网易首页 > 网易号 > 正文 申请入驻

湘财证券:零信任安全访问接入系统项目

0
分享至

来源:鑫智奖·2026第七届金融机构数智化转型优秀案例评选

获奖单位:湘财证券

荣获奖项:信息安全创新优秀案例奖

一、项目背景及目标

本项目以"数据为中心、身份为基石"为建设理念,围绕公司业务和数据资源,构建一套基于零信任理念的安全访问体系,实现了端到端的身份识别与持续验证,将传统基于网络边界的静态防护转变为基于身份和应用的动态细粒度访问控制。系统支持Windows、Mac、信创终端及移动端等多平台接入,通过与公司统一身份认证系统深度对接,实现单点登录与统一应用门户,有效收敛了业务系统互联网暴露面,为公司数字化转型提供了坚实的安全基础设施保障。

(1)发展趋势分析

近年来,证券行业数字化转型不断深入,信息系统数量快速增长,业务场景已从传统的柜台交易扩展至极速交易、资产管理、客户运营、风险管控等全链条环节。系统开发、测试、生产运维及日常办公高度依赖各类人员与终端设备的频繁交互,远程访问需求由过去的“应急备用”逐步转变为“常态刚需”。与此同时,网络安全威胁持续加剧。传统VPN采用“先连接、后认证”的架构,存在固有安全缺陷,面对0day漏洞利用、端口扫描、暴力破解等攻击手段防护能力有限;基于ACL的静态访问控制也难以有效防范凭证泄露后的横向移动风险。监管要求日趋严格,《证券基金经营机构信息技术管理办法》明确强调“最小权限原则”,但传统技术在权限细粒度管控方面存在明显不足。

在行业实践层面,零信任架构已从试点验证进入规模化应用阶段。中信证券、华泰证券、国泰君安等头部券商陆续建成基于零信任理念的远程安全访问体系。在合规压力与同业竞争的双重驱动下,构建新一代安全访问能力已成为证券公司基础设施升级的重要方向。

(2)公司立项背景

公司约十年前部署了远程VPN接入系统,主要用于满足业务、办公及外包人员的系统接入需求。随着数字化转型推进和员工使用习惯变化,远程访问规模持续扩大,场景日益多样,传统VPN在性能、安全性和易用性方面的局限逐渐显现,具体问题包括:

① 用户体验不佳。当前多数业务系统需通过VPN拨入内网访问,系统设计偏重安全防护,忽视操作便捷性。用户调研显示,64%的用户反映无法自助重置VPN密码,52%认为操作流程繁琐,50%不清楚自己可访问哪些系统;此外,还普遍存在连接慢、易掉线等问题。由于公司采用多地多数据中心架构,用户访问不同数据中心业务时需切换多个VPN,且无法同时接入多个节点,使用效率低。

② 业务访问缺乏直观性。用户通过VPN接入后,通常需依赖浏览器收藏夹或本地文档记录业务系统地址,随着系统数量增加,查找和管理成本上升。一旦终端失陷,攻击者可轻易获取这些地址信息,带来额外安全风险。

③ 访问入口申请与变更流程复杂。用户申请远程权限时,需与业务负责人反复确认系统名称及访问地址,信息获取效率低;若业务系统地址变更且不支持域名访问,则需重新提交策略变更申请,流程冗长。

④ 网络环境复杂,终端类型多样。公司分支机构遍布全国,各网点网络条件差异较大,业务系统分布广泛,现有VPN难以在应用层实现细粒度访问控制。同时,远程接入终端涵盖PC和移动设备,但当前方案缺乏统一的终端安全检测机制,无法在接入过程中持续评估终端可信状态。

⑤ 用户角色与场景高度复杂。受业务网与办公网隔离架构影响,无论从互联网还是办公网访问业务系统,普遍需经VPN接入。用户群体包括总部及分支机构员工、外包人员、供应商、托管客户等,身份多样,场景涵盖远程办公、开发测试、系统运维、客户交易接入等。现有架构难以针对不同身份和场景实施差异化的端到端访问控制策略。

