icon业务访问拓扑绘制与精细化隔离解决方案icon
icon数据中心网络隔离的痛点icon

数据中心承载的业务多种多样,而且随着云计算的兴起,业务上云成为趋势。早期数据中心的流量,80%为南北向流量,而云 计算时代已经转变成80%为东西向流量。云环境中南北向的网络数据通过防火墙的策略规则可以做到网络隔离,但东西向的 数据,就会绕开防火墙,无法做到业务精细化隔离控制。数据中心内部网络架构从传统的 IT 架构向虚拟化、混合云和容器化升级变迁,内部隔离变得迫切困难。

icon微隔离是什么icon

微隔离是将网络和云划分为较小区域(在单个主机上实施)的最先进方法。与网络分段不同,微隔离通过利用主机工作负载(Agent)防火墙实施策略来将网络隔离,是近年来出现的可以提供更有效隔离的一种方法。除了可以解决当今混合IT的本 地数据中心工作负载之外,微隔离还可以将分段扩展到云工作负载和容器,阻止攻击者进入数据中心网络内部后的横向平移, 降低攻击面。Gartner在2016年提出,“微隔离应当为企业提供流 量的可见性和监控。可视化工具可以让安全运维与管理人员了解内部网络信息流动 的情况,使得微隔离能够更好地设置策略并协助纠偏。”

icon微隔离与传统网络隔离的区别icon

传统的网络隔离有VLAN 技术、VxLAN 技术、VPC 技术,统称虚拟化技术。VLAN是粗粒度的网络隔离技术,VxLAN 技 术、VPC技术采用Hypervisor技术实现网络隔离,但是远没有达到细粒度的网络隔离。而微隔离则是基于主机Agent技术实现了应用程序、端口、进程和容器的网络隔离,解决了云化场景以及跨混合云架构下 的细粒度网络隔离。

icon微隔离实现零信任icon

零信任是新一代网络安全架构,主张所有资产都必须先经过身份验证和授权,然后才能与另一资产通信。 微隔离技术实 现最细粒度的访问控制,面向业务应用,而非单一的IP地址的方式实现数据中心资产东西向之间的身份验证和授权访问,是零信任在数据中心的最佳实践。在2020年美国NIST发布的零信任标准中提出,企业可以选择使用软件代理即Agent来实现基于主机的微隔离。

icon微隔离与攻防演练icon

随着攻防对抗演练活动越来越受关注,所暴露出的问题也越来越多。就拿隔离来说,当攻击者有机会拿到内网一个跳板机,结果发现内网网络基本是畅通的,缺少有效的发现与隔离手段。为了适应攻防对抗防护的要求、满足新的IT架构的要求,不得不再重新分析和审视隔离的重要性。

icon云隙微隔离产品设计理念-基于CWPP技术方案icon

CWPP产品能力金字塔模型中,网络防火墙、可视化和微隔离作为核心工作负载保护策略。安全狗云隙微隔离产品基于 CWPP技术方案,通过在公有云、私有云、混合云模式下的服务器工作负载安装Agent,采集工作负载之间的网络流量,以可视化展示网络访问关系,实现根据业务需求设置访问控制策略,并且能够适配容器环境。

icon云隙微隔离产品设计理念-业务拓扑绘制及精细化隔离icon

云工作负载平台Agent安装部署后进行流量上报,通过可视化管理、策略管理,各个模块进行联动,模块间数据联通,形成闭环系统,实现对数据中心、云环境主机的业务访问可视化管理,绘制可视化的业务拓扑。同时提供多种微隔离能力,对主机进行全方位的精细化隔离与防护策略管理,控制业务流量访问。

icon云隙微隔离产品设计理念-多级别业务可视化icon

云隙微隔离业务拓扑可分为四个级别: 全局视图:是一个高层级视图,可以显示数据中心如何分布在不同的位置,每个数据中心包含多少个业务组及工作负载数量。 数据中心视图:由全局视图进到一个数据中心,展示数据中心的各个业务组,及各个业务组之间的访问关系。 业务组视图:展示业务组的内部情况,可以看到工作负载与工作负载之间的访问关系。点击业务组可查看业务组的详细信息。 工作负载视图:提供主机级的洞察,如每台主机运行或打开的各个端口、进程信息。单击主机可以看到主机的详细信息, 包括基础信息、服务信息、策略信息。

