WISP 并不是一家典型的小企业。您运营着分布在无人值守发射站点位的网络基础设施,管理着配备计费系统和客户档案的办公室,并对用户流量负有审慎义务。通用的安全检查清单会遗漏其中的大部分内容。本清单围绕每个 WISP 实际拥有的三大环境构建:发射塔、办公室和客户数据。
请按顺序逐节完成。靠前的条目堵住的是攻击者最先发现的漏洞;靠后的章节则构建起保险公司、审计机构和企业客户日益关注的治理层。
为什么 WISP 的安全与众不同
大多数小企业只需要防御一个办公网络。而 WISP 需要防御一间办公室、一张核心网,以及数十个数周都无人踏足的远端站点。每一台塔上路由器既是关键基础设施,又是物理上可触及的攻击面。一台被攻陷的塔上设备可能被用来截获客户流量、横向渗透进您的核心网,或让整个覆盖区域瘫痪。
在您的客户眼中——往往也在上游提供商眼中——您就是一家 ISP。滥用投诉、来自用户设备的僵尸网络流量、针对您网络的 DDoS 攻击,最终都会落到您的办公桌上。下面的清单正视这一现实,而不是回避它。
1. 锁定发射塔基础设施
塔上路由器、交换机和无线电设备是您最大也最易暴露的攻击面。基本要点:
- 更换所有默认凭据,并在所有塔上设备上禁用未使用的服务和端口。
- 将管理接口划入专用管理 VLAN,使其无法从客户流量和公共互联网访问。
- 要求使用 SSH 密钥或每台设备独立的密码;切勿在所有站点共用同一个密码。
- 通过 RADIUS 或 TACACS+ 集中认证,使离职技术人员的访问权限可以一次撤销、处处生效。
- 保持路由器和无线电设备的固件为最新版本,并为每个站点设定维护窗口。
- 限制物理访问:上锁的机柜、登记在册的钥匙持有人和现场巡检日志。
如需本清单的逐站点版本,请参阅我们的WISP 发射塔网络安全检查清单,以及姊妹篇无人值守发射站点位的路由器加固。发射塔安全解决方案页面介绍了这些措施通常如何落地实施。
2. 正确划分网络分段
扁平网络正是单台受感染设备演变为全公司事件的原因。至少应将以下部分相互隔离:
- 客户流量与网络管理流量
- 办公工作站和 VoIP 与核心路由基础设施
- 访客 Wi-Fi 与其他所有网络
- 计费与客户数据系统与一般办公访问
各分段之间的防火墙应默认拒绝(default-deny),规则需形成文档并按计划审查。如果您运行 BGP 或拥有多条上游线路,请确保路由过滤器和前缀列表纳入同一审查流程——前缀泄漏是可用性事故,而不仅仅是路由层面的趣闻。
DDoS 风险值得单独制定预案:弄清楚哪家上游提供商提供缓解服务、升级路径是什么、凌晨 2 点如何联系到他们。我们的保护发射塔基础设施免受 DDoS 攻击指南逐步讲解了各种选项。
3. 加固身份与访问
大多数入侵始于凭据,而非漏洞利用。对 WISP 而言,最优先的账户是那些接触网络设备、计费系统和邮箱的账户:
- 在邮箱、计费系统、RMM 工具、网络管理和所有远程访问上启用多因素认证(MFA)——对老板和管理员也不例外。
- 每位技术人员使用实名账户;任何系统上都不允许共享登录。
- 为团队配备密码管理器,每个系统使用独立凭据。
- 建立文档化的入职/调岗/离职流程,确保访问权限经审慎授予,并在员工离职当天移除。
- 每季度审查路由器、防火墙和计费平台上的管理员账户。
如果身份工具是短板,身份与访问管理概览介绍了适合小型运营商规模的 SSO、MFA 和特权访问选项。
4. 按计划打补丁,而非图方便
未打补丁的系统是商品化攻击得逞的最常见途径。适用于 WISP 办公室和核心网的可行补丁计划如下:
- 所有办公终端上的操作系统和浏览器,自动打补丁并附带报告。
- 第三方应用——浏览器、PDF 阅读器、远程工具——纳入同一周期。
- 网络设备固件按明确节奏更新,关键漏洞走紧急带外流程处理。
- 以书面形式明确关键漏洞的修复时限目标,并用指标衡量是否达标。
补丁管理方法以及我们关于关键漏洞应以多快速度修复的文章,更深入地涵盖了 SLA 目标与优先级排序。
