`
nickxu
  • 浏览: 6973 次
  • 性别: Icon_minigender_1
  • 来自: 北京
最近访客 更多访客>>
文章分类
社区版块
存档分类
最新评论

移动公司4A项目建设之我见

阅读更多
作 者:启明星辰信息技术股份有限公司 电信事业部 李久洪

目前各个移动公司正在如火如荼地开展着4A项目的安全建设,参照的依据是移动集团关于4A建设的规范,而规范中很少提出具体的实现方案和相应的设备。所谓的4A就是集中统一的账号(Account)管理、授权 (Authorization)管理、认证(Authentication)管理和安全审计(Audit),缺一不可。在这里结合具体情况谈谈在移动省公司或地级市公司建设4A项目的一些想法,仅供参考。

  4A之账号管理

  移动集团的4A规范中提出主账号和从账号的概念,主账号即自然人使用的账号,目前主要是网络准入控制系统的账号。从账号即资源设备自身账号,主要是指自然人登录设备或应用系统时使用的账号。

  为此在4A平台中需要建立两个管理模块:主账号管理模块、从账号管理模块。

  4A之授权管理

  在“4A之账号管理”中进行主账号管理和从账号管理。而主账号和从账号之间需要通过资源设备进行关联。授权的目的就是使授权自然人可以登录那些设备,在相应的设备上使用从账号。因此形成“主账号-从账号-设备”三位一体的对应关系。

  目前移动系统中使用的账号情况极为复杂,因此提出“以人为本”的关系梳理。该梳理就是要搞清“谁—能访问什么设备—使用哪个(些)系统账号”的关系,同时为认证和授权提供相应的关联列表。

  4A之认证管理

  前面进行了授权管理,接下来要对账号的合法性进行相应的认证。4A的认证合法性应该主要完成三项内容:主账号是否合法、从账号是否合法、授权是否合法。见图1认证及授权模块 的框图。
   

图1 认证及授权模块的的框图

  认证及授权过程

  ●  在前期的安全建设中,已经在网络中做了安全域划分及网络安全准入系统的建设。用户进入网络访问业务系统时,网络准入系统需对自然人身份的合法性进行认证,主账号认证信息打包转发给4A平台,4A平台对主账号的合法性进行判断,合法则让网络准入控制设备放开控制策略。

  ●  主账号认证通过后,4A平台记录自然人、主账号、终端IP的对应关系,实现网络实名制记录。

  ●  用户使用从账号登录网络设备、服务器、应用系统时,资源设备将从账号信息打包后发送给4A平台进行认证。

  ●  4A平台对从账号和密码进行认证,不合法则向设备发送认证失败信息。

  ●  4A平台对从账号认证合法后,平台根据授权管理的列表对从账号、主账号、设备之间的对应关系进行检查,如果从账号在授权列表中,则向被登录的设备返回认证合法信息,自然人可以使用该从账号在该设备登录,反之则拒绝自然人使用该从账号在该设备登录。

  统一认证平台的建立

  不管是主账号认证还是从账号认证,都是在4A平台中进行的,统一的认证系统是进行4A平台建设的前提。因此在建设4A系统之前弃用本地认证的方式,改为第三方认证的模式。就目前移动的实际情况而言,第三方认证主要包括Raduis、LDAP、手机短信等方式,因此4A平台中提供了基于认证转发的认证模块 (认证中转站)。充分兼容目前移动公司采用的第三方认证。如图2所示。


  图2 基于认证转发的认证模块(认证中转站)

  ●  网络准入控制设备负责向4A平台进行自然人的主账号认证请求,平台接受到认证请求信息后,通过对应的主账号管理列表中指定的认证服务器进行认证转发。具体的账号合法性判断交给后台认证系统来完成。4A平台记录相应的用户信息,如主账号、终端IP等。

  ●  用户要登录设备时要输入从账号。设备向4A平台进行从账号认证请求,平台根据设备的IP地址进行第三方认证转发。从账号的合法性判断交由后台认证系统来完成。4A平台此时记录自然人终端IP、设备IP,从账号等信息。