⑥ 业务系统暴露面风险较高。尽管多数系统已通过VPN接入,仍有部分系统直接对互联网或办公网开放端口。互联网侧系统易遭受全球范围的扫描探测,一旦存在0day漏洞,风险极高;办公网侧系统亦非绝对安全,近年近源攻击(如钓鱼、社工)频发,攻击者可能利用失陷终端作为跳板,从办公网向业务网渗透。

综上,为更好支撑业务与办公需求,提升远程访问安全性与可用性,同时兼顾架构的可扩展性,公司拟以数据为中心、身份为基础,围绕核心业务与数据资源,建设一套基于零信任理念的安全访问系统。通过端到端的身份识别、持续可信验证和动态访问控制,实现对多样化远程场景的有效支撑。

(3)项目目标

本项目以零信任为安全底座,融合身份认证、权限管理、终端安全与数据保护,优先从互联网访问切入,逐步收敛暴露面,分批迁移用户,最终实现对VPN的替代,并延伸至内网访问控制。主要目标包括:

① 搭建零信任安全访问系统框架,与公司IAM系统对接实现统一身份认证;与OA审批流程集成,实现权限自动下发;建设统一业务访问门户,集中展示用户可访问的系统资源。

② 梳理现有VPN承载的业务系统及访问权限,制定迁移计划,逐步将相关业务纳入零信任体系,实现更细粒度的授权和基于上下文的动态访问控制。

③ 收窄互联网侧非对客业务系统的访问入口,推动应纳尽纳至零信任安全网关,减少直接暴露的业务端口,降低外部攻击面和安全风险。

二、创新点

本项目以远程访问为切入点,将传统依赖网络边界的业务系统防护模式转变为以资源为中心的安全架构,强调对所有用户和终端设备进行身份验证、访问控制及持续安全评估。主要改进体现在以下四个方面:

(1)提升远程访问便捷性。系统与统一身份认证平台对接,用户通过零信任认证后,可实现与已集成业务系统的单点登录,避免重复输入凭证;同时,结合科技门户提供统一的业务访问入口,用户登录后仅看到其有权限访问的系统,点击即可直达。系统内置线路质量探测与智能选路机制,自动选择最优接入路径,无需用户手动切换节点。当后端业务地址变更时,权限配置由系统自动同步,减少用户侧操作和申请流程。

(2)减少业务系统暴露面。通过零信任架构,业务系统不再直接对外暴露,仅开放零信任控制节点作为统一入口,实际应用资源由代理网关提供访问通道。外部无法直接探测或扫描业务端口,有效阻断基于端口的嗅探和攻击行为;所有访问流量经加密隧道传输,并集中引流至代理层,降低业务系统被直接攻击的风险。

(3)引入终端环境感知能力。系统可采集用户终端的设备状态、网络来源、操作系统安全配置等信息,结合访问上下文动态调整认证与授权策略。例如,从互联网接入的用户需完成双因素认证,而来自可信办公网络的用户可采用简化认证方式,实现基于风险的差异化访问控制。

(4)落实最小权限原则,支撑合规管理。系统支持按用户、业务、时间维度精细化配置远程访问权限,访问期限可设定并自动失效。权限策略不仅基于网络层,还可结合应用层属性,确保用户仅能访问其职责所需的具体资源,使“最小权限”在远程办公场景中具备可操作性和可审计性。

三、项目技术方案

(1)系统架构

本项目建设了一套由零信任客户端、零信任控制器和零信任安全网关组成的零信任安全访问系统,其系统架构如下图所示:



图一 零信任组件体系


零信任客户端是零信任系统在用户终端侧的安全接入入口,与零信任控制器和零信任安全网关配合完成安全接入功能在用户侧的执行,可兼容多种操作平台,包括Windows、Mac、信创终端、Android及iOS等。

