【项目背景】
上个月,稀土大厦某国企的信息科找到我,问题很具体:等保2.0三级测评预评估,两个不达标项卡在"安全通信网络"和"安全区域边界"。测评组的意见是——防火墙只有基本ACL,没有IPS/WAF;内网各系统之间"一网通到底",横向没有隔离;传输层加密用的是TLS1.0,密码算法没有国密。我到现场做了资产梳理:核心业务系统7套、数据库5个、终端210台,全部在一个大VLAN里,一台老防火墙扛着所有流量。这种"边界一夫当关、内网不设防"的架构,是等保测评里最常见的死穴——边界守得住,内网横向一推就倒。
【咨询设计】
整改按"边界强化+内网微隔离+国密落地"三条线并行。边界:华为USG6510E下一代防火墙,开启IPS(特征库周更)+WAF(对7套Web业务系统做应用层过滤)+URL过滤,默认拒绝策略,所有放行规则逐条标注业务依据。内网微隔离:核心交换机H3C S6800按系统功能重划6个VLAN(财务、业务、办公、IoT、监控、运维),跨VLAN访问全部经过防火墙策略审批,只放行必要端口——比如财务库只接受业务系统的TCP 1521(Oracle),其他一律DROP。国密落地:对等保"密码应用"条款,核心传输链路启用国密SM2证书+SM4对称加密(GMSSL实现,符合GM/T 0028-2014),密钥由三未信安SU3016密码机统一管理,满足商用密码应用安全性评估(密评)要求。很多客户觉得"国密是加分项",实际上等保三级+密评双达标时,国密是硬门槛,不是可选项。
【施工规划】
实施分三阶段,利用两个周末完成切换,业务零中断。第一阶段(周六):USG6510E串接部署在出口,先旁路镜像跑一周的流量基线——IPS告警全量记录、不阻断,把误报规则调平,再切换为串联阻断模式。WAF策略对每套Web系统单独建模,参数化页面做白名单,动态参数走签名校验。第二阶段(周日):核心交换机VLAN重构,6个VLAN+ACL策略87条,逐条灰度验证(先观察、后阻断,每批24小时)。国密链路改造:财务库与业务系统之间的传输改为SM2握手+SM4-CBC加密,密码机通过PKCS#11接口对接,密钥轮换周期90天,轮换时双密钥并行,业务无感。第三阶段(周一夜间):全链路压测——iperf3打流+业务功能回归,防火墙吞吐下CPU占用稳定在58%,IPS开启时延迟增加<3ms。
【安全补丁】
等保测评的"补丁",很多单位理解成"把测评组提的条目修了",这是本末倒置——测评条目是症状,根因是缺少持续的安全运营。我们做了四件事:第一,全量漏扫(Nessus Professional,254个资产),修复11个高危(含3台未打补丁的Win2012的MS17-010),无法立即打补丁的做端口隔离;第二,渗透测试(黑盒,外部+内部两个视角),发现业务系统一处SQL注入和一处越权,上线前修复并复测;第三,弱口令清零——210台终端+全部系统账号,用Hydra做爆破审计,重置37个弱口令,启用90天轮换策略;第四,日志归集——所有设备日志(防火墙、交换机、数据库、终端EDR)统一入SIEM,留存180天(《网络安全法》底线),支持按测评要求做溯源分析。这套"补丁"交付后,测评组的复评一次性通过。
【验收交付】
等保三级测评正式通过,密评同步达标。验收数据:IPS特征库命中率与误报率基线(误报<1%)、WAF拦截统计、国密链路加解密性能损耗(<4%)、微隔离策略拦截记录(上线首周拦截非法跨VLAN访问41次)。交付物:等保测评报告、密评合规性说明、防火墙策略清单(87条,逐条业务依据)、VLAN与ACL配置表、渗透测试报告与修复记录、日志留存与溯源方案。对信息科做了三天培训——策略管理、告警研判、应急演练,全部上机。
【售后承诺】
安全是持续运营,不是一次性工程。季度安全巡检(漏扫+策略核查+日志审计)、年度渗透测试(红蓝对抗)、密评年度复测全程陪同。重大活动重保期间7×24值守,打17704868686,2小时到场。策略调整、设备扩容、新系统接入的安全评估,杨工团队终身提供——安全无小事,任何时候有威胁情报或异常告警,随时研判。