欢迎光临
我们一直在努力

浅谈大型企业安全策略综合优化完整方案

(设备完备/设备匮乏双路径|护网不可关停端口页面|内网纵深|供应商供应链安全|对齐GB/T22239‑2019等保2.0)

1 顶层安全策略对齐

核心总思路

  • 安全风险来源分为三大块:互联网外部攻击、供应链/供应商引入风险、内网横向渗透风险;很多企业只关注互联网边界防护,忽略供应商接入与内网纵深,攻击者突破边界之后横向扩散,造成重大安全事件。
  • 安全不是消除全部风险,而是识别风险、收缩攻击面、多层防护兜底、管控残余风险;
  • GB/T22239‑2019附录A:安全措施可以替换,但整体安全保护能力不能降低;业务不能关停端口/页面≠裸机暴露;
  • 两套落地路径:设备完备版、设备匮乏版;设备充足依靠硬件+策略;设备不足依靠架构改造、开源软件、管理流程、人工运营补齐缺口;
  • 区分平日常态模式与护网重保专项模式;重保临时缓解手段不能作为永久方案,护网结束必须复盘闭环。
  • 1.1 资产分级,资源向高风险资产倾斜

    资产等级定义处置原则典型示例
    A类核心对外资产(护网重点) 公网暴露,业务连续性要求高,端口/页面业务不可关停 最大程度收缩暴露面,多层防护兜底,严禁裸奔无管控 网银、对外交易API、业务H5页面
    B类内部核心资产 核心业务与数据,严禁直接对公网暴露 严格隔离、最小权限、内网纵深防护 数据库、账务、清算系统
    C类普通/测试资产 无强业务连续性约束 高危端口直接关闭,废弃页面直接下线 OA、测试服务器、历史测试接口

    第一步甄别资产:区分真正业务不能关和业务嫌麻烦不愿改的伪不能关,优先清理伪需求,减少需要兜底的资产规模。

    1.2 风险接受审批机制(护网高频使用)

    A类资产端口/页面无法关停、漏洞暂时无法修复:

  • 业务出具不可关停说明;安全完成风险评估,写明风险点、缓解补偿措施、残余风险、整改时间计划;
  • 业务、安全、高层三方审批归档,满足等保、护网检查;
  • 核心原则:风险接受≠免防护,必须配套多层缓解措施。
  • 1.3 策略双模式:日常模式 & 护网重保模式

    • 日常模式:兼顾业务效率,告警平衡误报漏报;
    • 护网重保模式:不切断业务前提下收紧全部可收紧控制,提高防护强度,容忍适度误报,强化人工值守;

    护网结束必须回退重保策略,复盘推动根源整改。

    1.4 安全风险三维管控视角

  • 外部互联网风险:公网暴露端口、Web页面、DDoS、漏洞利用;
  • 供应链&供应商风险:第三方服务商、外包运维、合作对接系统、软件供应商带来的风险;
  • 内网纵深风险:边界被突破之后,防止攻击者内网横向移动、越权访问核心数据。
  • 2 安全设备与架构优化

    2.1 方案A:企业配套安全设备齐全

    设备清单:NGFW、WAF、抗DDoS、IPS、EDR、堡垒机、SIEM、零信任

    2.1.1 互联网外部边界层(抵御外网攻击,处理不可关停端口页面)

  • 下一代防火墙NGFW
    • 清理any‑any万能放行策略,删除过期影子策略,优化策略排序;
    • 可限定源IP的业务端口严格限制源地址;确需全网开放80/443,禁止后端服务器直接NAT公网,全部流量前置WAF/代理;
    • 红线:SSH/RDP/FTP/Telnet运维端口禁止对公网开放。
  • WAF(Web业务核心)
    • 全部对外Web、API强制过WAF,后端真实服务器部署在内网,隐藏源站IP;
    • 业务适配调优规则,开启注入、XSS、SSRF、文件上传防护;
    • 漏洞暂不能修复,使用WAF虚拟补丁作为临时补偿,页面不下线,拦截攻击载荷;
    • 管理后台、测试页面:WAF层对公网返回403,内网正常访问,不改动业务代码;
    • 完整留存访问日志。
  • 抗DDoS、IPS/IDS
    • 对外业务全部接入DDoS清洗;日常基线阈值,护网切换严格清洗模式;
    • 边界旁路IDS告警,核心业务链路串联IPS;开放端口开启攻击特征检测,放行合法流量,阻断攻击行为。

