icon数字化趋势下,业务访问场景日趋复杂icon
业务系统复杂化
越来越多的业务数字化,业务系统不断增多、业务数据愈发重要,系统形式复杂多样,Web、APP、H5、云桌面等形式并存。
终端资产多样化
终端类型多种多样,移动端、PC端; CYOD企业资产、BYOD个人资产。
网络环境复杂化
云化、业务规模扩大等因素,让网络环境变得更为复杂,多分支、多云、有线网络、无线网络、外部公共网络…
访问角色复杂化
访问业务的不再仅仅是内部员工,也包括第三方合作方、渠道代维人员等,业务访问的角色多样化。
icon业务访问安全问题凸显、难以单点解决icon
icon安全和运维管理面临双重挑战icon

安全需求不断升级、运维压力大,业务访问和人员权限不可视不可控,影响业务的可用性

安全性方面的问题
移动应用、PC远程接入建设,互联网安全风险增大
远程接入人员规模增长
内部应用漏洞多、中间件和业务漏洞等
集约化后,分支访问总部安全风险高
国家重视安全,未来HW可能常态化、日常化
管理与运维方面的问题
基于IP的访问控制逐步失效,并限制了移动性
海量ACL趋于腐化和失控
人员变动快,ACL难管理
终端多样性,难以标准化
网络变化快,安全管理跟不上
icon以身份为基石 – 明确业务访问主体icon

基于身份而不是IP/MAC/VLAN设置业务访问策略,所有的访问控制、权限管理、访问行为审计等策略均关联到身份,真正实现权限跟着人走,策略更加灵活精准。

icon以业务为中心 – 明确安全保护对象icon

围绕业务访问的全流程保护,避免单点拼凑,提供全场景按需适配的业务安全访问方案,任意位置、任意终端、任意用户安全接入,并提供从接入访问、身份认证、终端检测、访问控制、权限管控、日志审计到数据安全按需防护策略。

icon业务安全访问的“破局之道” – 零信任icon

深信服aTrust,以身份为基石,以业务为中心,最终形成一套轻而美、易落地、可成长的符合零信任网络安全架构的办公业务安全访问方案,实现业务可信访问、智能权限 、极简运维。

icon深信服aTrust方案架构icon

深信服aTrust产品参考SDP 架构,以控制面和数据面分离方式设计,分为控制中心和安全代理网关两个核心组件。其中控制中心主要提供身份认证、信任评估、动态访问控制和策略管理等;代理网关主要实现隧道加密、代理访问、策略执行、日志审计等。

icon用户侧安全 – 身份认证增强icon

双因素认证,结合环境、行为自适应调整认证强度,平衡安全与体验

icon用户侧安全 – 终端安全检查icon

提供灵活的跨平台终端准入控制,在登录时、访问业务过程中持续检测终端环境,不满足安全基线时,及时注销登录或阻断业务访问,确保只有符合安全牛条件的终端才能登录并访问业务系统。

icon用户侧安全 – 应用进程可信icon

自动采集终端上发起访问的应用程序信息,可根据应用签名等信息评估风险,可设置可信应用,非可信应用访问业务时,及时阻断请求或强制注销,避免恶意人员使用攻击/扫描工具进行入侵。

icon访问过程安全 – 异常访问增强认证(灰度处置)icon

如果身份、环境异常存在安全隐患时,在访问业务系统时自动进行阻断或增强认证。一旦账号在非授信终端或异地登录,可以强制二次认证或阻止用户访问,避免账号盗用后带来的业务风险。

icon访问过程安全 - 全终端数据安全icon

可以针对比如高敏办公(比如说财务系统查看),增加沙箱保护,把终端数据关在加密的盒子里,出不去。PC和移动端(android&ios)都能统一处理。也提供RDP代理或结合VDI,实现终端数据不落地。

icon业务侧安全 – 业务安全发布icon

业务系统无需直接开放给外部网络,通过零信任网关安全代理发布,用户仅能够访问到代理网关,只有零信任aTrust平台的认证和评估后,才允许访问指定权限内的业务系统。同时针对数据敏感的业务,如财务、经营报表等,也可以通过策略发布到安全沙箱内,用户仅允许在安全桌面内访问,避免数据外泄。

icon业务侧安全 – 访问权限可视可控icon

可视化权限配置,精细到用户、终端、应用的多维度权限管理;同时提供权限梳理和可视化报表,直观展示各业务系统的访问用户、访问次数、访问趋势等,从而梳理闲置账号、异常账号、闲置权限(申请了权限长期不用)等,可以根据权限报表,来逐步收缩权限,确保权限最小化管理真正落地。

icon业务侧安全 - 访问记录全面审计溯源icon

业务访问流量全部都过代理网关,无论内网、外网访问,无论网页、移动APP还是PC端访问,都能做到所有访问能被记录、可溯源(到用户、到终端),避免丢失访问日志。

icon确保方案可落地,是解决问题的关键支撑icon

深信服aTrust在保障方案落地上,提供结构化、完整化的落地支撑,以对业务访问场景多年实战积累,在使用体验、运维体验等方面持续优化改进,真正做到方案易推广、易使用、易维护。

