icon传统的网络安全已经无法满足当下的安全需求icon
icon传统的网络安全已经无法满足当下的安全需求icon
icon传统的网络安全已经无法满足当下的安全需求icon
icon腾讯 iOA 产品架构图icon
icon暴露面收敛:信任从零开始icon

技术特点,复杂网络场景:多种协议敲门包支持;高并发场景:SPA处理效率高;全系统端口隐藏:控制平面隐身。

icon最小化授权:通过权限治理轻松实现最小化按需授权icon
企业/机构的业务现状及痛点

现状:全网用户和资源的权限关系非常复杂,组织架构纵深,用户角色繁多,需要被零信任保护的系统资产众多,且数量还在持续扩张。痛点:权限运营难兼顾管理效率,用户体验与精细授权。白名单用户:用户体验差,且容易出现僵尸权限,导致策略腐化。白名单角色/组:权限关系过于复杂,策略梳理困难,运营工作量大。

会给企业/机构带来什么负面影响?

1、访问策略难定义,大大增加了零信任落地的阻力。2、授权粗放,并非最小化授权,风险与资产的隔离效果差。

企业/机构的诉求

极低的运营成本(管理效率):即使面对海量的资产与用户,也仅需极少的人力物力投入支撑运营。为用户提供其需要的权限(用户体验):用户可以根据所属部门或角色自动继承权限,无需额外申请即可访问。最小化按需授权(精细化授权):仅授予用户常规业务需要的访问权限,最小化收敛暴露面。

icon安全信任评估 - 全网统一的可信身份icon

价值一:”从始至终“一致的身份安全,实现全网可信身份的统一,提升零信任体系下的策略管理效率与安全事件溯源的准确性。价值二:一次认证,全网通行,用户仅需一次认证即可全网通行,提升办公场景下登录的安全性与体验性。

icon安全信任评估-丰富的身份对接和认证支持icon
icon安全信任评估-自适应多因素认证icon
千人千面的自适应认证策略
用户纬度:针对销售人员(经常远程办公)的用户施以默认双因素认证策略。针对研发人员(经常内网办公)启用默认不启用双因素,远程访问敏感系统时需要挑战认证的认证策略。设备纬度:针对哑终端设备的对应目录启用AD域环境免认证。针对PC端启用OTP认证作为二次认证方式。针对移动端启用短信认证作为二次认证方式。
兼顾体验与安全的自适应认证
使用强主认证因子登录时,豁免二次认证;当用户在非合理位置办公时,需进行挑战认证;当用户在非合理时间段办公时,需进行挑战认证;当用户在使用入域设备登录时,直接豁免认证。
icon安全信任评估-病毒查杀与漏洞检查icon
超强病毒查杀能力

双云 + TAV:多引擎查杀,覆盖多种查杀场景。云引擎特点:样本丰富,响应速度快,应急效果好。TAV特点:性能占用低、识别率高、全平台支持

主动防御和拦截能力

更强的主动防御拦截能力:结合国际专利的人工智能启发式引擎TVM和主动防御云引擎,根据样本一系列的行为特征来进行综合的风险判定,其监控和判断能力由后台的大数据训练集群支持,及时识别异常风险,并主动实时拦截。

专业漏洞修复能力

智能鉴别:按补丁的重要紧急度分类,鉴别高危漏洞,针对性高效打补丁;P2P分发:支持P2P分发补丁,提高分发效率;高效运维:支持补丁筛选、排序、搜索和快捷修复。支持以终端、补丁两种维度统计和修复漏洞,支持多种补丁修复下发方式,Win7补丁修复。

