
数字化转型深入,推动IT和安全态势发生新的变化

传统基于边界防护安全模型的局限性
随着时代的发展,各类新的应用和业务场景也不断涌现,传统边界安全模型的局限性逐渐暴露,对云计算等新技术新应用的适应性不强
举例-某金融客户现网面临的安全挑战
安全挑战:1、业务暴露面大——业务上云、分支访问、远程访问等导致传统分区分域机制被打破,攻击面扩大。2、缺乏终端评估机制——终端分散、BYOD、一机多网,导致传统终端安全手段难以适应。3、数据泄密风险加剧——远程办公、跨区域访问、BYOD等加剧数据流转,数据未授权访问、泄密风险加剧。4、权限管理粗泛——跨区域访问、远程访问,导致传统ACL手段难以精细化权限管理。

基于业务访问各个风险环节提升安全性
消除隐式信任带来的安全风险,通过收缩暴露面减少攻击面,以身份为基础,通过多维持续信任评估和动态控制,及时阻断风险行为。

深信服零信任aTrust产品概述
在远程办公场景,深信服基于零信任理念,以VPN领域近20年的技术积累,采用最新的SDP(软件定义边界)架构打造的新一代安全接入产品,更安全、体验更好,能够为远程办公访问提供端到端的安全防护,支持多种认证方式、安全工作空间、终端合规准入等功能,全方位保障用户身份安全、终端安全、数据安全、传输安全、应用权限安全和审计安全,具有安全、快速、易用等优势特点,给办公访问带来全新安全、全新体验、全新运维!

深信服零信任aTrust架构-深信服是怎么做的

深信服aTrust构筑端到端业务访问的信任链条

身份安全-动态自适应认证
不仅支持多因素认证,还支持动态自适应认证,实现认证的安全与体验平衡

认证场景效果

终端可信-终端环境检测
检测环境检测(支持Windows、Mac) - 无需其他组件:要求终端必需安装防病毒软件;要求终端必需打齐操作系统补丁;要求终端必需安装指定软件才允许访问报销系统;要求终端必需加入域控、必须在内网上才允许访问财务系统;

终端可信-丰富的终端环境检测项
提供灵活的跨平台终端准入控制,在登录时、访问业务过程中持续检测终端环境,不满足安全基线时,及时注销登录或阻断业务访问,确保只有符合安全条件的终端才能登录并访问业务系统。

终端可信-联动EDR,增强终端环境感知(按需选择)
aTrust客户端与深信服自有EDR深度融合,能够在登录时获取到详细的终端安全评分(木马病毒、漏洞检测等),避免不安全终端、失陷终端接入内网
终端可信-可信应用
识别终端上发起访问的应用程序身份,非可信应用访问业务时,及时阻断请求或强制注销,避免恶意人员使用攻击/扫描工具进行入侵,防止钓鱼、木马攻击内网业务

终端安全效果
终端必须开启系统防火墙,才能登录上线;销管系统配置了基于可信应用的防护策略,仅允许Chrome浏览器访问销管。

连接可信-第三代SPA
通过第三代UDP+TCP的SPA技术,隐藏设备自身暴露面

连接可信-SPA开启及安全码分发
管理员可在【安全中心】->【服务隐身】开启SPA功能。选择安全码生成模式,[共享模式]适用于外部用户未导入aTrust本地的场景,[一人一码]模式每个用户的安全码唯一。在【用户管理】模块选择SPA安全码的分发范围、有效期、重置、发送(短信发送)。

开启SPA后用户使用效果
合法员工获取SPA安全码,激活aTrust客户端才能连接aTrust,未获取SPA安全码的用户无法连接aTrust。

权限可信-动态权限
基于身份、环境、行 多源信任评估结果,动态调整访问权限,对于明确风险行为进行阻断,对于疑似风险行为进行挑战认证/告警,应对已知和未知威胁。

动态权限效果
采用公司派发的电脑(加了域控、安装了EDR)正常可以访问订单系统、会议室系统、邮箱等;当终端运行了远控软件(如向日葵、TeamViewer等)时,禁止访问订单系统,避免敏感数据泄露。