零信任控制器是本统控制层面的组件,主要通过身份认证、动态授权、风险感知等安全措施为客户端提供接入认证和授权,并进行统一的应用审计,是联动各个子系统的控制中心。

零信任安全网关是本系统执行层面的组件,主要作用是代理所有应用,收缩业务应用暴露面,并对所有访问请求的流量进行加密并强制授权,用于用户和业务应用之间的安全访问,是零信任的访问控制策略执行节点。

基于实际情况,本次零信任安全访问系统建设计划在主生产数据中心和异地灾备数据中心各部署两台零信任控制器,在主生产环境、灾备生产环境、测试环境各部署两台零信任安全网关,满足公司全体人员用户的接入,如下图所示:



图二 零信任组件部署示意图


通过在两个数据中心分别部署两台零信任控制器和六台零信任安全网关,实现双数据中心冗余接入和统一管理,同时,生产和测试环境零信任网关的独立部署,可以确保两个环境业务访问的隔离要求。零信任安全访问系统对外采用统一的DNS解析服务,用户无需选择接入节点,在完成认证后,根据所使用运营商线路到零信任安全网关的延迟,访问不同的安全网关进行接入。用户远程访问时,内网应用均收敛在内网中,用户需通过安全认证后才能接入访问授权的内网应用,且访问过程中全程加密,防止数据被窃取。

(2)统一应用门户对接方案

为提升用户访问各类业务应用的体验与效率,零信任安全访问系统通过统一应用门户,以方便用户快速便捷地查阅和访问业务应用服务。统一应用门户可提供无零信任客户端和有零信任客户端两种方式访问,无端用户在认证完成后可以通过Web方式访问统一应用门户,有端用户在使用零信任客户端登录后,客户端会自动调用统一应用门户。通过统一应用门户用户可以看到权限内各业务系统,可以自定义相关名称,并支持通过浏览器一键点击访问。

(3)身份认证管理技术方案

零信任安全访问系统通过与公司已有的统一身份认证系统对接,管理员无需重复创建企业员工账号,即可实现用户管理和统一身份认证,而与统一身份认证系统已完成SSO对接的其他业务系统也无需二次登录。为了方便对外包及合作伙伴分别管理,系统还支持导入多个不同身份源。包括支持自定义组织、配置自定义组织用户账号有效期、为自定义组织用户自动生成随机密码并发送至用户邮箱等。

此外,零信任安全访问系统还支持多种二次认证方式,如飞书验证码、动态口令、短信验证码等。可以配置用户在哪些场景下需要二次认证,例如非常规办公地点登录、非正常工作时间访问敏感业务等。

(4)动态访问控制技术方案

零信任安全访问系统从传统基于网络的静态访问控制,转变为基于身份和应用的多维动态访问控制。零信任客户端支持终端设备与用户绑定,使终端设备变成授信设备,授信设备可以用于设备认证和动态策略。可以从多个维度实时评估授信设备的安全状态,包括运行基础环境、安全基线、健康状态、物理环境和工作时间感知等,多维度的进行动态评估和持续验证,根据评估结果动态地调整终端的访问权限,如允许访问的应用或接口、是否允许下载文件等。

(5)业务隐藏与保护方案

零信任安全访问系统通过业务代理对应用资源和服务进行业务隐藏,应用服务为隐身状态,不再直接暴露在网络上。恶意用户无法进行端口扫描和嗅探攻击,同时对业务访问流量进行引流和隧道加密。同时,可以采用SPA单包授权机制实现端口隐藏,未授权终端无法连接服务端口,只能够使用预设的端口敲门方法,并通过服务端的验证,才能打开端口。

(6)移动端SDK集成技术方案

零信任安全访问系统可以通过SDK与移动端的湘管家APP进行集成,将零信任的能力封装在湘管家中,利用零信任的访问控制和身份验证机制,将湘管家APP的互联网访问入口收敛至内网,提高APP接入的安全性,对用户来讲当点击打开封装的APP时,可实现在原始APP的所有操作均被安全空间环境所保护和控制的基础上,不改变与影响用户的原有使用体验,用户完全处于无感状态。