icon安全信任评估-合规基线满足度评估icon
icon安全信任评估-可信应用icon
从三个维度帮助企业有效发现风险应用
是否有企业级背书?
应用名与版本号
软件开发的企业及对应的企业签名验证
是否在企业中被广为使用?(使用广度)
全网是否有其他终端上有同款应用
对应文件是否为非法文件?(威胁情报判定)
本地文件鉴定
云端安全大数据判定
分析判定启动对应进程的文件是黑、灰、还是白
icon安全信任评估-可信链路建立icon
链路加密
接入终端到业务前端,全程链路加密
按需连接,摒弃隧道模式
按需连接,释放业务系统访问的并发性能
数据和管控平面分离
管控通道:负责认证状态,根据访问授权票据上下文等方式,优化重连机制;数据通道:负责数据传输,特殊协议优化,优化在弱网络下的访问体验
连接器反向连接机制
连接器反向连接零信任网关,避免应用暴露,避免接入终端对内网的环境探测
icon安全信任评估-安全工作空间icon
数据隔离
多工作域机制:个人空间无法读取工作域数据,工作域间数据隔离不互通。多域使用独立的工作域策略。外发审批机制:审批后,工作域数据可流向个人域,高级别工作域数据可流向低级别工作域。
数据加密
数据全局加密:仅授权用户可解密使用,文件透明加解密:数据安全可靠防破解。
应用安全控制
应用进程控制:对非授权设备、非授权用户、非授权时间的应用行为进行限制。应用使用环境检测:对设备防火墙状态、防护应用状态等进行检测,非安全环境不允许运行应用。
网络安全控制
安全网络隧道:提供加密网络通道仅工作域可访问内部资源,个人空间无法连接内部网络。网络控制:对安全域网络访问行为进行控制,专域专网专用。
网络隔离
网络隔离:仅允许工作域内应用访问业务资源,个人域应用无法通过安全隧道访问业务资源。对接不同DNS:不同工作域可对接不同的DNS,实现访问同一个域名可访问不同的公网和内网资源。
文件打印控制
打印控制:文件打印添加专属水印,杜绝纸质文件数据泄露。打印文件审计:打印日志上报,及时审计溯源。
水印控制
自定义水印样式:水印内容、颜色、角度、字体大小均支持自定义。水印控制:支持全屏水印和仅工作域应用窗口显示水印。
截图监控
截图控制:可针对截图操作实现安全域应用窗口添加水印、遮盖或隐藏应用窗口操作。截图审计:实时上报截图操作和截屏图片,便于追溯。
icon持续检测-异常用户行为分析icon

攻击手段层出不穷,基于威胁的防御规则不得不持续运营更新,时效性差。“围追堵截”式的安全建设思路在APT面前显得脆弱不堪,安全运营人员不得不处理大量的安全告警,定位安全事件并及时止损,在攻防不对等的现状下安全运营人员持续陷入忙于奔命的救火状态。基于异常行为分析的自适应访问安全:基于从用户、设备、应用、环境和行为等维度的持续异常发现,对访问主体进行持续的信任评估(不止于防黑,在办公访问过程中建立持续判白的逻辑)。结合不同的主体类型与异常场景,自适应调整安全策略。在尽可能不影响用户正常的业务访问体验的情况下,进行动态的安全管理。

icon持续检测-防钓鱼、防横移icon

从入侵者视角,围绕入侵攻击链的四个关键环节中的三大环节,结合腾讯的安全大数据与攻防经验积累,构建设备威胁对抗防线

icon持续检测-防勒索icon

针对勒索病毒带来的威胁,腾讯御点从病毒落地源头、病毒启动、病毒破坏、病毒破坏后的文件恢复四个环节进行检测和防御,保证用户终端达到病毒不落地、病毒启动和破坏监控拦截、破坏文件有备份可恢复的防护效果。

icon应急响应、风险处置icon
icon方案优势:更好的业务访问体验icon
icon方案优势:更有效、更安全、更放心icon

以攻促防,是基本原则:零信任是以基于攻击视角的安全架构,未知攻焉知防,每年hvv攻击队都会分享最新的前沿经验,尤其是钓鱼常见方法,以及在持久化和内网横移中过VPN/零信任产品攻破等经验。参与产品设计及验证:安全研究员会直接参与产品在安全方面的设计,如:防钓鱼、防横移、防勒索、移动端环境安全。有了这些输出,才有产品设计。攻击队内部也有公共平台定期去测试安全产品的效果并晾晒。

