產(chǎn)品概述
隨著信息系統(tǒng)的日趨龐大與復(fù)雜,大量來自不同背景的運(yùn)維人員,如內(nèi)部管理員、第三方的開發(fā)人員、設(shè)備廠商、安全服務(wù)人員、外包服務(wù)人員等都在不同階段參與到企業(yè)信息系統(tǒng)的建設(shè)與維護(hù)過程中,這些已經(jīng)取得一定訪問授權(quán)的運(yùn)維用戶給企業(yè)的信息系統(tǒng)帶來了一系列的潛在安全風(fēng)險(xiǎn)隱患,主要表現(xiàn)在
賬號密碼管理混亂,共用賬號現(xiàn)象普遍;
操作權(quán)限粗放控制,帶來數(shù)據(jù)訪問風(fēng)險(xiǎn);
缺乏操作鑒別能力,事故責(zé)任鑒定困難;
運(yùn)維過程缺乏審計(jì),難以滿足合規(guī)需求。
ASEC運(yùn)維安全管理系統(tǒng)是新一代操作行為管理安全審計(jì)系統(tǒng),采用軟硬件一體化設(shè)計(jì),通過B/S方式(https)進(jìn)行管理,其主要功能為實(shí)現(xiàn)對運(yùn)維人員操作服務(wù)器、網(wǎng)絡(luò)設(shè)備、數(shù)據(jù)庫過程的授權(quán)、監(jiān)控與審計(jì),實(shí)現(xiàn)對IT運(yùn)維“事前授權(quán)、事中監(jiān)控、事后審計(jì)”全面監(jiān)管,全面解決各種復(fù)雜環(huán)境下的運(yùn)維安全問題,提升企業(yè)IT運(yùn)維管理水平。
產(chǎn)品特色
全面監(jiān)管
For運(yùn)維操作人員
登錄更方便:只需記一個(gè)運(yùn)維賬號/無需自帶維護(hù)工具/自動提供管理對象/自動代填真實(shí)賬號;
操作更安全:誤操作提醒/危險(xiǎn)操作提醒/最近登陸提醒。
For運(yùn)維管理者
全面協(xié)議支持
支持主流字符、圖形化、數(shù)據(jù)庫標(biāo)準(zhǔn)訪問協(xié)議;支持主流數(shù)據(jù)庫協(xié)議的解碼審計(jì);通過協(xié)議前置機(jī)進(jìn)行協(xié)議擴(kuò)展支持第三方應(yīng)用。
應(yīng)用效果
規(guī)范運(yùn)維流程和技術(shù)操作行為
形成規(guī)范的運(yùn)維授權(quán)管理流程,通過對運(yùn)維操作內(nèi)容的記錄,提供指令級別的操作控制能力,通過技術(shù)手段有效規(guī)范運(yùn)維人員的操作行為,降低內(nèi)部安全風(fēng)險(xiǎn);
落實(shí)IT運(yùn)維內(nèi)控管理要求
為落實(shí)IT內(nèi)控管理要求提供技術(shù)實(shí)現(xiàn)與保障手段,操作規(guī)章制度不再是一紙空文;
提升企業(yè)管理效益
簡化運(yùn)維人員操作過程,降低賬號、密碼管理難度,有效提升企業(yè)IT管理效益;
滿足合規(guī)要求,降低合規(guī)成本
自動分析運(yùn)維人員關(guān)鍵操作過程,評估訪問風(fēng)險(xiǎn),并提供完整的合規(guī)審計(jì)報(bào)告,降低IT內(nèi)控審計(jì)工作量。
典型應(yīng)用
無需在服務(wù)器、網(wǎng)絡(luò)設(shè)備上安裝代理程序,不需要改變原有網(wǎng)絡(luò)架構(gòu),只需ASEC運(yùn)維安全管理系統(tǒng)與被管目標(biāo)網(wǎng)絡(luò)可達(dá)即可,保證了業(yè)務(wù)系統(tǒng)原有的安全性和整體架構(gòu),不會影響業(yè)務(wù)系統(tǒng)的性能和穩(wěn)定。
如圖所示,ASEC運(yùn)維安全管理系統(tǒng)在部署時(shí)只需要為其分配一個(gè)獨(dú)立IP地址即可,無需對網(wǎng)絡(luò)拓?fù)浣Y(jié)構(gòu)進(jìn)行任何調(diào)整。一般而言,部署在服務(wù)器所在網(wǎng)段,同時(shí)允許運(yùn)維人員訪問。
部署ASEC運(yùn)維安全管理系統(tǒng)后,內(nèi)部服務(wù)器的維護(hù)端口只需開放給運(yùn)維審計(jì)系統(tǒng),無需再讓運(yùn)維人員直接訪問。對運(yùn)維人員,只需開放ASEC運(yùn)維安全管理系統(tǒng)的訪問端口,從而進(jìn)一步加強(qiáng)內(nèi)部服務(wù)器的安全性。