企业文档安全保障整体解决方案_第1页
企业文档安全保障整体解决方案_第2页
企业文档安全保障整体解决方案_第3页
企业文档安全保障整体解决方案_第4页
企业文档安全保障整体解决方案_第5页
已阅读5页,还剩63页未读, 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

1、企业文档安全保障整体解决方案编制人:吴地平2安全即生命,文件安全已成为企业最关心的信息安全问题病毒肆虐文件丢失文件窃取内部扩散安全管理薄弱、环境恶劣,数据泄露事故频发,后果严重对文件安全威胁与管理的基本理解与认知内容文件内容安全数据文件数据安全文件丢失文件损坏内部扩散外部泄漏恶意窃取3误删除恶意删除数据损坏硬件故障感染病毒设备丢失意外状况内部转发文件外发文件外带内容拷贝使用失控外部泄漏网络窃取确保文件数据不丢失并可正常访问与使用确保文件只在被允许的范围内使用、流转,文件内容不会被扩散文件安全数据泄漏指数报告(Gemalto)显示安全威胁主要来自内部Gemalto 2017数据泄漏水平指数报告2

2、017年数据泄露总量为19亿条 外部黑客攻击所致泄漏事故占比74% 造成的被盗或遗失数据仅占总量的13%员工有意无意造成数据泄露事故占比18%但其中造成的被盗或遗失数据总量的 86% 4企业文件安全防护体系架构技术功能管理服务 安全厂商信用(能力、信誉、承诺)保证从多个纬度并引入DLP技术,来构建文件安全保障体系5文件数据安全文件内容安全DLP可为用户提供高标准、可信赖的文件安全防护体系企业文件安全防护整体解决方案全景图应用安全平台安全第三方数据安全保障云盾众测平台漏洞扫描检测加密技术赋能数据存储安全传输存储全链路加密三重加密备份多地存储企业间数据隔离事前预防登录二次验证访问控制设备管理七级协

3、作权限分享管控事中控制预览内容加密自定义开启义水印文件数据防泄露历史版本事后追溯文件水印日志审计安全报表离职交接回收站混合架构本地存储碎片化存储云查毒Ddos等网络数据防护分享审核国内第一款企业云服务数据安全保险敏感文件标识离线文件加密文件安全外发敏感词文件过滤权威第三方认证8构建了从事前防范+事中控制+事后追溯的安全防护闭环事前防范事中控制事后追溯架构管理技术功能保障-制度、网络、系统安全策略与制度制定安全意识教育与培训快速消灾,数据还原数据库数据恢复快速故障恢复传输全链路加密 Https 传输协议+ 数据二次 AES CTR 256算法流式分块加密网络安全保障网络访问控制&入侵检测&Ddo

4、s、Sync Flood、TcpWrapper防护第三方数据保障加持云盾&安全扫描&众测平台漏洞扫描检测企业间数据隔离高可用系统架构文件加密保护(脱离环境无法使用)安全操作日志审计风险可视化监控泄露事件快速、精准追责机密文件自动加密、敏感文件自动识别文件下载、移动、复制、分享审批文件移动、拷贝,IM等发送控制文件内容另存、复制、截屏、打印控制安全文件外发开启文件防泄漏(按目录)防护文件自动加密配置敏感文件识别规则设置行为审批规则数据三副本容灾备份数据碎片化存储数据加密存储数据库异地容灾备份规范、合理的文件管理结构设计精确的文件使用权限体系设置去中心化的部门分级管理模式离职锁定访问安全控制,登录

5、二次验证设备认证管理、登录IP限制APP手势/数字/指纹密码锁定增量文件上传云查毒 三种文件夹属性系统网络攻击防护完备的系统与安全监控体系安全审计制度制定系统安全日志审计购买企业数据安全保险文件预览水印历史版本还原回收站机制安全分析报表安全管理专员设定文件分享、流转等操作审批机制文件协作邀请机制安全风险实时监控机制全盘查毒七级协作权限分享安全控制协作权限自定义九大类操作日志禁止文件分享预览内容加密文件自定义水印多层级安全防护体系的设计,可满足不同级别安全保障需求高 可 用高 稳 定能 性 高易 扩 展数据切片存储云查毒数据加密租户数据隔离加密传输多副本存储全面网络防护细致的权限管控预览水印数据

