999精品在线视频,手机成人午夜在线视频,久久不卡国产精品无码,中日无码在线观看,成人av手机在线观看,日韩精品亚洲一区中文字幕,亚洲av无码人妻,四虎国产在线观看 ?

SDP安全技術對4A安全管理能力補充探討

2021-11-07 19:12:15范楷
科技信息·學術版 2021年22期
關鍵詞:用戶能力系統

范楷

1 4A系統功能簡述

4A系統中文名稱為統一安全管理平臺。該解決方案是將賬號(Account)、認證(Authentication)、授權(Authorization)、審計(Audit)定義為網絡安全的四大組成部分。

企業單位使用的4A系統,建立了一個信息系統內的賬號的全生命周期管理體系,并且將用戶及運維人員使用的多種設備及資產也一并納入管理范圍,實現了以身份為中心的全面管控。

2 SDP對4A安全管理能力互補的探討

2.1 4A系統的安全管理能力。

賬號管理:4A 平臺提供統一集中的帳號管理,能夠實現被管理資源帳號的創建、刪除和同步等帳號等全生命周期管理。還可以實現子從賬號管理,管理員可建立主賬號到從賬號的對應關系,實現賬號分層管理。

認證管理:4A 平臺可以根據用戶應用的實際需要,為用戶提供不同強度的認證方式,不僅可以實現用戶認證的統一管理,并且能夠為用戶提供統一的認證門戶,實現企業信息資源訪問的SSO(單點登錄)對接。

授權管理:4A 平臺可以對用戶的資源訪問權限進行集中控制。管理員將業務系統資源賬號按需分配給用戶,實現對應用系統、主機及網絡設備賬號的最小權限分配原則。

審計管理:4A 平臺將用戶的所有的登錄訪問、操作信息及命令等日志集中記錄管理和分析,這樣可以對用戶行為進行監控,以便于事后的安全事故責任的認定,方便未來堵住安全漏洞。

2.2 SDP安全模型的優點

2.2.1 架構優點-控制面與數據面分離

用戶接入訪問時不再直接連接到應用服務器,而是首先從IH用戶訪問入口發送信息到安全控制中心去進行驗證。安全控制中心驗證用戶權限合法之后才對應開放IH和AH之間的連接通道,并由AH代理進行其后端的業務系統訪問。

2.2.2 場景優點-解決云化服務安全邊界模糊的問題

SDP的天然優勢是可以實現邊界移動到和應用系統容器的邊緣,進行貼近化的防護,這是傳統安全硬件系統無法企及的優勢點。在如今云計算,移動互聯網等技術大量應用的環境下,SDP軟件定義邊界將模糊的邊界從防火墻處直接推進到客戶端和應用端,真正實現了從端-端的安全防護。

2.2.3 技術優點1-SPA技術實現被訪問對象隱身

SDP使用了SPA(單包授權)機制進行安全防護,所有對外TCP端口全部關閉,僅保留指定UDP端口接收報文,只有合法的用戶發出的正確報文才能通過初步認證,并由安全控制中心根據約定規則和AH可行安全代理建立連接,進行后續訪問動作。

2.2.4 技術優點2-動態訪問管控評估

通過屬性來感知用戶的訪問上下文行為,并動態調整用戶信任級別。這些屬性可以包括用戶身份,終端類型,設備屬性,接入方式、位置、時間等。并啟用動態的防護策略,例如可以實現:當用戶訪問的屬性出現變化時,根據系統的評分規則,可讓用戶保留低敏系統的訪問,但要訪問高敏業務時需進行二次認證或者進行阻斷。

2.3 4A和SDP配合結合方式探討

4A系統和SDP系統,各自有著以上能力優點。但是,現在使用4A或系統的單位,如尚未開始實施基于零信任身份認證改造,常會停留在以下狀態:(1)靜態規則和部分單點登錄對接;(2)采用某些認證技術,實現設備合規性和登錄信息的單一驗證;(3)相對薄弱的網絡設施,身份有泄露風險。

技術能力更強一些的一些單位則會做某些安全策略升級。例如:采取混合身份和優化的訪問策略,限制了不合法用戶對數據、應用程序和網絡的訪問。設備入網需要進行注冊,或將網絡進行分割形成各個不同的功能域,在邊界做防護加強等。

可以看到技術能力較強的單位的升級改造理念,其實也是零信任的一種摸索方向。下面將SDP作為一個能力補充工具來做結合方式以及能力提升的探討。

2.3.1 端側做訪問代理進行結合的方式

4A系統一般會放置于內網環境,因此可以將SDP作為不區分內外網的統一訪問入口。從外網訪問時,用戶首先登錄訪問SDP平臺,并由SDP平臺接入4A系統,4A系統和SDP平臺做單點對接,可以從SDP平臺方便的進入4A平臺進行訪問,這種方式對于B/S形態的4A系統較為友好,同時也支持C/S形態的4A系統訪問。在不需要對原有4A系統進行太多改動的情況下,將4A系統的認證服務器嚴密的保護到SDP的防護之下。

