亿赛通文档安全网关DLP-NetSec1.0简介
亿赛通文档加密系统

文档编号:归档人:归档时间:文档安全管理系统产品介绍北京亿赛通科技发展有限责任公司项目管理中心二〇一一年六月文档说明文档属性文档历史目录1.产品介绍 (4)1.1.设计原则 (4)1.2.遵循标准 (4)1.3.系统特点 (4)1.3.1.三权分离 (4)1.3.2.管理分级 (4)1.3.3.部署分级 (5)2.资质证明 (6)3.功能特性 (8)1.1.智能透明加密 (8)1.2.内容安全防护 (8)1.3.细粒度权限控制 (8)1.4.流程审核及代办通知 (8)1.5.安全浮水印支持 (8)1.6.开放式策略库 (8)1.7.统一身份认证集成 (9)1.8.离线办公支撑 (9)1.9.工作模式切换 (9)1.10.详尽日志审计 (9)1.11.其他靓点功能 (9)4.应用效果 (10)5.产品规格 (11)6.应用范围 (13)1.产品介绍亿赛通文档安全管理系统(简称:DLP-CDG),是国内最早的可为企业核心电子数据资产提供全方位内容安全防护的信息安全防护系统。
DLP-CDG以数据加密技术为核心,通过将技术平台与管理体系有效结合,实现对用户核心信息资产的全方位保护;通过建立信息安全边界,降低核心信息资产如源代码、设计图纸、财务数据、经营分析以及其他任意信息资产的有意或无意泄密风险;配合完善的信息安全咨询服务,通过对企业的业务梳理和流程建立,保障企业核心业务正常运转的同时,不过多影响用户工作习惯及业务效率。
1.1.设计原则♦将事前防御、事中控制、事后审计理念作为系统实现原则;♦致力于不过多改变终端用户的操作习惯来提高系统可用性;♦引入核心数据全生命周期安全管理来加强组织体系管理完整性;♦采用信息加密技术手段控制信息内容扩散保障资产保密性;♦建立与核心应用系统安全集成加固方法完善体系兼容性。
1.2.遵循标准♦BS7799(ISO/IEC17799):即国际信息安全管理标准体系(ISO 17799/BS 7799 Information Security Certification)1.3.系统特点1.3.1.三权分离DLP-CDG实现对系统管理、文档管理和日志管理权限及职责的有效分离,在保障体系协同运转的同时实现管理制约及监督。
亿赛通文档安全管理系统解决方案介绍

通用文档管理系统与亿赛通CDG文档安全管理系统比较(一) 通常电子文档使用管理现状
具有权限的人取出文件
使用亿赛通文档安全管理系统
不能使用文件
All Rights Reserved, Copyright E-SAFENET CORPORATION 2005
通用文档管理系统与亿赛通CDG文档安全管理系统比较(二) 通常加密类电子文档使用现状
加密
解密密钥 公司重要文档.doc@ 解密后的文档
可以自由使用保存 重要文档.doc
使用亿赛通文档安全管理系统
根据不同权限的密钥 用户解密后对文件有不同 具有权限设定的密钥 解密后的文档
的使用权限,比如:只能 “阅读,复制”不能“保存,打印”
All Rights Reserved, Copyright E-SAFENET CORPORATION 2005
•成立实施团队 •依据实施范围 •依据实施风险 •培训计划
•现场硬件/软件 环境复杂度 •工作模式复杂 度 •其他因素(项 目)
All Rights Reserved, Copyright E-SAFENET CORPORATION 2005
项目实施团队
项目指导委员会
主 任:(客户方项目总负责) 副主任:(原厂方项目总负责、 易聆科项目总负责)
实施规模、范围及策略
实施周期
制度保障
All Rights Reserved, Copyright E-SAFENET CORPORATION 2005
典型案例 --- 晨讯集团
服务器 (CC/VSS/SubVersion)
Check Out 提交前
ห้องสมุดไป่ตู้
加密系统终端用户使用相关说明

