2023年度数字化转型灯塔案例巡展 | 中国节能环保集团有限公司

2023-08-12 10:05:04  来源:

摘要:2023年8月18-20日,由CIO时代主办,新基建创新研究院作为智库支持的“第九届中国行业互联网大会暨CIO班18周年年会”即将在北京举办,主题围绕“大模型时代的数字化转型”展开。年会召开在即,欢迎新老同学参与年会,共同见证年度盛会。在此次会议同期,将举办“数字化转型灯塔案例”评选活动,中国节能环保集团有限公司作为参选单位之一,将展示其优秀的数字化转型案例“构建零信任安全底座,赋能中国节能数字化转型”。
关键词: 数字化转型 灯塔案例 中国节能环保集团有限公司
图片

 

2023年8月18-20日,由CIO时代主办,新基建创新研究院作为智库支持的“第九届中国行业互联网大会暨CIO班18周年年会”即将在北京举办,主题围绕“大模型时代的数字化转型”展开。年会召开在即,欢迎新老同学参与年会,共同见证年度盛会。

 

 

在此次会议同期,将举办“数字化转型灯塔案例”评选活动,中国节能环保集团有限公司作为参选单位之一,将展示其优秀的数字化转型案例构建零信任安全底座,赋能中国节能数字化转型”。

 

参选单位

中国节能环保集团有限公司

 

公司简介

图片

 

中国节能环保集团有限公司(简称“中国节能”)是经国务院批准,由中国节能投资公司和中国新时代控股(集团)公司于2010年联合重组成立的中央企业。中国节能作为一家以节能减排、环境保护为主业的中央企业,中国节能自成立之初,即把“节约资源 保护环境”作为自己的宗旨,始终牢记初心使命,成立至今,为推动我国节能环保事业的起步、发展和壮大作出了重要贡献。目前,中国节能已拥有下属企业700余家,上市公司6家,业务分布在国内各省市及境外约110个国家和地区,形成了“3+3+1”的产业格局(专注节能与清洁供能、生态环保、生命健康三大主业,加快发展绿色建筑、绿色新材料、绿色工程服务三大业务,铸强战略支持能力),是我国节能环保领域规模大、专业全、业务覆盖面广、综合实力强的旗舰企业。

 

案例名称

 

构建零信任安全底座,
赋能中国节能数字化转型

 

 

案例简介

 

近年来,中国节能集团在信息化建设方面取得了较大成绩和进步,实现了组织架构多样性、用户类型多样性、应用系统多样性、业务流程多样性、数据类型多样性、安全设备多样性、办公终端多样性。随着数字化转型向纵深发展,数字资产安全成为企业生命线,中国节能顺势而动,着眼大局,利用零信任技术,稳步构建数字化安全防御能力。

 

案例特点

 

在网络安全形势日益严峻的当下,诸如删库、弱口令被攻击、越权访问、内部人员违规获取敏感数据、离职账号未收回盗取数据等安全事件层出不穷,在集团的IT应用中,每一个系统、每一个模块、每一个流程都会涉及不同的员工、合作伙伴和客户,任何人只要接入企业网络就可以访问到应用所在主机,容易被黑客攻击。用户一旦接入企业网络后,连接有效性与用户的实际网络行为没有任何关系,缺乏必要的用户行为风险检测和评估,缺乏用户身份的持续认证、动态授权机制;蜘蛛网般的API接口使得系统间的调用关系变得更加错综复杂,对暴露的API缺少有效管控等等

 

中国节能集团通过构建零信任安全底座,不仅完善了信息安全管理规范,节省了应对等保要求对应用的改造成本,提升内部员工的工作效率,改善内外部用户使用体验。项目建设的主要内容如下:

 

1、通过身份管理与访问控制,实现应用系统的访问入口整合,建立集中的认证管理机制,面向集团提供集中的融合认证管理服务。通过构建OneID身份标识,用户只需登录一次就能够访问权限范围内所有系统。通过身份治理和用户身份管理统一标准制定,实现身份管理标准化、规范化、精细化管理,规范集团新旧应用中各类用户身份建设,打通集团跨应用、跨部门、跨层级间的的身份壁垒,支撑从集团-下属单位多级身份管理业务的规范开展。
 
2、通过搭建用户大数据分析模型,建立了用户行为风险检测体系,构建风险识别检测、风险评估策略、风险触发处理、风险日志审计、用户画像等能力,系统能对用户使用IP范围、时间、地点、浏览器、操作系统、移动设备等进行策略限制,能有效应对暴力破解、多账号登录、缓慢攻击、撞库攻击、威胁IP登录等风险。
 
3、以身份为基础,保证设备和用户持续可信:身份是所有访问请求的基础,先认证、后连接、再访问,实现终端设备和终端用户双重身份验证,杜绝非法终端和非法用户的访问行为。
 
4、SDP技术构建零信任安全防护体系,保证业务安全访问:通过构建零信任安全防护体系,打破网络边界的束缚,重新定义应用访问边界。系统通过单包验证和单包授权机制,有效防止DDOS和非法报文攻击;默认隐藏所有端口,当用户访问应用系统时看到的都是虚拟IP,减少应用对外暴露端口实现应用隐身,减少了被探测、漏洞利用的可能性。提供透明代理和加密隧道两种传输方式,对同一终端设备,访问不同应用时可以采用不同的数据传输方式,以实现应用级数据安全传输。
 
5、持续风险检测和信任评估,实现动态自适应访问控制:对内网和外网访问都基于零信任安全理念,构建端到端信任链,对于用户的每一次访问进行实时检测和评估,并根据评估结果实时调整该用户信任等级;当信任等级下降时,对该用户的权限进行动态的调整,保障应用系统的安全。通过内置检查、诊断、分析和阻断能力,最大限度地降低危险用户和主动攻击者的风险,提供WAF&CC防护、应用熔断保护、智能IP封禁、IP黑白名单等全面威胁防护能力,保证资源的安全访问。
 
6、通过对API提供统一集中的鉴权、路由、流控、熔断、超时处理、协议转换、数据缓存、数据访问控制、监控分析、监控报警、审计日志等能力,让企业安全输出API能力,实现了集团API安全、稳定、统一、规范开放。

 

 

申请理由

 

零信任安全管理系统作为中国节能集团“应用登录的安全访问入口”、“用户访问各类应用的安全钥匙”、“数字空间身份安全的守护者”,能帮助中国节能集团构建端到端的零信任安全防护体系。系统以身份为基础,保证设备和用户持续可信;通构建加密传输通道,保证数据安全高效传输;通过细粒度访问权限和策略控制,保证资源安全访问;持续风险检测和信任评估,实现动态自适应访问控制。本项目基于零信任理念,为中国节能集团构建一个更加灵活的安全架构,无论用户身在何地、何时访问、访问什么资源,都能够非常灵活的受到保护。

 

 


第三十八届CIO班招生
国际CIO认证培训
首席数据官(CDO)认证培训
责编:zhanghy

免责声明:本网站(http://www.ciotimes.com/)内容主要来自原创、合作媒体供稿和第三方投稿,凡在本网站出现的信息,均仅供参考。本网站将尽力确保所提供信息的准确性及可靠性,但不保证有关资料的准确性及可靠性,读者在使用前请进一步核实,并对任何自主决定的行为负责。本网站对有关资料所引致的错误、不确或遗漏,概不负任何法律责任。
本网站刊载的所有内容(包括但不仅限文字、图片、LOGO、音频、视频、软件、程序等)版权归原作者所有。任何单位或个人认为本网站中的内容可能涉嫌侵犯其知识产权或存在不实内容时,请及时通知本站,予以删除。