四川昱珩久益智能设备有限公司 · 终端安全防护建设
一、项目背景
四川昱珩久益智能设备有限公司 位于成都经济技术开发区(龙泉驿区),主营业务涵盖工业机器人制造、智能机器人销售、特殊作业机器人制造、工业自动控制系统装置制造与销售,以及人防工程防护设备制造等。公司在工业机器人研发、智能设备制造领域积累了大量的核心专利、设计图纸、客户资料与财务数据。
随着业务快速扩张,终端数据安全面临严峻挑战:
核心研发图纸与设计方案 分散存储于各研发终端,存在被私自拷贝、外传的风险;
员工日常操作行为 缺少有效审计手段,发生泄密事件难以追溯;
桌面环境与系统 缺乏统一管理规范,安全基线不统一;
移动存储与外部接口 随意使用,可能引入病毒或导致数据泄露。
应对策略: 部署迪康终端安全管理系统(迪康Defender),从 数据加密保护 · 桌面终端管控 · 全面行为审计 三个维度构建终端安全防护体系。
二、方案总体架构
系统采用 C/S 架构,由管理控制台和终端客户端组成。集成终端安全加固策略模块,整合风险告警、系统功能限制、网络底层管控、账号密码防护、系统补丁运维等能力,搭建终端全方位底层防护。

三、数据加密保护方案
3.1 透明加密 —— 核心数据“带得走、打不开”
内置 200+ 行业主流办公软件加密库,覆盖 Office、设计、编程、工程制图等工具。员工使用授权软件打开、保存文件时,系统后台自动加解密,全程无感。
工业机器人研发图纸:AutoCAD、SolidWorks 等设计文件保存时自动加密,仅限内网正常使用;
智能设备设计方案:Word、PDF 格式方案文档实现全自动加密;
客户与项目资料:涉及客户信息、合同等敏感文档纳入加密范围。
效果: 加密文件一旦通过拷贝、传输、外网发送流出企业,外部设备无法打开,彻底杜绝外泄。
3.2 多模式加密策略,适配不同场景
透明加密模式:全自动加解密,适用于研发、设计核心部门;
智能加密模式:仅保留已加密文件密态,适用于非核心办公;
只读模式:仅支持读取加密文件,禁止编辑、导出,适用于对外展示;
不加密模式:适配非涉密办公场景。
3.3 细粒度权限管控,封堵泄密漏洞
剪贴板加密:复制加密文件内容,未授权程序提示“内容已加密”;
文件拖拽管控:支持禁止/允许/智能加密三种模式;
截屏防护:支持允许、禁止、智能加密三种权限。
3.4 敏感信息主动识别与自动加密
实时监控窗口标题、邮件、文件名、打印内容、网页与聊天文本,命中自定义敏感词汇(如“机器人图纸”“人防工程”“设计方案”)即告警;
终端敏感文件扫描:依据预设规则检索本地文档;
自动加密联动:识别敏感文件后自动触发加密策略。
3.5 区域与密级双重管控
根据组织架构划分安全区域,对不同岗位、部门设置差异化的文件访问、编辑、打印、导出权限,实现数据精准隔离。
四、桌面终端管控方案
4.1 屏幕水印溯源 —— 填补拍照泄密监管空白
水印类型:文字水印、点阵隐形水印、图片水印;
自定义内容:自动嵌入终端 IP、MAC、操作时间、设备名等溯源信息;
程序精细化:仅对 CAD、ERP、文档编辑器等核心软件窗口展示水印;
双模式:全局全屏水印 或 指定程序窗口水印,兼顾安全与效率。
价值: 即便员工用手机拍摄屏幕,水印信息完整留存,快速定位泄密设备与人员。
4.2 截屏行为闭环管控
灵活策略:全局限制 / 应用黑白名单;
三种模式:全部禁止、黑名单禁止、白名单放行;
水印联动:截图文件自动附加溯源水印;
系统截屏拦截:拦截 Win+Shift+S 等系统快捷键截图。
4.3 智能锁屏与离线锁定
自定义闲置锁屏时长,员工离岗设备自动上锁;
离线终端锁定机制:断网达设定时长自动锁定;
进阶:长时间待机自动注销、持续运行强制重启。
4.4 统一桌面标准化
强制替换终端桌面壁纸,统一企业视觉规范;
自定义屏保图片与无操作超时时间。
4.5 应用程序管控
黑名单:禁止私人网盘、休闲软件等;
白名单:仅放行 OA、设计程序、财务系统等;
核心进程防护:防止员工关闭或篡改 CAD、图纸编辑软件;
软件安装管控:关闭终端自行安装权限,支持在线申请审批。
4.6 终端系统安全加固
禁用注册表编辑器、锁定控制面板、任务管理器、组策略;
禁止修改 IP/MAC/计算机名,禁止共享文件夹,禁止关闭防火墙;
违规外联报警:内网终端非法接入外网实时告警并记录日志。
4.7 外接设备管控
对智能手机、蓝牙、移动存储、网络设备等全流程管控:设备识别、权限分级、审批、过滤、白名单、行为审计。
五、行为审计方案
5.1 互联网线上行为审计
办公IM审计:钉钉、飞书等会话记录,收发对象、内容;
网页访问与检索:站点、页面标题、搜索关键词;
邮件与文件传输:外发邮件收件人、正文、附件;微信/钉钉/浏览器文件上传下载。
5.2 终端本地操作精细化审计
可视化屏幕审计:单屏/扩展屏捕获,进程触发截图,闲置自动暂停录制;
文件生命周期操作:新建、删除、复制、剪切、重命名等,留存路径、账号、大小;
外设与剪贴板:USB、光驱、串口插拔记录;剪贴板复制文本/图像内容采集。
5.3 全维度日志留痕与风险分析
备份类日志:手动/自动文档备份明细;
违规阻断类日志:防勒索记录未授权读取/篡改;外发阻断拦截聊天软件外发;
文档全生命周期追溯:单文档从创建到删除全流程可视化;
防拍照日志:手机拍摄或截屏触发锁屏告警,留存抓拍日志。
一站式审计: 管理员可查阅文档备份、防勒索、外发阻断、流转、权限变更、告警事件等全部日志,满足等保合规、内部审计、泄密调查取证。
5.4 风险分析与可视化报表
泄密风险视图:汇总异常行为,展示部门、人员、风险等级;
外流行为统计:周期统计外流渠道、文档类型、规模;
解密行为统计:监控批量解密等高风险动作。
报表中心支持导出活动时间、浏览网站、流量、IM、移动存储、外发文件等统计,助力安全管理人员从“事后处置”转向“常态化风险巡查”。
六、方案价值与预期效益
🔒 数据安全层面
核心研发成果“内网正常用、外传打不开”;
敏感信息自动识别与加密;
全面封堵 U盘、邮件、IM、截屏、打印等泄密渠道。
📋 管理规范层面
终端使用行为标准化;
外接设备可管可控;
水印溯源实现拍照泄密威慑与追溯。
📊 审计合规层面
全行为可审计:覆盖网络、本地、文件、外设;
日志统一归集、长期留存,满足等保与内审要求;
风险预警机制,从被动响应转向主动预防。
🎯 总结: 通过迪康终端安全管理系统的全面部署,四川昱珩久益智能设备有限公司将建立起 数据加密、桌面管控、行为审计 三位一体的终端安全防护体系,有效保障核心研发成果与商业数据安全,支撑企业持续健康发展。