6、回收站安全分享多级协作角色细致日志记录日志审计一键交接历史版本记录离线数据加密安全文件外发敏感文件识别下载水印预览水印防移动防另存防打印防截屏批审载下限制使用分享审批基础系平台架构安全保障基础平台数据存储与传输安全保障基础平台云端数据应用安全保障离线、外发与敏感数据安全保障敏感文件过滤CONTENTS 目录基础数据安全基础系统架构与数据安全保障方案1云端应用安全云端文件应用与管理安全保证方案2离线文件安全离线文件使用安全保障解决方案文件防泄露3安全资质背书安全厂商与产品相关安全资质及背书4基础系统架构与数据安全保障方案1基础数据安全数据存储安全12数据存储安全从底层架构的设计,来保证数据存储安

7、全碎片化数据存储三副本数据备份租户间数据隔离全加密数据保存对不同企业的数据进行独立的沙箱保护,确保企业间数据不可穿透采用三副本数据保存,且不同副本数据分布在不同的存储平台将单份文件数据打碎后存储,实现数据“化整为零”的存储管理所有文件数据确保进行加密后存储,确保在存储设备上保存的数据是加密的开启了“自动查毒”后,系统会对上传(增量)文件进行查毒并标记正在查毒的状态提供全盘查毒功能,用户可以在后台进行全盘查毒查到病毒文件后,系统会自动将病毒文件转移到隔离区,并有消息提示采用 多引擎架构 提升查毒率平均检测时间使用 50毫秒1.3G文件 1.5S 扫描完成文件存储安全云查毒,防止病毒感染,确保云端

8、文件安全13网络安全保障第三方安全能力与保障加持去与多个权威的第三方安全厂商达成合作,可确保整个系统与网络的安全阿里云云盾、安全扫描、Sobug众测平台漏洞扫描检测第三方权威安全机构周期性漏洞检测入侵检测&Ddos、Sync Flood、TcpWrapper防护网络访问控制14数据传输安全全链路加密传输,确保数据传输安全15HTTPS传输协议由SSL+HTTP协议构建,是HTTP的安全版AES-CTR传输过程进行了AES CTR 256流加密,国际高级加密标准提供网银级加密协议,确保数据传输安全,有效防止文件数据被窃取双因子认证短信认证平台管理安全MFA-支持多因素身份验证身份认证安全对接统一

9、身份认证系统,实现用户身份安全认证17认证登录过程 1、用户访问平台登录页面,平台会对访问url请求包进行识别; 2、如未携带Service Ticket信息,说明该用户未认证,于是会被重定向到统一身份认证平台的认证服务器; 3、用户在身份认证平台认证通过后,认证系统会生成随机的Service Ticket; 4、身份认证平台认证服务器会缓存该Ticket,并且重定向用户到平台登录页面(附带刚才产生的Service Ticket); 5、平台与认证平台完成身份校验,用Ticket进行身份核实username信息。安全加固手段 1、Service Ticket由认证平台的身份认证系统生成,具有不

10、可伪造特点; 2、用户到平台到认证系统三者间所有交互均采用SSL协议,确保信息安全性; 3、 协议工作过程会有二次重定向过程,Client与Server之间进行ticket验证过程对于用户透明。云端文件应用与管理安全保证方案2云端应用安全系统登入安全登录二次验证+设备认证管理 二次验证:会在帐号密码以外提供额外保护 设备管理:查看账户登录情况,识别风险19文件流转安全细致文件操作权限控制+七级协作角色权限实现了对文件精细的权限管控,包括:上传、预览、下载、编辑、分享、评论、审阅、管理等采用文件协作邀请机制,由文件所有者邀请内部/外部人员进行协作针对不同的协作成员可分配不同的协作角色,设定不同的

