"是不是把所有文件都加密就安全了?"做模具的陈总见面头一句就问这个。
我的答案让他有点意外:全加密不是不行,是你会先被推行成本拖垮。得先把丢不得的那几类挑出来。
一、先把"丢不得"说清楚
很多人上来就挑厂商,其实先该问一句:丢了哪份文件你会睡不着?
答案通常集中在三类——正在投的标、客户名单、图纸源代码。范围一定,后面的策略才有依据。
1. 透明加密
(1)它怎么走:文档自动强制加密,员工不用手动点那一步;加密文档在公司内网正常流通无碍,脱离环境发出去就变成乱码。
(2)模式怎么配:五种模式可选——透明、智能、落地、只解密不加密、只读。按部门各自的场景配策略,不必一把尺子量到底。
(3)推行上要注意:员工全程没感觉、业务流程也不用改,这是它能铺到全员身上的原因;反过来,日志和临时文件如果一并卷进来,阻力会跑在效果前面。
二、以为密上了,其实空档还在
1. 落地加密
(1)空档在哪:按常规做法,文件要打开才加密。那些没打开、直接右键转发出去的副本,一直是明文。
(2)怎么补:文件一旦保存到本地立刻加密,不再受"打开才加密"的限制,堵住转发明文这一条。
(3)顺手一并收掉:落地过程中产生的临时文件同样算进来,习惯上把临时目录一起纳管,少一处例外。
2. 文字复制剪贴板加密
(1)还有一条更隐蔽的路:文件既然打不开,有人索性一段一段地复制正文往外贴。
(2)对应的做法:防止纯文字被复制剪贴后发送出去,复制出去的内容自动脱敏,不再是可直接使用的原文。
三、内部人往往比外人难防
1. 安全区域
(1)装了加密不等于人人都能解开。账号本来就在内网,内部越权比外面撞门更难查。
(2)不同部门分配不同密钥,挡住公司内不同部门互相查看对方文件和图纸这一条。
(3)落到具体的人是收尾的一步:研发看得见自己的、看不见财务的;谁想跨过去都得留记录,事后能追到具体工位。
四、金贵的那类,单独关起来
图纸、源代码这类高敏文件,混在普通文档里,风险太集中。
1. 保密沙箱
(1)怎么关:给它们一个独立的隔离空间,只有授权的沙箱程序能创建、编辑、打开文档;文件在沙箱内不加密,离开沙箱自动加密。
(2)管住哪些通路:沙箱内的文件无法通过网络外发;沙箱防火墙可以按规则阻断或放行传输,也能设例外的网段。
(3)别图省事全塞进来:普通文件不必都进沙箱,进来反而拖慢日常协作,把真正金贵的那几类放进去就够。
五、人带着机器走了怎么办
1. 离线管控
外出办公开启离线模式、设好有效时间,过期之后加密文件打不开,预防设备丢失带来的那类泄密。
有效期一过,机器里的文件就是一堆乱码,不用靠人追着催还。
2. 文档水印、禁止截屏
文档水印添加身份信息,支持打印水印、发送水印、截屏水印、落地水印、复制移动水印,还有隐形的点阵水印。
禁止截屏给了两种方案:完全禁止,或者只禁止加密文件截屏,强行截屏时加密区域变黑或程序窗口隐藏。
真漏出去了,能顺着水印找回人,这比"绝不外流"那类话实在得多。
加密的顺序别搞反:先挑出丢不得的那几类,补上落地和复制的空档,内部按部门分密钥,高敏的单独关起来,末尾用有效期和水印兜底。
分好优先级再动手,推行才顺;一上来就全铺,阻力多半会把这件事拖黄。
责编:安企神-小赵