结论先行:内部暴露面治理最忌讳"全面铺开"。可行顺序是先按有没有真实访问切一刀,把长期零连接的开放端口先关掉;再处理从低信任域能直达高敏资产的路径;最后才做组内的精细化细分。排序依据应当是可被利用的程度——能不能到达、到达后能碰到什么,而不是端口数量多少。
三类暴露面与处置顺序
| 类型 | 判定方式 | 处置动作 | 风险等级 |
|---|---|---|---|
| 无访问暴露面 | 统计周期内连接数为零的开放端口 | 预观察后直接封堵 | 单项较低,但数量通常最大 |
| 超范围的有访问暴露面 | 有真实连接,但来源超出业务需要 | 先收敛来源,再收缩端口 | 中 |
| 高敏资产可达路径 | 从低信任域可直达核心资产 | 加白名单、分段或强制经跳板 | 高 |
排序用的四个维度
建议给每条待治理项打一个简单的加权分,避免讨论时各执一词。下表为参考口径,权重可按行业调整。
| 维度 | 参考权重 | 取值示例 |
|---|---|---|
| 资产重要程度 | 40% | 核心数据与核心交易 5 分,一般业务 3 分,测试 1 分 |
| 可达性 | 30% | 全域可达 5 分,跨安全域可达 3 分,仅同域可达 1 分 |
| 访问真实性 | 20% | 零访问 5 分,偶发访问 3 分,高频访问 1 分 |
| 封堵风险 | 10% | 影响面小且可快速回退 5 分,影响面大需业务确认 1 分 |
三步推进节奏
- 先切无访问。数量大、争议小,能快速拿到第一份"暴露面下降"的量化结果,为后续争取业务配合提供依据。
- 再治跨域直达。把从办公域、测试域直达核心资产的通路收敛到跳板或应用网关,这一步对横向移动风险的削减最直接。
- 最后做组内精细化。按角色标签细分组内互访,通常安排在策略稳定运行一段时间、业务方建立信任之后。
四个常见的坑
- 一上来做组内精细化。策略条数暴涨,维护成本回到手工维护地址规则的水平。
- 只看端口数量不看可达路径。关掉一百个无人可达的端口,风险削减未必超过堵住一条从办公域直达数据库的通路。
- 不做预观察直接切生产。缺少预阻断阶段的观察与业务确认,误伤概率明显上升。
- 治理完不复核。业务变更后端口重新开放,暴露面悄悄回到治理前水平。
落地清单
- 先拿一轮完整的连接数据,把"零访问"这一刀切干净。
- 用统一评分表排序,把前两项维度的取值口径写清楚再打分。
- 每一批封堵都走预观察、业务确认、正式生效、复核四步。
- 把暴露面总数与高敏可达路径数做成月度指标,持续跟踪而不是年度盘点。
奇摩在为金融与能源客户做内部暴露面治理时,通常把首轮目标定在"零访问端口清零",先让团队看到可量化的下降,再啃跨域直达这类需要跨部门协调的硬骨头。
