icon天空卫士统一内容安全架构UCSicon

从 2008 年起欧美科技界就已经开始推出新一代的信息安全技术和产品,针对 APT 攻击、钓鱼信息、内部 数据窃取等新的安全威胁采用统一内容安全 UCS(Unified Content Security,简称 UCS)技术。 UCS技术在全球的政府、 企业大量部署使用。中国大量的企事业单位、500 强企业也在频繁使用这类的国外产品。 统一内容安全架构(UCS)将安全 Web 网关所具有的实时网页内容分析技术和恶意软件保护技术与数据防泄露技术及邮件安全、智能手机数据安全技术相结合,帮助企业及其关键数据对抗各种混合威胁攻击和 APT 攻击。 同时,简化管理流程、降低总体拥有成本。UCS 技术能够在一个策略管理下为拥有众多分支机构,并混合部署了 边界解决方案 (On Premise) 和安全即服务 (SaaS) 的企业 提供不间断的进站威胁和出站风险保护。

icon数据防泄露 (DLP)icon

业界普遍接受的对于数据防泄露(Data Loss Prevention:简称 DLP)技术的定义是“以统一策略为基础, 采用深层内容分析、对静态数据、动态数据及使用中的数 据进行即时的识别、监控、保护的相关技术”。 传统企业安全体系主要面向以网络与已知威胁,安 全技术路线主要是防火墙、IDS/IPS、防病毒等被动防御 手段,主要防范的风险是由外往内的网络攻击。而针对企 业内部最核心的数据资产包括知识产权、商业机密、个人 信息等数据,缺乏针对性的、有效的防护措施及安全管理 制度技术落地与审计技术手段,需要基于内容感知的 DLP 技术应对来自内部、外部的数据泄露与窃取威胁。 天空卫士数据防泄露解决方案 ( 天空卫士 DLP,也称 为 SecGator DLP) 采用深度内容识别技术,如自然语言、复 合型指纹、智能学习、图像识别、标签分类等,通过统一 的安全策略,对静态数据、动态数据及使用中的数据进行 全方位多层次的分析和保护,对各种违规行为执行监控、阻断等措施,并对数据的全生命周期进行审计,防止企业 核心数据以违反安全策略规定的方式流出而导致的泄密, 实现对企业最宝贵核心机密数据的保护和管理。天空卫士 DLP 按部署位置与产品形态主要分为网络数据防泄露与终 端数据防泄露;产品可以单独部署,也可以联合部署,通过 统一内容安全管理平台(UCSS)集中管理设备、事件与策略。 除了一般非企业级 DLP 具备的简单文件提取识别能 力外,天空卫士 DLP 还包括更先进的深度内容检测识别 技术与管理能力,包括:

01
全球企业级 DLP 文件识别支持,支持超过 500+种文件格式的识别,包括主流所有压缩、加密格式文件。
02
预置数百种开箱即用数据安全模板,包括国内外常见的识别规则与 GDPR 等合规模板,并支持更新与自定义扩展。
03
支持多种灵活策略规则自由组合以及数据有效性校验,最大程度降低误报,提高检出率。
04
支持文件真实格式识别以及文件深层次压缩、文件嵌套识别。
05
支持全球领先的商业 OCR 图像识别引擎;支持对图片文件内容以及文档嵌入图片的识别;支持设备预 置(无需独立部署)模式以及按需外置集群化OCR部署。
06
支持“少量多次”的零星式、点滴式数据泄露识别。
icon网络数据防泄露(DSG)icon
01
审计网络外发,及时发现数据泄露风险
02
多种部署方式可灵活切换,适应不同环境
03
结合标签与分类,建立流转识别与追溯 体系
icon产品简介icon

天空卫士网络数据防泄露安全网关 ( 网络 DLP, Data Security Gateway:简称 DSG),根据用户网络边界定 义、网络数据流转通道与保护需求,网络数据防泄露支持 多种协议(HTTP/S、SMTP/S、FTP/S、SMB、自定义协议 等),深度审计所有通过网络通道进行外发的数据内容, 按照 DLP 策略集中定义网络通道数据安全类型与敏感数 据安全策略,对于违反合规与管理要求的数据事件及时 阻断或告警,记录完整的泄露路径,包括来源目标、通道、 内容、敏感数据、原始事件与证据,便于集中数据安全审 计与追溯

icon产品功能及其价值icon

覆盖所有主流数据传输协议

支持多种协议,如 http/https、smtp、smtps、ftp、 smb 等常用数据传输协议,并支持自定义协议。 价值:能够实现对于网络边界、出口的数据流量与传输内容全方位深度审计,及时发现用户通过上网、邮件 外发、上传下载、数据共享等传输敏感数据的行为,防止重大数据泄密与窃取风险。

支持多种灵活部署方式与在线切换

企业内部网络架构复杂多样,天空卫士网络 DLP 产 品同时支持多种常见的部署方式,并支持按需进行在线切换,包括网络旁路、串联 Inline、MTA 邮件传 输代理以及通过 ICAP 为外部应用提供集成。

价值

灵活的部署方式能够有效支持小规模用户节点,项目初期可以使用多种混合部署(例如同时采用邮件 MTA、旁路、ICAP),或者在邮件数据防泄露的场景中第一阶段采用旁路事后审计,在第二阶段在线切换为 MTA 方式以支持邮件的隔离审批,满足用户的多种部署需求。

企业级 DLP 网络内容识别能力

由 UCSS 统一策略管理,支持关键字、字典、正则表达式、标签、分类 / 分级、指纹等识别方式;支持超过 500+ 种文件格式,包括主流所有压缩、加 密格式识别,支持文件真实格式识别以及文件深层 次压缩、文件对象嵌套识别;内置高性能 OCR 引擎, 外发图片文字内容提取 / 识别等。

