把零信任(Zero Trust)搬进制造业工厂的时候,很多团队都以为“上了就安全了”。结果上线不到一个月,SOC(安全运营中心)大屏上的流量曲线直接起飞——CIS(Continuous Intelligence & Security,持续智能与安全)或SIEM/CIM类的日志与流量探针数据量暴涨,CIS 相关流量同比拉升了 300%,有的场景甚至接近 400%。
带宽打满、磁盘写爆、告警风暴、合规报表跑不动,成了那一代运维和安全团队共同的心痛。
更关键的是,这不是一个“买更多带宽、加更多存储”就能解决的问题。因为除了资源瓶颈,还有合规审查的硬约束:等保 2.0、工业互联网安全分级保护、ISO 27001、甚至是汽车行业的 ASPICE 和 IATF 16949,都对日志留存、原始流量审计、身份与访问行为的可追溯性提出硬性要求。
所以真正要解决的,不是“怎么把流量扛过去”,而是“如何在流量暴涨 300% 的情况下,把带宽、存储、算力、合规、告警质量一起管住”。
下面以一个真实制造业落地案例为骨架,把零信任上线后 CIS 流量激增带来的带宽瓶颈和合规审查压力,拆成可执行的办法。
为什么零信任一上,CIS 流量会突然翻倍
很多人第一反应是:零信任只是换了认证方式,流量应该更少了才对。
事实往往相反。
零信任的核心不是“把门关上”,而是“把每一次访问都变成可验证的行为”。这就意味着:
身份维度变厚 每用户、每设备、每应用、每时刻都要有身份上下文。原来的账号密码登录,变成了多因子认证+设备 posture+行为基线。
策略维度变密 最小权限、动态授权、持续验证,会让每次访问都触发策略评估日志。
流量维度变细 微隔离、SASE、零信任网关会引入新的流量入口和出口,原有网络拓扑里的流量路径被拆分。
日志维度变多 身份系统、DLP、EDR、网关、应用、数据库、OT 侧审计日志,都会汇入 CIS。
合规维度变硬 零信任本身就强调可审计,合规要求又会把“要留什么、留多久、怎么查”说得很死。
所以当这些系统同时运行,CIS 流量翻三倍,其实在工程上是自然结果,只是很多企业没有提前算清楚账。
某制造业案例背景
这是一家华东地区中型汽车零部件制造商,员工规模大约 4000 人,工厂分布在两处,研发和制造在同一园区,IT 和 OT 曾经高度耦合。
他们在零信任建设前,网络边界相对清晰:办公网、生产网、研发网分开,核心数据靠传统防火墙隔离。合规上主要满足等保二级和内部信息安全规范。
零信任建设目标是:
- 让远程办公和现场运维都能安全访问
- 实现身份驱动的微隔离
- 提升工控和核心研发数据的安全水位
- 满足监管和客户审计要求
他们引入了身份平台、零信任网关、EDR、DLP、堡垒机、日志审计与 CIS 平台。
项目上线前,运维和安全团队做过一次小范围试点,流量增长不明显。真正铺开之后,问题才集中爆发。
问题爆发时的几个典型场景
第一个场景是带宽。
零信任网关分布在多个出口,所有经过网关的访问都要做 TLS 卸载、身份校验、策略评估,再转发。试点阶段流量还平稳,全面切换后,办公区到核心研发网段的带宽利用率在早高峰直接打到 90% 以上。
第二个场景是 CIS 存储。
日志量从原来每天几 GB 涨到每天几十 GB。合规要求日志至少保留六个月,有些审计场景甚至要求原始流量日志保留一年。存储预算一下子就超了。
第三个场景是告警疲劳。
CIS 每天产生上万条安全事件,真正高置信度的只占不到 5%。安全运营团队每天处理不过来,最后变成“告警堆积——漏看——出事——再补策略”的恶性循环。
第四个场景是合规压力。
审计人员问:零信任访问日志能不能还原到具体的人、设备、时间、应用、数据?有没有被篡改?有没有完整的取证链?我们能不能按时间段、按用户、按数据域快速检索?
