icon远程办公是企业和员工共同需求icon
对管理者来说
企业投资建设了各种办公业务系统,希望能够更充分利用起来。企业内部建设了各种业务系统,希望能让员工随时访问,提高经营效益。提高生产效率,同时满足各类型员工使用需求。确保企业数据安全,无泄密风险,特别是高安全需求场景,如:研发设计,外包,财务等人员。部署简单,快速上线。简化运维和管理,快速排障。根据业务,弹性收缩,资源可扩展性,保护投资。
对员工来说
员工希望能够不受工作场所限制,按需便捷访问内网系统。随时随地使用原来的办公软件,访问原有的业务系统。支持家里PC,笔记本,最好可以能够通过手机、平板电脑接入。使用简单,不改变使用习惯,无需复杂的登录及安装配置。体验好,保障与在公司办公一致的桌面体验。
icon办公数字化转型过程中面临挑战icon
安全接入风险

缺乏持续的、多维度的信任评估机制,用户通过身份认证,就能持续访问业务,出现异常行为或风险,难以及时响应和处置。个人终端(BYOD)安全性难以保证。终端易被远程控制,成为攻击入侵跳板。VPN成为攻击的靶子,急需缩小互联网暴露面。

信息安全风险

数据安全风险:关键业务数据落到终端本地,违规外发、屏幕拍摄、私接外设等手段泄密;用户访问后端权限如何动态精细化控制。

访问体验风险

访问控制策略复杂,安全运维难度大成本高用户多次安装、登录和点击多个客户端,体验不佳;广域网体验如何优化。

icon打造安全的数字化工作空间面临全方位的挑战icon
安全挑战
业务暴露面扩大,容易通过不安全的终端和网络连接实施入侵,远程办公、移动办公、一机双网等场景加剧了数据泄密的风险
体验挑战
如何同时保证身份认证的安全性和便捷性,如何保证办公室、出差、居家等不同场景下的连接与体验一致性
运维挑战
终端分散、种类繁多,难以进行高效管理,人员与业务的增长导致安全访问策略激增,运维越来越困难
合规挑战
如何保证既符合信创要求,又兼顾性能、兼容性与可用性,如何匹配组织关于内外双网隔离的网络建设要求
icon我们需要一个安全、高效、简单、合规的工作空间icon
icon组织视角下对数字化工作空间的期望icon
安全可信
最大限度减少业务和数据系统的暴露面,不同用户的工作空间应该彼此隔离独立,不同敏感度应用应该在不同安全域访问,办公环境的网络访问行为可审计可追溯
良好体验
员工办公接入可不受区域和网络的限制,身份认证与权限控制严格又不失灵活性,和传统桌面在使用体验上没有明显差异,办公桌面不再需要安装多个产品客户端
极简运维
能够简单高效的进行账号与权限的分配,轻松发布新业务和应用,上线即可使用,能方便风险研判、故障诊断和异常恢复
合规保障
保证办公环境软硬件能够支持商密算法,保证办公环境演进过程与信创的兼容性,保证办公环境具备内外双网隔离的能力
icon业务访问过程每个环节应保证安全可信icon

动态安全架构,每个环节都应保证安全可信

icon业务访问过程每个环节应保证安全可信icon

动态安全架构,每个环节都应保证安全可信

icon桌面云可以实现数据不落地,更好的简化管理icon

办公涉及的数据、应用在云端,实现统一管控

icon融合零信任与桌面云,打造安全的数字化工作空间icon

融合了零信任与桌面云技术,构建良好体验、安全可控、高效运维的数字化工作空间

icon基于零信任的数字化工作空间建设框架icon
icon基于零信任数字化工作空间整体架构icon
icon构筑数据不落地的无边界数据安全体系icon
icon基于业务密级按需访问资源 同时根据环境匹配业务资源&安全策略icon
icon合规保障,满足内外网有效隔离要求icon

桌面云本身可提供接入网络和业务网络,业务网络仅与内网核心业务区相连,接入网络与终端办公网络相连。两张网络,当终端接入桌面云后,禁止终端访问互联网,断开桌面云后,终端恢复访问互联网,从而实现“上网不办公,办公不上网”动态管控能力。通过零信任安全网关对桌面云进行保护,实现桌面云的拓扑隐藏,进一步增强内外网的隔离保护。

icon平衡安全和效率icon
icon通过数字化安全工作空间带来一致性办公体验icon

“5A+S”办公,一致性体验:实现任何时间,任何地点,任何设备,任何网络,任何云的办公接入,为数字化转型以及疫情持续等形势下的多态混合办公模式提供基础保障。

icon高效传输协议,有效降低远程办公带宽消耗icon
WAN广域网优化
UDP传输优化,适配弱网环境
支持H264和H265编解码
降低CPU占用,提升用户体验
3D场景增强
提升交互体验和60 FPS支持
icon新一代桌面云传输协议HEDC2.0icon
icon大幅度提升弱网场景用户体验icon
icon交付最佳质量的用户体验,随时随地远程办公icon