  ●  根据两次记录的信息即可得出“终端IP、主账号(自然人)、设备IP、从账号”的对应关系。再根据这种对应关系去查找授权列表,如果该对应关系在授权列表中,4A平台则向设备返回从账号认证成功信息,用户可以登录设备进行操作,反之,4A平台则向设备返回认证失败信息,设备拒绝该登录。

  4A之安全审计

  安全审计主要是记录用户在设备上所有的操作行为,目前审计信息来源主要分为三类:

  ●  网络审计设备:对网络传输的数据包进行重组,通过协议解析的方式获取用户的操作信息;

  ●  堡垒跳转设备:用户要登录目标设备,必须先登录堡垒跳转设备,通过堡垒机再跳转到目标设备上进行操作。堡垒跳转设备则可记录用户所有的操作信息;

  ●  目标设备日志:大多数设备都支持日志记录方式保存用户的操作。

  原始审计信息统一被4A进行收集后需对主从账号进行关联从而关联到自然人,关联的具体方法如下:

  ●  当用户进行网络安全准入认证(主账号认证)时,4A平台会记录“终端IP+主账号”;

  ●  在主账号管理模块中已经手工录入“主账号+自然人”,因此可以关联成“终端IP+主账号+自然人”;

  ●  审计设备(天玥II或天玥IV)能够提供给4A平台的数据有“终端IP+从账号+设备IP+审计内容”;

  ●  通过相应的关联分析即可得出“终端IP、主账号(自然人)、设备IP、从账号、审计内容”的关联信息。

  结合移动集团的4A规范提出“时间、自然人、主账号、终端IP、目的IP、从账号、审计事件、审计级别、审计回访”九大审计要素,如图3所示。

 图3 4A规范提出的九大审计要素

  ●  时间:为了保证审计时间的准确性,网络中部署NTP服务器,全网设备与该NTP服务器进行同步。

  ●  自然人:用户的真实姓名,在账号管理中手工进行录入。

  ●  主账号:用户进行网络准入认证时使用的的账号,一般是一个自然人使用一个主账号,主账号可以进行第三方认证。

  ●  源IP:自然人使用的终端IP。

  ●  目的IP:自然人登录资源的IP。

  ●  从账号:资源上的系统账号。

  ●  审计事件:通过对原始审计信息进行分析处理后得到的审计结果。

  ●  审计级别:自动给审计事件定级,一般分为高、中、低三个级别。

  ●  会话回放:为了保证审计事件的完整性,形成一个完整的证据链条,对用户所有的输入和输出进行全部展现。
  • 大小: 17.2 KB
  • 大小: 20.3 KB
  • 大小: 7.1 KB
分享到:
评论

相关推荐

    中国移动业务支撑网4A安全技术规范 boss

    该规范涵盖了4A平台的建设目标、管理范围以及具体的技术要求等内容,旨在为移动业务支撑网提供一个安全可靠的技术框架。 #### 二、综述 ##### 2.1 背景和现状分析 随着信息技术的快速发展,网络安全问题日益突出...

    中国移动福建公司信息系统部4A系统一期工程.doc

    ### 中国移动福建公司信息系统部4A系统一期工程项目关键知识点 #### 一、项目背景与建设意义 - **建设背景**: - 当前电信市场竞争已从以通信网和市场为中心转向以客户为中心的服务质量竞争。 - 随着各省移动...

    中国移动业务支撑4A技术规范

    在中国移动的业务支撑体系中,4A技术规范扮演着至关重要的角色。4A代表了账号(Account)、认证(Authentication)、授权(Authorization)和审计(Auditing),是IT系统安全管理的核心组成部分,旨在确保服务的安全...

    TOGAF企业4A架构设计与项目群管理方案.pptx

    TOGAF企业4A架构设计与项目群管理方案 TOGAF企业4A架构设计与项目群管理方案是基于TOGAF方法(ADM)的一种架构设计和项目管理方法。该方法论旨在帮助企业设计和实施架构项目,以满足业务需求和实现业务目标。 一、...

