4A统一安全管控平台-产品介绍-V14课件_第1页
4A统一安全管控平台-产品介绍-V14课件_第2页
4A统一安全管控平台-产品介绍-V14课件_第3页
4A统一安全管控平台-产品介绍-V14课件_第4页
4A统一安全管控平台-产品介绍-V14课件_第5页
已阅读5页,还剩45页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

网御安全管理系统V3.0

(4A统一安全管控平台)

产品介绍电信产品事业部网御安全管理系统V3.0

(4A统一安全管控平台)

产品介绍1目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、资质目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、2安全隐患和风险

缺少统一的用户身份标识规范,各系统数据滞后,带来安全风险。用户信息管理分散,存在多个数据源,数据更新困难,管理成本高;用户数据发生变化时,数据更新不及时,造成安全隐患。系统存在僵尸帐号、共享帐号,需要定期对超级管理员帐号、普通帐号进行审查;带来安全风险。公司人员维护的设备和使用的应用系统数量众多,需要记住不同设备的帐号密码,容易遗忘。认证问题Authentication静态口令规则复杂,用户记忆困难,容易遗忘,带来很多安全隐患和管理成本。许多系统和业务资源认证方式单一,并且缺少统一接入控制,缺少双因认证等强认证方式。公司人员维护的设备和使用的系统数量众多,导致需要多次独立的认证,带来使用和管理的复杂。授权问题Authorization维护人员对资源拥有过大权限,并可以直接访问系统资源设备,缺乏对其进行访问控制和行为审计的手段,存在极大的安全隐患。没有统一的授权管理,很难对用户权限进行定期审核。审计问题Audit用户操作日志记录不完整,数据库日志信息量太大,没有技术手段分离用户操作日志,日志分散存储,日志审核员工作量巨大。没有用户身份和从帐号的关联信息,审计数据难以定位。没有技术手段情况下,很难通过日志审计发现异常或违规行为。帐号问题Account数据问题Access忽视操作过程中生成的文件,缺乏对其进行上传下载的控制,存在极大的安全隐患。没有对文件内容进行审计控制,很难对敏感数据泄露事件进行控制和审核。安全隐患和风险缺少统一的用户身份标识规范,各系统数据滞后,3文档集中管理建立面向系统资源和业务应用的统一文件管理系统,通过对操作过程中生成的文件进行集中管理,保障数据安全单点登录与认证通过统一入口进行统一登录控制集中控制内部和外部维护人员访问it资源通过文本或视频方式对维护人员的访问操作行为进行记录,为日志审计提供依据按照管理要求和业务审计需要输出报表,可按照具体需求定制账号集中管理实现IT资源账号集中管理、自动采集、创建、分配、同步实现公司统一用户目录中用户身份信息的规范化,与公司人力资源等实现数据同步将资源账号和使用人员真实身份对应的主账号进行组从关联,建立主从账号关联关系视图强制口令修改。输出需要的报表,可根据需求自动化定制授权管理日志集中管理与审计实现系统资源和应用资源实体级别的权限控制和管理,基于集中安全管控策略的实体级访问控制和授权实现系统资源和应用资源权限的自动采集或手动管理对所有系统资源、应用资源,支持角色定义,支持基于角色的授权支持多种系统、访问日志收集和统一格式标准化将系统侧采集的日志和在同一用户接入点的文本或视频进行日志关联实现将日志关联到用户主账号且对应到自然人的登录过程、关键操作进行审计快速检索日志,支持安全事件责任调查能够审计发现绕开4A系统直接登录资源的行为根据预先定义规则发现高危操作,及时告警。可根据需要定制报表解决问题文档集中管理建立面向系统资源和业务应用的统一文件管理系统,通4目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、资质目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、54A安全管控平台被管系统1(主机、网络设备)被管系统2(数据库)被管系统3(业务系统如CRM)终端通过让之前分散的登录访问操作行为通过4A平台建设之后集中到一点,以此来实现对内部人员和厂家人员对应用资源、系统资源操作的集中管控。4A体系建设思路4A安全管控平台被管系统1(主机、网络设备)被管系统2被管系6运维Portal管理员Portal展示层功能层存储层接口层业务数据库审计数据库资源层账号管理认证管理授权管理综合审计业务管理功能平台自管理日志采集用户自服务组件管理分级管理日志范化关联分析审计回放审计告警审计报表与查询资源管理资源授权分组访问控制命令防火墙强认证服务认证组合认证转发SSO登录主从账号管理账号双向同步生命周期管理账号属性管理账号组管理密码策略管理主账号认证二次登录认证角色管理帐号管理接口认证接口审计接口外部管理接口系统资源应用资源授权接口状态监控工单管理资源关系组4A体系建设总体框架图运维Portal管理员Portal展示层功能层存储层接口层业74A系统逻辑架构4A系统逻辑架构8管控平台VPN远程人员本地人员统一接入门户应用资源系统资源数据库应用服务器WEB服务器网络设备安全设备堡垒机PL/SQL

