success cases
遵循国家IT安全指导及紧密跟随行业技术发展
某某钢铁集团:零信任一体化防泄密体系建设实践浏览数:1

某某钢铁集团:零信任一体化防泄密体系建设实践

数字化转型带来数据量激增,泄密风险随之攀升。企业从终端融合技术、动态权限访问控制、数据全生命周期防护、网端一体安全运营四个方面建设一体化联动防护体系,在保障访问体验的同时实现敏感数据的闭环管控。

一、项目背景

多个重大基建工程……这些重大基建工程的建设现场,都有「某某钢铁集团」的身影。

在某某钢铁集团智慧中心,由144块液晶屏组成的巨幅显示屏尤为引人注目。屏幕上实时动态呈现炼铁、炼钢、能源、安全、环保、物流、仓储等关键业务数据。这些数据通过采集设备持续输入,经可视化处理后,完整还原各工序生产场景的全流程信息,使生产状态清晰可见。这正是某某钢铁集团自2020年以来持续推进数字化转型与智能制造所取得的显著成果。

然而,数字化转型也带来了新挑战——业务数据量激增,数据泄密风险随之攀升。“我们最担心员工离职后将重要数据带到同行其他企业,这将严重影响公司的核心竞争力”。某某钢铁集团信息部的担忧,折射出制造企业在数字化转型中面临的共同难题。

针对数据泄密风险,传统解决方案通常采用DLP或文档加密技术。然而,这类方案仅聚焦于数据外发阶段的管控,不仅存在误报率高、易被绕过的局限性,还对员工办公体验造成影响。事实上,数据泄密涉及“访问-下载-存储-操作-主动外发/被动泄密”等多个环节构成的完整链条,单纯依靠外发环节管控难以实现有效的闭环防护。

为此,在当地工信与网信部门的指导下,某某钢铁集团积极探索创新解决方案,从终端融合技术、动态权限访问控制、数据全生命周期防护、网端一体的安全运营四个方面,建设某某钢铁集团的“四维纵深”网络安全一体化联动防护体系,并成功构建零信任一体化防泄密体系。该体系在实现业务访问与数据流转全流程安全防护的同时,有力保障了员工的办公体验。

二、面临的问题与挑战

运维压力降低50% 2人即可管理全员办公安全

要解决数据泄密问题,最后,在保障安全的前提下,要提供轻量化的管理运维和极致的员工办公体验,平衡安全与效率。

在数字化转型过程中,某某钢铁集团曾面临IT运维与业务发展“不同步”的问题:传统安全运维以事后处置为主,事前无感知,无法提前加固进行规避。加之,系统之间缺乏联动,难以形成体系化防护,运维人员需要投入大量精力去处理安全事件。

现在,引入东方华展一体化办公安全解决方案后,运维效率得到质的提升——

通过统一平台进行管控,整合权限配置、终端管理、安全管控等能力,减少跨平台操作。

通过自动化运维工具,如异常行为自动告警、权限自助申请等,大幅降低人工投入。

一个AIO客户端集成零信任接入、数据防泄密、上网安全等能力,只需一次认证,多能力统一上线,简化客户端推广工作,提升员工的安装和使用体验。

目前,某某钢铁集团的办公运维压力降低50%,每日运维管理时间从4小时缩短至30分钟,仅需2名运维管理人员,即可完成全公司3000+员工、1000+终端的办公安全管理。

从被动防御转向主动防护,东方华展基于“以身份为中心的一体化办公安全架构”,为某某钢铁集团构建起智能制造的安全基础。该方案不仅为业务线上化进程提供了安全稳定的数字化环境,也显著提升了员工办公体验,切实做到了以安全赋能业务发展。此外,这一实践已成为政府部门推动区域企业数字化转型、强化信息安全建设的示范案例,为众多制造企业提供了可复制、可推广的宝贵经验。

三、方案设计与建设成效

数字化管理3000+员工办公收缩30+业务系统的暴露面

要解决数据泄密问题,首先要做到敏感数据不被无权限的员工看到和拿到,全面收敛业务系统暴露面。

某某钢铁集团拥有员工3000+人,关键办公终端设备1000+台。公司业务部门分布于集团总部及各生产厂区,日常存在大量员工跨区域出差的工作需求。目前,公司已部署包括CRM、ERP、OA在内的30+业务系统,支撑企业运营管理。

