Mercury 为初创企业构建金融基础设施——这意味着监管机构、审计师和安全意识极强的客户都会追问访问如何管控。他们的答案是:处处验证身份,不依赖网络位置。
远程优先的金融科技公司无法依赖“办公网络即受信网络”的假设——因为根本没有办公网络。然而基础设施(生产系统、数据库、支付集成)需要经得起金融行业审视的访问控制。早期,这意味着一套拼凑的方案:部分系统用 VPN,其他系统用各云厂商的专属访问方式,再加上“哪个工具能连到哪里”的口口相传。
Mercury 将 OpenVLAN 作为通往生产环境的唯一访问路径:每位工程师都通过企业 SSO 连接,每个系统都处于按团队划分的 ACL 之下,特权会话全程录制。安全团队的策略从一纸文档变成了真正的网络策略。
条待审计的访问路径,取代昔日多条路径
的特权会话均已录制
个暴露公共端点的生产系统
安全审查变短了。当每个访问问题都有同一个答案——“规则在 ACL 里,日志在这里”——尽职调查就不再是一项专项工程,而只是一份报告。
本案例研究为演示用途的示例,其中数据均为虚构。