2021零信任落地案例集.pdf
《2021零信任落地案例集.pdf》由会员分享,可在线阅读,更多相关《2021零信任落地案例集.pdf(136页珍藏版)》请在咨信网上搜索。
1、2021 云安全联盟大中华区-版权所有12021 云安全联盟大中华区-版权所有2目 录一一、前前言言.5 5二二、落落地地案案例例清清单单.7 7三三、落落地地案案例例.9 91、安恒信息温州市大数据发展管理局零信任实践案例.92、任子行零信任安全防护解决方案护航海事局移动/远程办公安全.133、奇安信零信任安全解决方案在部委大数据中心的实践案例.174、吉大正元某大型集团公司零信任实践案例.195、格尔软件航空工业商网零信任安全最佳实践.276、厦门服云招商局零信任落地案例.367、深信服山东港口集团零信任多数据中心安全接入.408、杭州漠坦尼物联网零信任安全解决方案.419、易安联中国核工
2、业华兴建设有限公司 EnSDP 零信任安界防护平台.4410、虎符网络国家电网某二级单位基于零信任架构的远程安全访问解决方案.4811、奇安信某大型商业银行零信任远程访问解决方案.5412、蔷薇灵动中国交通建设股份有限公司零信任落地解决方案.5913、缔盟云中国建设银行零信任落地案例.6714、联软科技光大银行零信任远程办公实践.7015、云深互联阳光保险集团养老与不动产中心零信任落地案例.7416、上海云盾贵州白山云科技股份有限公司应用可信访问.7817、天谷信息 e 签宝零信任实践案例.8418、北京芯盾时代电信运营商零信任业务安全解决方案落地项目.8819、云深互联零信任/SDP 安全在
3、电信运营商行业的实践案例.9320、启明星辰中国移动某公司远程办公安全接入方案.9821、指掌易某集团灵犀SDP 零信任解决方案.10422、美云智数美的集团零信任实践案例.11123、360 零信任架构的业务访问安全案例.11724、数字认证零信任安全架构在陆军军医大学第一附属医院的应用.11925、山石网科南京市中医院云数据中心“零信任”建设项目成功案例.1242021 云安全联盟大中华区-版权所有326、九州云腾科技有限公司某知名在线教育企业远程办公零信任解决方案.132四四、关关于于云云安安全全联联盟盟大大中中华华区区.1 13 36 62021 云安全联盟大中华区-版权所有42021
4、 云安全联盟大中华区-保留所有权利。你可以在你的电脑上下载、储存、展示、查看、打印及,或者访问云安全联盟大中华区官网(https:/www.c-)。须遵守以下:(a)本文只可作个人、信息获取、非商业用途;(b)本文内容不得篡改;(c)本文不得转发;(d)该商标、版权或其他声明不得删除。在遵循中华人民共和国著作权法相关条款情况下合理使用本文内容,使用时请注明引用于云安全联盟大中华区。2021 云安全联盟大中华区-版权所有5一、前言零信任这一概念提出到现在已有十一年了。作为新一代的网络安全防护理念,零信任(Zero Trust)坚持“持续验证,永不信任”,基于身份认证和授权重新构建了访问控制的基础
5、。当前,零信任已经从一种安全理念逐步发展成为网络安全关键技术,受到了各国政府的认可。由于传统网络安全模型逐渐失效,零信任安全日益成为新时代下的网络安全的新理念、新架构,甚至已经上升为国家的网络安全战略。2019 年,在工信部发布的关于促进网络安全产业发展的指导意见(征求意见稿)的意见中,“零信任安全”被列入“着力突破网络安全关键技术”之一。同年,中国信通院发布了中国网络安全产业白皮书,报告中指出:“零信任已经从概念走向落地”。国家也首次将零信任安全技术和5G、云安全等并列列为我国网络安全重点细分领域技术。我们欣喜地看到,从 2020 年云安全联盟大中华区召开了“十年磨一剑,零信任出鞘”为主题的
6、零信任十周年暨首届零信任峰会,越来越多的 IT 安全厂商投入到了零信任产品的开发和实施中来。从 2021 年 5 月底云安全联盟大中华区征集零信任案例以来,在短短十多天的时间内,我们就收到了 29 家厂商的落地案例,这个速度大大出乎我们的意料,而收集到的案例数量也比去年丰富了不少,可见零信任实践的火爆程度。与2020 年的 9 个方案相比,今年的方案有了 300%的增长。最后基于“讲技术不讲概念,强调落地不空谈方案”的原则,最终筛选了 24 个案例,涉及 9 个行业,涵盖了政企、能源、金融、互联网、医疗等多个行业,充分说明了零信任技术的广泛适用性。在征集案例的过程中,有的客户尽管提供了授权,但
