引言:被忽视的横向数据流动通道

在企业纵深防御安全体系中,网络边界通常作为第一道防线。防火墙、IDS/IPS、DLP网关部署在南北向流量链路上,审查过滤进出企业网络的数据。但终端内部的共享文件夹、跨程序文件发送通道,是长期被低估的数据外泄路径。

Windows原生SMB协议,让任意终端都可以快速创建局域网共享目录。高效协作的同时带来巨大风险:未授权用户读取篡改敏感文档;勒索软件依靠SMB横向移动加密全网资源;离职人员拷贝核心业务数据。

文件外发路径同样复杂,邮件、IM、浏览器上传、FTP、自定义脚本等数十种方式均可外传文件。传统网络DLP只能处理经过网关的流量,局域网共享、P2P、离线拷贝完全无法管控。

对此需要一套终端本地管控体系:在内核层拦截SMB会话与文件传输API,构建默认拒绝、申请放行、内容感知、审计闭环分层防御模型。本文讲解该体系技术实现,结合互成软件终端DLP框架说明企业落地价值。

一、共享文件夹管控:SMB协议拦截与审批工作流

1.1 Windows共享机制技术剖析

Windows文件共享依托SMB协议族,核心组件:

  • srvsvc服务:通过命名管道暴露RPC接口,处理共享创建、枚举、删除;
  • LanmanServer服务:监听TCP 445端口,完成SMB会话认证与数据传输;
  • NetShare API:应用调用NetShareAddNetShareDelNetShareEnum管理共享资源。

用户通过资源管理器创建共享,会调用上述接口。管控核心就是在共享创建链路多处设置拦截点,阻止未经审批的共享行为。

1.2 共享创建的实时拦截

互成软件共享管控模块采用用户态API Hook + 内核服务监控双层拦截架构。

  1. 用户态API Hook 使用Inline Hook / Detours劫持NetShareAddNetShareSetInfo。提取共享名称、路径、权限,与策略引擎比对。 策略禁止时,可返回伪造成功或者直接拒绝访问,共享实际不会生效。

  2. 内核态服务监控 Minifilter监控LanmanServer注册表配置项。绕过用户态API直接修改注册表创建共享的行为,会被内核捕获并回滚。

  3. SMB会话阻断 针对已经存在的共享,借助WFP(Windows过滤平台)对445端口设置过滤规则。ALE层直接丢弃非授权IP、非授权用户的连接。本地共享配置保留,但外部网络无法访问,实现逻辑隔离。

1.3 共享申请与审批工作流

一刀切禁用共享会影响业务协作,因此引入申请‑审批流程,平衡安全与业务效率。

  • 申请触发:共享创建被拦截,Agent弹出申请窗口,填写用途、路径、访问对象、有效期,加密上传管理平台。
  • 审批路由:平台按照审批矩阵自动分发任务,普通员工提交由部门经理审批,管理人员提交交由安全团队审批,审批人可批准、驳回或者要求补充材料。
  • 策略下发:审批通过生成临时策略下发终端,更新本地白名单,配置只读/读写权限、访问IP、AD域访问账号。
  • 到期自动回收:有效期结束,自动删除共享,清理WFP放行规则,防止共享长期遗留开放。

上图展示数据安全“内部透明流转,外部禁止使用”管控理念。终端文件发送管控,就是该理念在终端侧的实现,在文件离开终端的最后环节建立拦截。

二、文件发送管控:多维策略矩阵与内容感知

2.1 文件发送通道的技术多样性

Windows终端文件外发渠道繁多,各通道存在不同审计难点:

通道类型 典型程序 技术协议 审计难点
即时通讯 微信、QQ、钉钉、飞书 私有加密协议 协议私有,网络层无法解析内容
邮件客户端 Outlook、Foxmail、Thunderbird SMTP/SMTPS/MAPI TLS加密,边界DLP失效
浏览器上传 网盘、Web邮箱、云笔记 HTTPS/HTTP POST 证书固定,中间人解密困难
自定义程序 自研工具、脚本、命令行 FTP/SFTP/SCP/HTTP 行为隐蔽,难以完整枚举

互成软件发送管控采用程序维度 × 文件类型维度 × 内容维度三维策略矩阵,实现精细化管控。

2.2 程序维度的发送控制

依靠进程级监控识别外发行为:

  1. 进程识别分类:内核回调感知进程创建,读取程序路径、数字签名,划分为IM聊天、邮件客户端、浏览器、自定义业务程序。
  2. 文件传输API Hook
    • IM工具:Hook拖拽接口、文件选择框、内部发送函数;
    • 邮件客户端:Hook附件添加MAPI接口、MIME报文组装;
    • 浏览器:Hook FormData上传相关接口。
  3. 发送前拦截:文件进入传输流程前提取文件路径、接收对象、上传地址、文件元数据,匹配策略;命中禁止规则直接阻断并提示用户。

2.3 文件类型维度的发送控制

支持扩展名 + Magic Number双重校验,对抗修改后缀绕过策略。 示例规则组合:

  • 禁止聊天程序发送.dwg图纸文件
  • 允许邮件发送PDF,禁止外发Excel表格
  • 禁止浏览器上传C/C++/Java源代码文件

2.4 内容维度的敏感文件扫描

文件类型只能识别文件格式,内容扫描识别真实业务数据。终端本地扫描引擎在发送前实时分析:

  1. 关键词正则匹配:识别手机号、身份证、银行卡、机密项目名称;
  2. 文件指纹比对:SHA‑256、SimHash和企业敏感库比对,识别机密文档副本;
  3. NLP语义分类:Office、PDF做文本语义识别,识别财务、客户、技术方案类敏感内容。

扫描结果参与管控决策:标记为敏感的文件,默认禁止外发,只有满足放行条件才允许传输。

三、差异化放行策略:加密、水印与审批

3.1 加密文件放行通道

业务场景下允许加密后的敏感文件外发:

  • 加密格式识别:识别加密压缩包、PGP、自定义加密后缀;
  • 企业密钥校验:企业CA证书加密文件,校验证书链来自可信密钥中心才可放行;
  • 压缩包密码管控:强制密码复杂度,密码信息关联文件记录审计日志。

3.2 水印文件放行通道

水印用于泄露溯源,分为可见水印与隐形水印:

  • 可见水印:页眉页脚叠加用户名、终端、时间等半透明文字;
  • 不可见水印:元数据、像素扰动、字体微调嵌入溯源序列号,不影响阅读,泄露后可提取追踪。

策略可配置:只有完成水印注入的文件,才允许外发。

3.3 文件发送申请与审批

文件外发同样支持申请审批流程:

  • 申请触发:发送被拦截,弹窗填写理由、接收方、用途,选择是否加密/加水印;
  • 智能审批路由:结合文件敏感度、通道风险、用户行为自动分发;低风险公开资料可自动放行;核心图纸发送个人邮箱需要多级人工审批;
  • 一次性放行码:审批通过生成绑定文件与通道的一次性放行码,用户输入之后才可完成发送,避免审批被滥用。

四、审计闭环:阻断日志与行为分析

4.1 阻断事件多维日志

每一次发送拦截/放行生成完整结构化日志:

  • 时间戳、终端主机信息、IP、Machine GUID;
  • 用户账号、SID、所属部门;
  • 进程名称、路径、PID、签名状态;
  • 文件路径、名称、大小、SHA‑256、敏感标签;
  • 目标信息:收件人、聊天ID、上传URL;
  • 触发策略ID、阻断原因;
  • 用户申请状态、审批结果。

日志实时上报管理平台,支持多维度检索、统计可视化。

4.2 异常行为检测

基于全量日志构建风险模型:

  • 高频阻断告警:短时间多次触发拦截,疑似尝试绕过管控;
  • 通道轮换识别:IM被拦截立刻切换邮件/浏览器发送同一文件,提升风险等级;
  • 敏感文件聚集:识别高频尝试外发敏感文档的用户;
  • 审批异常分析:统计审批通过率、流转时长,发现审批漏洞。

五、工程实践与性能优化

5.1 内核态与用户态协同架构

全部逻辑放内核会带来稳定性风险;全部放用户态容易被绕过。采用内核拦截 + 用户态决策

  • 内核层(Minifilter/WFP):IO拦截、进程信息提取、快速白名单放行,只做轻量查找,微秒级响应;
  • 用户态Agent:策略匹配、内容扫描、弹窗交互、日志上报;通过IOCTL和驱动通信,异步处理决策,不阻塞IO。

5.2 性能优化策略

  • 异步内容扫描:大文件分块后台扫描,发送请求挂起等待扫描结果完成;
  • 哈希缓存去重:扫描结果以文件哈希缓存,文件未改动直接复用结果,避免重复解析;
  • 策略预编译:管理平台将策略编译为高效决策树下发终端,内存哈希表执行匹配,降低计算开销。

结语

从SMB协议会话拦截、进程级文件发送Hook,到扩展名与Magic Number双重校验、语义内容感知,再到刚性策略、加密水印差异化放行,终端共享与发送管控横跨内核、网络协议栈、文件系统、应用行为分析。核心价值在于网络DLP无法覆盖局域网横向流动、加密流量边界审计失效时,在终端侧完成数据外发兜底防护。

互成软件这套技术方案实现精细化风险治理:共享创建引入审批流程,文件发送构建程序‑类型‑内容三维策略矩阵,提供加密水印差异化放行手段,形成实时拦截‑内容感知‑差异化放行‑审计闭环完整DLP体系。

企业面对内部泄密、等保合规需求,该管控不是单纯限制协作的工具,而是数字资产保护基础设施。选型部署结合业务协作模式、文件流转路径配置差异化策略,平衡安全与可用性。数据防泄漏的目标不是阻断全部文件传输,而是让每一份敏感数据外发,都处于可信程序、可识别内容、可审批流程、可审计追溯的上下文当中。