端、管、云一体化原生安全架构 告别外挂式防护!
面对数字化转型浪潮,企业网络安全风险日益凸显。数据泄露、黑客勒索等事件频发,合规要求加速推进。尽管企业纷纷部署了防病毒、身份认证、文件加密、入侵防护、流量监控等多种安全系统,但分散且孤立的架构非但没有有效抵御风险,反而加重了管理负担,阻碍了安全协同,使得安全效果大打折扣。
具体表现在不仅存在业务暴露风险(如业务直接暴露互联网或通过企微、VPN等代理发布没有收敛暴露面等)和数据泄密风险(如网络明文传输中间人劫持、明文存储文件转发泄密等),甚至可能因架构和外挂式技术实现影响业务效率和高可用性,进而影响用户体验。
各行各业不断攀升的数据泄密和被勒索事件已说明,以漏洞和资产为防御核心的传统防入侵安全方案已无法有效应对当前网络安全形势。
一、当前企业要如何做好业务安全规划?
从业务安全规划的方向来看,企业首先要做好业务底线风险管控,保障业务安全稳定运行,同时要支撑和助力业务发展,确保投入回报率良好。企业不能追求绝对安全,而应着力解决业务安全的攻防不平衡、安全和效率矛盾这两个核心问题。
针对攻防不平衡问题,企业首先要认清安全对抗的本质是权限控制与权限突破。如何通过容错式权限设计避免业务漏洞被利用,是企业需要考虑的核心问题。企业应从传统的漏洞监测、修复的巨大工作量中解脱出来,通过收敛暴露面的思路,将业务系统的漏洞隐藏在专用安全网关之后。同时,通过构建护城河(如软件安装、白名单管理)等方式,避免被社工钓鱼手段植入含恶意代码的软件,从而防止其“打洞”进入系统。

针对安全和效率矛盾问题,企业应采用原生安全的方式,即采用内建而非外挂的方式。内建通常通过集成方式,使安全能力与业务应用深度融合。其好处主要有以下几点:
首先,内建安全能力即时就绪,无需安装,只需简单配置即可发挥作用。其次,内建的安全性更好,外挂需要部署代理来实现信息收集和管理控制,而这些代理(如VPN网关代理、企业微信代理等)通常因安全能力有限,容易成为被攻击的目标。一旦代理被破坏,安全防护能力也会受损,而内建安全一般与业务充分融合,会采用单包敲门等方式隐藏代理和业务暴露面,使黑客难以利用业务的暴露面和代理存在的漏洞。再次,内建的安全防护能够与业务深度融合,用户体验良好,特别是在弱网环境下,业务不会出现频繁闪断的情况。此外,原生安全采用主动而非被动的方式,基于业务自身的脆弱性提供针对性服务,能够有效抵御已知和未知的安全风险。同时,原生安全采用整合而非孤立的方式,其独立性更强,自成体系。
二、如何建设原生安全防护体系?
通过对大客户需求的深入洞察与安全实践积累,联软科技发现,原生安全涉及企业终端、网络通信、业务应用、企业数据、用户身份、个人隐私等全方位保护。

▲联软科技原生安全体系整体架构
如上图所示,通过联软科技端、管、云一整套落地实践安全架构,可有效解决企业防入侵、防泄密、员工隐私保护等问题,达到提升安全、提升效果、降低成本的建设效果。整体方案包含端、管、云三位一体安全保护,具体如下:
端:客户端,基于多种安全沙箱技术,通过原生安全的方式,在个人终端中隔离出安全工作空间,作为数据在终端层面的安全边界,实现企业数据保护、员工隐私安全保护与个人异常行为管控。同时利用客户端本地可信代理、加密等技术实现终端通讯安全以及授权策略执行点前移,更加先进、全面地保障端侧整体安全;
管:综合网关,集成多种网关能力于一体,包括:应用安全网关、API 安全网关、Web安全网关、入侵检测与防御、身份安全网关。基于单包敲门的零信任网络访问(ZTNA)能力,实现核心业务和网关的隐身,对访问主体的身份和行为进行持续性安全评估和动态授权,并实现安全加密传输、流控与审计;
云:服务端,覆盖应用管理、设备管理、数据管理、身份管理以及安全事件编排等能力,实现策略统一配置、统一下发、统一分析、实时监控和可视化展现。
三、原生安全关键技术要点?
