(设备完备/设备匮乏双路径|护网不可关停端口页面|内网纵深|供应商供应链安全|对齐GB/T22239‑2019等保2.0)
1 顶层安全策略对齐
核心总思路
1.1 资产分级,资源向高风险资产倾斜
| A类核心对外资产(护网重点) | 公网暴露,业务连续性要求高,端口/页面业务不可关停 | 最大程度收缩暴露面,多层防护兜底,严禁裸奔无管控 | 网银、对外交易API、业务H5页面 |
| B类内部核心资产 | 核心业务与数据,严禁直接对公网暴露 | 严格隔离、最小权限、内网纵深防护 | 数据库、账务、清算系统 |
| C类普通/测试资产 | 无强业务连续性约束 | 高危端口直接关闭,废弃页面直接下线 | OA、测试服务器、历史测试接口 |
第一步甄别资产:区分真正业务不能关和业务嫌麻烦不愿改的伪不能关,优先清理伪需求,减少需要兜底的资产规模。
1.2 风险接受审批机制(护网高频使用)
A类资产端口/页面无法关停、漏洞暂时无法修复:
1.3 策略双模式:日常模式 & 护网重保模式
- 日常模式:兼顾业务效率,告警平衡误报漏报;
- 护网重保模式:不切断业务前提下收紧全部可收紧控制,提高防护强度,容忍适度误报,强化人工值守;
护网结束必须回退重保策略,复盘推动根源整改。
1.4 安全风险三维管控视角
2 安全设备与架构优化
2.1 方案A:企业配套安全设备齐全
设备清单:NGFW、WAF、抗DDoS、IPS、EDR、堡垒机、SIEM、零信任
2.1.1 互联网外部边界层(抵御外网攻击,处理不可关停端口页面)
- 清理any‑any万能放行策略,删除过期影子策略,优化策略排序;
- 可限定源IP的业务端口严格限制源地址;确需全网开放80/443,禁止后端服务器直接NAT公网,全部流量前置WAF/代理;
- 红线:SSH/RDP/FTP/Telnet运维端口禁止对公网开放。
- 全部对外Web、API强制过WAF,后端真实服务器部署在内网,隐藏源站IP;
- 业务适配调优规则,开启注入、XSS、SSRF、文件上传防护;
- 漏洞暂不能修复,使用WAF虚拟补丁作为临时补偿,页面不下线,拦截攻击载荷;
- 管理后台、测试页面:WAF层对公网返回403,内网正常访问,不改动业务代码;
- 完整留存访问日志。
- 对外业务全部接入DDoS清洗;日常基线阈值,护网切换严格清洗模式;
- 边界旁路IDS告警,核心业务链路串联IPS;开放端口开启攻击特征检测,放行合法流量,阻断攻击行为。
2.1.2 内网纵深防御(边界被攻破后,阻止横向移动)
很多企业边界做了防护,内网“大平网”,一旦一台对外服务器被攻陷,攻击者可以横向直达数据库。
- 严格划分安全域:互联网DMZ区、业务应用域、数据库域、运维管理域、办公域;
- DMZ区只放代理、WAF、负载均衡;DMZ区服务器禁止直接访问数据库,必须经过应用层中转;域之间部署域间防火墙,配置严格访问控制策略,最小化域之间互通;
- 禁止办公网直接访问业务/数据库域;办公访问业务系统,必须经过业务网关/堡垒机。
- DMZ对外服务器、业务服务器、数据库全部部署EDR;
- DMZ服务器做严格进程白名单;重点监控内网外联、跨域访问、异常登录、反弹Shell;
- 开启横向移动检测:SMB、WMI、RPC等内网渗透行为告警。
- 所有服务器、网络设备运维操作全部经过堡垒机;禁止服务器之间直接使用账号密码互相登录;
- 账号权限最小化,不同域之间账号隔离;数据库账号禁止应用账号跨多库高权限。
- 汇聚边界、域间防火墙、EDR、堡垒机全部日志;
