随着企业数字化转型不断深入,微服务架构、容器化部署、上云已成普遍需求,尤其是IT基础架构云化、容器化、能力中台化以及云计算、大数据、AI等新技术密集应用,对传统安全管理和防护提出全新挑战。
总结IAM技术发展与趋势,大致经历三个阶段:无序、集成、治理。显现出不同阶段的技术特点与建设关注点。
构建企业级以身份为核心的AISIAM平台,覆盖内外部用户体系,逐步接入设备、网络、应用、服务、数据身份体系,为对纳入应用资源、系统资源提供多样化的身份管理和认证服务能力,解决身份数据分散、跨系统身份互信互认与用户体验不佳等问题,保障企业的应用信息安全。通过统一产品技术底座、微服务化业务能力组件、逻辑与业务可编排、业务组件可拼接等关键技术,打造可组合、可拼接的平台级云化IAM产品。
成熟先进: 面向未来,采用微服务架构且成熟先进的技术体系构建AISIAM产品;强化运营:加强运营视角,构建新型可视化、面向调用链的监控和运维能力。稳定的产品基座,功能组件可选,可合可分。面向未来:丰富的接口,联动其他安全产品,协同联防。
IAM门户、账号管理、认证管理、网关、堡垒主机、安全与监控能力等有特色功能。 技术上主要以微服务为基础,满足运营商行业规范和上云等建设要求,围绕“提升安全能力、提高接入效率、共享安全能力、实现自主可控”进行IAM能力建设。
全面服务化设计,基于先进成熟的技术组件,增加服务支撑能力、优化前端、提升性能设计、增加监控能力。
IAM统一门户为普通用户与管理员提供统一访问登录入口页面,根据访问权限,展示不同的门户功能。包含普通用户的个人工作台、管理员的管理工作台,支持门户展示组件视图的自定义与编排能力。
全面覆盖企业各类用户类型(内部、外部)和组织机构,为企业构建全网的统一身份源和统一身份服务进行输出,并实现用户身份的全生命周期管理;提供泛身份模型,并支持自定义与扩展,符合业务未来身份管理发展需要。
认证与访问控制中心为用户提供身份鉴别和准入控制服务,包括认证服务、访问控制策略(静态/动态/金库/密码策略)、SSO单点登录等功能,支持主流的强认证手段与多因素组合认证,包括但不限于PKI/CA证书、动态令牌、短信及生物认证等,支持设备认证(Raduis/Tacacs+)。
资源中心为通过IAM平台安全访问的企业应用资源、系统资源进行集中管控,实现对应用与系统的实体资源管理、从账号与授权、单点与集成接入等功能。
权限中心实在对人、应用、资源的权限管控。权限模型可视化可配置。支持按照主体、客体、属性授权。 支持RBAC、ABAC*等多种权模型的组织形式,全面覆盖“什么主体,对什么客体,在什么条件下,可以执行什么动作”的权限全流程管控。
API 网关提供了对IAM平台微服务的统一API封装与共享,通过创建、维护和监控API,在保持现有基础设施前提下,实现格式转换、认证授权、负载均衡、服务监控、灰度发布等诸多功能,帮助用户在IAM平台和多个系统之间实现跨系统、跨协议的API服务互通。
认证网关实现用户到目标资源访问过程中,应用系统通过标准协议的客户端发起认证请求,认证网关处理认证协议并调用认证与访问控制中心的认证服务,实现统一认证并记录认证请求日志。认证网关支持RADIUS、TACACS+、LDAP协议认证与转发。
应用网关通过应用访问认证与代理、应用账号密码代填/SSO、应用访问控制、增强安全、日志记录等能力,实现对应用访问全过程的安全防护,达到对应用访问的安全防护的目的。
满足运维场景下,运维人员通过IAM平台安全访问系统资源进行运维操作的需求,支持不同运维场景(不同终端、不同访问模式)下的系统资源访问。通过对运维人员账号、资源分组管理、资源的单点登录、访问授权、操作录像与日志等能力,确保整个运维过程的安全性。实现运维人员在不同场景下安全访问系统资源进行运维操作,访问入口为IAM门户或通过IAM平台认证的运维客户端;支持不同终端类型:Windows、MAC、国产终端(国产OS、国产浏览器)等;支持不同访问模式:本地客户端、远程图形发布客户端、H5客户端进行访问系统资源;支持运维操作过程的录像、日志记录,便于事后分析与审计。内置丰富260+系统资源版本的纳管与集成能力,并不断在扩展中,几乎覆盖各类主流主机、数据库、网络设备、安全设备、5G网元设备。
安全云盘的用户前台数据的下载/上传重定向至个人文件夹,同时结合IAM的权限管控、金库服务等,实现数据阅览、数据操作、分发流转在云端进行,降低数据出网风险。可对外提供标准化接口,与客户侧各业务系统对接。
全方位建立系统行为审计,实现对IAM的登录日志、资源访问日志、运维操作日志、平台操作日志、系统运行日志等进行详细记录与操作溯源,并提供查询、自审计、统计分析功能,也支持将平台日志同步至综合审计产品进行专业审计。 特色功能:支持通过各种审计场景,定期分析出帐号的风险级别。当帐号登录时,平台调用审计接口,审计返回该帐号的风险级别,平台根据帐号的风险级别来判定是否允许其登录。对运维操作过程实现日志审计,录像视频回放,当发生安全事件时,实现操作过程精确溯源、事件责任人精准定位,保障IT运维过程的安全可控、可管、可审。日志实时发送到审计,采集程序实时进行采集,分析程序进行分析,一旦发现高危操作,立刻告警/给相关审计人员发送短信,实现准实时告警。
针对4A系统运营使用数据提供可视化界面展示能力,提供丰富的运营视图与展示指标,方便用户直观的了解4A整体运营情况。
国家层面:从“棱镜门”事件,到华为、中兴等中流砥柱企业以及国内知名高校被国外列入“实体清单”制裁。这无一不是在提醒国产化进程迫在眉睫。通信行业:通信行业涉及通信信息和国防信息安全问题,是至今未对外资开放的基础保障性行业。从“去IOE”到“去SOA”就是例子,国产化替代已经从软硬件国产化的“去IOE”(IBM、Oracle、EMC)延伸到顶层设计咨询国产化的“去SOA”(SAP、Oracle、Accenture),保证全方位的信息安全。
以合规为基础、以业务为牵引、从使用者视角和运营视角出发,效率优先体验优先的综合身份服务平台。
亚信安全进行了大量IAM项目实践,积累了大量案例,涉及运营商、企业、政府、电力等行业。
指掌易zTrust IAM 零信任统一身份认证平台,基于零信任架构理念,提供统一身份管理、统一认证服务、多重因子认证MFA、认证风险控制、权限控制、以及身份管理与认证审计的全身份认证管理方案。
零信任架构理念
统一身份管理
多重因子认证MFA
认证风险控制
宁盾身份目录服务平台,有线无线认证系统、VPN、堡垒机、网管平台等,Coremail邮箱、OA、ERP系统、网盘等,NDS目录服务支持ldap协议的应用对接,为各类应用提供账号管理,以及登录验证的能力。
ldap服务
ERP系统
堡垒机
NDS兼容
融e开是一款对公客户尽职调查工具,可以帮助金融机构用户在客户身份识别和客户持续识别业务中,快速、准确了解对公账户洗钱及账户风险、欺诈风险,并帮助引导用户快速进行风险分类、风险核查和业务决策。
风险尽调
受益所有人尽调
企业信息尽调
实地尽调