立即咨询

电话咨询

微信咨询

立即试用
商务合作

亿格云芯片行业数据安全解决方案

亿格云芯片行业数据安全解决方案属于专业终端防泄密管控工具,搭载精细化动态权限管控、敏感 API 监测、外设封堵、影子‑SaaS 排查、属地识别、缓存文件管控等能力。依靠全链路水印追踪记录文件流转轨迹,拦截 SaaS 平台违规外发行为,守护版图、工艺参数等核心研发资料,全方位管控终端风险,筑牢半导体企业知识产权安全屏障。
立即咨询
iconSASE架构来重新构建办公安全体系icon

一朵安全能力的“云” + 一张全球加速的“网” + 一个安全整合的“端”。

 

 

icon整体部署架构icon

支持基于SASE架构进行纯私有化部署,满足芯片行业高保密要求。

 

 

icon整体部署架构icon

 

icon产品能力全景图icon

 

 

icon数据安全能力全景图icon

统一终端、统一控制台。

 

 

iconXDLP建设方案icon

零信任应用访问
· 收敛数据暴露面
· 最小访问权限
· 多维动态访问控制
· 应用访问行为审计
应用数据防泄漏
· 文件下载权限控制
· 文件下载打标跟踪
· 文件下载审计
· 应用水印
终端数据防泄漏
 · 终端敏感数据识别
· 终端数据流转监控
· 网络外发通道管控
网络数据防泄漏
· Web类SaaS应用数据防泄漏
· 终端外设传输通道管控。
全域UEBA异常行为分析障
· 带用户标识的内外网访问4/7层日志
· 风险员工识别。

 

icon芯片行业数据安全建设思路icon
01、明确保护对象
· 确认哪些数据是核心资产(GDS/RTL/Recipe/源代码)
· 梳理各研发系统中敏感数据的分布情况
· 按密级分类(绝密A/机密B/秘密C/公开D)
· 识别哪些员工角色可以接触到哪类数据
03、差异化管控策略
· 研发部门(IC设计):强管控,禁止互联网外发
· 制造部门:跨网审计+应用DLP
· 通用部门:外发审计+审批流
· 供应链/外包人员:零信任访问+数据不落地
02、识别外发风险
· 梳理当前所有对外传输通道(邮件/IM/网盘U盘)
· 评估研发网到办公网的跨网段传输风险
· 分析文件摆渡系统的内容审计缺失点
· 识别待离职/高风险人员的数据访问行为
04、持续运营优化
· 开展数据安全事件的日常运营与闭环处置
· 利用UEBA异常行为分析发现潜在风险
· 定期校准分类分级规则和管控策略
· 结合审计报告持续提升安全建设效果

 

icon针对芯片行业的事前-事中-事后-持续运营的安全方案icon
1、事前摸底
分类分级、数据分布、泄密威慑
预置行业敏感数据规则
全局敏感数据地图,摸底各研发系统、终端存量敏感文件分布
识别内部高敏感API(EDA系统下载接口/代码仓库下载接口)
屏幕明水印震慑 + 外设管控开启
4、运营赋能
风险控制、异常行为监测、持续赋能
数据安全事件降噪:自动区分内部联系人互发vs外部外发;
告警聚合看板:风险事件分级处置,有效/无效标注闭环;
员工异常行为分析:基于行为基线偏差发现隐秘泄密行为;
泄密人员动态降权:联动零信任自动封禁访问权限。

2、事中管控
下载权限管控、外发通道管控、数据不落地
研发人员:禁止向互联网外发机密文件;文件摆渡系统内容审计;
跨网段传输:网络DLP实时检测,拦截GDS/RTL文件跨区域传输;
邮件DLP附件内容识别,机密附件触发审批流程方可外发;
数据不落地:关键业务仅允许访问,禁止文件下载。
3、事后溯源
定位到人、外发行为回溯、文件流转回溯
以图搜图精准定位设计图纸泄露事件(业内独家能力)
文件血缘追踪:即使文件被改名/压缩/加密,仍可全链路溯源
泄密人员行为还原:时间/终端/通道/文件内容/截图取证一键查看
UEBA风险人员画像:离职员工/大量下载行为自动告警。

 

icon事前:敏感数据分类分级icon

自动化配置,快速实现敏感数据管理。

首先定义敏感数据分类分级,为事前摸底打下基础,后面不同级别的管控措施打下基础。亿格云为了简化用户初始化配置,引入AWP自动化理念,通过内置11类共104种常见规则,帮助用户快速初始化平台。