11、访问权限,确保文件的权限安全20文件查阅安全开启水印预览,让泄露者无处可藏面向高密级文件的水印管控,让文件的泄露者无处藏身显示文件预览者的姓名与邮箱信息21文件分享安全多手段文件外链分享安全控制分享权限可设置是否只能预览、是否可下载分享管控是否开启文件分享功能分享对象分享时可选择是企业内分享还是企业外部分享分享密码自定义设置打开时的密码分享期限自定义设置分享期限,过期后分享失效22文件分享追溯实时掌握分享文件动态,发现潜在风险访问次数预览次数保存/下载次数数据管理安全回收站机制,防止文件被误删或恶意删除文件会在个人、部门、管理员保存三个副本,个人、部门文件删除都不足以彻底清除文件,被删除的文件

12、将在回收站中保留45天才可最终删除(后期可通过开放功能延长存留时间)24安全日志审计规范的操作行为日志审计,安全风险实时监控离线文件使用安全保障(即文件防泄露)解决方案3离线文件安全文件防泄露基于加密技术实现文件全生命周期的保密防护以数据加密为核心,通过透明加密将核心文档以密文方式存储,加密属性从文件创建到文件销毁,贯穿了文档整个生命周期。 利用离线文件加密、文件安全外发与敏感词过滤等功能,从而从源头上控制了数据泄露的可能。文件销毁文件存储文件访问文件传输文件使用文件创建28解决方案组成多文件保护方案组合,防止企业文件内容泄露文件外发安全控制离线文件加密保护敏感文件安全保护文件防泄漏保护离线文

13、件的安全 保证同步到本地同步目录中的文件安全 保证在线编辑过程中缓存到本地文件的安全 可防止文件复制、文件内容另存、截屏与打印保护外发出去文件的安全 通过文件外发解决方案保护外发文件的安全 通过制作文件外发包,提供安全的应用环境 对外部人员对外发文件的使用行为进行安全管控,保证文件安全保护含敏感信息文件的安全 可设定敏感信息的定义规则 根据设定规则,自动对上传文件进行识别并标识 对被标识问敏感的文件,进行使用行为的管控整体应用效果极大的延升了文件安全防护的范围与级别29将文件数据安全防护从云端文件延伸到本离线同步目录、外发)文件防护范围将文件安全防护从文件层级提升到内容(另存、复制、移动、打印

14、、截屏等)层级防护级别30文件外发安全控制离线文件加密保护敏感文件安全保护文件防泄漏方案与功能介绍离线文件防泄露方案的核心逻辑与流程31实时通讯、身份校验监控日志上传安全策略同步客户端DLP驱动程序数据自动加解密IO监控进程监控行为监控日志记录DLPDLP行为控制-下载、分享、复制、移动DLPDLP文件同步DLPDLP本地同步目录文件在线编辑加密解密行为管控实时监控根据DLP加密标识根据DLP加密标识只对开启DLP的文件进行管控开辟专门的文件空间,类似保险箱进程控制行为控制移动控制外发控制仅白名单进程可以读写不允许另存、内容复制、打印、截屏不允许复制、剪切、拖出不允许IM发生不允许邮件发生所有

15、同步到本地的数据全都写入到本地保险箱加密文件仅在加密环境下,被验证的合法人员才能使用,离开合法加密环境文件无法打开打造了从事前防御到事中管控至事后追溯的完整防护体系32开启文件防泄露开启文件防泄露后本地文件只能通过指定的白名单应用程序打开;在指定的白名单应用程序打开机密文件限制的操作:复制、另存为、打印、截屏;所有协作成员对该文件夹的文件进行下载、移动、复制、分享等操作需要经过审核。加密文件分享、下载审核云端文件对外分享必须在开启文件防泄露中设置的审核人进行审核;审核通过后,可获得二维码或链接,即可对外发送。安全操作日志企业控制台可查询详细的加密项目的操作日志通过可视化的图形统计分析,做到事中

