客户背景
国信证券股份有限公司是一家总部位于深圳的全国性综合类证券公司。
在金融行业信息技术应用创新和合规要求背景下,项目需要在业务连续性、身份认证、特权访问控制、审计追溯和国产环境适配之间取得平衡。
本页根据集思乐项目资料整理,用于展示历史技术实施能力;当前网站主营业务仍为企业微信高级功能、企业微信专属服务和国产 NAS。涉及客户环境和安全策略的细节已做概括处理。
痛点
身份认证分散,用户体验差
国信证券内部存在多套独立系统(交易系统、办公系统、风控系统、合规系统等),每套系统各自维护账号和密码。员工每天需要登录 5-8 个系统,频繁输入密码,不仅体验差,还催生了密码写在便签纸上等安全隐患。
特权账号管理缺失
系统管理员、DBA 等特权账号共享使用、密码长期不更换、操作行为无法审计。一旦出现安全事件,无法追溯到具体操作人,这在金融行业是重大合规风险。
信创适配要求迫切
国家信创战略要求金融行业核心系统逐步实现国产化替代。国信证券需要在保持业务连续性的前提下,将身份认证体系迁移至国产服务器、国产操作系统和国产密码算法环境。
等保与密评双重要求
作为持牌金融机构,国信证券的身份认证系统需同时满足网络安全等级保护三级要求和商用密码应用安全性评估要求,对系统的安全性、合规性提出了极高要求。
解决方案
SSO 单点登录系统开发
我们为国信证券开发了基于信创环境的 SSO(Single Sign-On)单点登录系统:
- 统一身份认证:实现一次登录、全网通行,员工只需登录一次即可访问所有授权系统
- 多协议支持:兼容 SAML 2.0、OAuth 2.0、OIDC 等主流认证协议,适配不同业务系统
- 信创适配:按项目环境完成国产服务器、操作系统和相关中间件的兼容性验证
- 密码能力适配:依据项目安全要求完成相关国产密码能力的集成和验证
- 多因素认证:支持密码+短信验证码、密码+USB Key 等多种认证方式组合
PAM 特权访问管理系统开发
我们同时开发了 PAM(Privileged Access Management)特权访问管理系统:
- 特权账号集中管理:将所有管理员账号纳入统一管理,密码自动轮换
- 运维堡垒功能:运维操作通过 PAM 系统代理执行,全程录屏审计
- 细粒度授权:基于角色和时间的访问控制,确保最小权限原则
- 操作审计追溯:所有特权操作可追溯到具体人员、时间和内容
- 信创环境适配:与 SSO 系统一样,在国产软硬件环境下稳定运行
系统集成与平滑迁移
- 先在测试环境完成信创适配验证,再分批次迁移生产系统
- 旧系统与新 SSO 并行运行一段时间,确保业务连续性
- 为 IT 运维团队提供完整的技术文档和培训
持续迭代与运维支持
项目已连续执行 4 期(4 年),每期根据国信证券的新业务需求进行功能迭代:
- 第 1 期:SSO 基础平台搭建 + 核心系统对接
- 第 2 期:PAM 系统开发 + 特权账号纳管
- 第 3 期:信创环境适配 + 国密算法集成
- 第 4 期:系统性能优化 + 安全加固
量化成果
| 指标 | 实施前 | 实施后 | 改善幅度 |
|---|---|---|---|
| 员工登录系统数 | 每天登录 5-8 个系统 | 一次登录全网通行 | 效率提升显著 |
| 特权账号安全 | 密码共享、不轮换 | 集中管理、自动轮换 | 安全等级大幅提升 |
| 运维操作审计 | 追溯能力不足 | 按授权记录并支持追溯 | 审计追溯能力提升 |
| 信创适配进度 | 未启动 | 核心系统已迁移 | 信创目标逐步达成 |
| 持续服务周期 | — | 4 期 / 4 年 | 客户持续信任 |
项目复盘
根据项目资料,连续多期迭代的关键不是一次性交付功能,而是在每期明确适配范围、接口清单、安全要求和验收证据,并通过测试环境验证后再分批上线。等保、密评等合规结论应以客户最终测评报告为准,本页不替代第三方测评结论。