安全工作空间
基于多种沙箱技术并通过原生安全的方式,在用户的终端设备上创建与个人环境完全隔离的安全工作空间,实现企业应用的安全访问和数据加密,有效构筑网络安全的第一道防线。安全工作空间采取了一系列创新的数据安全措施,如落地加密、安全阅读和编辑、混合型水印技术、剪贴板访问控制以及严格的外发限制和安全审计,全面保障企业关键应用和数据的安全性,防止任何形式的数据泄露风险,同时提供微虚拟机技术解决信创终端数据安全隔离的问题。
零信任综合安全网关
▶All in One :为满足C/S、APP、H5、业务对业务等不同场景暴露面的需要,零信任综合安全网关综合集成各种网关能力,仅需部署一套网关,即可扩展多种网关能力,包括:应用安全网关、API 安全网关、Web 安全网关、入侵攻击检测防护、IAM 身份网关等。
▶应用安全网关:采用双向可信代理架构,通过改进的应用层安全隧道(APN)技术,在网络切换、弱网环境下访问业务应用,可以实现跟互联网应用(如:微信)一样的无等待效果,解决传统传输方案重连耗时长、稳定性差等用户体验性问题。

▶API 安全网关:作为后端服务接口的聚合点,统一管理所有API,提供安全验证、路由转发、流量控制等功能。API 安全网关剥离业务无关的逻辑,让业务团队专注于核心逻辑,提高迭代效率,促进跨部门和系统的业务交互与流程整合,助力企业构建高效、标准化的业务管理体系。
▶Web 安全网关:轻量级 Web 业务安全防护方案,基于 ZTNA 架构实现 Web 应用隐身,确保远程访问、移动办公及数据传输的安全,无需复杂配置和调试即可迅速集成到现有网络架构中。
▶入侵攻击检测防护:为业务提供一站式全面安全防护,检测防护 SQL 注入、XSS、恶意漏洞扫描、密码暴力破解、CC 攻击、DDOS攻击等。提供机器学习、自动对抗规则,有效识别恶意流量,保障业务安全和数据安全。
▶IAM 身份网关:实现员工账号全生命周期身份管理、统一认证与单点登录、多因素认证、动态权限管理、员工账号全生命周期身份管理、全网零信任。
态势感知&风险管控
▶平台安全运营态势:通过态势感知大屏及安全报表中心实现设备、用户、应用等平台运营数据的全局可视,保障安全态势的实时监测及安全建设成果的直观可视化呈现。
▶业务请求交易分析:追踪应用交易调用链,进行多维智能分析,包括性能、问题、影响用户范围等,打破数据孤岛,有效降低平均修复时间、提升运维效率、改善用户体验,助力企业实现基于大数据技术精细智能化运营能力。
▶安全事件编排:提供安全事件策略,可对用户访问的环境、行为等源数据配置安全事件和处理预案并进行编排,做到风险预警、实时处置,实现事前智能风险防范。
▶可视化身份大屏:低代码方式自定义可视化身份大屏,直观展示应用访问态势、用户态势、认证态势、安全态势,针对可能存在风险的用户行为进行持续监控与可视化显示,如:连续多次登录失败、短时间频繁登录、异地登录、非工作时间登录等。
强大的兼容性与可靠性
▶框架适配:系统已与各类业务应用开发框架适配,拥有大量的实践积累经验和技术创新能力。
▶适应各种网络部署:具备两地三中心、多地多中心的高可用部署能力,并在众多大型客户中成功落地,平台具备灵活的横向扩展能力,保障数字化业务系统网络传输可用、高效、稳定。
▶业务连续性保障:集群化高可用部署,并具备强大的应急逃生机制,面对突发的安全事件能及时启动应急预案,第一时间恢复平台的正常运行,更好地保障业务连续性。
四、通过原生安全建设带来哪些业务价值?