    2.1.2 内网纵深防御(边界被攻破后,阻止横向移动)

    很多企业边界做了防护,内网“大平网”,一旦一台对外服务器被攻陷,攻击者可以横向直达数据库。

  • 网络域划分与域间隔离
    • 严格划分安全域:互联网DMZ区、业务应用域、数据库域、运维管理域、办公域;
    • DMZ区只放代理、WAF、负载均衡;DMZ区服务器禁止直接访问数据库,必须经过应用层中转;域之间部署域间防火墙,配置严格访问控制策略,最小化域之间互通;
    • 禁止办公网直接访问业务/数据库域;办公访问业务系统,必须经过业务网关/堡垒机。
  • 主机层EDR纵深能力
    • DMZ对外服务器、业务服务器、数据库全部部署EDR;
    • DMZ服务器做严格进程白名单;重点监控内网外联、跨域访问、异常登录、反弹Shell;
    • 开启横向移动检测:SMB、WMI、RPC等内网渗透行为告警。
  • 运维管控:堡垒机 + 最小权限
    • 所有服务器、网络设备运维操作全部经过堡垒机;禁止服务器之间直接使用账号密码互相登录;
    • 账号权限最小化,不同域之间账号隔离;数据库账号禁止应用账号跨多库高权限。
  • 安全管理中心/SIEM纵深分析
    • 汇聚边界、域间防火墙、EDR、堡垒机全部日志;
    • 建立横向移动专项检测规则:DMZ主机异常访问数据库端口、短时间大量主机账号登录、异常SMB扫描等行为实时告警;
    • 即使外网攻击突破WAF/边界,内网能够及时发现横向渗透,阻止攻击者拿到核心数据。
  • 高等级可部署零信任内网:永不信任,不管来自内网还是外网,访问资源都需要鉴权,打破内网默认可信的传统思路。
  • 2.1.3 供应商/第三方供应链安全

    依据GB/T22239‑2019安全建设管理、供应链管理;护网高频攻击突破口:第三方合作对接接口、外包运维人员、第三方软件、服务商远程运维接入。

  • 第三方网络接入管控
    • 合作单位专线对接:部署独立第三方接入防火墙;单独隔离第三方安全域,第三方网络不能直接进入企业业务内网;只开放业务必要端口,严格限制访问对象;
    • 第三方远程运维:禁止服务商直接公网IP连入内网;必须通过堡垒机、独立VPN接入;设置最小权限,操作全程审计;护网期间非必要关闭所有第三方远程运维通道。
  • 供应商选型与协议约束
    • 服务商准入做安全评估;签订安全协议,明确安全责任、数据保密、禁止越权访问;
    • 协议中约定:发生安全事件及时通报、护网期间配合处置;外包开发要求交付安全文档,关键系统做代码安全审计。
  • 第三方系统与软件风险管控
    • 外购软硬件上线前漏洞扫描;第三方组件漏洞纳入漏洞管理闭环;
    • 对于第三方提供的对外接口,统一接入WAF、API网关,做鉴权、签名校验、流量监控,不能让第三方接口绕过全部安全设备。
  • 护网期间供应商专项管理
    • 梳理全部外部供应商清单;暂停非必要远程运维权限;
    • 明确联络人,一旦发生攻击,可要求供应商配合排查、切断接入链路;
    • 将第三方接入资产纳入护网重点监控清单,和自有对外资产同等监控。
  • 2.2 方案B:企业安全设备匮乏,仅有基础防火墙+服务器

    硬件缺口依靠:架构改造、开源软件、系统配置、管理流程、人工运营补偿,保证整体防护能力不降低。

    2.2.1 互联网外部边界层

  • 基础防火墙清理全部any‑any策略;能限制源IP绝不放行0.0.0.0/0;
  • 使用Nginx/OpenResty反向代理做软件前置层;公网仅暴露代理服务器,真实业务服务器放内网;
  • 红线:运维端口SSH/RDP禁止公网开放;运维依靠开源VPN接入内网。
  • Web防护:OpenResty加载开源WAF规则,拦截注入攻击;代理层对公网拦截管理后台路径;接口增加签名、验证码;
  • DDoS:云上复用云厂商基础防护;自建机房留存运营商紧急联络方式,应急黑洞清洗;反向代理配置速率限制缓解CC。
  • 2.2.2 内网纵深防御(设备不足场景)

