来源:鑫智奖·2026第七届金融机构数智化转型优秀案例评选

获奖单位:中汇人寿

荣获奖项:信息安全创新优秀案例奖

一、项目背景及目标

中汇人寿保险股份有限公司总部位于北京,有10家省级分公司,分布在北京、上海、山东、河南、河北、青岛、吉林、四川、江苏、广东,及各分公司下辖三、四级机构200余家。

当前,总分公司终端未实现统一管控,高级威胁检测、数据防泄漏、信创终端防护等核心能力缺失,加之数字化业务深化带来的远程接入多元、数据泄露风险攀升,现有安全体系已无法满足合规要求与防护需求。项目建设旨在通过集中建设涵盖EDR、终端DLP、零信任及网络准入等多项终端安全管理能力的一体化安全平台,补齐技术能力、统一策略规范、实现全域集中管控与多安全功能协同联动,全面提升终端主动防御水平与管理效能,筑牢机构终端安全防线。

1、建设背景与必要性

(一)监管合规与上级管理要求的刚性约束

国家网络安全法律法规、行业监管制度及中投公司与公司内部管理规范,对终端安全明确提出集中资产管控、数据防泄漏管理、精细化权限管理三大核心能力要求。现有体系未能适配合规标准,项目建设是达成合规达标的必行之举。

(二)现有终端安全体系存在明显短板与能力缺口

公司当前总、分公司终端安全未实现统一平台管控,核心短板突出:高级威胁检测、敏感数据发现、终端行为审计等核心防护能力缺位;VPN、无线网络等接入管控薄弱;信创终端防护适配空白。现有体系已无法匹配当前安全防护需求,亟需迭代升级。

(三)企业数字化业务发展与安全风险防控的现实需要

伴随公司数字化业务持续深化,远程、移动办公常态化,终端接入场景日趋多元,恶意攻击、数据泄露等安全风险持续攀升。亟需通过一体化终端安全建设,提升终端与边界防护能力,防范风险扩散,为公司业务稳定运行筑牢安全屏障。

2、建设目标

本项目以构建一体化终端安全防护体系为核心,实现以下目标:

合规管控达标:确保终端安全能力匹配法律法规与行业监管要求,完成合规化体系搭建,通过合规审查与验收。

技术能力升级:补齐EDR(终端检测与响应)、终端DLP(敏感数据发现)、零信任等核心安全能力,强化主动防御水平。

管理效能提升:建立机构全域统一的终端安全管理策略与标准规范,打通协同链路,提升管理的规范性、统一性与协同性,降低运维负担。

集中化统一管控:搭建统一的终端安全管理平台,集成补丁管理、病毒查杀、软件安装管控、终端行为管控、网络准入、远程接入安全、EDR、DLP等全量功能,实现含信创体系在内的各类终端集中化管理,通过多安全功能联动协同,全面提升终端整体防护水平。

二、创新点

项目在创新层面构建了终端一体化管理平台,并在此基础上形成了三大核心安全模块,将数据安全、终端安全与接入安全深度整合,实现从单点防护到全局联动的能力跃升。

(一)终端一体化管理平台

打开网易新闻 查看精彩图片

终端一体化管理平台的核心理念在于统一管理、提高效率、防泄密与防入侵。在统一管理维度,平台将终端相关的所有安全、运维、数据及接入工作集中到一个系统中完成,彻底改变以往多系统割裂、策略分散的局面,实现一个平台管控所有。在提高效率维度,通过自动化运维与集中管控,大幅减少人工重复操作,显著降低管理成本,让安全能力以更高效的方式落地。防泄密能力依托内置的数据安全模块,对敏感数据的外发行为进行监控与管控,防止企业核心信息泄露;防入侵能力则由终端安全与接入安全模块共同支撑,通过准入控制、病毒查杀、EDR威胁检测等手段,有效抵御恶意入侵与病毒攻击等威胁。

(二)三大核心安全模块

三大核心安全模块是平台创新点的集中体现,三者协同联动,构成覆盖数据资产、终端设备与网络入口的立体防护架构。

数据安全模块以“管住数据,不泄露”为核心目标,分成数据识别与通道管控审计两条主线。数据识别通过定义敏感规则并开展敏感数据扫描,先“找到”企业内哪些属于敏感数据,如客户信息、财务数据、核心代码,并据此建立分级分类规则;通道管控审计则聚焦“管住”数据的流动,对邮件、U盘、聊天软件等外发渠道实施全面监控与限制,所有外发行为均留存审计记录,确保数据流向可追溯、可追责。

