客户背景
国信证券股份有限公司,全国性大型综合类证券公司,注册地深圳,注册资本 82 亿元。公司在深圳、北京、上海等多地设有分支机构,员工规模数千人,业务覆盖经纪、投资银行、资产管理、信用交易等全牌照证券业务。
作为金融机构,国信证券在信创(信息技术应用创新)国家战略背景下,需要将核心业务系统的身份认证与访问管理从传统架构迁移至国产信创平台,同时满足金融行业等保三级和密码应用安全性评估要求。
本案例中标信息可在企查查、天眼查等企业信息平台公开查询。
痛点
身份认证分散,用户体验差
国信证券内部存在多套独立系统(交易系统、办公系统、风控系统、合规系统等),每套系统各自维护账号和密码。员工每天需要登录 5-8 个系统,频繁输入密码,不仅体验差,还催生了密码写在便签纸上等安全隐患。
特权账号管理缺失
系统管理员、DBA 等特权账号共享使用、密码长期不更换、操作行为无法审计。一旦出现安全事件,无法追溯到具体操作人,这在金融行业是重大合规风险。
信创适配要求迫切
国家信创战略要求金融行业核心系统逐步实现国产化替代。国信证券需要在保持业务连续性的前提下,将身份认证体系迁移至国产服务器、国产操作系统和国产密码算法环境。
等保与密评双重要求
作为持牌金融机构,国信证券的身份认证系统需同时满足网络安全等级保护三级要求和商用密码应用安全性评估要求,对系统的安全性、合规性提出了极高要求。
解决方案
SSO 单点登录系统开发
我们为国信证券开发了基于信创环境的 SSO(Single Sign-On)单点登录系统:
- 统一身份认证:实现一次登录、全网通行,员工只需登录一次即可访问所有授权系统
- 多协议支持:兼容 SAML 2.0、OAuth 2.0、OIDC 等主流认证协议,适配不同业务系统
- 信创适配:系统在国产服务器(飞腾/鲲鹏)、国产操作系统(统信 UOS/麒麟)环境下稳定运行
- 国密算法支持:集成 SM2/SM3/SM4 国产密码算法,满足金融行业密码合规要求
- 多因素认证:支持密码+短信验证码、密码+USB Key 等多种认证方式组合
PAM 特权访问管理系统开发
我们同时开发了 PAM(Privileged Access Management)特权访问管理系统:
- 特权账号集中管理:将所有管理员账号纳入统一管理,密码自动轮换
- 运维堡垒功能:运维操作通过 PAM 系统代理执行,全程录屏审计
- 细粒度授权:基于角色和时间的访问控制,确保最小权限原则
- 操作审计追溯:所有特权操作可追溯到具体人员、时间和内容
- 信创环境适配:与 SSO 系统一样,在国产软硬件环境下稳定运行
系统集成与平滑迁移
- 先在测试环境完成信创适配验证, 再分批次迁移生产系统
- 旧系统与新 SSO 并行运行一段时间, 确保业务连续性
- 为 IT 运维团队提供完整的技术文档和培训
持续迭代与运维支持
项目已连续执行 4 期(4 年), 每期根据国信证券的新业务需求进行功能迭代:
- 第 1 期:SSO 基础平台搭建 + 核心系统对接
- 第 2 期:PAM 系统开发 + 特权账号纳管
- 第 3 期:信创环境适配 + 国密算法集成
- 第 4 期:系统性能优化 + 安全加固
量化成果
| 指标 | 实施前 | 实施后 | 改善幅度 |
|---|---|---|---|
| 员工登录系统数 | 每天登录 5-8 个系统 | 一次登录全网通行 | 效率提升显著 |
| 特权账号安全 | 密码共享、不轮换 | 集中管理、自动轮换 | 安全等级大幅提升 |
| 运维操作审计 | 无法追溯 | 全程录屏、可追溯 | 合规风险消除 |
| 信创适配进度 | 未启动 | 核心系统已迁移 | 信创目标逐步达成 |
| 持续服务周期 | — | 4 期 / 4 年 | 客户持续信任 |
客户评价
集思乐团队连续 4 年为国信证券提供信创适配的 SSO 和 PAM 系统开发服务。团队技术扎实、交付可靠,能够深入理解金融行业的合规要求。系统上线后,员工登录体验显著改善,特权账号管理也达到了等保三级和密评要求。