价值

企业级 DLP 内容识别能力是区别于工具型或 轻量级 DLP 产品的核心能力。一方面全体系的 DLP 策略 结构能够为企业数据分类分级保护策略化的落地提供灵活支持;另一方面,覆盖更多文件格式内容、更深层次的识别能力将有效阻止各种恶意的数据窃取与技术逃逸行为。

网络文件外部存储

可以将网络中传输的文档进行捕获并集中存储至在外部存储中,供大数据平台、文件分类分级梳理样 本收集者或者其他分析系统使用。

价值

企业进行数据安全治理与数据泄露风险评估 时,需要了解及收集数据在企业内流转过程中真实的状 态与分布。通过网络 DLP 对传输的文件进行还原抓取, 设置需抓取的文件类型,将抓取到的指定类型文件存储至 指定的文件共享服务器,便于后期取证或二次开发、统计。

网络数据标签识别

在网络通道中对于标记好的文件进行识别和检测, 通过标签识别与终端的标签功能进行联动,建立敏感文件流转识别体系。

价值

利用数据分类标签能够在数据生命周期多个 阶段识别、追踪保护敏感文档。在数据创建、文档分类阶 段可以利用终端分类手工或强制标签定义数据分类与标 记属性,在敏感内容识别的基础上,通过分类、标签规则 识别特定分类标签文档,防止数据以违规的方式流出企业网络边界。

icon产品特性icon

支持软硬件、虚拟化部署方式

支持定制的高性能一体化设备以及在客户提供的虚 拟化资源中进行部署;支持多种云端部署,包括阿 里云、腾讯云、华为云、AWS 等多种云环境下的部署和使用。

企业级内容识别能力及与数据分类与标签识别

天空卫士 DLP 是 Gartner 全球企业级 DLP 市场指南唯一入选的中国 DLP 产品。企业级 DLP 网络数据识别能力能够支持更多、更深层次文件内容的识别, 结合最新的标签与数据分类技术,进一步与终端的标签功能进行联动,建立敏感文件流转识别、追溯体系。

其他特性

支持在 IPv6 环境下部署和使用; 支持串联 /Inline 部署,在审计的基础上支持 SSL 流量解密,支持外发数据阻断;支持高性能、高吞吐量网络数据协议内容深度分析。

icon典型场景icon

网络 DLP 典型部署方式有旁路、代理 /ICAP 以及 MTA,通常以网络 DLP 设备部署在企业互联网出口或网 间边界。网络 DLP 部署通常较为简单、维护容易,在不影 响现有业务及不改变现有网络架构情况下,实现快速部 署以达到基础合规。数据传输协议内容审计支持 http(s)、 smtp、ftp、smb、pop3、imap 协议。

网络出口数据传输内容审计
旁路部署方式接入旁路镜像流量 (SPAN),识别通过 网络、邮件等方式上传、共享、外发敏感数据和文件, 还包括其他业务服务器、第三方接口、外联系统外 发数据流量的监控与审计。
网间数据传输内容审计
除了企业互联网出口,还适用于高安全等级网络向 低安全等级网络的数据传输,部署在两个网络之间, 对于网络间的数据传输行为进行审计和管理 , 例如 对生产网流向办公网或测试网的数据进行内容识别 审计。
icon终 端 数 据 防 泄 露(EndpointDLP)icon
01
覆盖网络协议、应用与即时通讯等全通道防护
02
更全面的数据泄露防护、数据分类与溯 源能力
03
支 持 Windows/macOS/Linux 等国产化操作系统
icon产品简介icon

天空卫士终端数据安全产品防泄露产品 ( 终端 DLP,Endpoint DLP) 是基于深度内容感知的统一内容 安全 (UCS) 技术,同时结合 Web 安全、行为监控技术 为企业数据提供完整的终端数据安全能力防护。不同于 传统文档防泄密、数据加密型的产品,终端 DLP 能够 对主流的 Windows 、macOS、Linux UOS、Ubuntu 等 操作系统上的多种网络通道与协议、应用程序、即时通 讯、终端 USB 等外设通道传输的机密敏感数据内容进 行深度审计与分类分级保护,有效降低数据泄露与窃取 风险。 终端数据防泄露 DLP 安 装 部 署 在 企 业 用 户 的 Windows/macOS/Linux UOS 计算机终端上,防止企业的 核心数据资产以违反安全策略规定的形式流出企业。天 空卫士终端 DLP 支持防范终端全方位通道的数据泄露风 险、Web 安全过滤并支持用户行为监控。

icon产品功能及其价值icon

支持多种操作系统,充分适配国内不同企业的合规

需求 支 持 主 流 操 作 系 统, 如 Windows XP/7/8/10、 Windows server、macOS、Linux 等主流操作系统, 同时也支持国产化 X86 统信 UOS Linux 系统、ARM麒麟 Linux 系统。

价值

适用群体更加广泛,可以全面了解敏感数据 在员工终端的分布,以及对终端外发数据进行实时审计与保护,为数据生命周期管理流程提供技术支撑。

企业级 DLP 内容识别能力

天空卫士终端 DLP 支持业界领先的企业级 DLP 内 容识别能力,支持超过 500+ 种文件格式,包括主流所有压缩、加密格式识别,支持文件真实格式识别以及文件深层次压缩、文件对象嵌套识别。 终端全通道内容识别与保护终端 DLP 对终端上的设备上网、邮件、上传、下载、 共 享 等(http、https、smtp、ftp、smb 协 议)、IM 即时通讯、应用程序、终端外设 (USB、蓝牙、红外、 刻录、打印 ) 传输的数据进行深度内容审计与保护, 在数据进行操作之前对其进行管控,并根据安全策略产生相关的动作 ( 如阻止、审计、提示、确认、加密等 ),同时生成日志和审计日志。

价值

使企业能够最大化的加强对关键数据的管控,及时阻断敏感数据的违规存储与外发。 一体化水印技术防止外部拍摄、截屏与打印泄密天空卫士终端 DLP 无需部署多个 Endpoint 程序或插件,可以依据终端配置对全局或特定用户与策略启用水印技术,支持应用程序水印、屏幕水印、打印水印。