四、运营情况

(1)推广应用情况

系统于2025年12月完成上线切换,首批选择信息技术中心作为试点,验证通过后于2025年3月向全公司推广。截至目前,系统已接入公司93个生产环境和测试环境的应用,涵盖客户管理、运维管理、风险管理及企业运营等全业务链条;注册用户数达2355人,其中内部员工2232人、外包及临时用户123人;日均活跃用户130人左右,移动端SDK已完成与湘管家APP的集成上线,覆盖移动办公场景用户2200人。

推广过程中,信息技术中心建立了"分级培训+专属支持"的服务机制:针对普通用户编制图文操作手册与视频教程开展多场线上培训;针对各业务部门系统管理员设立专属联络通道,提供一对一配置指导;针对外包及合作伙伴群体,明确账号生命周期管理规范,明确接入申请、权限审批、定期复核、到期注销的全流程管控要求。

(2)系统运行情况

系统采用双数据中心冗余部署,自上线以来整体可用率达99.99%,未发生因零信任架构导致的业务中断事件。系统CPU使用率稳定在10%以内,自动线路调优下网络延迟控制在20ms以内,峰值并发承接能力满足日常办公及业务高峰期的访问性能需求。运维管理层面,建立了7×24小时监控告警机制,对控制器、网关、线路质量等核心指标进行实时监测;制定了《零信任安全访问系统应急预案》,明确控制器故障、网关集群异常、跨数据中心链路中断等场景的应急处置流程,并纳入公司年度应急演练计划。系统补丁升级与策略变更均通过变更管理流程审批,重大调整须经过测试环境验证后方可投产,确保运营过程的规范可控。

五、项目成效

本项目可以帮助公司在数智化建设过程中,提升现有内外网应用系统的整体安全性和管理便捷性,主要效益如下:

(1)安全效益:收敛互联网暴露面,实现业务隐身。将所有业务收缩在零信任安全网关背后,通过多层网关立体式防御,可实现业务“隐身”,有效抵御端口扫描、漏洞利用及凭证爆破等攻击手段。保障业务系统和零信任安全网关的安全可靠。通过多层网关技术,尤其是内网的网络准入、应用访问两层安全管理,极大保障内部业务系统的安全性,实现业务系统不仅对互联网隐身,对办公网也隐身,整体安全态势从"边界防御"升级为"零信任免疫"。

(2)管理效益:减少运维和访问控制管理的复杂性。 管理员通过单一服务端即可完成全量零信任边界配置,无需为每个用户单独维护多套权限策略。统一身份认证对接避免了账号重复创建,账号分级分域管理更加规范。极大降低了运维管理成本。与此同时,零信任模型下的所有活动都需要进行身份验证和访问控制,并被记录在日志中,帮助管理员提高可视性和监管,使管理员更容易检测和防范潜在的安全威胁。

(3)业务效益:通过零信任安全接入可以为员工提供更简单、更直观的访问界面和工具,可以直观访问权限内全部业务系统,单点登录减少了反复认证的繁琐操作,帮助员工更高效地随时随地访问公司业务系统,从而提高整体办公体验和效率。在特殊时期(如远程办公、应急灾备)下,系统可支撑大规模用户并发接入,确保业务服务连续开展,为公司数智化运营提供了弹性安全底座。

六、经验总结

(1)以试点机制化解组织惯性,逐步实现平滑迁移过渡。传统VPN系统已稳定运行近十年,各部门形成了深度的使用惯性与责任边界顾虑,单纯的技术优势难以驱动主动切换。项目建设过程中,信息技术中心率先作为首批试点单位开展实网验证,项目以远程办公场景为切入点,优先解决VPN替代这一痛点需求,验证技术路线与用户体验后,再逐步向生产运维、第三方接入、移动办公等场景延伸。形成内部体验报告与问题清单;同时明确"双轨并行、限期切换"的兜底策略,保留VPN作为应急回退通道,为后续全面推广奠定了信任基础。

