东华工程科技股份有限公司(简称“东华科技”)位于安徽合肥,隶属中国国务院国资委直属中国化学工程集团有限公司,是一家全球领先的工程设计、咨询和项目管理企业。
其业务场景复杂且涉及多个行业和地域,组织架构庞大,数据流动频繁,数字化安全防护难。
利用派拉软件以“身份优先”的一体化零信任解决方案,东华科技建立了一套可信网关,管理企业内所有网络接口;一套动态准入入口,管理所有访问请求;一套身份管理体系,管理所有访问身份......
最终实现身份实名,端口/资源隐藏,API管控、访问授权的全链路安全防护。
01
组织结构庞杂、数智化发展,带来安全管理新难题
业务场景的复杂与多行业和覆盖全球地域的运营、组织架构庞大、业务系统的广泛性和高度敏感性,使得东华科技的安全管控变得尤为重要且充满挑战。
尤其是近几年大力拓展业务和数智化转型建设,更是进一步带来了访问控制和身份管理的复杂性。具体安全挑战表现如下:
1
外网办公问题
a. 内网系统不开放,外网无法访问,远程办公需求凸显期间,消耗大量人力、物力等成本。
b. 全球化运营管理,服务持续对外暴露,复杂多样的互联网环境对内网安全造成重大威胁。
2
应用账号管理使用问题
a. 应用系统独自管理、账号分散,多数据源多身份,应用账号规则不一致,多套账号密码,体验不佳。
b. 弱密码、僵尸账号等风险账号密码普遍存在,账号生命周期人工手动管理,存在时效问题及处理风险。
c. 审计困难,无法统计一个员工有哪些应用账号权限,是否合理,无法满足管理层需要实时反馈和管理的需求。
3
应用接口管理问题
a. 对外提供的服务接口众多、变更频繁、部署久远,接口管理困难。缺乏统一接口规范、策略、监控预警机制等,带来诸多安全风险、流量洪峰风险等。
b. 应用接口日志存在格式不统一、记录不完善等问题,无法提供完整全链路的接口操作日志,安全审计难。
02
打通全域身份治理,零信任重构网络安全防御
为此,派拉软件为东华科技设计了集多种先进技术于一体的零信任安全解决方案,重点围绕业务端口隐藏、API管控、身份管理和权限动态调整等核心问题,打造一个以身份为核心的一体化零信任安全防护体系。
1
重构网络安全防御模型
借助派拉软件SDP网关,东华科技隐藏了企业所有业务端口,重构了新的网络安全边界——身份,防止攻击者通过遍历式端口扫描发现并利用开放端口,有效减少系统暴露面,显著提升网络防御能力。
同时,通过派拉软件API管控平台全面梳理企业所有API资产,并实施严格的访问控制。每一个API调用都必须经过可信API代理的细粒度校验,确保身份和权限的合规性,防止恶意API调用和数据泄露。
2
建设集团全域身份中台
利用派拉软件IAM系统替换东华科技现有的活动目录(AD),将企业主数据的身份统一管理,建立集团全域身份中台,不仅提供了强大的身份验证功能,还通过可信运维代理对第三方平台账号进行身份开通、审计和管理。
此外,IAM系统内置弱口令字典库,对内部主数据进行弱口令检测,清除密码风险。最后,结合分析及溯源审计管理,完成全渠道、全链路可视化身份访问控制管理。
3
权限自适应动态调整与认证
基于派拉软件SDP的权限授权引擎与IAM系统的结合,东华科技构建了动态统一的权限管理机制。
所有访问权限都通过IAM进行统一认证和授权,结合UEBA(用户与实体行为分析)和风险评估模型,实时调整权限配置。
针对API调用类访问请求,通过可信API代理进行细粒度身份和权限校验,有效防范未经授权的API调用,确保业务系统安全。
4
全方位安全监控与渗透防护
可信API代理对通过API进行的脚本上传操作实施了统一监控与处置,确保恶意文件上传路径可控。
同时,可信API代理和MSG(消息安全网关)对横向渗透进行检测与防护,有效防止恶意攻击者通过横向移动访问目标系统。
针对企业重要业务系统,派拉软件进一步加强了访问路径和认证强度的授权管理,防止恶意途径访问敏感系统。
03
数字化效率与安全提升背后,是零信任赋能的超强防御线
项目建设至今,成效显著:
1
业务提升:数字化业务效率提升65%
a. 上万身份账号实现了统一认证及管理,提高员工办公用网效率;
b. 破除数据孤岛,打通重点业务系统间的数据交互,并完成单点登录、多因素认证、细粒度访问权限,优化员工访问体验,节省IT部门人力投入;
c. 构建以“身份”为抓手的分析溯源审计体系,解决安全事件“WHO”的问题。
2
安全迭代:安全事件发生率下降39%
a. 基于攻击面管理思路,最小化风险暴露,最大化提升安全防护精准度;
b. 依托管理制度自上而下健全身份数据安全访问,形成以制度为抓手的身份安全管理体系;
c. 基于IAM身份风险感知引擎,强化风险检测及感知能力,更好应对网络安全攻击。