去年做一次泄密事件复盘,结论挺打脸的。
客户的图纸加密体系是完整的——透明加密、安全区域、密级全都配了,加密日志一条没断。但一个月后,竞品手上还是出现了同一套图纸。查到最后,路径特别朴素:一名有权限的设计师打开图纸,用手机对着屏幕拍了几张照片。加密文件从头到尾没被解密过,整个加密体系「完好无损」,因为对方本来就有权限,操作全是「合法」的。
这件事让我们重新分了一下工:加密保护的是文件本身,出口管控保护的是文件离开终端的那一步。 前者保证「出去的文件没用」,后者保证「文件出不去,或者出去了能查到是谁」。这两条线是并行的,不是替代关系。很多团队把预算和精力全压在加密上,出口那一侧只做了个 U 盘禁用就收工,结果漏的就是这些「合法但违规」的动作。
下面这篇记的是通道这一侧怎么收敛。能力以 XTCM(迪康端点安全一体化管理系统)为例落地,但盘点方法、分级思路、灰度顺序与产品无关,换一套终端安全产品同样适用。
一、为什么加密之后还是会泄密
把常见的漏点归一下类,基本就三种:
- 有权限的人主动带走。 加密对他根本不生效,他本来就能打开这个文件。
- 内容被再加工。 截图、拍照、手抄、打印成纸质文件——载体变了,加密标识也随之消失。
- 通道压根没关。 U 盘、个人网盘、邮件附件、聊天工具,任何一个都能在几秒钟内把文件送出去。
第 1 类靠流程和行为分析,第 2 类靠水印与截屏管控,第 3 类靠的就是本文要讲的通道收敛。
一句话概括设计原则:能不留的通道就不留,必须留的通道要留痕,留痕之外还要留一条「申请」的活路。 少了最后半句,业务一定会自己找活路——那时候你就完全看不见了。
二、先把出口盘清楚:七类通道 + 一条边界
动手配策略之前,先把终端上所有「数据能出去的地方」列全。我们最终整理出七类通道加一条网络边界,后面所有配置都挂在这个清单上:

| 编号 | 通道 | 典型手法 | 收敛手段 | 默认建议 |
|---|---|---|---|---|
| 1 | USB 存储 | U 盘、移动硬盘拷贝 | U 盘管理(只读 / 只写 / 禁用 / 申请)+ 加密 U 盘 | 加密 U 盘 + 写入申请 |
| 2 | 其他外设 | 刻录、蓝牙传文件、手机对拷线、随身 WiFi | 外设黑白名单 + 无线网络管理 | 禁刻录 / 红外 / 串口,蓝牙放通键鼠 |
| 3 | 打印 | 打印成纸质带走 | 打印水印 + 打印审计 + 禁用或申请 | 允许打印但强制水印 |
| 4 | 网络上传 | 个人网盘、网页上传、图床 | HTTP 上传控制 + 网站访问控制 | 禁个人网盘,放行企业网盘 |
| 5 | 邮件 | 客户端发件、附件外发 | 发件规则 + 附件白名单 + 解密邮件申请 | 限制收件人 + 附件审计 |
| 6 | IM 与自定义程序 | 聊天工具发文件、浏览器上传 | 禁止指定程序发送文件(可按敏感 / 加密 / 水印区分) | 阻断明文,放行加密文件 |
| 7 | 屏幕 | 截屏、手机拍照、录屏 | 屏幕水印 + 禁止截屏 + 终端防拍照 | 屏幕水印常开,涉密终端禁截屏 |
| 8 | 网络边界 | 违规外联、双网卡桥接、USB 共享网络 | 违规外联报警 + 网络隔离防火墙 + 端口 / IP 防火墙 | 内网终端禁外联,报警即断网 |
这张表建议在项目启动会上直接投屏过一遍,让业务、IT、安全三方一起补漏。不同行业的漏点不一样:设计院最怕第 1 类和第 7 类,工厂车间最怕第 2 类,销售团队的高危点是第 5 类和第 6 类。
三、逐条怎么配
1. USB 存储:不要急着一刀切禁用
U 盘管控一般提供几种状态:允许使用、禁止使用、只读、只写、使用须申请、写入须申请。很多人第一反应是全公司「禁止」,两周内一定被投诉回来——因为总有几个场景确实要拷数据(产线刷机、外协单位收图、投标现场拷标书)。
