终端文件共享与发送通道的精细化管控:从协议拦截到内容感知的分层防御体系
引言:被忽视的横向数据流动通道 在企业纵深防御安全体系中,网络边界通常作为第一道防线。防火墙、IDS/IPS、DLP网关部署在南北向流量链路上,审查过滤进出企业网络的数据。但终端内部的共享文件夹、跨程序文件发送通道,是长期被低估的数据外泄路径。 Windows原生SMB协议,让任意终端都可以快速创建局域网共享目录。高效协作的同时带来巨大风险:未授权用户读取篡改敏感文档;勒索软件依靠SMB横向移动加密全网资源;离职人员拷贝核心业务数据。 文件外发路径同样复杂,邮件、IM、浏览器上传、FTP、自定义脚本等数十种方式均可外传文件。传统网络DLP只能处理经过网关的流量,局域网共享、P2P、离线拷贝完全无法管控。 对此需要一套终端本地管控体系:在内核层拦截SMB会话与文件传输API,构建默认拒绝、申请放行、内容感知、审计闭环分层防御模型。本文讲解该体系技术实现,结合互成软件终端DLP框架说明企业落地价值。 一、共享文件夹管控:SMB协议拦截与审批工作流 1.1 Windows共享机制技术剖析 Windows文件共享依托SMB协议族,核心组件: srvsvc服务:通过命名管道暴露RPC接口,处理共享创建、枚举、删除; LanmanServer服务:监听TCP 445端口,完成SMB会话认证与数据传输; NetShare API:应用调用NetShareAdd、NetShareDel、NetShareEnum管理共享资源。 用户通过资源管理器创建共享,会调用上述接口。管控核心就是在共享创建链路多处设置拦截点,阻止未经审批的共享行为。 1.2 共享创建的实时拦截 互成软件共享管控模块采用用户态API Hook + 内核服务监控双层拦截架构。 用户态API Hook 使用Inline Hook / Detours劫持NetShareAdd、NetShareSetInfo。提取共享名称、路径、权限,与策略引擎比对。 策略禁止时,可返回伪造成功或者直接拒绝访问,共享实际不会生效。 内核态服务监控 Minifilter监控LanmanServer注册表配置项。绕过用户态API直接修改注册表创建共享的行为,会被内核捕获并回滚。 SMB会话阻断 针对已经存在的共享,借助WFP(Windows过滤平台)对445端口设置过滤规则。ALE层直接丢弃非授权IP、非授权用户的连接。本地共享配置保留,但外部网络无法访问,实现逻辑隔离。 1.3 共享申请与审批工作流 一刀切禁用共享会影响业务协作,因此引入申请‑审批流程,平衡安全与业务效率。 申请触发:共享创建被拦截,Agent弹出申请窗口,填写用途、路径、访问对象、有效期,加密上传管理平台。 审批路由:平台按照审批矩阵自动分发任务,普通员工提交由部门经理审批,管理人员提交交由安全团队审批,审批人可批准、驳回或者要求补充材料。 策略下发:审批通过生成临时策略下发终端,更新本地白名单,配置只读/读写权限、访问IP、AD域访问账号。 到期自动回收:有效期结束,自动删除共享,清理WFP放行规则,防止共享长期遗留开放。 上图展示数据安全“内部透明流转,外部禁止使用”管控理念。终端文件发送管控,就是该理念在终端侧的实现,在文件离开终端的最后环节建立拦截。 二、文件发送管控:多维策略矩阵与内容感知 2.1 文件发送通道的技术多样性 Windows终端文件外发渠道繁多,各通道存在不同审计难点: 通道类型 典型程序 技术协议 审计难点 即时通讯 微信、QQ、钉钉、飞书 私有加密协议 协议私有,网络层无法解析内容 邮件客户端 Outlook、Foxmail、Thunderbird SMTP/SMTPS/MAPI TLS加密,边界DLP失效 浏览器上传 网盘、Web邮箱、云笔记 HTTPS/HTTP POST 证书固定,中间人解密困难 自定义程序 自研工具、脚本、命令行 FTP/SFTP/SCP/HTTP 行为隐蔽,难以完整枚举 互成软件发送管控采用程序维度 × 文件类型维度 × 内容维度三维策略矩阵,实现精细化管控。 ...