16、有审核,事后可追溯的全生命周期的管控离线文件防泄露加密文件分享下载管控文件泄漏风险可视化CONTROL事前防御事中管控事后追溯以文件夹为保护单位,有效平衡应用灵活性与管理效率的矛盾支持灵活开启数据防泄漏 可按实际文件保护需要,为指定文件夹开启文件防泄漏功能,即可对特定文件夹(及下级文件及)进行保护支持后台灵活的功能配置 管理与可自定义配置需要保护的文件类型,并可自定义对加密文件的操作限制34行为审批控制云端文件下载、分享需要进行审批本地通过IM外发邮件需要先通过审批文件复制控制本地加密文件不允许复制、拖拽到其他非加密目录中加密文件不允许复制到U盘等各类终端中加密文件不允许复制到邮件中进行发送内

17、容复制控制不允许将加密文件另存到其他非加密空间不允许复制加密文件的内容到其他文件或IM软件中打印拍照控制可控制文件的打印行为,不运行用户打印文件离线到本地的文件添加自定义水印,防止用户拍照内容截屏控制不允许对加密文件内容进行截屏离线文件加密保护的主要功能功能设计云端文件的分享、下载控制与审批功能设计本地文件拷贝与移动限制本地同步目录36文件拖拽、复制37功能设计本地文件第三方IM外发控制功能设计文件内容防复制普通文件加密保护文件内容复制内容复制实现效果技术原理 内容复制控制:1、是否允许复制2、仅控制受控程序内容复制到非受控程序;不影响受控程序之间内容复制,非受控程序复制不受影响。复制控制可控

18、制受控程序内容是否允许复制到非受控程序,同时在防止终端数据通过内容复制方式被非法泄露的同时,最大限度的保证了业务的正常进行。企业希望杜绝终端用户通过复制方式将文档内容泄露,但部分人员在日常办公期间涉及大量(非加密文件的)复制操作,因此在保障用户业务连续性同时,尽大可能的管控内容复制权限。功能设计文件内容防拍照,离线文件添加附着水印实现效果技术原理 在终端运行程序、打印文件时,屏幕、纸质上附着一层水印,用于记录终端信息,从而实现事后可追溯审计。管理员可后台设置水印颜色、透明度、水印信息:用户信息、终端信息、操作时间、自定义信息等。用户在被赋予打印、截屏权限后存在文档内容泄露的风险。而文档内容打开

19、后存在通过手机拍照造成数据泄露的风险,因此企业希望出现泄露事件后,可有效的进行追溯审计。涉密文档泄密操作文件附着水印管理员审计追溯截屏打印功能设计水印功能,支持多种类型水印实现效果技术原理 系统将各种类型的水印自动附加与敏感信息之上,使水印与敏感信息成为一个整体,在敏感信息被拍照、截屏、打印等操作时与水印无法分割。水印类型可根据客户需求自行设置,可调节水印透明度,实现既能清晰识别图片,且不影响终端阅读效果。可支持多种水印类型,能够满足不同业务场景的水印需求。水印类型 图片水印文字水印二维码水印盲水印可自由设置水印内容图片,如显示本公司的logo信息为实现数据泄露可追溯,用户希望水印信息能详尽的

20、显示终端信息,方便事后追溯终端操作信息能以二维码形式显示在纸质文档上普通水印抗擦除性弱、对视觉影响效果大,盲水印不影响视觉、又能在无形之中实现可追溯的水印。水印特点功能设计文件内容防截屏实现效果技术原理 基于人性化的理念,提供窗口控制型的截录屏防护;即系统可提供“非受控的窗口充许截屏,受控的涉密窗口禁止截屏”的良好体验。可控制加密文件使用过程中,用户非法使用截录屏软件对涉密信息进行截屏操作而导致泄密。反截屏控制可以实现受控程序窗口禁止截屏,而非受控程序窗口可以正常截屏。文件内容可以通过非常多样的截屏方式(各种截屏工具)泄露出去,因此企业希望对核心数据进行防截屏保护,限定用户的截屏操作。加密文件