icon腾讯零信任建设背景及面临的挑战icon
icon腾讯无边界办公建设历程icon
主要内容
架构变革:将原先的内部开发网络和内部办公网络合二为一,并根据零信任原则进行架构变革。终端安全合规:接入终端必须安装iOA agent,agent自带端点安全杀毒补丁、安全管控、合规检查、系统加固等能力。强化身份认证:使用内部IAM系统的MFA、扫码、硬件token、短信对接认证,iOA与内部OA等业务系统进行整合实现SS0。自动化协同响应:iOA与内部SOC联动阻断,借助SOC的分析能力并做自动化的访问阻断降低企业风险。VPN 替换链路加速:全球接入点加速覆盖,全面覆盖海内外全体员工。
支撑业务、口碑传播
腾讯在建设iOA(腾讯零信任)过程中,获得了全体员工及总办高层的支持; iOA建设初期,首先获得企业IT建设部经理的支持,在自己部门选择员工作为首批体验用户,并取得好评认可;员工体验到iOA的便捷性,例如sso、无边界办公等功能,自发形成口碑传播,越来越多的员工愿意使用iOA;随着国内员工的全面覆盖,iOA继续改善海外职场访问问题,除获海外员工支持外,进一步获得了公司高层领导的好评口碑传播。
icon疫情期间起到关键作用icon
icon腾讯零信任建设对其他企业的借鉴icon
icon零信任阶段性落地脉络icon

逐步完成办公场景的零信任架构迁移,构建更安全、高效和稳定的数字化办公环境

icon腾讯引领零信任的发展icon
icon顺丰速运-基于零信任的办公安全一体化建设icon
建设背景

顺丰全网有超过12万的PC终端以及超40万的移动终端,分布在全国2万多个职场。安全基础建设较为完整,使用了联软的终端管控和网络准入产品,深信服的VPN产品和McAfee的杀毒产品,看起来是已经构建了办公安全体系化建设,但在实际业务使用过程中,面临的挑战包括:安全方案整体覆盖不全:人员设备众多,安全建设缺乏辐射到点到线。孤岛式安全建设,安全无法形成合力:多个部门牵引不同安全建设方案,最终导致每个终端上要安装至少5个不同的安全软件,安全能力间缺乏统一的对接和联动,不能形成安全闭环,存在严重的安全隐患。现有安全方案存在壁垒:面对内网安全渗透,勒索防护,漏洞攻击,信息泄露等攻击行为和安全风险,现有方案不能有效防范,无法满足客户对安全的较高要求。客户希望安全方案切实有效,全面联动,能够形成安全闭环,而非马路警察各管一段的割裂式方案,不经实战,无法抵御现实中的安全风险。

iOA零信任方案

以iOA全功能为基础,提供从终端安全到访问安全,办公安全管理的终端安全一体化能力,解决了传统终端安全建设需要部署多个客户端的问题,且各个安全功能模块之间可做到智能联动,形成安全运营闭环,最大化安全建设收益。包含模块:资产管理、病毒查杀、漏洞防御、终端准入、NGN、DLP。

方案价值

解决了此前终端安全复多分散的弊端,提升了用户体验与运维效率,达到了轻量化终端安全的预期。在疫情背景下,解决了原有VPN产品高危漏洞的安全风险,iOA的灵活扩展能力保障了业务的及时上线。通过零信任收敛业务暴露面,并进一步做到细粒度的统一权限管控,利用动态权限策略功能提升了用户访问权限的灵活性与安全性。腾讯iOA与顺丰内部BDUS、身份认证体系等完成对接,提供了集便利性、安全性、稳定性为一体化的零信任安全体系。

icon贝壳找房—多门店、多职场访问icon
建设背景

贝壳找房业务近年来经历快速扩张,目前全国预估已有超过45万台终端设备入网,内网业务的安全性面临着巨大的挑战,包括:终端数量庞大,门店繁多,缺乏统一管控:集团对终端的安全状态无法掌控,内网遭受攻击可能性较大,运营成本较高,一台终端存在多名员工共享使用的情况。原有VPN方案扩展性差,无法适应业务快速 增长。业务访问无统一入口,对业务系统的安全 访问缺乏统一管理手段。影子经济人问题严重:由于贝壳经营采用的是加盟机制,加盟网店捏造大量不存在的经纪人和员工进行业务敏感信息的访问获取。信息泄露险象环生:用户和房源等敏感信息缺乏有效的防护手段,泄露发生后难以溯源,每天终端的打印行为,合同的访问行为,信息的访问行为不能明确感知审计。飞单现象严重:违规操作如不以集团名义而以个人或其他公司名义进行签单的问题十分严重,导致企业利益严重受损。

iOA零信任方案

1、腾讯iOA零信任安全管理系统将安全防护、补 丁管理、安全管控、零信任接入、数据安全、网络准入等终端办公安全相关的能力进行集成,部署成 本,并为终端用户提供更好的使用体验。2、与贝壳找房已有的IAM进行标准化对接,基于用户的不同角色提供业务访问权限的精细化管理。