Telnet

Ftp等应用SSHSFTPRDPVNC等应用B/S单点登录PL/SQL

Telnet

FtpSSHSFTPRDPVNC数据管控文件上下载审批、内容扫描权限控制认证SAN存储集中审计审计数据库认证请求认证反馈从账号管理帐号口令采集帐号密码管理单点认证接口,从账号管理认证服务器认证:短信动态密码认证CA数字证书认证授权关系-管控平台将授权关系同步到堡垒机审计数据-接收来自三个方向的审计信息,一个是登入登出日志;第二个是堡垒机审计数据;第三个是收集资源日志信息4A系统平台组件模块及数据流向图管控平台VPN远程人员本地人员统一接入门户应用资源系统资源数9帐号开通用户维护帐号生命周期用户离职删除用户删除权利证书吊销同步删除用户维护口令重设权限新增新建资源用户变更升职、调动组织变更权限变更新建主帐号身份创建、证书颁发、权限赋予帐号变更用户离职主帐号创建,需关注相关组织机构、岗位、角色、人员标准化信息来源、所管理资源及从帐号等信息帐号变更,主要关注权限的变化,去除冗余的授权信息、以防系统中留下安全隐患,同时需要对权限变更进行记录。用户自身维护,4A系统管控平台主要提供用户对证书PIN码的修改,授权委托或临时授权申请、以及升级工程预约等服务。用户离职或外部人员离场,重点关注用户信息的逻辑删除、登录及操作信息的保留已备后续审核,管控平台还可进行主帐号证书的吊销工作。账号生命周期管理帐号开通用户维护帐号用户离职用户维护用户变更新建主帐号帐号变10采集修改创建删除分配回收Xxxxx√×√√√Xxxxx√×√×√Xxxxx√××√√设备主机数据库应用系统从帐号管理用户用户管理员适配驱动器系统资源账号:堡垒主机使用特权账号采集系统资源的从账号,并且通过该特权账号可以实现对系统资源上的从账号的增删改等管理;应用资源账号: 应用系统为4A安全管控平台开放数据库接口,通过应用系统的数据库采集资源上的从账号;通过webservice,4A安全管控平台将增删改等命令推送到应用系统上,实现对应用资源从账号的管理;Switch/RouteDBUnix各类资源适配器从账号管理采集修改创建删除分配回收Xxxxx√114A系统平台网络设备主机用户SSO应用系统系统资源单点登录实现方案:对于设备(主机、数据库、网络安全设备)使用本地客户端登录,先通过强认证方式登录管控平台门户,然后采用单点登录控件以密码代填方式登录设备。使用发布型客户端登录,需要4A平台与应用发布平台整合实现SSO。应用系统单点登录实现方案:SSO票据方式:

