合觅网络科技 六域科技

盛元半导体
IT基础设施诊断与治理建议

经与六域IT安全专家陈健沟通,基于陈立伟总经理核心关切,
输出初步诊断建议与分阶段治理路径
编制:张旭(合觅) × 陈健(六域) 日期:2026年6月29日 密级:内部
联合建议

一、陈总的核心关切

陈总近期明确提出三个IT层面的核心诉求:

1. 安全——“生产数据、销售数据、开发的数据,这个是很重要的。”
2. 知识积累——“需要一个大脑……调取关键的东西有痕迹……人离开了以后影响不大。”
3. 工作可见——“现在电脑买了以后,人走了工作做什么都不清楚。” —— 陈立伟,2026年6月
关键背景:遂宁新厂今年内搬迁,深圳现厂的大部分人员和现有电脑将一并迁入。如果不先解决上述三个问题,搬迁不是"升级"而是"混乱的物理位移"——投资10亿的新厂,IT基础依然脆弱。

二、初步诊断:盛元当前的三大IT债务

基于陈总描述与我们对半导体封测行业的IT认知,六域与合觅共同识别出三个亟需解决的结构性问题:

01

无统一知识管理平台

工作产出散落在几百台个人笔记本中。SOP、工艺报告、质检记录、技术文档——格式混乱、无版本管理、无统一检索。这就是陈总说的"没有一个大脑"。

02

无IT治理体系

账号/权限/备份/网络/安全策略均无统一标准。员工离职=电脑格式化,工作痕迹全部消失。IT长期处于"救火"模式,没有架构规划。

03

安全体系分散

终端安全靠员工自觉(设不设密码?装不装杀毒?)。网络安全无纵深防御架构。客户测试程序IP的保护,缺少系统级管控手段。

六域判断:这三个问题本质上不是"买什么设备"的问题,而是"IT架构的顶层设计缺失"。如果不先做诊断、直接采购,大概率钱花了、问题没解决。

2.1 客户审厂视角:IT安全不只是内部需求

半导体封测行业有一个容易被忽视的现实:信息安全管理水平,正在成为头部客户筛选代工厂的硬件标准。封测厂手上流转的是客户的芯片设计数据、测试程序、良率报告——任何一次数据泄露都可能让客户损失数年的研发投入。

安全维度 封测行业通行标准 盛元当前状态(基于沟通推断)
DLP数据防泄漏 必备 桌管软件管控文件拷出、USB端口加密、邮件外发审计、打印水印 缺失 数据拷出无管控,工程师可随意拷贝客户测试程序到个人U盘
终端安全准入 必备 非授权设备不能接入内网,终端需通过安全基线检查 缺失 个人笔记本直连内网,无准入控制
堡垒机/特权管理 必备 所有运维操作经堡垒机审计,特权账号收回统一管理 缺失 各系统管理员账号分散,操作无审计
网络行为管理 必备 上网行为过滤、应用白名单、异常流量检测 缺失 无统一上网行为管控
客户数据隔离 必备 不同客户的测试程序/封装设计文件按项目隔离存储,权限最小化 部分 物理隔离存在但无系统级权限管控
供应商安全审计 必备 接受客户或第三方审计,提供信息安全合规证明 暂无 无信息安全认证(ISO 27001等),无审计准备能力
行业现实:头部芯片设计公司对封测代工厂的信息安全审计已经是标准流程。高通供应商条款(QC Data Security Terms)明确要求供应商接受定期安全审查并配合提供全部合理信息安全资料;NVIDIA要求供应商遵守RBA负责任商业联盟行为准则(含信息安全条款)。如果审厂时发现盛元无DLP、无堡垒机、无网络审计能力,不仅影响扩单,极端情况下可能触发现有订单的合规风险。

这意味着:IT安全建设不仅仅是"陈总想管得更好",更是盛元服务头部客户的入场券。而盛元当前在这张准入清单上的状态是——几乎全部标红。

三、方案全景图:除了云桌面,还有哪些可能性

陈总从"数据安全"和"知识留存"出发,自然会想到建本地服务器;我们此前也分析过云桌面的可行性。但六域与合觅沟通后一致认为——先别急着二选一,把可能的方案全部摊开看,思路会清晰很多。

3.1 五种方案方向,分属不同层级

IT基础设施不是"一个东西",而是分层的。陈总的三个诉求——安全、知识留存、工作可见——分别落在不同的层上:

IT架构分层 → 五种方案方向
数据层
"大脑"
方案A:知识管理平台 SOP · 工艺报告 · 质检记录
统一存储 · 版本管理 · 全文检索
~3-5万/年(SaaS或私有部署)
↓ 承载 ↓
基础设施层
"承载"
方案B:私有化服务器 自建机房 · 物理隔离
数据不出厂 · 安全感强
~15-30万一次性
方案E:全云化 阿里云/华为云ECS
按需付费 · 免运维 · 弹性
~3-8万/年
方案D:混合架构 MES核心本地 + 应用上云
兼顾安全感与低成本运维
~8-15万一次性 + 年费
↓ 安全管控 ↓
终端管控层
"防线"
方案F:DLP+上网行为管理 桌管软件 · USB加密 · 外发审计
上网过滤 · 应用白名单 · 准入控制
~2-5万/年(软件授权),利旧现有笔记本
方案C:云桌面VDI 深信服aDesk · 一刀切终端安全
数据不落地 · 桌面虚拟化
~34万一次性(100用户)
六域观察:陈总说"需要一个大脑"——这落在数据层。说"数据安全很重要"——这落在基础设施层和终端管控层。说"拷出去能不能拦住"——这落在终端管控层。问题不在同一层,答案也不该是单一方案。方案不是越多越好,是找到对的组合。

3.2 五个方案解决什么、没解决什么

用陈总的三个核心诉求来逐一对照:

方案 安全
数据不泄露
知识留存
人走知识留
工作可见
有痕迹可追溯
适配盛元 典型成本
A 知识管理平台
可道云 / 语雀 / Confluence
文档级管控,水印+审计 直接解决:集中存储+版本+检索 直接解决:操作日志+留痕 ★★★★★
最对痛点
3-5万/年
B 私有化服务器
自建机房+物理隔离
直接解决:物理隔离 间接:承载层,不管理内容 间接:需上层应用配合 ★★★
基础设施好但缺"大脑"
15-30万
C 云桌面VDI
深信服aDesk等
直接解决:终端不落地 不解决:桌面≠知识库 间接:桌面操作可审计 ★★
成本高,痛点匹配弱
34万+
D 混合架构
本地核心+云端应用
好:关键数据本地 好:云应用承载知识平台 好:双端可追溯 ★★★★
平衡型方案
8-15万+年费
E 全云化
阿里云/华为云全栈
好:云安全体系完备 好:SaaS知识平台天然云化 好:全链路可审计 ★★★★
运维最优但安全感弱
3-8万/年
F DLP+上网行为
六域核心能力:桌管+上网管控
直接解决:拷出加密/USB管控/防泄露 间接:操作审计日志留痕 间接:终端行为可追溯 ★★★★
成本低·利旧强
2-5万/年

3.3 关键洞察:组合方案远优于单一方案

看这张矩阵图,一个结论很清晰:A(知识管理平台)在所有方案中,是唯一直接解决"知识留存"和"工作可见"的方案。而B/C/D/E/F解决的是"承载""安全"和"终端管控"。

这意味着方案不是在六个方向里单选,而是:

必选层:知识管理平台(方案A)

这是陈总说的"大脑"——是盛元当前最缺失、最紧迫的能力。不管底层用什么承载,这个"大脑"必须先建起来。可道云、语雀、Confluence等成熟产品可快速上线。

?
选择题一:基础设施承载方式(方案B / D / E 三选一)

私有化服务器(B)、混合架构(D)、全云化(E)——三种承载方式各有优劣。选择取决于:盛元现有机房条件、IT运维能力、网络带宽、以及陈总对"数据不出厂"的决心有多强。

?
选择题二:终端安全管控方式(方案F vs 方案C,或 F → C 分步走)

方案F(DLP+上网行为管理)——六域核心能力。在现有笔记本上部署桌管软件+上网行为管控,2-5万/年即可覆盖拷出加密、USB端口管控、外发审计、网页过滤、应用白名单、终端准入。利旧现有设备,上线快(2-3周),是审厂合规的最低成本门槛。

方案C(云桌面VDI)——更彻底的终端安全方案,但成本34万起步、需替换瘦终端。可等"大脑"和基础设施就位后,再评估是否采购,或仅覆盖工程师/技术员。

六域建议:先上F,满足审厂合规基线;视预算和需求再决定是否追加C。

推荐组合:A+F+E(知识平台+终端管控+全云化)≈ 5-13万/年,最低运维成本,覆盖陈总全部三个诉求 + 客户审厂合规。A+F+D(知识平台+终端管控+混合架构)≈ 8-15万一次性+年费,兼顾安全感与灵活性。两个组合的总成本都远低于单上云桌面。

3.4 六域建议:先诊断,再定组合

以上五种方案和组合是基于"远观"的判断。最终选A+E还是A+D,甚至是否需要C的补充,取决于三个实际问题——而这些问题的答案只能通过现场诊断获得:

1

盛元现有机房条件如何?

是否有标准机房空间?温控、电力、消防是否达标?如果没有——建机房本身是一笔额外投入,云方案的优势会更大。

2

遂宁新厂的网络带宽怎样?

云方案依赖稳定的互联网接入。如果遂宁网络基础设施不完善,混合架构(本地核心+云端应用)可能更稳健。

3

MES等生产系统能否迁移?

