【网络安全五大样板工程】久安世纪:北汽新能源公司强身份认证运维管理平台

2019-08-29    来源:IT运维网

容器云强势上线!快速搭建集群,上万Linux镜像随意使用

5月13日正式发布的等保2.0从等保二级开始对身份鉴别、访问控制和安全审计提出了明确的规定,自等保三级开始,对于身份鉴别更是提出了应采用口令、密码技术及生物技术两种或两种以上组合的鉴别技术对用户身份进行鉴别。

 

随着北汽新能源公司信息化的不断发展,公司信息系统的稳定运行为保障日常办公及汽车生产发挥了重要作用。然而由于信息系统运维管理掌握着信息系统的最高权限,一旦操作出现安全问题将会给单位带来巨大的损失。因此,加强对运维人员操作行为的监管与审计是保证单位信息系统安全的必要措施。

 

北汽新能源公司急需通过建设强身份认证运维管理平台,来强化运维管控全过程,减少因人为故障带来的系统不安全问题;强化WMS/MES/ERP等核心生产业务系统及DB数据保护,实现近百台服务器和几十台数据库的全部账户数据安全,以满足国家相关法律法规对企业信息安全的要求。

 

项目技术要求与建设目标

 

项目从技术要求上应满足高性能、高可靠性、高安全性、先进性与开放性。

 

北汽新能源公司建立统一安全运维平台系统,实现全局的策略管理、统一入口管理、集中身份认证、统一授权及统一审计功能,公司业务系统的系统资源账号、维护操作实施集中管理、访问认证、集中授权和操作审计。

 

1. 通过运维审计系统的建设为北汽新能源公司的系统资源运维人员提供统一的入口,支持统一身份认证手段,并采用指纹作为强身份认证手段,对运维操作审计到人,出现问题追责到人。

 

2. 系统应根据“实名制”原则记录用户从登录系统直至退出的全程访问、操作日志,并以方便友好的界面方式提供对这些记录的操作审计功能。

3. 系统应具备灵活的管理和扩展能力,系统扩容时不会对系统结构产生较大影响。系统应具备灵活的授权管理功能,可实现一对一、一对多、多对多的用户授权。

 

项目建设原则

 

(1)技术和管理相结合的原则;

 

(2)统一规划和建设原则;

 

(3)实用性原则;

 

(4)可扩展性原则。

 

项目建设内容

 

久安世纪提出部署强身份认证运维管理系统(LS-BAS+LS-SOP)解决方案。该方案实现运维人员强身份认证、实现帐号管理、统一单点登录和安全认证管理功能,并为重要信息资产提供全面的审计跟踪服务。由此构建了一个集中的安全基础架构,为数据库、操作系统提供统一的访问控制和安全管理平台。



 

强身份认证运维管理系统实现了如下功能特点:

 

•  集中管理,实现单点登录;

 

•  账号管理,实现用户实名制;

 

•  多种认证方式选择;

 

•  访问控制,防止非授权访问;

 

•  双人授权,提高设备登录安全;

 

•  应用发布,实现客户端工具集中管理;

 

•  权限控制,实现主动预防;

 

•  密码托管,实现自动登录;

 

•  自动改密,实现密码集中管理;

 

•  实时监控,实现操作透明;

 

•  操作审计,实现完整记录;

 

•  命令操作审计;

 

•  图形操作审计;

 

•  操作搜索,实现快速定位。

 

项目技术优势

 

1. 国内首创指纹强身份认证。国内唯一强身份认证运维审计厂商,支持多达6种认证方式按需组合。

 

2. 灵活的运维方式。支持本地运维工具直接进行运维,实现本地工具和运维账号直接登录目标设备。

 

3. 全面的风险的管理。事前,访问来源及身份的严格验证;事中,精确命令级别,黑白名单机制,实时跟踪用户操作行为;事后,实时命令审计和用户操作实时回放,提供完善的操作报表和事件分析报告。

 

4. 深入的解析能力。不仅能解析明文操作、识别SSH加密操作内容,而且对RDP远程访问操作,系统能记录 其键盘输入、剪切板及鼠标位置等,便于后期快速查询审计。

 

5. 专业的合规审计。符合国家等级保护二级以上对记录并保存各种访问日志的审计要求。

 

6. 完善的高可用性。采用旁路部署,支持双机、集群部署方式。

 

项目收益分析及评价

 

北汽新能源公司强身份认证运维管理平台项目的实施,可以实时分析和综合审计对项目内含的数据库、操作系统、安全设备产生的事件,同时对内部员工的操作行为进行全面的审计、监控,能做到事前防范、事中控制、事后审计的能力。

 

(1)符合合规性要求;

 

(2)实现了目标资源的密码统一管理和统一审计;

 

(3)提高了效率,节省了成本;

 

(4)实现了密码安全策略的强制性;

 

(5)提高了对数据库的防护能力;

 

(6)改善了应用的体验和效率。

 

平台中的用户、账号、密码的集中管理和流程审批及会话、录像审计的主要功能可以充分避免目前运维管理中的各项漏洞;数据库访问控制、敏感信息屏蔽及细粒度审计功能可以保证目标数据库在运维环节的安全风险。LS-SOP用户界面简单、友好、易于操作,其单点登录功能和完善的电子审批工作流能够保障安全的情况下提升运维工作效率。

 

此方案已广泛应用于政府部门、金融保险、教育机构、电信行业及企事业等领域。

标签: 网络安全五大样板工程 

版权申明:本站文章部分自网络,如有侵权,请联系:west999com@outlook.com
特别注意:本站所有转载文章言论不代表本站观点!
本站所提供的图片等素材,版权归原作者所有,如需使用,请与原作者联系。

上一篇:2019 年 6 月头号恶意软件:Emotet 偃旗息鼓,但可能不会太久

下一篇:奇安信总裁吴云坤:要围绕网络安全“四化”打造实战化能力