四川昱珩久益智能设备有限公司 · 终端安全防护建设

一、项目背景

四川昱珩久益智能设备有限公司 位于成都经济技术开发区(龙泉驿区),主营业务涵盖工业机器人制造、智能机器人销售、特殊作业机器人制造、工业自动控制系统装置制造与销售,以及人防工程防护设备制造等。公司在工业机器人研发、智能设备制造领域积累了大量的核心专利、设计图纸、客户资料与财务数据。

随着业务快速扩张,终端数据安全面临严峻挑战:

  • 核心研发图纸与设计方案 分散存储于各研发终端,存在被私自拷贝、外传的风险;

  • 员工日常操作行为 缺少有效审计手段,发生泄密事件难以追溯;

  • 桌面环境与系统 缺乏统一管理规范,安全基线不统一;

  • 移动存储与外部接口 随意使用,可能引入病毒或导致数据泄露。


应对策略:
部署迪康终端安全管理系统(迪康Defender),从 数据加密保护 · 桌面终端管控 · 全面行为审计 三个维度构建终端安全防护体系。

二、方案总体架构

系统采用 C/S 架构,由管理控制台和终端客户端组成。集成终端安全加固策略模块,整合风险告警、系统功能限制、网络底层管控、账号密码防护、系统补丁运维等能力,搭建终端全方位底层防护。

三、数据加密保护方案

3.1 透明加密 —— 核心数据“带得走、打不开”

内置 200+ 行业主流办公软件加密库,覆盖 Office、设计、编程、工程制图等工具。员工使用授权软件打开、保存文件时,系统后台自动加解密,全程无感。

  • 工业机器人研发图纸:AutoCAD、SolidWorks 等设计文件保存时自动加密,仅限内网正常使用;

  • 智能设备设计方案:Word、PDF 格式方案文档实现全自动加密;

  • 客户与项目资料:涉及客户信息、合同等敏感文档纳入加密范围。


效果:
加密文件一旦通过拷贝、传输、外网发送流出企业,外部设备无法打开,彻底杜绝外泄。

3.2 多模式加密策略,适配不同场景

  • 透明加密模式:全自动加解密,适用于研发、设计核心部门;

  • 智能加密模式:仅保留已加密文件密态,适用于非核心办公;

  • 只读模式:仅支持读取加密文件,禁止编辑、导出,适用于对外展示;

  • 不加密模式:适配非涉密办公场景。

3.3 细粒度权限管控,封堵泄密漏洞

  • 剪贴板加密:复制加密文件内容,未授权程序提示“内容已加密”;

  • 文件拖拽管控:支持禁止/允许/智能加密三种模式;

  • 截屏防护:支持允许、禁止、智能加密三种权限。

3.4 敏感信息主动识别与自动加密

  • 实时监控窗口标题、邮件、文件名、打印内容、网页与聊天文本,命中自定义敏感词汇(如“机器人图纸”“人防工程”“设计方案”)即告警;

  • 终端敏感文件扫描:依据预设规则检索本地文档;

  • 自动加密联动:识别敏感文件后自动触发加密策略。

3.5 区域与密级双重管控

根据组织架构划分安全区域,对不同岗位、部门设置差异化的文件访问、编辑、打印、导出权限,实现数据精准隔离。

四、桌面终端管控方案

4.1 屏幕水印溯源 —— 填补拍照泄密监管空白

  • 水印类型:文字水印、点阵隐形水印、图片水印;

  • 自定义内容:自动嵌入终端 IP、MAC、操作时间、设备名等溯源信息;

  • 程序精细化:仅对 CAD、ERP、文档编辑器等核心软件窗口展示水印;

  • 双模式:全局全屏水印 或 指定程序窗口水印,兼顾安全与效率。


价值:
即便员工用手机拍摄屏幕,水印信息完整留存,快速定位泄密设备与人员。

4.2 截屏行为闭环管控

  • 灵活策略:全局限制 / 应用黑白名单;

  • 三种模式:全部禁止、黑名单禁止、白名单放行;