21、截屏普通文件截屏保护文件类型截屏控制截屏效果正常图片白屏图片功能设计文件打印控制打印机控制打印权限控制打印水印控制打印日志(快照)打印控制实现效果技术原理 支持打印权限控制,打印文件显示水印,可限定打印机白名单,白名单以外的机型禁止打印,打印操作记入日志审计,用于事后追踪。1、控制打印机类型,保证打印操作仅在可信打印机上进行2、控制终端用户对各安全域文件的打印权限,防止越权打印3、打印后,纸质文件附带水印,降低文件打印后的泄密风险4、上传打印日志及打印内容快照,用于事后审计可控制内部员工打印权限,开放打印权限的用户需实现可追踪审计、限定打印机防止虚拟打印,防止用户通过打印文件将文件内容泄露出去

22、。功能设计全面、细致的操作行为日志记录实现效果技术原理 安全日志包括文件日志、登录日志、打印日志、外发日志、授权文件日志、管理日志几个部分,日志详细记录了操作人、终端、操作时间以及对于的操作内容,便于管理员查询审计。详尽的日志审计,详尽的记录了终端的操作行为,管理员可对日志进行筛选、导出等操作,方便事件追溯,日志审计。系统会提供详细的文件操作日志记录,包括:谁、什么时候、在哪里、对那个文件、进行了何种操作,以便为事后审计提供全面、详细的的事实依据。打印日志管理日志登录日志授权文件日志文件日志外发日志日志记录方案特点半透明加解密技术,无需改变用户使用行为密文保护文档普通明文文档密文文档明文文档使

23、用用户保存打开打开保存用户在本地可以同时打开、打开离线加密文档与其他普通(非加密文档),并相互不受影响;用户在对加密文档的使用受系统加密功能的保护,行为受控;用户在使用非加密文档时不受系统的加密功能影响。DLP目录非DLP目录方案特点全面的兼容性保证方案完整性,并兼顾安全与易用性 安全性易用性离线文件防护AB完整性D兼容性C不改变原有云盘操作习惯和体验加密过程无感知开启灵活配置灵活移动端行为审批文件全生命周期的安全防护支持文件在线以及文件离线安全的数据防泄漏保护事前防御事中控制事后审计文件的离线安全操作行为审批驱动层加密,支持加密保护多种文件(日常办公文件、PDF、图片、专业类文件)与现有云盘

24、功能无缝整合全客户端无缝衔接(PC客户端、移动端)46文件外发安全控制离线文件加密保护敏感文件安全保护文件防泄漏方案与功能介绍47利用文件安全外发解决方案,确保企业外发文件的内容安全DLPDLP安全外发打开时间控制打开次数控制内容复制控制防拍水印控制防打印控制制作特定文件外发包外发包构建特定的文件使用环境对外发文件的使用进行安全管控文档安全外发系统是针对企业核心数据外发安全需求而推出的信息资产安全解决方案,基于虚拟与透明加密技术,实现对用户外发出去的文件安全进行管控。文件安全外发以文件虚拟化技术为核心,结合透明加密、权限管理等多项前沿技术,在毫不影响用户操作习惯和工作效率的同时,保障信息资产在

25、外发过程当中的安全。应用效果制作特定外发包,全面控制外发文件的应用行为功能设计文件外发包的使用验证实现效果技术原理 外发在制作外发包时,可设置密码验证、可进行绑定,含:授权码认证、加密狗验证等。从而杜绝非相关人员获取文档内容。即使非相关人员获取外发文件,依旧需要进过相关验证后,才能查看外发文档内容,有效的杜绝了外发文档内容泄露的风险外发出去的文件不在可控范围内,容易被他人获得外发文件,从而获取文档内容,造成数据泄露。因此,通过制作文件外发包的方式,对外包人员使用文件的行为进行管控,确保外发文件的安全。密码认证授权码认证加密狗认证校验通过校验失败虚拟桌面打开无法打开外发文件功能设计文件外发包的文