icon下载即用&开机即用,不改变用户访问习惯icon

用户访问体验优化(内外网一致体验,B/S业务免客户端,跨平台跨浏览器)

icon创新智能识别代填技术,应用0改造单点登录icon
icon应用权限自助申请,提升办公效率icon

支持用户在线自助申请应用权限,提升用户办公效率,简化权限管理和运维

icon客户端跨版本兼容,提升用户使用体验icon

客户端向上/下兼容服务端版本,在不同版本服务端之间切换时,客户端无需更新插件,提升用户使用体验

icon资源访问用户自助诊断-隧道资源icon

用户通过资源诊断快速定位访问失败原因,提升用户体验,减少管理员压力

icon资源访问用户自助诊断-WEB资源icon

用户通过资源诊断快速定位接入卡慢问题原因:用户宽带网络慢、atrust服务器转发慢、业务服务器响应慢。并根据提示自行解决,提升用户使用体验,减少管理员压力

icon强大的诊断修复工具 – 用户自助解决环境兼容问题 icon

用户通过工具可自助完成各种环境问题的检测和修复,释放运维管理压力

icon管理员账号分级分权管理icon

支持分级分权管理,超级管理员可以创建子管理员并赋予功能模块权限、资源管理范围

icon客户端日志定向收集,提升排障效率icon

客户端排障时,管理员可以向指定客户端下发日志收集命令,不打扰领导正常工作,提升排障效率

icon超大规模用户/资源管理icon

采用全新的产品架构设计,进行了性能优化,从而支持数十万级别的应用、数十万级别的用户数、上万级别的用户组

icon版本升级支持时光机快照icon

提供时光机快照机制,升降级确保能任意回退。

icon超压稳定性大幅改进icon

新架构实现了智能资源控制,在高压超压时也会针对业务限流降级,并做到系统不宕机、业务可用、请求延时而不失败(如2万并发,按3万并发持续压测,请求稍有延迟但是不会发生失败)。针对此项,我司还可以提供现场压测环境,按超压方式进行持续压测,验证设备可靠性。

icon客户端灰度升级,降低升级影响icon

客户端支持灰度升级,避免集中升级引发的下载流量爆增,带宽被占满,同时减小升级失败影响范围

icon灵活扩容 - 大规模使用性能保障icon
单机性能提升:新架构支持随CPU核数水平扩容,可支持32/64核甚至更高的硬件型号,单机并行可达10万
控制器和网关分离:控制中心和网关互相独立,系统资源使用互不影响。架构分离后网关天然支持分布式部署, 一套控制中心(支持集群部署)可对接最多32套代理网关,极大的提升了并发接入能力,满足超大规模客户大并发需求。
icon典型方案场景icon

可根据业务情况分场景、分阶段进行部署,满足不同场景、不同阶段的业务安全访问需求。

icon可按需扩展安全组件、实现全面零信任icon
icon从业务安全访问到全面零信任icon

网络灵活建设,安全架构快速适配;业务灵活部署,按需上线至任意数据中心;职场灵活扩展,实现分支快速安全合规;员工灵活接入,无需依赖固定办公网络。

icon江苏银行第三方商户平台业务安全访问icon
江苏银行简介

江苏银行于2007年1月24日正式挂牌开业,截至2019年末,总资产2.07万亿元。在英国《银行家》杂志2019年度全球1000强银行排名中,按一级资本列92位,蝉联全球银行百强,国内排名第18位。

需求场景

第三方商户需要访问商户管理平台系统,由于第三方商户多为动态IP地址,面向第三方商户的业务系统希望仅开放给指定用户群以收缩业务暴露面,同时希望不影响客户体验。开发测试环境需通过互联网对制定用户开放,需要动态安全控制手段,业务人员在远程处理业务时希望无客户端模式快速接入内部后管平台。

零信任方案使用效果

1、可信访问:对外发布业务从互联网收缩进内网,隐藏业务,最大程度业务缩小暴露面; 2、动态自适应认证:除提供双因素认证外,提供自适应认证策略,当用户使用弱密码登录时,必须使用增强认证;当用户在异常时间段登录时,必须使用增强认证等。3、无感接入与极简运维:从互联网发布收缩进内网,不改变用户原有网站域名,不改变商户访问原有使用习惯,纯浏览器免客户端登录,保障商户和合作方使用体验,并且大幅降低行内运维人员终端侧的运维压力。4、智能权限:动态安全基线,基于应用级的动态访问控制,实现一旦接入终端有异常访问行为触及安全基线即可动态识别收缩应用的访问权限。

icon浙江电信内外网统一业务访问icon
背景

浙江电信共有网管系统、办公系统、业务后台管理系统等200个网络及应用运维系统,6000余名运维人员,需要实现各类网管运维系统统一安全接入,缩小业务暴露面,统一访问控制。

