success cases
遵循国家IT安全指导及紧密跟随行业技术发展
运营商行业零信任落地:三类典型场景的统一安全接入建设浏览数:3

运营商行业零信任落地:三类典型场景的统一安全接入建设

运营商内部系统分为办公、生产与运维三类,接入途径与用户角色复杂,暴露面大、终端不可控、权限管理困难。项目以零信任架构重构接入与权限体系,在多个数据中心统一安全接入、终端统一接入与运维系统权限治理等场景落地。

一、项目背景

网络安全形势日益严峻,作为基础电信业务经营单位的电信运营商面临着越来越大的压力。运营商依靠传统的访问控制、接入控制等系统构建了网络安全基础接入防护能力,但面对日益复杂的网络安全挑战,传统的解决方案已无法解决运营商面临的接入与防护挑战,如何保障业务安全也成了运营商长期思考的问题。

多家大型运营商其内部系统类型可大致分为办公类系统(如OA、邮件等)、生产类系统(如业务受理、CRM等)和运维类系统(如工单系统、网元运维管理等)三大类;在系统的访问接入上,分为互联网接入和DCN网接入两种途径;访问用户涵盖内部办公人员、网管运维人员、坐席、第三方驻场人员等多种角色;访问终端涉及多种终端类型和操作系统。各种不同角色的用户、不同访问途径、不同的业务系统、不同类型的终端交织下,安全接入与防护成为运营商安全建设的主要难题:

二、面临的问题与挑战

终端安全问题突出

如前文所述,用户终端通过互联网接入访问内部系统时,面向的用户角色复杂,涉及业务系统同样复杂多样,加之终端本身安全状态不可控,极易成为攻击对象,进而威胁内部网络。

访问权限管理困难

用户角色多样,数据中心逐渐增多、多云多数据中心接入成为常态,如何在多角色、多云多数据中心环境下实现统一的权限管理成为运营商信息化建设的又一挑战。

随着高级威胁不断加剧,权限管理必须要融入到业务的动态访问过程中,即能够对异常访问行为实现自动化、精细化的动态权限控制,以应对非法接入访问的风险,解决账号共享问题带来的数据安全隐患,实现对弱口令的有效检测与处置。

综上,摆在运营商面前的最大问题是如何保障业务安全接入与防护。

三、方案设计与实施

系统暴露面大

一方面通过互联网接入的业务较多,存在被恶意扫描、漏洞试探攻击、弱密码爆破等入侵风险。

另一方面通过运营商DCN网为接入途径的应用系统包含大量内部敏感数据(B域、O域、M域等),直接暴露在所有内网甚至外网用户面前,增大了攻击面与数据暴露面,一旦遭到攻击后果将难以估量。

零信任架构为何受到运营商行业的青睐?

此时,以 “从不信任、总是验证” 为理念的零信任受到了运营商的关注。

聚焦到运营商行业中来看,部署零信任架构可以实现泛终端统一安全接入防护体系的建立,通过SDP(软件定义边界)方式实现“云改数转”后PC、移动端等统一安全接入需求,同时大幅缩减系统暴露面、助力纵深防御与数据安全,补足安全建设短板,实现对灰度流量的处置能力,满足重要时期网络安全保障需求。

同时,零信任架构更符合运营商多云同时接入的需求,满足云化趋势,实现多云环境下大并发用户的就近接入。

从三大典型案例看运营商行业如何落地零信任

某省级运营商终端统一安全接入建设

某省级运营商在信息化建设中投入上线了数百个办公及业务系统,并在移动端构建了以门户APP为主,集成众多业务APP的移动办公平台,日常承载上万员工的日常办公和运维业务,业务暴露风险、终端安全风险成为主要威胁。

为有效收缩业务暴露面,该运营商采用零信任访问控制系统解决方案,通过基于零信任的全终端安全沙箱技术为移动终端和传统PC终端构建统一的终端安全能力,隐藏业务暴露面,实现全省3W多终端的统一安全接入,满足攻防演练/重保期间的安全保障,对访问行为有效溯源,定位攻击行为。

某省级运营商运维系统权限安全建设

某省级运营商涵盖网管系统、办公系统、业务后台管理系统等200个网络及应用运维系统,6000余名运维人员,有大量的业务系统需要通过内网和外网访问,权限管理成为最大问题。

为实现用户访问的权限最小化管理,该运营商采用零信任访问控制系统方案,将运维系统隐藏在零信任网关之后,对接现网4A系统,实现访问流量的身份化,结合终端环境和访问行为实现访问权限的动态访问控制。

零信任整体架构图

四、建设成效

某运营商集团多数据中心统一安全接入建设

某运营商集团,基于全国各省 B 域系统的业务上与集约化建设需求,增加了大量安全访问需求,因此需要对访问人员进行统一安全管控。

针对具体问题,该运营商集团采用零信任访问控制系统解决方案,通过在多云环境分布式部署零信任访问控制系统,对B域系统进行安全发布,有效收缩系统暴露面,实现用户的统一安全接入管控,同时以弹性扩容机制打破资源瓶颈实现高并发、解决多数据中心跨域部署的统一安全管控问题,全面提升系统访问安全性,最终为集团数万人提供满足1.5万并发接入的安全防护。

五、东方华展的交付与服务

东方华展在该项目中承担整体规划、实施交付与后续运维支持工作,按以下阶段推进:

阶段主要内容
需求调研与现状评估现场勘查业务系统、机房与网络现状,梳理承载对象、性能基线、合规要求与业务窗口,形成现状评估与建设目标。
方案设计与选型验证结合现状与目标输出整体架构设计,明确资源规划、网络规划、容灾规划与安全设计,并对关键环节做验证与试点。
部署实施与业务迁移按业务优先级分批实施,制定迁移与回退方案,在业务窗口内完成割接,迁移过程全程可控、可回退。
安全加固与合规配合按等级保护与行业合规要求完成安全策略配置与加固,配合用户完成测评与整改。
运维托管与持续优化提供日常巡检、健康度评估与故障响应;上线后结合运行数据持续做容量与性能优化。
文档交付与知识转移交付拓扑、配置、操作与应急预案等文档,并对用户运维人员开展培训与知识转移。

六、关于东方华展

北京东方华展经贸有限公司成立于 2007 年,是一家 IT 综合解决方案服务商,定位「您身边的 IT 专家」,业务覆盖咨询规划、产品集成、实施交付、运维外包、数据安全五大领域,长期服务金融、政府、交通、能源、航空航天等行业客户。

咨询与服务热线:010-52850389 · 13911411199|邮箱 hc@dfhz.com|地址:北京市昌平区昌崔路 198 号红石座 1 号楼

服务热线:

010-52850389

地址:北京市昌平区昌崔路198号红石座1号楼905
邮箱:hc@dfhz.com


京ICP备13014451号-2