从4A平台到应用系统采用安全加密的Token票据方式实现单点登录认证,此种方式安全、高效,需要应用系统配合调整。密码代填方式:4A平台通过模拟表单提交等方式代填应用系统帐号密码,从而实现应用的单点登录,此种方式实现简单、便利。应用发布代填:通过堡垒机上发布的浏览器打开应用地址,然后采用模拟代填的方式登录应用资源。(有优点,有缺点)数据库12单点登录-SSO4A系统平台网络设备主机用户SSO应用系统系统资源单点登录实12身份认证审计:强身份认证统计失败身份认证统计管控平台主从帐号增删改查策略配置认证及密码管理网络设备主机管理员用户授权审计:主从帐号授权角色及细粒度授权登录过程审计:什么人用什么帐号登录从什么地方登录什么时间登录什么系统什么时间退出登录了多少次登录后行为审计:用户访问了哪些资源对资源做了什么操作收集系统日志记录授权管理帐号管理审计用户登录用户操作本地型审计日志:自身产生的用户操作,什么人用什么帐号登录登出,访问了哪些资源,做了哪些操作;堡垒主机型审计日志:通过堡垒机登录资源的详细操作记录;日志采集型审计日志:通过日志采集方式获取主机、数据库、应用系统自身生成的操作记录4A平台自身日志:管控平台进行帐号、授权类、参数配置类操作的审计记录;数据库等4A系统审计管理身份认证审计:管控平台主从帐号增删改查网络设备主机管理员用户13目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、资质目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、14针对维护人员需要使用敏感操作命令的情况,将启动金库式指令管理模式,实现事中双人控制。防绕行密码托管4A平台将纳入管理的资源从帐号密码进行统一管理指令金库绕行阻断:基于4A平台的建设原则,未按照规定绕开堡垒主机,对系统资源进行直接操作的情况进行阻断重定向:未按照规定绕开4A平台,对直接登录系统资源的操作情况直接重定向到4A登录平台批量登录运维人员登录Portal、选择需要批量登录的资源,由4A平台实现批量的一次性登录登出管理统一登出:为了保障业务安全性,可以选择当4A平台实现一旦拔出Ukey,或关闭4A登录界面等非正常注销时,所有登录的资源将全部自动退出会话保持:为了保证业务持续性,可以选择当4A平台实现一旦拔出Ukey,或关闭4A登录界面等非正常注销时,所有登录的资源将保持连接产品亮点介绍针对维护人员需要使用敏感操作命令的情况,将启动金库式指令管理15支持本地授权支持远程授权支持实时授权支持预授权特性lsrmlsrm高危命令,rm指令被告警、忽略、阻断,或是需要审批员进行二次审批金库模式支持本地授权特性lsrmlsrm高危命令,rm指令被告警、忽16

通过堡垒主机对系统资源进行操作时,为了加强安全审计,杜绝人员绕行4A平台,达到集中使用4A平台的目的,采用具备流量采集与阻断功能的防绕行设备,辅助并引导维护人员统一登录4A平台进行日常运维操作防绕行-绕行阻断通过堡垒主机对系统资源进行操作时,为了加强安全17

通过票据等方式单点登录业务资源时,为了加强安全审计,杜绝人员绕行4A平台,实现集中使用4A平台的目的,采用重定向技术将绕开4A平台直连业务系统的链接重新定向到4A平台上,辅助并引导维护人员统一登录4A平台进行日常运维操作4A系统平台123123业务系统防绕行-重定向通过票据等方式单点登录业务资源时,为了加强安全18

4A平台实现将密码代管功能纳入统一帐号管理范畴,其允许管控平台统一管理接入设备的帐号密码,实现灵活的密码策略定期修改口令,极大提高系统的安全性。账号管理

系统资源:堡垒主机使用特权账号采集系统资源的从账号,并且通过该特权账号可以实现对系统资源上的从账号的增删改等管理;

应用资源:应用系统为4A安全管控平台开放数据库接口,通过应用系统的数据库采集资源上的从账号,然后通过webservice,4A安全管控平台将增删改等命令推送到应用系统上,实现对应用资源从账号的管理;账号改密4A平台通过创建全局口令策略、资源口令策略、从帐号口令策略方式实现对所管资源密码进行管理,系统初始化时会创建全局密码口令策略。密码托管4A平台实现将密码代管功能纳入统一帐号管理范畴,19

