重庆智慧水务迪康端点安全一体化管理系统案例
迪康 Defender 端点安全一体化管理系统
助力 重庆智慧水务 筑牢
关键基础设施 终端安全防线
从资产混沌到全域可控 — 一套平台统一管理办公终端、工控工作站、信创设备, 联动防火墙与日志审计,构建“终端‑网络‑数据‑审计”闭环安全体系。
客户 重庆智慧水务有限公司 行业 智慧水务 · 民生关键信息基础设施 方案 迪康 Defender 端点安全一体化系统
客户概况
重庆智慧水务 是重庆本地专精特新高新技术企业,聚焦水务计量、管网监测、智慧水务平台建设, 承担城市供水计量、管网数据采集、水务调度、用户用水数据管理等业务,属于城市民生 关键信息基础设施运营主体。 公司内部并存 SCADA 调度系统、GIS 管网地理信息系统、计量业务平台、营收缴费系统、 生产运维管理系统、研发设计系统,办公终端、业务服务器、运维工控工作站、 信创国产化终端、外勤巡检笔记本数量多, 同时存在水厂、管网站点分散,IT 与 OT 网络交互,多套业务系统并行运行的现状, 需要兼顾业务连续性、数据防泄露、网络准入管控、等保 2.0 三级等多重要求。
物联网水表 RTU 采集终端 边界防火墙 日志审计 终端管控
核心安全痛点
项目建设前,五大隐患制约安全运营
01
终端资产混乱,异构设备难以统一管理 — 办公 PC、服务器、工控主机、信创终端混杂,资产台账依靠人工登记; 工控运维主机长期不做基线加固,弱口令、多余端口开放, 存在被勒索病毒入侵风险,直接威胁供水调度业务稳定。
02
内网接入管控缺失,非法设备随意入网 — 外来运维笔记本、U 盘、随身 WiFi 可直接接入内网; 水厂、项目部外来施工、第三方合作单位设备接入缺少身份校验, 无法阻断非法终端,出现安全事件后难以定位溯源。
03
核心水务数据防泄露压力突出 — 管网 GIS 图纸、水源调度方案、计量原始数据、用户用水信息属于敏感数据。 U 盘拷贝、打印外泄、聊天工具外传、截屏拍照等泄密路径 缺乏管控,核心图纸、业务文档存在泄露隐患。
04
多系统安全孤岛,安全运营效率低 — 已部署防火墙、日志审计系统,但和终端安全相互割裂,告警分散在多个平台; 缺少统一行为审计,工程师站、业务主机的操作行为缺少完整留痕, 等保测评整改压力大。
05
跨网数据交换风险高 — 生产网、办公网之间存在业务数据交互需求,依靠人工拷贝文件, 缺少安全摆渡通道,病毒、恶意文件容易跨域扩散, 文件流转缺少校验与审计记录。
整体建设方案 迪康 Defender + 现有安全设备联动
客户端 + 管理中心部署模式,覆盖办公区、业务机房、水厂运维工作站、外勤终端
本项目采用 迪康端点安全一体化安全管理系统 作为终端安全核心底座, 深度融合客户现有防火墙、日志审计、网络交换设备,不替换原有业务系统, 实现 终端管控 · 网络准入 · 数据防泄漏 · 行为审计 · 安全数据交换 五大能力,与现有安全设备联动形成闭环防护体系。
■终端资产与基线安全管理自动发现
全网终端自动发现,自动采集硬件、软件、补丁信息,生成完整资产台账;统一操作系统基线策略,账户安全、防火墙策略批量下发;漏洞扫描、补丁分级管理,硬件/软件变更实时告警。
工控工作站采用谨慎更新策略,避免影响生产
私装软件、硬件改动实时感知
■网络准入控制NAC802.1X / Portal
对接现有交换机,实现入网身份校验;只有安装合规客户端、满足安全基线的终端才允许接入内网;外来设备直接隔离到隔离 VLAN;支持无客户端资产识别,违规外联实时阻断。
