我们的方法
同一支团队负责范围界定、执行与复测,结论以证据而非清单交付。
01
访问关系盘点在前
谁在什么设备上访问什么资源。评估先盘点身份源、设备与资源的实际访问路径,参照 NIST SP 800-207 的零信任架构模型,按风险排序分期。
02
特权访问优先治理
特权账号数量少、风险高。PAM 会话审计与最小授权先于全员 MFA 推进,通常在 6–8 周内见到可衡量的收敛。
03
OT 评估不做主动扫描
工控网络对干扰敏感。评估以被动流量分析、配置审阅与现场访谈为主,主动测试仅在离线或停机窗口内进行,评估框架参照 IEC 62443。
交付物
01
IAM 成熟度评估与零信任路线图
现状评分、差距与分期计划,附技术选型与预算区间。
02
身份与网络策略包
PAM / IGA / 条件访问策略、网络分段方案、防火墙与 SASE 策略基线。
03
OT 安全评估报告
资产清单、网络拓扑、风险与分级整改建议,按 IEC 62443 区域与管道模型组织。
交付方式
四个阶段,每个阶段有明确的输入、输出与客户侧确认点。
01第 1–3 周
访问关系盘点
身份源、设备、资源与现有策略。
02第 4–6 周
评估与路线图
IAM 成熟度、网络架构与 OT 评估,输出路线图。
033–6 个月
分期落地
PAM / IGA 上线、网络分段、OT 整改。
04每期结束
验证
策略有效性验证与复测。
案例
中国某省电力分公司 · 智能仓储工厂渗透测试与 OT 评估
在不中断生产的前提下完成仓储工厂 OT 网络的被动评估,并在授权窗口内执行主动测试,识别 IT / OT 边界的横向路径,输出分段方案与整改清单。
零信任是访问控制模型,可在现有身份源、网络设备与终端上分期实现。路线图标明哪些环节复用现有投资,哪些需要新增组件。