常州一家非标自动化设备厂,几十套装配图和零件图存在设计部的电脑里。
厂里早就上了加密,可去年还是有一套图纸出现在同行手里——对方拿到的不是文件,是设计员用手机拍的屏幕,和一次"发给客户确认"的外发。
CAD 图纸的漏洞,多半不在加密本身。
一、先把图纸本身密上:加密要落到文件
判断:图纸和文档不一样,一张图往往要改十几版、来回传,加密不能把设计流程卡死。
- 透明加密(透明加密、文字复制加密、落地加密)。
它焊的是"图纸离开环境就废"——在设计电脑上正常打开、编辑、保存,拷出去落到别的机器就是乱码;文字复制加密把复制出去的标注也变掉,落地加密让图纸一存到本机就密上,不等打开才处理。 - 文件操作权限(禁止删除、重命名、拷出文件)。
它套的是"图纸不能被悄悄处理掉"——删、改名、拷出按权限分开控制,想先删掉再抵赖、或者改个名带出去,两条路都堵上。
这一层的分寸:加密不打断设计,改图、传图照常,只是出环境就废。
二、再看谁能打开:别让全厂都能看
判断:图纸密上了,但如果谁都能解,等于没密。部门之间要划清边界。
- 安全区域(防止公司不同部门越权查看其他部门文档、图纸)。
它围的是"跨部门随便看"——按区域分权,工艺看不到采购的、装配看不到全套总图,越权打不开,不是装了加密就人人能解。 - 电脑人脸识别(人脸登录,离岗锁屏,专机专用)。
它辨的是"坐在电脑前的是不是本人"——人脸登录、离岗自动锁屏、专机专用,别人坐下来翻图纸这一步先卡住。
这一层的分寸:权限按岗给,不按人给;人离开座位,屏幕先锁。
三、出口要逐个收:发送、拷贝、打印
判断:图纸出厂就三条主路——发走、拷走、打出,加密管不到"打开之后"。
- 禁止程序发送图纸。
它拦的是"用聊天工具、邮件直接发图"——发送动作按策略管控,不是想发就发。 - 禁止 USB 设备拷贝、打印机打印。
它封的是"拷进 U 盘、打印成纸带出去"——U 盘拷贝和打印一起管,物理出口不留暗门。 - 图纸操作记录(文件外发、拷贝、打印记录)。
它跟的是"这套图谁动过、动到哪"——外发、拷贝、打印逐笔留痕,事后按人和时间回放,不用靠猜。
这一层的分寸:通道收住,动作留痕,两者缺一都追不到人。
四、最后防拍防截:屏幕这道口子
判断:文件带不走,还能被拍走、截走,这是图纸泄密最常见的一跳。
- 防手机拍照(软件安装插件配合摄像头,检测到拍照时自动锁屏,并拍下偷拍人,软件也会对屏幕截图,两者一比较)。
它逮的是"举手机拍屏幕"这一瞬间——检测到拍照就锁屏,同时拍下拍照人,屏幕截图和摄像头画面一对,是不是泄密立刻清楚。 - 禁止截屏(完全禁止截屏工具使用;只禁止加密文件截屏、录屏,强行截屏时加密区域变黑或程序窗口隐藏)。
它遮的是"截图工具顺手一截"——按管控强度二选一,截出来是黑的或窗口自动隐藏。 - 图纸水印(支持文字、图片、点阵、二维码四种水印,点阵水印可隐藏)。
它挂的是"流出后能反查到谁"——打印件、截图上的水印可隐藏可显形,一旦外传能追到终端和人。
这一层的分寸:拍屏、截屏、打印三条都堵,水印负责最后一跳的溯源。
五、收尾:图纸防泄密,加密只是第一层
CAD 图纸的价值在完整一套,少一张都装不起来,所以防的不只是文件被拷走,还包括被拍走、被截走、被越权看走。
透明加密打底、安全区域分权、出口逐个收、拍屏截屏堵住、水印留溯源——五层串起来,图纸才真的出不了厂。
责编:安企神-小赵