更稳的做法是按部门分策略,而不是全局禁止:
| 角色 / 部门 | U 盘模式 | 写入控制 | 说明 |
|---|---|---|---|
| 研发中心 | 仅允许加密 U 盘 | 写入须申请 | 加密 U 盘里的文件离开本单位打不开,兼顾业务与安全 |
| 财务 / 人事 | 只读 | 拷出须申请 | 能读外部 U 盘材料,往外拷需要审批 |
| 生产车间 | 禁止 | 不涉及 | 终端无 U 盘使用场景 |
| 外部协作终端 | 允许 | 不限制 | 对接供应商的专用机,靠审计而非阻断 |
三个容易踩的细节:
忽略小于 1GB 的设备。 无线鼠标接收器、键盘接收器、部分加密狗在系统眼里也是 USB 存储设备。不忽略小容量设备,会出现「鼠标突然失灵」这类看起来很玄学的报障。
用硬件标识 / 软件标识做特例。 总有那么几台设备必须放行——银行 UKey、税务 UKey、投标 CA 证书、扫描仪。这些要在灰度前就按标识加白,不要等报障了再补。UKey 被禁的后果是报税和投标直接停摆,属于上线事故级别。
加密 U 盘是业务与安全的折中点。 它由管理员在 USB 存储库中制作成容器文件,指定终端才能使用,U 盘里的数据在其它单位的电脑上打不开。业务「还能用 U 盘」,安全「U 盘丢了也不泄密」,这个方案我们后来在几个客户那儿都推得很顺。
配套一定要开审计:USB 存储使用审计(时间、设备标识、动作、序列号)与 USB 文件操作审计(源路径、目标路径、附件),后者能直接看到拷走了什么文件。
2. 其他外设:老接口最容易被忘
光驱、刻录机、蓝牙、红外、串口、并口、1394、PCMCIA、便携式设备、无线网卡、USB 无线网卡、USB 对拷线、USB 网络共享……这些接口单看不起眼,加起来是完整的一条物理外泄路径。
两个配置经验:
禁蓝牙时单独放通蓝牙鼠标和键盘。 一刀切禁蓝牙的第一天,所有用无线键鼠的人都会找过来。这个开关现在多数产品都有,记得勾上。
无线网络管理按 SSID + MAC 绑定。 只管控「能不能连」,管不住「连到哪个网」。把公司 WiFi 的 SSID 和 MAC 加进允许列表,其它热点一律拒绝,能顺手堵掉「手机开热点给电脑」这条捷径。
刻录机、红外、串口这类接口在今天已经很少用于正常办公,可以直接禁,但要开外设临时使用申请——真有需求时用户在本机客户端发起申请,审批通过即可临时使用,比管理员后台改策略快得多。
3. 打印:纸质文件是最难追回的一种
我们的建议是不要禁打印,改成「打印必带水印」。禁打印的代价是业务把材料转成 PDF 再想办法,你会失去对这件事的可见性;而纸质材料一旦打印出来,唯一能追溯的就是纸上的水印。
打印水印可配置的字段通常有:关键字、字体、颜色、透明度、倾斜角度、IP 地址、计算机名称、MAC 地址、时间。字段不是越多越好,我们一般只留姓名 / 工号 + 计算机名 + 时间三项,密密麻麻的水印反而会盖住图面。
有两个开关值得单独说:
进程模式。 只在指定进程打印时加水印(比如 Word、Excel),CAD 出图暂不加。图纸上叠一层斜向文字水印,会直接影响读图,工程部门一定会反弹。先 Office 后 CAD,分批开。
指定打印机生效。 前台共用打印机、工程绘图仪用不同策略,比全局一把梭合理。
打印审计要记录打印进程、文档名、打印机名称、页数、纸张、附件和时间。附件这一项很关键——有附件留存,事后能还原「当时打印的到底是哪一版」。
4. 网络上传:URL 规则怎么配
这一层管的是「往网页上塞文件」。核心能力是 HTTP 上传控制(URL 上传黑白名单)和网站访问控制。规则一般分成两类,配的时候先列放行、再列阻断:
| 规则类型 | 作用对象 | 处理动作 |
|---|---|---|
| 放行 | 企业网盘域名、内部文档系统的上传地址 | 允许上传,照常走业务 |
