行业的顽疾了!

针对以上的情况,亿格云建议游戏厂商可以从“人、数据、行为”三大维度,结合零信任理念构建「多位一体」的数据安全防护体系。

01  从“人”出发

提到“人”的角度,就不得不与“身份”挂钩,需要清楚两个重点:

哪些人可以访问和获取到敏感数据?

哪些人的终端设备有哪些敏感数据?

以身份为边界,从访问权限的视角来说,基于“零信任安全访问”的理念,划分最小细粒度的访问权限,持续验证身份是否合规,并根据员工的工作职责和层级,“定制化”授予访问权限。这意味着,员工将仅获得完成其工作任务所必需的资源访问权限。

例如:“测试部门的员工不允许查看游戏源代码,而一般程序员仅可修改代码但不能下载,只有少数特定开发人员能被授予下载权限。”

从敏感数据视角来说,需有一个清晰的全局视角了解各部门员工终端的敏感数据分布情况,再作进一步权限调整策略。并在扫描终端敏感数据时嵌入追踪水印,在数据泄露事件发生后可快速定位责任人。

02  从“数据”出发

对于游戏厂商而言,核心数据类型多样,如源代码、角色设计文件、剧情文档、画面图像、配音音频、预告视频等多种类型,根据不同级别数据保护要求,可先进行分类分级。亿格云XDLP引入AWP(自动化理念),对于逻辑复杂、关键词繁多的敏感数据,内置541+敏感词组,支持机器学习、正则表达式、关键字和算法等多种识别方式,来制定对应的识别策略。

同时,其通过七层代理网关以及API接口级别的内部资源访问控制,最小化控制员工获取内部敏感数据的途径,以屏幕明水印、暗水印、文件下载水印、文件追溯水印、打印水印、防拍照水印、外设管控等管控形式,减少员工泄密行为。

03  从“行为”出发

当然,也不乏有“内鬼”会尝试通过多种手段外发敏感数据,例如对数据进行压缩加密、拷贝、变更存储路径或修改文件后缀名等“变形”操作,以此来绕过安全检测。然而这最终都难逃亿格云枢XDLP行为审计的法眼!

亿格云枢XDLP内置15大类通道、144个具体应用类别通道,覆盖钉钉、企微等IM通讯软件、邮箱、网盘、文件传输协议、外设、浏览器、AI工具等。同步支持自定义外发通道监控,包含客户端应用、网页端应用(域名),做到弹窗警告、联动审批、阻断泄密三种管控模式。同时,动态数据流转分析(DDR)能清晰掌握敏感数据传输的整条路径。即使文件有改动,也会打上追踪水印,还原佐证泄密事件!

针对已外发的文件,亿格云枢XDLP可基于对文件的内容理解能力,快速、准确识别并匹配相似文件,从而迅速定位、追溯文件外发事件,不限于截图、照片等形式,同样适用Office文档、PDF、CAD图纸等类型文件。

04  从“合规”出发

为保障游戏厂商出海的数据合规性,亿格云枢XDLP基于结合零信任的SASE安全架构全球分布式海量PoP节点覆盖全球区域,通过一体化管理平台,在全球范围内实施统一的数据安全管控策略,穿透式管理,保持海内外数据安全能力一致。

同时,亿格云枢XDLP根据用户IP属地,将敏感文件存储在本地服务器或合规的云存储环境中,通过敏感数据不回传,本地化处理策略确保满足各地的数据安全法律法规,如GDPR、CCPA、PDPA等,降低数据跨境传输的合规风险。

游戏厂商数据泄露真实事件:

事情起因

游戏公司运营团队员工日常在贴吧与吧友互动时发现自家游戏还在设计开发阶段的王炸IP已被泄露至贴吧。后续也陆续收到反馈,竞争对手抢先上线类似IP….