7、不希望自己的公司名出现在案例中。因此,对于这部分客户,我们在案例中进行了匿名处理。NIST 在零信任架构标准白皮书中列举了 3 个技术方案:1)SDP,软件定义边界;2)IAM,身份权限管理;3)MSG,微隔离。从我们收到的案例来看,绝大部分案例都是SDP 的案例,聚焦于远程办公的场景。这可能与新冠疫情带来的办公模式的变化有关,与云安全联盟最早推广 SDP 有关,也与 SDP 的技术复杂度较低有关。MSG 和身份权限管理案例的匮乏一方面说明调整传统网络架构以适应零信任架构充满挑战,仍然有很多工2021 云安全联盟大中华区-版权所有6作要做,另一方面,很多企业虽然接受零信任的理念,但对于系统转换
8、可能的风险持审慎态度,更愿意从边缘系统开始试水。因此,云安全联盟大中华区汇编这本2021 零信任落地案例集,收集各厂商的成功案例及实施过程中的经验教训,一方面是希望给众多厂商和客户以参考,让大家知道零信任离我们并不遥远;另一方面是鼓励更多的企业投入零信任的探索中来,进入零信任的深水区,打造更先进的零信任平台。随着企业数字化转型的深入,传统边界逐渐消失,企业以传统安全防护理念应对安全风险暴露出越来越多问题,而零信任理念为我们提供了新的安全思路。我们希望今后会看到越来越多更具代表性的零信任应用场景和探索涌现出来。2021 零信任落地案例集包含了去年和今年入围的案例。云安全联盟大中华区在今后仍密切关
9、注零信任应用实践并更新这一案例集,我们计划每年都发布一份零信任落地案例集,收录从 2020 年以来不同行业的零信任实践典型案例,供广大从业用户了解这一领域的最新实践,并协助推动零信任技术的发展。感谢案例提供的全体单位,经过多次修改及调整,力争为行业呈现单位最优的解决方案。感谢 CSA 大中华区零信任工作组组长陈本峰、专家姚凯以及研究助理夏营对本次2021 零信任落地案例集汇编的大力支持。如文有不妥当之处,敬请读者联系 CSA GCR 秘书处给与雅正!联系邮箱:infoc-;云安全联盟 CSA 公众号2021 云安全联盟大中华区-版权所有7二、案例名单序序号号案案例例所所属属行行业业零零信信任任
10、技技术术案案例例用用户户名名称称案案例例提提供供单单位位1政企SDP温州市大数据发展管理局安恒信息2政企SDP某市海事局任子行3政企SDP部委大数据中心(2020 年案例)奇安信4政企IAM某大型集团公司吉大正元5政企SDP中国航空工业集团有限公司格尔软件6政企微隔离招商局集团厦门服云7交通SDP山东港口集团深信服8能源SDP某省电力公司直属单位漠坦尼9能源SDP中国核工业华兴建设有限公司易安联10能源SDP国家电网有限公司某二级直属单位虎符网络11金融SDP某大型商业银行奇安信12金融微隔离中国交通建设股份有限公司蔷薇灵动13金融SDP中国建设银行缔盟云14金融SDP光大银行联软15金融SD
11、P阳光保险集团养老与不动产中心云深互联16互联网SDP贵州白山云科技股份有限公司上海云盾17互联网IAMe 签宝天谷信息18运营商SDP,IAM电信运营商芯盾时代19运营商SDP电信运营商(2020 年案云深互联2021 云安全联盟大中华区-版权所有8例)20运营商IAM中国移动某公司启明星辰21制造业SDP某集团指掌易22制造业SDP美的集团美云智数23制造业SDP某国家高新技术企业36024医疗SDP陆军军医大学第一附属医院数字认证25医疗微隔离南京市中医院山石网科26教育IAM某知名在线教育企业九州云腾2021 云安全联盟大中华区-版权所有9三、具体案例1、安恒信息温州市大数据发展管理局