这些问题答起来很吃力,因为数据太散、结构不一致、检索性能跟不上。
带宽瓶颈的拆解与应对
流量暴涨后,带宽不是简单地“加粗管道”就能解决,因为问题往往不在主干,而在结构。
一、先做流量分类,再谈压缩
把 CIS 相关流量按性质分清楚,是最关键的第一步。
一般来说可以分成这几类:
身份与认证流量 主要来自 IDP、MFA、设备 posture 采集、单点登录、策略查询。
控制面流量 策略下发、会话建立、权限校验、网关日志上报。
数据面流量 用户实际业务流量,经过零信任网关转发。
日志与审计流量 EDR、DLP、堡垒机、数据库审计、应用日志、OT 审计上报。
流量镜像与探针 传统 TAP/SPAN 流量复制到 SIEM 或分析平台。
分类之后你会发现一个现实:真正需要高带宽的,往往是第 4、5 类;而第 1、2 类虽然数据量不大,但实时性要求高。
二、边缘预处理,减少回传
很多企业在零信任改造时,习惯把所有日志和流量都拉到中心 CIS 平台。这样做简单,但成本很高。
更有效的做法是在边缘做预处理:
本地聚合 在每个工厂或园区部署轻量级日志聚合节点,把同类型日志先做合并、去重、压缩,再向中心上报。
本地摘要 对于高频低价值的流量,先在本地区生成流量指纹和异常评分,只把高风险样本回传。
本地告警初筛 在边缘用规则+基线做第一层过滤,只把真正需要人工介入的事件送到中心。
这在制造业里尤其重要,因为工厂往往分布在不同城市,回传中心带宽本来就贵,重复上报浪费严重。
三、日志分级上报
不是所有日志都值得原始上报。可以把日志按价值分为几个等级:
- L0:关键取证日志,必须原始留存
- L1:高价值分析日志,结构化保留
- L2:中等价值日志,摘要保留
- L3:低价值日志,只保留元数据或索引
举例来说:
- 核心研发数据库的访问日志,属于 L0
- 办公网普通 HTTP 访问日志,可能只属于 L2
- 打印机、IoT 设备的少量心跳日志,可能属于 L3
通过分级,CIS 原始流量能直接砍掉一大半,同时不影响合规取证能力。
四、网络架构优化
零信任上线后,很多团队习惯把业务流量都走网关,导致网关成为瓶颈。
更合理的做法是:
- 对敏感访问走网关,做身份校验和微隔离
- 对普通业务流量,在满足策略前提下尽量本地转发
- 把零信任网关和现有 WAN 优化、CDN、专线架构结合,避免重复穿越
这不是放弃零信任,而是把零信任从“全量强制”调整为“按风险分级”。
五、压缩与编码策略
对于必须回传的日志和流量,压缩很关键。
常见做法包括:
日志格式标准化 用 JSON、Parquet 等结构化合式,避免重复字段。
字段裁剪 只保留审计和检索所需字段,去掉调试信息、冗余元数据。
压缩算法选择 对文本类日志用 ZSTD、GZIP;对结构化数据用列存压缩;对二进制流量镜像用专用压缩。
时间窗口合并 把短时间内的相似事件合并为一条聚合记录,保留原始明细作为备份。
这些细节加在一起,带宽和存储压力能明显下降。
六、带宽预算与容量规划
很多团队在零信任上线前没有做过 CIS 流量容量规划,上线后才发现算错了。
正确的做法是在上线前建立模型,预估:
- 用户规模
- 设备数量
- 日志源数量
- 日均事件量
- 合规留存周期
- 峰值流量倍数
然后用一个简单公式做粗算:
每日新增日志量 = 用户数×人均日志条数 + 设备数×设备日均日志条数 + 应用日志总量
月度存储需求 = 每日新增日志量×30×留存月数×压缩比
带宽需求 = 峰值日志上报速率×网关数量+镜像流量速率
这些数字不用非常精确,但要作为基线,用来指导采购和扩容。
合规审查下的数据治理难题
流量暴涨之后,合规压力不是变小了,而是变大了。因为零信任带来的可审计性越高,审计人员也会问得越细。
很多制造企业遇到的合规问题,主要集中在以下几类:
一、日志完整性与防篡改
审计会问:你们的零信任访问日志有没有被篡改的可能?有没有哈希校验、数字签名、写保护?
