跳到正文
CIAS Multisphera
产品

安全与合规

Multisphera 保护什么、采用哪些机制,以及哪些功能始终包含、哪些随 CyberShield 提供。

原则

安全源于设计

加密通信、每个安装独立的证书、默认拒绝的权限、留存的事件日志。采用 NIST/FIPS 批准的加密算法,例如 AES-256-GCM、SHA-256、HKDF-SHA256 和 ECDHE P-256。

位于站点网络内

监控无需任何云服务。事件和日志保留在安装内部。

默认拒绝

非管理员只能看到其角色明确允许的内容。

传输加密

HTTPS、基于 TLS 的 WebSocket、基于 TLS 1.3 并采用双向认证的 CIAS04。

可追溯

事件日志在线保留 24 个月,之后进入经过校验的归档。

现场通道

从终端服务器到服务器,全程加密 即将推出

借助 IP-Doorway2 和新固件,每台终端服务器都将拥有自己的密钥,通往服务器的通道也将被加密。IP-Doorway 不对通道加密。

通道加密属于 CyberShield 的一部分。

密钥交换
ECDHE P-256,使用每台终端服务器专用的预共享密钥进行认证
加密
AES-256-GCM
密钥派生
HKDF-SHA256
重放
防止消息重放
已授权的终端服务器
由 CIAS 签名的标识符列表,并防止回退到旧版本
访问

谁可以进入,可以做什么

  • 角色: 管理员、操作员、安装人员、无访问权限
  • 权限: 按模块、菜单和操作设置,默认拒绝
  • 锁定: 多次登录失败后锁定
  • 自动退出: 无操作一段时间后自动退出,时间可配置
  • 借助 CyberShield: 强制双因素认证(应用或电子邮件)、密码到期和历史记录、单一会话、登录时间窗口
事件日志

事件得到保存,不会丢失

  • 在线保留 24 个月, 之后按月进行本地归档
  • SHA-256 指纹 以及归档清单链
  • 不会删除 在该月完成归档并回读校验之前
  • 恢复 在事件日志页面恢复已归档的月份
  • 借助 CyberShield 带哈希链的操作日志,并可导出到 SIEM
更新

安全补丁面向所有人

无需订阅

无论是否订阅 Sphera+,每个安装都能获得安全公告和安全更新。

已签名

软件包和公告使用 Ed25519 签名,在线和离线完全一致。

数据留在您身边

用于技术支持的诊断包经过假名化处理,仅在管理员授权后才会发送。

始终包含,或随 CyberShield 提供

基础防护始终包含。CyberShield 增加了更严格安全策略所需的功能。在 90 天试用期内,所有功能均已启用。

功能始终包含借助 CyberShield
身份认证、使用 bcrypt 存储的密码、CSRF 防护、HTTPS
按角色设置的默认拒绝权限
基于 TLS 的 WebSocket 和安装证书
多次失败后锁定,无操作后退出
24 个月事件日志及归档
安全公告和安全更新
强制双因素认证、密码到期和历史记录
带哈希链的操作日志,导出到 SIEM
由企业 CA 签发的 TLS 证书
时间窗口、单一会话、按用户设置的权限
与 IP-Doorway2 终端服务器之间的通道加密(即将推出)

合规

Multisphera 的设计旨在支持 NIS2 指令和 Cyber Resilience Act 的安全要求:访问控制、尝试锁定、加密、活动日志记录、面向所有人的安全更新。详细信息请参阅产品技术文档。