应用程序水印:依据应用程序显示窗口水印,可依据打开文件内容的敏感性显示水印,并可在管理平台记录敏感文件打开记录与原始证据。

屏幕显示水印:在用户桌面顶层显示全局明文 ( 显 式 ) 水印或暗 ( 隐性 ) 水印。隐性水印在用户截屏前完全不可见水印信息,在截屏后通过 UCSS 管理平台还原后可将隐性水印信息显示出来。 打印水印:打印文件时根据内容敏感性或强制添加水印 , 支持打印明文水印以及添加暗水印。打印暗水印可避免打印水印开启后对用户打印特殊文件的影响(合同、财务报表等)以及在文件中携带不必要的文字信息。

价值

水印适用于追溯用户的截屏、打印等行为, 通过管理平台对带水印的文件进行追溯定位 , 在不影响用户体验的前提下,对员工的违规行为产生震慑效果,减少终端数据的违规操作。

终端分类标签技术支持

手动标签 : 通过右键弹窗方式为指定文档打上物理标签,文档外发、另存及文档复制时分类标签也将被携带。

强制标签 : 用户在保存 / 发送从未打标签的文档 / 邮件时弹出“手动分类标签编辑器”弹窗,提示终端用户对操作文档 / 邮件设置分类标签。

程序插件标签 : 将 标 签 插 件 程 序 作 为 Microsoft Office 文档操作项的一部分。用户编辑 / 查看 Office 类文档时,在文档内可以直接通过点击数据保护菜单图标项打开“手动分类标签编辑器”弹窗设置分类标签。

数据发现标签 : 通过对目标进行敏感数据的内容发现,将符合条件的文件自动为其增加上相关的分类 标签。

URL 下载标签 : 对指定网站、文件共享所下载和拷贝的文件自动附加对应的分类标签。

价值

标签可以标记文件属性,系统依据属性自动 执行数据安全管理策略,如阻断、替换、隔离、弹窗等。 利用数据标签技术能够监控到敏感文件全生命周期的流动,无论数据是在传输、存储、使用、共享中都可以被记录。

icon产品特性icon

通过统一管理平台与其他产品联动

终端 DLP 支持与网络、邮件、应用等采用统一管理 控制台 (UCSS) 以及 UCSS-Lite 终端二级管理平台进 行总部分支架构部署及跨网络管理,集中下发策略与管理事件与违规证据。

企业级 DLP 终端内容识别与终端数据通道覆盖

支持超过 500+ 种文件格式识别,包括主流所有压缩、 加密、文件真实格式以及文件深层次压缩、文件嵌 套识别。 终端 DLP 监控与保护多种终端传输通道,包括网络 (HTTP、HTTPS、FTP、SMTP、SMB 等 )、应用程序、 即时通讯、蓝牙、红外、移动存储设备 /USB、光盘刻录、打印等不同数据传输通道。在终端离线、出差漫游、移动远程办公时各类保护依然有效,并基于不同位置对终端离线、在线设备提供保护策略。

集成终端分类标签与水印技术

能够在终端数据安全 DLP 策略与终端配置管理的基 础上,按需启用标签与水印能力,无需部署更多客户端或插件,结合数据分类标签与水印技术,能够支持从创建阶段到传输、使用阶段对数据的识别、 追溯与保护;支持用户在屏幕显示、应用程序操作显示明文或隐性水印,支持打印文件时依据文件敏感性添加明文水印或暗水印,进一步强化数据泄露防护与追溯能力。

具备终端 Web 访问管控与钓鱼防护的全方位数据

安全终端 终端用户在线或离线时容易访问不受控网站,导致数据泄露或遭受网络钓鱼导致数据被窃取。天空卫士终端 DLP 可以按需启用 Web 访问控制与网络防 钓鱼功能,在终端离开办公网络的环境下可以控制 终端访问特定的 Web 网站类别,支持安全 URL 过 滤功能,对于恶意 URL 识别率超过 95%,从用户操作源头进一步防范终端数据安全风险。

icon典型场景icon

企业研发数据源代码数据保护

由于企业核心研发人员离职、源代码发布、存储、 传输途径监控保护手段缺乏,给应用开发源代码安全构成重大威胁,一旦发生泄密与恶意滥用,将会直接影响企业市场信誉、核心竞争力,甚至关键业 务的正常稳定运营。 源代码类型数据除了结构与内容的特征外,对于研发团队而言,各类业务应用的开发基于不同的系统 开发运行环境 ( 如 Visual Studio、macOS XCode 等 ), 并且代码文件处于动态管理、编译状态中,因此, 这种机制下采用传统文件加解密、文档防泄密技术 会对项目开发、代码存储状态与编译打包过程产生 重大影响。

天空卫士源代码内容识别保护能力: 

预置主流开发语言 Java、C、C++、Python、Perl、 Shell、PHP、JSP 等源代码文件内容识别数据模版, 快速创建源代码保护策略;

支持基于相似度指纹策略,学习企业自研应用 / APP 的源代码,识别与保护特定应用、项目的源代 码的部分或相似 ( 经过部分修改、伪装、篡改 ) 内容 泄露; · 支持源代码机器学习策略学习企业应用源代码特征,以识别与保护具有企业同类代码风格、特征的源代码数据;跨平台、深度企业即时通讯数据内容识别与保护 当前企业内部各类即时通讯工具的广泛使用造成了难以管控的数据安全风险,并且通常难以通过桌面管控、网络权限层面进行“一刀切”性质的放开或彻底禁用;同时,即时通讯也被用户广泛使用在私人沟通场景,如果采用聊天记录“无差异”全面监控记录的技术反而会造成隐私侵犯与保护不当。 天空卫士终端 DLP 支持最广泛的即时通讯系统数据 实时监控与防护,支持 QQ、微信、企业微信、钉钉、 飞书等聊天软件。可以对聊天内容、外发文件等行为进行自动化的审计和管理,实时识别与企业有关的商业机密与敏感数据并支持放行、阻断、确认动作, 同时支持外发敏感内容可以将当前上下文页面截图 以及记录用户即时通讯用户 ID 以作为辅助证据。

icon 应用数据安全审查平台(UCWI)icon
01
为企业应用提供数据风险检测及脱敏服务
02
应用、网络、邮件、终端安全遵从一致策略
03
标准接口,可集群化部署,灵活适应各类场景
icon产品简介icon

