<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>数据防泄密 on 技术快讯</title>
    <link>https://bothsucc.com/technicalBlog/tags/%E6%95%B0%E6%8D%AE%E9%98%B2%E6%B3%84%E5%AF%86/</link>
    <description>Recent content in 数据防泄密 on 技术快讯</description>
    <generator>Hugo</generator>
    <language>zh</language>
    <lastBuildDate>Fri, 28 Aug 2026 13:00:00 +0800</lastBuildDate>
    <atom:link href="https://bothsucc.com/technicalBlog/tags/%E6%95%B0%E6%8D%AE%E9%98%B2%E6%B3%84%E5%AF%86/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>手动加密能力解析：互成软件弹性化文档防护技术实践</title>
      <link>https://bothsucc.com/technicalBlog/posts/jiami1/</link>
      <pubDate>Fri, 28 Aug 2026 13:00:00 +0800</pubDate>
      <guid>https://bothsucc.com/technicalBlog/posts/jiami1/</guid>
      <description>&lt;p&gt;在企业数字化办公场景下，透明加密可以完成大批量业务文件全自动防护，但业务中大量临时文档、项目草稿、非标准化格式资料，并不适合全部纳入强制加密策略。一刀切的强制加密模式，不仅带来终端性能损耗，还会提升对外协作的流程成本。互成软件加密系统，将手动加密作为透明加密重要补充，打造&lt;strong&gt;自动加密+手动加密&lt;/strong&gt;双防护模式，兼顾强制防护与业务灵活性，构建“策略自动防护+用户按需防护”的弹性数据安全体系，与审计、桌面管理模块深度联动，完成加密操作全链路留痕，补齐企业文档防护的场景短板。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;一手动加密内核驱动层实现与透明加密共享安全底座&#34;&gt;一、手动加密内核：驱动层实现，与透明加密共享安全底座&lt;/h2&gt;
&lt;p&gt;互成软件手动加密功能并非简单应用层加密工具，依托终端内核过滤驱动完成能力实现，和透明加密复用同一套加密引擎、密钥管理体系，保障手动加密文件具备与自动加密文件同等安全等级，不会出现安全能力降级问题。&lt;/p&gt;
&lt;h3 id=&#34;1-核心技术特性&#34;&gt;1. 核心技术特性&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;内核驱动层指令捕获&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;基于终端文件过滤驱动捕获用户手动加密、解密操作指令，接管文件IO读写链路，完成明文与密文转换，整个过程不依赖第三方组件，兼容性覆盖Windows全系列终端系统。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;国密算法统一支撑&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;支持国密SM4、AES‑256加密算法，可对接硬件加密卡，满足政企合规建设要求，手动加密产出密文和透明加密密文算法标准保持一致。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;一文一密密钥机制&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;每一份手动加密文件生成独立的文件密钥FEK，密钥统一上交企业密钥管理中心托管，密钥不会跟随文件向外输出，杜绝密钥随密文外泄风险。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;策略规则解耦&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;摆脱后缀、进程类自动加密规则约束，用户可以对任意路径、任意格式文件执行手动加密，不受后台预设加密策略限制，适配临时、零散敏感文件防护需求。&lt;/p&gt;
&lt;h3 id=&#34;2-基础加密能力&#34;&gt;2. 基础加密能力&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;单文件/批量文件加密&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;支持右键单文件加密，也支持批量选中多个文档完成批量手动加密，应对项目多份草稿、多份临时资料批量防护场景。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;加密文件属性持久化&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;文件完成手动加密后，复制、剪切、拷贝至U盘、本地其他磁盘，密文属性不会自动消除；脱离企业授权内网环境，文件直接无法正常读取。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;内网环境无感使用&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;在内网受控终端环境，加密文件可以正常编辑、修改、部门内部流转，不会改变原有办公操作习惯，不需要每次打开手动解密。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;支持手动解密操作&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;拥有对应权限的终端用户，可以对手动加密文件执行解密操作，解密行为同样被系统捕获记录，避免随意解密造成防护失效。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;二权限联动手动加密文件纳入企业统一权限管控&#34;&gt;二、权限联动：手动加密文件纳入企业统一权限管控&lt;/h2&gt;
&lt;p&gt;手动加密把加密操作权限下放终端用户，但不会脱离企业整体权限体系管控，所有手动加密生成的密文，统一接入RBAC权限框架，实现权限统一管控，防止用户随意加密造成权限失控。&lt;/p&gt;
