icon企业业务及IT面临的新形式icon
icon这些变化给企业安全与IT建设带来了什么挑战icon
管理挑战

“分区分域”的隔离策略,在安全有效性,管理敏捷性与用户体验都将越来越差,企业需要一种新的管理规范和理念重新定义边界。

业务挑战

VPN扩容难、访问体验差、稳定性差、与内网不同权等问题制约了企业在“混合办公时代”和“数字化业务转型” 时代的企业生产力。

安全挑战

针对不可控的设备和不可控的人缺乏有效的安全抓手,企业安全建设和运营在新环境下可能难以应对内外部威胁。

icon我们要怎样应对这些挑战?icon
挑战是什么? 管理挑战:“分区分域”的隔离策略,在安全有效性,管理敏捷性与用户体验都将越来越差,企业需要一种新的管理规范和理念重新定义边界。业务挑战:VPN扩容难、访问体验差稳定性差、与内网不同权等问题制约了企业在“混合办公时代”和“数字化业务转型”时代的企业生产力。安全挑战:针对不可控的设备和不可控的人缺乏有效的安全抓手,企业安全建设和运营在新环境下可能难以应对内外部威胁。
应对思路是什么? 应对思路:在分区分域边界基础之上,以更贴近用户的方式重塑访问边界,并落实更为严格的安全管理原则,确保边界的在安全、用户体验和管理上的弹性。业务挑战:选用“兼容性”、“性能”与“稳定性”都更优的接入架构,以此支撑构建高效、稳定且覆盖全场景的的无边界接入环境。安全挑战:让安全融于业务,确保所有能获取企业数据资产的人和终端都能得到有效的控制,让业务成为安全的抓手,确保安全架构没有显性的安全短板。
icon腾讯零信任管理系统 - iOAicon
重塑数字化访问边界
在不具备物理信任基础的互联网环境
下建立数字化信任,重塑企业信任边界
构建高效稳定的接入基础设施
构建可支撑大规模用户高效和稳定访问
的无边界访问接入基础设施
让安全融于业务
在混合办公与数字化推动形成的扁平化网络
对抗不可控的人和设备潜藏的内外部威胁
icon重塑数字化访问边界icon
业务优先:让安全更好地服务
企业生产力释放

随时随地办公:可信的用户可以随时随地使用任意一台安全的设备访问数字化系统,让数字化服务与协作不再受物理空间的束缚。安全地实现内外网同权:安全的用户无论何时何地都可以访问其业务需要的业务资源。始终一致的办公体验:屏蔽碎片化的办公安全建设与网络基础设施需要用户被迫面对的不一致体验,用户在任何位置都只需要通过一个软件即可安全地开启办公体验。

敏捷运维:解放过时边界隔离体系的
低ROI投入

集约化运维:通过零信任接管大量冗余的边界安全设备的职能,并逐步实现替换,减少不必要的边界安全建设与维护投入。更贴近业务的边界管理:基于用户业务需要与访问主体安全状态,实现极简、高效和智能化访问过程管理,大大提升安全有效性的同时,大大降低所要为之付出的投入。统一的策略平面:通过一套科学和高效的体系,统一纳管此前出于成本考虑忽视的场景。

风险隔离:从容应对日益变化的
监管与安全态势

更好地隔离“资产”与“风险”:日益变化的监管要求与日益严峻的安全态势给了安全运营与建设团队巨大的压力。而基于零信任构建的访问控制体系,可以在满足业务访问需求的基础上,实现更精细的隔离控制,收敛攻击面与风险面,为安全运营团队面对威胁时换取更多的“时间”与“空间” 。给予安全团队一个更易于应用的安全抓手:有机地将“威胁防御”与“业务接入”结合在一起,,同补齐安全运营在“数据” 和“手段”上最后一块版图。

icon可信接入(持续验证) - 丰富的身份对接和认证支持icon
icon可信接入(持续验证) - 实现全网统一的可信身份icon
价值一:”从始至终“一致的身份安全
实现全网可信身份的统一,提升零信任体系下的策略管理效率与安全事件溯源的准确性。
价值二:一次认证,全网通行
用户仅需一次认证即可全网通行,提升办公场景下登录的安全性与体验性。
icon可信接入(持续验证) - 自适应多因素认证icon
icon可信接入(持续验证)- 设备合规性检测icon
icon可信接入(持续验证) - 软件(应用)可信度评估icon
icon可信接入(最小化授权) - 可落地的最小化授权体系icon
收敛暴露面