终端安全模块以“管好电脑,防风险”为核心目标,从桌面管理、软件管理和防病毒EDR三个层次构建防护能力。桌面管理负责管“家底”,统计所有终端的软硬件资产,并对USB、蓝牙等外联设备进行管控,防止非法设备接入;软件管理负责管“软件”,统一终端软件的安装使用,实现正版化合规,并通过软件商城集中分发,避免员工私自安装高风险软件;防病毒EDR负责管“威胁”,在传统杀毒与补丁管理的基础上引入终端检测与响应技术,主动发现并处置终端上的恶意攻击与异常行为。接入安全模块以“管住入口,防非法访问”为核心目标,覆盖内网接入、互联网接入和混合接入三类场景。

内网接入通过准入控制与权限管理,对进入内网的终端进行身份验证并分配差异化权限;互联网接入基于零信任理念,每次接入都验证用户身份与终端安全状态,动态调整访问权限,消除传统VPN的隐式信任风险;混合接入面向混合办公趋势,通过统一客户端适配实现无界办公,员工无论身处内网还是外网,均可通过同一客户端安全访问企业资源,在保障安全的同时消除网络边界带来的体验割裂。

三、项目技术方案

项目技术方案涵盖内网准入控制、互联网零信任接入控制、终端运维、数据防泄漏、终端防病毒和入侵检测系统等多项板块,形成从网络边界到终端、从数据资产到威胁检测的多层次防护体系。

(一)内网接准入控制

打开网易新闻 查看精彩图片

在内网准入控制方面,办公区域采用802.1x与NACC网关型准入相结合的方式:802.1x直接在交换机端口进行准入验证,只有通过认证的终端才能激活端口接入内网,安全性最高;NACC网关型准入部署更简单,适合存在旧设备、哑终端等复杂混合场景。

对于领导或VIP人员终端,通过添加白名单实现自动放行,无需额外认证和安检,既简化了用户操作,又确保平台能够统一管控和审计。

内部员工终端作为核心管控对象,准入流程为终端安全助手安装、身份认证、安全检查和授权,必须完成认证并通过杀毒软件、系统补丁等合规检查,不合规终端将被阻断并引导至隔离修复区。

访客通过无线SSID-Guest接入时,经由Web重定向自助填写信息,再由内部员工或管理员扫码审批后放行,仅允许访问互联网,禁止访问内网,后台可对访问时长、权限进行管控并对所有行为进行审计溯源。

对于打印机、PDA等无法安装客户端、无法进行复杂认证的哑终端,系统自动识别设备类型后将其自动放行至预设的ACL访问权限范围,限制其只能访问特定的服务器或网段,避免被攻击后成为内网突破口。

(二)互联网零信任接入控制

打开网易新闻 查看精彩图片

互联网零信任接入控制用于替代传统VPN,解决多分支机构接入总部数据中心以及远程办公、开发、运维等场景下的安全访问问题,避免VPN全网段暴露的风险。该方案基于SSL加密隧道在互联网上构建安全访问通道,部署于DMZ区,仅对外暴露SDP网关,使内网业务系统对外“隐身”,并支持横向扩展,可按需扩容网关节点以满足大量用户同时接入的需求。

(三)终端运维

1.资产管理

终端运维以资产管理作为所有终端管理的“数据底座”,自动收集终端的硬件信息如CPU、内存、硬盘和软件信息如安装的程序及版本,支持手动录入、编辑与一键导出资产报表,帮助企业理清资产家底,防范资产流失和软件盗版风险。

在消息推送与屏保壁纸方面,能够批量向终端推送公告弹窗,用于紧急通知和政策宣贯,并可统一设置系统屏保与壁纸,实现办公环境标准化和安全标语合规提醒的传播。

基线检查对终端的安全基线进行统一检查与修复,涵盖系统补丁、杀毒软件状态、密码策略、防火墙配置等,确保所有终端按照企业安全标准运行,解决部分终端安全、部分终端“裸奔”的合规问题。

外设管控可精细化管控USB、蓝牙、打印机、摄像头等接口,按设备类型禁用或放行,堵住通过U盘拷贝或私接非法设备导致的数据泄露物理通道;移动存储管控则专门针对U盘等存储设备,开启设备注册与加密,仅允许管理员授权的设备接入,并可设置读写权限和审计拷贝行为。

客户端管控通过设置退出、卸载密码防止员工私自关闭或卸载安全客户端,并统一配置告警消息弹窗,确保平台策略正常下发。单点运维提供远程重启、关机、重启客户端及升级、卸载客户端等能力,大幅提升运维效率,无需现场操作即可处理终端故障。

