行业实践案例
一、案例配景
为增进和推动重点单位和行业对要害信息基础设施和行业主要系统的网络清静;;;;;;;;,,,,,,2016年以来,,,,,,公安部每年组织国家级的网络攻防实战演习。。。。。。。演习接纳实战方法,,,,,,选取海内数十支顶尖网络清静攻击步队对要害信息基础设施运营者和重点单位运营者的信息系统和网络设施举行实战攻击。。。。。。。凭证国家网络清静相关执律例则及集团公司相关要求,,,,,,为进一步降低互联网袒露面,,,,,,镌汰网络攻击危害,,,,,,区公司组织相关单位完善了互联网系统网络清静治理要求和系统入网申请流程,,,,,,进一步增强对互联网系统网络清静治理。。。。。。。
一方面,,,,,,为了实现清静的远程接入办公,,,,,,亟需接纳一套比古板清静手艺和架构具有显著提升的新架构、新手艺或新产品来解决以上问题,,,,,,新的网络清静架构必需接纳零信托清静架构,,,,,,新的网络清静架构需能够很好的适用于该场景下,,,,,,并在经由测试后,,,,,,VPN异构产品能够很好的解决VPN装备泛起的清静问题。。。。。。。
另一方面,,,,,,在信息化高速生长时期,,,,,,云盘算、大数据、物联网、移动互联网等新兴手艺的应用,,,,,,为各行各业的信息化建设带来了倾覆性的厘革和超高速的生长的同时也为信息清静的防护带来了诸多挑战,,,,,,主要体现如下:
1.互联网的飞速生长突破了营业通例的时间、空间限制,,,,,,移动化、碎片化的会见方法,,,,,,导致网络的界线越来越模糊,,,,,,企业的清静界线极易被泛化;;;;;;;;
2.大宗营业大规模向云上迁徙,,,,,,数据的集中导致古板物理界线之外的数据和基础设施成为高价值的攻击目的;;;;;;;;
3.应用系统的日益增添和累积,,,,,,导致企业资产在互联网上的攻击袒露面一直扩大,,,,,,攻击者总能比用户更早的发明误差;;;;;;;;
4.日益繁多的营业系统导致治理和会见的难度一直提升,,,,,,以账户、凭证为基础的会见方法已经无法确保身份的可信度;;;;;;;;
5.基于内网用户、装备和流量可信假设的古板界线头脑,,,,,,无法有用抵御来自企业网络内部的威胁,,,,,,攻击者的渗入、员工的疏忽,,,,,,都会导致数据泄露。。。。。。。
因此,,,,,,亟需一套新的清静系统来知足现有的企业信息清静防护要求。。。。。。。
二、案例概述
在加速新型基础设施建设(“新基建”)以及数字化转型的大配景下,,,,,,以云盘算为代表的新手艺基础设施与5G为代表的通讯网络基础设施作为“新基建”的底座,,,,,,都面临转型升级,,,,,,以更好地支持各行各业周全数字化转型的要求。。。。。。。
一方面,,,,,,作为三大运营商之一,,,,,,通过新建系统100%上云,,,,,,存量系统"关移转并"三年上云,,,,,,解决现实营业问题,,,,,,降本增效提感知,,,,,,助推企业数字化转型的同时,,,,,,上云后袒露在互联网的数据和营业,,,,,,因企业会见失去了界线,,,,,,由原有的古板企业内网直接拓展到互联网,,,,,,面临着极高的清静危害。。。。。。。详细体现如下:
1.信息集中导致攻击目的明确
某市营业厅一样平常会见的营业支持系统上云后,,,,,,使得云端平台存储了大宗的高价值数据资源,,,,,,营业和数据的集中造成了目的的集中和危害的集中,,,,,,成为了黑产最主要的攻击和窃取目的。。。。。。。
2.多元会见导致权限治理杂乱
云端安排了大宗营业支持系统,,,,,,差别员工需要在特定情形下会见差别的营业系统,,,,,,因授权板块疏散,,,,,,用户权限不集中管控,,,,,,导致用户权限无法动态分派、实时更新,,,,,,保存大宗权限开放或无人使用的危害账号。。。。。。。
3.关闭端口导致远程会见难题
为阻止黑客的攻击和扫描,,,,,,云端主机不可在互联网上袒露会见端口,,,,,,不可使用VPN会见。。。。。。。但员工在家办公或出差时,,,,,,有远程会见云上营业系统的需求。。。。。。。
另一方面,,,,,,该运营商面临着兼顾员工一样平常办公场景和营业厅营业场景稳固运行双重挑战。。。。。。。在办公场景下,,,,,,原有接入方法“一次毗连,,,,,,永世授权”,,,,,,保存清静隐患;;;;;;;;端口袒露在互联网上,,,,,,极易被攻击者使用等诸多危害问题,,,,,,需要实时监测内网终端、主机、虚拟资源的康健状态,,,,,,并能够有用避免清静威胁横向扩散,,,,,,增强对员工建设身份识别与会见治理系统,,,,,,确保会见职员“可信”,,,,,,会见权限“可控”,,,,,,会见行为“可视”。。。。。。。营业厅场景下,,,,,,原有VPN毗连不稳固,,,,,,影响营业治理体验,,,,,,认证方法简单,,,,,,用户名密码可能会被盗用等危害问题凸出。。。。。。。需要确保在最大并发用户数情形下的差别用户角色便捷、高效、清静的接入会见各个营业系统的需求。。。。。。。
三、清静手艺应用情形