提供多种接入方式实现全场景业务访问收敛,端口隐藏(SPA),访问加密。

最小化按需授权

RBAC授权管理,全网访问行为测绘,智能按需授权推荐,僵尸权限自动回收,权限自申请。

风险驱动自适应访问

用户行为威胁感知与控制,设备高级威胁感知与控制,已知威胁防御,动态访问控制。

阻力:容易与生产力产生冲突

1、管理成本高:精细的策略需要随着业务需求频繁变化2、容易限制业务访问:策略定义的合理性难适应多变的业务需求

收益:更好地隔离资产与风险

1、收敛攻击面:提升恶意用户侵害企业重要资产的难度2、收敛风险面:降低风险通过访问主体扩散的概率

icon可信接入(最小化授权) - 端口隐藏(SPA)icon
需求场景
业务暴露面扩大易受攻击:远程办公兴起,企业边界瓦解,业务从内网访问转向无边界访问,外部攻击加剧(DDoS、漏洞利用)。VPN架构对外仍暴露端口:传统VPN对外暴露端口,配合扫描工具,攻击方可快速利用VPN 0day漏洞(eg.20/21年xx服 vpn 0day漏洞)。
技术特点
复杂网络场景:多种协议敲门包支持,高并发场景:SPA处理效率高,全系统端口隐藏:控制平面隐身。
icon可信接入(最小化授权) - 权限治理icon
企业/机构的业务现状及痛点

现状:全网用户和资源的权限关系非常复杂。组织架构纵深,用户角色繁多,需要被零信任保护的系统资产众多,且数量还在持续扩张。痛点:权限运营难兼顾管理效率,用户体验与精细授权。白名单用户:用户体验差,且容易出现僵尸权限,导致策略腐化。白名单角色/组:权限关系过于复杂,策略梳理困难,运营工作量大。

会给企业/机构带来什么负面影响?

访问策略难定义,大大增加了零信任落地的阻力。授权粗放,并非最小化授权,风险与资产的隔离效果差。

企业/机构的诉求

极低的运营成本(管理效率):即使面对海量的资产与用户,也仅需极少的人力物力投入支撑运营。为用户提供其需要的权限(用户体验):用户可以根据所属部门或角色自动继承权限,无需额外申请即可访问。最小化按需授权(精细化授权):仅授予用户常规业务需要的访问权限,最小化收敛暴露面。

icon可信接入(最小化授权) – 动态访问控制icon

持续监控终端可信环境,根据不可信的评估结果动态降权/阻断/要求二次身份验证,保障企业业务安全。

访问资源监控
基于业务资源敏感度做权限校验
终端风险等级监控
自定义终端违规风险等级(高中低)
应用进程监控
应用进程可信/风险校验
访问时间监控
异于系统规定的闲时/工作时间访问
访问地点监控
异于系统规定的网络访问(内外网)
异于系统规定的国家位置访问
访问行为异常监控(持续规划上线)
异地登录访问、异常时间访问
icon构建高效稳定的接入基础设施icon
icon可信接入(全场景接入) – 智能代理(agent)访问接入icon
icon可信接入(全场景接入) – 无端(agentless)访问接入icon

可直接通过Web浏览器或企业微信工作台访问内网资源,无需安装客户端软件即可实现远程办公,使用简单,轻量化实施。多维度确保安全性:安全网关对业务资源统一收敛,身份可信校验、链路加密,资源的细粒度控制等。

icon可信接入(无边界接入) – 全球无边界办公加速访问icon
icon可信接入(无边界接入) – Tencent Cloud EdgeOneicon

EdgeOne 是腾讯云面向全球市场,提供安全防护、性能加速及计算的边缘一体化服务平台。EdgeOne 对传统的 CDN 节点进行了升级,集成了腾讯多年沉淀的安全能力,整合了DDoS防护、Web防护和Bot防护等主流防护功能,同时还具备边缘 JavaScript 函数计算、KV 存储等能力,能让客户在更靠近用户的地方实现业务逻辑,保障用户安全和优质的访问体。

安全 防护容量10Tb

将DDOS/WAF/BOT等安全能力下沉到边缘,一体化操作体验;采用Anycast架构近源清洗,全局达10T,平均在 3 秒内识别并缓解大多数DDOS攻击,清洗成功率超99.995%。

极速 端到端延迟< 60ms

基于全球2800多个边缘节点构建的全球网络,在亚太、拉美等地区的端到端延迟小于60毫秒,能帮助客户提升游戏实时对战体验,优化Web网页加载性能,改善用户体验。

强大 支持并发用户1000w

EdgeOne的网络具备160Tbps的储备带宽能力,日均请求数超过两万亿次,多次服务大型游戏发布和电商大促,可支持1000w玩家同时在线更新和对战。

icon可信接入(无边界接入) – EdgeOne产品架构icon

EdgeOne 将安全能力下沉至最接近用户的边缘节点,在最靠近源头的地方抵御恶意流量。EdgeOne 提供L3/4/7层全链路防护及加速服务,满足Web加速到游戏竞技加速的各类场景。

