產(chǎn)品概述
隨著信息系統(tǒng)的日趨龐大與復(fù)雜,大量來自不同背景的運維人員,如內(nèi)部管理員、第三方的開發(fā)人員、設(shè)備廠商、安全服務(wù)人員、外包服務(wù)人員等都在不同階段參與到企業(yè)信息系統(tǒng)的建設(shè)與維護過程中,這些已經(jīng)取得一定訪問授權(quán)的運維用戶給企業(yè)的信息系統(tǒng)帶來了一系列的潛在安全風(fēng)險隱患,主要表現(xiàn)在
賬號密碼管理混亂,共用賬號現(xiàn)象普遍;
操作權(quán)限粗放控制,帶來數(shù)據(jù)訪問風(fēng)險;
缺乏操作鑒別能力,事故責(zé)任鑒定困難;
運維過程缺乏審計,難以滿足合規(guī)需求。
ASEC運維安全管理系統(tǒng)是新一代操作行為管理安全審計系統(tǒng),采用軟硬件一體化設(shè)計,通過B/S方式(https)進行管理,其主要功能為實現(xiàn)對運維人員操作服務(wù)器、網(wǎng)絡(luò)設(shè)備、數(shù)據(jù)庫過程的授權(quán)、監(jiān)控與審計,實現(xiàn)對IT運維“事前授權(quán)、事中監(jiān)控、事后審計”全面監(jiān)管,全面解決各種復(fù)雜環(huán)境下的運維安全問題,提升企業(yè)IT運維管理水平。
產(chǎn)品特色
全面監(jiān)管
For運維操作人員
登錄更方便:只需記一個運維賬號/無需自帶維護工具/自動提供管理對象/自動代填真實賬號;
操作更安全:誤操作提醒/危險操作提醒/最近登陸提醒。
For運維管理者
全面協(xié)議支持
支持主流字符、圖形化、數(shù)據(jù)庫標(biāo)準(zhǔn)訪問協(xié)議;支持主流數(shù)據(jù)庫協(xié)議的解碼審計;通過協(xié)議前置機進行協(xié)議擴展支持第三方應(yīng)用。
應(yīng)用效果
規(guī)范運維流程和技術(shù)操作行為
形成規(guī)范的運維授權(quán)管理流程,通過對運維操作內(nèi)容的記錄,提供指令級別的操作控制能力,通過技術(shù)手段有效規(guī)范運維人員的操作行為,降低內(nèi)部安全風(fēng)險;
落實IT運維內(nèi)控管理要求
為落實IT內(nèi)控管理要求提供技術(shù)實現(xiàn)與保障手段,操作規(guī)章制度不再是一紙空文;
提升企業(yè)管理效益
簡化運維人員操作過程,降低賬號、密碼管理難度,有效提升企業(yè)IT管理效益;
滿足合規(guī)要求,降低合規(guī)成本
自動分析運維人員關(guān)鍵操作過程,評估訪問風(fēng)險,并提供完整的合規(guī)審計報告,降低IT內(nèi)控審計工作量。
典型應(yīng)用
無需在服務(wù)器、網(wǎng)絡(luò)設(shè)備上安裝代理程序,不需要改變原有網(wǎng)絡(luò)架構(gòu),只需ASEC運維安全管理系統(tǒng)與被管目標(biāo)網(wǎng)絡(luò)可達(dá)即可,保證了業(yè)務(wù)系統(tǒng)原有的安全性和整體架構(gòu),不會影響業(yè)務(wù)系統(tǒng)的性能和穩(wěn)定。
如圖所示,ASEC運維安全管理系統(tǒng)在部署時只需要為其分配一個獨立IP地址即可,無需對網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)進行任何調(diào)整。一般而言,部署在服務(wù)器所在網(wǎng)段,同時允許運維人員訪問。
部署ASEC運維安全管理系統(tǒng)后,內(nèi)部服務(wù)器的維護端口只需開放給運維審計系統(tǒng),無需再讓運維人員直接訪問。對運維人員,只需開放ASEC運維安全管理系統(tǒng)的訪問端口,從而進一步加強內(nèi)部服務(wù)器的安全性。