端、管、云一體化原生安全架構 告別外掛式防護!

面對數字化轉型浪潮,企業網絡安全風險日益凸顯。數據泄露、黑客勒索等事件頻發,合規要求加速推進。盡管企業紛紛部署了防病毒、身份認證、文件加密、入侵防護、流量監控等多種安全系統,但分散且孤立的架構非但沒有有效抵御風險,反而加重了管理負擔,阻礙了安全協同,使得安全效果大打折扣。

具體表現在不僅存在業務暴露風險(如業務直接暴露互聯網或通過企微、VPN等代理發布沒有收斂暴露面等)和數據泄密風險(如網絡明文傳輸中間人劫持、明文存儲文件轉發泄密等),甚至可能因架構和外掛式技術實現影響業務效率和高可用性,進而影響用戶體驗。

各行各業不斷攀升的數據泄密和被勒索事件已說明,以漏洞和資產為防御核心的傳統防入侵安全方案已無法有效應對當前網絡安全形勢。

一、當前企業要如何做好業務安全規劃?

從業務安全規劃的方向來看,企業首先要做好業務底線風險管控,保障業務安全穩定運行,同時要支撐和助力業務發展,確保投入回報率良好。企業不能追求絕對安全,而應著力解決業務安全的攻防不平衡安全和效率矛盾這兩個核心問題。
針對攻防不平衡問題,企業首先要認清安全對抗的本質是權限控制與權限突破。如何通過容錯式權限設計避免業務漏洞被利用,是企業需要考慮的核心問題。企業應從傳統的漏洞監測、修復的巨大工作量中解脫出來,通過收斂暴露面的思路,將業務系統的漏洞隱藏在專用安全網關之后。同時,通過構建護城河(如軟件安裝、白名單管理)等方式,避免被社工釣魚手段植入含惡意代碼的軟件,從而防止其“打洞”進入系統。

針對安全和效率矛盾問題,企業應采用原生安全的方式,即采用內建而非外掛的方式。內建通常通過集成方式,使安全能力與業務應用深度融合。其好處主要有以下幾點:
首先,內建安全能力即時就緒,無需安裝,只需簡單配置即可發揮作用。其次,內建的安全性更好,外掛需要部署代理來實現信息收集和管理控制,而這些代理(如VPN網關代理、企業微信代理等)通常因安全能力有限,容易成為被攻擊的目標。一旦代理被破壞,安全防護能力也會受損,而內建安全一般與業務充分融合,會采用單包敲門等方式隱藏代理和業務暴露面,使黑客難以利用業務的暴露面和代理存在的漏洞。再次,內建的安全防護能夠與業務深度融合,用戶體驗良好,特別是在弱網環境下,業務不會出現頻繁閃斷的情況。此外,原生安全采用主動而非被動的方式,基于業務自身的脆弱性提供針對性服務,能夠有效抵御已知和未知的安全風險。同時,原生安全采用整合而非孤立的方式,其獨立性更強,自成體系。

二、如何建設原生安全防護體系?

通過對大客戶需求的深入洞察與安全實踐積累,聯軟科技發現,原生安全涉及企業終端、網絡通信、業務應用、企業數據、用戶身份、個人隱私等全方位保護。

▲聯軟科技原生安全體系整體架構

如上圖所示,通過聯軟科技端、管、云一整套落地實踐安全架構,可有效解決企業防入侵、防泄密、員工隱私保護等問題,達到提升安全、提升效果、降低成本的建設效果。整體方案包含端、管、云三位一體安全保護,具體如下:
端:客戶端,基于多種安全沙箱技術,通過原生安全的方式,在個人終端中隔離出安全工作空間,作為數據在終端層面的安全邊界,實現企業數據保護、員工隱私安全保護與個人異常行為管控。同時利用客戶端本地可信代理、加密等技術實現終端通訊安全以及授權策略執行點前移,更加先進、全面地保障端側整體安全;
管:綜合網關集成多種網關能力于一體,包括:應用安全網關、API 安全網關、Web安全網關、入侵檢測與防御、身份安全網關。基于單包敲門的零信任網絡訪問(ZTNA)能力,實現核心業務和網關的隱身,對訪問主體的身份和行為進行持續性安全評估和動態授權,并實現安全加密傳輸、流控與審計;
云:服務端,覆蓋應用管理、設備管理、數據管理、身份管理以及安全事件編排等能力,實現策略統一配置、統一下發、統一分析、實時監控和可視化展現。

三、原生安全關鍵技術要點?