提升业务安全能力
- 降本增效:作为数字化安全中间件、原子化安全能力中台,简化企业的安全开发及业务管理流程,提升应用的安全性、降低安全建设和维护成本降低生产成本,提高企业的整体安全运营效率。
- 风险可视:企业能够更清晰地识别和管理潜在风险,确保业务运行的稳定性和安全性。
- 风险可控:内置安全事件编排引擎,管理员可自主编排安全风险处置流程,包括触发条件、执行动作等,发生安全风险后系统能够自动进行安全决策。
- 用户体验优化:解决传统 VPN 隧道弱网环境不稳定以及容易被黑客利用等问题,增强了员工使用体验和业务原生安全。
显著提升投入产出比(ROI)
- 节约 IT 运维成本:通过减少对正版软件的依赖、简化设备及应用的管理流程,有效降低IT运维成本。
- 节约开发与安全成本:通过整合应用开发、推广、维护和更新全流程,同时使得应用系统满足安全测试和等级保护测评,大幅度降低应用开发和安全改造成本。
- 减少硬件和网络资源成本:通过减少对专用平板设备配发以及对 VPDN 线路的依赖,降低企业在硬件和网络资源上的资金投入。
数字化业务赋能
- 拓展业务市场:提供强大的原生安全防护能力、合规性支持和安全扩展能力,能够助力企业业务持续对外拓展,迅速响应市场变化,与合作伙伴建立更加紧密的联系,抓住业务增长的新机遇。
- 提升企业竞争力:深度赋能企业业务,以数据为驱动力,帮助企业洞察市场趋势,实现防入侵、防泄密、保护员工及用户个人隐私,在激烈的市场竞争中保持领先地位。
五、原生安全最佳实践及落地案例?
原生安全方案目前已成功在金融、运营商、制造等行业落地,下面以某银行为例:原生安全方案目前已成功在某银行总行落地,项目规模覆盖 30+国内分行、50+海外分行、10000+营业网点、30万+个人设备、15万+配发设备以及 3万+智慧屏,已累计近200个应用集成数字化安全基座能力,包括移动柜台、智能柜台、移动展业等业务,承载了某银行大量的对内对外业务。数字化安全基座平台保障级别高达A4级,年可用性要求达到 99.9%,仅次于行内金融交易业务。该方案为某银行开发人员提供标准安全开发框架和技术规范,平均每个应用节省 20% 的安全研发成本,节省上千万的安全研发与管理成本。
主要业务场景:

相关文章:
端、管、云一体化原生安全架构 告别外挂式防护!
面对数字化转型浪潮,企业网络安全风险日益凸显。数据泄露、黑客勒索等事件频发,合规要求加速推进。尽管企业纷纷部署了防病毒、身份认证、文件加密、入侵防护、流量监控等多种安全系统,但分散且孤立的架构非但没有有效抵御风险,反…...
BI面向模型开发和面向报表开发,有什么区别?
在数字化时代,商业智能(BI)已成为企业决策不可或缺的工具。BI项目实施时,通常有两种开发模式:面向模型开发和面向报表开发。虽然两者都旨在通过数据驱动决策,但在开发逻辑、目标价值和技术路径上存在显著差…...
进程控制(上)【Linux操作系统】
进程控制 写时拷贝 本质是一种减少深拷贝的方法 Linux中有很多拷贝的场景都用得上写时拷贝,下面以创建子进程时的写时拷贝为例: 子进程被创建的时候: 会继承父进程的mm_struct和页表 所以子进程刚刚继承时,父子进程的代码和数据…...
5G网络下客户端数据业务掉线频繁
上层应用的日志和界面在待机状态下(即没有做通话等业务操作),会频繁提示“离线”。 主要先看有没有丢网,UL BLER有没有问题。确认没有问题。看到业务信道释放后也可以成功重新建链。所以以为这个只是终端业务进入dormant态的提示…...
【Docker项目实战】使用Docker部署Gitblit服务器
【Docker项目实战】使用Docker部署Gitblit服务器 一、Gitblit介绍1.1 Gitblit 介绍1.2 主要特点 二、本次实践规划2.1 本地环境规划2.2 本次实践介绍 三、本地环境检查3.1 检查Docker服务状态3.2 检查Docker版本3.3 检查docker compose 版本 四、下载Gitblit镜像五、部署Gitbli…...
