<4D F736F F F696E74202D20546F D362DC1F5E8B4D3A F6C6920C9EDB7DDB9DCC0EDBDE2BEF6B7BDB0B8>

Similar documents
PowerPoint Presentation

Marketing_WhitePaper.PDF

软件概述

1 Par t IBM 7 Par t 2 I BM IBM Par t Q & A

WebSphere Studio Application Developer IBM Portal Toolkit... 2/21 1. WebSphere Portal Portal WebSphere Application Server stopserver.bat -configfile..

白皮书

<4D F736F F D20312D3120B9ABBFAAD7AAC8C3CBB5C3F7CAE9A3A8C9EAB1A8B8E5A3A92E646F63>

6112 http / /mops.tse.com.tw http / /

目 录 目 录 平 台 概 述 技 术 架 构 技 术 特 点 基 于 统 一 平 台 的 多 产 品 线 支 撑 先 进 性 安 全 性 开 放 性 高 性 能 和

Microsoft PowerPoint - 3.R_IDM 11g MarketingV2.0.ppt




( )

第五篇 電子化實務範例

SiteView技术白皮书

前言

目 录 1. 业 务 流 程 系 统 开 发 面 临 的 挑 战 与 机 遇 业 务 流 程 管 理 新 一 代 开 源 业 务 流 程 开 发 平 台 BPMX BPMX3 是 什 么 为 什 么 要 优 先 采 用 BPMX

清华得实WebST网络安全行业解决方案

产品手册: CA GEN r8

weblogic

Microsoft Word 記錄附件

背 景 概 述 企 业 需 要 一 种 灵 活 的 平 台 来 快 速 构 建 测 试 和 扩 展 新 的 应 用 程 序 服 务 并 对 市 场 中 发 生 的 数 字 化 变 革 作 出 反 应 数 字 化 变 革 正 在 加 快 步 伐, 因 为 流 程 和 信 息 的 日 益 融 合 带 来

科 研 信 息 化 技 术 与 应 用,2015, 6 (1) of identity and the framework of identity management, this paper analyses the development trend of Identity Management

Azure_s

The New Office Office 365 Office 2013 Project 2013 Visio 2013 Office 2013

BYOD IP+Optical (IP NGN) API 4. End-to-End (Service Aware) 5. IP NGN (IP Next Generation Network) ( ) Prime Carrier Management Access Edge Co


TopTest_Adminstrator.doc

1 SQL Server 2005 SQL Server Microsoft Windows Server 2003NTFS NTFS SQL Server 2000 Randy Dyess DBA SQL Server SQL Server DBA SQL Server SQL Se

蓝凌EKP-N解决方案白皮书_V1.doc

turbomail方案

一 套 真 正 只 用 Server Cluster 集 群 结 构 的 模 式 覆 盖 多 种 硬 件 平 台 操 作 系 统 和 数 据 库 的 数 据 传 输 平 台 和 联 机 事 务 处 理 软 件, 并 且 能 够 自 由 组 合 这 些 平 台 形 成 最 佳 应 用 环 境 具 有

版 權 2014 贊 雲 科 技 股 份 有 限 公 司 版 權 保 護 聲 明 未 經 贊 雲 科 技 股 份 有 限 公 司 書 面 許 可, 本 檔 任 何 部 分 的 內 容 不 得 被 複 製 或 抄 襲 用 於 任 何 目 的 本 檔 的 內 容 在 未 經 通 知 的 情 形 下 可

ebook 132-2

Symantec™ Sygate Enterprise Protection 防护代理安装使用指南

G indd

ebook140-11

epub 61-2

< C4EAC5E0D1B5BCC6BBAEB1ED2E786C73>

<4D F736F F D B8BDBCFE332D3120C8EDBCFEB9A4B3CCCBB6CABFC5E0D1F8B7BDB0B8>

信息

第一章

目 录 简 介.3 ` 体 系 结 构...4 数 据 层...5 数 据 连 接 器...6 Tableau Server 组 件...7 网 关 / 负 载 平 衡 器...8 客 户 端 :Web 浏 览 器 和 移 动 应 用 程 序...8 客 户 端 :Tableau Desktop..