安全工作空間

基于多種沙箱技術并通過原生安全的方式,在用戶的終端設備上創建與個人環境完全隔離的安全工作空間,實現企業應用的安全訪問和數據加密,有效構筑網絡安全的第一道防線。安全工作空間采取了一系列創新的數據安全措施,如落地加密、安全閱讀和編輯、混合型水印技術、剪貼板訪問控制以及嚴格的外發限制和安全審計,全面保障企業關鍵應用和數據的安全性,防止任何形式的數據泄露風險,同時提供微虛擬機技術解決信創終端數據安全隔離的問題。

零信任綜合安全網關

?All in One :為滿足C/S、APP、H5、業務對業務等不同場景暴露面的需要,零信任綜合安全網關綜合集成各種網關能力,僅需部署一套網關,即可擴展多種網關能力,包括:應用安全網關、API 安全網關、Web 安全網關、入侵攻擊檢測防護、IAM 身份網關等。
?應用安全網關:采用雙向可信代理架構,通過改進的應用層安全隧道(APN)技術,在網絡切換、弱網環境下訪問業務應用,可以實現跟互聯網應用(如:微信)一樣的無等待效果,解決傳統傳輸方案重連耗時長、穩定性差等用戶體驗性問題。

?API 安全網關:作為后端服務接口的聚合點,統一管理所有API,提供安全驗證、路由轉發、流量控制等功能。API 安全網關剝離業務無關的邏輯,讓業務團隊專注于核心邏輯,提高迭代效率,促進跨部門和系統的業務交互與流程整合,助力企業構建高效、標準化的業務管理體系。
?Web 安全網關:輕量級 Web 業務安全防護方案,基于 ZTNA 架構實現 Web 應用隱身,確保遠程訪問、移動辦公及數據傳輸的安全,無需復雜配置和調試即可迅速集成到現有網絡架構中。
?入侵攻擊檢測防護:為業務提供一站式全面安全防護,檢測防護 SQL 注入、XSS、惡意漏洞掃描、密碼暴力破解、CC 攻擊、DDOS攻擊等。提供機器學習、自動對抗規則,有效識別惡意流量,保障業務安全和數據安全。
?IAM 身份網關:實現員工賬號全生命周期身份管理、統一認證與單點登錄、多因素認證、動態權限管理、員工賬號全生命周期身份管理、全網零信任。

態勢感知&風險管控

?平臺安全運營態勢:通過態勢感知大屏及安全報表中心實現設備、用戶、應用等平臺運營數據的全局可視,保障安全態勢的實時監測及安全建設成果的直觀可視化呈現。
?業務請求交易分析:追蹤應用交易調用鏈,進行多維智能分析,包括性能、問題、影響用戶范圍等,打破數據孤島,有效降低平均修復時間、提升運維效率、改善用戶體驗,助力企業實現基于大數據技術精細智能化運營能力。
?安全事件編排:提供安全事件策略,可對用戶訪問的環境、行為等源數據配置安全事件和處理預案并進行編排,做到風險預警、實時處置,實現事前智能風險防范。
?可視化身份大屏:低代碼方式自定義可視化身份大屏,直觀展示應用訪問態勢、用戶態勢、認證態勢、安全態勢,針對可能存在風險的用戶行為進行持續監控與可視化顯示,如:連續多次登錄失敗、短時間頻繁登錄、異地登錄、非工作時間登錄等。

強大的兼容性與可靠性

?框架適配:系統已與各類業務應用開發框架適配,擁有大量的實踐積累經驗和技術創新能力。
?適應各種網絡部署:具備兩地三中心、多地多中心的高可用部署能力,并在眾多大型客戶中成功落地,平臺具備靈活的橫向擴展能力,保障數字化業務系統網絡傳輸可用、高效、穩定。
?業務連續性保障:集群化高可用部署,并具備強大的應急逃生機制,面對突發的安全事件能及時啟動應急預案,第一時間恢復平臺的正常運行,更好地保障業務連續性。

四、通過原生安全建設帶來哪些業務價值?
?

提升業務安全能力

  • 降本增效:作為數字化安全中間件、原子化安全能力中臺,簡化企業的安全開發及業務管理流程,提升應用的安全性、降低安全建設和維護成本降低生產成本,提高企業的整體安全運營效率。
  • 風險可視:企業能夠更清晰地識別和管理潛在風險,確保業務運行的穩定性和安全性。
  • 風險可控:內置安全事件編排引擎,管理員可自主編排安全風險處置流程,包括觸發條件、執行動作等,發生安全風險后系統能夠自動進行安全決策。
  • 用戶體驗優化:解決傳統 VPN 隧道弱網環境不穩定以及容易被黑客利用等問題,增強了員工使用體驗和業務原生安全。


顯著提升投入產出比(ROI)

