【项目背景】
上个月帮包头一家客户做例行安全体检,发现财务系统挂着5个远程维护账号:软件商2个、打印机维保1个、还有2个前员工账号压根没销。谁在用?什么时候用?权限多大?没人答得上来。老板听完脸色就变了。
【咨询设计】
第三方接入是绝大多数企业最软的软肋——围墙修得再高,钥匙散落一地。零信任思路落地三步:所有远程维护收口到堡垒机,禁止任何直连,防墙不防内不是防;每个账号绑定到具体的人,双因素认证(动态令牌),会话全程录像可回放;权限按需临时授权——维保上门那天才开权限,工单走完即回收,默认状态是零接入,这就是零信任"永不默认信任"的朴素版本。
【施工规划】
堡垒机部署在DMZ区,防火墙只放行堡垒机到资产的管理端口;老ERP这类只支持账号密码的系统加前置网关做代理认证,系统不动、管控先上;供应商从此不再持有任何固定密码,进了堡垒机才知道自己能碰哪台设备、碰多久。
【安全补丁】
排查阶段就抓到一条大鱼:一个维保账号密码是公司缩写加123,外网竟然还能连。全部账号重置、离职账号销户,建立第三方账号台账每季度对账;审计日志接入企业微信,异地登录、非工作时间登录实时推送——给客户交底一个行业现状:很多入侵就是从"没注销的前员工账号"或"供应商弱口令"进来的,不是电影里的黑客。
【验收交付】
红队演练:假扮维保请求直连数据库服务器,被防火墙策略拦截并实时告警,录屏存证;交付第三方接入管理制度模板——授权单、时限、录像留存90天,将来应付任何检查都是现成材料。
落地过程有个数据值得记录:纳管当日盘点出全公司远程接入路径一共11条——5个维护账号、3个向日葵类远控、2个共享RDP端口、1个没人认领的VPN账号,全部收口或关闭只用了4个工作日。会话录像回放我们给老板演示了一次:维保商远程登服务器改配置的每一步操作、每一次键入都在视频里,老板看完说'这才叫看得见'。权限矩阵按'人员-资产-时段-操作'四维建表,软件商只对自己的业务库有维护权限,数据库服务器层面他们连IP都摸不到。第三方管理这潭水,先把水面上的东西晒干了,水下的才能浮出来。
【售后承诺】
2小时上门响应,大年三十 17704868686 随叫随到,终身免费技术咨询。门开几扇、钥匙在谁手里,得比谁都清楚。
【不舍昼夜技术 · 包头IT全生命周期服务】
业务全闭环:咨询规划、方案设计、工程实施、竣工验收、维保售后。
咱能干的:包头修电脑/装监控/拉网线/做系统/救数据/办软件/卖耗材。
技术范畴:5G通信、大数据服务、信息系统集成、网络安全、商用密码、平面设计。
服务区域:昆区、青山区、九原区、东河区、高新区等包头全境,随叫随到。
技术热线:17704868686(本地专业团队,不舍昼夜为您守候!)