首页
新闻中心
15万人车企的办公安全网是怎么织成的?
日期:2026-05-19
所属栏目:行业新闻

前 言


       当你的企业有15万名员工、58家子公司、4000多个销售网点,分布在6个国家——你该怎么管安全?


图片








图片

01

一个制造业IT负责人的“冷汗时刻”



某天,信息安全团队收到了一份紧急通报:集团某地分支的一台终端不幸中招钓鱼邮件,攻击者以此为跳板,迅速向内部多个应用系统展开横向渗透。好在发现及时,没有造成实际损失。但这件事让安全团队惊出一身冷汗——如果发现再晚几天呢?


吉利的体量在制造业中堪称“巨无霸”:集团员工15万人,旗下数十家子公司,4000多家各类销售网点广泛分布全球各地,包括中国、美国、英国、瑞典、比利时、马来西亚。信息安全起步较早,办公安全相关产品选型多以国际一线品牌为主——Forescout、微软SCCM、Symantec、McAfee、Forcepoint,以及主流品牌VPN。


核心问题恰恰出在“多品牌多功能”上。



图片

02

制造业的安全困局:吉利踩过的三个坑



图片

困局一:边界模糊了,防线在哪里?


当下,制造业的办公形态正经历着前所未有的剧烈变革。研发区的设计图纸、生产区的技术参数、办公区的ERP数据——过去这些信息各自在独立的网络区域里,清晰可控。


但随着数字化转型加速,云、移动办公、物联网让一切边界变得模糊。员工出差时用个人设备访问OA、供应商远程接入查看图纸、分支机构通过VPN连回总部……


吉利的困境是所有制造业的缩影:清晰的物理网络边界正在消失,但安全策略还停留在“划地盘”的时代。


远程和移动办公场景下,VPN暴露面大、自身漏洞多,据云安全公司Zscaler的调研报告显示,CVE数据库中的已知VPN漏洞高达近500个,97%的企业明确知晓VPN易遭网络攻击,且44%的企业在转向远程办公后见证了VPN所受攻击有所增加。同时,远程办公模式下网络钓鱼攻击强度显著上升,一旦账号被钓鱼,攻击者可横向访问几乎所有业务,曾有欧洲制造商因VPN漏洞被利用遭遇勒索软件攻击,直接导致两家工厂停工。小型分支和门店几乎没有安全防护,成了整个安全体系中最薄弱的环节。


图片

困局二:数据四处流,泄密防不住


制造业最核心的资产是什么?设计图纸、研发代码、工艺参数、客户信息。


但这些数据的流转路径极其复杂:


l 研发人员在GitLab中存储代码,通过FTP传输文件;

l 设计人员用PLM/CAD系统管理图纸,需要跨部门协作;

l 供应商需要查看图纸报价,第三方人员需要访问部分数据;

l 员工出差时将敏感文件下载到笔记本,脱离管控环境;


传统DLP(数据防泄漏)产品在制造业这类复杂场景下力不从心:


制造企业数据高度敏感且内外部交互频繁,移动设备使用广泛、外发文件数量多,传统DLP产品难以满足结合多认证体系、与多业务系统集成、分级保护涉密文档、管控移动存储设备等多样化的数据安全需求。


l 海量告警难以研判,泄密事件无法溯源;

l 客户端资源占用过高,员工不满情绪强烈;

l 压缩、加密等手段可轻松绕过检测;

l Linux研发终端与MacOS设计终端往往处于DLP的覆盖盲区。


行业数据触目惊心:据IBM《2024年数据泄露成本报告》显示,全球企业平均数据泄露生命周期已降至258天,每次泄露平均带来488万美元的损失,成本同比增长10%,创下自疫情开始以来最大的涨幅。


图片

困局三:安全产品堆成山,体验烂运维难


吉利的办公电脑上曾经同时运行多个安全客户端:VPN客户端、DLP客户端、终端安全客户端、桌面管理客户端、准入客户端……多个客户端同时运行,资源占用高,频繁卡顿,员工投诉不断。


对IT团队而言,运维近10款安全产品,不仅维护工作量大,且安全策略难以统一。每当有新分支开业或新业务上线,安全交付周期冗长,已成为业务发展的瓶颈。


更为严重的是:每个产品各自为战,形成大量安全孤岛。安全事件发生时,需要在多个系统间跳转分析,效率和准确性都大打折扣。


图片

最佳实践:为什么吉利选择了SASE?