为了满足运维人员定期维护多个资源的需求,管控平台支持同时选择多台设备进行单点登录的功能,极大的提高了人员的工作效率。

维护人员只需进入管控平台运维Portal,采用勾选的形式选中需要批量登录的资源,再点击批量登录,管控平台将迅速的成功登录上资源。4A平台每个维护人员少则管理五、六个资源,多则维护上百个资源,如右图所示,如果在进行问题处理时,一个一个点击登录,即浪费时间也延误问题处理时机,因此管控平台在此需求上提供了资源的批量登录功能。主帐号授权数量抽样资源同时批量登录批量登录为了满足运维人员定期维护多个资源的需求,管控平204A平台采用Ukey数字证书的强身份认证方式,为了防止运维人员登录管控平台以及单点登录资源之后,临时有事或者运维工作结束,未点击退按钮作而是直接拔出Ukey。在此类情况下,根据用户实际业务需求,当资源还处于连接的情况,管控平台可识别Ukey已拔出状态,用户可以选择将已登录的资源自动统一退出,保障业务的安全性;或者选择保持现有会话,而退出用户终端运维管理软件,使其在保障业务安全的前提下实现了业务的持续性。检测到已拔出Ukey维护人员拔出Ukey离开办公终端管控平台以及已登录资源同时退出管控平台同时退出

已登录资源全部退出登出管理4A平台采用Ukey数字证书的强身份认证方式,21对于应用系统分阶段实施的划分原则为:按不同厂家分类细化的统一接入方式按业务风险性由高到低分类统一接入方式按用户数多少分类接入统一接入方式改造功能步骤:统一认证帐号管理审计管理授权管理从资源类型角度实施步骤:系统资源应用资源4A项目建设演进路线对于应用系统分阶段实施的划分原则为:按不同厂家分类细化的统一22目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、资质目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、23

在全国各运营商具有良好的合作关系,4A安全管理平台案例序号项目名称客户名称相关内容序号项目名称客户名称相关内容12013网管、业支、管信全网4A三期扩容河北移动4A112013网运4A四期扩容项目广东电信4A22012业支二期扩容工程软件开发集成辽宁移动4A12广东电信云平台4A项目广东电信4A32012管理信息系统4A扩容贵州移动4A13广州电信4A项目广州电信4A42012业务支撑系统4A三期扩容贵州移动4A142013企信4A三期综合安全管控和审计平台扩容项目云南电信4A52013信息安全集中管理系统工程4A认证鉴权系统扩容工程四川移动4A152013网运4A项目安徽电信4A6中国移动(深圳)敏感数据管控项目4A系统三期软件开发技术服务深圳移动4A162012企信4A堡垒机项目重庆电信4A72010年管理信息4A系统二期扩容改造工程甘肃移动4A172012企信审计贵州电信审计82011管理信息系统4A改造工程陕西移动4A182013年运维部日志审计系统吉林电信4A92103企信二期安全管控平台(4A)扩容项目陕西电信4A192012产创部4A一、二期扩容广东联通4A10业务支撑网信息安全六期4A日志审计系统技术开发浙江移动4A202011BSS综合安全管理系统扩容广东联通4A部分运营商行业案例在全国各运营商具有良好的合作关系,4A安全管理平台案例序244A统一安全管控平台_产品介绍-V14课件25网御安全管理系统V3.0

(4A统一安全管控平台)

产品介绍电信产品事业部网御安全管理系统V3.0

(4A统一安全管控平台)

产品介绍26目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、资质目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、27安全隐患和风险

