制造业是一个非常大的传统行业,包括汽车、船舶、飞机、家电等。在计算机和信息时代,国内外制造业都面临一个共同的难题:如何追赶 IT 的脚步、让传统行业持续焕发活力?为此,制造业大量采用计算机技术与网络技术。随着信息化建设不断深入,信息的生成、流转、传输变得非常快捷,行业竞争也越发激烈,数据安全问题随之凸显。
传统强调边界安全的信息安全管理体系,明显不能胜任机械制造业的数据安全管理需求。为此,需要针对机械制造业的信息安全特点,制定完整的数据信息安全管理体系,以巩固信息化成果,降低企业信息安全风险。

| 风险环节 | 风险描述 | 防护措施 |
|---|---|---|
| 终端存储 | 图纸、报表以明文存放在设计人员电脑 | 内核驱动层强制透明加密 |
| 内部流转 | 跨部门查阅导致越权访问机密图纸 | 密级管理 + 部门阅读权限控制 |
| 服务器交互 | PDM/OA/PLM 明文存储被合法账户批量导出 | 服务器白名单 + 应用安全网关,下载到终端自动加密 |
| 对外协作 | 发给客户、供应商、外协厂的图纸被二次扩散 | 外发申请 + 受控外发文件(认证方式与阅读权限可设) |
| 通道外泄 | U 盘、网络传输(QQ、微信、邮件)、打印带出 | 敏感内容识别 + 阻断告警 + 外设与打印管控 |
| 事后追溯 | 泄密后无法定位责任人 | 终端行为全量审计 + 态势感知分析 |
对于设计图纸、Office 生成的各种报表与分析等重要文件,利用敏感内容识别技术有效管控外发:当文件通过 U 盘、网络传输(QQ、微信、邮件等)、打印等方式外发时,系统会进行敏感内容检测,识别到敏感内容即阻止该行为并告警,确有业务需要的可通过流程申请外发。
对电脑终端核心数据文件会自动强制透明加密:通过 PRO/E、UG、CATIA、EditPlus、Notepad++、UltraEdit、Eclipse、MyEclipse、Keil、Visual Studio 等软件创建文件时即开始自动加密保护。加密前后对于数据合法使用者无任何差异,不增加用户负担、不改变任何工作流程及使用习惯;文件的保存加密、打开解密完全由后台加解密驱动内核自动完成,对用户完全透明、无感知。加密后的文件在内部流转与平时无异,发送到外部则无法打开或打开出现乱码。
企业内部机密文件(如设计图纸等研发资料)机密性要求高,通常会因实际业务需要涉及不同部门的相关人员或相关领导查阅。为防止内部人员越权访问,系统采用密级管理和部门阅读权限控制模块:既能根据文件所承载的涉密程度不同,由不同涉密等级的人员进行查看,又能通过部门阅读权限控制,只允许授权的部门查看机密文件。
在制造业领域,PDM(产品数据管理)、OA(办公自动化)、PLM(产品生命周期管理)等系统内往往存储着海量敏感业务信息,且多以明文形式保存,员工利用合法账户即可访问和导出,一旦数据流出企业便可能面临泄露风险。系统通过部署服务器白名单和应用安全网关,确保仅有授权账户能够访问这些关键系统;同时对下载至个人终端的数据文件进行自动加密,有效守护服务器数据安全。
制造业供应链管理涉及的合作单位非常多,与外单位来往人员的交流也比较频繁。为保障外发文件安全,当需要给客户或合作伙伴外发重要文件时,先向上级领导进行外发申请,经申请后制作成受控的外发文件。被授权的客户或合作伙伴收到该文件后,打开时需先进行合法的身份认证,并提供对应的访问控制权限:
| 控制维度 | 可选项 |
|---|---|
| 身份认证方式 | 口令认证、机器码认证、联网认证等 |
| 访问权限 | 阅读次数、可打印、可截屏、可编辑、阅读期限、过期自毁、回收等 |
此外,针对长期合作可信赖的客户,可通过邮件白名单功能把他们的邮件地址加入白名单列表,当发送加密文件到白名单邮箱地址后,加密文件将自动解密成明文,无需审批。
通过综合性的桌面管理解决方案,有效遏制数据通过打印、USB 存储设备等途径泄露。针对打印操作,系统严格执行权限管理,禁止未经授权的打印行为,并在打印过程中实时扫描文件内容,一旦检测到敏感信息即采取拦截措施;同时具备为打印文档添加水印的功能,增强文档的防篡改与溯源能力。对于 USB 存储设备,实施严格的访问控制,仅允许经过授权的设备接入,并限制其数据读写权限,确保数据不被非法转移。
系统全方位监控终端用户的行为活动,并通过态势感知分析等技术,从多角度进行智能化的数据分析,提供多样化的统计和分析报告,使运维团队能够轻松跟踪企业数据泄露的趋势,进而助力企业落实数据安全管理规定。
东方华展提供绿盾/蓝盾方案设计、图纸加密策略规划、部署实施与运维服务。