加密系统终端用户使用相关说明亿赛通文档透明加密系统DLP-SmartSec是针对内部数据进行强制加密/解密的软件产品。
该系统在不改变用户使用习惯、计算机文件格式和应用程序的情况下,采取“驱动级智能动态加解密技术”,对指定类型的文件进行实时、强制、透明的加解密。
在正常使用时,计算机内存中的文件是以受保护的明文形式存放,但硬盘上保存的数据却是加密状态。
如果没有合法的使用身份、访问权限、正确的安全通道,所有加密文件都是以密文状态保存。
所有通过非法途径获得的数据,都以乱码文件形式表现。
一、使用范围:硬件开发部、软件开发部,生产(约5人)。
二、使用方法:1、服务器管理由总办信息系统管理员负责策略制定、授权、备份。
2、客户端登录帐号密码:由管理员分配。
3、客户端接受加密保护的开发工具和文件类型参见文档最后附录:加密开发工具和文件类型一览表4、客户端业务申请4.1、关于解密申请方式一:安装了加密系统后,在系统桌面右下角的任务栏里有如图所示图标:在该图标上使用鼠标右键,弹出功能菜单,如下图:选择“解密申请”,进入文件选择对话框,单个文件解密选择【增加文件】,批量解密选择【增加目录】,将目标指定到要解密的文件或目录即可:点击【确定】后,解密申请流程结束。
此后请等待相关解密管理员进行审核。
方式二:对于需要解密的文件,直接在该文件上使用鼠标右键,弹出菜单如下图:选择【密文解密申请】,在备注中输入解密申请理由后,【确定】即可。
用户提交的文件解密申请,通过管理员的审批后,客户端机器桌面右下角会有如下冒泡窗口提示:文件解密前后的状态对比:解密前的文档图标显示图下图:解密后文档显示如下图:4.2 关于离线申请1、员工因公出差或其他原因不能上网时,需要申请离线使用工作电脑,以保障应用程序的正常使用,离线申请流程如下:安装了加密系统后,在系统桌面右下角的任务栏里有如图所示图标:在该图标上使用鼠标右键,弹出功能菜单,如下图:2、当离线使用超时后,用户可以以电话或其他方式向相关管理员发起离线补时申请,由管理员审核通过后,将生成的补时码以邮件或其他方式发送给用户,用户在客户端图标的右键菜单里选择【本机信息】,在【脱机认证码认证】一栏将补时码输入并确定即可,如下图:4.3 关于卸载申请员工因电脑维护或其他原因需要卸载加密软件客户端时,需要进行客户端卸载申请,卸载申请流程操作如下:安装了加密系统后,在系统桌面右下角的任务栏里有如图所示图标:在该图标上使用鼠标右键,弹出功能菜单,如下图:4.4 用户密码修改用户需要修改密码时,请在BHOA的首页修改。
Doc-01.亿赛通内网数据泄露防护产品测试方案(CDG+FileNetSec+SafeUDisk)

亿赛通内网数据泄露防护产品测试方案二〇〇九年九月版本历史Copyright © 2009 ESAFENET Corporation BeiJing P. R. ChinaESAFENET CONFIDENTIAL: This document contains proprietary information ofESAFENET Corporation and is not to be disclosed orused except in accordance with applicableagreements.Due to update and improvement of ESAFENETproducts and technologies,information of thedocument is subjected to change without notice.目录1适用范围 (2)2参考资料 (2)3系统简介 (2)3.1 DLP-CDG系统简介 (3)3.2 DLP-FileNetSec系统简介 (3)4环境准备 (4)4.1 系统环境 (4)4.2 环境拓扑 (4)5测试计划 (5)6测试用例 (6)6.1 EST-01:用户认证与帐号管理(AD集成认证、用户绑定) (6)6.2 EST-02:文档透明加密保护(文档透明保护、策略定义和下发) (8)6.3 EST-03:内容安全控制(复制粘贴、另存为、拖拽、拷屏等控制) (10)6.4 EST-04:流程化支撑(解密审批流程、离线审批流程、卸载审批流程) (14)6.5 EST-05:例外需求处理(邮件外发自动解密审批流程、文档外发控制) (17)6.6 EST-06:设备安全管理(设备安全准入控制、安全U盘功能) (19)6.7 EST-07:DLP终端安全防护(用户异常状态审计、终端自我防护) (21)6.8 EST-08:系统日志审计(系统日志在线审计、报表导出) (23)6.9 EST-09:系统兼容(操作系统、应用软件、防病毒体系等兼容) (24)6.10 EST-10:应用系统集成整合(安全网关透明加密,安全准入整合) (25)6.11 EST-11:文档主动授权控制(授权文档制作,批量授权) (27)6.12 EST-12:文档权限细粒化控制(复制粘贴,只读,打印,修改,再授权) (29)6.13 EST-13:权限文件流程支持(权限蛮更申请,还原) (32)1 适用范围内网数据泄露防护项目。
亿赛通文档安全管理系统