<4D F736F F D20B8A3BDA8B6A5B5E3C8EDBCFEB9C9B7DDD3D0CFDEB9ABCBBEB4B4D2B5B0E5CAD7B4CEB9ABBFAAB7A2D0D0B9C9C6B1D5D0B9C9CBB5C3F7CAE9A3A8C9EAB1A8B8E C4EA34D4C23232C8D5B1A8CBCDA3A92E646F63>

ARIS Design Platform

ebook 185-6

untitled

Cisco WebEx Meetings Server 2.6 版常见问题解答

untitled

14 Active Directory AD DS AD LDSAD LDS AD DSAD LDS AD LDSEnterprise AdministratorSchema Administrator AD LDSAD DSAD LDS WebAD LDS AD AD LDS Ac

Cloudy computing forEducation

2005 Sun Microsystems, Inc Network Circle, Santa Clara, CA U.S.A. Sun Sun Berkeley BSD UNIX X/Open Company, Ltd. / Sun Sun Microsystems Su

软 件 工 程 专 业 习 指 南 目 录 一 软 件 工 程 专 业 设 置 背 景 与 发 展 前 景... 3 二 软 件 工 程 专 业 实 践 教 条 件... 4 三 软 件 工 程 专 业 课 程 类 型 及 核 方 式 软 件 工 程 专 业 课 程 类 型...7

HOL-CHG-1695

天津天狮学院关于修订2014级本科培养方案的指导意见

ISE_11__Access-Control_

SL2511 SR Plus 操作手冊_單面.doc

校友会系统白皮书feb_08

A API Application Programming Interface 见 应 用 程 序 编 程 接 口 ARP Address Resolution Protocol 地 址 解 析 协 议 为 IP 地 址 到 对 应 的 硬 件 地 址 之 间 提 供 动 态 映 射 阿 里 云 内

CEO IT + novell.com/enduser 1

2Office 365 Microsoft Office 365 Microsoft Office Microsoft Office Microsoft Office 365 Office (Office Web Apps) Office WindowsMAC OS Office 365 Offic

F4

目 录 1. 概 述 总 体 方 案 方 案 概 述 软 件 部 署 架 构 技 术 原 理 访 问 场 景 典 型 设 备 ipad 配 置 使 用 示 例 详 细

国 家 图 书 馆 年 鉴 0 重 点 文 化 工 程 一 中 华 古 籍 保 护 计 划 0 年, 国 家 图 书 馆 ( 国 家 古 籍 保 护 中 心 ) 根 据 文 化 部 要 求, 围 绕 习 近 平 总 书 记 关 于 弘 扬 中 华 优 秀 传 统 文 化 系 列 讲 话 精 神, 对

財金資訊-84期.indd

adm53mst.ps

handsome-招股书-新规则-final-version-0422.PDF

indd

Microsoft Word - 1-招股说明书.doc

1

ArcGIS Sever.NET ArcGIS Server Web JAVA ArcGIS Server Web

untitled

ABSSetup.doc

福 建 顶 点 软 件 股 份 有 限 公 司 首 次 公 开 发 行 股 票 招 股 说 明 书 发 行 股 票 类 型 人 民 币 普 通 股 (A 股 ) 本 次 拟 发 行 股 数 每 股 面 值 每 股 发 行 价 预 计 发 行 日 期 预 计 上 市 的 证 券 交 易 所 发 行 后

<4D F736F F D D352DBED6D3F2CDF8D7E9BDA8D3EBB9DCC0EDCFEEC4BFBDCCB3CCD5FDCEC42E646F63>

untitled

課程分類

CA Nimsoft Monitor Snap 快速入门指南

) ( ) ( ) ( ) 1. ( ) (1) ( ) End-to- End ( ) ( ) ( ) ( PayPass Paywave Jspeedy) (FISC II) (2) / NFC (Near Field Communication) ( ) NFC TS

严 格 遵 守 党 的 政 治 纪 律 政 治 规 矩 组 织 纪 律 和 廉 政 纪 律 正 确 处 理 管 理 工 作 和 个 人 学 术 工 作 的 关 系, 全 身 心 投 入 学 校 管 理 工 作, 减 少 社 会 兼 职 和 学 术 活 动, 党 委 书 记 和 院 长 不 担 任 科

version 1.0 Workflow Authorization Model james MSN

Microsoft Word - cr_xi_supported_platforms_tw.doc

1 IT IT IT IT Virtual Machine, VM VM VM VM Operating Systems, OS IT

untitled

User Group SMTP

目 录 CONTENTS PART 01 公 司 简 介 / PART 02 公 司 战 略 / PART 03 行 业 地 位 / PART 04 竞 争 优 势 / PART 11 成 员 单 位 / PART 07 智 慧 城 市 /

當母親禱告時

目 录 1. 前 言 为 什 么 要 用 ESB 技 术 发 展 业 务 需 求 IT 需 求 IT 与 业 务 一 致 性 要 求 TongIntegrator ESB v5 简 介..