为用户交付最佳质量的用户体验,任意设备,任意地点,任意网络获得一致的访问体验

icon良好体验:一次操作完成多段安装icon

通过配置客户端集成,用户只需要操作1次即可完成所需要的深信服客户端(aTrust、VDI 、UEM )安装

一次操作、多端安装
1.用户只需要安装1个客户端即可满足安全便捷地入网和访问业务的需要。
平滑扩展、简化运维
1.零信任客户端可根据实际需求灵活扩展能力,包括UEM沙箱、VDI客户端、EDR、准入组件等;
2.规避用户重复安装的动作,优化用户使用体验,简化管理员客户端推广工作,一定程度上减少用户投诉,提升对IT部门工作的满意度。
icon内外网接入一致的访问体验icon
icon自助服务,故障快速还原快照&用户自助资源扩容icon
icon更多的端到端数据安全设计,和内网一样安全icon
接入安全
多因子认证
密码策略
虚拟门户
网络安全
只传图像,数据不落地
SSL加密
双网物理隔离
桌面安全
轻代理杀毒
应用黑白名单
虚拟机回收
屏幕水印
桌面录像审计
数据安全
个人盘加密
文件导出审计
安全条件策略
限时外拷
数据多副本
虚拟机自动备份
云盘、网盘管控
终端安全
环境检测和终端准入
外设管控
桌面防截屏
终端杀毒和微隔离
隔离安全
虚拟机隔离
业务网/管理网隔离
分布式防火墙
分级分权
零信任安全,动态访问权限
平台安全
终端系统加固
VDC集成防火墙
虚拟化层集成SWAF模块
icon桌面安全-防截屏,防录屏icon

开启功能后,效果:1、如腾讯会议时,参会者无法看到桌面云画面。只有分享者可以看到桌面。2、如使用截图软件或录屏时,桌面云自动隐藏不可见。如右图。

icon隔离安全-分布式防火墙icon

提高安全性:可将中毒桌面快速隔离,配置安全访问策略,实现安全微隔离。省钱:内置在虚拟化平台,无需安装插件或组件。省事:不需要调硬件防火墙策略,可能带来的跨部门申请。简单:图形化配置界面,简单易用。

icon访问安全——基于零信任动态策略icon

通过工作空间内置的动态访问控制权限等策略,实现精细化的颗粒度授权,保护桌面使用安全。不同用户,不同终端位置,匹配不同的安全访问策略。

icon终端环境动态检测与准入-安全基线icon

左侧为和零信任结合仅支持WIN7、WIN10和MAC终端。安全基线能力。信创OS支持单点登录,不支持联动。

icon桌面安全-水印+防截屏+录屏+行为审计,内嵌组件,进一步确保远程办公安全icon
应用场景&关键技术
场景:重要数据库修改、业务数据、企业敏感数据接触者。如:业务数据、图纸使用者、研发/设计人员、呼叫中心用户对桌面/应用的使用过程录像,并保存为视频文件。可针对特殊事件进行搜索,并定位在录像文件中的位置。
价值特性
事前威慑,降低恶意行为的意愿。满足合规。事后追责,回放录像,快速定位风险事件,快速定位问题原因。加快问题解决,针对难以重现的问题,可以通过回放录像查看问题现象,追溯问题发生原因。
icon数据安全-文件导出审计icon

开启文件外发审计策略,虚拟机内剪切板、USB设备拷贝、文件外发通道将被禁用,仅开放文件导出工具权限,通过虚拟机内文件导出工具导出。终端插入USB设备,系统会检测USB合法性,合法设备允许映射到虚拟机。虚拟机内文件导出工具可以将文件导出到USB外设和PC本地磁盘。导出的数据被备份到“报表中心”,可以实现事后追溯审计。可疑行为告警。(如在非正常上班时间,一小时内导出超过一定数量)。

icon简便、高效的运维管理,释放低效精力投入icon
icon管理便捷-IOM智能化运维分析平台-大屏展示-性能指标icon
icon一体化标准交付,桌面上线时间可缩短至1~2天icon
icon部署架构:办公(业务人员)、开发、运维icon
一、访问流程

