去年年中,我帮一家建筑设计院处理过一次安全应急响应。这家设计院规模不小,几百名设计师和工程师日常都靠各种专业设计软件来完成项目。某天上午,公司内网开始出现异常情况:部分设计师的电脑运行变得非常缓慢,网络频繁断连,后来越来越多的电脑上出现了一些莫名其妙的弹窗和后台进程。IT部门一开始以为只是网络设备老化,排查了半天没找到原因。后来一个设计师发现自己的杀毒软件一直提示有一个进程试图向外连接某个境外IP地址。我们介入后对这台电脑做了深度的取证分析,发现这台电脑上安装了一个破解版的专业建模软件,而这个破解包的安装程序里被植入了远程控制木马。顺着这台电脑继续深挖,发现这家设计院里有至少十几位设计师的电脑上都安装了类似的破解版软件,来自不同的下载渠道,但其中大部分都带有恶意载荷。植入的后门程序可以进行远程桌面控制、键盘记录、文件窃取、甚至通过这台电脑向内网其他设备横向传播。
因为工作性质,这家设计院电脑里存储了大量尚未公开的建筑设计方案、施工图纸、结构计算书和客户沟通记录。如果这些文件被批量窃取并落入竞品手中,对这家设计院来说损失将是灾难性的。好在我们发现得还算及时,后门程序还处于潜伏期,只下载了一些系统信息和少量文件,还未来得及全面窃取数据。但光是清理十几台被感染的电脑,重建系统,更换所有相关账号密码,就已经让IT团队忙了整整一个星期,更不用说停工排查期间造成的项目延期。
从风险层面分析,这件事反映了几个普遍存在的问题。第一个是软件源安全管控的缺失。企业虽然有正版化政策,但并没有落实到每个岗位每个终端上。设计师为了图方便或者绕过采购流程,选择自行从网上下载破解版软件,而IT部门也没有对终端安装软件的行为做有效的白名单管理。第二个是内网的横向隔离设计没有做好。一台被植入后门的电脑理论上不应该能够直接访问其他部门的共享文件夹和文件服务器,但实际上这台电脑在内网中几乎是畅通无阻的。如果网络被划好了安全域,就算某台电脑中招了,攻击者也无法通过横向移动窃取其他部门的数据。第三个是威胁检测能力不足。后门程序已经在内网潜伏了相当一段时间,不断向外发出心跳信号,但企业的网络监控设备没有识别出异常流量。
关于这类问题的防范方案,我通常建议企业从软件生命周期和终端安全两个维度同时发力。软件方面,搭建公司内部的应用软件分发平台,所有需要用到的正版软件集中采购、统一部署、定期更新,减少员工自行寻找下载渠道的可能性。技术上对终端做软件安装白名单管理,非白名单内的软件禁止安装运行。安全建设方面,内网需要按部门和安全等级做微隔离,将研发区、办公区、服务器区隔离开来,不同区域之间的访问严格控制。同时在网络出口部署流量检测设备,对可疑的外部连接进行实时分析阻断。防君子不防小人的思想在安全领域已经过时了,真正有效的安全体系,应该从每一个角落堵住可能的漏洞。
保密网(baomiwang.com)—— 保密资讯、保密培训、保密咨询、技术检测与保密产品服务平台。
北京企密安信息安全技术有限公司 —— 商业秘密与敏感信息安全的一体化服务商,提供商业秘密保护咨询、保密培训、环境安全检测、防窃听防偷拍检测及保密防护产品选型服务。
🔒 保密网 · 专业保密服务
保密网(baomiwang.com)是国内保密领域的专业服务平台,提供以下核心服务:
- 保密培训:企业年度保密培训、涉密人员专项培训、保密师认证培训
- 商业秘密保护:定密分级、制度建设、保密体系咨询
- 环境安全检测:会议室防窃听检测、酒店防偷拍检测、车辆定位排查
- 防护产品:手机信号屏蔽器、防录音干扰器、防偷拍检测设备
了解更多保密服务方案,请访问 www.baomiwang.com | 保密咨询服务 | 保密培训服务