5. 保护终端并留意异常
每台办公工作站、笔记本电脑和服务器都需要带集中告警的现代终端保护。对于保存客户数据的系统,单靠传统杀毒软件已不再足够;行为检测(EDR,终端检测与响应)能捕获特征码漏掉的威胁,而托管服务(MDR,托管检测与响应)则补上了大多数 WISP 无法全天候配备的人工值守。
我们对 EDR、MDR 与杀毒软件的对比解释了各自的适用场景。无论您部署什么,告警都必须送到有人阅读的地方——一个堆满未处理告警的无人管理控制台,等同于完全没有检测能力。
还要集中收集防火墙、核心路由器和关键服务器的日志。当事故发生时,两小时的处置与两周的调查之间的差别,通常就在于日志是否存在。
6. 保护客户数据与办公室
用户档案、支付信息和支持工单使您成为攻击目标,即使您的网络设备固若金汤。请将客户数据视为独立的安全域:
- 准确掌握客户数据的存放位置——计费平台、CRM、邮箱、电子表格——以及谁能访问每份副本。
- 加密笔记本电脑和任何存有客户档案的便携介质。
- 将支付数据保留在合规的支付处理商内部,而不是自行存储卡号。
- 制定数据保留政策,删除不再需要的数据;您不持有的数据就不会被泄露。
- 培训员工识别钓鱼和支付欺诈的危险信号,并每年进行几次模拟钓鱼测试。电子邮件仍是攻击者最常见的入侵途径,因此电子邮件安全层的投入很快就能收回成本。
7. 备份,并演练"糟糕的一天"
备份只有在与生产系统经历同一场事故后依然存活时才算数。遵循 3-2-1 原则:三份副本、两种介质、一份异地或离线——并确保至少一份副本是不可变或隔离的,使勒索软件(ransomware)无法将其一并加密。定期测试恢复;未经测试的备份只是假设,不是计划。
将备份与书面的事件响应计划配套:谁做决策、谁对客户沟通、何时通知执法部门或您的保险公司、如何保全证据。我们的事件响应计划构建指南和勒索软件攻击全程解析是不错的起点。备份与恢复页面介绍了不可变备份选项。
WISP 安全检查清单一览
自上而下逐项推进——第一梯队堵住的是攻击者最常利用的缺口。
| 优先级 | 领域 | 关键事项 |
|---|---|---|
| 立即 | 塔上设备 | 独立凭据、管理 VLAN、禁用未使用服务、机柜上锁 |
| 立即 | 身份 | 全面启用 MFA、实名账户、移除离职员工访问权限 |
| 立即 | 备份 | 3-2-1 原则含一份不可变副本、定期测试恢复 |
| 近期 | 终端 | 所有工作站和服务器部署 EDR 或 MDR、集中告警 |
| 近期 | 补丁 | 自动化操作系统与应用补丁、固件更新节奏、书面 SLA |
| 近期 | 网络分段 | 客户、管理、办公与计费网络相互隔离,采用默认拒绝规则 |
| 持续 | 人员 | 钓鱼培训与模拟演练、访问权限审查、供应商风险检查 |
| 持续 | 治理 | 事件响应计划、DDoS 应急预案、可供保险审查的证据、度量指标 |
8. 让它可度量
只运行过一次的清单不构成安全计划。挑选少数几个指标——补丁合规率、MFA 覆盖率、钓鱼测试失败率、恢复耗时——并每月审查。趋势比任何单个数字都重要。
如果您想快速建立基线,我们的安全评分计算器能将主要控制领域转化为可每季度重复进行的评分自评。而当续保季到来时,您为网络保险问卷准备的答案几乎与这份清单一一对应——做一次功课,两处受益。
最后请记住,安全态势与网络设计是相互关联的。IP 寻址规范、路由策略和回程冗余都会影响韧性;IP 地址段规模计算器和回程容量计算器可以在您逐项落实本文安全事项的同时,帮您处理规划层面的工作。
需要一双外部的眼睛?
SmashByte Security 与 WISP 及成长型运营商合作,评估当前安全态势、确定缺口优先级,并制定符合小团队承载能力的整改计划。从一次结构化评估开始,我们将把这份清单映射到您的真实环境——发射塔、办公室和客户数据,全部涵盖。
申请安全评估