面对这些挑战,吉利信息安全团队做了一个关键决策:从传统碎片化安全建设,转向SASE(安全访问服务边缘)一体化架构。


SASE不是一个新产品,而是Gartner在2019年提出的一种安全架构理念——通过云原生技术,将网络和安全能力融合,以身份为边界、以数据为中心,构建一体化安全体系。据Gartner研究报告数据显示,预计2025年80%的企业将采用SASE架构统一网络、云服务和应用访问;2022年《财富》500强公司中,超过40%已采用SASE服务。


吉利选择亿格云作为SASE落地伙伴,背后有三个关键考量:


第一,能覆盖制造业的全场景。从总部的研发网到偏远门店的收银终端,从国内办公到海外访问,安全水位必须一致。亿格云SASE通过分布式边缘云覆盖全球,就近接入、自动选路,让每一个分支和远程员工都获得和总部一样的安全防护。


第二,能匹配制造业的敏感数据类型。通用DLP产品对制造业的设计文件支持有限。亿格云内置了对37种制造业设计文件类型的支持(包括UG、ProE、CAD等),内置110+制造业敏感数据样板,结合机器学习和BERT语义大模型进行精准识别。


第三,能融入现有体系不折腾。吉利已有成熟的员工软件“易连”APP,亿格云将安全能力以SDK方式集成到易连中,员工无感知,推端阻力降至最低。



图片

03

落地拆解:三件事解决三个难题



图片

场景一:VPN变零信任,从“进门就自

由”到“步步有验证”


过去吉利的远程访问依赖VPN——员工拨号接入后,理论上可以访问所有内网资源。云安全公司Zscaler的调研报告显示,97%的企业都清楚VPN容易遭到网络攻击和漏洞利用,一旦账号被盗,攻击者可在内网畅通无阻,进而引发数据泄露、业务中断、恶意软件传播、金融损失、声誉受损甚至法律责任等严重后果。



亿格云的零信任方案做了彻底改造:


1. 应用隐身,收敛暴露面。所有业务应用不再对外暴露,隐藏在零信任网关背后。借助零信任架构的端口隐藏能力,将业务系统隐藏到代理网关后端,外部扫描不到任何端口和服务,攻击面大幅缩减。国内某民用复合材料领军企业也依托零信任架构实现端口隐藏,有效减少了攻击暴露面。内网应用也不对互联网开放,停用传统VPN通道。


2. 持续验证,动态授权。每一次访问都基于多维因素动态评估:用户身份(员工/外包/合作伙伴)、设备归属(公司设备/BYOD)、设备安全状态(是否安装Agent、漏洞是否修复、防病毒是否运行)、网络位置(总部/分支/外部)、访问时间(工作时间/非工作时间)、访问进程(可信/不可信)。


3. 精细化控制。不是简单的“能访问/不能访问”,而是精确到“这个身份的人,在这个时间,用这台设备,可以访问这个应用的这些功能,可以查看但不能下载,页面带水印”。


4. 全链路可追溯。谁、在什么时间、用什么设备、访问了什么应用、做了什么操作——完整的四层和七层访问日志,一旦发生安全事件可以快速溯源定位。


对吉利而言,这意味着:总部和多家子公司、遍布全球的销售服务网点,无论是杭州的研发中心还是马来西亚的销售分支,安全水位完全一致。截至2023年底,吉利已在全球70个国家布局533个销售及服务网点。


图片

场景二:图纸和代码从“管不住”到“全

链路可控”


制造业的数据防泄密,一直是业界公认的棘手难题。亿格云的XDLP(扩展数据防泄漏)方案有几个关键突破:


