可信计算 3.0 · 内生主动免疫
TRUSTED SECURITY PLATFORM

可信计算安全产品

让信任从内生

以密码技术为基因,构建主动免疫体系。基于可信计算 3.0,通过身份识别、状态度量、保密存储,精准识别"敌我",主动排斥恶意破坏——先验证、再执行,从源头阻断勒索病毒与未知威胁。

主动免疫免补丁防护信创全兼容私有化部署
主动免疫 · 先验证再执行
可信主动免疫架构
L1
可信根(TCM / TPM)
信任起点存储根密钥身份标识
以 TCM/TPM 可信密码模块为信任根,存储根密钥与设备身份标识,作为全链路度量的信任起点。
L2
可信 BIOS / UEFI
启动度量防篡改
在系统启动加载过程中进行信任度量,确保固件与引导程序不被非法篡改,建立可信启动链。
L3
可信操作系统(Host OS)
内核安全模块进程完整性
在操作系统内核层植入安全模块,对系统进程与文件进行完整性度量与监控,构建可信 OS 基座。
L4
可信应用软件(TSB)
实时度量访问控制
基于可信软件基(TSB)对关键应用程序进行实时度量与访问控制,仅允许可信程序运行。
L5
免疫策略管控
策略下发联动防御
通过统一管理平台下发免疫策略,联动各层防御机制,实现全局协同的主动免疫管控。
<3%
性能损耗
私有化
数据不出内网
免补丁
加固无需重启
信创
国产全适配
为什么需要可信

制造业已成网络攻击"重灾区"

智能制造与工业互联网加速落地,使攻击暴露面持续扩大;老旧系统、OT 融合与供应链环节潜藏四大安全痛点,传统被动防御已难以应对。

痛点一:老旧系统沦为攻击靶场

痛点一:老旧系统沦为攻击靶场

大量工控设备与服务器仍运行停止支持的系统,无法修补漏洞,极易成为攻击者长驱直入的跳板,WannaCry 类勒索病毒首当其冲。

免补丁防护,无需重启即可加固
痛点二:IT / OT 融合的"多米诺骨牌效应"

痛点二:IT / OT 融合的"多米诺骨牌效应"

IT 与 OT 网络打通打破了生产网物理隔离,攻击者可借 IT 端薄弱点横向移动渗透至核心控制系统,引发整条产线瘫痪。

平台级身份准入,隔离非法访问
痛点三:供应链成为"特洛伊木马"

痛点三:供应链成为"特洛伊木马"

攻击者常通过防护较弱的供应商渗透核心企业,隐蔽性极强。核心企业即便自身固若金汤,也可能因合作伙伴的一个漏洞全盘失守。

仅放行已认证的可信设备接入
痛点四:传统安全方案的"失效"

痛点四:传统安全方案的"失效"

依赖特征码的防火墙与杀毒软件,对 0day 漏洞攻击和无文件攻击几乎形同虚设;厂商往往"亡羊补牢",攻击者总能找到新缺口。

主动免疫白名单,源头阻断
技术原理

主动免疫,而非事后查杀

如同人体免疫系统先识别"自我"、再处置"异己",可信计算安全产品先验证、后执行,把安全防线前移到攻击发生之前。

对比维度传统安全(被动防御)可信计算安全产品(主动免疫)
防御理念先感染后查杀,依赖特征码匹配先验证、后执行 主动免疫
未知威胁(0day / 无文件攻击)特征库滞后,形同虚设基于信任度量,源头阻断
老旧 / 停止支持系统无法修补漏洞,暴露风险免补丁防护,加固无需重启
可信验证无基于可信根全链路度量
业务影响中毒后停摆、赎金损失性能损耗 <3%,无感运行
核心能力

三大可信能力,构建主动免疫

覆盖"进不来 → 拿不走、改不了 → 赖不掉"全链路,构建完整主动免疫防线。

01 身份可信 · 确保"进不来"

01 身份可信 · 确保"进不来"

USB-KEY 数字证书 + PIN 双因子认证,平台级身份准入核验终端硬件 ID 与系统完整性。

02 行为可信 · 确保"拿不走、改不了"

02 行为可信 · 确保"拿不走、改不了"

白名单机制 + 动态度量,可信执行环境,防御勒索病毒与非法篡改。

03 安全管理 · 确保"赖不掉"

03 安全管理 · 确保"赖不掉"

三权分立、相互制约;全流程操作审计与防篡改日志,可追溯、可定责。

产品形态

两种交付形态,灵活适配

软硬一体高效上线,或纯软件灵活部署——均以可信计算 3.0 为内核,对业务无感、对信创友好。

形态一 · 软硬一体

形态一 · 软硬一体

"尖兵"系列安全服务器 · 高效部署 无感上线
  • 软硬件一体化:内置国家认证安全模块,开箱即用,大幅简化部署流程
  • 私有化部署:数据全流程在企业内网运行,核心资产零外泄,满足合规要求
  • 全面兼容:支持 X86 / ARM 架构及 Windows / Linux / UOS 等系统,保护现有 IT 投资
  • 对应用透明:无需改造业务系统,用户无感切换,性能损耗低于 3%
形态二 · 纯软件形态

