案例精述丨Fortinet SASE 护航跨国公司中国区网络安全升级

news2024/11/28 13:34:38

在全球数字化转型大潮下,跨国公司的机构、设施、人员等全球分布式特性,不但带来了广域网建设的网络复杂性,也带来了更加严峻的安全挑战。某全球知名跨国公司,在中国区进行网络安全升级改造的过程中,采用国内某IDC运营商与 Fortinet 的联合解决方案。

Fortinet SASE 方案的优异兼容性和集成能力,不但实现了该跨国公司零信任网络架构的平滑升级,使其中国区能够无缝融入其全球网络安全统一体系架构中,也为某IDC运营商快速构建起了快速交付、便捷管理和自动运维的 SASE 服务平台,在更好的服务该跨国公司的同时,也为未来服务更多的企业打下了基础。

背景及建设概况

某跨国公司从事各种电器生产销售等活动,中国及东北亚地区是其重要的业务组成部分,业务营收几乎占据其全球总业务量的1/4。在全球云化、数字化、服务化的大潮之下,该公司IT、网络、安全等基础设施全面升级,在OA、ERP等核心业务应用系统云化的基础上全面走向服务型安全托管体系时代。

该公司在美国等地区已经完成了基于云端代理的 SASE 解决方案落地,并将广域网等关键基础设施全面升级至 SD-WAN 架构,实现了网络建设、维护和运营的便利性,以及安全能力等的显著提升。作为该公司的业务重点区域,中国区亟待快速跟上全球网络安全等建设的步伐。

由于历史原因,该公司中国区前期建设的部分网络和安全基础设施仍然能够发挥云端、分支机构等场景的作用,但存在失去供应商维保的现状。因此,对于该公司中国区来说,在尽可能利用已有的网络、安全以及其他IT基础设施的前提下,实现资源利旧的同时,完成网络安全架构等的平滑演进是最佳选择。

从地理分布上来看,该公司中国区主要有南北两大业务区域。目前,在云化、数字化的进程中,中国区已经实现了多种业务系统的云化,多可用区与本地数据中心等形式共存,同时,为了充分发挥本地计算的时效性实现了一些数据处理和计算的边缘节点下沉。而在机构和人员方面,中国区正在形成总部办公、分支机构办公、移动办公、远程办公等多种形式混合的办公模式。

转型升级的主要挑战

因此,该公司中国区的网络和安全建设面临着复杂的挑战。一方面是云上和云下的融合形成了混合业务体系,同时,多可用区的部署让业务和应用变得无处不在,再加上混合办公模式的常态化,使得攻击平面无限扩大。边缘无处不在,威胁也无所不在。

新挑战之下,中国区网络和安全虽然也在持续建设,云端和分支机构都做了部分投入,但在这种新的模式和挑战之下这些方案仍然力不从心。

1

首先是安全接入访问,当前中国区无法实现对所有接入用户的统一安全管控,分布式架构下业务应用以及员工办公都面临着巨大的安全风险,如何让无处不在的访问者和多点部署的被访问业务应用都能安全掌控?

2

第二是云网互联,云端和本地数据中心的多点业务应用部署架构下,如何让云端网络快速安全的与云下网络进行互联?相应的如何使各个分支结构、移动办公、远程办公用户与云端和数据中心快速安全互联?

3

第三是零信任安全架构的落地,中国区非常认可零信任理念是解决其当前挑战的关键,但如何对多点分布的业务系统和无处不在的终端进行统一管控,建立可落地的零信任体系,以及如何有效执行零信任的基本原则?

4

第四是运维难题,分支机构与总部规模和资源相差很大,如何在没有足够人力、物力支持的情况下,保证分支机构的网络和安全水平,如何降低各个分支基础设施建设成本,降低日常运维复杂性?如何降低各个不同防护之间的知识化的复杂性?

Fortinet解决方案一览

在充分考虑该企业中国区网络安全建设挑战与需求的基础上,Fortinet 与某IDC运营商集合各自的优势构建了Managed SASE解决方案。由某IDC运营商提供底层的计算资源和网络/互联资源,由Fortinet提供技术资源和功能资源。通过各方面的集中整合可以帮助客户建立一套由自己管理或者运维服务代管的安全访问服务边缘。

如下就是一个真实客户整体云端Managed SASE的架构图。

该客户通过某IDC运营商公有云平台建立两个区域的接入中心,分别负责接入华北和华南的分支结构,通过Fortinet的SD-WAN解决方案可以帮助客户快速互联分支与云端,分支与数据中心,云端与数据中心。

该接入中心还支持直接的终端接入(通过部署终端Agent的形式),以方便终端客户在开放、自由工作环境中快速互联。为了防护攻击面,终端Agent自动识别自身环境,当终端不在实体办公室时,自动接入中心,进行无缝的安全防护。