为了满足不同用户的分类分级标准,云枢支持自定义级别、自定义分类标准,其中可定义范围包含:字典、关键词、正则、算法、敏感文件来源、机器学习。

已往建设实例中,有的时候很难穷举关键词、通过正则或者算法也很难完全覆盖(且工作量巨大)

因此需要定义一个敏感文件的来源,从该系统/软件下载的文件均认为是敏感文件
通过多种条件组合进行敏感数据识别判定,结果更加精准。

 

 

icon事前:数据分布摸底icon

自动化配置,快速实现敏感数据管理。

基于敏感数据分级分类规则,对当前办公网内的数。据进行分布摸底。摸底包含两个部分,一个是对存量数据的摸底,也就是筛。查当前员工电脑上有哪些敏感文件;另一部分主要。关注当前内部的业务系统中,哪些能够下载到敏感数据,成为获取敏感数据的源头。

 

 

icon事前:数据分布摸底icon

Shadow IT发现及管控
云枢DSPM能够发现并管理未经授权的IT资源 (ShadowIT),帮助企业识别和控制不受官方IT部门管理的应用和服务。减少因未知通道外发造成的数据风险。

敏感数据访问权限分析
云枢DSPM实现对敏感数据访问权限的精确监控和管理,自动识别并纠正不当访问行为,确保只有授权用户能接触关键信息。此功能强数据保护,提高企业合规性。

缓解数据潜在风险
云枢DSPM通过先进的数据分析和持续的监控机制,有效识别和缓解数据潜在的安全和合规风险。为企业提供实时的风险评估和响应方案,保障数据的安全性和完整性。

 
数据安全态势管理
云枢DSPM专为发现和监控敏感数据而设计,通过精确地定位敏感数据存储位置及其在云和本地系统中的分布,帮助企业实时识别数据处理中的合规及泄漏风险。
与传统DLP产品不同,云枢DSPM能够监控和控制未知通道的数据流动,确保企业数据传输的安全和合规。

数据资产盘点、使用权限分析、数据合规使用、潜在风险管理

 

 

icon事前:泄密行为事前震慑icon

通过数字水印和外设管控,提升员工安全意识。

事前通过一些让员工“有感知”的手段,对员工进行威慑。例如屏幕的明水印、外设管控能力,来对员工的明显泄密行为进行威慑。

关于水印能力:亿格云云枢支持屏幕明水印、暗水印、文件下载水印、文件追溯水印、打印水印、防拍照水印。

 

icon事中:敏感数据获取权限管理icon

细化控制,阻断越权访问。

 
通过七层代理网关,对一些明确存在角色越权的访问进行阻断。
另外对一些细分场景,提供更加精细化的控制能力,例如当员工在公司是可以下载并访问敏感数据的,当离开公司环境是无法下载但可以访问。
通过接口级别的访问控制,最小化控制员工获取内部敏感数据的途径 (这里主要指的是从内部业务系统获取)

 

icon事中:数据泄密通道管控icon

灵活管控多种数据外发通道,阻断敏感数据泄露。

亿格云云枢支持内置15大类:通道、144个具体应用类别通道,覆盖IM通讯软件、邮箱、网盘、文件传输协议、外设、浏览器、AI工具等。同时支持自定义外发通道监控,包含客户端应用、网页端应用 (域名)。

针对上述通道,可以做到如下三种管控模式:

 

 

icon事中:业务数据不落地icon

透明改造,实现在线预览与访问控制。

 
将原来需要将文件下载到本地的业务系统进行“透明改造”,即不需要业务系统更改,即可将下载业务转变为在线预览业务。
改造的同时,通过零信任进行能力进行对业务的访问控。制,实现真正的数据不落地。

 

icon事后:风险事件调查分析icon

还原事件真相,追踪泄密源头。

通过细节的审计能力,对已发生时间进行基础信息还原,找到泄密时的举证信息。结合流转信息的记录情况,对整个泄密事件进行进一步的还原佐证。

 

icon事后:风险事件调查分析icon

当发生泄密事件时,往往第一时间要确定或还原事件的影响范围和涉事人员。

因此通过一键搜索能力进行快速定位,能极大程度上圈定范围,并帮助管理员快速找到涉案人员。

云枢支持一键搜索的内容包含人员、文件(md5、名称、规则)、图片、设计图纸。其中以图搜图能力是业内独有能力。

 

icon事后:域外追踪溯源icon

较多的泄密事件都会存在比较复杂的流转链路,一方面是将文件外发以前会进行变形操作,绕过一些基础的检查和基础审计发现;