缺少统一的用户身份标识规范,各系统数据滞后,带来安全风险。用户信息管理分散,存在多个数据源,数据更新困难,管理成本高;用户数据发生变化时,数据更新不及时,造成安全隐患。系统存在僵尸帐号、共享帐号,需要定期对超级管理员帐号、普通帐号进行审查;带来安全风险。公司人员维护的设备和使用的应用系统数量众多,需要记住不同设备的帐号密码,容易遗忘。认证问题Authentication静态口令规则复杂,用户记忆困难,容易遗忘,带来很多安全隐患和管理成本。许多系统和业务资源认证方式单一,并且缺少统一接入控制,缺少双因认证等强认证方式。公司人员维护的设备和使用的系统数量众多,导致需要多次独立的认证,带来使用和管理的复杂。授权问题Authorization维护人员对资源拥有过大权限,并可以直接访问系统资源设备,缺乏对其进行访问控制和行为审计的手段,存在极大的安全隐患。没有统一的授权管理,很难对用户权限进行定期审核。审计问题Audit用户操作日志记录不完整,数据库日志信息量太大,没有技术手段分离用户操作日志,日志分散存储,日志审核员工作量巨大。没有用户身份和从帐号的关联信息,审计数据难以定位。没有技术手段情况下,很难通过日志审计发现异常或违规行为。帐号问题Account数据问题Access忽视操作过程中生成的文件,缺乏对其进行上传下载的控制,存在极大的安全隐患。没有对文件内容进行审计控制,很难对敏感数据泄露事件进行控制和审核。安全隐患和风险缺少统一的用户身份标识规范,各系统数据滞后,28文档集中管理建立面向系统资源和业务应用的统一文件管理系统,通过对操作过程中生成的文件进行集中管理,保障数据安全单点登录与认证通过统一入口进行统一登录控制集中控制内部和外部维护人员访问it资源通过文本或视频方式对维护人员的访问操作行为进行记录,为日志审计提供依据按照管理要求和业务审计需要输出报表,可按照具体需求定制账号集中管理实现IT资源账号集中管理、自动采集、创建、分配、同步实现公司统一用户目录中用户身份信息的规范化,与公司人力资源等实现数据同步将资源账号和使用人员真实身份对应的主账号进行组从关联,建立主从账号关联关系视图强制口令修改。输出需要的报表,可根据需求自动化定制授权管理日志集中管理与审计实现系统资源和应用资源实体级别的权限控制和管理,基于集中安全管控策略的实体级访问控制和授权实现系统资源和应用资源权限的自动采集或手动管理对所有系统资源、应用资源,支持角色定义,支持基于角色的授权支持多种系统、访问日志收集和统一格式标准化将系统侧采集的日志和在同一用户接入点的文本或视频进行日志关联实现将日志关联到用户主账号且对应到自然人的登录过程、关键操作进行审计快速检索日志,支持安全事件责任调查能够审计发现绕开4A系统直接登录资源的行为根据预先定义规则发现高危操作,及时告警。可根据需要定制报表解决问题文档集中管理建立面向系统资源和业务应用的统一文件管理系统,通29目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、资质目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、304A安全管控平台被管系统1(主机、网络设备)被管系统2(数据库)被管系统3(业务系统如CRM)终端通过让之前分散的登录访问操作行为通过4A平台建设之后集中到一点,以此来实现对内部人员和厂家人员对应用资源、系统资源操作的集中管控。4A体系建设思路4A安全管控平台被管系统1(主机、网络设备)被管系统2被管系31运维Portal管理员Portal展示层功能层存储层接口层业务数据库审计数据库资源层账号管理认证管理授权管理综合审计业务管理功能平台自管理日志采集用户自服务组件管理分级管理日志范化关联分析审计回放审计告警审计报表与查询资源管理资源授权分组访问控制命令防火墙强认证服务认证组合认证转发SSO登录主从账号管理账号双向同步生命周期管理账号属性管理账号组管理密码策略管理主账号认证二次登录认证角色管理帐号管理接口认证接口审计接口外部管理接口系统资源应用资源授权接口状态监控工单管理资源关系组4A体系建设总体框架图运维Portal管理员Portal展示层功能层存储层接口层业324A系统逻辑架构4A系统逻辑架构33管控平台VPN远程人员本地人员统一接入门户应用资源系统资源数据库应用服务器WEB服务器网络设备安全设备堡垒机PL/SQL