目 录 1 军 民 强 强 联 合 产 品 资 质 为 什 么 需 要 中 标 麒 麟 安 全 操 作 系 统? 既 安 全 又 易 用 保 障 应 用 安 全 灵 活 定 制 安 全 策 略 安 装 部 署 维 护

Chapter 2

声 明 本 公 司 及 全 体 董 事 监 事 高 级 管 理 人 员 承 诺 不 存 在 虚 假 记 载 误 导 性 陈 述 或 重 大 遗 漏, 并 对 其 真 实 性 准 确 性 完 整 性 承 担 个 别 和 连 带 的 法 律 责 任 本 公 司 负 责 人 和 主 管 会 计 工 作 的

分 类 号 密 级 UDC 注 1 学 位 论 文 基 于 身 份 信 息 的 云 聚 合 技 术 研 究 ( 题 名 和 副 题 名 ) 边 汤 贵 ( 作 者 姓 名 ) 指 导 教 师 唐 雪 飞 副 教 授 电 子 科 技 大 学 成 都 ( 姓 名 职 称 单 位 名 称 ) 申 请 学

Microsoft Word 資訊專業證照研析報告

NT 4

KillTest 质量更高 服务更好 学习资料 半年免费更新服务

經濟統計資料庫管理資訊系統


Windows Server2003終端機服務 (M )

PowerPoint 簡報

网上路演公告-final.PDF

Transcription:

面向 IT 治理, 多方位提升安全管理能力 IBM Tivoli 身份管理解决方案

门户建设的目标 应用访问 内容 ( 文章 手册 ) 更多的复杂化 : 拥有多个无关联的应用系统 电子邮件移动访问电子教育协作 电子学习 销售管理 人员查找 目标 : 一个集成的 可配置的 随时随地可用的随需应变工作场所 财务系统 HR 自服务 Page 2

Agenda 身份管理面临的困难 IBM Tivoli 身份安全解决方案实现 IBM 优势和成功案例 Page 3

要想实现全面的安全性, 必须解决安全威胁和用户问题 1. IT 安全管理 主要满足安全风险管理 (security threats) 2. 业务系统安全 主要解决以身份为核心的安全管理 (user security) 谁能进来? 他们能够做什么? 是否能够为审计提供足够的信息 Page 4

业务不断发展, 越来越多的安全孤岛, 帐号多, 认证多, 授权复杂, 审计分散 Linux 安全 1. 帐号 2. 授权 3. 认证 4. 审计 WebSphere MQ Page 5

用户管理面临的困难 大量的系统 应用系统和网络设备, 分别属于不同的部门和不同的业务系统 缺乏一套独立的认证 授权和审计系统 缺乏集中统一的资源授权管理平台, 无法严格分配权限, 系统的安全性无法得到充分保证 有些账号多人共用, 不仅在发生安全事故, 难于确定账号的实际使用者, 而且在平时难于对账号的扩散范围进行控制, 容易造成安全漏洞 支撑系统增多, 帐号登录频繁, 口令多, 使用户经常需要在各个系统之间切换, 给用户的工作带来不便, 安全性差 缺乏集中统一的系统访问审计 各支撑系统独立运行 维护和管理 系统运维审计分散, 系统日志信息不准确, 不可信 Page 6

孤立的, 分散的应用安全管理架构 高管理成本 异构, 分散管理 难以满足合规要求 Audit Access Control APP APP APP Admin Directory Page 7

自主的用户管理架构 : 解决了帐号管理问题, 但不能解决认证 授权和审计等问题 Enterprise Directory Meta- directory APP APP APP Meta Meta Page 8

集中的安全平台架构 : 满足当前的集中趋势和未来发展需要 Access (Authentication/Authorization) Account (Provisioning/Password) Auditing Audit Service Access Management Service Enterprise Directory Account Provisioning Service APP APP APP Page 9

用户访问的安全考虑 外网访问 DMZ 企业内网 1) 敏感数据应当放在哪里? 2) 线上交易应当在哪完成? 选择理由 : 停火区内安全无法保证 Page 10

用户访问的安全考虑 ( 续 ) 外网 DMZ 企业内网 检查身份 增强访问控制 用户认证和授权检查应当在哪里完成? 理由 : 不希望让未授权用户访问到运营商内网 Page 11

IBM Tivoli 提供全面的安全管理 Affiliate A.NET Affiliate B others Tivoli Access mgr 集中的访问控制平台 SAML Tivoli Identity mgr 集中的用户管理 管理员 TSOM & TSCM 集中的安全事件安全策略管理安全审计服务 数据库服务器 Web 服务器 应用服务器 人力资源应用 LANs Page 12

