数据安全的“守护神”
风险与挑战
突如其来的疫情蔓延全国,当下全民正进行疫情攻坚战,返岗途中或大规模集中办公,容易导致疫情传播与蔓延,致使人员生命安全受到威胁。应响应国家号召:
1、减少面对面交流
2、减少不必要的大规模会议
在返岗复工和疫情防控的双重考验下,让我们用科技抗击疫情,居家远程办公成为最佳方案。
技术的发展让远程接入的安全边界变得越来越模糊,传统数据中心疲于应付以下几个问题:
1、谁是合法的访问者?
2、哪些是安全的接入设备?
3、哪些是安全的操作?
从“零信任”的角度来看待和解决问题
基于身份构建访问控制体系,确认身份唯一标识。
分布式弹性扩展灵活架构,开发资源、办公资源高度共享。
共享应用池,节省资源,优化访问,快速响应,提升最大并发。
远程办公资源HTTPS访问,全流量加密,强制授权,防止数据流出终端。
无需输入身份凭证,登录自动化,敏感信息自动改密,防止窃取风险。
严格记录全程所有操作日志、相关录屏。安全基线智能化、可视化。
总体架构
传统远程办公系统 VPN + 堡垒机架构
海颐远程办公系统架构
优势对比
定义
部署位置
技术手段
控制策略
执行细粒度
安全性
传统架构
基于边界构筑网络安全架构,在某种程度上假设,或默认了内网是安全的,通过防火墙等手段对网络出口进行重重防护,忽略了内网的安全。
各网络/系统出口
防火墙、IPS、 WVF 等
静态策略
基于角色粗放授权,粗粒度
中
防护和安全策略强制执行,就像用安全的外壳包裹着软弱的身体,我们真正想要的是知道如何认证身份、如何防止沟通交流被窃取。
海颐架构
默认情况下不信任网络内部和外部的任何人、设备、系统,以身份为中心,重构安全边界,基于动态的认证和授权重构访问控制的信任基础。
用户终端与应用系统之间,应用系统与数据服务之间等
身份访问管理(IAM)、 特权管理(PAS)
动态策略
精细化最小授权,细粒度
高
将网络系统内部或外部任何一个对象,无论处于网络的任何位置,都被视为完全不可信任。它是对现有的网络安全边界模型基础上进行重新定义,整合现有成熟技术,不断兼容创新技术。
应用场景
数千员工接入开发和办公
带宽严重不足,员工RDP自有工作站响应缓慢
VPN性能不足,扩容成本极高
数千员工共享应用资源池,少部分员工需要自身的工作站,实现远程接入,内网轻办公和轻开发
员工直接访问会话管理器的应用,访问路径变短,响应显著提高
软件产品,支持横向扩展,扩容成本直线下降
VDI网关缺乏审计功能,不合规
VDI网关扩容成本高
终端需要进行插件安装,接入有要求
直接对接VDI,无需VDI网关设备
终端无插件,随时随地可以浏览器接入
接入过程全审计,接入威胁实时分析
代码内嵌密码,还被联网上传到GitHub
DevOps做CI/CD的自动化工具Jenkins内嵌密码
给应用程序脚本(非人类)赋予身份指纹,取密用SDK方式,消除硬编码问题能集中审计非人类的取密行为
VPN接入运维,直接打通了数据中心服务器与终端通路,不安全
跳板机可对接目标有限,大量设备运维无审计
VPN和跳板机无法动态扩展,跳板机上直接存储着设备特权账号,有被攻破的可能
直接纳管数据中心所有目标的特权,实现账号全生命周期的自动管理
所有设备密码在内网自动代填,终端不会涉及,不能在终端窃取
接入过程全审计,接入威胁实时分析
运维工具的调试/帮助等功能暴露密码
中间件Weblogic、Tomcat、JBoss、 WebSphere 的标准连接池内嵌密码
对现网的特权账号情况缺少全局的掌握与自动化扫描办法
定期账号扫描,协助企业管理者更好地掌握网络中的特权账号情况
丰富API,让企业的账号自动化托管更有效率,减少幽灵账号的存在
完善的报表与统计功能,可助力管理者了解全网特权账号管理信息
客户案例