佛山一家家电企业,新款控制器的源代码和供应商报价在四十台电脑间流转。有回一份报价被发到私人云盘,等发现时对方已经照着压价。
文档泄密没有攻击痕迹,它就发生在每天的文件发送里,通道越多越难收。
数清楚才有收口的可能,这一步不能省,先列全再收。
一、外发通道:先数清有几条口子
1. 禁止程序发送文件
盯的是"文件能从哪些程序溜出去"。浏览器、聊天、网盘、邮箱、AI工具按策略收住。 发之前先过审,随手发、随手共享这类口子先堵上,敏感文档出不了本机范围。
2. 禁止USB设备拷贝、复制剪贴板加密
针对的是"U盘和纯文字这两条暗路"。拷不走,复制出去也是一句密文提示。 文字被剪贴也发不走,纯文本这条极易忽略的缝先补上。
3. 邮件白名单、邮箱地址管控
数的是"公务邮箱这条路清不清"。私人邮箱能登录但发不出,收发人主题附件留痕。 两头都能查,命中规则即告警,邮件线走得明明白白。
二、加密保底:发出去也是乱码
1. 透明加密
究的是"即使发出去能不能被打开"。没解密就是乱码,落到外人手里也没用。 接收方需申请解密,解密同样留记录,文件出公司就失效。
2. 保密沙箱
针对的是"沙箱里的文档出不出得去"。白名单程序才能发,别的程序碰不了。 独立空间里文件离箱自密,沙箱防火墙管住网络传输那一段。
3. 安全区域
数的是"部门之间越权查看"。不同部门分配不同密钥,彼此文件打不开。 研发报价的密,生产那边看不到,权限按边界划,少一处串门。
三、留痕溯源:出事能追到人
1. 文件外发审计
录的是"谁把什么文件发给了谁"。上传、发送、拷贝逐笔记录,按人按时间导出。 出事当天能直接拉出明细,账上有名有姓,问起来不用猜。
2. 文档水印(发送、截屏、点阵)
救的是"外流文档落到谁手里"。带身份信息,截图和打印件自带标记。 点阵水印隐形,可溯源到IP、MAC、计算机名、时间,反查到人。
3. AI审计(审计提问词、禁止AI投喂文件)
针对的是"员工把文件喂给AI没"。投喂被禁,提问留痕。 连"把要点整理下"这类也记着,敏感内容不外溢到模型里。
4. 离线管控
盯的是"带出去的设备丢了怎么办"。外出办公开离线模式,过期自锁。 丢在外部也开不了,投标途中电脑遗失也不怕。
5. 防手机拍照
罩的是"有人拿手机对着屏幕拍"。软件和摄像头联动,检测到拍照自动锁屏。 同时拍下偷拍人、截屏留证,谁在拍、拍了什么一比对就知道。
四、风险画像:谁在反常碰数据
1. 泄密风险统计
数的是"谁近期反常大量碰敏感数据"。从触碰、外发频次画像,识别高风险行为判等级。 把信号提前捞出来,给处置一个依据。
2. 文件异常变化预警
救的是"短时间大量往外搬"。设定时间发送、打印、U盘拷贝超阈值就报。 搬的动静一大先响,不是等文件飞出去才后知后觉,把反常信号当警报,别等真飞了才翻账。
通道收住、发出去是乱码,这是日常那半边;另一半是那本账,出事那天才用得上。两层都齐,泄密才从"靠运气"变成"有抓手"。
责编:安企神-小赵