需求场景

业务暴露面过大:内网有大量配置固定IP的终端,通过这些终端可以访问所有业务系统;远程接入终端环境缺乏检测机制,存在极大安全隐患。尤其是HW期间,过大的业务暴露面带来极大的挑战。访问权限不可控:无论是运维人员还是领导、或者是第三方人员,均具备访问几乎所有业务系统的权限。HW期间过大的权限将面临随时被钓鱼后攻破内网的风险。访问行为不可控:DCN网络内缺乏有效的终端检测与准入措施来对终端的环境和行为进行管控,使得终端的接入安全不可控,可能对DCN网内的业务系统造成横向影响。

零信任方案使用效果

内外网统一访问:为全省6000多人员运维人员提供统一安全接入入口,实现内外网运维统一访问控制。业务隐身:通过SPA机制缩小业务暴露面。保障终端环境安全:接入终端环境动态检测以及基于访问业务的动态业务准入,建立业务系统级的安全边界。动态访问控制:并可对风险行为进行灰度处置。访问行为可视化:访问行为全量审计,SYSLOG对接日志平台,异常访问可追溯行为轨迹。

icon深信服集团零信任业务安全访问实践icon
需求场景
业务暴露面大,所有业务系统内网全员可达。数据存在安全风险,财务、销管等系统数据可以通过BYOD直接访问,数据可以本地落地,且无法做到数据泄露审计;重要业务系统弱密码泛滥。IT运维难度大,为每个员工开通不同系统帐号和权限,权限梳理难度大。IT运维暴露面大,22、3389等周知端口直接开放。
方案效果
最小权限体系:流量全面身份化、构建最小权限。业务系统安全防护:暴露面收缩、动态访问控制。数据防泄密:事前:屏幕水印震慑、RDP远程代理(远程接入,数据不落地);事中:异常访问行为阻断、ITM联动阻断;事后:ITM行为审计、用户访问日志审计。
icon更多客户案例icon
icon业务访问安全增强 – 联动SIP增强未知威胁检测能力icon
icon服务隐身增强(SPA单包授权)icon

通过SPA单包授权安全机制实现『服务隐身』,保护办公业务及设备自身(服务器不会响应来自任何客户端的任何连接)没有安装企业专有客户端的电脑,无法打开认证界面,无法访问任何接口。安全性等同于双向SSL证书认证。SPA能有效防止0day攻击运用。 即使有0day,如果未获取到专有客户端,连都连不了,自然也无法利用。用户通过在安全的网络环境中登录上线获取 OTP 种子,或者通过管理员分发“SPA企业专属客户端”获取OTP种子。

icon服务隐身(SPA)与UDP敲门的对比icon

UDP敲门技术存在三个致命缺陷:UDP敲门放大漏:同一网络下(出口有SNAT),一个终端敲门成功,通网络下所有终端均无需再次敲门。 UDP丢包:UDP无连接状态,且运营商经常会屏蔽非知名UDP端口的访问,在互联网出现丢包后无反馈信息,可用性差;性能问题:UDP敲门成功后,需要为对应的终端IP添加iptables规则,放通TCP访问,当用户较多、频繁上线下线时,iptables操作严重损耗性能,影响业务稳定性。TCP SPA,安全性:扫描到TCP端口,无服务信息;猜攻击>>连接失败,无法开展攻击尝试细粒度管控:终端粒度的端口隐藏,实现细粒度的管控可用性:规避了UDP传输丢包的风险,极大提升可用性。

产品推荐 查看更多>>
    美创科技 业务安全动态监测系统

    业务安全动态监测系统是目前为止唯一通过机器智能学习业务流量,智能分析业务流程和逻辑,对内部人员操作业务系统的操作风险做实时动态的预警,并提供追溯、追责机制。

    安全可靠

    高效稳定

    芯盾时代 企业移动安全管理解决方案EMM

    芯盾时代企业移动管理Enterprise Mobility Management(EMM)整合设备管理(MDM)、内容管理(MCM)、应用管理(MAM)、邮箱管理(MEM)、消息管理(MIM)等功能,大幅提高移动设备安全性和移动办公便利性,实现了安全沙箱、数据防泄漏、应用隔离、防截屏、防拷贝、屏幕水印、蓝牙禁用等多种与应用结合的安全特性;实现企业应用的私有发布、升级、下架等全生命周期自主管理,解决移动办公、移动政务等应用场景中的环境复杂、技术要求高、管理难度大等突出问题。

    安全可靠

    功能完备

    反欺诈服务

    反欺诈服务通过数据挖掘,结合 IP 画像、手机号画像、设备指纹、多种复杂网络技术,构建反欺诈产品生态体系,有效处理各种欺诈问题。

    高效稳定

    高可用