集中用户管理和访问授权平台的价值 企业角度 账号 授权管理将纳入统一 通过认证技术, 实现不同权限等级账号的不同安全策略 实现用户自我服务, 单点登录, 大幅度降低系统的管理成本 管理员角度 系统用户生命周期的管理, 均可在一个平台上进行管理 及时发现未授权的信息资源访问, 权限滥用, 入侵企图等 减少由于用户忘记密码产生的维护成本 用户角度 保证用户权限的分配符合安全策略要求, 拥有完成任务所需要的最小权限 用户一次登录即可方便地访问被授权的所有系统, 提高了工作效率 系统安全角度 用户的工作变动情况及时在支撑系统中得到体现 安全策略的强制执行 通过的审计手段, 发现系统中存在的安全问题和各种入侵企图 Page 13

Agenda 身份管理面临的困难 IBM Tivoli 身份安全解决方案实现 IBM 优势和成功案例 Page 14

IBM Tivoli 基于身份的安全管理解决方案 Tivoli Federated Identity Manager 安全增强 authentication authorization 用户管理 provision/manage 用户同步 meta-directory IBM Tivoli Access Manager IBM Tivoli Identity Manager 用户存储 Directory LDAP IBM Tivoli Directory Integrator IBM Tivoli Directory Server Page 15

身份管理应用模式一 : 用户目录 解决客户问题 太多的身份存储, 错误数据, 安全问题暴露和高昂的费用 用户存储 Directory LDAP 用户目录设计和实施服务 Page 16

IBM Directory Server 一个具有高度可靠性的 可扩展的 基于标准的 LDAP 服务器 The Open Group LDAP v3 认证 运行在多种平台上, 包括 IBM HP Linux Windows 等 使用 DB2 作为用户信息存储 多种复制模式,(S-M,M-M) 支持 DSML V2 基于 WEB 的管理窗口 Load Balancer Master 1 Master 2 Master 3 Master 4... Replica 1 Replica 2 Replica 3 Replica 4 Replica 1a Replica 2a Replica 3a Replica 4a Replica 1b Replica 2b Replica 3b Replica 4b Page 17

身份管理应用模式二 : 用户信息整合和同步 解决客户问题 太多的身份存储, 数据难以同步和纠错, 安全问题暴露 用户整合 meta-directory 用户存储 directory LDAP 用户目录整合设计和实施服务 用户目录设计和实施服务 Page 18

IBM Tivoli Directory Integrator (TDI) : 目录整合工具 基于策略的应用目录信息单向 / 双向同步 在不同的应用和目录树资源之间同步和交换信息 跨不同数据存储库的数据管理 建立一个坚固可靠的目录树结构, 可以被众多的应用使用 企业目录服务器 LDAP directory Daily CSV JDBC DB Microsoft Active Directory 人事数据 Oracle Table Email Address Page Book 19

身份管理应用模式 3: 统一用户身份管理 解决客户问题 太多的 ID 管理点, 高昂的身份管理费用 薄弱的 / 不一致的管理, 存在安全和符合性问题 满足审计的要求 身份管理 provision/manage 用户同步 meta-directory 身份管理设计和实施服务 用户存储 directory LDAP 目录整合设计和实施服务 用户目录设计和实施服务 Page 20

低效率的身份管理流程 启动新使用者 新帳戶自申請到啟用需高達 12 天的作業時間 管理使用者 停用使用者帐户 每一使用者角色变动 更换密码的请求需花费 20 美元 30-50% 的现有账户是无效账户 新需求开发成本 存取控管的开发占整个开发过程 30% 的时间 保护信任符合多种保密法和制度? Page 21

Tivoli Identity Manager 自动化的用户身份服务 生成帐户 变动请求 用户角色变动 帐户属性 变更 用户 访问 实现 主动 服务 引擎 策略和角 色检查 审批过程 Page 22

Tivoli Identity Manager: 自动化帐号生命周期管理 身份变更请求 评估访问策略 核准 更新帐户 检测和纠正本地权限设置 新进员工 / 新使用者自我注册 登记 Tivoli Identity Manager 自动化签核流程 Account 新增 Notif. 使者用部门或任务更动 删除 Policy 异动 Role 重新认证使用者 User Ext Sys Page 23