icon可信接入(无边界接入) – EdgeOne 全球资源布局icon
丰富的资源储备
全球2800+节点,储备带宽超160T;以核心/骨干/Cache节点三层建设;核心节点专线互联,提供极致性能;
顶级的防护容量
基于核心+骨干+部分Cache节点建设Anycast网络,提供10Tbps的整体防护能力,远超历史最大DDOS攻击;Anycast节点均有多线PNI和Transit,确保节点自身高可用;
超低的访问时延
根据某跨境电商客户端数据,对比原有供应商Cloudflare,EdgeOne 凭借遍布全球的优质节点和骨干专线,再加上智能动态加速技术,在客户的重点区域(沙特、阿联酋、英国、法国等)提供了优秀的站点加载性能 —— EdgeOne 动态性能均值领先23%,静态性能均值领先40%。
icon可信接入(最小化授权) – 动态访问控制icon
风险控制
更全面和更易用的威胁溯源与风险控制能力,核心能力:高级威胁检测、事件调查与溯源等
安全管理
为客户提供更精细和有效的办公安全威胁预防能力,核心能力:资产管理、脆弱性管理、资产合规基线
威胁防护
聚焦痛点事件/场景打造更简单、有效的威胁防护能力,核心能力:防病毒、漏洞防御、热门威胁防护
可信接入
更高效、安全、稳定地连接任何位置的人与业务,核心能力:业务隐身、权限治理、动态访问控制、全球加速
让安全服务于业务
让安全用户创造业务软件不仅有对IT团队的管理/安全价值,同时能够给终端价值
让业务成为安全的抓手
确保业务所能够服务的所有用户和设备都是安全状态可视与可控的
icon安全管理(事前预防) – 办公资产管理与加固icon

iOA贯穿企业从资产管理到脆弱性加固的全生命周期,通过与可信接入能力深度联动,形成一体化的零信任解决方案

icon资产可视icon
广度:资产汇聚
(统一管理视角)
全平台Agent客户端
(PC/移动/信创)
终端资产发现
企业资产库对接
深度:资产梳理
(全面掌握资产信息)
资产基本/软件/硬件信息采集
软硬件变更记录
资产智能自定义标签
资产关键信息运营
(所属权、停更系统…)
资产脆弱性、威胁、安全基线采集
关联:资产绑定
(重塑身份与资产关系)
终端资产与身份绑定
聚类:智能分组
(满足各种管理场景)
基于设备属性自动分组
基于搜索结果快捷分组
基于组织架构标准分组
资产分组用于访问、管控、
安全场景使用
icon终端可管icon
自身:运维管理(IT运维保障)
客户端自保护
(卸载/退出保护、升级)
模块定制
远程协助
特权模式
客户端诊断工具
硬件:终端管控(桌面管理保障)
外设管理(注册U盘)
外联管控
系统安全加固
进程/服务/网络端口管控
终端网络访问控制
软件:软件管控(软件管理保障)
软件管理
(分发、卸载、管控)
软件仓库
软件脆弱性
icon脆弱性发现icon
基线场景:安全基线脆弱性
设备基线:入域、弱密码、防火墙
网络基线:端口、进程、服务
系统基线:漏洞、杀软、能力库版本
软件基线:必装软件、违规软件
漏洞场景:漏洞脆弱性
系统高危漏洞管理
Office组件漏洞管理
软件版本漏洞管理
停更系统终端管理
运维场景:IT运维脆弱性
个人/公司设备管理
未绑定设备管理
风险软件管理
(由企业运营需求决定)
icon脆弱性加固icon
联动:可信接入联动
安全基线联动可信接入(观察/禁用模式)
设备属性、风险联动访问策略
可信软件联动访问策略
RDP登录联动MFA认证策略
管理:终端管控加固
安全加固(密码加固/屏幕保护/防火墙)
高危端口/违规进程/风险服务管控
软件管理
防御:安全防护加固
病毒查杀
实时防护
系统防御(热补丁/防爆破)
文档守护
icon威胁防护(事中防御) – 漏洞与文件威胁防御icon
超强病毒查杀能力

云引擎特点:样本丰富,响应速度快,应急效果好。TAV特点:性能占用低、识别率高、全平台支持。

主动防御和拦截能力

更强的主动防御拦截能力:结合国际专利的人工智能启发式引擎TVM和主动防御云引擎,根据样本一系列的行为特征来进行综合的风险判定,其监控和判断能力由后台的大数据训练集群支持,及时识别异常风险,并主动实时拦截。

专业漏洞修复能力

智能鉴别:按补丁的重要紧急度分类,鉴别高危漏洞,针对性高效打补丁。P2P分发:支持P2P分发补丁,提高分发效率;高效运维:支持补丁筛选、排序、搜索和快捷修复,支持以终端、补丁两种维度统计和修复漏洞,支持多种补丁修复下发方式,Win7补丁修复。

icon威胁防护(事中防御) – 高级入侵威胁防御icon

从入侵者视角,围绕入侵攻击链的四个关键环节中的三大环节,结合腾讯的安全大数据与攻防经验积累,构建设备威胁对抗防线。

icon威胁防护(事中防御) – 高级入侵威胁防御icon
icon威胁防护(事中防御) – 高级入侵威胁防御icon
icon威胁防护(事中防御) – 勒索防御icon

防勒索加密,我们有绝招!针对勒索病毒带来的威胁,腾讯御点从病毒落地源头、病毒启动、病毒破坏、病毒破坏后的文件恢复四个环节进行检测和防御,保证用户终端达到病毒不落地、病毒启动和破坏监控拦截、破坏文件有备份可恢复的防护效果。

