腾讯云-腾讯政务协同平台安全白皮书-2020.9-91页_5mb
报告摘要
腾讯政务协同平台安全白皮书总结
核心内容概述
腾讯政务协同平台是政府数字化转型的重要工具,基于政务微信承载,实现跨部门、跨地域的音视频会议、图文会话、公文流转、行政审批等功能,提升政府行政效能和治理能力。然而,随着政务数据的集中与业务的移动化,系统面临诸多安全威胁,包括终端、传输、应用和数据层面的风险。为应对这些威胁,腾讯构建了覆盖“云、网、端”的一体化安全解决方案,涵盖账号安全、终端环境安全、传输安全、无边界访问控制、主机安全、应用安全、数据安全、网络安全、物理安全、密码安全等维度,并提供运营安全、安全管理、业务连续性及国产平台支持。
主要观点
- 安全威胁多样化:政务协同平台涉及终端、传输、应用和数据等多层面的安全风险,包括信息泄露、应用仿冒、身份冒用、数据篡改、服务中断、越权访问、数据丢失等。
- 安全框架体系化:腾讯政务协同平台的安全框架由安全技术体系、安全管理体系和安全运营体系组成,涵盖从身份认证到数据加密、从终端防护到主机加固的全流程安全机制。
- 零信任架构:平台采用零信任无边界访问控制机制,通过动态信任评估和访问控制引擎实现对用户、设备和资源的持续验证,确保访问合法性和安全性。
- 多重安全技术:包括基于国密算法的数据加密、动态链接库加固、沙箱机制、终端身份可信认证、应用权限管理、敏感词过滤、消息撤回与阅后即焚、界面水印、转发控制等,提升整体平台安全性。
- 合规与标准化:平台遵循多项国家和行业安全标准,如《信息安全技术 电子政务移动办公系统安全技术规范》《网络安全等级保护基本要求》等,确保系统符合相关法规和安全要求。
- 安全运营与管理:平台支持应用安全中心、运维监控、异常告警、日志管理、操作审计、风险评估、渗透测试、应急响应、代码审计、等保咨询、重保服务等安全运营功能,确保系统的持续安全运行。
关键信息
4.1 账号安全
- 提供多级账号体系和统一身份认证机制,支持传统密码、短信验证码、微信小程序、政务微信等认证方式。
- 实现登录失败保护机制,防止暴力破解。
- 支持密码复杂度、使用周期、查重规则等,保障密码安全。
- 支持与第三方认证系统对接,如OpenID Connect、OAuth2.0、LDAP、SAML等。
4.2 终端环境安全
- 政务微信客户端安全:采用应用加固、沙箱机制、设备指纹识别、生物验证等方式,保障移动端安全。
- 移动终端安全:提供终端虚拟安全运行环境、设备管理、应用管理、访问控制等能力,实现设备级安全管控。
- PC终端安全:支持终端管控、病毒查杀、漏洞修复、基线检查、主机加固等,保障桌面端安全。
4.3 传输安全
- 数据传输安全:采用HTTPS(TLS)加密,支持国密安全隧道,保障通信链路安全。
- 音视频通话安全:通过RSA公钥协商、对称密钥加密、一次一密机制,防止中间人攻击和数据泄露。
- 访问限制:支持对PC客户端、管理后台、开放接口的访问限制,防止非法访问。
- 多密级网络安全:支持跨网络边界消息互通和脱敏处理,实现数据在不同密级网络间的合规流转。
4.4 零信任无边界访问控制
- 无Agent模式:通过反向代理网关进行身份验证和访问控制,实现无终端代理的访问控制。
- 有Agent模式:需要部署零信任客户端,支持动态信任评估、访问控制引擎、访问网关等,实现更严格的访问控制。
- 通过身份、设备、应用的可信识别机制,确保访问主体合法、设备安全、应用合规。
4.5 主机安全
- 主机防护:包括入侵检测、主机防火墙、恶意代码防护等,保障主机安全。
- 容器安全:采用容器化部署,保障应用及其依赖组件的安全性。
- 基线检查与主机加固:结合国内安全等级保护和CIS标准,实现系统安全配置和加固。
4.6 应用安全
- Web应用防护:提供AI+规则的攻击识别能力,支持SQL注入、XSS、CSRF等常见Web攻击的防护。
- 政务微信应用安全:支持数字证书、消息撤回、阅后即焚、群禁言、群成员邀请确认、通讯录可见性控制、应用使用权限设置、界面水印、转发控制等功能,保障应用使用安全。
- 基于智能网关的应用安全:支持站点安全、服务安全、组件安全,提供签名算法、访问控制、协议加密、接口鉴权等能力,确保API接入安全。
4.7 数据安全
- 用户访问控制与审计:实现对用户访问行为的记录和审计。
- 数据防泄漏:支持敏感数据加密、数据脱敏、剩余信息保护等机制。
- 隐私保护:限制手机号显示、消息通知脱敏,防止隐私泄露。
4.8 网络安全
- 网络通信与隔离:支持HTTPS、VPC、VPN、网络隔离等技术,保障通信安全和网络边界控制。
- 网络攻击防护:支持病毒木马检测、系统漏洞修复、流量监控等,防止网络攻击和入侵。
4.9 物理安全
- 环境与设备安全:涵盖物理环境安全、设备安全、管理制度、安全审计等,确保物理层面的防护。
4.10 密码安全
- 国密算法支持:采用SM2、SM3、SM4等国密算法进行数据加密和身份认证。
- 密码管理:支持密码复杂度、使用周期、查重规则、一次一密等机制,保障密码安全。
4.11 通用安全建议
- 建议保持软件最新、限制关键服务的网络访问、遵循最少权限原则、监控系统活动、获取最新安全资讯等,提升整体安全水平。
5 运营安全
- 提供应用安全中心、运维监控、异常告警、日志管理、操作审计、移动终端安全管理等运营安全能力。
6 安全管理
- 涵盖组织/人员安全管理、应用生命周期管理、安全合规管理制度等,确保安全策略的执行和合规性。
7 业务连续性
- 保障系统可靠性、灾备能力、应急恢复预案,确保业务连续性和系统可用性。
8 国产平台
- 支持国产化部署,符合国家对信息安全和自主可控的要求。
总结
腾讯政务协同平台构建了全面、系统、多层次的安全体系,涵盖终端、传输、应用、数据、网络、物理、密码等多个维度,通过统一身份认证、动态信任评估、国密加密、零信任架构、应用权限控制、数据脱敏、消息撤回、界面水印等技术手段,有效应对政务协同平台面临的安全威胁。平台遵循国家相关安全标准,支持多种安全协议和认证方式,满足不同组织的定制化安全需求。同时,平台提供安全运营与管理能力,保障系统的安全、稳定与合规运行。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载