杨洋 2011103358 档案管理亿赛通数据防泄露DLP 系统系列文档安全管理系统 CDG北京亿赛通科技发展有限责任公司成立于2003年,是国内最具实力的、拥有完全自主知识产权的终端安全产品、文档安全产品、网络数据安全产品、涉密安全产品与数据泄露防护(DLP)解决方案的综合提供商。
亿赛通总部位于北京中关村科技园,是“国家高新技术企业”、“双软认证企业”。
目前,公司在全国各省市自治区设立分支机构,构建了全国十大区、近三十个省市的营销与服务网络,拥有覆盖全国的渠道和售后服务体系。
亿赛通致力于文档加密、内容安全、数据泄露防护相关技术的研究和开发,基于客户需求,持续创新,推出中国首款文档安全管理系统,前瞻性推出全球首个文档加解密网关,引领内容安全、数据泄露防护(DLP)解决方案的新时代。
凭借多年来的潜心研发,拥有最高级别的涉及国家秘密数据安全的各类资质,荣获部级科技进步奖等多项荣誉,在标准制定、重大专项等方面同政府部门、国内顶级院校积极配合,与国内外顶级IT厂商长期保持战略合作关系,尤其是与Intel芯片级的合作产品已投放市场,在PC机防丢失市场空间巨大;公司全力打造“内容安全”“数据泄露防护(DLP)解决方案”知名品牌“亿赛通”。
亿赛通数据泄露防护产品在国家级、世界级重大会议安全保障体系中做出贡献,为2010年上海世博会、2010广州亚运会等国际大型活动提供文档安全产品及服务。
亿赛通数据泄露防护(Data Leakage Prevention,DLP)体系以数据加密为核心,秉承"事前主动防御、事中灵活控制、事后全维追踪"的设计理念,实现企业核心信息资产防泄漏的安全目标。
DLP 体系从终端(数据源头)、网络(数据通路)和存储(存储状态)三个层次入手,安全管控核心数据的形成、存储、使用、传输、归档及销毁全生命周期,结合企业组织特有的业务需求、业务模式和管理文化,为企业组织提供完整的数据泄漏防护解决方案。
亿赛通数据泄漏防护(DLP)整体解决方案V1.2

•信息系统权限管理不当导致的 越权访问泄密 •基于信息系统安全缺陷导致的越 权访问泄密 •基于网络传输安全缺陷导致的恶 意渗透泄密 •基于管理监督漏洞导致的信息 泄密
•明文信息具备易复制、易传播 及不可完全监管的特性 •存储有核心明文信息的介质和 载体丢失、维修时极易被非法 访问、复制和传播 •分散存储的明文信息不易管控, 存在极易泄密的安全隐患 •集中存储的明文信息一旦存在 管理漏洞将导致巨大损失
Copyright © 2009 By E-SAFENET S&T Co. Ltd.
信息现状
信息现状 人 途径 信息
•内部员工安全意识不足无意泄密 •内部员工受商业贿赂有意泄密 •文档权限划分不清晰导致越权泄密 •重要资料保管不当导致泄密 •离职员工携带历史资料泄密 •商业间谍、病毒、黑客木马等恶意 破坏及窃密等.
目 录 亿赛通公司简介 信息现状概述 亿赛通DLP解决方案 DLP核心技术概述 典型案例简介
Copyright © 2009 By E-SAFENET S&T Co. Ltd.
DLP产品优势 DLP产品优势
• • • • • • • • 支撑基于身份体系的多点登录认证 支持基于无盘工作站、瘦客户机模式部署 支持对跨平台业务环境提供安全解决方案(Windows Linux)
三角形底边中任何一点的失控将导 致三角体的崩溃 信息安全是通过对信息运用全过程 的控制来实现
数据泄漏防护是提供数据全生 命周期保护的信息安全新方案
Copyright © 2009 By E-SAFENET S&T Co. Ltd.
基于数据生命周期保护的安全需求
概念设计 开发实现 文档 生成 信息 产生 文档 存储 文档 管理 文件 失效 文档 流转 文档 使用 文档 销毁 特殊 使用
亿赛通产品线介绍