现有MES/U8/OA的迁移成本和技术可行性,直接影响基础设施层的选型。有些系统可以上云,有些几乎不可能。

这三点,在场外猜不准,必须进场看。

四、六域建议:先诊断,后建设,再搬家

三阶段推进路线

阶段一
诊断
六域主导 · IT基础设施全面诊断
网络架构 / 服务器现状 / 存储与备份 / 账号与权限 / 安全漏洞
输出:IT诊断报告 + 治理优先级排序
量化每一个问题的风险等级和整改成本
阶段二
建设
按优先级分步治理
① 安全加固(账号/权限/网络/备份) | ② 知识管理平台上线  | ③ 服务器架构确定
阶段三
规划
遂宁新厂IT架构规划
基于诊断结论,为新厂设计可落地的IT基础设施方案

阶段一详解:IT基础设施诊断(预估3-4周)

1

网络与安全架构评估

内网拓扑/WiFi覆盖/防火墙/VPN现状/外网暴露面。识别安全漏洞与疏漏点。

六域主导
2

终端与设备普查

现有笔记本数量/配置/系统版本/软件清单/杀毒覆盖率/资产管理方式。

六域主导
3

服务器与存储摸底

现有服务器清单(MES/OA/U8等)/存储容量与利用率/备份策略与执行频率。

六域主导
4

账号与权限治理现状

AD/工号/离职销户流程/系统权限分配方式/特权账号管理。

六域主导
5

输出诊断报告与建议方案

基于以上发现,输出《盛元IT基础设施诊断报告》及分阶段治理方案。包含私有化/云/混合架构选型建议。

六域 + 合觅 联合输出

五、两团队分工互补

团队 职责范围 核心交付 当前进度
六域科技
陈健
IT基础设施层:安全、网络、存储、账号、终端管理、架构规划 IT诊断报告 / 治理方案 / 架构设计 / 安全加固执行 待启动
合觅网络
张旭
应用层:KPI线上化系统 / 管理助手智能体 / AI咨询与陪跑 轻流KPI系统 / 智能体日报 / 管理驾驶舱 / 组织诊断 Phase 1执行中
互补逻辑:六域解决"地基"——让IT基础设施安全、有序、可管理;合觅解决"上层建筑"——让数据在体系里流转、产生管理价值。两层并行推进,互不阻塞。

六、与Phase 1现有项目的衔接

当前Phase 1在跑两条线:KPI线上化系统(轻流)和管理助手智能体。这两个系统都需要一个稳定的IT基础设施作为底座:

现有项目 对IT基础设施的依赖 六域能提供的支撑
KPI线上化系统(轻流) 轻流本身是SaaS,但数据导出/本地备份/与其他系统对接需要基础设施 数据安全策略、定期备份方案、系统对接安全通道
管理助手智能体 日报数据池/知识库的存储与安全,直接关系到系统可用性 知识管理平台选型、存储架构、权限模型设计
遂宁新厂私有云 此前已有初步选型方案(深信服aDesk+可道云) 诊断结论可能产生更精准的方案修正

结论

1. 陈总的核心痛点本质是"IT架构缺失"——不是某一个设备或软件的问题,而是顶层设计的空白。买NAS、买云桌面、买文件服务器都是"点状采购",治标不治本。

2. IT安全不只是内部管理诉求,更是客户合规的硬需求——头部芯片设计公司对封测代工厂的信息安全审计已是标准流程。盛元当前在DLP/堡垒机/网络审计/客户数据隔离等维度基本空白,可能在客户审厂时构成风险。

3. 方案不止云桌面和本地服务器两种——六域梳理了六种方案方向(知识平台/私有化/云桌面/混合/全云/终端管控),其中知识管理平台(方案A)和终端安全管控(方案F)是盛元最缺失、最该优先建设的能力。

4. 方案不是六选一,而是"必选+选择题"的组合——A(知识平台)是必选项,B/D/E(基础设施承载)是三选一,F vs C(终端管控)可先F后C分步走。组合方案在成本、复杂度、诉求匹配度上都优于单一方案。

5. 先诊断后建设,是最低风险的路径——花3-4周把现状摸清楚,输出一份有量化数据的诊断报告,再决定组合方案。避免投入数十万却买错方向。

6. 六域+合觅分工清晰、能力互补——六域解决基础设施层+终端安全(地基+防线),合觅解决AI应用层(上层建筑),形成"安全底座+AI赋能"的完整方案。

八、建议下一步行动

1

与陈总当面沟通本建议

就诊断路径、团队分工、初步预算框架与陈总对齐,确认是否启动IT诊断。

2

六域入场做IT基础设施诊断

进场时间约3-4周,覆盖网络/终端/服务器/存储/账号/安全六大维度。

3

输出诊断报告,确定建设方案

基于诊断结论,输出包含具体产品选型、架构方案、预算估算的治理方案,供陈总决策。