内部数据资产主要分布在企业的业务系统和办公终 端电脑中,其中应用系统包含了大部分集中存放、处理的敏感数据,包括各类业务系统、文件交换、企业网盘、OA 协同平台与在线办公类应用等。这些系统有独立的业务逻辑、参差不齐的数据安全控制手段,通常主要依赖权限 / 角色 (RBAC) 进行数据安全 ( 可用性 ) 控制,导致有权限用户或特权用户可以无差异访问所有数据造成巨大数据 安全隐患;同时各业务应用难以对重点数据保护目录、分类分级数据进行差异化识别与处置保护,面临较大的法 律合规风险。 天空卫士应用数据安全审查平台(Unified Content Webservice Inspector: 简称 UCWI)采用 Webservice 接 口模式,在网络中提供内容安全企业 DLP 审查识别服务。 各类应用系统通过对 RESTful API 的调用,可将需要检查 的内容发送到 UCWI,UCWI 通过内置的数据安全策略对 内容进行分析后,向应用系统返回文档文件风险(病毒) 以及泄密风险(敏感数据分类、违规策略详情与动作建议), 应用系统根据收到的返回结果进行文档的下一步操作, 比如存储、下载或者共享等。

icon产品功能及其价值icon

为企业应用提供统一的内容审查与处理能力,并与企业安全策略保持一致

对于已经建立了网络、邮件、终端等数据安全防护 的天空卫士用户,可以进一步将成熟的数据安全策略扩展至所有业务应用, 覆盖更多的数据泄露通道。 UCWI 与邮件、终端、网络遵从一致的数据内容安全策略与合规基线,以及敏感数据事件、证据管理统计、违规信息追溯能力。

价值

赋予业务系统统一的数据内容的安全威胁检 查和企业级 DLP 内容识别能力,实现对应用系统数据的病毒、恶链风险与敏感数据检测。

提供完整的 Webservice RESTful API 对于文件病毒风险以及文本、消息与文件进行统一深度内容分析审计,与网络、邮件、终端数据安全策略保持一致

可支持超过 500 种文件格式的识别(各种办公文档、 数据库文件、加密文件,纯文本、主流图片文件格式的 OCR 光学字符识别等),自动识别扩展名更改、深度压缩、文档嵌套、篡改、伪装等行为,支持 OSS、COS、S3 存储链接内容分析请求。

价值

对应用系统的数据收集、处理、外发、共享 等操作按照统一的数据安全策略进行相关的数据处置, 防止敏感数据、不合规数据、含有病毒或者恶链的数据 进出系统导致数据安全风险。 基于内容敏感性对应用中的非结构化文档进行脱敏 支持对非结构化常见办公文档的脱敏,UCWI 根据 DLP 策略、脱敏策略判断是仅作内容分析,还是内 容分析和脱敏处理。脱敏规则支持关键字、正则、 字典、脚本、数据库指纹;脱敏算法支持替换、屏蔽、 截断、置空、随机。 价值:业务应用对大量非结构化文档敏感数据进行 自动化的审计与脱敏处置流程,遵从统一的敏感内容识 别审计策略与“去敏感化”脱敏策略,将敏感数据审计与 脱敏应用于原有业务流程中,保护敏感数据同时不打断用户交互流程。

icon产品特性icon
接口简单
以 RESTful 接口形式为用户本地网络或 者云端提供内容检查服务;标准 API 接口支持各类 应用快速对接集成
无依赖
不依赖任何业务资源独立部署,无需改变 网络架构。
性能优异
能同步或异步方式返回检测结果,扫描高达 2GB 单个文件的全部内容。
业务工具增强
给业务工具增加了内容识别的能力, 使业务系统具备数据内容感知功能
降低管理成本
将数据安全手段渗入业务流程中, 减少了企业信息安全建设的成本,提高了企业信息安全建设的效率 。
部署灵活
易扩展、实施成本低、实施周期短。
icon典型场景icon

应用存储、企业网盘的数据安全

在很多的业务系统中,存在有大量的非结构化文档 的交互,比如各类网盘系统,用户可以自由的上传和下载文档,也可以非常容易的将这些文档进行共享。而接收共享的人无需系统的用户名和密码就可以下载这些文档,这样,在一定的程度上,存在有秘密内容不正当扩散的风险。因此,需要有必要的手段,增强文档管理系统的内容识别能力,在用户上传、下载、共享的时候对内容进行识别,对其中的敏感数据的不正当扩散进行审计和阻止。

应用系统的数据操作 / 上传 / 下载 / 使用数据安全

尽管采用了很多的对外防护安全手段,但实际上网 站发生泄密的事件仍然层出不穷。当黑客绕过了所有的外部攻击手段后,就可以顺利的将内部的数据进行下载,通常情况下,一次成功的 SQL 注入或者挂马就可以将后台存放的用户身份信息,信用卡信息等直接通过页面进行窃取。大多数的网站对服务器返回的数据并没有进行审查,同时,对获取的数据内容、传输数量等没有进行控制和限制,因此, 需要有必要的手段在网站下行位置对服务器的返回内容进行分析和检测,发现其中可疑的操作及时进行审计和阻止。