  • 節約 IT 運維成本:通過減少對正版軟件的依賴、簡化設備及應用的管理流程,有效降低IT運維成本。
  • 節約開發與安全成本:通過整合應用開發、推廣、維護和更新全流程,同時使得應用系統滿足安全測試和等級保護測評,大幅度降低應用開發和安全改造成本。
  • 減少硬件和網絡資源成本:通過減少對專用平板設備配發以及對 VPDN 線路的依賴,降低企業在硬件和網絡資源上的資金投入。


數字化業務賦能

  • 拓展業務市場:提供強大的原生安全防護能力、合規性支持和安全擴展能力,能夠助力企業業務持續對外拓展,迅速響應市場變化,與合作伙伴建立更加緊密的聯系,抓住業務增長的新機遇。
  • 提升企業競爭力:深度賦能企業業務,以數據為驅動力,幫助企業洞察市場趨勢,實現防入侵、防泄密、保護員工及用戶個人隱私,在激烈的市場競爭中保持領先地位。

五、原生安全最佳實踐及落地案例?

原生安全方案目前已成功在金融、運營商、制造等行業落地,下面以某銀行為例:原生安全方案目前已成功在某銀行總行落地,項目規模覆蓋 30+國內分行、50+海外分行、10000+營業網點、30萬+個人設備、15萬+配發設備以及 3萬+智慧屏,已累計近200個應用集成數字化安全基座能力,包括移動柜臺、智能柜臺、移動展業等業務,承載了某銀行大量的對內對外業務。數字化安全基座平臺保障級別高達A4級,年可用性要求達到 99.9%,僅次于行內金融交易業務。該方案為某銀行開發人員提供標準安全開發框架和技術規范,平均每個應用節省 20% 的安全研發成本,節省上千萬的安全研發與管理成本。
主要業務場景:

本文來自互聯網用戶投稿,該文觀點僅代表作者本人,不代表本站立場。本站僅提供信息存儲空間服務,不擁有所有權,不承擔相關法律責任。
如若轉載,請注明出處:http://www.pswp.cn/news/901712.shtml
繁體地址,請注明出處:http://hk.pswp.cn/news/901712.shtml
英文地址,請注明出處:http://en.pswp.cn/news/901712.shtml

如若內容造成侵權/違法違規/事實不符,請聯系多彩編程網進行投訴反饋email:809451989@qq.com,一經查實,立即刪除!

相關文章

深度學習--深度學習概念、框架以及構造

文章目錄 一、深度學習1.什么是深度學習?2.特點3.神經網絡構造1).單層神經元2)多層神經網絡3)小結 4.感知器5.多層感知器6.多層感知器(偏置節點)7.神經網絡構造 一、深度學習 1.什么是深度學習&#xff1f…

helm賬號密碼加密

1、安裝工具 sudo apt update sudo apt install gnupg -y wget https://github.com/getsops/sops/releases/download/v3.10.2/sops-v3.10.2.linux.amd64 mv sops-v3.10.2.linux.amd64 /usr/local/bin/sops chmod x /usr/local/bin/sops2、生成加密文件 gpg --full-generate-…

大數據面試問答-HBase/ClickHouse

1. HBase 1.1 概念 HBase是構建在Hadoop HDFS之上的分布式NoSQL數據庫,采用列式存儲模型,支持海量數據的實時讀寫和隨機訪問。適用于高吞吐、低延遲的場景,如實時日志處理、在線交易等。 RowKey(行鍵) 定義&#xf…

動態渲染組件

React框架,JSX語法 今天遇到一個好玩的 常規的搜索列表,列表最后一列為操作列,刪改查。 眼看著Table 操作列 的配置文件越來越復雜,決定把操作列單獨寫一個組件,代碼瞬間靚仔了些 {title: Operation,dataIndex: oper…

Web APIs階段

一、Web APIs和JS基礎關聯性 1.1JS的組成 1.2JS基礎階段以及Web APIs階段 JS基礎階段:學習的是ECMAScript標準規定的基礎語法 Web APIs階段: Web APIs是W3C組織的標準Web APIs我們主要學習DOM和BOMWeb APIs是JS獨有的部分主要學習頁面交互功能需要使用…

Doip功能尋址走UDP協議

目前使用 connect()函數的UDP客戶端 ,這里接收數據 解析的地方 查看一下。 如果使用 bind()、sendto()、recvfrom() 組合 那么返回值 和發送要在做調整,,根據業務需要后續在調整 其余的 和原來的 邏輯都是一樣的,只是協議變了而已。 if serv…

Linux指令的詳細介紹

前言:🌼🌼 Linux是一款強大且廣泛使用的操作系統,命令行接口(CLI)是與其交互的核心方式。通過Linux指令,用戶可以高效地執行文件管理、系統監控、進程控制等任務。雖然剛接觸時可能感到有些復雜…