icon云隙微隔离设计理念-多级别的安全策略icon
icon云隙微隔离产品组成:策略计算中心+执行节点icon

云隙的组成是安全策略计算中心+智能策略执行节点(Agent): 部署在工作负载上的策略执行节点实时收集工作负载上的信息并反馈给安全策略计算中心,同时根据策略计算中心下发的策略 对工作负载上的安全策略做实时的精确调整。 策略计算中心接受来自执行节点的信息,制作应用通信的拓扑图,根据应用的实时拓扑图,编写安全策略,对安全策略进行持 续的计算,并将计算结果推送给执行节点以对工作负载进行安全防护。

icon云隙微隔离产品使用六步法icon
工作负载贴标签

为工作负载贴标签。工作组 标签和角色标签组合形成唯 一的安全属性。自动根据工 作组标签分组

业务拓扑绘制

流量采集至云端后,会自动绘制对应的实时应用拓扑图,为安全策略的编写提供基础。

策略发布

确认策略编写无误后,可将策略在云端发布。在开启防护模式时,最新安全策略下发至工作负载。

策略预览

编写好安全策略后,可直接通过拓扑图验证策略的有效性和准确性。并进一步调整策略,直至安全策略覆盖度100%。

策略建模

根据业务拓扑图,通过自然语言模型编写安全策略。并能够通过策略生成器,快速生成安全策略。

策略回滚

支持记录发布、回滚当察觉到已发布的策略不适用时,可以进行策略回滚。

icon云隙微隔离产品使用价值icon

微隔离的两大核心:流量可视化、流量访问控制

业务流量可视化
微隔离就是基于流量可视化来实现的流量可视化有利于进行业务分析,使 得业务分析更加灵活和简便。流量可视化的价值不在于监控流量, 而是设计规则策略的依据。流量可视化可以辅助规则策略的设计, 甚至可以自动生成策略。
业务应用 访问控制
Agent代理软件,足够的轻量级。可控制的范围足够广泛。能够对应急事件做出合理的、迅速的处理。集中性的管理策略,分散性的控制流量。自动化下发策略,策略的自适应能力。
icon云隙微隔离技术架构图icon
icon云隙微隔离的优点icon

云隙微隔离实现业务访问拓扑绘制与精细化隔离,让安全策略变得简单

自动化识别内部业务的访问关系,可视化展示;多维度的隔离能力,全面降低东西向的横向穿透风险。具备策略自适应能力,能根据虚拟机的迁移、拓展实现安全策略自动迁移。
基于业务角色的快速分组能力,为隔离分区提供基于业务细粒度的视角。具备可视化的策略编辑能力和基于自然语言的规则配置,支持大规模场景下的策略设置和管理;混合云环境下,支持跨平台流量识别及策略统一管理。
icon云隙微隔离核心能力icon
业务流量可视化
• 采用标签的形式在拓扑图上抽象展示工作负载;
• 识别访问工作负载的业务流量,标识协议和端口;
• 自动绘制实时业务拓扑图, 基于流量线颜色标识出合规流量与异常流量;
多维标签化管理流量线合并
• 通过四维标签的形式,形成工作负载唯一的安全属性;
• 根据工作组标签自动分组;
策略管理
• 通过接近自然语言模型进行策略管理;
• 支持策略验证,提高策略配置的准确性和有效性;
• 支持策略回滚,提高策略配置灵活度;
• 支持组内、组间策略级别,根据端口协议添加策略,并支持设置策略优先级 ;
自动安全策略生成
• 支持根据数据中心内部变化自动调整 规则策略,实现精细化访问控制;
• 支持通过策略生成器,根据不同维度 自动生成策略规则;
• 支持增量、全量维度生成安全策略;
流量线合并
• 通过分析相同特征的工作负载,支持对访问数据中心复杂的流量进行合并;
• 支持多维度的流量合并,包括:业务角色合并、工作组合并;
服务管理
• 支持采集主机资产,获取提供对外服务的端口信息、进程信息;
• 通过分析相同特征的服务信息,通过端口缩减实现主机安全精细化管理;
icon云隙微隔离特色功能介绍-工作负载贴标签icon