方案价值

腾讯iOA终端一体化方案减少客户孤岛式安全建设对资源的浪费和联动能力的缺失的同时,保证了整体动态纵深的安全防护效果。 作为当前VPN的最佳替代方案也成为贝壳远程业务安全接入的最佳选择,既避免了VPN频发漏洞带来的风险,又以软件化弹性部署实现的各级门店的无缝接入和纳管。提供的统一业务办公门户,在严格校验员工登录身份的同时,无缝对接IAM实现业务访问单点登录,有效提升了员工的工作效率和办公体验。

icon同城艺龙—基于零信任的办公安全体系建设icon
客户需求 1、疫情导致的办公环境变化,个人电脑、远程办公等,对 同城的网络接入安全形成了极大挑战。运维部门希望借此 机会,推广准入系统,规范。
解决方案 1、通过部署IOA全模块功能,建设全⽹零信任办公体系, 实⾏3+2办公模式的同时,可以保障⽤户安全的接⼊内⽹ 2、同时对于内⽹⽤户,建⽴全⾯的准⼊机制,⽤户⼊ ⽹阶段全⾯管控,保障⽤户⼊⽹合规。
方案价值 1、建设零信任体系,替换传统VPN、桌管、杀毒软件、准⼊,终端只有⼀个客户端,⽤户体验更佳。2、实现了部分经济效益。同事在疫情期间成了所有⽤户的 远程办公,远程办公期间业务⽆任何卡顿以及阻塞,还保障了⽤户的终端安全。
icon中核集团-统一身份、无边界办公、风险联动处置icon
建设背景

中国核工业集团有限公司由100多家企事业单位和科研院所组成,现有员工多达近10万人,中核集团大力发展核技术应用产业拓展了核技术在医疗、生物、农业、环保等多领域的应用,业务安全成为集团的关键要务之一,面临的主要诉求包括:统一高效管理:集团内部人员数量巨大,业务系统繁多,账号体系混乱,缺乏统一的账号管理和业务访问权限控制。收敛业务暴露面:集团业务部署涉及到公有云和私有云,多云混合接入,业务安全的暴露面收敛急需切实有效的防护方案。追求技术的先进性和有效性:集团对新技术具有极强的敏感性,积极推进基于零信任技术进行创新课题申报以及试点,布局探索零信任在集团全面落地的可行性方案。做到全面动态的安全防御:集团需要通过UEBA联动,能够做到实时对业务、终端、人员等操作行为进行检测,对安全风险零容忍,需要确保风险发现的及时性和阻断的有效性。

iOA零信任方案

依托iOA全功能,对接IAM统一身份认证系统,实现账号统一治理和身份信息全生命周期的管理。联动腾讯SOC,基于UEBA大数据行为检测分析用户异常行为和流量,对于异常用户基于iOA联动阻断。包含模块:终端管理、病毒查杀、漏洞防御、NGN。

方案价值

提供对全集团账号全生命周期的统一管理,针对员工入职、离职,能快速开通、回收相关账号,提升管理效率。iOA实现了集团内外,多云业务的统一办公网络,员工可在任意地理位置、任意网络位置、使用任意终端在经过严格的可信授权后接入集团网络,访问业务,随时随地开展工作,实现办公效率和办公安全两手抓两手都要硬。风险联动处置,可快速发现异常用户、异常终端、异常访问行为,快速响应,精准处置,做到风险的全局可视化。