此前,员工访问内部系统缺乏统一管控,不仅操作混乱,暴露在公网中的业务系统也面临高频扫描攻击风险。某某钢铁集团信息部系统管理负责人坦言:“过去集团网络就像一个黑盒子,谁接入网络干了什么事,我们都无从得知,安全管控很被动。”

现在,某某钢铁集团通过一体化办公安全解决方案,完成零信任SDP体系建设,构建起“以身份为中心”的访问安全机制——

员工在访问内网前必须通过多因子身份认证与动态授权,确保“人、设备、权限”三者匹配。

严格遵循“最小权限原则”,从源头限制员工访问数据的范围,杜绝越权访问行为。

减少业务系统非必要的公网暴露,避免直接映射公网带来的攻击风险,有效防御扫描攻击行为。

该方案从远程办公场景到内网逐步延伸,无论员工在总部、厂区还是出差途中,都能随时随地安全访问内网业务系统,实现全场景覆盖、全流程可控。

核心数据流转可视泄密响应缩短至30分钟

要解决数据泄密问题,其次,要看清数据流转情况,全流程追踪和分析泄密行为,并针对不同业务场景、不同密级数据,制定分层分级的事中管控手段。

过去,某某钢铁集团各业务部门的核心数据(如财务数据、合同文件、生产研发数据等)随意外发,缺乏高效轻量的保护机制。一旦发生泄密事件,只能依靠人工事后追溯,溯源成本高,且难以快速、准确定位问题。

如今,某某钢铁集团全面管控敏感文件下载、操作及外发等全流程,自动识别员工操作中的泄密风险,还可以通过数据防泄漏数据防泄密运营平台,对泄密事件进行全链路追踪,迅速且精准地完成溯源与取证工作。

而且,东方华展还根据不同业务场景需求,为某某钢铁集团制定分层防泄密管控方案——

低密普通办公场景:无外发限制,基于文件来源,做好全链条、端到端的数据记录。

中密业务办公场景:通过数据防泄漏数据防泄密进行“轻管控”,实时阻断敏感文件外发。

高密核心办公场景:采用桌面云,实现数据不落地,做好业务落地隔离,从源头杜绝核心数据拷贝、外发风险。

方案实施后,某某钢铁集团响应处置泄密事件的时间从原来的1天缩短至30分钟,每日识别200+泄密事件风险,实现事前预警-事中阻断-事后追溯的闭环管理。

全流程数据流转保护图

一体化办公安全管理平台界面

四、东方华展的交付与服务

东方华展在该项目中承担整体规划、实施交付与后续运维支持工作,按以下阶段推进:

阶段主要内容
需求调研与现状评估现场勘查业务系统、机房与网络现状,梳理承载对象、性能基线、合规要求与业务窗口,形成现状评估与建设目标。
方案设计与选型验证结合现状与目标输出整体架构设计,明确资源规划、网络规划、容灾规划与安全设计,并对关键环节做验证与试点。
部署实施与业务迁移按业务优先级分批实施,制定迁移与回退方案,在业务窗口内完成割接,迁移过程全程可控、可回退。
安全加固与合规配合按等级保护与行业合规要求完成安全策略配置与加固,配合用户完成测评与整改。
运维托管与持续优化提供日常巡检、健康度评估与故障响应;上线后结合运行数据持续做容量与性能优化。
文档交付与知识转移交付拓扑、配置、操作与应急预案等文档,并对用户运维人员开展培训与知识转移。

五、关于东方华展

北京东方华展经贸有限公司成立于 2007 年,是一家 IT 综合解决方案服务商,定位「您身边的 IT 专家」,业务覆盖咨询规划、产品集成、实施交付、运维外包、数据安全五大领域,长期服务金融、政府、交通、能源、航空航天等行业客户。

咨询与服务热线:010-52850389 · 13911411199|邮箱 hc@dfhz.com|地址:北京市昌平区昌崔路 198 号红石座 1 号楼

服务热线:

010-52850389

地址:北京市昌平区昌崔路198号红石座1号楼905
邮箱:hc@dfhz.com


京ICP备13014451号-2