26、件应用安全管控实现效果技术原理 安全外发系统主要以文件文件虚拟化技术为核心,结合透明加密、权限管理等多项技术,在毫不影响用户操作习惯和工作效率的同时,保障数据在外发过程中的安全。外发可限定打开次数、打开时间;且外发文件、打印的纸质文件可附带水印;文件在虚拟桌面打开,外发文件依旧防截屏;同时可限制外发文件是否允许打印,允许在何种型号的打印机上打印。通过外发包在外包用户的电脑中,构建一个虚拟化的文件使用安全环境,将让外发出去的文件依旧在可控范围内,可防止外发使用人泄露文档内容。时间/次数限制机密文件打印控制浮水印虚拟桌面打开51文件外发安全控制离线文件加密保护敏感文件安全保护文件防泄漏方案与功能介

27、绍当前各行业都有大量资料中都包含客户信息、个人信息等敏感信息,而这些资料在使用过程中很难进行标记,很容易被下载、外发,导致信息泄露的安全事故。因此采用智能的敏感文件过滤安全解决方案,防止敏感信息的泄露,以实现对组织中各类敏感信息的安全保护。基于内容识别技术,精准识别敏感文件并进行对应安全管控这个文件包含客户资料云盘敏感信息定义规则敏感文件识别策略53敏感文件安全保护解决方案的核心实现逻辑与流程需要用户定义规则,如红头敏感文件,合同敏感文件,客户信息敏感文件等如文件内容被规则命中自动匹配智能DLP规则检测云盘文件(含新增与历史)自动给文件打上敏感标签对标签文件进行管控消息通知管理员外链不允许分享

28、文件不允许下载功能实现流程当在系统中配置好敏感文件过滤策略后,网盘会依据这些规则,对云盘中的文件进行扫描,扫描命中(文件内容识别规则匹配)后,云盘会根据设定规则自动对敏感文件进行标记。之后,系统会对敏感文件的使用行为进行安全方面的管控。功能设计设置敏感信息定义与敏感文件识别规则用户可以根据文件的不同属性来配置识别敏感信息的规则,之后再设置智能敏感文件匹配规则时可以选择这些规则,进而实现对敏感文件进行自动的识别与标识。用户可以根据关键字、正则表达式、文件MD5、文件指纹、文件类型、文件大小等文件属性来配置、定义敏感信息敏感文件识别策略的基础规则从定义的敏感信息规则中选择每条敏感文件识别策略可由多

29、条规则组合生成规则定义好并生效后,系统会对上传的文件进行识别与规则匹配功能设计智能内容识别,自动敏感文件标识实现效果技术原理 基于文件内容识别技术,对终端文档进行:内容识别 规则匹配 文件标记。根据策略设置,对上传到系统中文件的文件类型与文件内容进行识别,对文件内容中的关键字、正则表达式进行匹配,并自动标记与规则匹配的文件。当用户上传文件时,系统会依据配置好的敏感文件识别规则,对文件内容进行扫描,如果扫描命中(文件内容与敏感识别规则匹配)后,系统会根据规则自动将文件标记为特定类型的敏感文件。敏感数据非敏感数据内容识别标记处理处理前处理后智能标记敏感数据非敏感数据功能设计敏感文件的处理与行为管控

30、系统会对被标记为敏感的文件进行操作进行的管控,包括:控制外链分享、不允许下载等,确保这些文件的应用安全,避免组织业务或管理敏感信息被泄露。识别文件后可邮件通知管理员对被识别的敏感文件可进行链接分享的审批控制对识别的敏感文件不允许下载可控制是否在网盘文件列表中显示被识别出来的文件标签管理员可以查看每条设定识别规则所命中的文件功能设计敏感文件集中管理管理员可以集中查看每条匹配智能规则所命中的敏感文件系统在后台会详细记录敏感文件的识别记录系统会记录详细的敏感文件应用审批记录方案特点丰富、智能、灵活与全面丰富的预置样本库智能的检测规则配置灵活的检测处理方式全面的文件格式支持适用场景对各类组织中包含敏感信息的文件进行行为管控防止包含身

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论