
SASE架构来重新构建办公安全体系
一朵安全能力的“云” + 一张全球加速的“网” + 一个安全整合的“端”。

整体部署架构
支持基于SASE架构进行纯私有化部署,满足芯片行业高保密要求。

整体部署架构

产品能力全景图

数据安全能力全景图
统一终端、统一控制台。

XDLP建设方案

芯片行业数据安全建设思路
针对芯片行业的事前-事中-事后-持续运营的安全方案
事前:敏感数据分类分级
自动化配置,快速实现敏感数据管理。
首先定义敏感数据分类分级,为事前摸底打下基础,后面不同级别的管控措施打下基础。亿格云为了简化用户初始化配置,引入AWP自动化理念,通过内置11类共104种常见规则,帮助用户快速初始化平台。
为了满足不同用户的分类分级标准,云枢支持自定义级别、自定义分类标准,其中可定义范围包含:字典、关键词、正则、算法、敏感文件来源、机器学习。

已往建设实例中,有的时候很难穷举关键词、通过正则或者算法也很难完全覆盖(且工作量巨大)
因此需要定义一个敏感文件的来源,从该系统/软件下载的文件均认为是敏感文件
通过多种条件组合进行敏感数据识别判定,结果更加精准。
事前:数据分布摸底
自动化配置,快速实现敏感数据管理。
基于敏感数据分级分类规则,对当前办公网内的数。据进行分布摸底。摸底包含两个部分,一个是对存量数据的摸底,也就是筛。查当前员工电脑上有哪些敏感文件;另一部分主要。关注当前内部的业务系统中,哪些能够下载到敏感数据,成为获取敏感数据的源头。

事前:数据分布摸底
Shadow IT发现及管控
云枢DSPM能够发现并管理未经授权的IT资源 (ShadowIT),帮助企业识别和控制不受官方IT部门管理的应用和服务。减少因未知通道外发造成的数据风险。
敏感数据访问权限分析
云枢DSPM实现对敏感数据访问权限的精确监控和管理,自动识别并纠正不当访问行为,确保只有授权用户能接触关键信息。此功能强数据保护,提高企业合规性。
缓解数据潜在风险
云枢DSPM通过先进的数据分析和持续的监控机制,有效识别和缓解数据潜在的安全和合规风险。为企业提供实时的风险评估和响应方案,保障数据的安全性和完整性。

事前:泄密行为事前震慑
通过数字水印和外设管控,提升员工安全意识。
事前通过一些让员工“有感知”的手段,对员工进行威慑。例如屏幕的明水印、外设管控能力,来对员工的明显泄密行为进行威慑。
关于水印能力:亿格云云枢支持屏幕明水印、暗水印、文件下载水印、文件追溯水印、打印水印、防拍照水印。

事中:敏感数据获取权限管理
细化控制,阻断越权访问。

事中:数据泄密通道管控
灵活管控多种数据外发通道,阻断敏感数据泄露。
亿格云云枢支持内置15大类:通道、144个具体应用类别通道,覆盖IM通讯软件、邮箱、网盘、文件传输协议、外设、浏览器、AI工具等。同时支持自定义外发通道监控,包含客户端应用、网页端应用 (域名)。
针对上述通道,可以做到如下三种管控模式:

事中:业务数据不落地
透明改造,实现在线预览与访问控制。

事后:风险事件调查分析
还原事件真相,追踪泄密源头。
通过细节的审计能力,对已发生时间进行基础信息还原,找到泄密时的举证信息。结合流转信息的记录情况,对整个泄密事件进行进一步的还原佐证。

事后:风险事件调查分析
当发生泄密事件时,往往第一时间要确定或还原事件的影响范围和涉事人员。
因此通过一键搜索能力进行快速定位,能极大程度上圈定范围,并帮助管理员快速找到涉案人员。
云枢支持一键搜索的内容包含人员、文件(md5、名称、规则)、图片、设计图纸。其中以图搜图能力是业内独有能力。