Tivoli Identity Manager 的主动服务模式 用户 角色 主动服务策略 服务 ( 资源 ) 用户被按照责任来赋予相应的角色 借助于主动服务策略, 角色被授予对资源访问的策略 主动服务策略同样可以按照一个特定用户来进行属性的定义 一个服务 (service) 来代表一个被管理的资源 策略在用户认证中被强制执行 ( 如, 对资源的授权 ) TIM 能够收回由本地管理员创建的未被授权的操作和更改 Page 24

身份管理应用模式 4: 安全访问和认证授权 安全增强 authentication authorization 解决客户问题 薄弱的 / 不一致的管理 分散的, 不一致的授权 / 访问控制 提高访问效率和管理效率 满足审计的要求 用户管理 provision/manage 访问管理设计和实施服务 用户同步 meta-directory 身份管理设计和实施服务 用户存储 directory LDAP 目录整合设计和实施服务 用户目录设计和实施服务 Page 25

Tivoli Access Manager: 单一策略 多个强制控制点 主认证 / 授权服务 Policy Server Registry 统一的安全策略 DMZ Application Enforcer Enforcer Enforcer TAM for e-business 访问进程和企业应用 Java 2 Enforcer J2EE.NET TAM for Operating Systems UNIX/Linux 操作系统 User Mode Enforcer Kernel Mode TAM for Business Integration Messaging Server A Application Enforcer Server B Application Enforcer X Y Page 26

Tivoli Access Manager for ebusiness 提供集中统一的应用访问认证和授权服务 帐号认证访问授权审计 经销商 企业客户 H TT P P R O XY 安全隔离 统一访问入口 统一访问策略 深层防御 X M L / W E B S E R V I C E S B U L S O I G N I E C S S Dealer 门户 供应商系统 内部员工 SAP 应用 内部其它应用系统 供应商 外网 DMZ 内部可信网络 Page 27

门户系统和 TAMeb 的集成 Client Web (Web) Application Application AM plugin e.g. IIS Client Client TAM HTTP Server WebSeal T A I Portal Server Portlet Portlet Portlet e.g. WAS Client authorization vault Application Server e.g. inotes TAM Integration for: Authentication Authorization Singe Sign-On LDAP Portal Database Tivoli Access Manager for e-business Page 28

Tivoli Access Manager 访问控制解决方案 BEFORE AFTER Access Manager Security Services Unified policy Single user registry Centralized audit and other J2EE 太多的口令需要记忆 多个管理域, 多个访问控制工具 到处都是用户和访问控制信息 安全成为应用开发者的任务 策略依从性? Web 单点登录, 单一工具完成访问控制 单一安全域, 或是基于单一工具的委派管理 集中的用户和安全信息 策略 + 审计 = 策略依从 建立安全标准, 具有高度扩展性 = 安全策略 = 用户和组的信息 = 审计 Page 29

身份认证及访问控制的集成 HR Systems 身份识别管理系統 认证模块 Core Business Identity Stores 认证模块 OA System O.S Platform 身份识别管理服务器 (Identity Management) 认证模块 Login Please enter your ID and password ID Password 认证模块 Web Server 數位憑證 硬體 Token 生物辦識 访问管理服务器 (Access Management) Page 30

Agenda 身份管理面临的困难 IBM Tivoli 身份安全解决方案实现 IBM 优势和成功案例 Page 31

IBM 领先全球身份管理市场 According to IDC (2006 revenue) Total market revenue in Identity Management reached almost $3B in 2006 and is forecast to reach over $4.9B by 2011, but this doesn't include revenue from Identity Management services. 1. IBM ($364M, 12.2% market share, 10.6% growth) 2. CA ($330M, 11% market share, -12.1% growth) 3. RSA/EMC 4. VeriSign 5. Oracle 6. Novell 7. SafeNet 8. Aladdin 9. Entrust 10. ActivIdentity Page 32

IBM 身份管理 认证授权竞争优势 Page 33

Page 34

四川移动案例 集中帐号管理 集中授权审批 集中日志管理 应用统一认证 访问单点登录 Page 35

IBM 安全项目案例 : 中国太平洋保险集团 客户名称 客户需求 中国太平洋保险集团 管理全国 2 万个内部用户的帐号设立 变更和删除需求 支持公司主要应用系统的安全访问和单点登录 确保集团范围内安全策略的有效执行, 对帐号管理的审计 解决方案 IBM 集中用户管理解决方案 IBM 集中访问授权解决方案 项目内容 集中帐号管理 :2 万名员工 集中访问授权 :Lotus Oracle ERP 车险理赔 寿险两核 cpic.com 集中身份认证 : 用户名 / 口令, 个人数字证书 Page 36