如果 CIS 平台只是普通数据库,没有防篡改机制,合规风险会很明显。
解决办法包括:
使用 WORM 存储 Write Once Read Many,确保日志一旦写入不可修改。
日志数字签名 关键日志条目加入时间戳和签名,便于后续验证。
哈希链结构 每条日志关联前一条日志的哈希,形成链式结构,篡改任意一条都会破坏整条链。
这些做法在合规审计里非常加分,也能在事后调查时提供更强证据力。
二、留存周期与数据分层
合规要求通常不是“存多久”那么简单,而是“什么数据存多久”。
比如:
- 核心数据访问日志可能需要长期留存
- 普通办公访问日志可能只需短期留存
- 原始流量镜像可能只保留短期,检索靠索引
这就需要建立数据生命周期策略:
热数据层 最近 30 天的日志,放在高性能存储上,便于快速检索。
温数据层 30 天到 6 个月的日志,放在成本中等的存储上。
冷数据层 6 个月以上的日志,转移到归档存储,检索性能下降但成本很低。
销毁策略 对超期且无合规要求的数据,按流程安全删除,并留下删除记录。
这一步如果没做,要么存储不够,要么合规不达标,或者两者都踩。
三、身份与行为可追溯
零信任强调身份驱动,合规也强调可追溯。
审计常见问题包括:
- 某次访问是谁发起的
- 用的什么设备
- 当时处于什么安全状态
- 访问了哪些数据
- 是否触发过策略拦截
- 有没有后续异常行为
如果 CIS 日志里这些信息是散落在不同系统里的,查询起来会非常痛苦。
所以数据治理的核心之一是统一身份标识。
四、统一身份标识与跨系统关联
零信任场景下,身份不再只是“用户名”,而是:
- 用户 ID
- 设备 ID
- 应用 ID
- 会话 ID
- 策略版本 ID
- 审计事件 ID
把这些 ID 标准化,并在 CIS 里做统一映射,才能让后续检索和取证变得可行。
否则,审计人员问“某次访问完整路径是什么”,你只能给出半截答案,合规评分会直接受影响。
五、访问策略与日志对齐
很多团队在零信任策略配置上投入很多精力,但在日志记录上不够严谨。
比如:
- 策略命中日志没有记录命中原因
- 拒绝访问没有记录拒绝依据
- 策略变更没有记录变更人和变更时间
- 权限调整没有记录审批流程
这些都会让合规审查难以闭环。
建议在策略引擎侧强制输出结构化审计日志,字段至少包括:
- 请求来源
- 目标资源
- 身份上下文
- 设备上下文
- 策略匹配结果
- 决策依据
- 时间戳
- 操作人
六、数据最小化与合规边界
合规不是越多越好,而是要“够用且合规”。
很多团队倾向于把所有日志都保留,结果发现:
- 存储成本高
- 检索慢
- 隐私风险上升
- 合规审查反而更复杂
更合理的做法是在设计阶段就明确:
- 哪些数据需要保留
- 保留多久
- 谁来访问
- 如何脱敏
- 如何删除
这样既能满足合规,又能控制成本。
降本增效的几种可行策略
流量暴涨、合规加重,并不等于只能加钱。
真正成熟的团队会在架构、流程、工具三个层面做优化。
一、架构层面的降本
第一个方向是边缘侧减负。
前面提到的边缘预处理、日志分级、本地聚合,都属于这一类。
第二个方向是存储分层。
不要把热数据和冷数据混在一起。用分层存储,既能控成本,又能保性能。
第三个方向是平台整合。
很多企业零信任上线后,会把 EDR、DLP、堡垒机、身份平台、网关日志分别接入不同 CIS,结果形成多个孤岛。
更好的做法是:
- 统一日志 schema
- 统一身份标识
- 统一检索入口
- 统一告警流程
这样可以减少重复建设,降低运维复杂度。
二、流程层面的增效
流量和日志增长后,单纯靠人海战术处理不过来,必须靠流程。
几个关键流程包括:
告警分级流程 把告警按严重性和置信度分级,不同级别走不同处理路径。
事件响应流程 明确哪些事件需要立即响应,哪些可以批量处理,哪些可以延后。