12、零信任实践案例1 1.1 1 方方案案背背景景温州市大数据发展管理局一直来在以大数据赋能智慧城市、智慧国企、智慧健康等方面走在前列,已建成的一体化智能化公共数据平台为该市下属的委办单位、企业、公众提供良好的大数据业务支撑服务,以数据智能赋能数字经济和民生。十四五规划中,数据相关产业将成为未来中国发展建设的重点部署领域,相关的数据安全也变得更加重要。随着数据开放面逐渐扩大、数据访问量不断增加,温州市大数据发展管理局预见到了开放共享过程中潜在的数据安全防护及溯源问题,例如数据访问无法追溯到最终用户、API 自身脆弱性带来的安全配置错误及注入风险、API 异常高频访问带来的数据暴露风险等,为此温州市
13、大数据局启动了一体化智能化公共数据平台零信任安全防护体系的建设任务,并引入安恒信息作为零信任安全供应商。1 1.2 2 方方案案概概述述和和应应用用场场景景基于零信任的理念,本次方案强调“永不信任、始终确认”,在业务访问的全流程中引入身份认证的能力,对管控的客体对象“用户”、“应用”的身份进行持续校验,并针对防护对象 API 资源,实现“先认证、再授权、再访问”的管控逻辑,通过为公共数据平台构建虚拟身份安全边界,最大程度上收窄公共数据平台的暴露面,保障业务安全开展。2021 云安全联盟大中华区-版权所有10图 1 温州市一体化智能化公共数据平台零信任安全防护体系逻辑架构温州市一体化智能化公共数
14、据平台零信任安全防护体系由以下几个关键组件构成:1 1.统统一一控控制制台台:作为零信任架构中的 PDP,维护用户清单、应用清单及资源清单,集成 SSO 系统,并负责零信任体系内访问控制策略的制定和 API 安全代理的控制。其中用户清单来源于浙江省数字政府 IDaaS、浙政钉等多源用户身份目录的合并,追踪和更新温州全市 12 万余用户信息的变化,所有用户具有唯一标识,用户清单为零信任体系中的 UEBA 行为分析引擎提供信息;应用清单维护所有接入零信任体系的应用系统的身份信息,通过与温州市建设的目录系统联动,实现全网应用身份统一,并为应用生成零信任安全接入工具;资源清单维护所有要保护的客体对象信
15、息(在温州场景下即 API 接口资源),通过手动配置或从流量中分析的方式建立。2 2.A AP PI I 安安全全代代理理:作为零信任架构中的 PEP,以“默认拒绝”的模式接管所有面向公共数据平台的访问请求,针对每条请求进行身份鉴别和权限鉴别,仅放通通过统一控制台验证的合法请求,同时输出其他 API 安全防护能力。3 3.U UE EB BA A 行行为为分分析析引引擎擎:负责采集零信任体系中的用户行为数据,并对用户行为、应用行为进行大数据建模匹配分析,为统一控制台的访问控制策略指定提供输入依据。应商。1 1.3 3 优优势势特特点点和和应应用用价价值值1 1.3 3.1 1 统统一一身身份份
16、、安安全全认认证证统一控制台通过 SSO 系统为政务外网所有的应用系统提供认证门户,接入应用的用2021 云安全联盟大中华区-版权所有11户在通过统一认证的合法性校验后将会生成包含用户、应用身份唯一信息的访问令牌,作为获得后续访问资源的授权凭证之一。统一控制台在认证过程中,通过对接浙政钉体系、短信体系等,提供多因子认证手段,并通过门户获取登录环境信息,综合判定用户身份,并在发生异常访问事件时对用户登录进行快速处置。1 1.3 3.2 2 收收缩缩资资源源暴暴露露面面API 安全代理逻辑串行在公共数据平台的访问通道上,默认拒绝所有请求。统一控制台为注册应用生成访问工具,实现只有集成了访问工具的应
17、用系统服务器可以建立安全连接,同时在应用层叠加用户身份凭证的验证,实现只有授信用户、通过授信应用服务器才能够访问 API 资源,极大强化了公共数据平台对抗潜在的扫描攻击等威胁的能力。1 1.3 3.3 3 全全流流量量加加密密API 安全代理为所有访问公共数据平台的请求加载 TLS 加密通道,保障流量在通道上的安全加密、防篡改。1 1.3 3.4 4 用用户户及及 A AP PI I 调调用用行行为为分分析析API 安全管控系统支持对 API 访问过程中产生的访问日志进行智能分析,并发现潜在的违规调用行为。统一控制台支持按场景扩展异常行为特征匹配规则,根据用户、应用、IP、入参、出参等完整的