业内首创四大防御对抗机制
源头防御
已识别样本
文件下载防 御漏洞修复 文件检测
启动防御
存在启动行为特征样本
Office宏防护 脚本启动防护进程启动防护
破坏前防御
针对敲诈者无法绕过的行为拦截
破坏文件(加密、删除) 遍历行为
破坏后防御
文件备份-针对敲诈者病毒破坏文件特点备份
最快恢复被破坏的文件 过滤程度、系统等目录
icon风险控制(事后止损) – 用户风险行为分析与控制icon
威胁防御与响应的安全体系无法满足未来的安全要求
攻击手段层出不穷,基于威胁的防御规则不得不持续运营更新,时效性差。“围追堵截”式的安全建设思路在APT面前显得脆弱不堪,安全运营人员不得不处理大量的安全告警,定位安全事件并及时止损,在攻防不对等的现状下安全运营人员持续陷入忙于奔命的救火状态。
基于异常行为分析的自适应访问安全
基于从用户、设备、应用、环境和行为等维度的持续异常发现,对访问主体进行持续的信任评估(不止于防黑,在办公访问过程中建立持续判白的逻辑)。结合不同的主体类型与异常场景,自适应调整安全策略。在尽可能不影响用户正常的业务访问体验的情况下,进行动态的安全管理。
icon风险控制(事后止损) – 终端风险发现与分析icon
第一步:资产发现与身份识别
全网资产梳理,掌握企业拥有的BYOD设备和CYOD设备,以及设备所对应的用户身份
第二步:高级/未知风险感知
基于终端安全能力进行未知威胁发现,如钓鱼、勒索等
第三步:风险设备管控与风险阻断
识别风险设备的访问行为,并进行限制或禁止
icon方案优势:更好的业务访问体验icon
icon方案优势:更有效、更安全、更放心icon

公司级攻防队参与,以攻促防,是基本原则:零信任是以基于攻击视角的安全架构,未知攻焉知防,每年hvv攻击队都会分享最新的前沿经验,尤其是钓鱼常见方法,以及在持久化和内网横移中过VPN/零信任产品攻破等经验。参与产品设计及验证:安全研究员会直接参与产品在安全方面的设计,如:防钓鱼、防横移、防勒索、移动端环境安全。有了这些输出,才有产品设计。攻击队内部也有公共平台定期去测试安全产品的效果并晾晒。

icon顺丰速运-基于零信任的办公安全一体化建设icon
建设背景

顺丰全网有超过12万的PC终端以及超40万的移动终端,分布在全国2万多个职场。安全基础建设较为完整,使用了联软的终端管控和网络准入产品,深信服的VPN产品和McAfee的杀毒产品,看起来是已经构建了办公安全体系化建设,但在实际业务使用过程中,面临的挑战包括:1. 安全方案整体覆盖不全:人员设备众多,安全建设缺乏辐射到点到线。2. 孤岛式安全建设,安全无法形成合力:多个部门牵引不同安全建设方案,最终导致每个终端上要安装至少5个不同的安全软件,安全能力间缺乏统一的对接和联动,不能形成安全闭环,存在严重的安全隐患。3. 现有安全方案存在壁垒:面对内网安全渗透,勒索防护,漏洞攻击,信息泄露等攻击行为和安全风险,现有方案不能有效防范,无法满足客户对安全的较高要求。客户希望安全方案切实有效,全面联动,能够形成安全闭环,而非马路警察各管一段的割裂式方案,不经实战,无法抵御现实中的安全风险。

iOA零信任方案

以iOA全功能为基础,提供从终端安全到访问安全,办公安全管理的终端安全一体化能力,解决了传统终端安全建设需要部署多个客户端的问题,且各个安全功能模块之间可做到智能联动,形成安全运营闭环,最大化安全建设收益。包含模块:资产管理、病毒查杀、漏洞防御、终端准入、NGN、DLP。

方案价值

解决了此前终端安全复多分散的弊端,提升了用户体验与运维效率,达到了轻量化终端安全的预期。在疫情背景下,解决了原有VPN产品高危漏洞的安全风险,iOA的灵活扩展能力保障了业务的及时上线。通过零信任收敛业务暴露面,并进一步做到细粒度的统一权限管控,利用动态权限策略功能提升了用户访问权限的灵活性与安全性。腾讯iOA与顺丰内部BDUS、身份认证体系等完成对接,提供了集便利性、安全性、稳定性为一体化的零信任安全体系。