icon中金公司-无边界办公、体验提升icon
建设背景

面对IT数字化转型和信息化的安全建设,中金公司迫切需要提升办公安全性和办公效率,其核心诉求涉及以下多个方面:远程办公方面:由于当前采用的是VPN方案,需要一种方案能有效替换并解决VPN的远程卡顿、延迟以及VPN面临的安全漏洞问题。办公安全方面:中间公司的终端安全软件采用的是国外的Symantec,在其停止服务,终端安全防护急需有力替补并满足合规性。办公效率方面:业务访问存在内网访问外网时需要频繁切换上网代理服务器,并且内部业务繁多,为每日员工的办公体验带来极大的不便,急需一种兼顾安全性和办公体验的安全办公软件。

iOA零信任方案

采用零信任iOA全功能模块,保障员工在内网办公或远程办公场景下的安全性、办公效率和使用体验,其中以iOA杀毒管控模块实现Symantec的强力替换,安全合规数据作为零信任访问引擎的决策数据源,全面动态判断访问的可信状态,以一个客户端软件解决了之前多个客户端才能达到的安全防护。包含模块:终端杀毒、漏洞修复、终端管控、零信任接入、网络准入。

方案价值

通过iOA界面定制化功能,iOA成为公司办公的门面,也是企业数字化转型的重要标志和成果。在iOA客户端上内置网盘按钮以及其他业务的跳转按钮。成为办公的统一入口。全员使用iOA远程办公,提升远程办公的体验。使用软件管家功能进行软件的推广,提升软件部署效率及优化运维体验。

icon华润集团-集中管控、终端安全一体化icon
建设背景

华润(集团)有限公司主营业务包括消费品制造与分销、地产及相关行业、基础设施及公用事业三块领域,华润集团下设7大战略业务单元,17家一级利润中心,在香港拥有6家上市公司,在内地有6家上市公司,有实体企业2,300多家,在职员工40万人。在信息化建设的历程中,华润集团面临的巨大挑战包括:终端缺乏安全统一防护:在攻防演练中,暴露出集团终端安全短板,亟需加强终端安全能力建设。孤岛式安全建设:集团下属各个BU,终端安全建设割裂,建设现状参差不齐,安全策略缺乏统一管理,各自为政,极易被单点突破,以点带面,带来极大安全风险。业务繁杂,缺乏顶层安全设计:集团下属BU各自建设VPN,对外发布业务混乱,内网对外暴露面太多,安全风险大。适用于全集团的安全方案:集团各BU的业务必然有自身的特性,也有自身办公使用场景,所以如何根据自身特性打造安全方案,长期持续演进,确保安全基建的常态化和有效性是集团和核心关切。

iOA零信任方案

腾讯与华润成立联合安全实验室,联合开发适用于国央企集团的零信任产品。通过一体化安全客户端的建设思路,对下属BU现有终端安全产品做统一管理,做到整体安全管理一盘棋,提升安全性。包含模块:安全防护、补丁管理、安全管控、零信任接入、信创适配

方案价值

腾讯与华润成立网络安全联合实验室,为集团的长期安全建设提供的先进性和有效性保障。通过iOA纳管下属BU的终端安全产品,作为统一入口,最终达成一体化安全管控效果,提升用户体验、降低运维复杂性。通过部署腾讯iOA与华润四慧平台以及证书认证体系对接,实现对于软件正版化的管控以及全集团的职场漫游,规避知识产权风险与提升办公效率。

icon江苏人社—远程运维icon
建设痛点

加快数字人社建设是数字政府建设的重要组成部分,江苏人力资源和社会保障厅聚焦企业和群众办事堵点、痛点和盲点,通过培优多元人才,优化窗口布局,“打包”一件事,以数字赋能服务转型、效能提升,全力打通服务群众“最后一公里”。在数字化建设过程中,江苏人社仍面临一些关键问题,其中包括:风险响应和恢复的及时性和有效性:江苏人社和大部分的政企机构一样除了采购IT产品之外,还会采用驻场方式来保障系统的运营安全和信息安全。但不管是软件还是硬件,总有出故障、出问题的时候,如何能快速定位问题,响应恢复,将人社业务影响降至最低,是人社最核心的诉求。远程运维是现场运维的有力补充:江苏人社一直在考虑有没有一种解决方案既能实现快速运维,又必须是安全的。随着2020年疫情突然来袭,超过30家供应商及合作伙伴无法入场提供运维支撑,解决快速运维和安全问题迫在眉睫。 江苏人社迫切需要解决远程安全运维的安全性和有效性。

iOA零信任方案

iOA对接了后台超过100个运维平台及堡垒机。实现不同平台与账号角色的对应访问关系。支持SSO登录及双因子认证服务,远程过程中的流量全程加密,并提供根据远程运维需求弹性扩容。包含模块:安全防护、补丁管理、安全管控、零信任接入。