企业即时通讯消息与文件外发数据安全

对于企业自研的即时通讯工具或采用钉钉、飞书、 企业微信等私有化或混合云部署的产品,还可以在产品级别与天空卫士应用数据安全审查平台(UCWI)进行内容分析 API 集成,能够支持移动 APP 端、电 脑端内容全面分析审查、内外部群文件共享、审批 流等更为灵活的对接集成,满足企业更为灵活全面 的数据安全能力需求。

icon增强型安全邮件网关(ASEG)icon
01
Gartner 邮件安全网关指南中唯一中国厂商
02
威胁检测与内容分析结合,360 度保障邮件安全
03
支持自定义审批流,与邮件安全运营深度集成
icon产品简介icon

天空卫士增强型安全邮件网关(Advanced Secure Email Gateway:简称 ASEG)以高性能邮件转发功能为基础,通过 MTA 的部署方式对企业入站、出站、内部的邮 件进行全方位的安全防护,提供反垃圾邮件、反恶意邮件 (病毒、木马、恶意脚本等)、邮件恶链防护、邮件自动 中继(海内外投递中继)、邮件代理认证(防爆破、弱密 码保护)、邮件标记跟踪、邮件归档及反查、邮件审核流、 数据防泄露深层次内容分析以及 API 对接大数据平台等 功能,有效防止敏感数据丢失或滥用,防止恶意邮件、恶链邮件、钓鱼邮件等隐蔽的电子邮件威胁。

icon产品功能及其价值icon

邮件攻击防护

ASEG 使用了多层过滤保护技术,有效的检测、阻止、 标记、隔离已知或可疑电子邮件威胁。 价值:通过多种认证技术对发送方进行身份验证, 有效防止非法身份的邮件攻击。通过连接控制、发件频率 异动阻隔、目录攻击、RBL、IP 信誉以及智能 Domain 信誉等技术有效防止已知或可疑的恶意邮件攻击。

高级威胁防护、邮件恶链防护、邮件欺诈防护

ASEG 集成了多个高级安全扫描引擎和丰富的 URL 分类库,通过本地与云端实时查询技术,结合 URL 信誉技术,可以对邮件里嵌入的 URL进行分类分析 和跳转分析。管理员可以通过策略对含有恶意、钓鱼、木马等有风险的 URL 提供 URL 替换、删除、隔离等。ASEG 的邮件欺诈防护可通过 DKIM 域名秘钥识别、DKIM 签名发送技术、DMARC 验证、SPF 验证、 反向 DNS、对邮件头中的发件人进行校验策略等技术。

价值

可以减少最新的病毒、蠕虫、木马、恶意软件、 未知威胁等恶意邮件对企业用户安全的影响,防止用户受到高级风险威胁和欺诈邮件对用户的侵扰。

垃圾邮件防护、邮件信誉服务

ASEG 邮件信誉功能是基于云的全方位实时 URL 信誉、发件人 IP 信誉服务,通过检测发件人 IP 信誉和邮件内容里嵌入的 URL 信誉对有威胁的电子邮件在网关上进行阻止。云端的实时信誉技术将垃圾邮件发送模式和 IP 行为等因素相结合,以确定可疑邮件是恶意邮件的可能性。

价值

通过多种检测技术,对入向、出向邮件进 行检测,保护企业客户免受已知垃圾邮件威胁以及新兴可疑威胁,有效防范企业数据被破坏和被窃取,将高达 99% 的恶意和有害邮件阻挡在用户的的网络大门外,提高员工生产力。 集成 DLP 数据防泄露价值:ASEG 无缝集成业界领先的企业级 DLP 数据 防泄露模块,可以优化并保护入站、出站、内部邮件的高级威胁和数据窃取。 邮件审批流及审批平台 价值:支持邮件审批流操作,管理层可以直接介入 核心邮件数据审核流程,在保证企业核心资产的同时避 免影响业务系统的工作。 集成内部威胁防护体系价值:ASEG 可以与内部威胁防护(ITP)系统集成, 将 Email 日志及 DLP 事件送至 ITM 模块进行行为分析, 并将 ITM 分析的风险结果反馈至 ASEG 邮件策略,对不 同风险级别的用户执行不同标准的策略,以提高策略精 准度。

icon产品特性icon
高度集成双向邮件威胁泄密风险防护
邮件入站、出站一体化双向邮件深度垃圾病毒与敏 感邮件泄密防护。
邮件 URL 深度威胁检测 ( 专利技术 )
配合天空卫士独有的 URL 多次跳转检测以及 0DAY 钓鱼数据库,可以深入检查任何隐藏在邮件内容中 的钓鱼 URL。
邮件智能标记与追溯技术
自动标记出、入站邮件“附件”,对邮件进行及时、快速追溯,有效针对各类逃逸敏感文件。相较于邮 件归档反查受空间、时间限制,邮件标记可以由保存完整邮件投递日志的统一管理平台进行查询,不受时间、空间限制,且不会因为邮件流转导致数据丢失,可直接查到最初泄露源。
邮件内容加密投递 ( 自定义与国密算法 )
支持对含敏感内容的邮件内容或附件进行加密,保 证含有敏感内容的邮件发送出去之后依然可管、可 控。
邮件自动
中继能力
ASEG 邮件自动中继功能支持将各类邮件因为网络 原因出现 5XX 投递失败、4XX 延时或自定义错误时, 将邮件自动中继到企业的海内外邮件网关或邮件服 务器进行重投,保证邮件投递的有效性。
邮件安全运营流程 API 集成能力
具备完整的与各类大型规模企业邮件安全运营流 程深度集成的能力,包括策略 API、邮件投递控制 API、第三方平台对接 API(沙箱、第三方检测平台、 SOC 安全运营平台等)。
icon典型场景icon
邮件 MTA 双向部署模式
部署在企业内部云或者虚拟化平台,通过邮件路由 指向 ASEG 进行 MTA模式部署,可针对企业出、入站邮件进行完整的安全检测、投递控制、深度邮件内容识别。
邮件代理模式
通过代理POP3、IMAP 协议将客户端发过来的 POP3、IMAP和自定义协议的数据透传给内部的邮件服务器,进行邮件同步,以便邮件客户端内外部 环境漫游,同时支持暴力破解及弱密码保护,保护 发件客户端安全。
邮件旁路模式
ASEG 邮件旁路模式支持企业将相应 SMTP 流量通 过 SPAN/Mirror 方式引流至 ASEG 网关,该模式下 企业可在不修改当前邮件投递路由的情况下,审计、 检测邮件中的各类安全风险。
icon增强型 Web 安全网关(ASWG)icon
01
集成内容识别能力,防范恶意攻击和数据窃取
02
集成 CASB,支持 4000+ 应用、风险因子识别与控制
03
亿级 URL 分类库与云端实时查询,动态调整访问控制策略与 DLP 内容分析策略
icon产品简介icon

