高校統一(yī)安全管理與運維審計解決方案
行業痛點及需求

随着校園的數字化、信息化建設的逐步深入,校園内的各種信息資(zī)源整合已經進入全面規劃和實施階段,如校園一(yī)卡通以結合學校正在進行的身份認證、人事、學工(gōng)等MIS和應用系統等建設。通過共同的身份認證機制,實現數據管理的集成與共享,使校園一(yī)卡通系統成為校園信息化建設有機的組成部分(fēn)。通過這樣的有機結合,為系統間的資(zī)源共享打下(xià)基礎。

信息的高度集中(zhōng)使數據的安全性越來越被重視,作為關乎國家興衰的教育行業,一(yī)旦數據洩露,必将對社會産生(shēng)不良影響,成為輿論和媒體(tǐ)關注的熱點問題。在巨大(dà)商(shāng)業利益的驅使下(xià),教育行業的數據庫要面臨來自内部威脅和外(wài)部威脅的雙重包夾,特别是以商(shāng)業為目的的非法“入侵”行為,不僅給學校的公衆形象和權威信任帶來嚴重影響,甚至洩露個人信息損害學生(shēng)的個人利益, 為教育事業又(yòu)增加了不和諧的色彩。

結合目前高校信息化發展所面臨的安全現狀,在運維管理方面主要存在以下(xià)幾點風險: 

1. 管理現狀問題:支撐高校行業運行的IT系統主要由大(dà)量的網絡設備、主機系統和應用系統組成,這些設備和系統從應用角度來分(fēn)又(yòu)分(fēn)别屬于不同的部門,網絡設備、主機系統等分(fēn)别具備獨立的用戶管理、認證授權和審計系統,且由不同的系統管理員(yuán)負責維護和管理,維護人員(yuán)面對這些系統時,工(gōng)作複雜(zá)程度很大(dà);

2. 授權不清問題:在這種高校行業體(tǐ)系中(zhōng),IT運維最佳實踐的用戶最小(xiǎo)權限分(fēn)配原則,由于各系統單獨授權,無法嚴格執行,同時,随着業務系統的增加,用戶的增加,用戶授權管理工(gōng)作也變得相當複雜(zá),系統安全性受到威脅;

3. 共享賬号隐患:為了降低管理複雜(zá)度和難度,有些帳号被多人共用,這些帳号的擴散不容易控制,安全事故也多由于這種帳号共用發生(shēng);

4. 密碼簡單隐患:對于維護人員(yuán)來講,頻(pín)繁的切換系統,需要輸入不同系統的用戶名和口令進行登錄,為了便于記憶,常有維護人員(yuán)會采用比較簡單的口令或多個系統使用同樣的口令,緊急情況下(xià)還可能将自己的用戶名和口令共享給他人使用,這些都對整個系統的安全性産生(shēng)極大(dà)威脅;

5. 缺乏集中(zhōng)日志(zhì)審計:由于各個系統獨立運行,對于系統運行日志(zhì)、維護人員(yuán)操作審計也隻能分(fēn)系統獨立進行,系統發生(shēng)故障時,必須逐個系統去(qù)排查問題,無法進行統一(yī)集中(zhōng)的問題排查,極大(dà)的降低工(gōng)作效率,也造成了損失擴大(dà)的可能性。

我(wǒ)(wǒ)們的方案


堡壘機技術作為目前内網安全最前沿、最核心和最全面的技術趨勢,針對對高校信息中(zhōng)心的核心服務器、數據庫、交換機等設備資(zī)源,提供了最核心的監控和保護。