业务拓扑图绘制及安全策略编写的前提是标签模型。云隙微隔离提供四维标签模型:位置、应用、环境、角色,每个标签维度都是独立的,其中位置、应用、环境三个标签组合成业务组标签。工作负载安装部署后,根据四个标签维度为工作负载贴标签。业务组标签和角色标签组合形成一组工作负载唯一的安全属性,工作负载自动根据业务组标签进行分组。采集工作负载IP地址、主机名、服务、端口及与之通信的信息。

icon云隙微隔离特色功能介绍-业务拓扑绘制icon

工作负载基础信息及流量信息采集至云端后,根据工作负载标签,生成实时高保真的业务拓扑图,显示工作负载如何分布在不同的位置。云隙业务拓扑视图包含四个层级:全局视图:根据工作负载的位置标签进行划分,展示每个位置数据中心包含的业务组及工作负载数量及区域间的访问关系;数据中心视图:由全局视图进入某个数据中心,根据业务组标签进行划分,展示数据中心各个业务组及业务组之间的访问关系。可查看业务组及工作负载详细信息,数据视图支持两种视图模式:工作视图、预览视图。 业务组视图:由数据中心进入某个业务组,展示组内工作负载之间的访问关系。可查看业务组内工作负载详细信息;工作负载视图:提供主机级的洞察,展示主机的详细信息,包括基础信息、服务信息、策略信息。

数据中心视图层级支持流量合并功能,可以解决因某个区域部署的工作负载数量过多或该区域工作负载的访问关系过于复杂时,视图上流量线数量过多问题。提供两种合并方式: 角色合并:支持将角色及防护状态相同的工作负载合并为一个角色节点,合并后可减少组内流量线数量。 通过点击工作负载或角色节点,在详情弹窗中点击合并、展开按钮进行角色合并、 展开。 业务组合并:由全局视图进入数据中心视图时,业务组默认合并显示,仅展示组间合并流量线与角色、工作负载和异常流量 线数量,可大大减少视图上流量线数量。 通过点击业务组,在详情弹窗中点击合并、展开按钮进行业务组合并、展开,点击组官台开流里线,可股开斤沉量线关联的两端业务组。

icon云隙微隔离特色功能介绍-策略建模icon

根据生成的实时业务拓扑图,可基于自然语言模型编写安全策略,支持三种策略集模式∶严格、宽松、自定义模式,三个安全策略维度:组内策略、组间策略、IP列表策略。 云隙微隔离提供手动、自动两种方式添加安全策略。手动添加策略可以在策略集详情和业务拓扑图上添加策略规则。自动添加策略则是通过策略生成器批量生成策略规则,支持增量、全量两种生成模式,经过选择策略集—>规则类型>规则维度一>规则配置—>生成规则五个步骤。

icon云隙微隔离特色功能介绍-策略预览icon

编写好安全策略后支持进行策略验证,可验证策略规则的有双性和准确性。可仕策略集评情贝团位旦已编写的策略规则是否准确;在工作负载详情-预览策略界面检查策略规则的匹配顺序,支持拖动修改匹配顺序;进入业务拓扑图的数据中心视图层级,将视图模式切换至预览视图模式,查看策略规则作用效果,进一步调整策略,直至安全策略覆盖度达到100%。

icon云隙微隔离特色功能介绍-策略发布、回滚icon

经过策略验证,确认策略编写无误后,将策略在云端发布。可在策略集页面和发布弹窗中发布策略。当开启防护模式时,最新的安全策略会下发至工作负载。 支持策略回滚,记录已发布的策略信息,形成历史发布记录,当察觉到已发布的策略不适用时,可以进行策略回滚。

icon场景1:数据中心精细化管理场景icon
用户特点
客户重视安全,希望对安全进行内部精细化管理,需要 更细粒度的网络隔离,希望可以跨物理网络自定义虚拟安全边界以及自定义基于角色的访问控制策略,防止攻击者入侵内部业务网络后的东西向移动。
解决方案
业务系统通过微隔离“定义”白名单来进行网络策略管理。并采用微隔离技术作为替换性技术在大型数据中心环境下继续提供白名单的管理能力。
icon数据中心场景典型案例-招商局集团icon
背景

招商局集团业务主要集中于 交通、金融、城市和园区综合开发 运营三大核心产业,其业务性质导 致其网络的开放性。集团内部已有 传统的安全设备,但缺乏对业务流 量的精细化管控能力。

需求分析

对业务流量的访问关系进行梳理, 协助招商局集团关闭多余端口及 服务,缩减暴露面;对业务访问关系进行可视化展示, 包括访问使用的端口、IP;支持集中化管控,包括策略制定、 策略下发、统一部署。

运行效果

招商局集团通过微隔离设备实时监 控网络流量,基于真实流量访问情况梳理 业务,并对业务访问关系进行可视化展示, 招商局集团根据业务真实访问情况,制定 访问控制策略,基于web端对内部访问进 行限制。

icon场景2:大型云计算隔离管理场景icon
用户特点
大规模云计算环境业务系统间进行隔离变得十分困难。 VPC等能力随着体量的增长和变化频度的加快可用性变低。 多种底层技术架构混合,使行业很难找到一种跨越所有 技术架构的方式。
解决方案
采用微隔离技术在云计算环境,对混合云、多云条件 下实现内部流量统一监控、安全策略统一管理,通过 统一的业务流量拓扑,实现不同地点环境的主机安全 管理。完成其业务隔离,区域隔离需求。
icon大型云计算场景典型案例-越秀集团icon
背景