同时终端Agent不仅仅只是监控环境,还会进行自身状态检测,比如是否安装基线程序(EPP、EDR),是否执行GPO策略、是否符合基线终端版本等等信息。通过这些监控终端的状态就可以有效的了解感知终端安全,识别终端是否符合安全基线。而且这些状态都是实时监控的,一旦发现终端没有符合基线安全,将直接阻断该终端的业务访问,提高整体环境对安全的敏感度。

该环境还在本地部署Fortinet的FortiGuard情报库,将最新的情报快速的分发到所有监控组件,实现整体已知威胁安全防护一致性。针对未知威胁,云端接入中心部署Sandbox功能组件,通过该组件可以针对未知文件和URL进行模拟运行分析并检查相关风险,将未知转化为已知风险。基于客户每天超大量的文件检测需要,Sandbox组件可与NDR有效集成,在保持高检测率的前提下极大地提升文件的检测效率,提供业界最全的未知威胁检测能力。

整体服务都是某IDC运营商提供整体运营和维护,客户只需要提供需求,具体底层的配置和调试均有某IDC运营商进行,大大减少客户自己的运维压力和知识储备压力。同时由于使用SD-WAN技术用互联网资源部分替代专线资源,也大大减少客户后期的成本压力。

客户价值与方案成果

该方案在某IDC运营商提供的可靠的基础设施之上,搭建在客户自己可用域中,客户对系统具有绝对的控制权。这样满足了系统可控、可审计并合规合法的合规要求。

同时,整体服务提供一致的策略体系架构,无需多点配置。整体接入对业务应用设备和用户身份进行多重验证。持续对终端状态进行检查,自动的动态调整终端访问性和安全敏感度。终端自动建立访问Tunnel,访问者在企业内部和企业外部访问行为完全一致。

该服务全面提升了企业访问安全性监控,通过某IDC运营商提供全托管服务,解决客户运维问题,通过Fortinet与某IDC运营商共同运营的Managed SASE,可以有效解决客户面临的实际困难和各种风险。

方案具有良好的集成能力以及便捷的接入部署能力,以及自动化的运营和处理能力。这使得该企业能够最快最便捷的获得安全方案的升级,同时对于该IDC运营商来说,这种解决方案使其具备了先进的安全服务能力,未来即便有更多的客户,提出更多样的安全和网络需求,其都能够通过该方案便捷的使用管理和运营能力,进行快速的安全功能的配置调试、上线交付,在加速最终客户获得网络安全能力的同时,也大大的提升该平台运营商的服务质量以及自身的安全运营成本、运维成本、时间成本。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/626690.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

阿里巴巴序列模型梳理

SIM:基于搜索的用户终身行为序列建模 论文:《Search-based User Interest Modeling with Lifelong Sequential Behavior Data for Click-Through Rate Prediction》 下载地址:https://arxiv.org/abs/2006.05639 1、用户行为序列建模回顾 1…

JDK8-1-Lambda表达式(3)-函数式接口

JDK8-1-Lambda表达式(3)-函数式接口 有且仅有一个抽象方法的接口称为函数式接口,上文 中 java.util.function.Predicate 接口就是一个函数式接口,Java 8中引入的函数式接口定义在 java.util.function 包下 java.util.function.P…

【PWN · ret2text 格式化字符串漏洞 | NX | Canary | PIE】[深育杯 2021]find_flag

这一题最终的攻击手段可以是简单的ret2text(后门函数给出),然而保护全开则确实让人汗颜。。。 更重要的是!docker的程序偏移和本地不一样!!NSSCTF题目有问题!! 目录 前言 一、题目…

openEuler22+GreatSQL+dbops玩转MGR

芬达,《芬达的数据库学习笔记》公众号作者,开源爱好者,擅长 MySQL、ansible。 背景 openEuler 是什么 openEuler22.03 LTS 是 openEuler 社区于 2022 年 3 月发布的开源操作系统(从系统版本的命名不难发现吧)。openE…

apktool for mac

安装步骤 1、Apktool下载 安装apktool Apktool下载 macOS: Download Mac wrapper script (Right click, Save Link As apktool)Download apktool-2 (find newest here)Rename downloaded jar to apktool.jarMove both files (apktool.jar & apktool) to /usr/local/bin …

sqoop系列:sqoop(离线数据同步)开发案例

目录 Apache Hadoop生态-目录汇总-持续更新 1:Mysql(RDBMS)与Hive/HDFS数据传输 1.1:列出MySQL数据有哪些数据库: 1.2:根据mysql表结构创建hive表 1.3: RDBMS导入到hdfs (1)条件导入 (2&…

cisp证书含金量如何网络安全渗透测试工程师主要工作是什么?前景如何?

sp,国家注册信息安全专业工作员,由中国信息安全测评中心认证,作为我国目前网络安全认证之一!cisp属于国家测评中心授予,目前遭到企业认可。 CISP在大部分网络安全行业变成了应聘求职的必考的证书。在信息安全行业&…

CentOS 7安装 Postgres

零、前置条件 系统CentOS 7,并已联网,已安装gcc或者g编译器,GNU make版本3.80或以上,系统有至少一个除root之外的普通用户user gcc安装-参考链接查看make命令的版本——make --version更新make版本-参考链接postgresql的使用一般…

年薪百万的高性能计算工程师很难学吗?听OpenBLAS创始人怎么说 ..