方案价值

iOA提供了一个非常快速便捷的访问内网的通道,通过双因子认证保障从互联网到内网的访问安全,这个便捷的通道有效实现了应急的故障处理。对于一线运维人员来说,半夜从床上爬起来跑客户现场也许不再是家常便饭了。大家远程在家里面也可以登陆到现场环境,跳到生产系统、堡垒机,远程拉起各方资源,远程解决问题,在保障问题及时响应处置的同时极大的减轻了运维以及开发工作人员的困扰。

icon震坤行-远程办公icon
建设背景

1、解决资产对外暴露,内网资产直接暴露 在公网的问题。2、解决外网病毒肆虐的问题。3、传统远程办公风险太高,VPN稳定性不足,访问控制策略混乱。

iOA零信任方案

取消VPN,个人在家电脑无法接⼊公司网络。有需要在家的场景需携带办公笔记本也可以提供云桌面或者申请电脑。对于未安装零信任客户端的⽤户资产隐身,减少资产暴露面。沿用安全中心策略,不同员工不同系统访问权限。和集团现有安全软件配合,要求所有终端必须安全 该软件才可以访问业务系统。

方案价值

办公必须使⽤公司电脑,账号和终端绑定,内部员工无法泄露账户密码给外部⼈员。杜绝家庭电脑办公获取公司数据。回收内部业务系统外网访问权限,杜绝外部攻击及数 据泄露。员工内外网权限⼀直,访问体验更优。用户最小化权限访问,缩减业务暴露⾯。

icon中国银行—移动办公icon
客户需求
1、中国银行客户客户已使用企业微信, 希望通过企业微信控制台对外提供部分 应用服务。2、客户缺乏移动端办公接入方式,希 望通过现用企业微信实现移动端内网业 务系统的安全访问。
解决方案
1、企业应用通过零信任智能网关对外提供应用服务,避免应用直接暴露在公网上; 2、企业微信工作台与零信任网关打通,完成身份信息同步与业务访问。3、通过企业微信工作台打造安全的移动 办公平台。
方案价值
1、企业业务系统对外提供服务的同时不直 接暴露在公网,减少攻击面;2、实现了基于企业微信工作台的移动安全 办公平台;3、零信任网关还可以为客户提供水印、脱敏等安全功能。
产品推荐 查看更多>>
    腾讯云T-Sec 堡垒机

    腾讯T-Sec 堡垒机产品限时6.6折!云上资源安全运维网关,构筑云上数据堡垒,等保必备产品!同时,云巴巴携手腾讯云带来产品钜惠,十大类别,百余款云产品限时优惠,更有iphone12、大额京东卡等礼品拿到手软,先到先得。

    CPU:2核

    内存:8G

    带宽:4M

    磁盘:300G

    腾讯云枢应用级智能网关

    针对企业安全上云和数字化转型提供的企业安全防护系统,在网络边界处起到访问管控和安全防护作用的准入方案。

    高可用保障,支持集群式部署

    应用层数据防护,对所有经过的流量进行毫秒级校验

    虚拟化部署,支持云环境,核心服务运行在镜像内部,安全可靠

    企业微信联动,通过内部协议与企业微信联动,确保接入企业微信应用控制台的业务安全

    腾讯天御流量反欺诈TAF

    腾讯天御流量反欺诈TAF,专注于识别广告投放场景下的虚假曝光、虚假点击、虚假下载等欺诈行为。通过人工智能和机器学习算法,有效评估渠道质量,降低因欺诈造成的运营费用损失。

    专注于识别广告投放场景下的虚假曝光

    虚假点击、虚假下载等欺诈行为

    有效评估渠道质量

    降低因欺诈造成的运营费用损失