    没有域间防火墙、没有EDR、没有SIEM,靠网络规划、系统配置、制度流程做纵深。

  • 网络逻辑划分安全域(不需要硬件防火墙也可以做)
    • 利用VLAN逻辑隔离:DMZ代理VLAN、业务VLAN、数据库VLAN、办公VLAN;
    • 三层交换机ACL做域之间访问控制;DMZ的代理服务器,只允许访问业务应用特定端口,禁止直接访问数据库端口;
    • 办公VLAN禁止直接访问业务和数据库VLAN,访问业务系统只能走业务应用入口。
  • 主机层面纵深加固
    • 所有服务器账号最小权限;禁止业务进程高权限运行;关闭无用内网高危服务(SMB等不需要的内网协议);
    • 开启操作系统完整审计日志;日志syslog推送到独立内网日志服务器(普通服务器搭建ELK),防止被入侵后日志被删除;
    • 使用开源脚本,定期检测异常登录、服务器之间异常互联;
    • 禁止服务器之间共享账号密码;尽量禁止跨服务器SSH直接互登。
  • 运维管控(无堡垒机)
    • 全部运维走VPN;重要操作双人复核;完整保存shell操作历史记录;
    • 数据库服务器禁止办公网直接访问,必须跳转业务主机操作。
  • 人工监测弥补SIEM缺失
    • 护网期间重点关注:DMZ服务器是否发起访问数据库的连接;重点审计跨VLAN访问行为,人工检索日志,发现横向渗透迹象。
  • 2.2.3 供应商供应链安全(设备匮乏场景)

    没有专用第三方接入网关,依靠网络隔离、严格流程管控风险。

  • 第三方网络接入
    • 合作方专线接入,单独划分独立VLAN;交换机ACL严格限制,仅开放业务必须端口,禁止第三方流量进入业务核心网段;
    • 第三方远程运维:护网前收回非必要远程权限;确需运维,使用企业侧VPN账号,限定访问目标,运维结束立刻关闭账号;完整记录全部操作日志。
  • 管理流程约束
    • 供应商准入做安全评估;签署安全保密协议;明确数据访问权限;
    • 外购软件上线前使用开源漏洞工具扫描;第三方对外接口全部经过反向代理层,增加鉴权校验,不允许接口直连内网核心。
  • 建立供应商联络清单,护网期间可以快速通知对方、切断接入链路;第三方资产纳入人工重点巡检清单。
  • 3 护网专项完整处置流程(通用:外部、内网纵深、供应商三方风险)

    3.1 全维度资产测绘梳理

    • 公网:商用扫描器 / nmap、dirsearch开源工具梳理对外端口、域名接口;
    • 内网:梳理各安全域资产,梳理数据库等核心资产;
    • 供应链维度:梳理全部第三方合作接入、外包服务商、远程运维账号、第三方接口清单;
    • 分类:①必须对外业务;②可关停历史遗留;③可限制源IP;优先清理②类。

    3.2 多维度收缩攻击面

    1)外网:端口尽量限制源IP;Web管理后台边界层对公网403拦截;必须全网开放业务流量全部前置代理/WAF。

    2)内网:收紧域间访问策略;DMZ到数据库禁止直连;关闭服务器无用内网高危服务。

    3)供应商:护网期间关停全部非必要第三方专线、远程运维通道;保留的业务对接仅开放最小端口。

    3.3 落实多层补偿控制 + 风险接受审批

    • 对外不可关停资产落实补偿防护(硬件WAF虚拟补丁 / 开源WAF黑名单);
    • 内网落实域隔离、主机加固;第三方落实接入限制、操作审计;
    • 风险接受文档完整归档,写明外网、内网、供应商三方残余风险,明确整改排期;

      重点提示:补偿措施属于护网临时缓解手段,不是永久解决方案。

    3.4 护网期间7×24小时专项值守监控

    1)外部风险:监控公网资产攻击、漏洞利用、暴力破解; 2)内网纵深风险:监控DMZ服务器异常跨域访问、横向移动行为、异常登录; 3)供应商风险:监控第三方接入网段异常访问行为;第三方人员操作审计日志;