18、API 请求日志信息,帮助安全团队发现凭证共享、疑似拖库、暴力破解等行为。1 1.3 3.5 5 A AP PI I 敏敏感感信信息息监监控控及及溯溯源源为调用方发起的所有访问请求形成日志记录,记录包括但不限于调用方(用户、应用)身份、IP、访问接口、时间、返回字段等信息,并向统一管控平台上报。API 安全管控系统将按配置对 API 返回数据中的字段名、字段值进行自动分析,发现字段中包含的潜在敏感信息并标记,帮助安全团队掌握潜在敏感接口分布情况。2021 云安全联盟大中华区-版权所有121 1.4 4 经经验验总总结结项目的实施准备阶段,交付团队首先在统一控制台上拉通多方身份及认证体系、注册一
19、体化智能化公共数据平台服务,准备好零信任安全防护体系的上线和基础。在该阶段,需要注意对多方身份目录的梳理,涉及到多方用户信息整合的,需要提前获取各方所提供的数据同步文档、接口文档,确认同步方案,以确保用户信息能够及时同步、保持一致。搭建好基础架构后,统一控制台即对应用系统开放单点登录及访问工具集成能力,优先选择了开发中的和新上线的业务系统进行单点登录对接,并将 SSO 能力形成标准文档,作为后续政务外网应用开发、接入一体化智能化公共数据平台服务前的必选项之一。需要尤其注意的是在现有的访问体系下,如何向新的安全访问控制体系迁移。因此项目组在一体化智能化公共数据平台侧,对接口的访问迁移也采用分步骤
20、的方式。在项目实施前期阶段,公共数据平台上已有接口并没有做强制的访问策略切换,只针对新上线的接口,在公共数据平台上启用源 IP 白名单,只接收 API 安全代理转发来的请求;同时,由 API 安全代理兼容公共数据平台的认证能力,不再向新上线的应用提供公共数据平台自身的认证凭证,使其必须通过 API 安全管控系统访问,完成遗留的通道切换后,再处理网络策略的连通性。另外,在运维流程上实现资源目录的统一管理运维,对后期维护来说也非常重要,一次项目组通过将温州市用户统一登录中心(统一控制台)对接温州市资源目录系统,打通新应用接入的标准化流程,实现业务资源的统一运维。在访问过程中,统一控制台收集 API
21、 安全代理上报的日志,对 API 的访问频度、调用方分布、异常行为、API 敏感数据进行分析和展示,根据分析结果、API 重要程度逐渐进行白名单策略的切换。2021 云安全联盟大中华区-版权所有132、任子行零信任安全防护解决方案护航海事局移动/远程办公安全2 2.1 1 方方案案背背景景2 2.1 1.1 1 用用户户需需求求及及方方案案必必要要性性随着网络技术在海事业务如船舶驾驶控制、货物装卸、推进系统、旅客管理、通信系统等方面的应用不断提升,越来越多的对外信息交互,使海事业务遭受网络威胁的隐患也不断加剧,这些潜在的威胁可能导致有关的操作、安全或安保系统的破坏或信息的泄露。网络安全是某海事
22、局开展海事安全管理体系建设中的重要组成部分,自公安部2018 年组织国家级的网络攻防实战演练以来,某海事局作为实战检验的重点单位,其信息交互、网络环境、信息设备系统等复杂性对网络安全综合防御能力提出重要挑战。同时,网络安全将是 2021 年符合证明(DOC)年度审核的一个重点领域,迫切需要建立由内到外的安全架构体系,保障海事业务信息系统安全稳定运行,满足移动办公、审批、执法等应用场景需求。2 2.2 2 方方案案概概述述和和应应用用场场景景2 2.2 2.1 1 用用户户需需求求与与解解决决方方案案用户存在的安全需求总结如下:1.系统直接暴露在互联网上,导致攻击目标明确,采用 VPN 存在漏洞
23、和连接终端使用不顺畅问题;2.存在来自于互联网的肉鸡恶意扫描、恶意攻击;3.用户在互联网上注册时使用简单好记密码或多个业务使用统一密码,导致访问主体的身份安全无法保障;2021 云安全联盟大中华区-版权所有144.系统和应用程序的漏洞属于致命威胁。任子行结合海事局的实际需求与面临的挑战,助力海事局建立综合防御能力更强的网络安全体系,具体实施方案如下:1.建立统一工作台,多业务系统统一门户,在解决业务访问主体身份安全问题的同时实现单点登录;2.采用细腻动态的访问控制策略,弱化内网安全事件发生的风险,仅允许合法的请求和合法的客户端访问业务系统,拒绝非法请求,屏蔽非法流量的攻击;3.业务系统隐身,同