Vitis: 使用自定义IP时 Makefile错误 导致编译报错
参考文章: 【小梅哥FPGA】 Vitis开发中自定义IP的Makefile路径问题解决方案 Vitis IDE自定义IP Makefile错误(arm-xilinx-eabi-gcc.exe: error: *.c: Invalid argument)解决方法 Vitis 使用自定义IP时: Makefile 文件里的语句是需要修改的,…...
helm的go模板语法学习
1、helm chart 1.0、什么是helm? 介绍:就是个包管理器。理解为java的maven、linux的yum就好。 安装方法也可参见官网: https://helm.sh/docs/intro/install 通过前面的演示我们知道,有了helm之后应用的安装、升级、查看、停止都…...
AI 语音公司 ElevenLabs 进军亚太市场设立东京子公司;EverTutor Live :语音交互 AI 教育平台丨日报
开发者朋友们大家好: 这里是 「RTE 开发者日报」 ,每天和大家一起看新闻、聊八卦。我们的社区编辑团队会整理分享 RTE(Real-Time Engagement) 领域内「有话题的 技术 」、「有亮点的 产品 」、「有思考的 文章 」、「有态度的 观…...
STM32启动流程详解
STM32启动流程详解 本文档详细介绍STM32微控制器从上电到main函数执行的完整启动流程。 1. 上电与复位过程 当STM32芯片上电或复位时,硬件会执行以下步骤: 上电复位(POR)/低电平复位(PDR): 芯片接通电源或NRST引脚置低时触发初始PC值设置: 程序计数器…...
Langchain + Gemini API调用基本操作
本文参考Langchain中ChatGoogleGenerativeAI的官方文档,在本地的jupyter notebook中运行。 关于API的细节在官方文档最开头给出: 我们在使用时,可以选择model"gemini-2.0-flash-001"或者生成图片的ChatGoogleGenerativeAI(model“…...
利用 Python 和 AI 技术创作独特的图像艺术作品
1. 项目目标 生成艺术作品:利用 AI 模型(如 Stable Diffusion)生成具有艺术风格的图像。自定义风格:通过文本提示(prompt)控制图像的艺术风格(如赛博朋克、印象派、超现实主义等)。…...
Matlab绘图(三)——设置图例的位置
❤️1. 使用 Location 参数设置图例位置 h_legend legend({系列 A, 系列 B, 系列 C}, ...FontName, Arial, ... % 指定字体名称FontSize, 10, ... % 指定字体大小Location, northeast); % 指定初始位置在右上角调用 legend 函数,并通过 Location 参数指定图例放…...
【数据结构】4.单链表实现通讯录
在上一篇文章我们学会了用单链表来实现各种方法,在这一篇文章我们将在单链表的基础上实现通讯录。 0、准备工作 实现通讯录之前,我们还需要在单链表的基础上添加2个文件,头文件Contact.h和源文件Contact.c。Contact.c来实现通讯录方法的声明…...
接口自动化测试(一)
一、HTTP请求的核心概念及原理详解 HTML:超文本标记语言-----通过<标记符>内容</标记符>格式-------页面 URL:统一资源定位符 返回数据有很多:页面、图片、视频,都可以进行返回---统称为:资源HTTP:超文本传输协议(请求-响应的协…...
【JavaEE】Spring AOP的注解实现
目录 一、AOP 与 Spring AOP二、Spring AOP简单实现三、详解Spring AOP3.1 Spring AOP 核心概念3.1.1 切点(Pointcut)3.1.2 连接点(Join Point)3.1.3 通知(Advice)3.1.4 切面(Aspect)…...
从零开始实现 MobileViT 注意力机制——轻量级Transformer Vision Model 的新思路
从零开始实现 MobileViT 注意力机制——轻量级Transformer Vision Model 的新思路 近年来,计算机视觉领域中 Transformer 模型的崛起为图像处理带来了新的活力。特别是在 ViT(Vision Transformer)模型提出之后,Transformer 在图像…...
揭秘大数据 | 22、软件定义存储
揭秘大数据 | 19、软件定义的世界-CSDN博客 揭秘大数据 | 20、软件定义数据中心-CSDN博客 揭秘大数据 | 21、软件定义计算-CSDN博客 老规矩,先把这个小系列的前三篇奉上。今天书接上文,接着叙软件定义存储的那些事儿。 软件定义存储源于VMware公司于…...
