上个月公司接了个大项目,客户在保密协议里明确要求:参与项目的终端必须有文档防泄漏措施,要能提供管控策略和审计记录。加上此前研发中心一位同事离职时拷走了不少项目资料的前车之鉴,领导把数据防泄漏(DLP)项目排上了日程,由我负责落地。
三周时间,从需求调研、方案选型到试点上线,过程中踩了不少坑。这篇文章把整个落地过程记录下来,包括泄密路径怎么盘、方案怎么选、加密应用怎么适配,以及一份可以直接参考的管控措施速查表,给有类似需求的同行做个参考。
一、动手之前,先盘清楚"数据会从哪里漏"
很多 DLP 项目一上来就谈选型、装软件,这是本末倒置。第一步应该是把企业内部真实的泄密路径盘清楚,否则策略要么漏、要么误伤业务。
我花了两天时间,结合研发、市场、财务的实际工作流程,把可能的泄密路径列了一遍:
移动存储:U 盘、移动硬盘直接拷贝,最传统也最直接;
即时通讯:通过聊天软件把文件发给自己的小号或外部人员;
邮件:个人邮箱、私人 QQ 邮箱外发文档;
网络渠道:网盘、网页版邮箱、文件传输网站上传;
纸质渠道:打印纸质文档带走;
屏幕渠道:截图、屏幕拍照、手机翻拍;
剪贴板:复制文档内容粘贴到其他程序;
本地绕行:另存为其他格式、压缩加密码、改名后外发。
盘完这张清单会发现一个关键事实:单纯封堵任何一类通道都不够,文件外流的路径太多,而且大量路径与正常业务完全重合(研发本来就要给外协厂发图纸)。这直接决定了后面的方案方向。
二、方案选型:为什么最终选了透明加密路线
市面上的数据防泄漏方案大致有四类思路,我逐一做了对比:
方案思路做法主要问题通道封堵禁 U 盘、封网盘、限邮件堵不完、误伤业务、催生绕行(个人热点/私人 U 盘)桌面云/VDI数据集中在服务端,终端不落文件改造成本高,研发设计类软件体验差,不适合现有环境权限与审计只做行为审计和权限控制事后能追溯,但文件已经流出,属于"亡羊补牢"透明加密文件自动加密,拷出授权环境即乱码需要做应用适配,前期验证工作量大
结合公司"研发设计为主、终端分散、预算有限"的实际情况,最终选择以透明加密为核心、通道管控和审计配套的路线:文件在内部正常编辑无感,一旦流出授权环境就无法打开,即使封堵被绕过,密文本身也是最后一道防线。
产品选型上,我们最终落地使用的是迪康端点安全一体化管理系统(原迪康 Defender),文档加密、外发管控、打印水印和审计追溯在同一套终端代理上完成,不需要为 DLP 单独再部署一套客户端,这对终端上已经有多个管理代理的环境比较友好。
三、三周落地过程记录
第 1 周:密级梳理与应用调研
技术部署之前,先做制度和数据层面的准备:
划分密级:与各部门确认文件密级,最终定为公开、内部、秘密三级,研发图纸、客户数据、报价成本归入"秘密";
梳理安全区域:按项目和部门划分安全区域,明确跨区域文件默认不互通;
配置敏感词:整理项目代号、产品名称、客户名称等敏感词,用于存量文件扫描和敏感信息报警;
调研业务应用:这是最关键的一步,逐台记录各部门实际使用的软件——Office、WPS、AutoCAD、SolidWorks、PDM 客户端、各类行业工具,形成加密应用清单初稿。
这一周几乎没有技术操作,但决定了后面策略是否会被业务部门抵触。
第 2 周:试点部署与应用适配
选研发中心一个小组(约 20 台终端)作为试点:
部署终端代理,下发透明加密策略,授信应用清单内的软件编辑保存自动加密;
