远程办公系统解决方案

数据安全的“守护神”

风险与挑战

背景

突如其来的疫情蔓延全国,当下全民正进行疫情攻坚战,返岗途中或大规模集中办公,容易导致疫情传播与蔓延,致使人员生命安全受到威胁。应响应国家号召:

1、减少面对面交流

2、减少不必要的大规模会议

在返岗复工和疫情防控的双重考验下,让我们用科技抗击疫情,居家远程办公成为最佳方案。

风险

技术的发展让远程接入的安全边界变得越来越模糊,传统数据中心疲于应付以下几个问题:

1、谁是合法的访问者?

2、哪些是安全的接入设备?

3、哪些是安全的操作?

挑战

从“零信任”的角度来看待和解决问题

方案原则
  • 以身份为基石

    基于身份构建访问控制体系,确认身份唯一标识。

  • 资源高度共享

    分布式弹性扩展灵活架构,开发资源、办公资源高度共享。

  • 并发最大化

    共享应用池,节省资源,优化访问,快速响应,提升最大并发。

  • 业务安全访问

    远程办公资源HTTPS访问,全流量加密,强制授权,防止数据流出终端。

  • 终端输入最小化

    无需输入身份凭证,登录自动化,敏感信息自动改密,防止窃取风险。

  • 全过程审计

    严格记录全程所有操作日志、相关录屏。安全基线智能化、可视化。

  • 总体架构

    传统远程办公系统 VPN + 堡垒机架构

    海颐远程办公系统架构

    优势对比

  • 定义

  • 部署位置

  • 技术手段

  • 控制策略

  • 执行细粒度

  • 安全性

  • 传统架构

  • 基于边界构筑网络安全架构,在某种程度上假设,或默认了内网是安全的,通过防火墙等手段对网络出口进行重重防护,忽略了内网的安全。

  • 各网络/系统出口

  • 防火墙、IPS、 WVF 等

  • 静态策略

  • 基于角色粗放授权,粗粒度

  • 安全边界模型

    防护和安全策略强制执行,就像用安全的外壳包裹着软弱的身体,我们真正想要的是知道如何认证身份、如何防止沟通交流被窃取。

  • 海颐架构

  • 默认情况下不信任网络内部和外部的任何人、设备、系统,以身份为中心,重构安全边界,基于动态的认证和授权重构访问控制的信任基础。

  • 用户终端与应用系统之间,应用系统与数据服务之间等

  • 身份访问管理(IAM)、 特权管理(PAS)

  • 动态策略

  • 精细化最小授权,细粒度

  • “零信任”安全模型

    将网络系统内部或外部任何一个对象,无论处于网络的任何位置,都被视为完全不可信任。它是对现有的网络安全边界模型基础上进行重新定义,整合现有成熟技术,不断兼容创新技术。

  • 应用场景

  • 远程办公及开发
  • VDI场景
  • 密码内嵌
  • 远程运维
  • 运维环境的安全性
  • 自动化账号扫描
  • 面临的问题

    数千员工接入开发和办公

    带宽严重不足,员工RDP自有工作站响应缓慢

    VPN性能不足,扩容成本极高

    解决方案

    数千员工共享应用资源池,少部分员工需要自身的工作站,实现远程接入,内网轻办公和轻开发

    员工直接访问会话管理器的应用,访问路径变短,响应显著提高

    软件产品,支持横向扩展,扩容成本直线下降

    面临的问题

    VDI网关缺乏审计功能,不合规

    VDI网关扩容成本高

    终端需要进行插件安装,接入有要求

    解决方案

    直接对接VDI,无需VDI网关设备

    终端无插件,随时随地可以浏览器接入

    接入过程全审计,接入威胁实时分析

    面临的问题

    代码内嵌密码,还被联网上传到GitHub

    DevOps做CI/CD的自动化工具Jenkins内嵌密码

    解决方案

    给应用程序脚本(非人类)赋予身份指纹,取密用SDK方式,消除硬编码问题能集中审计非人类的取密行为

    面临的问题

    VPN接入运维,直接打通了数据中心服务器与终端通路,不安全

    跳板机可对接目标有限,大量设备运维无审计

    VPN和跳板机无法动态扩展,跳板机上直接存储着设备特权账号,有被攻破的可能

    解决方案

    直接纳管数据中心所有目标的特权,实现账号全生命周期的自动管理

    所有设备密码在内网自动代填,终端不会涉及,不能在终端窃取

    接入过程全审计,接入威胁实时分析

    面临的问题

    运维工具的调试/帮助等功能暴露密码

    解决方案

    中间件Weblogic、Tomcat、JBoss、 WebSphere 的标准连接池内嵌密码

    面临的问题

    对现网的特权账号情况缺少全局的掌握与自动化扫描办法

    解决方案

    定期账号扫描,协助企业管理者更好地掌握网络中的特权账号情况

    丰富API,让企业的账号自动化托管更有效率,减少幽灵账号的存在

    完善的报表与统计功能,可助力管理者了解全网特权账号管理信息

    客户案例

    某大型金融用户,支撑超过数千用户