性能监控实时监测终端的CPU、内存和磁盘等资源使用情况,提前发现资源占用过高、系统卡顿等问题,防止终端故障影响业务运行。通过上述终端运维手段,实现远程与批量管控,减少人工现场操作,降低运维成本;外设与移动存储管控及基线检查满足企业安全合规要求,防止数据泄露;所有终端安全配置、屏保壁纸和客户端状态均统一管控,环境规范有序,并结合性能监控与基线修复提前发现并处理风险。

2.数据防泄漏

打开网易新闻 查看精彩图片

数据防泄漏体系按照“战略→识别→发现→控制→对抗→运营”各环节形成从规划到落地的完整防护闭环。

在数据安全战略层面,从数据、人员、运营、技术、管理五个维度定义防护目标,构成循环战略闭环,明确整体方向;数据治理解决数据家底问题,通过数据集成、数据管理和数据应用为敏感数据识别打下基础;样本与制度部分包含战略规划、客户信息、设计源码等业务敏感数据,作为规则引擎的训练基础,并制定数据安全管理制度,配套明确的组织架构。

数据安全管理组织实现权责清晰划分,决策层为数据安全管理委员会,管理层由各部门负责人组成,执行层设数据安全员,监督层由风险、合规与审计部门承担。

核心防泄密能力中,识别能力定义何种数据为敏感数据,发现能力在不同场景中定位敏感数据,控制能力对敏感数据流动实施域内和跨域管控,跨域管控覆盖邮箱、U盘、网络应用、打印、拍照等所有数据外发通道,实现按业务、应用、等级、人员、设备、网络等维度的精细化权限控制,对抗能力则针对泄密行为进行主动防御。

运营方面致力于指标可视化与一站式集中化,实现日常化、流程化、规范化与持续化运行。

3.终端防病毒

终端防病毒内置下一代威胁检测引擎,在传统特征库查杀的基础上结合行为分析,为终端提供多层次、全周期的动态防护,覆盖从入口、系统底层到处置的完整流程,有效应对各类已知威胁。

4.入侵检测系统

入侵检测系统综合运用静态特征检测和动态行为检测:通过YARA规则匹配恶意文件的静态特征,识别已知变种病毒;借助McAfee/Braise语法监控进程动态行为,如父子进程、命令行、文件操作、注册表修改和进程注入等,识别无文件攻击和内存攻击。

系统支持MITREATT&CK框架,覆盖影子账户、进程注入、PowerShell恶意执行、钓鱼邮件、凭证窃取等多种攻击场景。通过YARA及高级语言语法规则和高级威胁检测规则,系统能够精准识别未知威胁,对恶意文件与进程进行全网追溯,快速定位所有被感染终端,并支持自定义处置策略或与第三方安全平台联动,形成“发现—分析—处置—加固”的安全运营闭环。

四、运营情况

目前项目已完成生产环境部署与测试,正在总公司全部门、北京分公司、四川分公司试点运行中。

五、项目成效

平台围绕“安全+运维+合规”构建八大核心能力,每个模块精准落地业务需求;筑牢网络边界,涵盖网络准入、资源访问、边界接入、入网基线四层控制,阻断未授权访问;构建纵深防御体系,包含补丁管理、防病毒、系统自检等基础防护,以及加固、检查、安全基线等风险管控,同时覆盖外设管控、外联管控等外联安全场景,实现网络行为与流量的精细化管控,包括个人防火墙、网络连接监测、网络行为审计、网络流量管理,保障网络链路安全;守护核心数据安全,通过敏感数据发现、外发通道管控、终端水印、屏幕录像审计,实现数据流转全链路追溯与阻断。平台通过总公司集中统一管控,显著降低分支机构运维压力,充分贯彻落实企业降本增效任务。

六、经验总结

1.申请测试环境1:1复制生产环境,在测试环境进行各个服务器对接并做好文档记录,参考配置文件进行生产服务器对接,提升实施效率。

2.精确收集所有办公网段及哑终端IP,制定分网段灰度上线计划,逐个稳妥开启准入,保障资产信息准确、控制实施风险。

3.参考业内标准、监管要求、公司制度等,制定终端DLP管控策略模板,采取先审计后管控的方式,基于审计信息分析当前用户的日常行为,参考分析结果调优策略内容后,再进行严格管控,提搞管理效率,减少对用户的影响。

4.开发内容,并行开发与联调测试提高项目实施效率;开发阶段针对IAM接口规范要求做好适配,降低联调测试阶段接口调整次数,同时联调测试应在测试环境进行,测试完成后再应用至生产环境。

5.通过与桌面运维系统整合,构建统一的终端运维体系,并利用现有基础设施监控系统对服务器性能进行监控,提升整体运维效率。

更多金融科技案例和金融数据智能优秀解决方案,请在数字金融创新知识服务平台-金科创新社案例库、选型库查看。