icon身份安全管理现状icon

各类用户的身份帐号开设与回收无统一系统支撑,需建立统一规范;运维过程中,对操作用户身份无严格验证,对操作内容缺少管控;敏感数据的分布和使用过程缺少系统强制管控等。

icon4A安全管控系统核心能力icon
icon4A系统逻辑架构icon
4A的核心能力
1. 统一的身份认证和单点登录
2. 统一的帐号、授权管理
3. 全面的安全审计
4. 完善的运营稽核和金库审批
5. 安全的运维管控、命令级控制
4A的业务价值
1. 落实安全管理思路与策略,降低安全事件的影响
2. 降低日常安全管理工作压力,提升安全管理效率
3. 安全、高效的使用各类IT资源降低操作复杂度
icon4A系统功能-用户帐号管理icon
员工帐号及第三方厂商服务人员帐号管理
提供统一的帐号生命周期管理,包含帐号申请、注册、锁定、注销。
帐号的批量导入、导出等批量管理操作
长时间不登录帐号识别
共享帐号识别
icon4A系统功能-组织机构管理icon

支持按照现有组织机构进行同步变更,管理员可以根据需要进行手动管理,如对分支机构管理、第三方厂商的管理。

icon4A系统功能-用户认证管理icon

用户认证管理支持对用户的认证方式管理,如为用户设置不同的双因素认证,如静态密码+短信挑战码、证书认证+硬件令牌认证等。访问控制策略管理,支持对用户、IP地址、访问时间等进行控制管理认证策略管理。

icon4A系统功能-认证因素管理icon

系统支持对认证因素进行管理,如设置证书、令牌等,可以在系统中导入令牌卡信息,并为用户进行分发与绑定,同时支持同步状态查看。

icon4A系统功能-资源管理icon

支持对系统资源和应用资源的接入管理。支持接入管理的资源包含主机、数据库、网络设备、安全设备、网元设备、应用系统等。支持对资源的单个操作,以及批量操导入与变更。

icon4A系统功能-资源从帐号管理icon

4A系统支持对资源的从帐号进行管理,包含从4A发起的资源从帐号增删改查与密码修改。管理员可以手动保持4A系统和资源上的帐号同步,也可以保持自动同步(需要针对资源进行帐号管理驱动开发,已经支持近百种资源);密码管理包含自管、协管和代管三种状态,自管则完全在资源侧管理,协管由管理员保存在4A并推送到资源,代管则4A系统自动修改密码并推送到资源。

icon4A系统功能-操作授权icon

4A系统中,将资源从帐号与用户主帐号进行绑定即完成了一次操作授权。管理员可以针对一个用户主帐号完成手动完成授权,也可以设置实体级角色进行快捷授权。实体级角色是一系列资源和主帐号的合集,管理员可以为某个维护场景设置一个实体级角色,将实体级角色授权给有相同维护权限的人员,在运维人员变更的情况,可以快速进行权限回收与分配。

icon4A系统功能-管理授权icon

4A系统内置了多个系统角色,包含帐号管理员、资源管理员、审计管理员、金库管理员等,管理员可以根据需要进行自行授权。管理员还可以自行配置4A系统角色,以适应更为细致的使用场景。

icon4A系统功能-审计日志采集icon
icon4A系统功能-审计事件查询icon

4A系统收集了各类资源日志和用户操作记录后,提供了多类资源的操作事件查询,可以根据不同分类来进行快速检索。查询分类包含主机资源事件查询、数据库资源事件查询、网络设备事件查询、安全设备事件查询、应用系统事件查询等。

icon4A系统功能-审计报表管理icon

4A系统支持自定义报表,管理员可以根据自身需求制定报表模板,生成对应的审计报表。

icon4A系统功能-审计月报icon

管理员关注的系统接入现状,提供各种可勾选的报表选项,可自定义选择安全月报内容;

icon4A系统功能-字符堡垒icon

堡垒系统主要实现自然人对系统资源(主机、网络设备、安全设备、数据库等)的访问控制。其核心思想就是将自然人与系统资源在逻辑上实现分离,从传统的“自然人 资源”的访问模式改造为“自然人 堡垒主机 资源”的模式。字符堡垒支持Telnet、SSH协议的资源访问与操作。

icon4A系统功能-图形堡垒icon

图形堡垒支持发布各类维护工具与客户端,用户终端打开图形堡垒上的工具,直接访问到对应的资源,或者通过字符堡垒连接到对应的资源。

已支持的部分客户端工具包含
SecureCRT、Filezilla、PL/SQL、Toad for Oracle、 TERADATA-ADMIN、 Navicat、浏览器、pgadmin、 SQLYOG、QUESTCENTRAL 、GBaseStudio、DbVisualizer、 PMONITOR、RAZORSQL、SSMS(企业管理器)、MongoChef Core、 DBeaver等。
icon4A系统功能-金库管理icon

