流水线/集权设施安全建设方案

目标:围绕办公网、研发流水线、运维集权与生产环境,形成“身份可追溯、凭证可保护、行为可检测、风险可阻断、事件可处置”的纵深防御体系。本文保留原始思维导图的关注点,并将仅有标题的节点补充为可落地的建设要求。

1. 建设原则与共性要求

1.1 优先级与告警分级

1.2 共性控制基线

2. 办公网

2.1 办公管理

Lazarus 历史行为

目前无已知直接行为记录,仍应将办公管理系统纳入统一登录、审计与资产管理范围,避免成为进入研发与运维环境的跳板。

CrowdStrike

Jamf、Intune

亿格云

将亿格云纳入身份、权限、外发和审计基线:高敏文件下载/外发、分享链接公开、外部协作人新增、管理员配置变化和异常登录均需被记录和告警。

2.2 运维设备

本地窃取信息

攻击者可能从浏览器、云凭证、Shell 历史及开发工具配置中获取后续访问能力。建设重点是减少本地长期密钥、监测访问行为,并将高风险终端与生产访问解耦。

Chrome
AK/云凭证
Bash History

2.3 基础设施:Inrouter

3. 研发流水线/生产网

3.1 研发协作:Lark 与 Wiki

Lark

Wiki

3.2 代码与制品:GitLab、Harbor、Nexus、Apollo

GitLab

Harbor

Nexus

Apollo

3.3 运维集权:JumpServer、Argo、Rundeck、DBSOS

JumpServer

Argo

Rundeck

DBSOS(Archery)

3.4 集成发布:MarketUI、Cabbage、Jenkins

MarketUI 与 Cabbage

Jenkins

3.5 生产环境:AWS 与 MGT

AWS 通用控制

RDS
SSM

SSM 连接 EC2、启动 Session、执行 Run Command、端口转发和文件传输均应 P0/P1 审计;关联操作者、审批单、实例标签与命令。对非授权实例、无工单连接和高危命令默认阻断或二次确认。

ASM(Secrets Manager)
STS
EKS
S3
其他 AWS 服务与 Account

MGT

4. 横向移动与内网探测

凭证驱动的横向登录

内网 DNS/域名探测

5. 落地路线图与验收

第一阶段:基础可见性(0–30 天)

第二阶段:关键路径防护(31–90 天)

第三阶段:持续运营(90 天后)