形态二 · 纯软件形态

灵活部署 · 信创兼容 · 投资保护
  • 灵活部署:提供独立安装包,直接部署于现有物理机 / 虚拟机,无需额外采购硬件
  • 信创适配:兼容海光、飞腾、龙芯等国产 CPU;完美适配中标麒麟、统信 UOS 等系统
  • 可信软件库:软件自保护、自审计与证书管理一体化,确保任意环境的安全可信
  • 投资保护:复用现有硬件与系统,平滑升级,保护既有投资
应用场景

聚焦高安全需求行业场景

面向智能制造、工业互联网、信创与关键基础设施客户,提供行业级可信安全落地。

智能制造生产网

挑战

生产网老旧系统多,IT/OT 融合扩大暴露面,勒索病毒易经钓鱼等入口入侵,一次感染即可导致产线停摆。

平台对策

白名单主动免疫,仅放行已认证的可信程序与设备;对老旧系统免补丁加固、无需重启,保障产线连续生产。

87% 钓鱼入口封堵
0 非法设备接入
100% 操作可审计
IT 办公终端(身份准入验证)
IT 办公终端(身份准入验证)
白名单 + 动态度量
可信计算安全产品(大脑)
可信计算安全产品(大脑)
策略下发
OT 生产控制系统(拿不走 / 改不了)
OT 生产控制系统(拿不走 / 改不了)

工业互联网平台

挑战

平台连接海量设备与外部服务,暴露面大,特征库对未知威胁与 0day 攻击形同虚设。

平台对策

平台级身份准入 + 信任度量,收敛攻击面,主动排斥恶意破坏,全程无感运行。

收敛暴露面
主动免疫
<3% 损耗
联网资产(可信根度量)
联网资产(可信根度量)
先验证后执行
可信计算安全产品
可信计算安全产品
持续监控
工业互联网平台(安全可信)
工业互联网平台(安全可信)

信创国产化环境

挑战

国产化软硬件生态安全水位参差,需在保障安全的同时保护既有投资。

平台对策

全面适配海光、飞腾、龙芯与麒麟、UOS 等信创环境,纯软件 / 软硬一体灵活落地,自主可控。

全栈信创适配
保护既有投资
自主可控安全
国产 CPU(海光 / 飞腾 / 龙芯)
国产 CPU(海光 / 飞腾 / 龙芯)
可信软件库
可信计算安全产品
可信计算安全产品
统一纳管
麒麟 / UOS 信创操作系统
麒麟 / UOS 信创操作系统

关键基础设施

挑战

关基系统难以停机打补丁,业务连续性要求极高,需 7×24 不间断运行。

平台对策

免补丁主动加固,零业务中断;连续 7×24 防护,保障核心业务稳定运行。

免补丁加固
零业务中断
连续 7×24 防护
关基节点(免补丁加固)
关基节点(免补丁加固)
无感运行
可信计算安全产品
可信计算安全产品
合规审计
关基系统(连续 7×24 防护)
关基系统(连续 7×24 防护)
合规保障

全面对标国家法规要求

产品能力高度契合网络安全等级保护制度 2.0 与《工业控制系统网络安全防护指南》,是合规落地的有力工具。

网络安全等级保护制度 2.0

网络安全等级保护制度 2.0

主动防御 · 纵深防御

核心转变:从被动防御转向主动防御,强调"安全可信"与"纵深防御",构建内生安全能力。制造业核心生产系统需满足主动防御要求,规避合规风险。

  • 可信验证:对引导、系统及应用程序进行完整性校验
  • 安全审计:全程记录操作行为,确保审计日志可追溯
  • 入侵防范与恶意代码防范:主动免疫机制查杀
《工业控制系统网络安全防护指南》

《工业控制系统网络安全防护指南》

工控安全建设基准

多项核心要求直指传统方案短板,可信计算技术提供完美契合的落地路径:应用软件白名单、封闭外部接口、主机身份鉴别、重要节点入侵防范。

  • 权威指导来源:确立工控安全建设基准
  • 针对传统防护痛点提出明确改进方向
  • 可信计算技术全面契合国家工控安全标准
合规要求等级保护 2.0 要求项防护指南产品功能映射
身份鉴别双因子鉴别、主机身份鉴别主机身份鉴别USB-KEY 证书 + PIN 双因子认证
访问控制访问控制策略、最小权限应用软件白名单、封闭外部接口白名单机制 + 可信执行环境
可信验证关键环节可信验证—基于可信根全链路度量
入侵防范入侵防范措施重要节点入侵防范主动免疫白名单,源头阻断
恶意代码防范恶意代码防范—免补丁防护,未知威胁阻断
安全审计安全审计与日志保护—三权分立 + 防篡改审计日志
客户价值

以技术之力,为业务安全保驾护航

⚡

提升安全运营效率

自动化准入与策略管控减少人工运维,全流程操作一键追溯,安全运营更加高效。

🔄

保障业务连续性(免补丁)

免补丁加固无需重启、不停机,生产与关键业务持续不间断运行。

🛡️

降低攻击损失

主动免疫从源头阻断攻击,规避勒索赎金与停产停摆带来的经济损失。

让信任从内生,护航智造未来

从先验证后执行到全链路信任度量,可信计算安全产品以密码技术为基因,为制造业、工业互联网、信创与关键基础设施筑牢主动免疫防线。立即与我们的安全专家沟通,获取专属部署方案。