ARTICLE DETAIL

资讯详情

深耕郑州网站建设与运营推广的一线实战洞察。

数据防泄密方法有哪些?别只盯加密,得按层

数据防泄密方法有哪些?别只盯加密,得按层 很多公司防泄密第一反应就是买个加密软件。加密当然要但它只堵了其中一道口子。真实泄露往往从没盯的地方溜走员工用私人微信发客户名单、插个 U 盘拷走源码、离职了账号还挂着能进库。想防住得按层布防缺一层就漏一层别指望一件工具包打天下也别等出事才想起还有好几道防线没设。终端层把文件本身锁住这是最里头一层。透明加密挂在文件驱动层员工正常用文件出受信环境变乱码敏感文档打密级标签越权访问在 ACL 层直接拦。这一层防的是文件被拿走还能读哪怕笔记本丢了、U盘误插了盘里也是乱码捡到的人开不了。研发、设计这类图纸源码密集的岗位这一层是底线没它后面都白搭攻击者拿到设备也拿不到明文。网络层把出口看住文件要传出去得过网络这关。邮件网关扫附件关键字和文件指纹命中敏感就拦截或转审批IM 聊天里的文件能还原审计谁发了什么留痕。这一层防的是明文顺着网线溜走微信发客户表、钉钉甩源码后台都能看见并能拦。很多泄露就发生在聊天框里一句文件已发你邮箱网络层不盯这事根本无从发现等察觉客户已被撬。外设层把 U 盘管死U 盘四模式禁用、只读、加密区、白名单设备是老办法但最实在。加密区里的盘带出去也读不出白名单只认登记过的设备野盘插上没反应。还有手机存储、蓝牙这些旁门一并封堵别留可以拷走的缝。外设看着土却是泄露高发口审计里十次有三次是 U 盘不能因为老就忽视驱动层拦截比事后追查省事得多。另外外设拦截要落到驱动层而不是应用层应用层能被进程注入绕过驱动层才拦得死也和透明加密共用同一拦截点不额外占资源。人和制度层最容易被忘技术再厚离职账号不收、权限不分离照样完蛋。账号按岗位给最小权限人走了立刻吊销密钥分级托管别攥在一个人手里日志留半年以上出事能倒查。某套终端安全​安企神​把这几层收进一个代理策略一处配、终端统一下比各买各的省心也少几套后台要养小团队运维压力小审计时台账一处出不用手工拼表。一层层串起来才稳单独上加密人家走微信发单管 U 盘人家传云盘。四层串成一条链文件锁住、出口审计、外设封堵、人走账销任何一层漏了其他层还能兜。别贪省事只上一道泄露一次的损失够你上全套好几回。真要排优先级先补最容易被绕过的那层再逐步合围比一次性铺开更容易落地员工也不抵触。多数公司最弱的就是外设和离职收权这两层先把它们堵上性价比最高。责编小赵
返回列表