    设备完备依靠SIEM自动告警;设备匮乏依靠人工重点检索上述三类日志。

    3.5 分级应急预案(外部、内网、供应商)

    • 外部攻击:拉黑攻击IP、增加防护规则、切换业务集群、极端情况业务确认后临时下线;
    • 内网告警:发现DMZ主机异常横向,立刻隔离涉事主机,排查是否被攻陷;
    • 第三方侧:第三方接入发生攻击,可立刻切断第三方接入链路,同步通知供应商处置。

    3.6 护网结束闭环工作

  • 回退护网专项防护策略,恢复日常运行模式;
  • 复盘:外部攻击事件、内网横向告警事件、第三方相关安全事件;
  • 推动根源修复漏洞;清理临时补偿防护规则;
  • 设备不足企业输出采购规划,分阶段补齐安全能力,同时优化供应商接入架构、内网域隔离架构。
  • 4 管理域补强(对齐GB/T22239‑2019十大安全域,设备有无均必须落地)

    技术硬件有短板,管理不能打折。

  • 网络策略变更强审批:新增公网端口、第三方接入策略、域间访问策略全部需要安全评审;禁止运维私自开通策略。很多暴露面风险来源于无审批私自开通。
  • 定期暴露面核查:每月公网测绘,同时做内网域访问策略审计、第三方接入清单审计,清理多余互通权限。
  • 权限管理:服务器、网络设备、供应商账号最小权限;管理员最小权限;关键操作双人复核,留存操作记录。
  • 漏洞闭环:外网业务、内网核心系统、第三方组件统一纳入漏洞管理;无法修复的执行风险接受,设置明确整改时限。
  • 供应商持续管理:定期对服务商做安全复查;每年重新评审第三方接入权限,回收过期权限。
  • 5 落地高频踩坑汇总

    1、❌只做互联网边界防护,内网是大平网。边界一旦被突破,攻击者直接横向拿到数据库;

    ✅必须做内网域隔离、横向移动检测。

    2、❌只关注自有系统,忽略供应商接入、外包远程运维;护网很多攻击突破口来自第三方供应链。

    ✅第三方资产同自有资产同等管控,护网收缩第三方权限。

    3、❌业务端口页面不能关,只在外网做WAF防护,内网完全无约束。

    ✅即使外网防护到位,也要做好内网纵深,防止边界失效之后一破全垮。

    4、❌设备不足就完全放弃内网和供应商管控。

    ✅依靠VLAN、ACL、系统配置、流程制度实现隔离与管控。

    5、❌风险接受只考虑外网漏洞风险,忽略内网横向、供应链引入的残余风险。

    ✅风险评估报告必须包含外部、内网纵深、供应链三维残余风险。

    6、❌依赖WAF虚拟补丁 / 开源WAF就万事大吉,不做验证。

    ✅存在绕过风险,需要渗透/红蓝验证,护网要人工监控日志。

    7、❌业务80/443对外开放,同时22/3389运维端口也对公网开放。

    ✅红线:无论有无设备,运维端口严禁暴露互联网。同时需要更改默认端口比如改成10022或者6443

    8、❌照搬等保标准硬性要求全部端口关闭,完全无视业务连续性,结果业务绕过安全私自开通策略,风险更大。

    ✅利用附录A的补偿控制思路,替换安全措施,保证整体防护能力不降。

    9、❌护网的临时拦截规则长期保留,不去推动代码修复和设备采购。

    ✅临时手段只是重保应急,要纳入技改计划根治风险。

    6 分阶段建设优先级(设备不足企业分步投入)

  • 第一优先级(收益最高):云WAF(解决对外Web防护);完成内网VLAN逻辑域划分;梳理、收紧第三方接入权限(投入低、风险收益最高)。
  • 第二优先级:运营商DDoS清洗;服务器EDR;完善第三方独立接入隔离。
  • 第三优先级:堡垒机;集中日志平台SIEM;内网零信任试点。
  • 赞(0)
    未经允许不得转载:171主机测评 » 浅谈大型企业安全策略综合优化完整方案
    分享到: 更多 (0)

    评论 抢沙发

    • 昵称 (必填)
    • 邮箱 (必填)
    • 网址