- 建立横向移动专项检测规则:DMZ主机异常访问数据库端口、短时间大量主机账号登录、异常SMB扫描等行为实时告警;
- 即使外网攻击突破WAF/边界,内网能够及时发现横向渗透,阻止攻击者拿到核心数据。
2.1.3 供应商/第三方供应链安全
依据GB/T22239‑2019安全建设管理、供应链管理;护网高频攻击突破口:第三方合作对接接口、外包运维人员、第三方软件、服务商远程运维接入。
- 合作单位专线对接:部署独立第三方接入防火墙;单独隔离第三方安全域,第三方网络不能直接进入企业业务内网;只开放业务必要端口,严格限制访问对象;
- 第三方远程运维:禁止服务商直接公网IP连入内网;必须通过堡垒机、独立VPN接入;设置最小权限,操作全程审计;护网期间非必要关闭所有第三方远程运维通道。
- 服务商准入做安全评估;签订安全协议,明确安全责任、数据保密、禁止越权访问;
- 协议中约定:发生安全事件及时通报、护网期间配合处置;外包开发要求交付安全文档,关键系统做代码安全审计。
- 外购软硬件上线前漏洞扫描;第三方组件漏洞纳入漏洞管理闭环;
- 对于第三方提供的对外接口,统一接入WAF、API网关,做鉴权、签名校验、流量监控,不能让第三方接口绕过全部安全设备。
- 梳理全部外部供应商清单;暂停非必要远程运维权限;
- 明确联络人,一旦发生攻击,可要求供应商配合排查、切断接入链路;
- 将第三方接入资产纳入护网重点监控清单,和自有对外资产同等监控。
2.2 方案B:企业安全设备匮乏,仅有基础防火墙+服务器
硬件缺口依靠:架构改造、开源软件、系统配置、管理流程、人工运营补偿,保证整体防护能力不降低。
2.2.1 互联网外部边界层
2.2.2 内网纵深防御(设备不足场景)
没有域间防火墙、没有EDR、没有SIEM,靠网络规划、系统配置、制度流程做纵深。
- 利用VLAN逻辑隔离:DMZ代理VLAN、业务VLAN、数据库VLAN、办公VLAN;
- 三层交换机ACL做域之间访问控制;DMZ的代理服务器,只允许访问业务应用特定端口,禁止直接访问数据库端口;
- 办公VLAN禁止直接访问业务和数据库VLAN,访问业务系统只能走业务应用入口。
- 所有服务器账号最小权限;禁止业务进程高权限运行;关闭无用内网高危服务(SMB等不需要的内网协议);
- 开启操作系统完整审计日志;日志syslog推送到独立内网日志服务器(普通服务器搭建ELK),防止被入侵后日志被删除;
- 使用开源脚本,定期检测异常登录、服务器之间异常互联;
- 禁止服务器之间共享账号密码;尽量禁止跨服务器SSH直接互登。
- 全部运维走VPN;重要操作双人复核;完整保存shell操作历史记录;
- 数据库服务器禁止办公网直接访问,必须跳转业务主机操作。
- 护网期间重点关注:DMZ服务器是否发起访问数据库的连接;重点审计跨VLAN访问行为,人工检索日志,发现横向渗透迹象。
2.2.3 供应商供应链安全(设备匮乏场景)
没有专用第三方接入网关,依靠网络隔离、严格流程管控风险。
- 合作方专线接入,单独划分独立VLAN;交换机ACL严格限制,仅开放业务必须端口,禁止第三方流量进入业务核心网段;
- 第三方远程运维:护网前收回非必要远程权限;确需运维,使用企业侧VPN账号,限定访问目标,运维结束立刻关闭账号;完整记录全部操作日志。
- 供应商准入做安全评估;签署安全保密协议;明确数据访问权限;
- 外购软件上线前使用开源漏洞工具扫描;第三方对外接口全部经过反向代理层,增加鉴权校验,不允许接口直连内网核心。