icon贝壳找房—多门店、多职场访问icon
建设背景

贝壳找房业务近年来经历快速扩张,目前全国预估已有超过45万台终端设备入网,内网业务的安全性面临着巨大的挑战,括:1. 终端数量庞大,门店繁多,缺乏统一管控:集团对终端的安全状态无法掌控,内网遭受攻击可能性较大,运营成本较高,一台终端存在多名员工共享使用的情况。2. 原有VPN方案扩展性差,无法适应业务快速 增长。业务访问无统一入口,对业务系统的安全 访问缺乏统一管理手段。3. 影子经济人问题严重:由于贝壳经营采用的是加盟机制,加盟网店捏造大量不存在的经纪人和员工进行业务敏感信息的访问获取。4. 信息泄露险象环生:用户和房源等敏感信息缺乏有效的防护手段,泄露发生后难以溯源,每天终端的打印行为,合同的访问行为,信息的访问行为不能明确感知审计。5. 飞单现象严重:违规操作如不以集团名义而以个人或其他公司名义进行签单的问题十分严重,导致企业利益严重受损。

iOA零信任方案

1、腾讯iOA零信任安全管理系统将安全防护、补 丁管理、安全管控、零信任接入、数据安全、网络准入等终端办公安全相关的能力进行集成,部署成 本,并为终端用户提供更好的使用体验。2、与贝壳找房已有的IAM进行标准化对接,基于用户的不同角色提供业务访问权限的精细化管理。

方案价值

腾讯iOA终端一体化方案减少客户孤岛式安全建设对资源的浪费和联动能力的缺失的同时,保证了整体动态纵深的安全防护效果。作为当前VPN的最佳替代方案也成为贝壳远程业务安全接入的最佳选择,既避免了VPN频发漏洞带来的风险,又以软件化弹性部署实现的各级门店的无缝接入和纳管。提供的统一业务办公门户,在严格校验员工登录身份的同时,无缝对接IAM实现业务访问单点登录,有效提升了员工的工作效率和办公体验。

icon中核集团-统一身份、无边界办公、风险联动处置icon
建设背景

中国核工业集团有限公司由100多家企事业单位和科研院所组成,现有员工多达近10万人,中核集团大力发展核技术应用产业,拓展了核技术在医疗、生物、农业、环保等多领域的应用,业务安全成为集团的关键要务之一,面临的主要诉求包括:1. 统一高效管理:集团内部人员数量巨大,业务系统繁多,账号体系混乱,集团业务部署涉及到公有云和私有云,多云混合接入,业务安全的缺乏统一的账号管理和业务访问权限控制。2. 收敛业务暴露面:暴露面收敛急需切实有效的防护方案。3. 追求技术的先进性和有效性:集团对新技术具有极强的敏感性,积极推进基于零信任技术进行创新课题申报以及试点,布局探索零信任在集团全面落地的可行性方案。4. 做到全面动态的安全防御:集团需要通过UEBA联动,能够做到实时对业务、终端、人员等操作行为进行检测,对安全风险零容忍,需要确保风险发现的及时性和阻断的有效性。

iOA零信任方案

依托iOA全功能,对接IAM统一身份认证系统,实现账号统一治理和身份信息全生命周期的管理。联动腾讯SOC,基于UEBA大数据行为检测分析用户异常行为和流量,对于异常用户基于iOA联动阻断。包含模块:终端管理、病毒查杀、漏洞防御、NGN。

方案价值

提供对全集团账号全生命周期的统一管理,针对员工入职、离职,能快速开通、回收相关账号,提升管理效率。iOA实现了集团内外,多云业务的统一办公网络,员工可在任意地理位置、任意网络位置、使用任意终端在经过严格的可信授权后接入集团网络,访问业务,随时随地开展工作,实现办公效率和办公安全两手抓两手都要硬。风险联动处置,可快速发现异常用户、异常终端、异常访问行为,快速响应,精准处置,做到风险的全局可视化。

icon中金公司-无边界办公、体验提升icon
建设背景

面对IT数字化转型和信息化的安全建设,中金公司迫切需要提升办公安全性和办公效率,其核心诉求涉及以下多个方面:1. 远程办公方面:由于当前采用的是VPN方案,需要一种方案能有效替换并解决VPN的远程卡顿、延迟以及VPN面临的安全漏洞问题。2. 办公安全方面:中间公司的终端安全软件采用的是国外的Symantec,在其停止服务,终端安全防护急需有力替补并满足合规性。3. 办公效率方面:业务访问存在内网访问外网时需要频繁切换上网代理服务器,并且内部业务繁多,为每日员工的办公体验带来极大的不便,急需一种兼顾安全性和办公体验的安全办公软件。

iOA零信任方案

采用零信任iOA全功能模块,保障员工在内网办公或远程办公场景下的安全性、办公效率和使用体验,其中以iOA杀毒管控模块实现Symantec的强力替换,安全合规数据作为零信任访问引擎的决策数据源,全面动态判断访问的可信状态,以一个客户端软件解决了之前多个客户端才能达到的安全防护。包含模块:终端杀毒、漏洞修复、终端管控、零信任接入、网络准入。