OpenCV 图形API(37)图像滤波-----分离过滤器函数sepFilter()
操作系统:ubuntu22.04 OpenCV版本:OpenCV4.9 IDE:Visual Studio Code 编程语言:C11 算法描述 应用一个可分离的线性滤波器到一个矩阵(图像)。 该函数对矩阵应用一个可分离的线性滤波器。也就是说,首先&a…...
flutter下载SDK环境配置步骤详解
目录 1.Flutter官网地址、SDK下载地址? 1.1 选择你电脑的系统 2.配置环境 3.解决环境报错 zsh:command not found:flutter 1.Flutter官网地址、SDK下载地址? flutter官网地址: URL 1.1 选择你电脑的系统 下载解压动目录就OK了 2.配置环境 1、打开命令行…...
数据结构与算法入门 Day 0:程序世界的基石与密码
🌟数据结构与算法入门 Day 0:程序世界的基石与密码🔑 ps:接受到了不少的私信反馈,说应该先把前置的知识内容做一个梳理,所以把昨天的文章删除了,重新开启今天的博文写作 Hey 小伙伴们ÿ…...
vscode终端运行windows服务器的conda出错
远程windows服务器可以运行,本地vscode不能。 打开vscode settings.json文件 添加conda所在路径...
Elasticsearch 查询排序报错总结
Elasticsearch 查询sort报错总结 文章目录 Elasticsearch 查询`sort`报错总结错误1、使用Es对 `sort` 进行排序字段类型的要求1.1、数值类型(如 `integer`、`long`、`float`、`double`)1.2、日期类型(如 `date`)1.3、字符串类型(如 `keyword`、`text`)1.4、布尔类型(`bo…...
“大湾区珠宝艺境花园”璀璨绽放第五届消博会
2025年4月13日,第五届中国国际消费品博览会(以下简称"消博会")重要主题活动——《大湾区珠宝艺境花园》启动仪式在海南国际会展中心2号馆隆重举行。由广东省金银珠宝玉器业厂商会组织带领粤港澳大湾区优秀珠宝品牌,以“…...
十、自动化函数+实战
Maven环境配置 1.设计测试用例 2.创建空项目 1)添加需要的依赖pom.xml <dependencies> <!-- 截图配置--><dependency><groupId>commons-io</groupId><artifactId>commons-io</artifactId><version>2.6</…...
Day09【基于jieba分词和RNN实现的简单中文分词】
基于jieba分词和RNN实现的中文分词 目标数据准备主程序预测效果 目标 本文基于给定的中文词表,将输入的文本基于jieba分词分割为若干个词,词的末尾对应的标签为1,中间部分对应的标签为0,同时将分词后的单词基于中文词表做初步序列…...
自动化测试——selenium
简介 Selenium 是一个广泛使用的自动化测试工具,主要用于 Web 应用程序的自动化测试。它能实现的功能是网页的自动化操作,例如自动抢票刷课等。同时你应该也见到过有些网站在打开之后并没有直接加载出网站的所有内容,比如一些图片等等&#x…...
java和python实现mqtt
说明: MQTT 异步通信系统功能文档 系统概述 本系统基于 MQTT 协议实现异步通信,包含三个核心组件: Broker(消息代理):负责消息的路由和转发。 Client(主客户端):定时发…...
5.9 《GPT-4调试+测试金字塔:构建高可靠系统的5大实战策略》
5.4 测试与调试:构建企业级质量的保障体系 关键词:测试金字塔模型、GPT-4调试助手、LangChain调试模式、异步任务验证 测试策略设计(测试金字塔实践) #mermaid-svg-RblGbJVMnCIShiCW {font-family:"trebuchet ms",verdana,arial,sans-serif;font-size:16px;fill…...
Linux——进程通信
我们知道,进程具有独立性,各进程之间互不干扰,但我们为什么还要让其联系,建立通信呢?比如:数据传输,资源共享,通知某个事件,或控制某个进程。因此,让进程间建…...
学习笔记十三—— 理解 Rust 闭包:从语法到 impl Fn vs Box<dyn Fn>
🧠 理解 Rust 闭包:从语法到 impl Fn vs Box 📚 目录 闭包是什么?和普通函数有什么不同?闭包的语法长什么样?闭包“捕获变量”是什么意思?闭包和所有权的关系Fn、FnMut、FnOnce 三种闭包类型的…...