想要成为一名高性能计算工程师,入门并掌握相关基础并不困难。 关键在于兴趣和自驱力,因为这是一个偏向底层开发的领域,需要扎实的C和C编程基础。 另外,数学能力也很重要,因为算法开发涉及一些基础的数学知识。对于大部…

【支付平台】java springboot 通过ip获取所在地城市信息

如果只是想知道如何通过ip获取所在地城市信息,可直接看第三步. 如果搭建自己的支付平台,异地支付限制是必不可少的一环.因为市面上一些非法份子,会使用我们平台生成的付款码进行欺诈行为.这也是我们必须杜绝的一种现象.因此限制异地支付就是其中一种手段. 在上一篇文章【三方支…

Golang context 实现原理与源码解读

0 context入门介绍 context是Golang应用开发常用的并发控制技术,主要在异步场景中用于实现并发协调以及对 goroutine 的生命周期控制,它与WaitGroup最大的不同点是context对于派生goroutine有更强的控制力,它可以控制多级的goroutine。 con…

【Android】WMS(一)Window的类型和标志

Window、WindowManager、WMS区别 Window: Window 是 Android 中的一个视图容器,代表整个屏幕或 Activity 的一部分。每个 Window 都有自己的 Surface 对象,Surface 对象具有绘制和渲染功能,可以显示 View 和其他元素。在 Android…

Vue 的基础知识 - 判断, 循环, 事件, 通信

目录 1. 了解 Vue 七大常用属性 2. 文本插值 2.1 v-bind 绑定元素 3. 判断 4. 循环 5. 事件 6. 双向绑定 7. 自定义组件 8. Axios 异步通信 8.1 什么是Axios 8.2 为什么要使用 Axios 8.3 Axios 的简单应用 8.4 Vue 的生命周期 1. 了解 Vue 七大常用属性 1. el 属性…

Qt扫盲-Bar柱状图理论

Bar柱状图理论 一、QAbstractBarSeries1. 常用设置2. 管理 BarSet 二、QBarSerie 和 QHorizontalBarSeries1. 垂直柱状图2. 水平柱状图 二、QPercentBarSeries 和 QHorizontalPercentBarSeries1. 垂直比例图2. 水平比例图 三、QStackedBarSeries 和 QHorizontalStackedBarSerie…

忠诚之源:如何获得铁粉?

文章目录 一、铁粉二、如何吸引和留住铁粉的想法2.1 了解你的目标铁粉2.2 提供有价值的内容2.3 建立良好的关系2.4 持续优化和创新 三、具体可采用的一些方法3.1 提供优质内容3.2 社交媒体互动3.3 创建独特的品牌形象3.4 提供特殊待遇和奖励3.5 参与社区和活动3.6 持续互动和更…

如何把视频语音转换成文字,分享给大家几个免费的方法!

在日常工作和学习中,有时需要将视频中的语音转录为文字,以便整理成文稿或进行其他用途。手动打字效率低下且耗时费力,那么如何快速将语音转换为文字呢?下面介绍几种简单高效的方法,其中之一是使用记灵在线工具。 方法…

PHP的流程控制语句

一.流程控制语句 1.if语句 PHP的if语句格式如下 if(表达式) 语句; 如果表达式的值为真,那么久顺序执行语句;否则,就会跳过该条语句,再往下执行。如果要执行的语句不指一条则用{},{}被称为语句组,格式如…

Immer编写简洁的更新state逻辑

react官网推荐库use-immer:https://www.npmjs.com/package/use-immer 引入:import { useImmer } from "use-immer"; 优点: 简化代码: 只需要关注需要变动的部分,而 immer 本身将在后台处理其余部分。学习成本和替换代…

双碳目标下DNDC模型建模方法及在土壤碳储量、温室气体排放、农田减排、土地变化、气候变化中的实践应用

查看原文>>>双碳目标下DNDC模型建模方法及在土壤碳储量、温室气体排放、农田减排、土地变化、气候变化中的实践应用 目录 第一讲、DNDC模型介绍 第二讲、DNDC初步操作 第三讲、遥感和GIS基础 第四讲、DNDC气象数据 第五讲、DNDC土地数据 第六讲、DNDC土壤数据 …

【C语言】算法学习·Dijkstra算法详解

目录 Dijkstra算法设计 Dijkstra算法简介 Dijkstra算法的基本思想 Dijkstra贪心策略 完美图解 伪代码详解 完整代码 算法解析及优化拓展 ​使用优先队列的完整代码 Dijkstra算法设计 Dijkstra算法简介 Dijkstra算法是解决**单源最短路径**问题的**贪心算法** …