对于涉及到业务系统中对高价值信息的高风险操作加强“事中控制”能力,由两人或以上有相应权限的员工共同协作完成操作,称为金库管理模式,防止操作人员违规获取、篡改相关信息,降低高权限帐号被滥用带来的高危操作风险,通过相互监督、利益制约确保关键操作的安全性。

登录方式的金库模式:对于用户使用管理员权限通过4A平台进行资源的单点登录的行为,采用金库管理。此类场景适用于图形客户端及无法改造的B/S业务系统。指令方式的金库模式:对于用户通过字符堡垒进行执行高危命令操作的行为,采取金库管理。此类场景适用于通过字符堡垒进行操作的主机设备或网元设备。菜单方式的金库模式:菜单级金库管控指在应用系统的关键功能或者敏感操作时,触发金库申请,只有通过金库审批才能正常使用功能,未通过则无法使用。注:菜单级金库功能需要应用系统根据4A系统金库管理功能规范的接口进行开发。
icon4A系统功能-用户单点登录icon

用户在登录资源时,为用户提供了单点登录能力,避免用户多次输入帐号密码。单点登录支持多种浏览器,包含谷歌chrome、火狐Firefox、微软IE浏览器、Edge浏览器等,以及相关的衍生的国产浏览器。

预计减少50%+的用户报障率,降低实施保障工作量,提升用户满意度。预估减少35%的资源从账号与密码的录入工作,减少实施运维工作量。针对高敏感设备,用户可以选择不记忆从账号与密码,减少4A推广中的安全顾虑。加快4A推广工作,快速提升访问用户量,从而减少绕行操作行为。
icon4A系统功能-安全文件夹icon
4A系统提供安全文件夹功能,为用户提供与服务器交互文件的通道和临时存放空间,并对敏感文件的流转进行控制。安全文件夹功能主要分为:文件夹管理、文件管理、空间配额管理。对用户操作安全文件夹的行为进行记录和审计。对安全文件夹支持用户对文件的上传、下载、分发的操作进行日志记录。日志记录的信息至少要包括:主帐号、文件名称、操作类型(例如:上传、分发等)、操作时间等信息。
icon4A系统演进方向-零信任4Aicon

建立零信任安全控制体系,实现零信任网关与4A系统的联动,实现帐号权限和网络权限的联动,持续进行安全验证,提升企业内部安全控制能力与安全性。

icon项目基本情况icon
用户
办公用户、运维监控用户、远程开发用户、机房维护用户,约100人。
系统资源
系统资源约1500个,包含类型有CentOS 7.4、Redhat 7、suse、ES、Flume、Hadoop、Hbase、Hive、Kafka、Oracle、MySQL、carbondata、busybox v1.23.2、Windows Server 2012企业版R2、Windows 7 SP1。
应用资源
不超过20个应用系统,包含中台等应用系统,应用系统均按照4A系统现有接入规范进行开发与接入。
icon功能清单icon
icon双因素认证icon

由于4A系统是安全基础架构系统,接入了用户和对应的资源,并提供了对应的单点登录服务,因此用户接入4A系统的认证必须是高强度的多因素认证。常见的认证方式包含静态密码、短信挑战码、软件令牌认证、硬件令牌认证、证书认证、指纹认证等,结合XX中心的网络与管理现状,本次建设方案中选择静态密码与硬件令牌结合的双因素认证方式,来进行用户登录4A系统的身份认证。

icon授权管理icon

为降低安全风险,高权限帐号(如root、admin等)平常授权内部员工使用,运维监控人员授权低权限帐号和高权限帐号,但配置高权限帐号的登录/操作金库。在需要使用高权限帐号的场景下,可以通过金库的二次授权完成使用。人员帐号与程序帐号分开,避免责任不清晰。在系统支持的情况下,为人员帐号配置自动修改密码。

icon主机、数据库等资源登录使用icon

监控运维人员、远程开发人员、机房维护人员等在登录4A系统后,可以查看到允许访问的资源及资源从帐号,点击登录即可。支持的主机包含常见的主流操作系统,如Windows、Redhat、CentOS、AIX、Suse、Solaris、EulerOSV2.0SP5等。支持主流的数据库,包含Oracle、MySQL、PostgreSQL等关系型数据库,以及大数据组件的Hive、Hbase。用户登录到资源的过程中,与现有操作习惯基本保持一致,但所有登录和操作过程会在4A系统中留存记录。

icon应用系统登录使用icon

用户在4A系统中登录应用系统的操作过程与登录主机一致,但系统通信过程完全不同。4A系统提供了应用系统帐号管理、认证管理、金库管理、审计管理的接口,应用系统按照接口规范进行改造联调即可。

icon用户运维监控行为管控icon

用户通过4A系统的堡垒机进行对应的维护操作,管理员可以设置相关的管控策略,控制运维人员在资源侧的操作行为,如不允许特定IP访问,对某些敏感数据的访问行为需要启用二次金库认证等,实现运维操作的事中控制。

icon用户行为记录与审计icon
• 用户通过堡垒机对资源的操作行为,4A系统都进行了详细记录,可以进行不同程度的统计与分析。
• 用户在图形堡垒上的所有操作,都进行了操作录像,完整记录用户操作过程;
• 用户在字符堡垒上的所有操作,都形成了操作日志,统一发送给审计模块进行操作审计。
• 审计内容包含资源信息变更审计、用户操作行为审计、用户认证审计、主帐号变更审计、授权信息变更审计、绕行4A审计、金库审计、安全文件夹审计等。
icon数据库运维脱敏icon