    4A公司行业元宇宙项目投资分析报告.pptx

    【元宇宙】是近年来科技领域的热门话题,4A公司的行业元宇宙项目投资分析报告揭示了这一新领域的发展潜力和挑战。元宇宙是一个集成了虚拟现实(VR)、增强现实(AR)、云计算、区块链、人工智能(AI)等先进技术的...

    四川移动4A系统IE一键设置工具

    此工具用于移动社会渠道的ie浏览器一键设置

    14Y048.2 中国移动业务支撑网4A安全技术规范——帐号认证授权分册V3.5.0.docx

    中国移动通信集团公司发布的 QB-Y-048.2-2014 标准为移动客户项目开发提供了技术要求和规范,以下是该标准的详细知识点: 1. 范围 该标准规定了中国移动业务支撑网4A安全技术规范的帐号认证授权分册,涵盖了账号...

    中国移动业务支撑网4A安全技术规范V3.5.0

    中国移动业务支撑网4A安全技术规范V3.5.0

    移动4A设计

    移动4A 的专业论文 移动4A 的专业论文

    中国移动业务支撑网4A安全技术规范

    《中国移动业务支撑网4A安全技术规范》是中国移动在信息化建设中制定的一项重要安全标准,旨在确保业务支撑系统的稳定、安全、高效运行。这一规范主要围绕“认证”、“授权”、“访问控制”和“审计”这四个核心概念...

    4a平台技术架构

    管理体系上,则依赖于组织机构和规章制度的建设,这包括制定安全政策、安全策略、应急响应计划等,确保在面对安全威胁时有明确的应对措施。 在4A平台技术架构的实现过程中,IT支撑系统及其安全体系的设备组成是实现...

    4A(统一安全管理平台)解决方案.pdf

    4A(统一安全管理平台)是企业信息化建设中一个至关重要的组成部分,主要目标是解决日益复杂的IT环境下的身份认证、账号管理、权限分配和安全审计问题。这个概念源于四个英文单词的首字母:Authentication(认证)、...

    移动4A系统-880G2-G3、705G3-G4-G5,镜像文件打包金格签字一体化合集包CRM脚本

    镜像文件包括:HP 880G2 880G3 705G3 G4 G5 win7/win10自选安装方案。镜像有常见设置也可以自定义安装控件。OA CRM等测试脚本等。---文本有地址

    奥美4A广告中国移动动感地带品牌规范.pptx

    奥美4A广告中国移动动感地带品牌规范.pptx

    2月28日Tivoli讲师曹国胜四川移动4A案例分享

    我们聚焦的是IBM的Tivoli技术如何在四川移动公司的4A(Authentication、Authorization、Accounting、Audit,即认证、授权、计费和审计)系统建设中发挥作用。Tivoli是IBM提供的一套全面的企业级系统管理解决方案,...

    S7-200与DDM4A数显表通信2.zip西门子PLC编程实例程序源码下载

    S7-200与DDM4A数显表通信2.zip西门子PLC编程实例程序源码下载S7-200与DDM4A数显表通信2.zip西门子PLC编程实例程序源码下载S7-200与DDM4A数显表通信2.zip西门子PLC编程实例程序源码下载S7-200与DDM4A数显表通信2.zip...

    S7-200与DDM4A数显表通信1.zip西门子PLC编程实例程序源码下载

    S7-200与DDM4A数显表通信1.zip西门子PLC编程实例程序源码下载S7-200与DDM4A数显表通信1.zip西门子PLC编程实例程序源码下载S7-200与DDM4A数显表通信1.zip西门子PLC编程实例程序源码下载S7-200与DDM4A数显表通信1.zip...

    4A和堡垒机的关系与区别

    4A和堡垒机都是在IT安全领域中起到关键作用的工具,它们在保障网络安全和管理方面各有专长。4A,即账号(Account)、认证(Authentication)、授权(Authorization)和审计(Auditing),是一种身份和访问管理(IAM)框架,...

Global site tag (gtag.js) - Google Analytics