背景与挑战
运营商企业的IT系统建设往往呈现"烟囱式"发展特征------不同业务域独立建设、独立运维,导致安全管控体系同样分散割裂。某省分公司在长期运营中形成了运维域和IT域两套独立的4A平台,分别服务于不同的业务场景和管理团队。
随着"云改数转"战略的推进和云网融合要求的提出,这种"双轨制"带来的问题日益突出。
认证体验割裂。 运维人员在进行故障处理时,常常需要在两套系统间切换登录,每次切换都面临重新认证的繁琐流程,严重影响了故障响应效率。
权限管理分散。 同一名员工在不同域中拥有各自独立的账号和权限体系,账号生命周期管理无法统一,员工离职后容易出现"这边销了那边还在"的权限残留。
审计追溯困难。 两套平台的日志相互独立,一次跨域的安全事件需要分别从两套系统中提取日志进行人工关联,溯源效率极低。
安全策略不统一。 两套平台的建设标准和技术架构各不相同,导致安全策略无法统一配置和下发,安全运营的整体性和协同性严重不足。
更深层的问题是,随着电信企业的数智化转型和业务趋向开放化和多元化,电信企业全面打破云网安全传统壁垒,将4A管控能力向技术融合、管理融合、运营融合、业务融合方面演进,实现安全管控一体化供给、一体化运营、一体化服务。原有的两套平台已无法满足这一趋势。
解决方案
保旺达提出了"统一规划、统一建设、统一运维、统一管理"的融合4A平台建设思路。方案以微服务和多租户模式并融合服务编排能力来打造可弹性扩展技术架构,核心目标是将两套独立的平台重构为一套统一的身份安全底座。
统一身份源。 构建统一的身份数据模型,将运维域和IT域的用户身份信息整合到同一个数据源中,实现"一人一账号、全域通用"。员工入职时在统一平台开通一个账号,即可同时获得运维域和IT域的访问权限;离职时一键冻结,所有系统的权限同步回收。
统一认证入口。 部署单点登录网关,对接运维域和IT域的全部业务系统与网元设备。运维人员一次登录后,即可在授权范围内无障碍访问所有资源,无需反复认证。平台集成动态口令、指纹识别、人脸识别等多因子认证技术,为用户访问提供多维度的安全防护。
统一权限模型。 建立基于角色的统一权限管理体系,将运维域和IT域的权限资源纳入同一套授权框架。权限分配不再区分"这是运维域的权限还是IT域的权限",而是根据用户的岗位角色和业务需求统一赋予。平台能够根据用户角色、部门、业务需求等因素精准分配访问权限,确保用户只能在授权范围内访问资源,有效防止权限滥用和数据泄露。
统一审计平台。 将两套平台的审计日志汇聚到统一的审计数据湖中,实现跨域操作行为的全链路追溯。平台日均处理百万级操作日志,支持多维度检索与关联分析。平台通过数据整合与关联、异常检测和风险评估、多重模型应用、智能化辅助,满足风险评估及审计的场景化需求,提升风险评估及审计的有效性、准确性和便捷性。
零信任架构与动态信任评估。 平台基于零信任架构持续监测终端、网络及用户行为风险,结合动态信任评估引擎实现自适应安全管控。利用机器学习与AI算法,构建资产风险评估模型及综合信任评估模型,通过持续信任与风险的比较,确定当前可信任度,精准输出控制策略,实现对访问操作的持续防护。单平台最大支持亿级账号管理,可应对百万级并发的认证请求,适配运营商、金融等高负载行业场景。
开放性架构与生态融合。 融合4A平台具备开放性特点,支持第三方应用服务的快速接入,并通过能力编排提供给不同业务部门使用,同时还支持将自有能力进行服务输出,供其他系统调用。平台提供跨中台的安全业务编排能力,从能力中台获取相关的标准化安全组件进行编排、组装、调度,为不同的业务部门输出不同的安全管控场景。
建设成果
融合4A平台上线后,该省分公司在身份安全管理方面实现了显著提升。
认证效率大幅提升。 运维人员不再需要在多套系统间反复登录,单点登录使认证耗时大幅缩短。资源加载耗时从13秒降至3秒,单点登录成功率达99.99%。在电信企业的实践中,"一次认证、全域通行"使登录效率提升了60%。
权限管理精细化。 统一的权限模型使权限分配更加精准可控。平台支持基于角色和场景的动态授权,用户仅获得完成任务所需的最小权限。权限变更可在5分钟内完成全网同步,彻底消除了"这边销了那边还在"的权限残留问题。
审计能力跨越式增强。 统一的审计平台实现了跨域操作行为的全链路追溯。非法访问拦截率提升至99.6%,有效防御了自动化暴力破解攻击。平台为某电信运营商梳理了96个涉敏数据库,助力其顺利通过等保2.0三级认证。甘肃联通则通过4A平台的金库管理模式,实现了对高风险操作的双人复核与管控。
商用密码应用与自主可控。 某电信融合4A系统商用密码应用建设方案入选工信部、国家密码局联合组织开展的"工业和信息化领域商用密码典型应用方案"。该方案采用安全、可信、自主可控的商用密码技术,对敏感数据和重要数据进行加密保护,大幅提升了通信系统的安全性。平台与麒麟软件等厂商完成全栈适配,支持国产终端、操作系统及数据库,保障自主可控。
行业认可与持续拓展。 保旺达融合4A平台在2024年"网络安全优秀创新成果大赛"中斩获创新产品优胜奖。平台成功中标中国电信集团总部新4A项目,并在中国电信8省、中国移动3省落地。
推广价值
该案例验证了融合4A平台在运营商复杂异构环境下的可行性和有效性。平台以"弹性扩展"为核心,适配运营商复杂的异构系统环境。保旺达深耕电信运营商领域多年,成功助力中国电信多个省分公司完成4A平台重构与云网安全融合。其身份认证与访问管理平台连续入选CCIA《网络安全专用产品指南》,并通过ISO27001、CMMI 5级等资质认证。
这一实践路径为运营商行业在云网融合背景下的身份安全管理提供了可复制的参考范式