1、用户点击二合一客户端,检查本地环境是否安全后,进行双因素认证,如:短信+用户名;2、认证通过后,弹出资源管理页面,用户点击“办公空间”图标,单点登录,进入“办公空间” ;3、用户访问业务和应用,数据无法拷出,屏幕会显示用户信息的水印,并无法截屏,所有操作会被录屏审计;

二、部署模式

1、数据中心统一部署“办公空间”资源池,按需发布桌面或虚拟应用,桌面图像传输过程通过零信任应用网关做加密,用户只需借助家用PC,通过零信任“办公空间”客户端即可随时、随地的安全访问公司内部的办公桌面;2、不需安装多客户端,不需多次认证;3、一体化标准交付,远程办公桌面上线可缩至1-2天

三、安全如何保障

1、数据不落地、不外泄, “办公空间”自有安全管控;2、零信任安全访问和控制

icon二合一客户端icon

部署模式:数据中心统一部署桌面云资源池,按需发布虚拟桌面或虚拟应用,桌面图像传输过程通过零信任应用网关做加密,用户只需借助家用PC,通过零信任桌面云客户端即可随时、随地的安全访问公司内部的办公桌面,实现一致的办公体验。一体化标准交付,远程办公桌面上线可缩至1-2天。

icon数字化安全办公价值总结icon

有效构建良好体验、端到端信任、高效运维、合规保障的安全数字化工作空间

快速上线

2天时间内完成桌面云平台搭建,根据业务需要,弹性扩展。

高安全

满足合规前提下,核心数据不落地+内置分布式防火墙+外设精细管控。

运维化繁为简

轻松实现规模化远程办公,资源集中管理,统一运维,快速排障,切实提升人效比。

无界办公,5A体验

访问简单,接入简单,和在公司一样的体验。

数据安全双保险

除本身数据不落地的优势外,联动零信任,工作空间内一切业务访问实现动态的最小化访问授权,保护核心业务的数 据安全。

保护投资

根据业务,弹性收缩,灵活扩展,不仅面对特殊时期,还可长期使用。

icon保护投资,为更多场景带来价值icon
icon高某金融监管机构数字化安全办公平台icon
解决方案
应用场景:全国证监局用户及派出人员使用本地PC终端访问互联网,经互联网通过零信任aTrust接入方式登录监管云桌面访问监管业务云,每个监管人员2个桌面,一个本地终端桌面,一个办公桌面云。数量:VDI授权4500个(4C/8G/200G)。监管云桌面架构:监管云桌面VMP集群组建管理网、业务网和存储网,后端采用融合架构搭建资源池;部署AD负载节点用于调度VDC集群进行桌面接入和管理;部署零信任aTrust节点用于认证接入监管云桌面。
icon招商证券零信任数字化工作空间创新实践icon

通过零信任的云桌面、虚拟应用、沙箱解决远程办公带来的安全问题,同时构筑分级数据安全的体系。例如对于可信度较高的终端,使用零信任接入构筑办公空间。可信度一般的则使用零信任接入云桌面、虚拟应用构筑办公空间,可信度低的则使用沙箱+零信任接入云桌面、虚拟应用构筑办公空间,整个零信任数字化工作空间解决方案聚焦在:一是业务收缩保护,将业务完全隐藏在零信任系统之后;二是终端安全检测,保证只有安全的终端才能访问业务;三是数据泄密防护,通过安全客户端软件提供的虚拟数据沙箱进行保护,甚至有更高要求情况下,与桌面云协同,业务数据完全了不落地;四是业务体验优化,通过单点登录与自适应身份认证,找到安全与体验的平衡;五是联动现有的全网审计产品和防火墙等安全网关类设备,将原有的基于IP、MAC、设备属性等信息与统一身份进行关联打通,接收零信任控制中心的策略,对内部终端或用户的访问进行管控。

icon齐鲁银行,基于零信任的数字化安全工作空间icon
1.远程开发/运维场景高敏场景

对于日常场景下,无法及时到达现场的开发、测试、三方/厂商/行方的开发、测试和运维人员,做紧急开发、排障、变更和调试工作,分给需求部门对应的虚拟桌面,通过零信任接入访问。研发侧的开发和测试人员通过桌面云访问开发测试系统,运维人员通过桌面云,访问堡垒机,做相应的应急处理。所有虚拟机与账户绑定,桌面云开启录屏和审计功能,通过分布式防火墙和边界防火墙严格限制虚拟机和用户的访问权限,并及时回收相应权限和虚拟机。

