跳至主要內容

金融與合規

核心系統放在實體隔離的裸金屬,對外 API 經 WAF 與 DDoS 防護,全站加密,數據庫主備並分開保存備份。

挑戰

  • 01監管要求資源隔離與存取紀錄。
  • 02對外 API 是攻擊重點。
  • 03資料不能遺失,也不能長時間中斷。

參考架構

上線步驟

  1. 01

    分區與隔離

    對外服務、內部系統與數據庫放在不同網段,彼此只開必要的連線。

  2. 02

    關鍵系統用物理機

    核心賬務與交易系統跑在獨享的物理機上,效能穩定、資源不共享。

  3. 03

    全程加密與稽核

    傳輸用 SSL,數據加密存放,管理操作留有稽核紀錄。

  4. 04

    備份與演練

    數據庫每日備份到其他地域的物件儲存,每季做一次還原演練。

客戶怎麼用

一家做跨境支付對賬的金融科技公司

之前
合規審查要求資料隔離與完整稽核,但原本的環境所有服務都在同一個網段,每次審查都要臨時補文件。
之後
按分區重建環境,核心系統移到物理機,稽核紀錄集中保存。最近一次審查一次通過,準備時間從幾週縮短到幾天。
  • 一次通過

    合規審查

  • −75%

    審查準備時間

  • 每季

    還原演練

設計要點

實體隔離

裸金屬伺服器獨佔實體主機,不與其他租戶共用。

OV 憑證

對外服務使用組織驗證憑證,並可選擇國密算法。

備份分開保存

數據庫備份另存一份到物件儲存歸檔類別,長期保留成本低。