图片

溯源追踪:

事件反馈后,安全团队立刻对情况进行溯源。进行图片相似度检索,在后台行为审计日志中锁定了15条日志涉及到了同类图片。在剔除了内部数据外发事件后,找了对应的“元凶”。

图片

事件还原

经排查发现,公司美术设计师因虚荣心作祟,将内部的设计稿,通过QQ发给一些朋友,结果后续被朋友爆到了贴吧上,被竞争对手抄袭。

图片

正如《黑神话·悟空》制作人所说:踏上取经路,比抵达灵山更重要。国产游戏出海的路依旧很长,安全风险也依旧会相随。但在看不见的世界中,亿格云也始终与所有游戏厂商一起,扩展全球,直面未来,通关数字世界的安全关卡。


http://www.ppmy.cn/ops/100628.html

相关文章

KPaaS:微服务架构下的持续集成与部署(CI/CD)应用实践

在微服务架构下,CI/CD(持续集成/持续部署)已经成为软件开发过程中的一项关键实践。这种实践不仅提高了开发团队的工作效率,还确保了软件的质量和安全性。通过将代码更改频繁地集成到主分支,开发团队可以更早地发现潜在…

【网络安全】绕过输入验证

未经许可,不得转载。 文章目录 正文实例正文 输入验证是检查用户输入的数据是否符合特定要求和约束的过程,这个过程通常发生在注册时填写信息时。它对于确保应用程序的安全性至关重要,因为不当的输入可能会引发严重的安全漏洞,如 SQL 注入、跨站点脚本 (XSS)、命令注入等。…

C语言01 每日一练01

C语言01 每日一练01 习题一 计算两个整数的和并输出。习题二 编写一个C程序,运行时输入 a,b 两个值,输出其中值最大者。习题三 编写一个C程序,运行时输入 a,b,c 三个值,输出其中值最大者。 习题一 计算两个整数的和并输出。 计算两…

【赵渝强老师】使用Docker Machine远程管理Docker

Docker Machine是Docker官方提供的一个远程管理工具。通过使用Docker Machine,可以帮助开发人员在远程主机上安装Docker;或者在远程的虚拟主机上直接安装虚拟机并在虚拟机中安装Docker。Docker Machine还提供了相应的命令来管理这些远程的Docker环境和虚…

每天一个数据分析题(四百九十八)- Apriori算法

Apriori算法中,候选序列的个数比候选项集的个数大得多,产生更多候选的原因有? A. 一个项在项集中最多出现一次,但一个事件可以在序列中出现多次 B. 一个事件在序列中最多出现一次,但一个项在项集中可以出现多次 C. 次序在序列中…

【自动驾驶】决策规划算法概述

写在前面: 🌟 欢迎光临 清流君 的博客小天地,这里是我分享技术与心得的温馨角落。📝 个人主页:清流君_CSDN博客,期待与您一同探索 移动机器人 领域的无限可能。 🔍 本文系 清流君 原创之作&…

JavaEE-传输层协议

目录 一、UDP协议 二、TCP协议 TCP报文结构 TCP十大核心机制 确认应答 超时重传 接收缓冲区 连接管理 建立连接 断开连接 一、UDP协议 学习一个网络协议首先要学习报文结构。 对于UDP协议来说,应用层数据到达UDP后就会给应用层数据加上UDP报头。 &#…

智能新时代:探索【人工智能】、【机器学习】与【深度学习】的前沿技术与应用

目录 1. 引言 1.1 人工智能的概念与历史 1.2 机器学习与深度学习的演进 1.3 计算机视觉的崛起与应用场景 2. 人工智能基础 2.1 什么是人工智能? 2.2 人工智能的分类 2.3 人工智能的现实应用 3. 机器学习 3.1 机器学习的定义与基本原理 3.2 机器学习的主要…

如何给文档加密?文档加密软件是什么样的?

