【乌兰察布・集宁】算力园区的"等保"卡在数据流转上?零信任与国密改造实录

【项目背景】
集宁某算力产业园,入驻企业多、租户间数据流转频繁,等保测评卡在两处:租户与租户之间、租户与平台之间的数据通道没有边界(一个租户的虚拟机能"看见"另一个租户的存储);平台侧出口全是老式防火墙,国密要求(SM2/SM3/SM4)接不上。测评机构给的整改意见很直白:"先补边界,再谈合规。"

【咨询设计】
边界重构按"平面分域+零信任"。平面分域:管理、业务、存储、互联网四个平面,平面间物理分VLAN并做端口收敛(只开必要端口,其余全deny并留日志)。零信任接入:租户与平台之间的所有访问走"先认证、再授权、按收敛粒度放行"——认证走国密双因子(SM2签名证书+动态口令),授权到端口与操作级(读/写/管三分),会话全程记录并做完整性校验。出口侧:NGFW(H3C SecPath,IPS+WAF模块)+国密改造(SM2/SM3/SM4,接口层兼容旧算法过渡),租户间东西向流量加微分段(每租户独立安全域,跨域走策略)。备份:平台数据3-2-1(3份、2介质、1异地),核心库每日增量+每周全量。

【施工规划】
按"先平面、后出口、再租户"三批割接,每批灰度(先试点租户、再全量),每批48小时观察窗(会话成功率、延迟P99、告警数三指标),超阈值即回退。微分段策略按租户画像逐条编写(不是"全通"模板),变更走变更管理(双人复核+回退快照)。国密改造做双算法并行期(新旧算法各跑4周,比对无差异后切新)。所有设备管理口进独立管理平面,弱口令与默认共享出网前基线核查。

【安全补丁】
很多园区觉得"租户各用各的,边界自然就有了",但实际上,虚拟化把边界变成了"逻辑的",而逻辑边界恰恰是易被绕过的——我们现场测得:整改前,从租户A的虚拟机到租户B的存储,存在3条可达路径(两条经平台管理面、一条经未规划的网段)。本次同步四件事:可达路径清零(目标恒等于0,季度渗透复测);会话日志保留180天并接入集中审计;租户侧USB与外设管控(平台代管的租户终端);重保期(迎检、大会)7×24值守预案。合规的"边界",是每次访问都重新验证的边界。

【验收交付】
硬数据:可达路径渗透测试(整改前3条→整改后0条,季度复测机制建立);国密双算法并行比对(4周,核心业务无差异);压测(500并发会话,P99延迟68ms,IPS开启性能下降<10%);等保测评复测一次通过,问题项清零。交付《边界重构报告》《渗透测试报告》《国密改造比对报告》,对平台运维与租户接口人各一次培训。

【售后承诺】
集宁城区2小时到场,驻集宁备件柜(NGFW、光模块、认证服务器模块);每季度一次渗透复测与基线审计(路径清零不是一次性的);重保期可驻场值守;策略变更双人复核,必有回退。数据与系统问题7×24响应,17704868686随叫随到。

上一篇 【包头・稀土高新区】展板上"图好看、字看不清"?监控拓扑图与VI物料的落地标准
下一篇 【包头・东河】银行网点Wi-Fi被连上就能"看见"后台?办公终端的暴露面收敛