【项目背景】
上个月,上海庙某煤化工企业一台办公终端中了个广告插件,四十分钟内经由两网互联网关摸到过程网段,两套数据采集系统卡死三小时。查下来发现:OT/IT 互联几年前装了一台「两网传输装置」就完事了,两端都不做身份鉴别,办公侧任何终端摸到互联点就能摸到过程网段。很多同行觉得边界上装了防火墙就算安全了,但我们现场测得:边界失守之后,横向移动才是真杀手——传统边界模型假设墙内可信,而煤化工的墙里有几千台设备,其中绝大多数没人管过。
【咨询设计】
按零信任重做互联:每个访问请求都带 SM2 证书做双向身份鉴别,会话完整性用 SM3 校验,不预置任何「可信网段」;过程网边界部署工业防火墙,协议级白名单——只放行 Profinet 与 Modbus-TCP,其余默认拒绝;办公侧访问过程网一律经跳板机,按人最小权限、操作全程留痕。微分段把过程网按装置(备煤、焦化、煤气、产品)切四个区段,段间默认互不可达。原两网传输装置保留但降级为纯传输,不再承担任何信任假设。
【施工规划】
落地分三段,生产不中断:第一段跳板与工业防火墙旁路部署,影子模式比对两周;第二段互联流量切新路径,旧路径保留做应急回退;第三段微分段逐段启用,每段观察 72 小时。总周期七周,切换窗口内两套采集系统可用性保持 100%。
【安全补丁】
整个改造就是安全项目,再补两条:全线弱口令审计(含工业交换机与工程师站),临时账号当日过期;跳板操作日志留存不少于 90 天。勒索病毒进过程网的第一跳就是办公网终端,零信任的意义不是保证不感染,是让任何一台终端感染之后,代价都是可计算的。
【验收交付】
验收标准写进合同:跨段未授权访问测试全部被拦截,SM2/SM3 鉴别成功率 100%,核心操作跳板覆盖率 100%,弱口令残留清零,全部可重放、可复查。交付时给出零信任访问矩阵表、协议白名单清单、微分段拓扑图。
【售后承诺】
维保期内按季度复审策略与弱口令,上海庙点位 4 小时上门、远程 30 分钟响应。过程网拓扑随产能扩能变化,零信任策略要同步演进——季度联审一次,把横向移动拦在它发生之前。
【不舍昼夜技术 · 呼包鄂巴乌全生命周期IT服务】
业务全闭环: 咨询规划、方案设计、工程实施、竣工验收、维保售后。
咱能干的: 修电脑/装监控/拉网线/做系统/救数据/办软件/做设计/布AI。
技术范畴: 5G通信、大数据服务、信息系统集成、网络安全、商用密码、软件开发。
服务区域: 包头、鄂尔多斯、巴彦淖尔、乌兰察布全境,随叫随到。
技术热线: 17704868686(本地专业团队,不舍昼夜为您守候!)