一、如何给文档加密? 1、利用第三方加密软件(1)选择合适的加密软件:市面上有许多专门的加密软件,这些软件通常提供更多的加密选项和更强的安全性能。(2)操作第三方加密软件:安装并打…

推荐一款低成本 小尺寸数字脉冲编码调制(PCM)输入D类功率放大器 MAX98357AETE+T 兼具AB类性能

MAX98357AETET是数字脉冲编码调制(PCM)输入D类功率放大器,可提供AB类音频性能,同时具有D类的效率。器件在I2S/左对齐模式下通过单个增益设置输入可提供5中可选择增益(3dB、6dB、9dB、12dB、15dB),在TDM模式下为固定12dB增益。 数字音频接口高…

Linux驱动学习之内核poll阻塞

在linux系统编程课程中学习过多路IO复用,简单来说就三个函数select,poll,epoll。 对于select 此函数是跨平台的,可以在windows,Linux中使用。 对于poll与epoll 只能在linux平台下使用, epoll底层实现是一个…

WebSocket、Socket和Netty的关系

目录 WebSocket、Socket和Netty的关系 WebSocket Socket Netty 关系总结 Socket API 有那些? 1. socket() 2. bind() 3. listen() 4. accept() 5. connect() 6. send() 和 recv() 7. close() 8. shutdown() 9. inet_pton() 和 inet_ntop() 10. setso…

Windows系统安装MySQL

下载MySQL 打开网址MySQL :: Download MySQL Community Server点击图下所示位置Download 进入图下所示界面,点击图下所示位置不登录下载 已下载完成 安装MySQL 将下载好的压缩包解压到一个专门的位置,该软件为绿色版软件,解压即可使用 配置…

Spring 中的BeanPostProcessor

BeanPostProcessor 是 Spring Framework 中的一个接口,用于对 bean 实例进行自定义处理,它位于 org.springframework.beans.factory.config 包下。该接口允许开发者在 Spring 容器创建 bean 实例后进行处理,或在 bean 实例初始化过程中进行自…

单调栈 LeetCode 1130. 叶值的最小代价生成树

目录 一、题目 1、题目描述 2、输入输出 2.1输入 2.2输出 3、原题链接 二、解题报告 1、思路分析 2、复杂度 3、代码详解 一、题目 1、题目描述 给你一个正整数数组 arr,考虑所有满足以下条件的二叉树: 每个节点都有 0 个或是 2 个子节点。数…

论坛系统登录测试结果

目录 1 登录成功1.1 输入合法已注册手机号 2 登录失败2.1 输入未注册手机号2.2 输入非法手机号2.3 输入错误、过期验证码 论坛系统——部分测试用例 1 登录成功 1.1 输入合法已注册手机号 打开登录界面 输入已注册手机号 点击发送验证码 输入验证码,点击登录按钮 …

架构师面试题系列之Spring MVC面试专题及答案(31题)

目录 1、什么是 SpringMvc?说一下你对它的理解2、SpringMVC 的优点 :3、SpringMVC 工作原理?4、SpringMVC 的主要组件?5、讲下 SpringMvc 的执行流程6、SpingMvc 中的控制器的注解一般用那个,有没有别的注解可以替代?7、如果在拦截请求中,想拦截 get 方式提交的方法,怎么…

Python接口自动化测试:断言封装详解

在进行API接口测试时,断言起着至关重要的作用。断言是用于验证预期结果与实际结果是否一致的过程。在Python中,我们可以利用一些库来实现断言功能。 1. 安装必要的库 在Python中,我们主要会使用两个库:requests和jsonpath。requ…

解析阿里巴巴中国站商品详情API返回值的更新与变化

阿里巴巴中国站(通常指的是1688.com,阿里巴巴的国内批发平台)的商品详情API返回值可能会随着平台功能的更新、数据结构的调整或API版本的迭代而发生变化。为了准确解析这些更新与变化,你可以采取以下几个步骤: 1. 查阅…

2024焊工操作证考试在线模拟考试题

焊工证考试试题分为理论《焊工理论知识》考试和《焊工实操知识》专业能力考核。 焊工证考试试题理论知识考试采用闭卷电脑答题方式;理论知识考试和实操考核均实行百分制,焊工证考试成绩皆达80分及以上者为合格。 以下为焊工理论考试模拟试题&#xff0c…