&lt;h3 id=&#34;1-核心技术特性-1&#34;&gt;1. 核心技术特性&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;密文继承企业权限矩阵&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;手动加密后的文件，可继承目录权限，也可单独分配独立访问权限，和透明加密文件使用同一套权限校验逻辑。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;管理员策略约束终端行为&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;后台可配置管控策略，限制普通用户手动加密权限，可禁止用户对系统目录、业务核心目录进行手动加密，避免误加密系统文件引发业务故障。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;权限动态同步生效&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;后台修改文件访问权限之后，终端实时同步，无需重启客户端，支持临时权限下发、权限批量回收，适配人员调岗、人员离职场景。&lt;/p&gt;
&lt;h3 id=&#34;2-核心管控能力&#34;&gt;2. 核心管控能力&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;细粒度访问权限控制&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;针对手动加密文件配置只读、编辑、另存、打印等权限，未授权账号、未授权设备打开文件直接拒绝访问。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;外设拷贝行为管控&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;手动加密文件向U盘、移动硬盘拷贝时，遵循外设管控策略，可阻断拷贝或者强制外发审批，防止通过外设把手动加密文件私自带出企业。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;网络外发强制审批&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;手动加密文件通过邮件、网盘、聊天工具向外发送，触发外发审批流程，不允许未经审批私自对外输出密文。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;离职权限一键回收&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;员工发生离职、调岗，管理员一键回收该用户名下所有手动加密文件访问权限，清除终端本地缓存密钥，规避人员变动带来的数据泄露风险。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;三外发处置手动加密文件安全外发与溯源&#34;&gt;三、外发处置：手动加密文件安全外发与溯源&lt;/h2&gt;
&lt;p&gt;业务场景中，手动加密的文件同样存在对外交付需求，互成软件针对手动加密文件提供完整外发处理链路，避免为了对外协作直接解密导致数据裸泄露。&lt;/p&gt;
&lt;h3 id=&#34;1-核心技术特性-2&#34;&gt;1. 核心技术特性&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;复用统一外发打包引擎&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;手动加密文件走标准外发流程，可打包为加密exe受控文件，外部接收方无需部署客户端，依靠授权码或者密码打开文档。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;多维度水印追溯&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;支持明水印、暗水印，水印可携带账号、终端IP、打开时间等溯源信息，即使文件被截图拍照，依旧可以定位泄露源头。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;生命周期管控&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;对外分发的文件支持配置打开次数、有效时间，到期文件自动失效，防止外发文件无限制扩散。&lt;/p&gt;
&lt;h3 id=&#34;2-核心外发能力&#34;&gt;2. 核心外发能力&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;对外合作安全交付&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;客户、合作方接收临时手动加密文档，不需要安装软件，凭借授权凭证访问，兼顾业务协同效率和数据安全。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;外发行为全程审计&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;手动加密文件的提交审批、审批结果、外发时间、接收对象全部记录日志，可随时查询回溯。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;跨部门流转防护&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;企业内部跨部门传递手动加密文件，不用解密明文流转，依靠权限矩阵完成访问控制，同时附加内部水印，管控内部流转风险。&lt;/p&gt;
&lt;hr&gt;
&lt;h2 id=&#34;四审计告警操作全记录防范权限滥用&#34;&gt;四、审计告警：操作全记录，防范权限滥用&lt;/h2&gt;
&lt;p&gt;开放手动加密操作权限，必须配套完整审计与风险告警能力，防止员工利用手动加密批量囤积敏感数据，规避内部数据窃取风险。&lt;/p&gt;
&lt;h3 id=&#34;1-核心技术特性-3&#34;&gt;1. 核心技术特性&lt;/h3&gt;
&lt;ul&gt;
&lt;li&gt;不可篡改操作日志&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;系统完整采集手动加密、手动解密、批量加密、批量解密操作，记录账号、时间戳、文件路径、文件指纹、操作结果，日志集中存储，无法被终端用户篡改。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;异常行为识别引擎&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;对高频、批量手动加密行为做风险识别，识别跨工作时段批量加密、大批量文件短时间加密等异常行为。&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;告警策略自定义&lt;/li&gt;
&lt;/ul&gt;
&lt;p&gt;管理员自定义告警阈值，触发风险行为后，平台产生告警，支持弹窗提醒，部分高危场景支持直接阻断操作。&lt;/p&gt;</description>
    </item>
  </channel>
</rss>