2.远程办公低敏场景

因疫情等突发因素,为保障各部门的正常运行和业务开展,经风险管理部审核通过的部门,可提交远程办公访问申请,远程访问分为低敏业务和中敏业务,分别对应远程办公A和远程办公B,高敏业务原则上不允许通过远程访问。低敏业务对应远程办公A方案,在互联网上通过零信任隐藏业务系统,员工通过安装专属客户端接入,屏蔽非法访问。一、手机端app通过联盟MDM访问,通过VPN和应用封装技术保障安全,在手机端进行审批,工单等简单的处理工作;二、对于必须使用pc端访问的应用,通过行内零信任客户端的UEM沙箱,在个人桌面上生成安全工作空间,开启屏幕水印,工作空间内文件落地加密、隔离、限制外发、剪切板拷贝等;开启虚拟专线功能,员工连接零信任期间,禁止访问互联网,限制仅能访问行内应用,网络也跟互联网隔离。

3.远程办公中敏场景

中敏业务对应远程办公B方案,在互联网上通过零信任发布桌面云资源。员工通过安装专属零信任客户端接入,屏蔽非法访问。在员工使用中,桌面云和零信任原生对接:提供零信任与云桌面控制中心联动,解决桌面云安全访问问题,零信任下使用云桌面控制中心二次登录问题;同时零信任提供用户接入加密及网络隐身的安全功能,桌面云提供完整的数据不落地的安全性。在云桌面通过vdc的分布式防火墙做到东西向云桌面之间流量的隔离,云桌面访问生产业务,边界防火墙隔离南北向的异常流量保障整个业务之间访问的安全可靠。

icon某能源安全办公建设项目icon
项目背景

某能源集团信息化业务经过几十年发展,二级单位数量不断增加,并需要不断接入集团内网。由于大量二级单位形成了自己的互联网出口,导致集团大内网与互联网的交互日益频繁,集团大内网面临多样化入侵风险。集团希望通过建设“安全大内网”,满足总部、分支、远程多场景安全办公需求。

核心诉求

业务暴露面变大的挑战:二级单位通过专线接入集团内网,但自身互联网出口,以及远程办公和移动办公的增多,导致互联网暴露面变大,时刻面临被扫描和攻击风险。难以匹配数字化转型要求:集团不允许同时访问内网和互联网,但传统“一刀切”式网络隔离需要新建一套物理网络,改造成本高,用户体验差,无法有效适配数字化转型灵活多变的要求。重要数据存在泄露风险:数据通过办公内网可以自由传输和复制数据,并分散存储在信息系统、办公终端、数据库等多个物理位置,员工泄密、终端失陷、恶意入侵导致数据泄密风险很大。

方案效果

随时随地安全办公:零信任+桌面云,业务通过桌面云访问,桌面云则通过零信任进行发布和单点登录,总部、分支、远程多场景下随时随地安全办公,而且避免业务直接在互联网暴露。办公不上网,上网不办公:通过桌面云访问业务时,自动切断互联网访问;关闭桌面云后,自动打开互联网访问,实现办公不上网,上网不办公的效果,规避终端失陷对业务造成损害。重要数据不落地:PC和移动终端对业务的访问均通过桌面云,数据不落地,无法离开内网。

icon某能源安全办公建设项目icon
产品推荐 查看更多>>
    久安世纪统一安全运维平台

    实现了运维简单化、操作可控化、远程可视化,是企业IT内控最有效的管理平台

    高可用

    安全可靠

    功能完备

    Tenable.io web App Scanning

    针对 Web 应用程序的简单、可扩展和自动化的漏洞扫描。 使用 Tenable.io Web App Scanning 在几秒钟内创建新扫描并在几分钟内获得可操作的结果。利用业内最大的漏洞研究团队构建的 Web 应用程序安全性。从 OWASP 十大风险到易受攻击的 Web 应用程序组件,Tenable.io Web App Scanning 提供全面而准确的漏洞扫描。在单一平台中全面了解 IT、云和 Web 应用程序漏洞。

    安全可靠

    功能完备

    山石网科运维安全网关

    将运维管理和运维安全理念相融合,通过身份认证、权限控制、账户管理、操作审计等多种手段,完成对核心资产的统一认证、统一授权、统一审计,全方位提升运维风险控制能力。

    安全可靠

    高效稳定