端、管、云一体化原生安全架构 告别外挂式防护!

面对数字化转型浪潮,企业网络安全风险日益凸显。数据泄露、黑客勒索等事件频发,合规要求加速推进。尽管企业纷纷部署了防病毒、身份认证、文件加密、入侵防护、流量监控等多种安全系统,但分散且孤立的架构非但没有有效抵御风险,反而加重了管理负担,阻碍了安全协同,使得安全效果大打折扣。

具体表现在不仅存在业务暴露风险(如业务直接暴露互联网或通过企微、VPN等代理发布没有收敛暴露面等)和数据泄密风险(如网络明文传输中间人劫持、明文存储文件转发泄密等),甚至可能因架构和外挂式技术实现影响业务效率和高可用性,进而影响用户体验。

各行各业不断攀升的数据泄密和被勒索事件已说明,以漏洞和资产为防御核心的传统防入侵安全方案已无法有效应对当前网络安全形势。

一、当前企业要如何做好业务安全规划?

从业务安全规划的方向来看,企业首先要做好业务底线风险管控,保障业务安全稳定运行,同时要支撑和助力业务发展,确保投入回报率良好。企业不能追求绝对安全,而应着力解决业务安全的攻防不平衡安全和效率矛盾这两个核心问题。
针对攻防不平衡问题,企业首先要认清安全对抗的本质是权限控制与权限突破。如何通过容错式权限设计避免业务漏洞被利用,是企业需要考虑的核心问题。企业应从传统的漏洞监测、修复的巨大工作量中解脱出来,通过收敛暴露面的思路,将业务系统的漏洞隐藏在专用安全网关之后。同时,通过构建护城河(如软件安装、白名单管理)等方式,避免被社工钓鱼手段植入含恶意代码的软件,从而防止其“打洞”进入系统。

针对安全和效率矛盾问题,企业应采用原生安全的方式,即采用内建而非外挂的方式。内建通常通过集成方式,使安全能力与业务应用深度融合。其好处主要有以下几点:
首先,内建安全能力即时就绪,无需安装,只需简单配置即可发挥作用。其次,内建的安全性更好,外挂需要部署代理来实现信息收集和管理控制,而这些代理(如VPN网关代理、企业微信代理等)通常因安全能力有限,容易成为被攻击的目标。一旦代理被破坏,安全防护能力也会受损,而内建安全一般与业务充分融合,会采用单包敲门等方式隐藏代理和业务暴露面,使黑客难以利用业务的暴露面和代理存在的漏洞。再次,内建的安全防护能够与业务深度融合,用户体验良好,特别是在弱网环境下,业务不会出现频繁闪断的情况。此外,原生安全采用主动而非被动的方式,基于业务自身的脆弱性提供针对性服务,能够有效抵御已知和未知的安全风险。同时,原生安全采用整合而非孤立的方式,其独立性更强,自成体系。

二、如何建设原生安全防护体系?

通过对大客户需求的深入洞察与安全实践积累,联软科技发现,原生安全涉及企业终端、网络通信、业务应用、企业数据、用户身份、个人隐私等全方位保护。

▲联软科技原生安全体系整体架构

如上图所示,通过联软科技端、管、云一整套落地实践安全架构,可有效解决企业防入侵、防泄密、员工隐私保护等问题,达到提升安全、提升效果、降低成本的建设效果。整体方案包含端、管、云三位一体安全保护,具体如下:
端:客户端,基于多种安全沙箱技术,通过原生安全的方式,在个人终端中隔离出安全工作空间,作为数据在终端层面的安全边界,实现企业数据保护、员工隐私安全保护与个人异常行为管控。同时利用客户端本地可信代理、加密等技术实现终端通讯安全以及授权策略执行点前移,更加先进、全面地保障端侧整体安全;
管:综合网关集成多种网关能力于一体,包括:应用安全网关、API 安全网关、Web安全网关、入侵检测与防御、身份安全网关。基于单包敲门的零信任网络访问(ZTNA)能力,实现核心业务和网关的隐身,对访问主体的身份和行为进行持续性安全评估和动态授权,并实现安全加密传输、流控与审计;
云:服务端,覆盖应用管理、设备管理、数据管理、身份管理以及安全事件编排等能力,实现策略统一配置、统一下发、统一分析、实时监控和可视化展现。

三、原生安全关键技术要点?