事后:域外追踪溯源
较多的泄密事件都会存在比较复杂的流转链路,一方面是将文件外发以前会进行变形操作,绕过一些基础的检查和基础审计发现;
另一方面,一个泄密事件往往会牵扯到多个人员的信息流转。因此亿格云提供本地文件流转监测(DDR)以及文件溯源检测(业内独家)帮助企业尽可能还原事件真实情况,并更加清晰定位泄密事件的危害程度。

事后:泄密人员动态降权
通过联动多个模块,对泄密人员进行更加严格的管控措施,防止敏感数据的二次外泄。下面提及的协同处置手段,需要零信任、上网行为、IT管理模块的联动。
多模块有机联动,实现全自动化的风险闭环机制

运营:常态化数据安全运营
云枢提供基础的运营平台能力。通过云枢能够直观看到最近的风险人员、风险事件情况的概览数据。同时根据不同筛选条件,可以对疑似的泄密事件进行核实处置。
如下图中展示,就是一个告警的聚合展示,管理员可以通过标记该行为有风险、无风险,事件是否处理来进行事件的二次闭环核验。核验的结果会影响平台最终的数据展示,从运营层面来说,可以从更加客观的数据方面,来表示当前企业内的数据安全状态。
通过平台完成数据安全事件的处置闭环,能更加准确反映当前企业的数据安全状态,而不是在海量的告警中焦虑。

运营:员工异常行为分析
通过日常的运营所积累的数据,对用户的过往行为进行比对,发觉一些隐秘的泄密行为。
对判定为存在高风险情况的员工,云枢可以定向生成运营报告,进一步查看敏感数据的处理情况,展示阶段会从安装云枢客户端开始到当前时间的个人数据风险分析展示。

运营:事件降噪
过滤海量日志告警信息,精确发现数据泄露风险。

一次真实事件Review | 实战对抗
技术解析
图片相似度检索:云枢内置的感知哈希算法会对每个外发的图片生成"图片指纹”。溯源检索时,将会依据指纹相似度进行计算,根据指纹相似度进行匹配,找到对应的行为日志。
1、事情起因
某游戏公司运营团队员工日常在贴吧与吧友互动时发现自家游戏还在设计开发阶段的王炸IP已经被泄露至贴吧。后续也陆续收到反馈,同系列竟争对手抢先上线了类似的IP......
2、溯源追踪
事件反馈后,安全团队立刻对情况进行溯源。进行图片相似度检索,在云枢的行为审计日志中锁定了15条日志涉及到了同类图片。在剔除了内部数据外发事件后,找了对应的“元凶”。
3、事件还原
经排查发现,公司美术设计师因虚荣心作祟,将内部的设计稿,通过QQ发给了一些朋友,结果后续被朋友爆到了贴吧上,被竞争对手抄袭。
亮点总结:内外部地址自动区分
实现精准的数据安全事件识别
云枢可以进行内部外发和外部外发的识别和区分。通过内外部识别的能力,能够极大降低日志告警的噪声,在日常数据安全运营过程中,日志里会存在大量内部之间的互发的操作,例如内部员工互发、内部地址上传等操作。通过这项能力,能极大提升数据安全运营的效率和数据安全事件的识别准确度。

亮点总结:敏感数据流转追踪
智能追踪敏感数据的流转路径。

亮点总结:隐形登录与安全
终端只要使用AD域账号登录系统或已经登录了飞书、钉钉、企业微信,云枢能够自动从终端/应用中读取身份信息,完成自登录。
整个过程对终端用户无感。同时针对一些仅仅做数据安全相关建设的项目,云枢也提供了无UI客户端,能够将所有的影响降低到最低。

方案优势总结
事前、事中、事后的全链路数据防护
亿格云XDLP解决方案能力矩阵

案例一:某半导体企业
项目背景
中微半导体设备 (上海) 股份有限公司(证券简称“中微公司”,证券代码“688012”)是一家以中国为基地、面向全球的微观加工高端设备公司,为集成电路和泛半导体行业提供极具竞争力的高端设备和高质量的服务。随着公司业务发展,原有基于桌管和外设管控的能力逐渐不能满足数据安全发展的要求,因此需要寻找一款终端数据安全产品。
图纸、图像内容识别,提升数据审计能力
安全U盘,帮助企业做好内外部人员数据流转管理私有化架构,灵活部署POP,易于拓展