天空卫士增强型 Web 安全网关(Advanced Secure Web Gateway:简称 ASWG)在深层次内容解析的基础上, 不断增强对 Web 威胁的防护能力,致力于提供不间断的 威胁检测和攻击防御,凭借准确和实时的数据分析,提供 高效而及时的安全措施,能够检测、预防并清除 Web 的 威胁和其他攻击行为。 ASWG 的 Web 威胁防护及内容安全技术可以让 IT 管理员确切知道“谁” 在“什么时间”、在“哪里”做了 “什么事情”,以及是否有安全风险,可以跨时间、跨空间、 跨各种计算平台有效防范各种 APT 的攻击。

icon产品功能及其价值icon

支持双向 Web 威胁检测功能

ASWG 可以对于基于 SSL 协议传输的内容进行有效 的检测 ; 提供了可扩展的、快速的URL 分类查询功能, 同时采用了 Web 信誉评分技术,根据指定的敏感度 级别来识别风险,以及确定是否允许 URL 访问。

价值

实时应对最新的病毒、木马、网络威胁、未知威胁等,在威胁到达网络之前进行拦截,全方位持续的 保护用户的网络安全。

集成全球领先的数据防泄露 DLP 模块

ASWG 集成企业 DLP 模块,对 Web 通道中传输的 数据进行识别、监控、保护,防止企业核心数据以 违反安全策略规定的方式流出。

价值

可以优化并保护网络上用户的 Web 应用和网 络上传输的数据内容安全,防止整个数据链中的入站和出站的高级威胁和数据窃取。

灵活支持多种部署方式,统一管理 Web 安全策略

与数据安全策略 ASWG 可以使用显示代理、透明代理、串联、旁路镜像等部署方式接入用户网络,也可使用 ICAP、 MTA 等部署方式实现对 Web、Email 的数据防泄露 (DLP)检测。 ASWG 将 Web 安全策略和数据安全策略相结合,执行对用户 Web 访问请求进行监控、拦截、告警、时 间限额、上网认证、带宽管理等相应的动作,并将用户网络访问日志、数据泄露事件和证据发送给统— 内容安全管理平台(UCSS)。同时,能够通过反向代理的方式对企业对外的应用提供安全防护,如上传、下载内容的检测,应用、API 接口的代理发布等。

价值

实时监控病毒、木马、恶意脚本、未知威胁等 Web 攻击行为,保护用户的网络和数据安全。通过 UCSS 统一管理平台在线修改配置实现不同部署模式之间的切换,部署、管理灵活,从而降低企业运维成本。

icon产品特性icon

URL 分类和网页实时分类技术

静态分类库:近亿个 URL,持续定期更新;

初始库:综合网站排行榜和企业内用户访问日志, 生成针对企业特定的初始库;

基于云端的查询服务:云端基于 ElasticSearch 集群, 提供可扩展的、快速的 URL 分类查询服务;

人工干预:URL 分类反馈系统提供人工干预并能实 时入库和应用于后续的机器学习训练;

设备自动更新 URL 库:设备可设定时间,定期从天 空卫士云端服务器获得最新 URL 库,保证设备 URL 的实效性。

集成 CASB 云与 SaaS 应用识别与控制模块

可识别超过 4000 种云应用(SaaS);

支持对企业内部使用的云服务器、非授权 IT 应用(影 子 IT)识别;

集中化的视图展示,包括用户行为、客户端设备的 统计支持 ;

对异常行为进行检测、阻断和记录。

强大的 Web 安全分析技术

灵活的策略和完备的风险类别库进行 URL 过滤,其中安全风险类别包括了恶意网站、钓鱼网站、僵尸网络等在内的十几个子类;

采用了 Web 信誉分值技术,用于根据指定的敏感度 级别来识别是否允许 URL 访问。

强大的带宽管理能力 通过带宽管理降低成本、提高用户生产力和竞争力、 降低风险,包括: 限制来源、目标的带宽 ,限制应用程序的带宽 ,限制流媒体的带宽 ; 保障应用程序、来源的合规使用带宽,ASWG 提供内容缓存和带宽优化,以确保企业关键应用或关键业务分配适当的保障带宽,以达到优化整体性能、 提高效率、降低带宽使用的目标。 加密流量可视化 ASWG 安全网关可以解析加密的 SSL 数据,消除 SSL 盲点,让经过 SSL 加密方式传输的软件,如钓鱼、 间谍、恶意软件、病毒、木马、未知威胁等无所隐藏。 强大的缓存技术 ASWG 高速缓存技术让企业大幅度降低网络成本、 提高效率,为企业提供更好的业务协作、更快的决策、 更高的敏捷性。

icon典型场景icon

ASWG 的典型应用场景主要包括显示代理模式、透 明代理模式、反向代理模式、旁路监听模式、串行部署模式,列举三个最常用的应用场景说明如下:

① 显示代理模式 通过指定代理地址、PAC、WPAD 方式配置代理代 理 所 有 网 络 请 求 (HTTP(s)、FTP、App Over HTTP、流媒体、IM 等 ) ; 功能包含:用户身份认证,管理用户上网行为 (URL 分类、应用识别、带宽管理等),防止病毒、木马、 恶意脚本、未知威胁等 Web 攻击行为,同时集成数据防泄露能力。