尊龙凯时零信托清静防护解决计划
基于零信托清静理念,,,,,,凭证客户营业支持系统上云后的信息清静需求,,,,,,提供零信托远程接入清静防护解决计划,,,,,,助力用户增强云端数据与营业清静;;;;;;;;,,,,,,有用治理员工会见权限,,,,,,动态控制远程会见清静,,,,,,通过对人、终端和系统都举行识别、会见控制、实现周全的身份化,,,,,,乐成建设网络清静新界线。。。。。。。

详细建设计划如下:
1.集中会见通道,,,,,,应用隐身,,,,,,缩小攻击袒露面
营业支持系统上云后,,,,,,必需使用云主时机见营业系统。。。。。。。通过安排零信托清静网关,,,,,,将企业内网应用隐身,,,,,,只有通过认证授权的用户使用清静浏览器才华与零信托网关和应用系统建设加密毗连,,,,,,非授权的用户无法扫描到焦点应用,,,,,,从而实现了最细粒度的应用隔离。。。。。。。对企业内网营业系统举行“隐身”,,,,,,将企业内网应用袒露的攻击面降到最低。。。。。。。
2.统一权限管控,,,,,,权限最小,,,,,,避免威胁横向扩散
通过层层授权与防御机制,,,,,,只授予员工办公所需的应用会见权限,,,,,,应用级最小授权给用户,,,,,,细腻化治理用户权限。。。。。。。并凭证用户会见的装备及网络情形,,,,,,基于信托模子判断用户清静级别,,,,,,限制差别清静级别用户可会见的应用。。。。。。。
3.动态会见控制,,,,,,评估智能,,,,,,降低数据泄露危害
始终假设网络充满威胁,,,,,,不信托任何网络、人、装备/系统,,,,,,基于员工身份库,,,,,,实现多因子身份认证,,,,,,基于会见情形,,,,,,动态控制用户的会见战略,,,,,,基于用户行为剖析,,,,,,一连验证用户身份正当性。。。。。。。细腻化控制用户远程会见权限,,,,,,传输链路应接纳加密步伐,,,,,,包管数据传输的清静性,弱化内部数据泄露的危害。。。。。。。
4.建设统一营业系统,,,,,,门户统一,,,,,,提升用户会见体验
智行零信托清静浏览器集成SSO单点登录能力,,,,,,只需一次浏览器认证,,,,,,即可单账号无缝会见内外网情形应用,,,,,,消除切换账号困扰,,,,,,提升用户会见体验。。。。。。。
四、客户反响效果
客户评价
在项目实验历程中,,,,,,零信托团队面临客户情形多样性、网络重大性等多方面挑战。。。。。。。零信托产品上线可在不破损原有客户情形的情形下举行,,,,,,因此需要对客户外接装备举行逐一对接,,,,,,对客户网络情形举行深度适配。。。。。。。同时,,,,,,通过安排尊龙凯时智行零信托清静防护产品,,,,,,资助用户解决远程办公场景下的种种危害问题的同时,,,,,,大大提升了用户体验和办公效率。。。。。。。对此,,,,,,客户给与尊龙凯时产品和手艺效劳高度评价。。。。。。。
清静危害降低情形及使用效果情形
1.信息清静增强:身份治理系统作为信息清静增强的主要行动,,,,,,可有用包管公司神秘及营业数据的清静使用,,,,,,;;;;;;;;て湫畔⒆什皇芾账魅砑、犯法黑客行为、网络垂纶和其他恶意软件攻击的威胁,,,,,,增强内部职员规范治理;;;;;;;;平均镌汰了31%的重复身份。。。。。。。
2.营业流程危害控制:营业流程危害控制作为治理焦点,,,,,,身份治理系统可增强内外部相关职员会见的硬件装备及营业系统举行集中管控,,,,,,同时从治理制度、合规性、审计要求举行内部危害控制;;;;;;;;通过自动化的账号建设、变换、接纳及重复密码事情,,,,,,提升IT部分91%的运维效率。。。。。。。
3.提高企业生产力:为有用知足信息系统对营业的快捷响应能力,,,,,,镌汰;;;;;;;;び没局ず突峒ㄏ薜闹卮笮约翱,,,,,,打造一套标准化、规范化、迅速度高的身份治理平台成为谋划生长的基础包管,,,,,,可极大提高企业生产力。。。。。。。通过集中的用户治理???????,,,,,,会见认证???????榧昂瞎嫔蠹颇???????榈耐骋唤ㄉ,,,,,,有用镌汰88%的信息化重复投入。。。。。。。
4.降低运营本钱:实现身份治理和相关最佳实践,,,,,,可以多种形式带来重大竞争优势。。。。。。。大大都公司需要为外部用户付与到内部系统的会见权限。。。。。。。向客户、相助同伴、供应商、承包商和雇员开放营业融合,,,,,,可提升效率,,,,,,降低运营本钱。。。。。。。用户从翻开网页到登录进系统的会见时间,,,,,,通过统一认证与SSO,,,,,,提升73%的用户会收效率。。。。。。。
5.知足合规要求:通过增强身份治理,,,,,,基于营业场景的人、终端、情形、链路、流量、资产、行为上下文、内容等多维的因素举行危害盘算动态调解用户会见权限,,,,,,确保会见职员“可信”、会见终端“可信”、会见行为“可信”;;;;;;;;为企业构建具备较强危害应对能力的动态自顺应网络清静闭环系统,,,,,,知足国家相关执律例则及标准要求。。。。。。。