非法接入可阻断、可定位、可溯源
阻断随身 WiFi,防止私接外网
■全链路数据防泄漏DLP加密 · 管控
U 盘、移动硬盘授权管理,非授权存储介质直接禁用;文档透明加密保护管网图纸、调度方案;管控打印、截屏、聊天工具、邮件外发,屏幕水印 + 打印水印可追溯。
重要业务文档实时/定时备份,抵御勒索病毒
所有文件拷贝、外发、打印完整审计
■全维度操作行为审计屏幕快照
完整记录终端登录、文件操作、软件运行、上网行为、AI 工具文件上传行为;支持屏幕快照与录像审计;针对运维工作站的高危操作重点告警,满足等保审计留存要求。
所有审计日志本地留存,支持导出
高危操作实时告警
■迪康安全数据交换DTS安全摆渡
搭建办公网与生产网之间安全文件摆渡通道,文件上传自动病毒查杀、完整性校验,禁止隐通道传输;跨网交换全程审计记录,解决业务数据跨域交互难题,替代传统 U 盘拷贝交换方式。
与现有第三方管理系统联动
🔗 防火墙 & 交换机
迪康准入系统联动交换机 VLAN 隔离,发现违规终端直接网络隔离;安全告警推送至防火墙协同阻断。📊 日志审计平台
迪康 Defender 将终端资产日志、操作审计、安全告警标准化输出,统一汇入原有日志审计系统,实现告警集中展示。
🖥️ 运维管理系统
终端资产信息同步至 IT 运维平台,资产状态、风险告警直接同步运维工单,提升处置效率。🐧 信创环境
对麒麟、统信国产操作系统终端完整适配,Windows 与信创终端同一平台统一管控,匹配国产化改造节奏。
整体架构逻辑: 迪康 Defender 负责终端侧安全能力,原有边界设备负责网络边界防护,日志审计平台负责全局日志汇聚, 三方联动,形成 “边界防御‑终端加固‑准入管控‑数据防护‑审计溯源‑工单处置” 完整闭环,不推翻现有投资,最大化利旧原有安全建设成果。
项目落地成效
六大维度全面提升终端安全水位
①
资产可视可控,安全基线落地完成全部终端资产梳理,批量加固安全配置,清理弱口令、高危端口,工控运维主机最小权限运行,消除因终端漏洞引发供水业务中断隐患。
②
内网接入风险闭环管控外来设备无法随意接入业务内网,第三方运维设备须完成准入校验;违规外联、私开热点实时告警阻断,内网攻击入口有效收敛。
③
核心水务敏感数据全方位保护GIS 图纸、调度方案、计量文档实现加密保护;U 盘拷贝、打印外传、截屏泄密多通道管控,水印可追溯,文档自动备份具备勒索抵御能力。
④
满足等保 2.0 三级合规终端资产管控、介质管控、行为审计、日志留存、访问控制等测评项能力补齐,审计日志可导出可溯源,顺利支撑等保测评,减少大量人工整改。
⑤
利旧现有安全投资,运维效率提升联动防火墙、日志审计、运维平台,避免重复采购;统一安全管理平台,告警联动工单,安全事件发现、定位、处置周期明显缩短。
⑥
兼顾 IT 办公网络与 OT 运维场景针对水务工控运维工作站做策略适配,不干扰 SCADA、GIS 等核心业务运行,做到 “安全不影响生产”,适配多场景。
客户价值总结
重庆智慧水务通过部署 迪康 Defender 端点安全一体化管理系统, 结合现有网络安全设备协同建设,解决智慧水务行业普遍存在的 终端资产不清、 内网接入混乱、 敏感业务数据泄露、 多安全系统孤岛 等痛点, 既保障供水调度、管网计量等关键业务连续稳定运行,又完成等保合规建设, 实现终端安全 统一可视、可管、可控, 为城市智慧水务数字化转型构建坚实终端安全底座。
