CSA案例集 | 天融信某省公安大数据智能化安全建设采购项目

VSole2022-01-25 11:14:21

一、方案背景

某省公安厅大数据安全整体解决方案,以“一切资源化、资源目录化、目录全局化、全局标准化”为设计理念,以“分层解耦,异构兼容”为设计思路,以“安全、合规、可信”为实现目标,提升科学实用的体系化安全防护能力,规范化安全管理能力,综合化安全运维能力,实现全网安全态势敏锐感知,安全威胁快速检测与处置确保大数据全程可知可控,可管可查,变静态为动态,变被动为主动,为某省公安厅公安大数据智能化建设保驾护航。

二、方案概述和应用场景

本案以数据安全为中心,以安全基础设施为支撑,以安全大数据智能分析为抓手,从“云、数据、应用、网、边界、端”六维构建纵深,实现统一安全管理,构建“安全、可信、合规”的大数据智能化安全立体纵深防御体系,形成科学实用的规范化安全管理能力、体系化安全防护能力、综合化安全运维能力,变静态为动态,变被动为主动,为公安大数据智能化建设提供坚实保障。本次重点建设跨域安全访问与数据交换平台。

本案紧密结合新一代公安信息网网络架构设计和大数据、云平台、智能应用设计开展大数据智能化工程安全体系设计,确保框架先进性;运用国际通用安全架构指导大数据智能化安全体系设计,确保理念先行;深入结合可信技术、大数据技术开展大数据智能化安全系统设计。

图1 总体架构图

本案建设以满足“安全、可信、合规”总体建设目标为前提,提出了“统一规划、统一标准、急用先行、分步实施”的总体原则,采用如下核心组件进行建设。

1.审计中心

审计中心具有超强的审计洞察和可扩展性,可支持各类信息(日志信息、威胁信息等)的处理与分析,通过采集关键节点服务日志信息,以大数据技术驱动过程行为数据分析,采用机器学习方法进行安全分析,能够检测高级、隐藏和内部威胁的行为分析技术,不需要使用签名或规则。且在杀伤链上能关联数据,进行有针对性的发现。

2.审批中心

审批中心负责审批工作的信息化、流程化和规范化,实现任务的上传下达、工作督办监督体系、规范数据查询和侦控手段审批流程。审批中心提供业务流程同步,实现接入系统信息管理、权限同步,可通过短信发送申请信息或审批信息,还能实现与安全代理、认证、权限、审计及应用系统的联动。

3.安全管理中心

安全管理中心基于大数据基础架构平台开发,使用ETL组件进行数据预处理,根据行业数据治理标准规范和行业规范安全数据治理需求,实现数据治理功能,能够提供对各种采集数据进行数据解析、标准化、丰富化、归一化、过滤、补全、清洗等处理,保障数据的完整性、可用性,支持通过编写配置文件实现非编程方式的日志数据解析。

4.可信接入代理

可信接入代理支持可信接入、访问控制、NAT、应用层检测、流量监控、日志记录、告警等功能,主要用于为不可信任的外网用户提供可信接入,为内网资源提供可信任安全屏障。可信接入代理在为用户提供可信接入时,可轻松适应某些资源具有大量的IP地址信息,且IP地址不固定的应用场景。

5.可信API代理

可信API代理通过流量控制、攻击防御、传输加密等多种API相关安全防护技术,为业务提供API接口的统一代理、访问认证、数据加密、安全防护、应用审计等能力,对API进行全生命周期的权限管理,全面解决企业API接口服务面临的安全问题。

6.可信代理控制服务

可信代理控制服务可针对业务应用及API服务的访问控制需求,采用了用户认证授权、身份权限管理、风险感知、UEBA等多项技术,集中解决应用访问场景的安全问题等。同时,可信代理控制服务也是零信任体系安全解决方案中的重要组成部分,联动各个平台的控制中心。

7.数据安全交换系统

数据安全交换系统具体包括前后置、单向光闸三部分。前置代理系统是双网信息交换中面向低安全级别网络的信息采集及推送系统,前置代理系统的作用主要是以各种形式采集外网中需要传输到内网的数据,通过安全处理及分流,传输到内部网络。

三、优势特点和应用价值

根据公安大数据“一切资源化、资源目录化、目录全局化、全局标准化”的原则,通过本案的建设,做到全网安全态势敏锐感知,安全威胁快速检测与处置,确保大数据全程可知、可控、可管、可查,为公安大数据智能化建设提供严密安全保障。

1.方案价值

1)符合新一代公安信息网标准规范要求

通过“新一代公安信息网项目”成功落地,项目实践证明产品完全满足公安部相关标准规范要求。

2)以安全管理中心为中枢构建全局化安全防护服务体系

通过为公安客户构建事前主动防御、事中持续检测与响应、事后迅速恢复的全局化安全防护体系。

3)建立起行业建设标准

通过本案的实施,树立起新一代公网网的建设标准,打造一个中心(即安全管理中心)、两大体系(即零信任体系和安全防护体系)的安全支撑能力。

2.方案优势

1)高性能无瓶颈

本案重点对核心产品(可信API代理)和数据交换通道的性能重点做了优化设计。

由于可信API代理负责对业务应用API接口的访问控制,承载较多的业务并发访问压力,极容易成为整个安全访问平台的瓶颈。通过在可信API代理设备前部署负载均衡,通过轮询、随机等多负载均衡算法将业务访问压力均衡分摊到两台可信API代理设备上,并可在不影响正常业务情况下灵活扩展多台可信API代理设备。