| 阻断 | 公共网盘、文件中转站、图床类站点 | 拒绝上传并记录日志 |
配 URL 规则有三个注意点:
- 规则顺序要看产品实现。 有的产品是自上而下匹配,有的是黑名单优先,配之前先拿一条测试 URL 验证一遍匹配逻辑,别凭直觉。
- 通配符别写太宽。 写一条大范围的通配看着省事,很可能把内部系统一起拦掉。
- HTTPS 场景要确认能否识别域名。 如果产品只能抓到 IP 或者完全抓不到,这条规则形同虚设,得换个思路,比如直接限制程序访问地址。
网站访问控制一般内置了主流网站分类库(视频、购物、游戏、网盘等),按分类批量勾选比一条条加域名高效。上传下载审计要开,它记录的是通过本地应用上传下载的文件内容,是事后取证的主要依据。
5. 邮件:堵不如疏
邮件这一块,规则一般有三类:发件人匹配、任一收件人匹配、主题或正文包含关键字。再加一个「禁止发送邮件附件 + 附件白名单」。
我们的经验是别指望把邮件彻底堵死,而是做成「默认受限 + 白名单放行 + 审批通道兜底」:
- 常规部门:附件只能发往白名单域名(合作伙伴、总部、政府部门);
- 真要发给域名外的收件人:走解密邮件申请——用户提交邮件信息,管理员审批通过后由代发邮箱把解密后的附件发出去;
- 解密外发的邮件自动带隐式水印,肉眼不可见,泄密后可通过水印反查来源。
这套流程的价值在于:把「偷偷发」变成「申请发」。一旦发生泄密,你手上有一份完整的申请记录和一份带水印的文件。
6. 程序外发:几个子开关决定体验

「禁止指定程序发送文件」是这一层的主力能力,可针对聊天程序、邮件客户端、浏览器和自定义程序,还能按文件类型、文件大小限定范围。它下面有几个子开关,直接决定业务体感:
- 仅限制敏感文件(需先开启敏感文件扫描):只拦命中敏感关键词的文件,其它放行;
- 允许发送加密文件:这个开关建议常开。内部协作本来就靠 IM 传文件,如果连加密文件一起拦,业务当天就会来敲门;
- 允许发送带水印文件:文件自动加水印后放行,兼顾可用与可追溯;
- 允许发送近期已申请解密的文件:避免重复审批;
- 阻断时上报日志:不留日志的阻断等于没做。
外发管控之外,聊天审计(钉钉、飞书等)与 AI 工具审计(豆包、千问、DeepSeek、元宝等)也建议开着。后者是这两年新增的高频通道——员工把整段代码或合同条款贴进 AI 对话框,本质上就是一次数据外发,而且很多人完全没意识到这算泄密。
7. 屏幕:从截屏到拍照
截图和拍照是加密体系最大的盲区,因为内容在这一步完成了「载体转换」。
- 屏幕水印:文字水印、点阵水印、图片水印、二维码水印可选,支持只对指定程序显示窗口水印。点阵水印适合「既要有追溯能力又不想遮挡内容」的场景,二维码水印适合纸质拍照后扫码定位到人。
- 禁止截屏:支持按程序黑白名单,建议只针对核心业务程序(CAD、代码编辑器、ERP)禁截屏,而不是全局禁。
- 截屏水印:允许截屏但自动叠水印,是比硬禁更温和的方案。
- 终端防拍照:监测到拍照行为时自动锁屏、记录日志并同步抓一张屏幕截图。这个能力听着重,实际只在涉密区域启用。
8. 网络边界:别忘了把「网」本身管住
前面七类都是「数据出去的口子」,边界这一类是「终端能不能连到外面」:
- 违规外联报警:终端连到非可信网络时报警,可配置报警即断网(重启恢复)+ 断网例外地址 + 合法出口地址列表。
- 网络隔离防火墙:限定终端只能访问内网 / 内部互联区域 / 完全禁止。
- IP 端口防火墙:按 IP 段与端口控制,可细化到「禁止某程序访问某端口」。
- 把插入便携式设备视为外联风险:这个选项建议勾上,手机一插电脑就在传文件。
四、不要全网上同一套:三档管控矩阵
通道策略最忌讳一刀切。我们一般把终端分成三档,用策略集 + 角色管理下发——角色按系统位数、CPU 架构、操作系统、IP 地址、计算机名、所属部门等条件划分,策略打包成策略集绑到角色上。