安全工作空间

基于多种沙箱技术并通过原生安全的方式,在用户的终端设备上创建与个人环境完全隔离的安全工作空间,实现企业应用的安全访问和数据加密,有效构筑网络安全的第一道防线。安全工作空间采取了一系列创新的数据安全措施,如落地加密、安全阅读和编辑、混合型水印技术、剪贴板访问控制以及严格的外发限制和安全审计,全面保障企业关键应用和数据的安全性,防止任何形式的数据泄露风险,同时提供微虚拟机技术解决信创终端数据安全隔离的问题。

零信任综合安全网关

All in One :为满足C/S、APP、H5、业务对业务等不同场景暴露面的需要,零信任综合安全网关综合集成各种网关能力,仅需部署一套网关,即可扩展多种网关能力,包括:应用安全网关、API 安全网关、Web 安全网关、入侵攻击检测防护、IAM 身份网关等。
应用安全网关:采用双向可信代理架构,通过改进的应用层安全隧道(APN)技术,在网络切换、弱网环境下访问业务应用,可以实现跟互联网应用(如:微信)一样的无等待效果,解决传统传输方案重连耗时长、稳定性差等用户体验性问题。

API 安全网关:作为后端服务接口的聚合点,统一管理所有API,提供安全验证、路由转发、流量控制等功能。API 安全网关剥离业务无关的逻辑,让业务团队专注于核心逻辑,提高迭代效率,促进跨部门和系统的业务交互与流程整合,助力企业构建高效、标准化的业务管理体系。
Web 安全网关:轻量级 Web 业务安全防护方案,基于 ZTNA 架构实现 Web 应用隐身,确保远程访问、移动办公及数据传输的安全,无需复杂配置和调试即可迅速集成到现有网络架构中。
入侵攻击检测防护:为业务提供一站式全面安全防护,检测防护 SQL 注入、XSS、恶意漏洞扫描、密码暴力破解、CC 攻击、DDOS攻击等。提供机器学习、自动对抗规则,有效识别恶意流量,保障业务安全和数据安全。
IAM 身份网关:实现员工账号全生命周期身份管理、统一认证与单点登录、多因素认证、动态权限管理、员工账号全生命周期身份管理、全网零信任。

态势感知&风险管控

平台安全运营态势:通过态势感知大屏及安全报表中心实现设备、用户、应用等平台运营数据的全局可视,保障安全态势的实时监测及安全建设成果的直观可视化呈现。
业务请求交易分析:追踪应用交易调用链,进行多维智能分析,包括性能、问题、影响用户范围等,打破数据孤岛,有效降低平均修复时间、提升运维效率、改善用户体验,助力企业实现基于大数据技术精细智能化运营能力。
安全事件编排:提供安全事件策略,可对用户访问的环境、行为等源数据配置安全事件和处理预案并进行编排,做到风险预警、实时处置,实现事前智能风险防范。
可视化身份大屏:低代码方式自定义可视化身份大屏,直观展示应用访问态势、用户态势、认证态势、安全态势,针对可能存在风险的用户行为进行持续监控与可视化显示,如:连续多次登录失败、短时间频繁登录、异地登录、非工作时间登录等。

强大的兼容性与可靠性

框架适配:系统已与各类业务应用开发框架适配,拥有大量的实践积累经验和技术创新能力。
适应各种网络部署:具备两地三中心、多地多中心的高可用部署能力,并在众多大型客户中成功落地,平台具备灵活的横向扩展能力,保障数字化业务系统网络传输可用、高效、稳定。
业务连续性保障:集群化高可用部署,并具备强大的应急逃生机制,面对突发的安全事件能及时启动应急预案,第一时间恢复平台的正常运行,更好地保障业务连续性。

四、通过原生安全建设带来哪些业务价值?
 