数据交换通道性能设计最大通道带宽可达20Gbps,单个文件可支持30G大小进行无丢包交换。

2)国产化适配

本案涉及的国产硬件适配能力,充分保护用户已有建设投资,最大化保护IT投资成本。

3)各产品互兼容性高

本案的产品和方案均以构建强大的扩容能力、广泛的产品技术兼容性为设计原则,不仅新产品建设完美兼容,还与原有业务系统、身份认证充分融合,发挥利旧原则,建设好新一代公安网。

四、经验总结

本项目基于公安大数据相关规范对公安应用业务的流程再造与优化,改造过程中势必会对当前业务造成一定的影响,为了尽量减少规避影响范围,建议从业务稳定性、安全性等角度综合考虑:

项目实施期间,如何保证原业务的稳定运行。为了解决这个问题,需要提前做好前期准备,包括原业务系统的备份、安排在非业务办理时间进行业务部署割接;在业务割接过程前设计好应急保证措施,当遇到无法排除的故障时应该及时回退到部署前状态。

新部署的安全访问平台增加了可信接入代理、可信API代理等多个验证功能执行点,如何保障部署后业务访问体验不受影响。通过对新安全访问平台的访问流程进行梳理后发现新通道的瓶颈在可信API代理网关系统上本案选用了业界最高性能的专用硬件平台,将可信API代理的性能提高至40G 左右,同时在两台可信API代理网关之前部署了负载均衡系统来保证该平台的稳定性及连续性。

本项目中设计了多类安全产品的部署联调,如何能够保证在规定时间内完成本工作内容。本项目中设计的核心产品包括可信接入代理、可信API代理和可信代理控制服务,为了保证系统的快速联调部署,通过三大核心部件的快速部署,确保实施周期。

五、其他

通过建设本案,实现了统一的身份认证管理的精细化、动态化的授权能力。这部分需求的目的是解决人或者接入设备的身份安全,确保所有接入人员和设备的身份是安全可信的。由于大数据中心的数据涉及大量的国家安全、社会安全、个人隐私等敏感信息,所以对权限的要求非常严格,必须采用能够根据数据的敏感程度和重要程度进行细粒度的授权,并结合人员的行为分析和访问的环境状态动态授权,在不影响业务效率的前提下,确保数据访问权限最小化原则,避免因为权限不当导致的数据泄露。该省公安厅通过建设省级大数据智能化平台建设,树立起新一代公网网的建设标准。

大数据天融信
本作品采用《CC 协议》,转载必须注明作者和本文链接
天融信以法律法规为指导依据,以数据安全管理平台为核心,以数据安全治理咨询服务为辅助,推出全面合规、集中统一、高效智能的数据资产梳理方案。天融信基于多年数据安全治理咨询服务的成功经验,积淀了覆盖政府、金融、运营商等多个行业的知识库,协助客户快速制定符合企业管理需求的数据安全管理标准。天融信数据安全管理平台能力不仅在多个行业项目中得到了充分验证,还接连获得了权威机构的推荐与认可。
方案基于2+1硬件架构,安全设备各司其职,通过光闸确保网间隔离,前后置机发挥高性能服务器的优势,同时集成身份认证、防病毒、抗DDoS、内容检查等安全防护模块进行数据过滤,确保监狱各网络区域之间的安全隔离,高效、实时地完成数据交换业务。
天融信SOAR解决方案以数据中台为底层支撑平台,以SOAR为核心技术手段,打破安全资源之间的孤岛格局,进行整体安全策略自动化编排,统一向业务系统提供联动服务。
党的二十大以来,“国家安全”的地位在国家治理现代化中得到进一步彰显。天融信数据脱敏系统可以通过对风险来源的精准判断,轻松解决多重威胁,实现企业基础数据的安全防护。天融信数据脱敏系统可以确保敏感数据在外发前按照要求进行脱敏处理,同时支持自定义算法,以便满足特殊脱敏需求。此趋势也和天融信多年来的数据安全防护体系建设道路相通。
天融信发布《2023年网络空间安全漏洞态势分析研究报告》
医保法制建设正在不断加快、数据安全合规要求不断明确。那医保行业的数据安全建设应该如何入手呢?
近期,由浙江省委网络安全和信息化委员会办公室组织的“2022年浙江省数字化改革网络安全优秀案例”评选结果正式揭晓,天融信科技集团参与联合研发的“浙江省能源集团有限公司-大型能源企业基于数据中台的态势感知平台建设”案例脱颖而出,成功入选2022年浙江省数字化改革网络安全十大优秀案例。
12月16日,2021网络安全创新发展高峰论坛在北京成功举行。论坛旨在围绕数据安全、关键信息基础设施保护、零信任等方面的议题,搭建对话、沟通和合作平台,探讨技术发展趋势,解读政策法规,为保障我国关键信息基础设施、重要网络和数据安全贡献力量。天融信科技集团数据安全咨询专家钟诚在圆桌对话环节围绕“两法一条例”颁布对数字经济的影响,与参会嘉宾展开讨论。
对此,CSA大中华区2022发布了《云原生安全技术规范》和《云应用安全技术规范》,并根据规范要求,与公安三所合作分别推出了云原生安全可信认证和云应用安全可信认证。在CSA大中华区去年发布的数字安全框架和即将发布的《全球数字安全报告》中,将原生安全作为安全的免疫系统,从源头上解决安全问题。
本案以数据安全为中心,以安全基础设施为支撑,以安全数据智能分析为抓手,从“云、数据、应用、网、边界、端”六维构建纵深,实现统一安全管理,构建“安全、可信、合规”的数据智能化安全立体纵深防御体系。
VSole
网络安全专家