【昆区】内网弱口令扫出十四个?零信任+国密SM系列等保整改实录

【项目背景】

昆区一家制造业客户去年做了等保测评,二级过了,今年业务上云加接了第三方支付,按新要求得补三级。更扎心的是内网最近不太平:安全厂商路过扫了一下,光弱口令就扫出十四个,网络共享还开着"所有人可写"。老板把测评整改和内网加固打包丢给了我们。

【咨询设计】

很多客户觉得等保就是买几台安全设备应付测评,实际上设备只是载体,策略才是灵魂。我们按等保2.0三级要求倒推整改清单:边界侧上NGFW(下一代防火墙),IPS、AV、WAF策略全开,对外只暴露必须端口;应用侧系统全部强制复杂口令+登录失败锁定,关键系统加双因素认证;网络侧按业务划安全域,办公、生产、DMZ、运维四域隔离,域间访问走防火墙策略明细化——默认拒绝,逐条放行。整改方案同步用国密算法打底:登录口令存储用SM3摘要,对外接口报文用SM4加密,身份认证握手用SM2,对接国产密码服务体系一步到位。

【施工规划】

先渗透后整改是我们一贯的顺序:内部团队用Nmap做资产测绘,Web应用用Burp Suite全量扫描,测出三处越权访问、两处SQL注入点和一个没人管的测试环境后台。整改完成后再复测一轮,闭环才写报告。割接安排在周末,防火墙策略上线后跑两周观察期,误拦日志每天导出来调——策略不是配完就完,是要养。

【安全补丁】

十四个弱口令里最离谱的是财务共享盘密码"88888888",还有一台打印机管理口用的是admin——打印机是内网里被严重低估的跳板,谁控制了打印服务器,谁就能往打印任务里夹带脚本。全部口令重置进密码管理器,打印机管理界面限内网单网段访问。员工层面做了一轮防钓鱼邮件演练,31人里9人点了仿真邮件链接,随后的培训比任何设备都值钱。

【验收交付】

复测无高危漏洞,等保三级测评一次通过;防火墙策略文档、国密改造说明、整改对照表三份材料同步交测评机构备案。给客户IT做了策略调优培训。

【售后承诺】

一年免费维保,季度漏扫主动上门。大年三十出安全告警也照接——17704868686,2小时上门,终身技术咨询不收费。

【不舍昼夜技术 · 包头IT全生命周期服务】
业务全闭环:咨询规划、方案设计、工程实施、竣工验收、维保售后。
咱能干的:包头修电脑/装监控/拉网线/做系统/救数据/办软件/卖耗材。
技术范畴:5G通信、大数据服务、信息系统集成、网络安全、商用密码、平面设计。
服务区域:昆区、青山区、九原区、东河区、高新区等包头全境,随叫随到。
技术热线:17704868686(本地专业团队,不舍昼夜为您守候!)

上一篇 【滨河新区】园区布线成本失控?POL全光网络与SD-WAN组网方案
下一篇 【苏宁广场】会议室线缆像蜘蛛网?4K音视频矩阵与隐藏式走线方案