| 档位 | 适用对象 | USB | 外设 | 打印 | 网络上传 | 邮件 | 屏幕 |
|---|---|---|---|---|---|---|---|
| 宽松档 | 高管、市场、外部协作 | 允许 | 仅禁刻录 / 对拷线 | 允许 + 水印 | 企业网盘可传 | 仅审计 | 屏幕水印 |
| 标准档 | 研发、设计、财务 | 加密 U 盘 + 写入申请 | 禁刻录 / 蓝牙 / 红外 | 允许 + 水印 | 禁个人网盘 | 附件白名单 | 水印 + 核心程序禁截屏 |
| 严格档 | 涉密项目组、车间 | 禁止 | 全禁(放通键鼠) | 禁用 + 申请 | 仅内网 | 禁发附件 | 全禁 + 防拍照 |
档位不是一成不变的。项目进入交付期可以把某个项目组临时提到严格档,交付完再降回来——用策略集切换,一次操作,不用逐台改。
五、留痕:从日志到分析

通道管控做完了,最后要闭环到数据上。可用的审计源大致有:文件操作审计、打印审计、USB 存储使用审计、剪贴板审计、上传下载审计、浏览网站审计、邮件发送审计、聊天审计、屏幕截图与屏幕录像(可按进程触发或全时段)。
这些数据有两个用法:
一是事后取证。 泄密事件发生后,用全日志检索(按关键字、日期、日志类型检索全网日志)把相关动作串起来,还原「谁、在什么时间、通过哪个通道、带走了哪个文件」。
二是策略调优。 文档检测这类汇总报表会给出外传文件分类、外发文件途径分布、文件趋势和泄密事件详情。这些数据会告诉你下一轮该往哪儿使劲——如果某个月「打印」途径占比突然上升,多半是有人发现了 U 盘和网盘都被堵住了。
如果控制台的报表不够用,可以把审计记录导出成表格自己算一遍,比在界面里翻页直观得多。我们一般固定做两个动作:一是按部门统计拷出文件的数量与总大小,排出前十名;二是把单次拷出超过一定阈值(比如 200MB)的记录单独筛出来做人工复核。第二步经常能捞到界面图表里看不到的异常。
行为分析类的能力(对应 XTCM 的文档安全智能分析,即 Ai Insight 系列能力)会对终端文档发送、解密行为和泄密风险做综合判定,把「谁最近行为异常」这件事从人工翻日志变成自动提示。这块我的看法是可以做辅助信号,不要直接当处置依据——误判一次的代价比漏判一次更难收场。
最后提醒一句合规:审计数据的保留周期、谁能看、看之前要不要走审批,这些要在上线前写进制度并告知员工。技术能力到位了,制度没跟上,反而会给自己挖坑。
六、一定要留一条活路:申请与自我备案
通道全堵死的方案,落地两周内一定变形。所以我们把「例外通道」当成正式设计的一部分:
- 审批流程模板:按申请类型(解密、外发、U 盘、打印、外设)分别配置审批链;涉密文件可开启密级流程,按密级自动匹配审批层级。
- 本机发起的临时申请:U 盘使用申请、写入申请、外设临时使用申请、申请打印,都在客户端直接提交,审批通过后即时生效。
- 自我备案:断网或出差场景下,允许用户先记录操作日志并完成业务,事后通过日志追溯。这个机制看起来「松」,实际上把完全不可见的行为变成了可见行为。
- 手动解密配额:按小时或天设置解密数量与大小上限,超配额后禁止解密或强制走审批。比「完全禁止」更适合有批量外发需求的岗位。
一句话:堵是为了让绕行变麻烦,不是为了让人没法干活。 申请通道越顺,绕行越少。
七、灰度节奏与踩过的坑
我们最终采用的节奏是五周:

| 周次 | 阶段 | 关键动作 |
|---|---|---|
| 第 1 周 | 只审计不阻断 | 全网开启各通道审计,摸清真实的外发量与主要通道 |
| 第 2 周 | 宽松档试点 | 高管与市场部先上,验证策略兼容性,统计误报率 |
| 第 3 周 | 标准档铺开 | 研发、设计、财务,U 盘切加密 U 盘并改为写入须申请 |