② 反向代理模式 通过反向代理的方式代替应用、API 服务对外发布, 用户直接访问到的实际是 ASWG 代理网关; ASWG 代理网关与后端应用、API 接口进行数据交互;一台 ASWG 代理网关可以代理多个应用、API 接口 对外发布; ASWG 代理网关可以对于用户、第三方合作伙伴或 者其他应用上传、下载的数据内容进行检测、审计。

③ 串行部署模式 串接在企业网络出口,支持 Bypass 网卡; 支持的协议类型 (HTTP(s)、FTP、App Over HTTP、 流媒体、IM、SMTP(s)、POP3(s)、IMAP(s)、自定义协议等 ); 功能包含:用户身份认证,管理用户上网行为,防止病毒、木马、恶意脚本、未知威胁等 Web 攻击行为, 同时集成数据防泄露能力。

icon移动接入网关 (MAG)icon

在移动互联网无处不在的形势下,个人智能移动设 备越来越多的开始被企业和组织用于承载关键业务和核 心应用,企业和组织需要一个高安全性、高可用性的移动 安全解决方案,用于完善企业和组织的应用程序安全以及企业数据安全。

01
基于虚拟安全域技术,保护企业应用数据安全
02
覆盖设备、应用、数据存储与传输四大场景
03
与企业级 DLP 相结合,强化数据安全管理能力
icon产品简介icon

天空卫士移动安全产品解决方案(Mobile Access Gateway:简称 MAG)以虚拟安全域技术为核心,从移动设备监控、企业移动应用管理、移动设备中的企业数据存储安全、移动设备网络传输安全四个角度出发,采用终端安全域作为应用载体,基于统一的企业数据安全策略平台, 实现对企业移动安全的覆盖。同时,结合天空卫士其他数据安全产品,为企业移动应用运行和控制提供统一的数 据安全管理环境,实现数据安全有效落地。

icon产品功能及其价值icon

移动端虚拟安全域技术价值

在 BYOD 的模式下,最大化的平衡了企业数 据安全保护的刚需与个人隐私保护需求,企业相关应用数据与个人应用隔离,充分保护终端用户个人隐私。

统一数据安全平台管理、统一策略管理价值

获得了基于 Gartner E-DLP 的数据安全框架整体交付能力,对涉敏数据或数据资产风险的识别,移动端应用和其他数据安全防护保持了策略的一致性,具备灵活的响应能力。 统一的用户体验(跨设备、跨平台)、统一的身份管理, 多维度全方位的保护机制(应用防护、数据保护、 设备安全、网络安全),基于零信任模型的访问管理价值:在移动应用管理较为离散的场景下,从数据安全维度契合了零信任模型,在设备授信、网络链路层的 安全、访问应用识别、访问角色凭证、访问目标资源的鉴 权许可与响应配置等方面,把数据安全保护能力,包括分 类分级的治理落地,从原来的数据中心无缝的延申到了 企业数字化转型的移动业务应用最远端。

应用级 VPN 保证通讯安全价值

在离散的数字化业务应用的终端管控层面, 最大程度收缩了风险暴露面,移动应用与企业安全入口在链路层面全程加密,防止了通信窃听风险,从而也规避 了随之而带来的凭证窃取与协议端口嗅探的风险。

灵活集成 Web 数据防泄露价值

无缝集成天空卫士 ASWG 在移动应用端的数 据防泄露能力,使得数据安全总体建设成本与收益最大化。

icon产品特性icon
01
遵循 Gartner DSG 数据安全治理的框架,纳入统一 安全策略管理的平台
02
基于 MAM/MCM 的管控技术,集成了移动应用管理、 数据防泄露、行为分析的能力
03
契合零信任模型,最小颗粒度定义访问主客体,从 应用端的设备、身份、应用,到内网服务资源的访 问许可与管控响应动作,都体现了最小权限与持续 性策略匹配的逻辑
04
通过 SDK 方式或企业 APP 独立注入技术,将客户企业应用部署的灵活性发挥到最大化。
icon典型场景icon

移动应用管理

企业私有应用市场:随着移动互联网的普及,在企 业内部应用系统中移动的 APP 数量越来越多,因此, 企业需要有一套管理系统对这些应用进行管理。建立一个企业级的应用市场,用户可以根据自身需求 或者企业要求在企业级应用市场中对企业应用进行 下载、管理、升级等工作。

移动终端可视化管理:在 BYOD 的模式下,当用户 的终端上安装了企业应用 APP 后,从 IT 管理的角度, 应当对这些终端进行可视化管理,包括设备的操作系统、硬件信息、当前状态等,从统一的视图上可 以对这些设备状态进行集中展现,当发现有异常状态的移动终端时可以进行快速处理。

移动终端远程管理:对于安装了企业应用的移动终 端,在丢失后终端上还存在有大量的企业机密信息, 这样可能造成企业的机密信息泄露,因此,需要在 统一管理平台上对丢失的终端进行机密信息的擦除 动作,保护企业机密信息不被泄露。

移动终端数据安全管理

企业应用数据被拷贝后通过终端其他应用发送:当 企业内部应用在终端被打开后,用户可能通过复制、 粘贴、拷贝、截屏等动作将企业内部应用中包含的 机密信息通过其他应用向外发送,造成企业机密信息的泄露。

机密信息加密本地存储:在移动终端的使用过程中, 一些应用允许本地存储数据或者存储和应用相关的 信息。这些信息会存放在移动终端的本地存储,甚至是存储卡等外置存储中。当终端被连接到电脑、 存储卡拔出后,这些数据可能被拷贝到外部,从而 造成数据泄露。

移动终端管理和云端备份保护:各种移动终端通常 都带有电脑端管理系统,比如苹果的 iTunes,华为 HiSuite,另外还有云端的备份比如苹果 iCloud,这些系统可以轻易的将移动终端内存放的内容拷贝到 外部电脑或者云端存储,造成企业的机密信息泄露。