另一方面,一个泄密事件往往会牵扯到多个人员的信息流转。因此亿格云提供本地文件流转监测(DDR)以及文件溯源检测(业内独家)帮助企业尽可能还原事件真实情况,并更加清晰定位泄密事件的危害程度。

 

 

icon事后:泄密人员动态降权icon

通过联动多个模块,对泄密人员进行更加严格的管控措施,防止敏感数据的二次外泄。下面提及的协同处置手段,需要零信任、上网行为、IT管理模块的联动。

多模块有机联动,实现全自动化的风险闭环机制

 

icon运营:常态化数据安全运营icon

云枢提供基础的运营平台能力。通过云枢能够直观看到最近的风险人员、风险事件情况的概览数据。同时根据不同筛选条件,可以对疑似的泄密事件进行核实处置。

如下图中展示,就是一个告警的聚合展示,管理员可以通过标记该行为有风险、无风险,事件是否处理来进行事件的二次闭环核验。核验的结果会影响平台最终的数据展示,从运营层面来说,可以从更加客观的数据方面,来表示当前企业内的数据安全状态。

通过平台完成数据安全事件的处置闭环,能更加准确反映当前企业的数据安全状态,而不是在海量的告警中焦虑。

 

icon运营:员工异常行为分析icon

通过日常的运营所积累的数据,对用户的过往行为进行比对,发觉一些隐秘的泄密行为。

对判定为存在高风险情况的员工,云枢可以定向生成运营报告,进一步查看敏感数据的处理情况,展示阶段会从安装云枢客户端开始到当前时间的个人数据风险分析展示。

 

icon运营:事件降噪icon

过滤海量日志告警信息,精确发现数据泄露风险。

 

 

icon一次真实事件Review | 实战对抗icon

技术解析

图片相似度检索:云枢内置的感知哈希算法会对每个外发的图片生成"图片指纹”。溯源检索时,将会依据指纹相似度进行计算,根据指纹相似度进行匹配,找到对应的行为日志。

1、事情起因
某游戏公司运营团队员工日常在贴吧与吧友互动时发现自家游戏还在设计开发阶段的王炸IP已经被泄露至贴吧。后续也陆续收到反馈,同系列竟争对手抢先上线了类似的IP......

2、溯源追踪

事件反馈后,安全团队立刻对情况进行溯源。进行图片相似度检索,在云枢的行为审计日志中锁定了15条日志涉及到了同类图片。在剔除了内部数据外发事件后,找了对应的“元凶”。

3、事件还原

经排查发现,公司美术设计师因虚荣心作祟,将内部的设计稿,通过QQ发给了一些朋友,结果后续被朋友爆到了贴吧上,被竞争对手抄袭。

 

 

icon亮点总结:内外部地址自动区分icon

实现精准的数据安全事件识别

云枢可以进行内部外发和外部外发的识别和区分。通过内外部识别的能力,能够极大降低日志告警的噪声,在日常数据安全运营过程中,日志里会存在大量内部之间的互发的操作,例如内部员工互发、内部地址上传等操作。通过这项能力,能极大提升数据安全运营的效率和数据安全事件的识别准确度。

 

 

icon亮点总结:敏感数据流转追踪icon

智能追踪敏感数据的流转路径。

不依赖内容,基于来源应用识别敏感数据;
例如定义代码库、智能制造设计系统(例如PLM)为敏感应用。
从下载数据开始即可打标,并在加密、压缩、复制、重命名、修改等操作过程中基于文件血缘进行全链路跟踪识别。

