远程与混合办公
员工在家、在差旅途中、在客户现场,需要访问内网业务系统。
现状问题
- 把内网整体开放给远程用户,等于把边界搬到了每个人的家里
- 一旦终端被入侵,攻击者拿到的是整个内网的可达性
- 个人设备与受管设备享受同等权限,事后无法区分
ztg 的做法
- 逐个应用授权,远程用户只看到自己被允许访问的系统
- 设备身份参与决策:非受管设备默认只能访问低敏感资源
- 会话与设备绑定,终端丢失可单独吊销而不影响他人
谁、用什么设备、在什么条件下、能对哪个资源做什么。下面五类场景的差别,在于这个问题的答案有多复杂——而不是问题本身变了。
员工在家、在差旅途中、在客户现场,需要访问内网业务系统。
供应商、外包团队、审计方需要临时访问特定系统。
运维与 DBA 需要访问生产环境、数据库与管理后台。
业务分布在多个云、自有 IDC 与 SaaS,接入方式各不相同。
需要对敏感数据的流转做限制,并留下可审计的证据。