賬号集中(zhōng)管理
提高管理有效性 堡壘機會建立一(yī)套新的用戶體(tǐ)系,完全替代原有各系統獨立管理的用戶體(tǐ)系,前端用戶直接對應到維護人員(yuán),後端用戶直接對應到原各個系統用戶,提供集中(zhōng)可實名的用戶管理機制。通過統一(yī)用戶信息維護入口,保證各系統的用戶帳号信息的唯一(yī)性和同步更新; 
集中(zhōng)認證和訪問控制
提高運維安全 集中(zhōng)認證實現用戶訪問信息系統的認證入口集中(zhōng)化和統一(yī)化,采用高強度的認證方式,使整個信息系統的登錄和認證行為可控制及可管理,從而提升業務連續性和系統安全性。 集中(zhōng)訪問控制為維護人員(yuán)提供統一(yī)的系統和設備入口,提供訪問控制功能,有效的解決運維人員(yuán)的操作問題,降低相關信息系統的安全風險;
集中(zhōng)操作審計
提高事後溯源,定位能力 能夠動态實時的捕獲用戶操作數據流,集中(zhōng)審計模塊将審計到的數據包進行邏輯重組,恢複和還原用戶的遠程訪問操作過程,自動以Session方式記錄;日志(zhì)審計中(zhōng)心提供功能強大(dà)的搜索引擎,為用戶實現對時間、登錄地址、主機地址、主機帳号、用戶操作命令等多種豐富的查詢條件,快速定位符合監控規則的Session日志(zhì),恢複操作現場。 集中(zhōng)授權提供統一(yī)的信息系統授權管理,對所有被管信息資(zī)源授權進行标準化的管理,精細的權限分(fēn)配策略保證管理員(yuán)可以授予不同用戶合适的權限,最大(dà)程度的符合最小(xiǎo)權限分(fēn)配原則,極大(dà)限度的保護了信息支撐系統資(zī)源的安全。集中(zhōng)安全審計提供集中(zhōng)的日志(zhì)審計,能關聯用戶的操作行為,對非法登錄和非法操作快速發現、分(fēn)析、定位和響應,為安全審計和追蹤提供依據。

部署方式

方案優勢
成熟穩定

十年以上時間的市場驗證和技術積累,在複雜(zá)應用生(shēng)産環境中(zhōng)部署過大(dà)量的成功案例,教育行業案例衆多,包括:上海交通大(dà)學、上海财經大(dà)學、武漢大(dà)學、華中(zhōng)科技大(dà)學、西安交通大(dà)學等知(zhī)名大(dà)學

安全可靠
同時提供兩套能夠獨立應用并且功能完備的統一(yī)操作運維平台,設備HA可以做到配置和審計日志(zhì)實時同步;
極強的網絡環境适應性,實現綠色部署、不改動原有網絡拓撲、支持集群部署、支持跨網段部署;

系統開(kāi)發更新遵循安全軟件開(kāi)發生(shēng)命周期流程,實現版本化管理,每次叠代升級确保滿足最佳實踐。

技術先進
支持本地認證、AD域認證、Radius認證、指紋認證、微信認證、短信認證等,業内身份認證方式最齊全;
可設置用戶的系統登錄策略,包括限制登錄IP、登錄時間段、端口、賬号等,以确保可新用戶才能訪問其擁有權限的後台資(zī)源,實現可控運維;
支持對高危命令的告警和阻斷,有效控制運維行為中(zhōng)誤操作、高危操作帶來的風險;
帶内、帶外(wài)運維統一(yī)管理,業界唯一(yī)同時支持Avocent、Raritan、ATEN等主流KVM Over IP産品;

獨創的數據庫運維操作審計平台,覆蓋主流商(shāng)業數據庫企業應用和運維操作。

客戶收益


1. 實現核心數據資(zī)産、虛拟化設備、科研系統和數據、對業務支撐系統、業務交付系統、校園“一(yī)卡通”、内網核心網絡設備、主機設備、數據庫資(zī)産等在内的網絡中(zhōng)心資(zī)産,實現跨平台、跨操作系統、跨運維協議、跨設備類型的各種IT資(zī)源的帳号、認證、授權和審計的集中(zhōng)控制和管理。

2. 實現集中(zhōng)化的身份認證和訪問入口,實現集中(zhōng)訪問授權,基于集中(zhōng)管控安全策略的訪問控制和角色的授權管理,保障網絡中(zhōng)心各種業務交付系統提供7x24小(xiǎo)時不間斷的運維。

經典案例
  • 中(zhōng)國科技大(dà)學
  • 上海交通大(dà)學
  • 武漢大(dà)學
  • 華中(zhōng)科技大(dà)學
  • 中(zhōng)南(nán)财經政法大(dà)學
  • 西安電(diàn)子科技大(dà)學
  • 華中(zhōng)師範大(dà)學
  • 武漢理工(gōng)大(dà)學
  • 西南(nán)交通大(dà)學
  • 西安外(wài)國語大(dà)學
  • 北(běi)京工(gōng)業大(dà)學
  • 上海财經大(dà)學
  • 上海金融學院
  • 上海音樂學院
  • 中(zhōng)北(běi)大(dà)學
Copyright © 2019 All Rights Reserved Designed
杭州瑞禅網絡科技有限公司