财务月底要导报表去报税,U 盘插上去,屏幕弹出一句"该设备已被管理员禁用"。
最后那份报表是用私人邮箱发出去的。
禁了 U 盘,反倒把人推去了更难管的通道。
泉州一家做鞋材外贸的厂,八十来号人,IT 只有一个——他把 U 盘全禁了半年,图省事,结果鞋样图改走网盘。
一、先算一刀切这笔账
禁得越死,绕过去的路子越多,这是这类策略很容易碰上的结果。
1. U盘管控(禁止使用、仅读取、仅写入、允许使用)
它分档的是"这台电脑到底要不要用 U 盘"——四档摆在那里,全禁只是其中一档。
(1)四档分别是禁止使用、仅读取、仅写入、允许使用,可按部门、按岗位分别下发。
(2)一刀切等于把四档压成一档,需要往外导文件的人只能自己另找路子。
(3)压成一档之后,出口从看得见的 U 盘换成了看不见的网盘和邮箱。
二、按岗位分模式,别全禁
真正的分法不是按人,是按这台电脑平时干什么活。
1. U盘管控(仅读取、仅写入)
它放行的是"能进不能出"和"能出不能进"这两种常见场景。
(1)仅读取:U 盘里的文件可以拷到电脑,电脑上的文件拷不进 U 盘,适合要收外部资料的岗位。
(2)仅写入:电脑文件可以拷进 U 盘,U 盘里的文件打不开也拷不出来,适合只往外给数据的岗位。
2. U盘黑白名单(给指定U盘开放权限)
它开的是"不是所有 U 盘都一个待遇"这个口子。
(1)做法:登记过的公司 U 盘放行,私人 U 盘一律不认,名单之外的设备插上没有反应。
(2)设计、财务这类确实要用的岗位,只认名单里那几支盘,其余插上也不通。
(3)名单按部门下发,一个部门一个名单,不用为了个别岗位放开全网。
三、临时的口子怎么开
常态之外总有人要用一次,口子不给,他就会自己找。
1. 远程U盘管理(弹出、加密、临时授信等)
它授信的是"这一次、这一支盘、这一段时间"。
(1)做法:管理员远程对某台电脑临时授信,到期自动收回,也可远程弹出或加密 U 盘。
(2)客户来拷资料、外部来审厂这类一次性需求,不用为它把整个部门的策略改掉。
2. 其他外设管控一键禁用,可发送申请(蓝牙、光驱、无线网卡、串口等)
它开的是"禁归禁,但留一个能申请的门"。
(1)做法:蓝牙、光驱、无线网卡、串口等外设可一键禁用,员工确有需要时在客户端提交申请。
(2)申请留痕,谁申请、批没批、什么时候批的都有记录,不至于变成私下放宽。
四、用了之后留什么
放开不等于不管,敢放开的底气来自查得到。
1. U盘使用记录(U盘记录、U盘拷贝记录)
它存证的是"哪支盘在哪个机器上用过"。
(1)做法:U 盘插拔、拷贝逐条记录,可按人、按时间查询。
(2)出事后先翻记录,能定位到具体哪台机器、哪一支盘。
(3)平时不查,记录也在,等到要查的那天不至于两手空空。
2. U盘文件操作记录(查看U盘插拔记录、U盘文件操作记录)
它存证的是"拷走的到底是哪些文件"。
(1)做法:除了插拔,还记录 U 盘上的文件操作,拷了什么、改了什么一并留下。
(2)只查插拔记录只能知道"有人拷过",查文件操作才知道"拷了什么"。
3. 违规USB设备报警(检测到违规设备接入即报)
它响的是"名单外的盘什么时候插进来的"。
(1)做法:检测到违规 USB 设备接入立即报警,报警信息汇总在管理端。
(2)不用盯实时画面,事后翻报警列表也不漏。
(3)报警和记录对着看,能分清是偶尔一次还是长期在用。
全禁不难,难的是禁完之后业务还能照常跑。四档按岗位铺开,临时需求走授信和申请。
每次插拔都留痕——做到这三件,U 盘这件事就用不着靠一刀切扛着。
责编:安企神-小赵