重点验证 CAD 和 PDM 类软件:这类软件的文件读写方式与 Office 不同,存在临时文件、插件进程、块读写等情况,需要逐一确认加密后能否正常打开、保存、入库;
验证文件拷出场景:把加密文件拷到未授权电脑,确认显示乱码或无法打开;
调试离网策略:设置最大离网时长,模拟员工回家加班场景;
收集试点反馈,调整授信清单,把漏掉的业务进程补入。
通过迪康的加密应用库可以直接维护加密程序、进程和文档类型,新增的行业软件按进程名适配后即可纳入,不用每次等版本更新。
第 3 周:灰度推广与策略收口
试点跑通后,按部门分批灰度推广,同时把配套策略补齐:
外发权限包:为需要给客户、外协厂发文件的场景配置外发包,限定打开设备、有效日期和次数、查看密码、屏幕水印,关闭不必要的打印、复制、截图权限;
邮件白名单:把固定合作方邮箱加入白名单,白名单之间附件自动解密,避免正常业务逐次走审批;
打印水印:所有打印的纸质文档自动加上含水印(打印人、时间、设备信息),指定打印机生效;
通道阻断:对聊天软件、浏览器、自定义应用的文件外发做阻断,记录外发阻断日志;
防拍照与剪贴板:屏幕拍照触发锁屏提醒,剪贴板操作记录审计;
培训上线:给各部门讲清楚"正常办公无感、外发走流程",并发布操作指引。
四、管控措施速查表
落地时整理的速查表,供同行参考:
风险路径管控措施说明U 盘/移动硬盘拷贝加密 U 盘 + 临时授信必须用介质时走加密 U 盘,支持远程回收聊天软件外发外发阻断 + 外发包阻断直接外发,正当需求走受控外发包邮件外发邮件白名单 + 关键字管控可信伙伴自动解密,其余受控网盘/网站上传落地加密 + 上传阻断下载落指定目录自动加密,上传行为管控打印带走打印水印 + 打印审批纸质件可追溯到人,临时打印走申请截图/拍照屏幕水印 + 防拍照锁屏屏幕含水印,拍照行为触发提醒剪贴板复制剪贴板审计记录操作时间、内容和进程离网/笔记本丢失最大离网时长超时加密文件无法阅读,联网恢复存量历史文件全盘批量加解密按类型路径圈定,空闲时段执行勒索软件加密文档文档防火墙零信任放行默认阻断程序访问文档,仅授信应用放行
五、踩坑记录
加密应用适配是最大工作量:Office 类基本无感,真正费时间的是 CAD、PDM 和行业专用软件,它们通过插件和临时文件操作文档,必须在试点阶段逐款验证,别指望全量上线后再发现;
授信清单宁紧勿松:图省事把通用工具、脚本环境加入授信,等于给密文开了个通用解密器,要按最小必要原则维护;
只堵不疏必然失败:第一版策略我们把外发全部阻断,结果业务部门当天就炸了,外发包、邮件白名单这些"合规出口"必须和阻断同步上线;
全盘加密避开业务高峰:存量文件批量加密磁盘 IO 很高,安排在午休或下班后执行,分批推进;
备份要提前协同:确认备份系统拿到的是可用的受控内容、密钥如何托管,别等需要恢复时才发现备份的全是密文;
制度定调很重要:项目启动时就要明确这是"保护企业文档资产",不是监控员工干活,否则推广时阻力非常大。
总结
这次数据防泄漏项目最大的体会是:DLP 的难点不在技术部署,而在前期的泄密路径盘点、密级梳理和业务应用适配。以迪康端点安全一体化管理系统这类一体化终端平台为载体,透明加密、外发管控、水印和审计可以在一套代理上落地,但工具只是执行手段——真正决定项目成败的,是"加密为核心、封堵为纵深、审计为兜底"的方案设计,以及给正当业务留好合规通道。希望这份三周实战记录和速查表,能帮到准备启动同类项目的同学。