  • 水印联动:截图文件自动附加溯源水印;

  • 系统截屏拦截:拦截 Win+Shift+S 等系统快捷键截图。

4.3 智能锁屏与离线锁定

  • 自定义闲置锁屏时长,员工离岗设备自动上锁;

  • 离线终端锁定机制:断网达设定时长自动锁定;

  • 进阶:长时间待机自动注销、持续运行强制重启。

4.4 统一桌面标准化

  • 强制替换终端桌面壁纸,统一企业视觉规范;

  • 自定义屏保图片与无操作超时时间。

4.5 应用程序管控

  • 黑名单:禁止私人网盘、休闲软件等;

  • 白名单:仅放行 OA、设计程序、财务系统等;

  • 核心进程防护:防止员工关闭或篡改 CAD、图纸编辑软件;

  • 软件安装管控:关闭终端自行安装权限,支持在线申请审批。

4.6 终端系统安全加固

  • 禁用注册表编辑器、锁定控制面板、任务管理器、组策略;

  • 禁止修改 IP/MAC/计算机名,禁止共享文件夹,禁止关闭防火墙;

  • 违规外联报警:内网终端非法接入外网实时告警并记录日志。

4.7 外接设备管控

对智能手机、蓝牙、移动存储、网络设备等全流程管控:设备识别、权限分级、审批、过滤、白名单、行为审计。

五、行为审计方案

5.1 互联网线上行为审计

  • 办公IM审计:钉钉、飞书等会话记录,收发对象、内容;

  • 网页访问与检索:站点、页面标题、搜索关键词;

  • 邮件与文件传输:外发邮件收件人、正文、附件;微信/钉钉/浏览器文件上传下载。

5.2 终端本地操作精细化审计

  • 可视化屏幕审计:单屏/扩展屏捕获,进程触发截图,闲置自动暂停录制;

  • 文件生命周期操作:新建、删除、复制、剪切、重命名等,留存路径、账号、大小;

  • 外设与剪贴板:USB、光驱、串口插拔记录;剪贴板复制文本/图像内容采集。

5.3 全维度日志留痕与风险分析

  • 备份类日志:手动/自动文档备份明细;

  • 违规阻断类日志:防勒索记录未授权读取/篡改;外发阻断拦截聊天软件外发;

  • 文档全生命周期追溯:单文档从创建到删除全流程可视化;

  • 防拍照日志:手机拍摄或截屏触发锁屏告警,留存抓拍日志。


一站式审计:
管理员可查阅文档备份、防勒索、外发阻断、流转、权限变更、告警事件等全部日志,满足等保合规、内部审计、泄密调查取证。

5.4 风险分析与可视化报表

  • 泄密风险视图:汇总异常行为,展示部门、人员、风险等级;

  • 外流行为统计:周期统计外流渠道、文档类型、规模;

  • 解密行为统计:监控批量解密等高风险动作。

报表中心支持导出活动时间、浏览网站、流量、IM、移动存储、外发文件等统计,助力安全管理人员从“事后处置”转向“常态化风险巡查”。

六、方案价值与预期效益

  • 🔒 数据安全层面

    • 核心研发成果“内网正常用、外传打不开”;

    • 敏感信息自动识别与加密;

    • 全面封堵 U盘、邮件、IM、截屏、打印等泄密渠道。

  • 📋 管理规范层面

    • 终端使用行为标准化;

    • 外接设备可管可控;

    • 水印溯源实现拍照泄密威慑与追溯。

  • 📊 审计合规层面

    • 全行为可审计:覆盖网络、本地、文件、外设;

    • 日志统一归集、长期留存,满足等保与内审要求;

    • 风险预警机制,从被动响应转向主动预防。


🎯 总结:
通过迪康终端安全管理系统的全面部署,四川昱珩久益智能设备有限公司将建立起 数据加密、桌面管控、行为审计 三位一体的终端安全防护体系,有效保障核心研发成果与商业数据安全,支撑企业持续健康发展。