3 护网专项完整处置流程(通用:外部、内网纵深、供应商三方风险)
3.1 全维度资产测绘梳理
- 公网:商用扫描器 / nmap、dirsearch开源工具梳理对外端口、域名接口;
- 内网:梳理各安全域资产,梳理数据库等核心资产;
- 供应链维度:梳理全部第三方合作接入、外包服务商、远程运维账号、第三方接口清单;
- 分类:①必须对外业务;②可关停历史遗留;③可限制源IP;优先清理②类。
3.2 多维度收缩攻击面
1)外网:端口尽量限制源IP;Web管理后台边界层对公网403拦截;必须全网开放业务流量全部前置代理/WAF。
2)内网:收紧域间访问策略;DMZ到数据库禁止直连;关闭服务器无用内网高危服务。
3)供应商:护网期间关停全部非必要第三方专线、远程运维通道;保留的业务对接仅开放最小端口。
3.3 落实多层补偿控制 + 风险接受审批
- 对外不可关停资产落实补偿防护(硬件WAF虚拟补丁 / 开源WAF黑名单);
- 内网落实域隔离、主机加固;第三方落实接入限制、操作审计;
- 风险接受文档完整归档,写明外网、内网、供应商三方残余风险,明确整改排期;
重点提示:补偿措施属于护网临时缓解手段,不是永久解决方案。
3.4 护网期间7×24小时专项值守监控
1)外部风险:监控公网资产攻击、漏洞利用、暴力破解; 2)内网纵深风险:监控DMZ服务器异常跨域访问、横向移动行为、异常登录; 3)供应商风险:监控第三方接入网段异常访问行为;第三方人员操作审计日志;
设备完备依靠SIEM自动告警;设备匮乏依靠人工重点检索上述三类日志。
3.5 分级应急预案(外部、内网、供应商)
- 外部攻击:拉黑攻击IP、增加防护规则、切换业务集群、极端情况业务确认后临时下线;
- 内网告警:发现DMZ主机异常横向,立刻隔离涉事主机,排查是否被攻陷;
- 第三方侧:第三方接入发生攻击,可立刻切断第三方接入链路,同步通知供应商处置。
3.6 护网结束闭环工作
4 管理域补强(对齐GB/T22239‑2019十大安全域,设备有无均必须落地)
技术硬件有短板,管理不能打折。
5 落地高频踩坑汇总
1、❌只做互联网边界防护,内网是大平网。边界一旦被突破,攻击者直接横向拿到数据库;
✅必须做内网域隔离、横向移动检测。
2、❌只关注自有系统,忽略供应商接入、外包远程运维;护网很多攻击突破口来自第三方供应链。
✅第三方资产同自有资产同等管控,护网收缩第三方权限。
3、❌业务端口页面不能关,只在外网做WAF防护,内网完全无约束。
✅即使外网防护到位,也要做好内网纵深,防止边界失效之后一破全垮。
4、❌设备不足就完全放弃内网和供应商管控。
✅依靠VLAN、ACL、系统配置、流程制度实现隔离与管控。
5、❌风险接受只考虑外网漏洞风险,忽略内网横向、供应链引入的残余风险。
✅风险评估报告必须包含外部、内网纵深、供应链三维残余风险。
6、❌依赖WAF虚拟补丁 / 开源WAF就万事大吉,不做验证。
✅存在绕过风险,需要渗透/红蓝验证,护网要人工监控日志。
7、❌业务80/443对外开放,同时22/3389运维端口也对公网开放。
✅红线:无论有无设备,运维端口严禁暴露互联网。同时需要更改默认端口比如改成10022或者6443
8、❌照搬等保标准硬性要求全部端口关闭,完全无视业务连续性,结果业务绕过安全私自开通策略,风险更大。
✅利用附录A的补偿控制思路,替换安全措施,保证整体防护能力不降。
9、❌护网的临时拦截规则长期保留,不去推动代码修复和设备采购。
✅临时手段只是重保应急,要纳入技改计划根治风险。





