统计显示,重大数据泄露事件中被盗身份是主要突破口,81%的相关安全事件都源于被盗、默认或弱口令。移动互联网、云计算、大数据快速发展,新的安全形势下必须以身份为新的安全边界,“零信任模型”将成为最优选择。
通过移动认证解决密码安全问题,并为企业提供统一身份治理、权限集中管控、应用单点登录、日志审计等功能,实 现一次认证、全网通行,达到安全、便捷、易管理的完美平衡。
通过移动认证和认证插件技术,无须对目标系统进行改造或少量改造,便可以实现密码认证之外的第二因素认证。 基于芯盾时代独有的终端安全技术和灵活认证策略,让企业获得高强度的认证安全保护。
在传统IAM产品基础上,增加应用资源动态访问控制功能,实时监控用户所有业务行为,包括身份认证、应用访问、 应用资源操作等行为,连续自适应风险与信任评估,构建企业内部零信任业务安全平台。
IAM产品负责用户身份治理、权限管理、安全认证、单点登录、行为审计等业务,与应用系统进行账号同步、单点登 录、双因素认证集成,并与外部数据源、基础认证能力等资源进行集成。IAM的使用群体包括普通用户、超级管理员、 应用管理员。
产品纵向分为应用层、服务层、功能层、数据层;横向分为统一门户、移动认证、管理中心、统一账号、统一认证、 统一应用与授权、单点登录、统一审计、应用网关、认证代理模块。
采用SpringCloud/SpringBoot微服务架构(兼容K8S服务治理),把系统划分为不同的微服务,各微服务独立部署, 支持横向扩展、高可用、高并发。
芯盾时代IAM产品零信任理念是连续自适应风险与信任评估,在传统IAM基础上增加应用资源动态访问控制功能, 实现用户身份认证、应用访问、应用资源操作全链路行为的动态访问控制。
芯盾时代IAM产品依托移动安全核心技术、提供多种认证能力、灵活的认证策略、丰富的认证业务场景,满足企业安全、 合规、易用诉求。认证体系如下。
支持传统认证、移动认证、生物认证、证书认证等技术,实现所知、所持、所有三个维度的认证能力。
芯盾时代通过设备指纹、软件安全沙箱、终端安全防御、三层秘钥体系核心专利技术,保障移动认证安全性。
对移动认证设备进行管理,让设备安全性更可见,对设备可用性进行控制。
Web应用推荐使用标准协议实现单点登录,可以保证安全性与标准化,应用系统需要简单改造。芯盾时代IAM产品支持 Cas、Oauth、OIDC、SAML、JWT标准协议,并提供应用模板、SDK、API、Demo、集成文档等支持,简化应用对 接工作。
Web应用单点登录认证策略支持单因素、双因素、认证分级策略。认证分级策略支持对认证方式分级,对应用分级, 当以低安全等级认证方式登录访问高安全等级应用时,需要用户进行二次认证。认证分级策略可以按照应用、用户维 度设置认证策略。
对于无法改造的Web应用,可以使用密码代填方式实现单点登录。芯盾时代IAM产品支持Basic代填、表单代填、JS脚 本注入、API代填等方案。
CS应用无法使用标准协议实现单点登录,无法改造的CS应用可以使用密码代填,支持改造的CS应用可以使用Oauth Token方案实现单点登录。
移动办公场景越来越普遍,移动应用的安全认证至关重要,芯盾时代通过善认APP提供与微信、支付宝、钉钉类似的免 密认证体验,使用手势或者指纹替代密码认证。支持Android、iOS、H5移动应用形态,支持Scheme、SDK集成方案。
芯盾时代提供善认SDK供业务APP集成,实现移动端应用免密认证与PC端应用免密认证功能,善认SDK提供底层安全组 件与认证逻辑,业务APP调用SDK接口实现用户交互逻辑。
芯盾时代IAM产品可以提供企业私有应用与SaaS应用接入企业微信与钉钉移动办公平台解决方案。方案包括两个环节: IAM按照普通应用方式与平台接入、企业应用(包括SaaS)与IAM接入,从而完成企业应用到平台的接入。这种方案 的优势是企业应用改造比较少(IAM已经通过标准协议与SaaS应用对接,或者企业私有应用已经按照IAM方式改造完 成、不用再重复改造)。
针对多个用户使用的网络设备,比如VPN、堡垒机、云桌面等,一般支持通过Radius、LDAP协议外接用户认证源。芯 盾时代IAM产品通过建立Radius协议与LDAP协议代理,实现对网络设备的双因素认证、免密认证,满足等保合规要求。
网络设备常用安全认证方式包括手机端动态口令、一键推送、生物认证等,可以按照应用、用户维度灵活设置认证策 略。比如可以实现密码、动态口令、密码+动态口令、动态口令+密码,四种认证方式组合,并按照应用、用户、用户 组维度进行个性化设置。