恶意应用窃取数据:在保护机制较弱或者漏洞较多的移动端操作系统上,一些恶意的应用程序在获取 到相应权限后,恶意读取本机存储内容,并外传到外部网络服务器上,造成企业的敏感数据泄露。

企业应用数据传输安全

终端侧传输安全:企业应用在设计时没有考虑数据传输加密,并且在接入各种潜在窃取用户信息的无线网之后,很容易被窃听装置窃取到应用和内部网络 / 应用系统之间的通讯内容,从而造成企业机密 信息泄露,严重将导致用户权限账号被窃,造成更加严重的损失。

终端互联网访问安全:在终端访问互联网时,可能 会被引导访问带有各种病毒、恶链、远程控制的网站, 导致终端被植入木马、病毒等,最终使终端失去功 能或者机密的信息被窃取。同时,在移动终端进行 互联网访问的时候,也需要对终端的企业应用外发 请求进行内容审查,防止企业机密信息从终端向互联网泄露。

icon便携式敏感内容扫描仪(SCS)icon
01
便携式终端数据安全保密、稽核检查专属设备
02
即插即用,满足多种特殊场景的数据安全检查
03
详尽的检查报表,保密制度规范落地可控可视
icon产品简介icon

便携式敏感内容扫描仪(Sensitive Content Scanner,简称 SCS),是天空卫士以统一内容安全(UCS) 技术为基础,遵循“安全、便捷、实用”的开发理念,针对特定用户需求研制的一款适用于办公局域网络集中保 密检查的专属设备。SCS 设备采用最先进的自然语言、数字指纹、智能 学习、图像识别等技术,通过安全策略引擎进行深层内容 分析,对终端或服务器数据进行分析和识别,能够快速发 现终端或服务器是否保存机密信息内容。设备经过在特 定网络环境的严格测试检验,能够与在用的文件水印加 密软件无缝兼容,安全策略模板覆盖面广、可塑性强,是 实现“保密制度能落地、安全事件可追溯”的有力工具。 具体价值,体现在以下三个方面:

一站式管理、配置
预制策略模板,各类公文模板 · 策略编辑一次,即可一直沿用 · 结果整体呈现,结果清晰可查 · 强大报表功能,自动图文展现
绿色客户端、一键式扫描
网络可达,即刻下载 · 绿色运行,自动扫描 · 高速扫描,自动完成 · 事件呈现,结果清晰 · 报告展示,统计便利
异构数据源全覆盖
结构化、非结构化不同数据源支持 · 无需代理,合法直连 · 定时计划,自动增量运行 · 文件保护,合规执行
icon产品特性icon
兼容性高
可支持多版本操作系统及多种服务器应 用及存储
操作简便
设备便携、一键配置、开机即用、绿色 终端、自动扫描
扫描高效
实际检验、百兆级别
报告直观
内置多种报告模板,并根据需求自定义 报告
不留痕迹
一次性执行,自动删除缓存
多源支持
500+ 种文件格式的企业级 DLP 内容识别
icon典型场景icon

重大会议设备检查

重大会议期间,比如政协会议、人大会议,通常由 信息中心准备会议工作用计算机。 通常工作用机使用人员复杂、接触不同会议信息, 会后由信息中心或信息中心外包人员统一收回,简单处理。工作用机中是否残留、存储机要信息无从查处。

解决办法 : 每日或会后使用保密检查设备(SCS)连 入会议网络中,在工作用机上进行全盘扫描,查找 机要信息并依规进行处理。

流动人员设备检查

大型机构经常会有人员流动往来、或临时借调工作人员任职,在任职期间所使用临时计算机上难免会生成、存储相关工作文件,其中不乏涉密文件或机要信息。当临时人员离开后,通常由信息中心或外包人员统一收回进行处理,期间难免发生违规处理、信息外泄事件。

解决办法 : 临时人员离职后,使用保密检查设备 (SCS)在工作用机上进行全盘扫描,查找机要信息 并依规进行处理。

外包项目人员设备检查

重要项目或重要会议时,通常会有众多外包人员协 助项目开发或会议保障。在外包人员工作期间内,电脑中可能存有项目信息 也可能存有会议相关信息。当工作结束后,这些信 息可能会随外包人员离场而流失。

解决办法 : 当外包人员工作结束离开前,应使用保 密检查设备(SCS)在工作用机上进行全盘扫描,查找机要信息并依规进行处理。

产品推荐 查看更多>>
    DLP 数据防泄漏

    DLP是以统一策略为基础,采用深层内容分析,对静态数据、动态数据及使用中的数据进行即时的识别、监控、保护的相关技术。

    功能完备

    使用便捷

    安全可靠

    启明星辰天清安全隔离与信息交换系统

    天清安全隔离与信息交换系统GAP-6000系列产品是启明星辰集团依靠雄厚的技术优势和多年信息安全产品研发的积累, 严格遵照国家有关主管部门的设计规范要求,具有完全自主知识产权的安全隔离与信息交换系统。该产品利用了隔离交换矩阵技术,实现两个网络或应用系统之间的安全隔离。产品可以部署于网络边界,连接两个或多个安全等级相同或不同的网络,实现两个或多个网络之间的安全隔离,但不影响它们之间数据交换,从而实现网络之间的高度安全。

    专业的隔离硬件

    高可靠性设计

    安全的操作系统

    应用支持更全面

    天空卫士云安全服务平台

    天空卫士云安全服务平台是一种基于云的数据安全解决方案,企业和组织可以灵活选择搭配各种数据安全服务,对其数据和应用进行保护,以满足以下业务需求在统一的视图中实时监控企业数据资产分布及潜在风险,企业数据安全状况一目了然;集成数据管理能力,保证企业 IT 系统上云以后,仍然能满足合规要求;提供包括敏感内容识别、数据分类分级等安全选项, 保护云端数据安全;监控云端数据,并预判潜在威胁,提前加以防范。

    多租户数据安全策略

    支持多级策略制定

    覆盖数据全生命周期

    使用数据的各 种应用程序提供 API 服务