勒索病毒常见入口
RDP公网暴露
3389等远程桌面端口直接暴露在公网,弱口令或漏洞会放大入侵风险。
VPN账号薄弱
离职账号未禁用、共享账号、弱密码、权限过大,都会让远程入口变成攻击入口。
供应商远程运维
第三方长期开放远程访问,缺少时间、地址、账号和日志约束。
服务器区策略过宽
办公网、服务器区、生产网互通范围过大,容易扩大横向移动影响。
老旧系统暴露
旧Windows、老数据库、未修补Web服务对外开放,需要在边界层减少暴露面。
日志不可追溯
没有保留访问、拦截、VPN和策略变更日志,出事后难以定位入口和影响范围。
防火墙能做什么,不能做什么
| 能力 | 可降低的风险 | 边界说明 |
|---|---|---|
| 访问控制 | 限制公网入口、内部互访和供应商访问范围 | 需要结合业务梳理,避免一刀切影响生产 |
| IPS/防病毒 | 识别部分已知攻击、恶意流量和风险文件传输 | 需要授权、更新和日志复盘配合 |
| VPN加固 | 收敛远程办公入口,控制账号和访问范围 | 还需账号制度、密码策略和终端安全配合 |
| 日志告警 | 发现异常访问、策略命中、扫描和暴力尝试 | 日志需要留存、查看和定期巡检 |
| 安全域隔离 | 减少办公网、服务器区、生产网之间的横向风险 | 需要先盘点业务流量,分阶段收紧策略 |
防火墙加固是降低暴露面和提升发现能力的一部分,不替代终端防护、备份、账号治理、漏洞修复和应急预案。
企业防勒索边界加固清单
- 确认是否存在公网RDP、数据库、文件共享、管理后台和老旧系统端口。
- 梳理VPN账号、离职人员、供应商账号、共享账号和访问时间窗口。
- 检查办公网、服务器区、生产网、访客网之间是否存在过宽互通策略。
- 开启并验证IPS、防病毒、应用识别、URL过滤和威胁日志记录。
- 为核心业务、备份系统和运维入口设置更小访问范围和更清晰日志。
- 建立月度策略巡检、授权到期提醒、版本升级和事件复盘机制。
适合优先排查的客户
近期出现勒索告警 远程办公人数增加 公网端口很多 VPN长期未整理 等保整改中 旧防火墙无人维护提交现状,获取防勒索边界排查建议
请说明是否有公网服务器、VPN、远程桌面、供应商运维、等保整改或近期安全事件。我们先判断防火墙策略、授权和日志是否需要调整。
合规说明
我们只处理客户自有或已授权的网络、防火墙和系统排查,不提供未授权扫描、攻击、破解、绕过或数据获取服务。