(2)前置身份数据治理,夯实零信任架构根基。零信任体系以身份为基石,但公司统一身份认证系统往往可能存在历史账号冗余、岗位权限映射缺失、外包人员信息分散等数据质量问题,若直接对接将导致动态授权策略无法生效,因此需提前在项目开展初期身份数据治理。建议后续建立身份全生命周期管理机制,确保人员入转调离与权限变更实时同步。确保了后续细粒度访问控制的技术可行性。此经验表明,零信任项目的隐性成本集中于身份治理环节,立项阶段须将数据质量评估与清洗工作纳入整体计划,而非作为事后补丁处理。

(3)用户体验是推广关键,"无感安全"方能落地。即使采用更为先进的安全技术,若导致用户体验断崖式下降,项目的推广和运营终将面临重大风险。因此,项目组在推广过程以“用户体验”为核心点,积极开展认证流程、门户设计、智能选路等方面的用户研讨调研,持续收集迭代优化方案,最终实现通过与统一身份认证系统对接实现单点登录,与科技门户结合打造统一业务访问入口,配合智能选路与线路质量探测技术,使用户获得"一次认证、全网通行"的流畅体验,让用户在感知系统优化速率的同时享受更为安全的远程访问保护。

(4)持续运营是生命力,安全能力需动态演进。零信任安全访问架构的落地仅为组织安全运营的起点,而非终点,因此需要建立完善配套的安全运营体系。项目上线后,项目组建立了常态化的策略复盘机制,定期分析访问日志、风险事件与策略命中情况,持续优化访问控制规则;每月形成安全运营月报,汇总复盘访问态势与风险处置情况;同时跟踪零信任推广使用中的用户反馈和异常报错,将系统补丁升级与策略变更纳入变更管理流程,推动零信任能力从网络接入层向应用层、数据层延伸,实现安全能力的持续迭代与动态演进。

多金融科技案例和金融数据智能优秀解决方案,请在数字金融创新知识服务平台-金科创新社案例库、选型库查看。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
拍了3年才24集,这部间谍爽剧凭什么压过《黄石》成派拉蒙第一