1. 不只看“发了什么”,而是看“数据的一生”。传统DLP只监控外发行为,XDLP从数据下载那一刻开始跟踪——谁在什么应用中下载了什么数据,文件流转到了哪里,是否被加密或压缩,最终通过什么通道外发。即使文件被篡改、加密,也能通过文件血缘关系技术持续追踪。


2. 全平台覆盖,不留盲区。覆盖研发所用的Linux终端、设计所用的MacOS电脑、办公所用的Windows设备——实现统一管理,安全能力全域对齐。针对Linux环境下的Maven、Python、npm,MacOS下的隔空传输、屏幕共享、iCloud等通道都做了专项适配。


3. 第三方协同不失控。供应商需查看图纸报价时,通过零信任网关提供远程桌面查看服务,严格管控数据,禁止其传出对方终端设备。针对紧密合作伙伴,允许其下载相关文件,但严格禁止文件外发。第三方人员通过专门的访客通道接入,权限最小化。


4. 离职场景重点管控。从员工提交离职申请起,系统自动触发重点监控模式:下调OA、大数据平台等系统的访问权限,禁止文件下载操作,对敏感信息外发行为重点告警,同时封禁U盘、蓝牙等外设接口。同步生成员工数据安全风险评估报告,列明其曾下载的敏感文件清单,并要求相关人员完成文件销毁操作。


5. 泄密事件一键溯源。当发生泄密事件时,通过大数据查询引擎,输入文件名、MD5、人员姓名,甚至上传一张已泄露的截图或图纸图片,即可快速定位涉案人员和影响范围。其中以图搜图能力业内领先,即便图片经过压缩、带水印、部分截图、拍照等特殊处理,也可精准溯源,曾助力某企业在图片无水印、经多轮传播变形的复杂泄密场景下,快速定位到涉案人员及事件全流程。


图片

场景三:五个客户端变一个,体验质变


亿格云用一个一体化安全客户端,替代了吉利原有的多个安全客户端,集成了零信任访问、数据防泄漏、终端检测与响应(XDR)、网络准入、桌面管理、资产管理等全部能力。


l 对员工而言:单一体量客户端,低资源损耗,无UI弹窗干扰,支持多种免登方式,实现近乎无感知体验。SDK集成到易连APP后,员工甚至感觉不到安全软件的存在。


l 对IT团队而言:一个管理平台统管所有安全策略。资产信息全维度自动采集(覆盖终端设备、应用API、敏感文件),资产变更实时同步更新,无需人工手动维护资产列表。终端故障(VPN、入网认证等)可以一键修复,修复失败自动上报工单。


l 对安全团队而言:7大安全引擎融合,基于ATT&CK框架的全面检测覆盖率达95%以上。据国际知名第三方网络安全检测服务机构赛可达实验室测试数据显示,同类头部产品360终端安全管理系统的ATT&CK V12框架攻击技术覆盖度已达97.1%,处于行业领先水平。灰度检测机制避免误报警报疲劳。云端威胁情报与大数据关联分析,保障全网终端病毒库及时更新。



图片

04

ROI,用数字说话


更关键的是,亿格云的方案无需改动吉利原有网络架构,采用云上+本地的混合部署模式,保留原有专线,以增量建设实现平滑过渡。


图片



如果以下任何一条戳中你的企业,或许你该重新审视自身的办公安全体系:


1

VPN暴露面大,账号被盗后攻击者可以横向访问大量业务


2

研发图纸、代码等核心资产在员工出差、第三方协同时缺乏有效保护


3

多套安全客户端并行导致员工电脑卡顿,引发员工频繁投诉


4

总部和分支机构安全水位不一致,小型分支几乎无防护


5

DLP产品买了但落地效果不达预期,海量告警无人分析


6

终端资产信息依赖人工维护,数据准确性与时效性难以保障


请联系我们天信宏达,详细分享最佳实践。我们携手亿格云已服务制造业、新能源、高科技等多个行业的大型企业,拥有丰富的落地实践和运维经验。