【包头・东河】银行网点Wi-Fi被连上就能"看见"后台?办公终端的暴露面收敛

【项目背景】
东河区某银行网点,一次例行检查暴露了老问题:客户区WiFi与办公网同平面,后台管理口在办公WiFi下"裸奔",12台办公终端里5台默认口令,USB随便插(U盘拷完就走)。网点不大,但每一台终端都是"内网的前门"。合规检查的原话:"先收敛暴露面,再谈别的。"

【咨询设计】
按"分平面、控终端、留痕迹"三原则。分平面:客户WiFi、办公、后台管理、柜面交易四个平面,平面间ACL端口收敛(只开必要端口),管理平面与办公平面物理分VLAN,柜面交易链路独立并做QoS优先。控终端:办公终端统一镜像(含国密兼容的终端安全组件),USB默认禁用(报修与外发按流程放开并留痕),口令策略16位+登录失败锁定(5次锁15分钟)。留痕迹:终端日志、管理面操作、柜面会话三类日志集中审计,保留90天,关键操作双人复核。出口侧:NGFW(IPS+WAF),特征库周更,互联网出口只开白名单服务。

【施工规划】
按"先管理平面、后办公、再客户区"三批割接,每批夜间窗口,回归用例(柜面交易、后台管理、WiFi接入)全过才放行。管理平面先收敛(风险高、改动小),办公终端镜像按楼层灰度(先非交易岗、后交易岗),客户区WiFi改AC+瘦AP(独立管控,不碰办公平面)。所有新链路打标签并做认证(长度、阻抗、串扰),管理平面设备出网前基线核查(口令、共享、USB三项)。变更双人复核,必有回退快照。

【安全补丁】
很多网点觉得"我们按制度办事,安全自然没问题",但实际上,制度管的是人,管不住"随手一插"的U盘与"顺手一搜"的WiFi——我们现场测得:整改前,从客户WiFi到后台管理口存在2条可达路径(经一台未规划的旧路由与一台默认口令的终端)。本次同步四件事:可达路径清零(季度渗透复测);U盘管控白名单制(非白名单只读);终端镜像与特征库走内网分发(不依赖网点宽带);重保期(年末决算、迎检)7×24值守预案。合规检查的"收敛",收敛的是路径,不是速度。

【验收交付】
硬数据:可达路径渗透测试(2条→0条,季度复测机制建立);基线核查(12台终端全过);柜面交易回归(全用例通过,延迟P99<300ms);日志审计接入验证(三类日志集中、可检索)。交付《暴露面收敛报告》《渗透测试报告》《基线核查清单》,对网点负责人与柜员各一次培训(含"U盘白名单申请"流程)。

【售后承诺】
包头城区2小时到场,常驻备件柜(核心交换机、瘦AP、终端安全组件模块);每季度渗透复测与基线审计(路径清零不是一次性的);特征库与镜像月度更新,变更双人复核必有回退;重保期可驻点值守。数据与系统问题7×24响应,17704868686随叫随到。

上一篇 【乌兰察布・集宁】算力园区的"等保"卡在数据流转上?零信任与国密改造实录
下一篇 【乌兰察布・集宁】别墅五层WiFi到顶楼就"没脾气"?FTTR全光组网与NAS私有云方案