Elasticsearch使用記錄

一、配環境 1.docker版本部署es 8.x系列可以關掉ssl(本地測試時),去docker的/usr/share/elasticsearch/config/elasticsearch.yml里面的“xpack.security.enabled:”設置成true就可以 2.window docker部署推薦教程:基于Docker安…

MuJoCo(Multi-Joint Dynamics with Contact)機器人仿真器存在的問題

MuJoCo物理引擎計算接觸力的核心思路,是通過數學優化的方式同時滿足多個物理約束,而不是簡單地為每個碰撞點單獨計算作用力。它的工作流程可以理解為幾個階段的緊密配合。首先,仿真器會快速檢測所有可能發生接觸的物體表面,篩選出…

基礎(項目管理工具:JIRA、禪道)

目錄 JIRA JIRA介紹 JIRA中的優先級(缺陷嚴重程度) JIRA中的解決結果(缺陷的解決結果) JIRA中的問題狀態(缺陷的狀態) 使用JIRA創建缺陷 JIRA的安裝(Windows) JDK22的下載和安…

16.使用豆包將docker-compose的yaml轉為k8s的yaml,安裝各種無狀態服務

文章目錄 docker方式httpbinit-toolslinux-commandmyipreference docker-compose安裝k8s方式 docker方式 httpbin A simple HTTP Request & Response Service https://httpbin.org/ https://github.com/postmanlabs/httpbin https://github.com/mccutchen/go-httpbin do…

Day(22)--網絡編程習題

習題 以下是這些 TCP 通信練習題的 Java 代碼實現及解析: TCP 通信練習 1 - 多發多收 客戶端(Client1.java) java import java.io.IOException; import java.io.OutputStream; import java.net.Socket; ? public class Client1 {public…

20、.NET SDK概述

.NET SDK(Software Development Kit) 是微軟提供的一套開發工具包,用于構建、運行和管理基于 .NET 平臺的應用程序。它包含了一組豐富的工具、庫和運行時環境,支持開發者在多種操作系統(如 Windows、Linux 和 macOS&am…

DELL電腦開機進入自檢界面

疑難解答 - 如何解決開機直接進入BIOS畫面 添加鏈接描述 一、DELL電腦開機自檢提示please run setup program 未設置一天中的時間-請運行安裝程序(Time-of-day not set - please run SETUP program) 配置信息無效-請運行安裝程序(Invalid configuration information - ple…

2025 最新版 Node.js 下載安裝及環境配置詳細教程【保姆級】

2025 最新版 Node.js 下載安裝及環境配置詳細教程【保姆級】 一、下載安裝二、環境配置三、緩存配置、全局配置以及更換國內淘寶鏡像源 一、下載安裝 下載地址:Node.js 官方下載地址 雙擊安裝,點擊 Change 更改安裝位置。我只有一個C盤,這里…

2025年4月通信科技領域周報(4.07-4.13):6G技術加速落地 衛星通信網絡迎來組網高潮

2025年4月通信科技領域周報(4.07-4.13):6G技術加速落地 衛星通信網絡迎來組網高潮 目錄 2025年4月通信科技領域周報(4.07-4.13):6G技術加速落地 衛星通信網絡迎來組網高潮一、本周熱點回顧1. 華為發布全球首…

vxe-table 動態列篩選,以及篩選項動態變化的解決方案記錄

需求場景: table 的列是由接口動態返回的;列的篩選項就是數據的值,比如【姓名】這個字段總共有三個值,那么姓名這一列的篩選項就是這三個值本身;當有一列篩選后,其他列的篩選項也要動態變化。 vxe-table …

UE5游戲分辨率設置和窗口模式

第一種方法: 在項目配置Config文件夾下新建 DefaultGameUserSettings.ini 輸入代碼 [/Script/Engine.GameUserSettings] bUseVSyncFalse ResolutionSizeX1960 ResolutionSizeY1080 LastUserConfirmedResolutionSizeX800 LastUserConfirmedResolutionSizeY600 WindowPosX-1 …

鏈表知識回顧

類型:單鏈表,雙鏈表、循環鏈表 存儲:在內存中不是連續存儲 刪除操作:即讓c的指針指向e即可,無需釋放d,因為java中又內存回收機制 添加節點: 鏈表的構造函數 public class ListNode {// 結點…

詳解與FTP服務器相關操作

目錄 什么是FTP服務器 搭建FTP服務器相關 ?編輯 Unity中與FTP相關的類 上傳文件到FTP服務器 使用FTP服務器上傳文件的關鍵點 開始上傳 從FTP服務器下載文件到客戶端 使用FTP下載文件的關鍵點 開始下載 關于FTP服務器的其他操作 將文件的上傳,下載&…