数据保留流程 明确哪些数据必须保留,哪些可以压缩,哪些可以归档,哪些可以删除。
合规抽查流程 定期做内部合规自查,而不是等到外部审计才临时抱佛脚。
容量管理流程 每季度回顾一次 CIS 流量和存储使用情况,提前预警扩容需求。
这些流程建立起来之后,团队效率会显著提升。
三、工具层面的优化
工具不是越多越好,而是要用得对。
在 CIS 流量暴涨场景下,几个工具方向值得考虑:
智能日志采集器 能自动识别日志类型,做字段裁剪、压缩、去重,再上报。
语义检索引擎 支持自然语言查询,降低分析门槛。
告警去重与聚合工具 把相似告警合并,减少重复处理。
自动化取证工具 能快速生成合规所需的访问轨迹报告。
成本监控看板 实时监控 CIS 相关的带宽、存储、算力成本,及时发现异常。
这些工具不需要一次全上,可以根据现状逐步引入。
一个可落地的演进路径
面对 CIS 流量激增,很多人倾向于一步到位,结果往往适得其反。
更稳妥的做法是分阶段演进:
第一阶段:止血 先把最紧急的带宽和存储问题控制住,比如做日志分级、开启压缩、建立基础分层存储。
第二阶段:治理 统一身份标识、统一日志 schema、建立数据生命周期策略、建立告警分级流程。
第三阶段:提效 引入边缘预处理、智能聚合、自动化取证、成本看板等工具,形成闭环。
第四阶段:优化 根据运行数据和合规要求,持续调整策略,让 CIS 流量从“失控增长”变成“可控增长”。
每个阶段都要有明确的目标和可度量指标,而不是凭感觉推进。
可量化的改进目标
为了让降本增效可验证,建议设定几个核心指标:
CIS 有效流量占比 真正用于分析和合规的流量占总流量的比例。目标是在不影响安全的前提下,把无效流量降下来。
存储成本增长率 单位存储成本是否随用户规模线性增长,还是能实现规模效应。
告警处理效率 平均告警响应时间、平均事件处理时间、重复告警比例。
合规抽检通过率 内部或外部审计时的合规通过率,以及问题修复周期。
检索性能 复杂查询的响应时间,是否满足合规取证要求。
这些指标每季度回顾一次,作为演进方向的依据。
制造业场景下的特殊考量
制造业和纯互联网企业不同,它的 IT 和 OT 往往是混合环境,网络拓扑复杂,设备异构性强,业务连续性要求高。
在零信任和 CIS 场景下,有几个制造业特有的注意点。
一、OT 侧日志采集要谨慎
工控系统往往不允许频繁重启、不允许安装重型 agent、不允许大量网络探测。
所以在 OT 侧做 CIS 日志采集时,建议:
- 优先采用被动镜像或旁路采集
- 避免在关键控制设备上安装代理
- 日志上报频率尽量低
- 字段尽量精简
- 优先采集关键事件而非全量日志
这样既能满足合规,又不影响生产。
二、研发与生产网络要区分策略
制造业的研发网往往涉及核心 IP,生产网涉及关键工艺。
在零信任策略设计上,要对这两个网段采取更严格的访问控制和更完整的审计记录。
特别是研发网,很多企业的核心数据价值甚至高于生产网,一旦泄露损失巨大。
三、供应商与第三方接入要纳入 CIS
很多制造企业在零信任建设中,只关注内部员工,忽略了供应商、外包、临时访客的接入。
但这部分人员往往权限管理更松,风险更高。
建议把第三方接入也统一纳入身份平台和 CIS 审计,避免形成盲区。
四、合规框架要对齐行业标准
制造业不仅要满足等保,还要面对客户审计和行业规范。
比如:
- 汽车供应链可能要求符合 IATF 16949
- 医疗器械可能要求符合相关质量体系
- 出口企业可能面临数据跨境合规要求
这些要求会直接影响 CIS 的数据保留策略和审计设计,需要在架构设计阶段就纳入考虑。
人在其中的角色变化
技术很重要,但技术背后是人的分工和协作。
CIS 流量暴涨后,团队角色往往会发生明显变化。
一、从“救火”转向“治理”
以前团队更多时间花在处理突发告警和应急扩容上,现在需要把