24、时隐藏程序漏洞,将企业内网应用暴露的攻击面降到最低;4.持续的安全信任评估,及时发现用户的异常登录和异常访问行为。2 2.2 2.2 2 用用户户使使用用部部门门及及规规模模安全监督科、工会、组织人事科、办公室等 12 个科室。(基于信息安全需求,此处不一一列举)2021 云安全联盟大中华区-版权所有15图 1 方案架构示意图2 2.3 3 优优势势特特点点和和应应用用价价值值任子行智行零信任远程接入安全防护解决方案,采用 SDP 的技术架构,以安全浏览器的方式将认证客户端与 Web 应用访问工具相结合,在实践零信任核心安全理念的同时为用户带来了方便快捷的使用体验。这种“轻量级”的实施方案,有
25、助于企业快速落地零信任安全模型,使得零信任访问控制系统成为企业安全防护架构中最基础的防护设施。2 2.3 3.1 1 技技术术优优势势1 1.基基于于七七层层应应用用隧隧道道技技术术,可可完完美美替替换换传传统统 V VP PN N1)覆盖的安全能力更全面,理念更先进,拥有更强的身份认证和细粒度访问控制能力。2)适用场景更多,不局限于网络远程访问,企业内网零信任安全访问也可以做到。3)因只需要通过浏览器快速发布,则可实现快速扩容,对网络链路质量要求没有VPN 严格。2 2、让让企企业业应应用用彻彻底底“隐隐身身”,将将攻攻击击暴暴露露面面降降至至最最低低1)零信任网关可以将企业内网所有核心资产
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 2021 信任 落地 案例
1、咨信平台为文档C2C交易模式,即用户上传的文档直接被用户下载,收益归上传人(含作者)所有;本站仅是提供信息存储空间和展示预览,仅对用户上传内容的表现方式做保护处理,对上载内容不做任何修改或编辑。所展示的作品文档包括内容和图片全部来源于网络用户和作者上传投稿,我们不确定上传用户享有完全著作权,根据《信息网络传播权保护条例》,如果侵犯了您的版权、权益或隐私,请联系我们,核实后会尽快下架及时删除,并可随时和客服了解处理情况,尊重保护知识产权我们共同努力。
2、文档的总页数、文档格式和文档大小以系统显示为准(内容中显示的页数不一定正确),网站客服只以系统显示的页数、文件格式、文档大小作为仲裁依据,个别因单元格分列造成显示页码不一将协商解决,平台无法对文档的真实性、完整性、权威性、准确性、专业性及其观点立场做任何保证或承诺,下载前须认真查看,确认无误后再购买,务必慎重购买;若有违法违纪将进行移交司法处理,若涉侵权平台将进行基本处罚并下架。
3、本站所有内容均由用户上传,付费前请自行鉴别,如您付费,意味着您已接受本站规则且自行承担风险,本站不进行额外附加服务,虚拟产品一经售出概不退款(未进行购买下载可退充值款),文档一经付费(服务费)、不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
4、如你看到网页展示的文档有www.zixin.com.cn水印,是因预览和防盗链等技术需要对页面进行转换压缩成图而已,我们并不对上传的文档进行任何编辑或修改,文档下载后都不会有水印标识(原文档上传前个别存留的除外),下载后原文更清晰;试题试卷类文档,如果标题没有明确说明有答案则都视为没有答案,请知晓;PPT和DOC文档可被视为“模板”,允许上传人保留章节、目录结构的情况下删减部份的内容;PDF文档不管是原文档转换或图片扫描而得,本站不作要求视为允许,下载前自行私信或留言给上传者【宇***】。
5、本文档所展示的图片、画像、字体、音乐的版权可能需版权方额外授权,请谨慎使用;网站提供的党政主题相关内容(国旗、国徽、党徽--等)目的在于配合国家政策宣传,仅限个人学习分享使用,禁止用于任何广告和商用目的。
6、文档遇到问题,请及时私信或留言给本站上传会员【宇***】,需本站解决可联系【 微信客服】、【 QQ客服】,若有其他问题请点击或扫码反馈【 服务填表】;文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“【 版权申诉】”(推荐),意见反馈和侵权处理邮箱:1219186828@qq.com;也可以拔打客服电话:4008-655-100;投诉/维权电话:4009-655-100。