方案价值

通过iOA界面定制化功能,iOA成为公司办公的门面,也是企业数字化转型的重要标志和成果。在iOA客户端上内置网盘按钮以及其他业务的跳转按钮。成为办公的统一入口。全员使用iOA远程办公,提升远程办公的体验。使用软件管家功能进行软件的推广,提升软件部署效率及优化运维体验。

icon顺丰速运-基于零信任的办公安全一体化建设icon
建设背景

顺丰全网有超过12万的PC终端以及超40万的移动终端,分布在全国2万多个职场。安全基础建设较为完整,使用了联软的终端管控和网络准入产品,深信服的VPN产品和McAfee的杀毒产品,看起来是已经构建了办公安全体系化建设,但在实际业务使用过程中,面临的挑战包括:1. 安全方案整体覆盖不全:人员设备众多,安全建设缺乏辐射到点到线。2. 孤岛式安全建设,安全无法形成合力:多个部门牵引不同安全建设方案,最终导致每个终端上要安装至少5个不同的安全软件,安全能力间缺乏统一的对接和联动,不能形成安全闭环,存在严重的安全隐患。3. 现有安全方案存在壁垒:面对内网安全渗透,勒索防护,漏洞攻击,信息泄露等攻击行为和安全风险,现有方案不能有效防范,无法满足客户对安全的较高要求。客户希望安全方案切实有效,全面联动,能够形成安全闭环,而非马路警察各管一段的割裂式方案,不经实战,无法抵御现实中的安全风险。

iOA零信任方案

以iOA全功能为基础,提供从终端安全到访问安全,办公安全管理的终端安全一体化能力,解决了传统终端安全建设需要部署多个客户端的问题,且各个安全功能模块之间可做到智能联动,形成安全运营闭环,最大化安全建设收益。包含模块:资产管理、病毒查杀、漏洞防御、终端准入、NGN、DLP。

方案价值

解决了此前终端安全复多分散的弊端,提升了用户体验与运维效率,达到了轻量化终端安全的预期。在疫情背景下,解决了原有VPN产品高危漏洞的安全风险,iOA的灵活扩展能力保障了业务的及时上线。通过零信任收敛业务暴露面,并进一步做到细粒度的统一权限管控,利用动态权限策略功能提升了用户访问权限的灵活性与安全性。腾讯iOA与顺丰内部BDUS、身份认证体系等完成对接,提供了集便利性、安全性、稳定性为一体化的零信任安全体系。

icon贝壳找房—多门店、多职场访问icon
建设背景

贝壳找房业务近年来经历快速扩张,目前全国预估已有超过45万台终端设备入网,内网业务的安全性面临着巨大的挑战,括:1. 终端数量庞大,门店繁多,缺乏统一管控:集团对终端的安全状态无法掌控,内网遭受攻击可能性较大,运营成本较高,一台终端存在多名员工共享使用的情况。2. 原有VPN方案扩展性差,无法适应业务快速 增长。业务访问无统一入口,对业务系统的安全 访问缺乏统一管理手段。3. 影子经济人问题严重:由于贝壳经营采用的是加盟机制,加盟网店捏造大量不存在的经纪人和员工进行业务敏感信息的访问获取。4. 信息泄露险象环生:用户和房源等敏感信息缺乏有效的防护手段,泄露发生后难以溯源,每天终端的打印行为,合同的访问行为,信息的访问行为不能明确感知审计。5. 飞单现象严重:违规操作如不以集团名义而以个人或其他公司名义进行签单的问题十分严重,导致企业利益严重受损。

iOA零信任方案

1、腾讯iOA零信任安全管理系统将安全防护、补 丁管理、安全管控、零信任接入、数据安全、网络准入等终端办公安全相关的能力进行集成,部署成 本,并为终端用户提供更好的使用体验。2、与贝壳找房已有的IAM进行标准化对接,基于用户的不同角色提供业务访问权限的精细化管理。

方案价值

腾讯iOA终端一体化方案减少客户孤岛式安全建设对资源的浪费和联动能力的缺失的同时,保证了整体动态纵深的安全防护效果。作为当前VPN的最佳替代方案也成为贝壳远程业务安全接入的最佳选择,既避免了VPN频发漏洞带来的风险,又以软件化弹性部署实现的各级门店的无缝接入和纳管。提供的统一业务办公门户,在严格校验员工登录身份的同时,无缝对接IAM实现业务访问单点登录,有效提升了员工的工作效率和办公体验。

icon中核集团-统一身份、无边界办公、风险联动处置icon
建设背景

中国核工业集团有限公司由100多家企事业单位和科研院所组成,现有员工多达近10万人,中核集团大力发展核技术应用产业,拓展了核技术在医疗、生物、农业、环保等多领域的应用,业务安全成为集团的关键要务之一,面临的主要诉求包括:1. 统一高效管理:集团内部人员数量巨大,业务系统繁多,账号体系混乱,集团业务部署涉及到公有云和私有云,多云混合接入,业务安全的缺乏统一的账号管理和业务访问权限控制。2. 收敛业务暴露面:暴露面收敛急需切实有效的防护方案。3. 追求技术的先进性和有效性:集团对新技术具有极强的敏感性,积极推进基于零信任技术进行创新课题申报以及试点,布局探索零信任在集团全面落地的可行性方案。4. 做到全面动态的安全防御:集团需要通过UEBA联动,能够做到实时对业务、终端、人员等操作行为进行检测,对安全风险零容忍,需要确保风险发现的及时性和阻断的有效性。

iOA零信任方案

依托iOA全功能,对接IAM统一身份认证系统,实现账号统一治理和身份信息全生命周期的管理。联动腾讯SOC,基于UEBA大数据行为检测分析用户异常行为和流量,对于异常用户基于iOA联动阻断。包含模块:终端管理、病毒查杀、漏洞防御、NGN。

