在企业数字化办公场景下,透明加密可以完成大批量业务文件全自动防护,但业务中大量临时文档、项目草稿、非标准化格式资料,并不适合全部纳入强制加密策略。一刀切的强制加密模式,不仅带来终端性能损耗,还会提升对外协作的流程成本。互成软件加密系统,将手动加密作为透明加密重要补充,打造自动加密+手动加密双防护模式,兼顾强制防护与业务灵活性,构建“策略自动防护+用户按需防护”的弹性数据安全体系,与审计、桌面管理模块深度联动,完成加密操作全链路留痕,补齐企业文档防护的场景短板。
一、手动加密内核:驱动层实现,与透明加密共享安全底座
互成软件手动加密功能并非简单应用层加密工具,依托终端内核过滤驱动完成能力实现,和透明加密复用同一套加密引擎、密钥管理体系,保障手动加密文件具备与自动加密文件同等安全等级,不会出现安全能力降级问题。
1. 核心技术特性
- 内核驱动层指令捕获
基于终端文件过滤驱动捕获用户手动加密、解密操作指令,接管文件IO读写链路,完成明文与密文转换,整个过程不依赖第三方组件,兼容性覆盖Windows全系列终端系统。
- 国密算法统一支撑
支持国密SM4、AES‑256加密算法,可对接硬件加密卡,满足政企合规建设要求,手动加密产出密文和透明加密密文算法标准保持一致。
- 一文一密密钥机制
每一份手动加密文件生成独立的文件密钥FEK,密钥统一上交企业密钥管理中心托管,密钥不会跟随文件向外输出,杜绝密钥随密文外泄风险。
- 策略规则解耦
摆脱后缀、进程类自动加密规则约束,用户可以对任意路径、任意格式文件执行手动加密,不受后台预设加密策略限制,适配临时、零散敏感文件防护需求。
2. 基础加密能力
- 单文件/批量文件加密
支持右键单文件加密,也支持批量选中多个文档完成批量手动加密,应对项目多份草稿、多份临时资料批量防护场景。
- 加密文件属性持久化
文件完成手动加密后,复制、剪切、拷贝至U盘、本地其他磁盘,密文属性不会自动消除;脱离企业授权内网环境,文件直接无法正常读取。
- 内网环境无感使用
在内网受控终端环境,加密文件可以正常编辑、修改、部门内部流转,不会改变原有办公操作习惯,不需要每次打开手动解密。
- 支持手动解密操作
拥有对应权限的终端用户,可以对手动加密文件执行解密操作,解密行为同样被系统捕获记录,避免随意解密造成防护失效。
二、权限联动:手动加密文件纳入企业统一权限管控
手动加密把加密操作权限下放终端用户,但不会脱离企业整体权限体系管控,所有手动加密生成的密文,统一接入RBAC权限框架,实现权限统一管控,防止用户随意加密造成权限失控。
1. 核心技术特性
- 密文继承企业权限矩阵
手动加密后的文件,可继承目录权限,也可单独分配独立访问权限,和透明加密文件使用同一套权限校验逻辑。
- 管理员策略约束终端行为
后台可配置管控策略,限制普通用户手动加密权限,可禁止用户对系统目录、业务核心目录进行手动加密,避免误加密系统文件引发业务故障。
- 权限动态同步生效
后台修改文件访问权限之后,终端实时同步,无需重启客户端,支持临时权限下发、权限批量回收,适配人员调岗、人员离职场景。
2. 核心管控能力
- 细粒度访问权限控制
针对手动加密文件配置只读、编辑、另存、打印等权限,未授权账号、未授权设备打开文件直接拒绝访问。
- 外设拷贝行为管控
手动加密文件向U盘、移动硬盘拷贝时,遵循外设管控策略,可阻断拷贝或者强制外发审批,防止通过外设把手动加密文件私自带出企业。
- 网络外发强制审批
手动加密文件通过邮件、网盘、聊天工具向外发送,触发外发审批流程,不允许未经审批私自对外输出密文。
- 离职权限一键回收
员工发生离职、调岗,管理员一键回收该用户名下所有手动加密文件访问权限,清除终端本地缓存密钥,规避人员变动带来的数据泄露风险。
三、外发处置:手动加密文件安全外发与溯源
业务场景中,手动加密的文件同样存在对外交付需求,互成软件针对手动加密文件提供完整外发处理链路,避免为了对外协作直接解密导致数据裸泄露。
1. 核心技术特性
- 复用统一外发打包引擎
手动加密文件走标准外发流程,可打包为加密exe受控文件,外部接收方无需部署客户端,依靠授权码或者密码打开文档。
- 多维度水印追溯
支持明水印、暗水印,水印可携带账号、终端IP、打开时间等溯源信息,即使文件被截图拍照,依旧可以定位泄露源头。
- 生命周期管控
对外分发的文件支持配置打开次数、有效时间,到期文件自动失效,防止外发文件无限制扩散。
2. 核心外发能力
- 对外合作安全交付
客户、合作方接收临时手动加密文档,不需要安装软件,凭借授权凭证访问,兼顾业务协同效率和数据安全。
- 外发行为全程审计
手动加密文件的提交审批、审批结果、外发时间、接收对象全部记录日志,可随时查询回溯。
- 跨部门流转防护
企业内部跨部门传递手动加密文件,不用解密明文流转,依靠权限矩阵完成访问控制,同时附加内部水印,管控内部流转风险。
四、审计告警:操作全记录,防范权限滥用
开放手动加密操作权限,必须配套完整审计与风险告警能力,防止员工利用手动加密批量囤积敏感数据,规避内部数据窃取风险。
1. 核心技术特性
- 不可篡改操作日志
系统完整采集手动加密、手动解密、批量加密、批量解密操作,记录账号、时间戳、文件路径、文件指纹、操作结果,日志集中存储,无法被终端用户篡改。
- 异常行为识别引擎
对高频、批量手动加密行为做风险识别,识别跨工作时段批量加密、大批量文件短时间加密等异常行为。
- 告警策略自定义
管理员自定义告警阈值,触发风险行为后,平台产生告警,支持弹窗提醒,部分高危场景支持直接阻断操作。
2. 核心审计能力
- 操作日志查询导出
支持按人员、时间、文件维度检索手动加密相关日志,日志可以导出,满足等保审计留存要求。
- 风险事件事后溯源
发生数据安全事件,可依托审计日志还原完整操作链路,定位操作人,完成事件复盘。
- 合规报表输出
可输出手动加密行为统计报表,统计各部门手动加密文件数量、高频操作人员,为企业安全管理提供数据依据。
五、总结
互成软件手动加密能力,不是对透明加密的替代,而是对企业文档防护体系的重要补充。内核驱动底座保障安全底线,统一权限管控避免权限泛滥,安全外发机制保障业务协作,审计告警机制约束用户操作行为。通过自动加密守护企业常态化核心资产,手动加密承接零散、临时业务场景,实现强制防护与灵活防护相互配合,在不破坏员工办公效率前提下,补齐各类非标准化、临时性敏感文件的安全短板,帮助企业构建更加完整的文档数据防护体系。