Telnet

Ftp等应用SSHSFTPRDPVNC等应用B/S单点登录PL/SQL

Telnet

FtpSSHSFTPRDPVNC数据管控文件上下载审批、内容扫描权限控制认证SAN存储集中审计审计数据库认证请求认证反馈从账号管理帐号口令采集帐号密码管理单点认证接口,从账号管理认证服务器认证:短信动态密码认证CA数字证书认证授权关系-管控平台将授权关系同步到堡垒机审计数据-接收来自三个方向的审计信息,一个是登入登出日志;第二个是堡垒机审计数据;第三个是收集资源日志信息4A系统平台组件模块及数据流向图管控平台VPN远程人员本地人员统一接入门户应用资源系统资源数34帐号开通用户维护帐号生命周期用户离职删除用户删除权利证书吊销同步删除用户维护口令重设权限新增新建资源用户变更升职、调动组织变更权限变更新建主帐号身份创建、证书颁发、权限赋予帐号变更用户离职主帐号创建,需关注相关组织机构、岗位、角色、人员标准化信息来源、所管理资源及从帐号等信息帐号变更,主要关注权限的变化,去除冗余的授权信息、以防系统中留下安全隐患,同时需要对权限变更进行记录。用户自身维护,4A系统管控平台主要提供用户对证书PIN码的修改,授权委托或临时授权申请、以及升级工程预约等服务。用户离职或外部人员离场,重点关注用户信息的逻辑删除、登录及操作信息的保留已备后续审核,管控平台还可进行主帐号证书的吊销工作。账号生命周期管理帐号开通用户维护帐号用户离职用户维护用户变更新建主帐号帐号变35采集修改创建删除分配回收Xxxxx√×√√√Xxxxx√×√×√Xxxxx√××√√设备主机数据库应用系统从帐号管理用户用户管理员适配驱动器系统资源账号:堡垒主机使用特权账号采集系统资源的从账号,并且通过该特权账号可以实现对系统资源上的从账号的增删改等管理;应用资源账号: 应用系统为4A安全管控平台开放数据库接口,通过应用系统的数据库采集资源上的从账号;通过webservice,4A安全管控平台将增删改等命令推送到应用系统上,实现对应用资源从账号的管理;Switch/RouteDBUnix各类资源适配器从账号管理采集修改创建删除分配回收Xxxxx√364A系统平台网络设备主机用户SSO应用系统系统资源单点登录实现方案:对于设备(主机、数据库、网络安全设备)使用本地客户端登录,先通过强认证方式登录管控平台门户,然后采用单点登录控件以密码代填方式登录设备。使用发布型客户端登录,需要4A平台与应用发布平台整合实现SSO。应用系统单点登录实现方案:SSO票据方式:

从4A平台到应用系统采用安全加密的Token票据方式实现单点登录认证,此种方式安全、高效,需要应用系统配合调整。密码代填方式:4A平台通过模拟表单提交等方式代填应用系统帐号密码,从而实现应用的单点登录,此种方式实现简单、便利。应用发布代填:通过堡垒机上发布的浏览器打开应用地址,然后采用模拟代填的方式登录应用资源。(有优点,有缺点)数据库12单点登录-SSO4A系统平台网络设备主机用户SSO应用系统系统资源单点登录实37身份认证审计:强身份认证统计失败身份认证统计管控平台主从帐号增删改查策略配置认证及密码管理网络设备主机管理员用户授权审计:主从帐号授权角色及细粒度授权登录过程审计:什么人用什么帐号登录从什么地方登录什么时间登录什么系统什么时间退出登录了多少次登录后行为审计:用户访问了哪些资源对资源做了什么操作收集系统日志记录授权管理帐号管理审计用户登录用户操作本地型审计日志:自身产生的用户操作,什么人用什么帐号登录登出,访问了哪些资源,做了哪些操作;堡垒主机型审计日志:通过堡垒机登录资源的详细操作记录;日志采集型审计日志:通过日志采集方式获取主机、数据库、应用系统自身生成的操作记录4A平台自身日志:管控平台进行帐号、授权类、参数配置类操作的审计记录;数据库等4A系统审计管理身份认证审计:管控平台主从帐号增删改查网络设备主机管理员用户38目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、资质目录4A系统建设需求4A建设方案4A亮点功能介绍规范、案例、39针对维护人员需要使用敏感操作命令的情况,将启动金库式指令管理模式,实现事中双人控制。防绕行密码托管4A平台将纳入管理的资源从帐号密码进行统一管理指令金库绕行阻断:基于4A平台的建设原则,未按照规定绕开堡垒主机,对系统资源进行直接操作的情况进行阻断重定向:未按照规定绕开4A平台,对直接登录系统资源的操作情况直接重定向到4A登录平台批量登录运维人员登录Portal、选择需要批量登录的资源,由4A平台实现批量的一次性登录登出管理统一登出:为了保障业务安全性,可以选择当4A平台实现一旦拔出Ukey,或关闭4A登录界面等非正常注销时,所有登录的资源将全部自动退出会话保持:为了保证业务持续性,可以选择当4A平台实现一旦拔出Ukey,或关闭4A登录界面等非正常注销时,所有登录的资源将保持连接产品亮点介绍针对维护人员需要使用敏感操作命令的情况,将启动金库式指令管理40支持本地授权支持远程授权支持实时授权支持预授权特性lsrmlsrm高危命令,rm指令被告警、忽略、阻断,或是需要审批员进行二次审批金库模式支持本地授权特性lsrmlsrm高危命令,rm指令被告警、忽41

通过堡垒主机对系统资源进行操作时,为了加强安全审计,杜绝人员绕行4A平台,达到集中使用4A平台的目的,采用具备流量采集与阻断功能的防绕行设备,辅助并引导维护人员统一登录4A平台进行日常运维操作防绕行-绕行阻断通过堡垒主机对系统资源进行操作时,为了加强安全42

通过票据等方式单点登录业务资源时,为了加强安全审计,杜绝人员绕行4A平台,实现集中使用4A平台的目的,采用重定向技术将绕开4A平台直连业务系统的链接重新定向到4A平台上,辅助并引导维护人员统一登录4A平台进行日常运维操作4A系统平台123123业务系统防绕行-重定向通过票据等方式单点登录业务资源时,为了加强安全43

4A平台实现将密码代管功能纳入统一帐号管理范畴,其允许管控平台统一管理接入设备的帐号密码,实现灵活的密码策略定期修改口令,极大提高系统的安全性。账号管理

系统资源:堡垒主机使用特权账号采集系统资源的从账号,并且通过该特权账号可以实现对系统资源上的从账号的增删改等管理;

应用资源:应用系统为4A安全管控平台开放数据库接口,通过应用系统的数据库采集资源上的从账号,然后通过webservice,4A安全管控平台将增删改等命令推送到应用系统上,实现对应用资源从账号的管理;账号改密4A平台通过创建全局口令策略、资源口令策略、从帐号口令策略方式实现对所管资源密码进行管理,系统初始化时会创建全局密码口令策略。密码托管4A平台实现将密码代管功能纳入统一帐号管理范畴,44

为了满足运维人员定期维护多个资源的需求,管控平台支持同时选择多台设备进行单点登录的功能,极大的提高了人员的工作效率。

维护人员只需进入管控平台运维Portal,采用勾选的形式选中需要批量登录的资源,再点击批量登录,管控平台将迅速的成功登录上资源。4A平台每个维护人员少则管理五、六个资源,多则维护上百个资源,如右图所示,如果在进行问题处理时,一个一个点击登录,即浪费时间也延误问题处理时机,因此管控平台在此需求上提供了资源的

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论