 

icon亮点总结:隐形登录与安全icon

终端只要使用AD域账号登录系统或已经登录了飞书、钉钉、企业微信,云枢能够自动从终端/应用中读取身份信息,完成自登录。

整个过程对终端用户无感。同时针对一些仅仅做数据安全相关建设的项目,云枢也提供了无UI客户端,能够将所有的影响降低到最低。

 

icon方案优势总结icon

事前、事中、事后的全链路数据防护

1、更易落地的DLP方案
· 客户端低感知、低功耗更易落地
· 无UI、多种免登方式员工无感知
· 终端+网络异步分析,极大降低客户端压力。
4、跨境合规性
· 根据ip属地进行敏感文件存储、敏感文件不回传· 管理覆盖全球的、管理穿透但数据不跨境
2、全场景下一致的数据安全能力
· 总部分支数据安全能力一致
· 国内国外数据安全能力一致
· 公司环境、非公司环境数据安全能力一致。
5、面向未来的架构、具备无限可能
· 基于SASE架构进行能力建设,能够平滑开启其他模块
· 所有组件均支持高可用,确保系统健壮性。
3、领先行业的产品能力
内置大量敏感数据识别规则、通道,快速做到开箱即用。
优秀能力:
· 车企设计识别格式
· 文件流转追踪
· 数据安全运营能力
业内独家能力:
· 内外部联系人识别
· 以图搜图。
icon亿格云XDLP解决方案能力矩阵icon

 

 

icon案例一:某半导体企业icon

项目背景

中微半导体设备 (上海) 股份有限公司(证券简称“中微公司”,证券代码“688012”)是一家以中国为基地、面向全球的微观加工高端设备公司,为集成电路和泛半导体行业提供极具竞争力的高端设备和高质量的服务。随着公司业务发展,原有基于桌管和外设管控的能力逐渐不能满足数据安全发展的要求,因此需要寻找一款终端数据安全产品。

痛点及需求
DLP能力缺失,数据流转外发不可见
业务快速发展,前期重点建设终端管控能力,缺少数据安全视角的顶层规划。
数据安全安全风险高
企业办公场复杂,数据流转场景多,人员种类杂,原有的方案重审计。缺少运营能力,无法预知风险,事后追溯成本极高。
私有化环境,需要满足双中心办公要求
行业特性决定客户需要私有化部署,除上海外,还有南昌研发中心。需要构建双中心架构。通过私有化pop点部署,可以快速满足客户拓展需求。
解决方案
XDLP方案易于落地
基于亿格云最佳实践,内置数据安全分类分级规则,通过AD推端、免登,顺滑完成推端及试运行。
快速可运营的安全能力
通过内置的通道管理能力,将已知常用通道进行封禁。重点关注图片、图纸类文件流转和外发,基于UEBA能力进行精准运营。
安全U盘替换
替换原有安全U盘,帮助客户完成迁移。使用体验和安全水位保持一致,并减少一个客户端。
可拓展架构
通过部署私有化POP节点,快速覆盖分支机构。

 

图纸、图像内容识别,提升数据审计能力

安全U盘,帮助企业做好内外部人员数据流转管理私有化架构,灵活部署POP,易于拓展

 

产品推荐

神龙IP国内外网络解决方案
神龙IP国内外网络解决方案,提供全球动态静态IP代理服务,搭配CN2专线与SD-WAN专线,实现国内外网络高效互联。智能调度优质链路,降低延迟与丢包率,保障跨境数据传输安全稳定,助力企业全球业务拓展。
免费试用
查看详情
Fitow菲特3D无序抓取解决方案
Fitow 菲特 3D 无序抓取解决方案凭借工业级 3D 视觉相机与 Fitow3D 相机三维机器视觉设备,为汽车行业机加工反光零件的无序抓取及物流行业纸箱拆垛提供精准支持。通过高精度三维数据采集与智能算法,实现复杂场景下的快速识别与稳定抓取,有效提升生产效率与空间利用率,为工业自动化升级提供可靠技术保障。
免费试用
查看详情
盛邦安全RayTRAP诱捕防御与溯源分析系统
盛邦安全RayTRAP诱捕防御与溯源分析系统,作为智能溯源蜜罐防御系统,可精准诱捕攻击行为,实时监控攻击路径,实现攻击溯源。通过模拟靶场诱捕威胁,助力企业主动防御网络攻击,追溯攻击源头,提升安全防护主动性与威胁感知能力。
免费试用
查看详情
威努特高级威胁检测系统NTA
威努特高级威胁检测系统NTA,全流量高级威胁检测系统业务处理流程,基于大数据+人工智能+安全的数据分析收敛降噪。AI驱动的高级威胁检测分析,建立卷积神经元网络CNN模型,并设置网络结构参数和训练参数 。利用检测模型对恶意代码及其变种进行家族检测。
免费试用
查看详情