H3C SecPath A2000-E & -E-G系列 运维审计系统
H3C SecPath A2000-E & -E-G系列 运维审计系统——随着国产IT信息化的建设,自主可控的业务应用、网络设施、存储服务、数据库等系统及设备也不断增加,面临因开发、运营、维护等核心工作过程中带来了诸多管理风险,如身份不明、越权访问、违规操作、操作过程不透明、事件不可溯等。 与此同时,安全系统及设备在保护其他信息化对象的情况下,其自身也面临需要实现真正的自主可控,既要符合信息中心的整体国产化建设目标,又要符合法案法规的要求: 《国家安全法》第二十五条明确规定“加强网络和信息技术的创新研究和开发应用,实现网络和信息核心技术、关键基础设施和重要领域信息系统及数据的安全可控。” 《网络安全法》第十六条明确要求“支持网络安全技术的研究开发和应用,推广安全可信的网络产品和服务。” 《网络产品和服务安全审查办法》(试行)则明确提出是“为提高网络产品和服务安全可控而制定的。” 等保2.0中从安全技术、安全人员、安全流程、安全运维等维度对“安全管理”提出了明确的要求。

| 项目 | 说明 |
|---|---|
| 产品名称 | H3C SecPath A2000-E & -E-G系列 运维审计系统 |
| 产品类别 | 堡垒机 |
| 厂商 | 新华三技术有限公司 |
| 归属产品线 | 新华三 H3C · 主动安全产品线 |
以下特点项与说明均取自新华三官网该产品页原文。
| 特点项 | 说明 |
|---|---|
| 1. 国产化系列满足国产化的安全产品 | “-E-G”系列采用了国产CPU,让H3C运维安全管理平台的核心器件实现国产化;“-E-G”系列采用了银河麒麟操作系统,让H3C运维安全管理平台的操作系统层面实现安全可信;采用了经国家密码管理局认证的国密标准USBKey,让H3C运维安全管理平台的身份认证实现安全可靠 |
| 2. 全面的运维兼容性 | 支持通过IE、Firefox、Chrome、Safrai等浏览器进行系统管理及资产访问,同时不依赖JRE、Flash环境;操作终端兼容windows及Mac操作系统,在此基础上,支持统信、中标麒麟、银河麒麟等国产化终端桌面操作系统的运维环境;支持常用的运维协议:SSH、TELNET、RDP、VNC、FTP、SFTP;可通过应用发布的方式进行协议扩展,如数据库Oracle、MSSQL、MySQL、VMware vSphere Client、浏览器等客户端工具;支持主流IT资产,包括主机、网络设备、安全设备、应用、中间件、数据库等;支持通过应用发布进行访问协议扩展,统一纳管B/S和C/S资产,创新性的支持Linux外置应用发布服务器,满足用户信创环境下的场景需求;支持基于HTML 5的会话访问技术,全面兼容 Windows、Linux、国产麒麟系统、Android、IOS、MacOS 等客户端仅需通过浏览器即可访问SSH、Telnet、VNC、Xdmcp、Xfwd、RDP、应用发布等协议 |
| 3. 可视化的管理模式 | 支持按不同属性对资产进行多级分类并自动生成动态的树状结构视图,清晰的展示各资产的层级关系;借助数据状态标签,自动的统计敏感、异常的用户及资产数据,帮助管理员在海量用户及资产信息应用场景中洞察异常数据;通过权限自动化关联分析,直观的展示出用户/资产的权限划分情况,落实权限最小化管理 |
| 4. 细粒度的权限控制 | 系统支持多种认证方式,包括本地静态认证、TOTP认证、手机app认证,同时可与第三方AD域、LDAP、radius认证系统相结合;借助属性建模的方式创建动态的访问控制策略,与动态权限规则相匹配的用户、资产及系统账号会自动赋予相应的访问权限,以此简化权限管理复杂度;采用变更单模式实现权限的一键维护,变更单无需审批,但可以自动生成具有时效性的访问权限,使得权限管理变得更加灵活;领先的会话复核技术,在传统双人授权的模式上,提供深层次的会话管控手段,复核人可对用户的操作权限进行回收、下放及命令实时批复,进一步提升运维管控能力 |
| 5. 可靠的密码管理 | 支持自动化密码管理功能,实现资产账号定期改密,同时具备密码自动拨测、多人分段保管、改密前后异地备份、改密触发校验等多种改密冗余机制确保密码变更的可靠性;提供密码动态管理模式,通过密码工单实现资产系统账号密码的动态申请、下放,工单具有时效性,过期后交由系统自动回收变更密码,降低密码管理风险;支持资产密码版本库,可同时记录资产系统账号的历史维护密码,并可根据用户需求进行密码备份及回退 |
| 6. 全面的行为审计 | 完整记录各类运维操作行为,包括图形会话、字符会话、数据库会话及文件传输会话;独特的图形审计存储机制,采用协议分析记录、高压缩比、空闲操作审计记录无变化,减少审计日志的大小,提高空间利用率;精准的指令识别技术,确保各种非常规操作指令的准确识别,同时支持指令分层展示,敏感操作智能标记及命令分级播放功能 |