终端安全管理系统是北京鼎盾信息科技有限公司以“单网隔离、零信任接入”为核心理念自主研发的终端安全防护体系。通过与终端安全客户端、零信任网关及集中管控平台的协同联动,方案针对跨组织协同办公、个人自带电脑接入、远程移动办公等复杂场景,为终端提供覆盖“事前安全预防、事中行为管控、事后审计追溯”的全流程数据安全管控能力,从根本上解决“一机两用”与网络边界模糊所带来的数据泄露隐患,实现业务便利与安全管控的平衡统一。
系统的卓越能力,源于其底层一系列深度融合的核心自研技术。
单网通智能隔离技术:系统通过桌面悬浮球实现工作模式与个人模式的一键切换。工作模式下,终端自动启用U口管控、存储介质管理、文件透明加密、操作行为审计等全维安全策略,可正常访问内网业务系统,同时禁止访问互联网;个人模式下,仅保留互联网访问与个人数据处理能力,无法打开加密文件及访问内网资源。模式切换强制要求关闭全部受控软件,杜绝数据借模式边界越界流转。
零信任安全接入技术:基于零信任理念的软件定义边界(SDP)架构,以用户身份为信任基石构建虚拟安全边界,根据用户角色、终端状态与访问场景动态授予最小访问权限。内部终端启用网络准入、外部终端启用零信任接入,并支持内网与出差状态自适应选择接入方式,有效替代传统VPN的粗粒度访问控制,让远程办公与移动办公既安全又顺畅。
文件透明加解密技术:在受控工作模式下,本地新建或保存的文档将自动强制加密,密文形式下不影响用户正常打开与编辑。支持与SVN等代码服务器联动,实现签入自动解密、签出自动加密;加密文件在个人模式下无法打开,并可灵活设置复制权限(允许复制/禁止复制/限量复制),全面阻断剪贴板泄密路径,守护源代码等高价值数据资产。
全外设精准管控技术:对终端红外、蓝牙、软盘、光盘、串口、并口、网络接口、USB接口等全部外联通道进行统一精细化管控,支持智能设备连接控制及禁用共享WiFi热点,禁用USB时仍可提供充电服务,确保非授权外联通道全面封堵,防止病毒木马借道传播。
为适应不同客户的网络环境与终端形态,方案提供一体化交付形态,无需改造现有业务系统:
集中管控平台:针对非涉密信息导入内部隔离网络的场景。采用两端架构,提供触摸屏引导,支持光盘/U盘介质的人工自助导入,是替代传统手工拷贝、实现入门级安全摆渡的理想选择。
终端安全客户端:轻量安装于各终端电脑,自动执行安全策略,提供模式切换、透明加解密、端口管控与审计数据采集,不改变用户既有办公习惯,即装即用。
安全场景全覆盖:无论内外网协同、出差在外还是离线办公,终端始终处于安全管控之下,不留安全盲区。
业务体验无感知:悬浮球一键切换工作/个人模式,加密文件正常打开,不干扰日常办公操作。
审计追溯更精准:操作行为全量留痕,配合屏幕水印实现泄密事件事后精准溯源,满足等保、分保及内部审计合规要求。
管控策略更灵活:支持按组织、用户、角色差异化配置安全策略,可与业务系统联动,实现精细化、场景化管控。
系统围绕终端数据全生命周期管控,构建了强大而实用的功能矩阵,核心功能包括:
终端安全接入:基于身份认证与安全基线检查的内网准入,将不合规终端隔离至修复区强制修复后再入网;基于零信任SDP的外部接入认证,确保终端“合规才准入、入网即受控”。
非授权外联管控:对USB、红外、蓝牙、光盘、串口、并口、WiFi热点等外联接口实施禁用/启用精细化管控,阻断非法数据通道。
移动存储介质管控:普通U盘须注册授权后方可使用,支持自动加密读写;加密U盘经审批后可对外交换数据,明文拷贝文件自动备份至服务器备查,并可附加文件追踪标签,全程可追溯。
操作行为审计与监控:对文件操作、上网、邮件、即时通讯、U盘使用等行为进行全量审计,形成完整操作日志,支持一旦发生泄密事件的穿透式调查与精准溯源。
文件透明加解密:自动对受控文档强制加密,密文无法在非授权环境打开;精准控制复制权限,防止数据二次扩散。
单网通模式切换:工作/个人双模式一键切换,切换时强制关闭受控软件,确保安全边界实时生效。
打印刻录输出管控:对打印、刻录操作进行全生命周期记录,涵盖用户名称、文件名称、文件密级、任务提交时间、使用设备等关键要素,形成完整输出审计闭环。