提升业务安全能力

  • 降本增效:作为数字化安全中间件、原子化安全能力中台,简化企业的安全开发及业务管理流程,提升应用的安全性、降低安全建设和维护成本降低生产成本,提高企业的整体安全运营效率。
  • 风险可视:企业能够更清晰地识别和管理潜在风险,确保业务运行的稳定性和安全性。
  • 风险可控:内置安全事件编排引擎,管理员可自主编排安全风险处置流程,包括触发条件、执行动作等,发生安全风险后系统能够自动进行安全决策。
  • 用户体验优化:解决传统 VPN 隧道弱网环境不稳定以及容易被黑客利用等问题,增强了员工使用体验和业务原生安全。


显著提升投入产出比(ROI)

  • 节约 IT 运维成本:通过减少对正版软件的依赖、简化设备及应用的管理流程,有效降低IT运维成本。
  • 节约开发与安全成本:通过整合应用开发、推广、维护和更新全流程,同时使得应用系统满足安全测试和等级保护测评,大幅度降低应用开发和安全改造成本。
  • 减少硬件和网络资源成本:通过减少对专用平板设备配发以及对 VPDN 线路的依赖,降低企业在硬件和网络资源上的资金投入。


数字化业务赋能

  • 拓展业务市场:提供强大的原生安全防护能力、合规性支持和安全扩展能力,能够助力企业业务持续对外拓展,迅速响应市场变化,与合作伙伴建立更加紧密的联系,抓住业务增长的新机遇。
  • 提升企业竞争力:深度赋能企业业务,以数据为驱动力,帮助企业洞察市场趋势,实现防入侵、防泄密、保护员工及用户个人隐私,在激烈的市场竞争中保持领先地位。

五、原生安全最佳实践及落地案例?

原生安全方案目前已成功在金融、运营商、制造等行业落地,下面以某银行为例:原生安全方案目前已成功在某银行总行落地,项目规模覆盖 30+国内分行、50+海外分行、10000+营业网点、30万+个人设备、15万+配发设备以及 3万+智慧屏,已累计近200个应用集成数字化安全基座能力,包括移动柜台、智能柜台、移动展业等业务,承载了某银行大量的对内对外业务。数字化安全基座平台保障级别高达A4级,年可用性要求达到 99.9%,仅次于行内金融交易业务。该方案为某银行开发人员提供标准安全开发框架和技术规范,平均每个应用节省 20% 的安全研发成本,节省上千万的安全研发与管理成本。
主要业务场景:

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/901712.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

深度学习--深度学习概念、框架以及构造

文章目录 一、深度学习1.什么是深度学习?2.特点3.神经网络构造1).单层神经元2)多层神经网络3)小结 4.感知器5.多层感知器6.多层感知器(偏置节点)7.神经网络构造 一、深度学习 1.什么是深度学习&#xff1f…

helm账号密码加密

1、安装工具 sudo apt update sudo apt install gnupg -y wget https://github.com/getsops/sops/releases/download/v3.10.2/sops-v3.10.2.linux.amd64 mv sops-v3.10.2.linux.amd64 /usr/local/bin/sops chmod x /usr/local/bin/sops2、生成加密文件 gpg --full-generate-…

大数据面试问答-HBase/ClickHouse

1. HBase 1.1 概念 HBase是构建在Hadoop HDFS之上的分布式NoSQL数据库,采用列式存储模型,支持海量数据的实时读写和随机访问。适用于高吞吐、低延迟的场景,如实时日志处理、在线交易等。 RowKey(行键) 定义&#xf…

动态渲染组件

React框架,JSX语法 今天遇到一个好玩的 常规的搜索列表,列表最后一列为操作列,删改查。 眼看着Table 操作列 的配置文件越来越复杂,决定把操作列单独写一个组件,代码瞬间靓仔了些 {title: Operation,dataIndex: oper…

Web APIs阶段

一、Web APIs和JS基础关联性 1.1JS的组成 1.2JS基础阶段以及Web APIs阶段 JS基础阶段:学习的是ECMAScript标准规定的基础语法 Web APIs阶段: Web APIs是W3C组织的标准Web APIs我们主要学习DOM和BOMWeb APIs是JS独有的部分主要学习页面交互功能需要使用…

Doip功能寻址走UDP协议

目前使用 connect()函数的UDP客户端 ,这里接收数据 解析的地方 查看一下。 如果使用 bind()、sendto()、recvfrom() 组合 那么返回值 和发送要在做调整,,根据业务需要后续在调整 其余的 和原来的 逻辑都是一样的,只是协议变了而已。 if serv…

Linux指令的详细介绍

前言:🌼🌼 Linux是一款强大且广泛使用的操作系统,命令行接口(CLI)是与其交互的核心方式。通过Linux指令,用户可以高效地执行文件管理、系统监控、进程控制等任务。虽然刚接触时可能感到有些复杂…