数据保护-零信任UEM沙箱
一个终端可以同时开启多个空间,每个空间单独设置策略,实现多维度隔离管控。在工作空间中运行的程序具备SSL通信加密、落地文件加密、内外网络访问隔离、剪切板控制、外设管控、程序管控、文件外发管控、屏幕水印等数据保护功能。

数据安全-基于业务数据的安全程度设置不同的数据安全策略
行为可信-持续信任评估(可搭配零信任分析中心ZTA-A)
基于用户、终端、上下文、访问行为等多维度持续信任评估,并可以记录丰富详细的行为日志
行为可信-详细的日志审计
可以记录用户的行为轨迹、访问日志、登录日志、安全日志、管理员操作日志、用户日志等

产品形态

应用场景一:随时随地远程办公
应用场景二:分支/第三方安全访问总部业务
应用场景三:移动APP访问内网办公系统
应用场景四:Workspace一体化工作空间
优势总结
部署简单易落地
方案轻量,易落地:仅需控制中心+代理网关两个组件就可以实现多种场景的安全接入。认证对接能力强:多种开放的认证接口(比如LDAP、Radius、CAS、OAuth2、HTTPS等等),产品已经在上千家客户使用,与主流的认证平台厂商(比如竹云、派拉、亚信、中电福富、金智、联奕、格尔、吉大正元等等)均有对接案例,具备丰富的对接经验。配置简单:支持配置向导,设备上架时可以引导式进行设备部署配置。

易运维
详尽的日志审计:登录/访问行为完整审计、更详细、更完整,支持同步到第三方安全分析平台(如安全感知、SOC等)进行统一分析、溯源。终端自助资源诊断:用户可通过资源诊断工具自助完成各种环境问题的检测和修复,释放运维压力设备巡检:支持设备巡检或通过深信服acheck工具巡检,可查看当前设备配置、补丁等安全概况,可下载详细巡检报告,可通过acheck巡检工具进行补丁包升级。

开放性强
提供丰富的OpenAPI接口:可以与客户的OA审批、4A系统等对接,实现自动化审批,自动化用户创建和权限管理等。提供开放的多平台SDK:客户的APP可以集成aTrust SDK实现隧道加密、业务收缩内网、UEM沙箱等。

一站式工作台体验-基于零信任的Workspace办公体验
点击图标可直接打开对应业务,不同密级应用一站式访问,体验安全双保障,点击访问的应用如未安装,自动弹出下载界面,支持控制台自定义欢迎语。

安全性高-领先、可感知的安全能力
大并发-超大规模用户/资源管理
采用全新的产品架构设计,进行了性能优化,从而支持数十万级别的应用、百万级别的用户数、上万级别的用户组

可靠性高-超压稳定性设计
新架构实现了智能资源控制,在高压超压时会针对业务限流降级,并做到系统不宕机、业务可用、请求延时而不失败(如2万并发,按3万并发持续压测,请求稍有延迟但是不会发生失败)。针对此项,我司还可以提供现场压测环境,按超压方式进行持续压测,验证设备可靠性。

可靠性高-分布式部署/集群/分布式集群
分布式部署:一套控制中心可以支持多达64台代理网关,实现性能横向扩展。本地集群:控制中心和代理网关均支持本地集群,无需依赖外置负载均衡设备,实现性能扩展和高可用。分布式集群:控制中心支持分布式集群,实现数据中心级别的灾备和性能横向扩展。单机性能提升:新架构支持随CPU核数水平扩容,可支持32/64核甚至更高的硬件型号,单机并行可达10万。

可成长-从远处办公到全面零信任
面向未来架构设计,从远处办公场景向全面零信任逐步落地
双重零信任-网关+沙箱
NIST标准里面包含有两种零信任部署模型:一种基于网关的零信任,一种基于沙箱的零信任。基于SDP网关的零信任:重建访问安全边界,从终端、身份、权限、行为到业务发布,实现全流程访问安全。基于沙箱的零信任:重建数据安全边界,将传统数据保护从面向终端到面向工作界面,实现防护粒度最小化。深信服零信任在架构上采用模块化设计,集成了网关+沙箱双重零信任,沙箱无需额外设备,也无需额外安装客户端。

全终端UEM沙箱
支持全终端安全沙箱,全面适配国产化操作系统和终端

企业案例-京东集团
企业案例-携程落地“3+2”办公模式
金融案例-银联商务




