【项目背景】
上周五早8点,上海庙某煤化工企业生产调度中心,调度大屏集体变黑:终端弹出加密提示,调度服务器、历史曲线库全部被锁。IT负责人一个电话打过来,语气是"人已经到门口了"那种急。我们到场后先做隔离再谈修复:快照备份、断外联、起冷备。这次事件的源头是一台被外采"免费杀毒"装过侧载组件的旧PC, ransom 家族从办公网跳进生产网——两网之间只有一台没开IPS的旧防火墙。
【咨询设计】
先给企业做了两件事:一是全内网资产与暴露面盘点(47台终端、9台服务器、3个互联网出口);二是按等保2.0二级定整改路线。边界换NGFW(H3C SecPath,开启IPS与WAF模块),办公网与生产网之间加ACL+端口白名单,服务器区改零信任接入——终端先认证再放行,权限收敛到端口级。备份改"3-2-1":3份数据、2种介质(本地NAS+离线磁带)、1份异地(同城政务云冷备),核心库每日02:30增量。勒索家族难以对付的,是"删不掉的离线副本+快得起来的冷备"。
【施工规划】
防火墙割接放在周六凌晨0:00-4:00窗口,旧策略全量迁移后逐条比对,IPS特征库离线更新到当日版本。生产网交换机端口按VLAN重规划,管理面独立VLAN,与生产面物理隔离。旧终端统一做弱口令审计:47台里21台是默认或生日口令,当场改16位强口令并启用登录失败锁定(5次锁15分钟)。USB管控策略同步下发:非白名单U盘只读。所有变更留操作日志与回退预案,割接回退演练实测7分钟。
【安全补丁】
很多能源企业觉得"我们内网不连外网,就不用管安全",但实际上,内网不是孤岛,U盘、维修笔记本、办公网跳板才是主要入口。我们现场测得:这次勒索的落地路径就是维修人员私接的U盘。所以我们把"维修准入"写进了制度:外来设备进生产网必须走审批+端口封板,运维终端全量镜像化,补丁与特征库走内网分发通道,外联走SDP隧道。每季度做一次模拟渗透,从办公网侧出发,验证到生产网的可达路径数——目标是恒等于0。
【验收交付】
压测与演练数据:防火墙IPS开启后,用真实样本库投喂200个样本,全部检出,性能下降<8%(会话峰值8500新建/s);冷备恢复演练:从磁带恢复调度库核心表,14分钟完成,RTO远小于业务要求;弱口令审计复测全过;等保二级整改项(边界防护、备份策略、日志审计)全部闭环,测评机构复测一次通过。交付《整改报告》《渗透测试报告》《备份恢复演练记录》,对IT部两小时培训,重点是"收到加密邮件先隔离,不要先打开"。
【售后承诺】
上海庙基地距市区车程约1.5小时:常规故障4小时到场,安全事件7×24响应,重保期(春节、迎检)可驻场值守,17704868686随叫随到。每季度一次主动巡检:特征库版本、备份成功日志、弱口令复测,问题不过夜。