| 第 4 周 | 开启网络侧 | HTTP 上传控制 + 网站访问控制 + 违规外联(先报警后断网) |
| 第 5 周 | 严格档与屏幕侧 | 涉密组禁截屏、核心程序禁截屏、防拍照按需开启 |
| 持续 | 常态运营 | 每周看一次文档检测报表,按途径分布调策略;季度复盘例外清单 |
具体踩过的坑:
- 先审计两周再谈阻断。 第一周的数据往往会推翻你的假设。我们原以为最大通道是 U 盘,实际排第一的是网页上传。
- UKey、加密狗、扫描仪必须提前加白。 按硬件标识加,不要按「允许所有 USB 设备」加。
- 蓝牙键鼠要放通,小容量 USB 设备要忽略。 这两条能消掉三成以上的初期报障。
- 打印水印先 Office 后 CAD。 CAD 图纸叠水印会直接影响读图,工程部门会强烈反弹。
- 外发管控必须开「允许发送加密文件」。 不开这个开关,内部协作当天就断。
- URL 规则先拿一条真实 URL 验证匹配顺序。 别凭直觉配置。
- 屏幕录像的存储量要提前算。 全时段录像乘以几百台终端,一周就能吃掉几 TB。按进程触发或限定部门是更现实的做法。
- 例外清单和申请流程要提前公告。 上线第一周工单量会是平时的 5 到 10 倍,提前发一版 FAQ 和申请指引,能省掉大量重复沟通。
- 多端能力分别核对。 Windows 端能力最完整;macOS、信创、Linux、安卓端是逐步对齐的。做方案时按端分别核对能力边界,别按 Windows 的能力对其他端做承诺。安卓端尤其特殊,它是「加密阅读器」定位——通过授权让指定设备获得打开加密文件的权限,同时管控截屏、分享、USB 传输等行为。
八、验证清单:策略配完不等于生效
上线后逐条实测,建议做成表格存档:
| 通道 | 验证操作 | 预期结果 |
|---|---|---|
| 1 USB | 插入普通 U 盘拷贝文件 | 按策略被禁 / 只读 / 弹出申请 |
| 1 USB | 插入已制作的加密 U 盘 | 指定终端可正常读写 |
| 2 外设 | 插入刻录盘、打开蓝牙传文件 | 被阻断,可发起临时申请 |
| 3 打印 | 打印一份测试文档 | 纸面带水印;打印审计有记录且附件可下载 |
| 4 上传 | 向公共网盘上传文件 | 被阻断,上传下载审计有记录 |
| 5 邮件 | 向非白名单邮箱发送附件 | 被拦截或需提交解密邮件申请 |
| 6 外发 | 通过 IM 发送明文文件 / 加密文件 | 明文被阻断,加密文件放行 |
| 7 屏幕 | 对核心业务程序截屏 | 被禁止或窗口黑化;截屏日志有记录 |
| 8 边界 | 手机开热点给电脑 | 违规外联报警,按配置断网 |
| 例外 | 提交外设使用申请 | 审批通过后即时生效,日志可查 |
验证要从两个层面做。终端侧是抽样确认策略真的落到了本机——拿一台标准档终端,从上到下把 U 盘、外设、打印、上传、邮件、外发、截屏逐条试一遍,重点看有没有被别的策略覆盖掉。管理侧是直接导出「策略使用」报表,核对每台终端实际生效的策略集。前者解决的是「有没有」,后者解决的是「全不全」。
如果企业已经有 IT 流程系统,也可以通过产品的开放平台把终端与审计数据接出来,汇到统一的运营看板上,具体的接口能力以产品版本为准。
最后
回头看,出口管控这件事真正难的从来不是「怎么禁」,而是禁到什么程度组织还能正常运转。
我们把七类通道拆开、按部门分三档、给每条通道配上审计、再留一条申请通道,本质上是在做一件事:把「能不能带走数据」从一个二选一的问题,变成一组可以按人、按岗位、按时期调节的参数。参数化的好处是可灰度、可回退——某个通道误伤了业务,单独调它就行,不用全线回滚。
最后再强调一次开头那句话的安全侧版本:加密保证文件出去了没用,出口管控保证文件出不去或出去了查得到。 两条线一起上,才算把这件事做完整。