Elasticsearch使用记录

一、配环境 1.docker版本部署es 8.x系列可以关掉ssl(本地测试时),去docker的/usr/share/elasticsearch/config/elasticsearch.yml里面的“xpack.security.enabled:”设置成true就可以 2.window docker部署推荐教程:基于Docker安…

MuJoCo(Multi-Joint Dynamics with Contact)机器人仿真器存在的问题

MuJoCo物理引擎计算接触力的核心思路,是通过数学优化的方式同时满足多个物理约束,而不是简单地为每个碰撞点单独计算作用力。它的工作流程可以理解为几个阶段的紧密配合。首先,仿真器会快速检测所有可能发生接触的物体表面,筛选出…

基础(项目管理工具:JIRA、禅道)

目录 JIRA JIRA介绍 JIRA中的优先级(缺陷严重程度) JIRA中的解决结果(缺陷的解决结果) JIRA中的问题状态(缺陷的状态) 使用JIRA创建缺陷 JIRA的安装(Windows) JDK22的下载和安…

16.使用豆包将docker-compose的yaml转为k8s的yaml,安装各种无状态服务

文章目录 docker方式httpbinit-toolslinux-commandmyipreference docker-compose安装k8s方式 docker方式 httpbin A simple HTTP Request & Response Service https://httpbin.org/ https://github.com/postmanlabs/httpbin https://github.com/mccutchen/go-httpbin do…

Day(22)--网络编程习题

习题 以下是这些 TCP 通信练习题的 Java 代码实现及解析: TCP 通信练习 1 - 多发多收 客户端(Client1.java) java import java.io.IOException; import java.io.OutputStream; import java.net.Socket; ​ public class Client1 {public…

20、.NET SDK概述

.NET SDK(Software Development Kit) 是微软提供的一套开发工具包,用于构建、运行和管理基于 .NET 平台的应用程序。它包含了一组丰富的工具、库和运行时环境,支持开发者在多种操作系统(如 Windows、Linux 和 macOS&am…

DELL电脑开机进入自检界面

疑难解答 - 如何解决开机直接进入BIOS画面 添加链接描述 一、DELL电脑开机自检提示please run setup program 未设置一天中的时间-请运行安装程序(Time-of-day not set - please run SETUP program) 配置信息无效-请运行安装程序(Invalid configuration information - ple…

2025 最新版 Node.js 下载安装及环境配置详细教程【保姆级】

2025 最新版 Node.js 下载安装及环境配置详细教程【保姆级】 一、下载安装二、环境配置三、缓存配置、全局配置以及更换国内淘宝镜像源 一、下载安装 下载地址:Node.js 官方下载地址 双击安装,点击 Change 更改安装位置。我只有一个C盘,这里…

2025年4月通信科技领域周报(4.07-4.13):6G技术加速落地 卫星通信网络迎来组网高潮

2025年4月通信科技领域周报(4.07-4.13):6G技术加速落地 卫星通信网络迎来组网高潮 目录 2025年4月通信科技领域周报(4.07-4.13):6G技术加速落地 卫星通信网络迎来组网高潮一、本周热点回顾1. 华为发布全球首…

vxe-table 动态列筛选,以及筛选项动态变化的解决方案记录

需求场景: table 的列是由接口动态返回的;列的筛选项就是数据的值,比如【姓名】这个字段总共有三个值,那么姓名这一列的筛选项就是这三个值本身;当有一列筛选后,其他列的筛选项也要动态变化。 vxe-table …

UE5游戏分辨率设置和窗口模式

第一种方法: 在项目配置Config文件夹下新建 DefaultGameUserSettings.ini 输入代码 [/Script/Engine.GameUserSettings] bUseVSyncFalse ResolutionSizeX1960 ResolutionSizeY1080 LastUserConfirmedResolutionSizeX800 LastUserConfirmedResolutionSizeY600 WindowPosX-1 …

链表知识回顾

类型:单链表,双链表、循环链表 存储:在内存中不是连续存储 删除操作:即让c的指针指向e即可,无需释放d,因为java中又内存回收机制 添加节点: 链表的构造函数 public class ListNode {// 结点…

详解与FTP服务器相关操作

目录 什么是FTP服务器 搭建FTP服务器相关 ​编辑 Unity中与FTP相关的类 上传文件到FTP服务器 使用FTP服务器上传文件的关键点 开始上传 从FTP服务器下载文件到客户端 使用FTP下载文件的关键点 开始下载 关于FTP服务器的其他操作 将文件的上传,下载&…