【项目背景】
上周二23点40,稀土高新区一家稀土分离企业的数据负责人打给我:监控发现公司OA服务器在向境外IP发起外联,工艺配方库的访问日志里出现批量拉取痕迹。稀土行业的配方参数是命脉,一套分离工艺外泄,损失的不是钱,是市场份额。
【咨询设计】
很多客户觉得网络上有台防火墙就稳了,但我们现场渗透测试下来,真实风险六成不在外面:全公司弱密码14个、3台服务器裸奔在公网、办公网和工艺网扁平互通,谁进了内网谁就能翻配方库。方案分三层:边界上,上NGFW下一代防火墙做70多种协议的应用层识别,非授权外联直接阻断;Web系统前置WAF应用防火墙,SQL注入、XSS拦截做在前面;办公网、工艺网、视频网拆成三个独立VLAN,远程办公走SM2/SM3国密算法的加密VPN,先清网络,再谈设备。
【施工规划】
分三步实施,先审计后管控,业务不停:第一周全量漏洞扫描、资产台账梳理;第二周NGFW和WAF串行进串路,影子模式跑72小时,把误报规则调干净再切强制;第三周VLAN隔离加国密VPN上线,老防火墙策略逐条平移,割接窗口选在凌晨,业务零感知。
【安全补丁】
两项一起落地:全公司弱密码审计,14个账号强制改密,密码策略设90天强制过期、连续三次错误锁账号;U盘管控,工艺相关电脑默认禁用USB存储,确需导入数据的岗位发白名单加密U盘,读写操作全部留审计日志。
【验收交付】
第三方渗透复测,首批发现的高危漏洞全部闭环;WAF对200组攻击样本实测拦截率98.6%;等保二级测评通过,报告同步备案。交付时拓扑图、策略清单、审计日志装订成册,不是给个密码就完事。
【售后承诺】
7×24值守,安全事件1小时内远程响应、4小时到场;每月一次漏洞扫描,每季度策略优化一次。网络安全不是买完设备就完,是持续拧紧的活。
【不舍昼夜技术 · 呼包鄂巴乌全生命周期IT服务】
业务全闭环: 咨询规划、方案设计、工程实施、竣工验收、维保售后。
咱能干的: 修电脑/装监控/拉网线/做系统/救数据/办软件/做设计/布AI。
技术范畴: 5G通信、大数据服务、信息系统集成、网络安全、商用密码、软件开发。
服务区域: 包头、鄂尔多斯、巴彦淖尔、乌兰察布全境,随叫随到。
技术热线: 17704868686(本地专业团队,不舍昼夜为您守候!)