方案价值

提供对全集团账号全生命周期的统一管理,针对员工入职、离职,能快速开通、回收相关账号,提升管理效率。iOA实现了集团内外,多云业务的统一办公网络,员工可在任意地理位置、任意网络位置、使用任意终端在经过严格的可信授权后接入集团网络,访问业务,随时随地开展工作,实现办公效率和办公安全两手抓两手都要硬。风险联动处置,可快速发现异常用户、异常终端、异常访问行为,快速响应,精准处置,做到风险的全局可视化。

icon中金公司-无边界办公、体验提升icon
建设背景

面对IT数字化转型和信息化的安全建设,中金公司迫切需要提升办公安全性和办公效率,其核心诉求涉及以下多个方面:1. 远程办公方面:由于当前采用的是VPN方案,需要一种方案能有效替换并解决VPN的远程卡顿、延迟以及VPN面临的安全漏洞问题。2. 办公安全方面:中间公司的终端安全软件采用的是国外的Symantec,在其停止服务,终端安全防护急需有力替补并满足合规性。3. 办公效率方面:业务访问存在内网访问外网时需要频繁切换上网代理服务器,并且内部业务繁多,为每日员工的办公体验带来极大的不便,急需一种兼顾安全性和办公体验的安全办公软件。

iOA零信任方案

采用零信任iOA全功能模块,保障员工在内网办公或远程办公场景下的安全性、办公效率和使用体验,其中以iOA杀毒管控模块实现Symantec的强力替换,安全合规数据作为零信任访问引擎的决策数据源,全面动态判断访问的可信状态,以一个客户端软件解决了之前多个客户端才能达到的安全防护。包含模块:终端杀毒、漏洞修复、终端管控、零信任接入、网络准入。

方案价值

通过iOA界面定制化功能,iOA成为公司办公的门面,也是企业数字化转型的重要标志和成果。在iOA客户端上内置网盘按钮以及其他业务的跳转按钮。成为办公的统一入口。全员使用iOA远程办公,提升远程办公的体验。使用软件管家功能进行软件的推广,提升软件部署效率及优化运维体验。

icon华润集团-集中管控、终端安全一体化icon
建设背景

华润(集团)有限公司主营业务包括消费品制造与分销、地产及相关行业、基础设施及公用事业三块领域,华润集团下设7大战略业务单元,17家一级利润中心,在香港拥有6家上市公司,在内地有6家上市公司,有实体企业2,300多家,在职员工40万人。在信息化建设的历程中,华润集团面临的巨大挑战包括:1. 终端缺乏安全统一防护:在攻防演练中,暴露出集团终端安全短板,亟需加强终端安全能力建设。2. 孤岛式安全建设:集团下属各个BU,终端安全建设割裂,建设现状参差不齐,安全策略缺乏统一管理,各自为政,极易被单点突破,以点带面,带来极大安全风险。3. 业务繁杂,缺乏顶层安全设计:集团下属BU各自建设VPN,对外发布业务混乱,内网对外暴露面太多,安全风险大。4. 适用于全集团的安全方案:集团各BU的业务必然有自身的特性,也有自身办公使用场景,所以如何根据自身特性打造安全方案,长期持续演进,确保安全基建的常态化和有效性是集团和核心关切。

iOA零信任方案

腾讯与华润成立联合安全实验室,联合开发适用于国央企集团的零信任产品。通过一体化安全客户端的建设思路,对下属BU现有终端安全产品做统一管理,做到整体安全管理一盘棋,提升安全性。包含模块:安全防护、补丁管理、安全管控、零信任接入、信创适配

方案价值

腾讯与华润成立网络安全联合实验室,为集团的长期安全建设提供的先进性和有效性保障。通过iOA纳管下属BU的终端安全产品,作为统一入口,最终达成一体化安全管控效果,提升用户体验、降低运维复杂性。通过部署腾讯iOA与华润四慧平台以及证书认证体系对接,实现对于软件正版化的管控以及全集团的职场漫游,规避知识产权风险与提升办公效率。

