安全牛|下一代堡壘機(jī) 數據中心的特權身份銀行
發布時間: 2019.04.25 | 來源: 安全牛


4月11日,帕拉迪全國渠道合作夥伴大會在杭州舉行。

2005年,發明并專注堡壘機(jī)的帕拉迪,到2018聚焦IAM(身份訪問管理)的帕拉迪,“不跟風、不浮躁、不盲從” 的産品基因仍是這家14年安全企業的重要内涵。

安全問題,不隻是技術,更多的是曆史原因,人性的弱點,還(hái)有成本。要把安全與管理,融到一起做。

——帕拉迪總經理陳雲

對上面這段話(huà),陳雲的解讀(dú)是,人性的弱點指的是弱口令,講的是對賬号、權限的管控;出于成本考慮,至少要對企業的心髒——數據庫,做針對性防護;針對企業數據中心,要在保障運維低成本、靈活、穩定的前提下保證安全,同時大量的日志數據,可(kě)以用來做分析,輔助運維和安全工作的管理和自動化。這是陳雲想的四個方向。這四個方向,從品牌角度來看(kàn),隻有堡壘機(jī)還(hái)留在帕拉迪,剩下的IAM、數據庫安全、日志分析都在帕拉迪。



“今年下半年,帕拉迪将正式成爲帕拉迪的全資子公司。”

不難看(kàn)出,主打IAM的帕拉迪将成爲陳雲之後的重要戰略方向,是未來。

但(dàn)有意思的是,對于帕拉迪而言,堡壘機(jī)目前還(hái)不是過去(qù)。帕拉迪認爲,堡壘機(jī)将會發展爲獨立與數據中心、以賬号爲中心的統一安全管理平台。更重要的是,堡壘機(jī)還(hái)要能與自動化運維平台、自動化設備打通,成爲一切對數據中心資産訪問行爲的必經通道。

基于此,在此次大會上,除了溝通其渠道和銷售戰略外,帕拉迪還(hái)發布了一個重要的産品-下一代堡壘機(jī)(PAM),以滿足自動化運維時代,企業數據中心對賬号管理和通道控制的需求。


構建數據中心的特權賬号“銀行”

帕拉迪技術總監王楓表示,傳統堡壘機(jī)面臨的問題,以及堡壘機(jī)在數據中心定位的改變,是此次發布下一代堡壘機(jī)的重要原因。

總的來看(kàn),傳統堡壘機(jī)面臨以下困境: 

o 無法支持大并發和集群擴展;

o無法支持自動化平台特權賬号的使用,無法配合ITSM(IT服務管理)、CMDB(配置管理數據庫)等系統的流程化運維;

o  無法支持移動端的運維和權限控制;

o無法支持可(kě)視化授權;

o 無法自動收集賬戶信息。

帕拉迪認爲,下一代堡壘機(jī),即特權賬戶管理中心,要成爲數據中心的 “特權身份銀行”,就(jiù)必須實現通過可(kě)編程的API對接自動化運維平台,保證其對資産訪問權限的調用;同時,針對特權賬号安全,可(kě)以進行主動安全評估,以及便捷的管理;再結合數據上傳/下載通道的管控,實現安全閉環。

 

作爲傳統堡壘機(jī)的開創者,從技術層面,王楓認爲,帕拉迪的重要優勢或門檻有兩點,一是堡壘機(jī)産品本身的成熟穩定,這點在對超大集群部署的能力中就(jiù)有體現。

“我們銀行的客戶很多,他(tā)們非常看(kàn)重堡壘機(jī)的可(kě)靠性。”

第二點,就(jiù)是堡壘機(jī)本身的安全。

據王楓介紹,帕拉迪的堡壘機(jī)是多家ICT大廠(chǎng)OEM的首選,特别是出口海外市場。不僅是因爲其性能和能力,在安全層面,帕拉迪也下足了功夫。

國外市場對堡壘機(jī)本身的安全性尤其重視,當初,在産品的安全加固就(jiù)用了我們一年半的研發精力。我們支持8-10種身份認證模式。同時,我們将堡壘機(jī)看(kàn)作一個後端應用,所以有一整套的安全加強方案,包括針對堡壘機(jī)的WAF,可(kě)以實現參數和url的白(bái)名單,以及針對堡壘機(jī)數據庫的安全監測系統。”

無論是成熟穩定,還(hái)是安全性,這些都是開源堡壘難以短(duǎn)時間實現的。

“堡壘機(jī)不會做運維自動化,那不是我們熟悉的領域。但(dàn)是對于現在大熱(rè)的自動化運維平台,客戶高層也是持不信任态度的,所以從客戶層面就(jiù)會樂于推動這些平台和堡壘機(jī)的對接。統一的賬戶安全體系,特别是已經在用堡壘機(jī)的客戶,這是一層重要安全保障。”



此外,對于堡壘機(jī)和IAM的關系,王楓認爲,堡壘機(jī)受運維協議(yì)的帶寬限制,更關注運維人員的訪問,而IAM是囊括所有業務線的身份體系,可(kě)以說(shuō)堡壘機(jī)是IAM的一個子模塊。但(dàn)堡壘機(jī)對身份、權限的管控,以及訪問行爲的審計和監測(也正是4A的内容),追溯到自然人的能力,可(kě)以擴展的更大。這個需求也是确實存在的。

目前,我們IAM方案的客戶政府機(jī)構居多。比如(rú)社保局、區政府等。雖然他(tā)們的身份建設滞後,有大量的老舊系統,但(dàn)我們的IAM方案是外挂式,不需要和這些系統開發對接,同時自身又有安全屬性,還(hái)有很多場景功能開關可(kě)供選擇,所以非常适合他(tā)們。”

安全牛評:

 堡壘機(jī)已經是非常成熟的産品,但(dàn)是目前的痛點和客戶的需求方向也很清晰。作爲國内堡壘機(jī)品牌領頭羊,更契合客戶對自動化和移動化運維的需求場景及趨勢,更好的完成從堡壘機(jī)到IAM的過渡使命,是帕拉迪此次發布“下一代堡壘機(jī)”的兩個重要意義。從品牌策略來看(kàn),也是對應且明确的。帕拉迪已經成爲國内堡壘機(jī)的重要品牌,結合國内重要的合規市場需求,這點很難丢棄,但(dàn)是除此以外,圍繞數據庫和身份而不局限在特權賬号,IAM才是更廣闊的未來。


Copyright © 2019 All Rights Reserved Designed
杭州斯凱網絡科技有限公司