运维人员在通过4A访问生产数据库时,可以通过动态脱敏对现有的敏感数据进行模糊化处理,从而大大降低数据被泄露的风险。不对数据库中源数据进行任何处理,仅在数据的输出环节进行脱敏控制,不需要其他应用配合改造;不改变当前用户的使用习惯,做到了最大程度的契合后台维护管理需求。

icon金库使用控制icon

在使用过程中,如运维人员执行敏感操作,将触发金库审批,避免误操作或者未授权操作。

icon系统性能与高可用性icon

4A系统组件均支持负载均衡,在组件发生故障的情况,可以由相同组件的其他服务器提供服务。亚信安全4A解决方案为软件形式部署,可以依据使用情况进行组件的横向扩展,快速响应与满足使用需求。亚信安全4A系统性能优秀,在运营商、国家部委、大型企业等应用广泛,有效支撑了数亿规模的帐号与认证,仅在广东移动部署的4A系统即支撑了近20万用户帐号,超过8万的资源接入和使用,完全满足广东省XX中心100用户、2000左右资源的接入与使用。

icon系统故障场景icon
在系统Web门户故障的情况下,4A系统的字符门户可以作为一个应急手段,提供给仅使用命令行工具进行维护的人员, 作为临时的接入资源的途径。4A系统正式上线后,是所有维护操作的唯一入口,为避免4A系统故障后,无法进行正常的生产运维操作,需要制定应急方案。应急方案中包含应急终端、应急网络策略和应用系统应急认证几部分。
应急终端:在4A系统故障的情况下,应当提供数个应急终端用于直接连接系统资源/应用资源。应急终端的网络位置和 IP地址信息固定,可以为应急终端设置固定的网络策略,由管理员严格管控应急终端的使用,在4A系统正常时不允许使用应急终端。应急网络策略:应急终端在故障场景下需要直连到对应的资源,因此需要提前准备并放通应急的网络策略。应用系统应急:应用系统的登录认证由4A系统完成,当4A系统故障时,应自动/手动切回到原有认证方式,以便业务正常操作与开展。
icon系统实施服务icon
• 系统实施在软硬件环境准备后开始进行,大致包含如下内容,预计完成时间2个月:
网络规划,IP地址准备,网络开通
操作系统与应用部署
系统功能调试,4A系统功能验证与数据初始化
工具安装与调试,包含各类资源和维护人员使用的工具,如SSH工具、数据库客户端等
中台应用的接口联调,应用系统依照接口规范开发完成后,进行功能联调与上线。
系统试用与推广
icon项目实施计划icon
icon项目服务icon

亚信安全将组织项目团队到现场提供服务,包含项目经理、方案设计、实施交付、测试联调等人员。亚信安全在广东省有众多4A项目案例,包含XX、XX等,有一大批经验丰富的服务工程师,可以快速覆盖和响应项目需求。

产品推荐 查看更多>>
    芯盾时代 用户身份与访问管理IAM-统一身份管理

    芯盾时代-用户身份与访问管理IAM统一用户管理,对用户(HR)、身份(IAM)、账号(应用)进行治理及管理,通过同步、映射、关联等方案,形成用 户统一登录身份,并对用户全生命周期进行管理。统一用户管理主要包括组织用户同步与管理、用户身份管理、应用账号管理与同步等功能。

    安全可靠

    功能完备

    阿里云金融级实人认证

    金融级实人认证是一种高安全等级的身份验证服务,通过业内优秀的活体检测技术采集用户的面部特征,并与权威数据源比对,判断用户是否为真人及本人。金融级实人认证基于多渠道权威数据源,识别算法经过近2亿用户大规模验证,可以提供业内优秀的认证能力:金融级识别率、多端融合,秒级检测、丰富的比对源覆盖率等。

    接入形式

    身份验证

    活体交互

    秒级检测

    宁盾双因素认证系统

    宁盾双因素认证系统,在账号密码的基础上添加动态密码,加固VPN、虚拟化等多种移动办公入口的账号安全。 VPN:兼容Cisco、深信服、Hillstone、华为、H3C、Juniper、CheckPoint、open VPN等国内外品牌; 虚拟化:兼容Citrix、Vmware View、华为云桌面等虚拟化桌面及虚拟服务器。

    加固VPN

    兼容Cisco

    账号安全

    双因素令牌