icon江苏人社—远程运维icon
建设背景

加快数字人社建设是数字政府建设的重要组成部分,江苏人力资源和社会保障厅聚焦企业和群众办事堵点、痛点和盲点,通过培优多元人才,优化窗口布局,“打包”一件事,以数字赋能服务转型、效能提升,全力打通服务群众“最后一公里”。在数字化建设过程中,江苏人社仍面临一些关键问题,其中包括:1. 风险响应和恢复的及时性和有效性:江苏人社和大部分的政企机构一样除了采购IT产品之外,还会采用驻场方式来保障系统的运营安全和信息安全。但不管是软件还是硬件,总有出故障、出问题的时候,如何能快速定位问题,响应恢复,将人社业务影响降至最低,是人社最核心的诉求。2. 远程运维是现场运维的有力补充:江苏人社一直在考虑有没有一种解决方案既能实现快速运维,又必须是安全的。随着2020年疫情突然来袭,超过30家供应商及合作伙伴无法入场提供运维支撑,解决快速运维和安全问题迫在眉睫。3. 江苏人社迫切需要解决远程安全运维的安全性和有效性

iOA零信任方案

iOA对接了后台超过100个运维平台及堡垒机。实现不同平台与账号角色的对应访问关系。支持SSO登录及双因子认证服务,远程过程中的流量全程加密,并提供根据远程运维需求弹性扩容。包含模块:安全防护、补丁管理、安全管控、零信任接入。

方案价值

iOA提供了一个非常快速便捷的访问内网的通道,通过双因子认证保障从互联网到内网的访问安全,这个便捷的通道有效实现了应急的故障处理。对于一线运维人员来说,半夜从床上爬起来跑客户现场也许不再是家常便饭了。大家远程在家里面也可以登陆到现场环境,跳到生产系统、堡垒机,远程拉起各方资源,远程解决问题,在保障问题及时响应处置的同时极大的减轻了运维以及开发工作人员的困扰。

icon震坤行-远程办公icon
建设背景

1、解决资产对外暴露,内网资产直接暴露 在公网的问题。2、解决外网病毒肆虐的问题。3、传统远程办公风险太高,VPN稳定性不足,访问控制策略混乱。

iOA零信任方案

1、取消VPN,个人在家电脑无法接⼊公司网络。2、有需要在家的场景需携带办公笔记本也可以提供云桌面或者申请电脑。3、对于未安装零信任客户端的⽤户资产隐身,减少资产暴露面。4、沿用安全中心策略,不同员工不同系统访问权限。5、和集团现有安全软件配合,要求所有终端必须安全 该软件才可以访问业务系统。

方案价值

办公必须使⽤公司电脑,账号和终端绑定,内部员工无法泄露账户密码给外部⼈员。杜绝家庭电脑办公获取公司数据。回收内部业务系统外网访问权限,杜绝外部攻击及数 据泄露。员工内外网权限⼀直,访问体验更优。用户最小化权限访问,缩减业务暴露⾯。

icon中国银行—移动办公icon
客户需求

1. 中国银行客户客户已使用企业微信,希望通过企业微信控制台对外提供部分 应用服务。2. 客户缺乏移动端办公接入方式,希望通过现用企业微信实现移动端内网业务系统的安全访问。

解决方案

1. 企业应用通过零信任智能网关对外提供应用服务,避免应用直接暴露在公网上;2. 企业微信工作台与零信任网关打通,完成身份信息同步与业务访问。3. 通过企业微信工作台打造安全的移动 办公平台。

方案价值

1. 企业业务系统对外提供服务的同时不直接暴露在公网,减少攻击面;2. 实现了基于企业微信工作台的移动安全 办公平台;3. 零信任网关还可以为客户提供水印、脱敏等安全功能。

产品推荐 查看更多>>
    腾讯乐享全场景解决方案

    腾讯乐享全场景解决方案是腾讯公司推出的一站式企业社区平台,旨在通过集成多种应用服务,满足企业在知识管理、学习培训、文化建设和企业沟通等多元化需求。目前已经覆盖了泛互联网、零售、金融、工业等多个行业,通过数字化手段,帮助企业提升内部管理和运营效率。通过提供全面的企业社区功能,不仅帮助企业提升知识管理和员工培训的效果,还促进了企业文化的建设和内部沟通的高效性,是企业数字化转型的有力工具。

    一体化多场景互联

    灵活开放的定制社区

    萃取腾讯产品实践

    安全可靠,技术领航

    腾讯云智能对话平台TBP

    腾讯智能对话平台(Tencent Bot Platform,TBP)专注于“对话即服务”的愿景,全面开放腾讯对话系统核心技术,为大型企业客户、开发者和生态合作伙伴提供开发平台和机器人中间件能力,实现便捷、低成本构建人机对话体验和高效、多样化赋能行业。

    技术实力业界领先

    灵活实现跨平台发布

    丰富内置算法库

    便捷集成多种 AI 应用

    腾讯医疗智能导诊IG

    智能导诊(Intelligent Guidance)是腾讯基于医疗 AI 、自然语言处理技术,推出的以智能导诊为核心,包含智能问病、智能问药、医务咨询等十多种就医服务能力的AI 产品,可应用于微信线上挂号、互联网医院、区域平台等场景中,解决了由于患者医药 专业知识缺乏,院内咨询不便导致的医患资源错配的痛点,同时满足智慧医院服务评级 的诉求。

    高精准导诊服务

    智能应答直达挂号

    轻量接入快速落地