拍了3年才24集,这部间谍爽剧凭什么压过《黄石》成派拉蒙第一

自愈小日子
2026-08-31 12:23:15
宇宙中最恐怖的天体TON618,它的质量大到你无法想象

宇宙中最恐怖的天体TON618,它的质量大到你无法想象

心中的麦田
2026-08-30 21:39:33
女星演出 “衣不遮体” 遭官媒痛批:拿艺术当幌子,这和耍流氓有啥区别

女星演出 “衣不遮体” 遭官媒痛批:拿艺术当幌子,这和耍流氓有啥区别

乡野异闻录
2026-08-30 15:05:09
蔡国庆每月给弟弟蔡军发2万工资,发了20年,一共480万,条件就一个:在家全职照顾得阿尔茨海默症的母亲

蔡国庆每月给弟弟蔡军发2万工资,发了20年,一共480万,条件就一个:在家全职照顾得阿尔茨海默症的母亲

背包旅行
2026-08-29 15:43:56
杨毅:杨瀚森一战奠定战术地位 中国男篮重新进入有NBA球员的时代

杨毅:杨瀚森一战奠定战术地位 中国男篮重新进入有NBA球员的时代

念洲
2026-08-31 21:59:07
人换了,很多脏东西都将被抛弃

人换了,很多脏东西都将被抛弃

大树乡谈
2026-08-30 23:16:45
新款 iPad mini 史诗级更新!即将发布

新款 iPad mini 史诗级更新!即将发布

花果科技
2026-08-31 22:21:22
我和妈妈十年受的苦原来100元就能解決,网友:穷人习惯得过且过

我和妈妈十年受的苦原来100元就能解決,网友:穷人习惯得过且过

夜深爱杂谈
2026-08-29 21:06:18
中国男篮89-87险胜黎巴嫩 球员评价:2人优秀,7人及格,1人低迷

中国男篮89-87险胜黎巴嫩 球员评价:2人优秀,7人及格,1人低迷

篮球资讯达人
2026-08-31 21:23:27
不是王俊杰!男篮“退步最快”球员出炉,场均仅6分却能在国家队坐稳首发

不是王俊杰!男篮“退步最快”球员出炉,场均仅6分却能在国家队坐稳首发

大卫的篮球故事
2026-08-31 13:57:48
Here we go!罗马诺:21岁前锋穆科科加盟土超升班马乔鲁姆

Here we go!罗马诺:21岁前锋穆科科加盟土超升班马乔鲁姆

懂球帝
2026-08-31 17:54:37
中纪委晚间打虎,省委常委刘建洋任上被查!原副部级刘宽忍同日获刑15年

中纪委晚间打虎,省委常委刘建洋任上被查!原副部级刘宽忍同日获刑15年

上观新闻
2026-08-31 21:15:26
刘亦菲67岁母亲近照曝光!大腹便便体态臃肿,气质却非常优雅

刘亦菲67岁母亲近照曝光!大腹便便体态臃肿,气质却非常优雅

娱说瑜悦
2026-08-30 21:25:17
“我比他强”黎巴嫩归化狂言遭打脸:杨瀚森准绝杀 喷垃圾话赢了

“我比他强”黎巴嫩归化狂言遭打脸:杨瀚森准绝杀 喷垃圾话赢了

念洲
2026-08-31 22:00:20
记者:卡马文加、居莱尔和B席停赛无缘国米

记者:卡马文加、居莱尔和B席停赛无缘国米

懂球帝
2026-08-31 20:33:19
随着中国逆转黎巴嫩,日本+韩国大胜,男篮世预赛排名:中国第三

随着中国逆转黎巴嫩,日本+韩国大胜,男篮世预赛排名:中国第三

侃球熊弟
2026-08-31 21:33:46
于海青:为何说跨省工作经验丰富的刘建洋被查令人感到意外?

于海青:为何说跨省工作经验丰富的刘建洋被查令人感到意外?

于海青
2026-08-31 22:24:15
印度阿达尼集团曾扔出一颗“重磅炸弹”:旗下所有港口,即日起禁止任何被欧盟、美国或英国制裁的船舶停靠!

印度阿达尼集团曾扔出一颗“重磅炸弹”:旗下所有港口,即日起禁止任何被欧盟、美国或英国制裁的船舶停靠!

回京历史梦
2026-08-31 15:57:53
同在赫尔松:勇救一车人的公共汽车司机,被击毙的俄罗斯女中校

同在赫尔松:勇救一车人的公共汽车司机,被击毙的俄罗斯女中校

鹰眼Defence
2026-08-29 18:02:56
被记者当面质问敢不敢制裁中国银行,特朗普回了一句"谁说我不会"!?

被记者当面质问敢不敢制裁中国银行,特朗普回了一句"谁说我不会"!?

扶苏聊历史
2026-08-31 15:16:58
2026-09-01 00:40:49
金科创新社
金科创新社
金科创新社
1687文章数 133关注度
往期回顾 全部

财经要闻

沃什美联储百日新政剧变:没有给答案

头条要闻

耶鲁全奖生撞路边花坛身亡 父母告市政府获赔千万美元

头条要闻

耶鲁全奖生撞路边花坛身亡 父母告市政府获赔千万美元

体育要闻

中国女婿用一份满分答卷,刺痛中国女排

娱乐要闻

女歌手陈粒疑被男子骚扰,本人回应

科技要闻

起售不足18万!特斯拉在港澳推廉价Model 3

汽车要闻

A0级最长续航 极狐贝塔T1 550km版上市 7.68万起

态度原创

数码
手机
时尚
教育
公开课

数码要闻

消息称长鑫存储开始试产HBM3E内存

手机要闻

荣耀MagicOS 11内测全量增推!最高省60GB存储 安卓首发动态液态玻璃

边开火,边关店:顶奢LV,店又没了?

教育要闻

大女儿毫不掩饰“厌恶弟弟”,让河南妈妈直接破防,委屈哭诉却换来全网嘲讽

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版