随着集团各行业领域的扩展和规模 的快速扩张,集团信息系统也进行了相应 规模的建设和扩展;同时随着业务的发展, 数据中心网络也日渐复杂,包括了私有云、 混合云、公有云物理环境等多种环境,集 团内部目前安全防护设施相对完善,但在 防止网络流量横向渗透方面依旧缺乏管控 手段。

需求分析

对业务流量进行梳理,并支持业务 流量可视化展示; 支持多种数据中心环境部署; 支持自定义策略,实现内部流量统 一监控、安全策略统一管理。

运行效果

运用“云+端”的部署模式,实 现横跨多种数据中心网络环境,并提 供一站式管理平台,基于平台实现业 务流量统一监控、访问关系梳理、展 示、访问策略制定、下发、修改更新 一系列流程。

icon场景3:东西向流量高安全管理场景icon
用户特点
网络安全管理者对内部威胁防御重视。 APT攻击以及勒索病毒的泛滥,南北向技 术,外部攻击的防御已不能满足内部防 御的需求。
解决方案
微隔离技术能识别、监控虚拟机之间、虚拟机与物理 机之间的流量,发现内部的威胁,并对网络攻击在内 部的横向行走进行防御。
icon高安全需求场景典型案例-万联证券icon
背景

企业内部网络的安全稳定运行对其 业务起着至关重要的作用,防火墙难以防 范日渐复杂的网络攻击以及企业内部人员 引起的安全风险。

需求分析

企业内部网络的安全稳定运行对其 业务起着至关重要的作用,防火墙难以防 范日渐复杂的网络攻击以及企业内部人员 引起的安全风险。

运行效果

在内网区部署“补丁管理系统+主机 安全防护+微隔离”产品。其中部署微隔离 产品336个主机,隔离业务系统之外不相 关的链接以及端口通讯,缩减攻击面,运 用白名单的管理能力,业务系统通过微隔 离“定义”白名单来进行网络策略管理, 实现安全管理。

icon云隙微隔离场景化解决方案价值icon
事前

可基于业务组、时间、应用、流量、 交换关系等多种维度对云内网络的 运行情况进行深度可视,通过直观 的视图,用户可以快速查找、发现 自己内部网络中安全、性能等问题。

事中

具备策略编辑能力和批量设置能力,支持大规 模场景下的策略设置和管理,协助云内暴露面 缩减;且具备策略自动化隔离处置能力,实现 基于业务组之间的隔离、端到端的工作负载隔 离、异常外联的隔离能力及物理服务器之间、 虚拟机之间、容器之间的访问隔离;

事后

业务性能实时监测预警,服务链自梳理, 助力管理员提高网络安全运维效率,能 很好的降低运维成本,助力快速定位故 障,采用自然语言,降低人员能力要求, 避免防火墙多安全域在三四层的策略维 护的大成本投入。

产品推荐 查看更多>>
    天融信集中身份管理系统

    集中身份管理系统是针对国内企业信息化发展现状而开发的应用系统管理平台,可以在不改变现有软硬件及网络环境的前提下,无缝地将用户各种现有的应用系统整合到单点登录平台上,实现一次登录后就可访问所有有权限访问的应用系统。

    安全可靠

    使用便捷

    指掌易 银行业移动安全解决方案

    指掌易银行业移动安全解决方案,基于应用的移动应用安全网关,为了保障业务通信安全,需要通过加密传输隧道实现业务数据传输: 可在应用级、按需启用安全接入隧道,仅允许指定的工作应用接入内网,通过指掌易提供的应用级安全接入隧道,连接到银行内网。 也可支持与第三方VPN服务集成。

    移动设备

    网络传输

    移动安全网关

    应用数据安全

    指掌易移动业务智能安全平台MBS

    指掌易移动业务智能安全平台(MBS)是工作空间(SEWorkspace)App 的支撑管理平台,是面向企业移动业务管理、面向移动应用全生命周期管理的一体化安全服务平台。MBS 面向以 BYOD(个人自带设备)为主的通用移动办公场景。产品理念强调在良好的用户体验、保护用户隐私的基础上提供安全服务。

    合规管理

    应用行为审计

    业务数据可视化分析

    远程安全管理