芯盾时代IAM产品通过插件方式,实现Windows系统双因素认证、免密认证功能,支持AD域账号登录、个人账号登录、 特权账号共享登录三种业务场景。
芯盾时代IAM产品通过在Linux系统安装PAM插件,拦截用户认证请求,实现密码认证之外的第二因素认证,支持 SSH 与SFTP协议,满足安全运维需求 。第二因素认证方式支持动态口令、一键推送、短信、语音短信、人脸、声纹等。
操作系统认证策略支持按照服务器设备、用户、用户组维度进行认证方式设置。
芯盾时代IAM产品支持Windows AD域认证作为统一认证入口,用户通过AD域认证登录系统后,直接通过浏览器访问 应用门户或者应用系统。方案使用微软SPNEGO认证技术,通过浏览器获取用户登录凭据。
物联网认证场景越来越多的出现的人们的生活中,比如门禁、扫码支付等场景。芯盾时代IAM产品通过APP反向扫码 技术,支持各种物联网安全认证场景。以下是门禁扫码认证方案。
传统IAM增加应用资源动态访问控制能力,把IAM打造为企业内部零信任业务安全平台。
定义应用资源与安全控制等级、风险规则、处置策略,通过连续自适应风险与信任评估,实现应用资源动态访问控制。
基于大数据流式计算引擎与专业规则引擎构建,实现规则与指标分离、规则灵活定义、指标预计算、毫秒级响应,满足 零信任业务安全场景下的规则自定义、风险检测实时响应需求。规则管理系统: 规则管理、指标管理;指标计算系统: 流式引擎、指标计算;规则引擎系统: 规则匹配,风险识别。
采用虚拟化服务器,通过Spring Cloud应用微服务框架与数据存储集群,满足系统高可用、高并发、横向扩展需求。 采用虚机混合部署可以节省硬件资源。
应用服务部署在Docker容器中(选择使用K8S服务治理,或者Spring Cloud服务治理),存储集群部署在虚机中(考 虑数据备份以及集群通讯,存储组件不适宜部署在容器中)。
企业私有云部署模式,IAM部署在企业内网,通过防火墙端口映射与互联网通讯,对接企业内部应用、SaaS应用、移 动应用。
企业DMZ部署模式,IAM部署在DMZ区,内网应用、互联网应用均可以访问IAM服务,适用于互联网访问较多、有 DMZ网络区域限制场景。
IAM系统部署在公有云,对接企业公有云应用、SaaS应用、企业内部应用,为企业应用向云端迁移奠定基础。
IAM灾备部署模式适用于对高可用要求很高的行业客户,两中心双活方案实现主机房服务故障转移。
IAM灾备部署模式适用于对高可用要求很高的行业客户,三中心双活方案实现主机房服务故障转移与数据异地备份。
芯盾时代已经在全业务领域与150+银行用户展开了合作,包括手机银行交易安全、身份管理、反欺诈、机器学习、移动办公、连续自适应认证等,获得了银行用户的广泛 认可,市场份额快速增长,银行业最高标准的打磨也支撑了公司产品和技术在行业中的绝对领先地位。芯盾时代身份管理、用户行为分析、连续自适应认证等产品聚焦业务安全,凭借友好的用户体验,无缝的系统接入,全面的认证能力,快速获得了用户的认可,市场份额 不断扩大,已实现中央网信办、水利部、中国移动、中国联通、VIPKID等重要行业用户的突破,最终打造成为全行业一站式业务安全解决方案平台。
派拉软件一体化零信任平台,以“身份”为核心构建企业数字化安全解决方案,重点围绕企业数字化转型三大核心要素,即以“用户”为中心的建设宗旨,以“数据”为基础,以创新“服务”为价值关键;通过派拉以“身份优先”的零信任架构保障数字化转型的整体安全管控,采用派拉ESB服务治理集成企业管理应用与数据资产。
API安全
数据安全
身份安全
身份治理
可信身份认证平台,是基于商兆的电子营业执照对接能力、工商数据对接能力和司法公证对接能力,为各客户业务系统提供对接国家电子营业执照统一信源和全国工商统一信源的开放平台。
提升企业身份认证能力
提升市场主体身份监控能力
对外提升客户服务体验
对内有效助力降本增效
极验身份验全新一键认证解决方案利用本机认证接口三网融合技术让验身份获得更便捷的能力,同时获得三大运营商官方授权的五家厂商之一,利用三网融合的本机认证能力,将曾经15秒才能完成的手机身份认证缩短到1秒。提高用户转化率超20%。在分析、记录、防御三个环节进行风控隐形前置,不影响体验且让风控反应周期前置0.5h-48h,知的更早,防的更快。
App一键登录
App本机校验
H5一键登录
H5本机校验