2.3.2 和4A原有的端側軟件集成SDK改造的方式

對于有端的C/S形態的4A系統,SDP可以和原有4A端側進行SDK(軟件開發工具包)集成,將SDP平臺至于4A之前,在SDP完成認證之前拒絕從端側的任何對4A服務器及后面的業務系統的所有訪問請求。完成SDP請求,確認為合法用戶后,再根據其權限開放指定端口允許進行訪問4A系統。此改造方式對于終端用戶較為友好,特別是SDK集成時同時做了SSO的對接后,終端用戶的登錄感知幾乎和改造之前沒有變化,降低推廣成本。

2.3.3 SDP的應用級日志分析能力和4A原有集中審計能力結合

SDP系統本身具備收集其上掛載系統的訪問數據,并進行審計的能力,該數據主要來源于第7層應用層的數據,相比于其他的日志收集來說可進行更加細粒度以及不同維度的分析,例如可以得出用戶訪問熱度,賬號訪問登錄錯誤次數等分析結果。而4A系統本身則具有更加強大的日志分析能力和更多層級的數據來進行對比,因此SDP系統通過預設接口,將收集的應用層日志提供給4A系統,并由4A系統進行綜合分析,對系統安全審計也會形成能力補充。

3 總結與展望

我們看到,如果將SDP和4A系統做有機結合,可以在登錄防護,抗DooS攻擊,還有安全審計等方面形成能力互補。未來的4A可能不僅結合零信任理念和能力,還有會結合AI等新技術,將訪問用戶的管理做到更加細致和安全。

參考文獻:

[1]嚴彬元. 4A統一安全管控平臺深化應用探討. 行業與應用安全.2017.12

[2]秦益飛、張英濤、張曉東. 零信任落地路徑研究. 信息安全與通信保密.2021.01

[3]劉凡、鐘榮鋒. 4A 技術在企業信息安全方面的應用研究. 長江信息通信.2021.01

猜你喜歡
用戶能力系統
消防安全四個能力
Smartflower POP 一體式光伏系統
工業設計(2022年8期)2022-09-09 07:43:20
WJ-700無人機系統
ZC系列無人機遙感系統
北京測繪(2020年12期)2020-12-29 01:33:58
大興學習之風 提升履職能力
人大建設(2018年6期)2018-08-16 07:23:10
你的換位思考能力如何
連通與提升系統的最后一塊拼圖 Audiolab 傲立 M-DAC mini
關注用戶
商用汽車(2016年11期)2016-12-19 01:20:16
關注用戶
商用汽車(2016年6期)2016-06-29 09:18:54
關注用戶
商用汽車(2016年4期)2016-05-09 01:23:12
主站蜘蛛池模板: 国产精品精品视频| 一区二区三区毛片无码| 久久久噜噜噜久久中文字幕色伊伊| 性做久久久久久久免费看| 全部无卡免费的毛片在线看| 欧美成a人片在线观看| 国内精品视频区在线2021| 国产精品99一区不卡| 国产女同自拍视频| 亚洲欧洲日韩综合色天使| 精品人妻无码中字系列| 91视频青青草| 免费在线观看av| 2021亚洲精品不卡a| 国产精品久线在线观看| 亚洲人成高清| 国产视频 第一页| 91精品专区| 亚洲九九视频| 久久成人国产精品免费软件| 亚洲国产欧美目韩成人综合| 色婷婷电影网| 亚洲人网站| 中文纯内无码H| 国产成人91精品| 蜜臀AVWWW国产天堂| 一本大道无码日韩精品影视| 国产国模一区二区三区四区| 成人福利在线视频免费观看| 午夜毛片免费观看视频 | 亚洲成人在线免费观看| 青青青国产免费线在| 亚洲第一页在线观看| 国产免费久久精品99re丫丫一| 熟妇丰满人妻av无码区| 综合色区亚洲熟妇在线| 国产免费久久精品44| 日韩一区二区三免费高清| 99er精品视频| 日韩欧美视频第一区在线观看| 亚洲人人视频| 四虎综合网| 伊伊人成亚洲综合人网7777| 亚洲最大看欧美片网站地址| 亚洲欧美人成人让影院| 五月婷婷精品| 亚洲中文字幕23页在线| 成人一级免费视频| 国产黑丝视频在线观看| 丁香婷婷在线视频| 亚洲欧洲美色一区二区三区| 女同久久精品国产99国| 国产精品久久自在自线观看| 亚洲精品图区| 久久无码免费束人妻| 午夜国产在线观看| 一本久道久综合久久鬼色| 亚洲欧洲免费视频| 亚洲一区无码在线| 日韩无码一二三区| 亚洲色图在线观看| 国产主播福利在线观看| 日韩午夜片| 22sihu国产精品视频影视资讯| 天天综合网色中文字幕| 第一页亚洲| 香蕉国产精品视频| 国产精品久久久久鬼色| 99ri精品视频在线观看播放| 亚洲国产成熟视频在线多多| 国产美女在线免费观看| 久久99蜜桃精品久久久久小说| 在线播放真实国产乱子伦| 在线免费不卡视频| 午夜精品影院| 亚洲妓女综合网995久久| 日本AⅤ精品一区二区三区日| 又爽又大又黄a级毛片在线视频| 欧美a在线| av手机版在线播放| 欧洲精品视频在线观看| 人人91人人澡人人妻人人爽|