1.文档安全管理系统CDG——核心信息防泄露防扩散CDG是针对组织内部各业务部门差异化的安全管理需求,通过强制加密与主动加密授权相结合的方式,保护文档全生命周期安全,实现重要信息安全流转,防止重要信息泄露和扩散的综合解决方案。
功能特点灵活的加密方式针对不同用户,可配置强制加密策略,也可配置主动加密策略,还可采取主动加密与强制加密相结合策略。
科学的人员管理基于企业组织结构,通过本地认证或与AD域、ED域结合的统一身份认证等方式,建立人员管理的树型结构。
灵活的角色管理自主定义多种角色,并赋予不同的权限,模块化角色管理。
全面的文档控制可对文档进行“权限归档”、“权限冻结”、“权限解冻”、“权限下载”、“权限转移”、“权限收回”和“生成离线权限文件”等操作。
高效的流程控制在线完成各类业务流程审批,包括文档解密、终端离线、客户端卸载、文档权限变更和邮件解密申请等。
强大的策略配置策略配置包括智能动态加解密、打印、脱机、终端安全强度、磁盘初始化、文件自动备份和邮件白名单等策略。
实时的业务通报业务审批结果通过终端冒泡提醒。
细粒度权限设置文档权限细分为阅读、修改、复制、打印、阅读次数、阅读时间和打印水印。
严密的终端控制采用离线安全控制、离线补时、在线使用和内容安全等多项措施保证终端安全。
多样化日志审计详细记载服务器端和客户端日志,所有操作日志报表在线审计并可自动导出。
容灾管理采用文档自动备份和数据库容灾管理技术,确保业务连续性。
2.文档透明加密系统SmartSec——核心信息防外泄SmartSec是对任意指定类型文档进行强制、实时、透明加解密,兼具强大的安全性和易用性,防止核心信息外泄的强制加密软件产品。
功能特性智能透明加密系统采用国际先进的高强度加密算法进行文档加密,加解密过程智能透明,不会改变用户的任何操作习惯,也不改变原有信息的格式和状态。
同时,系统还具备严格的进程签名机制,能够准确识别未经授权的非法进程,大大降低了数据泄露的风险。
亿赛通—可信介质安全管理系统DLP-Media Sec

终端用户可以在线提交需要注册的介质的注册信息:介质ID、介质编号、用户、厂商、介质容量等信息 单机或者离线模式下,终端可以将服务器导出的策略文件导入到终端,实现单机、离线终端的控制 只有经过服务器授权允许读取加密盘的终端才能通过终端软件不正确的密码读取加密盘中的数据 网络模式下终端可以实时手劢向服务器获取最新的策略信息。默认情况下终端将每个10分钟向服务区获取一次策略信息 联网终端一旦离线,终端策略仍然生效 不国内瑞星、金山、江民等流行杀毒软件及国外诺顿、赛门铁克、McAfee等 14 种杀毒软件完全兼容(个别防病毒软件可 能提示风险劢作或信息,需进行信任或例外设置)。 不天网、绿色警戒等多种国内防火墙及 Kerio、ZoneAlarm 等国外防火墙完全兼容 U盘、移劢硬盘、手机、数码相机、摄像机、iPod、MP3/MP4、PDA、各种CF/MD/SD/Flash Disk等移劢存储设备 默认兼容亿赛通全盘加密安全U盘。可以为用户定制兼容其他厂商的安全U盘。
可信介质安全管理系统-MediaSec V2.0产品功
功能模块
产品基础信息
产品名称 产品版本 产品信息 基础信息 产品形态 系统语言 产品架构 开发语言 技术参数 核心技术 加密算法 操作系统 CPU 服务器 系统平台 推荐内存 磁盘空间 数据库 操作系统 客户端 CPU 推荐内存 磁盘空间Fra bibliotek功能说明
在单机模式下,终端可以将需要注册的介质信息导出成一个注册介质信息文件,服务器导入该文件后通过审批及完成单机离线终端的介质
成功通过终端软件设置加密刻录的密码后,使用刻录软件刻录的光盘内的数据会被加密保护。只有通过本系统终端软件并提供正确的密码
批及完成单机离线终端的介质离线注册
统终端软件并提供正确的密码才能读取加密盘的数据
- 1、下载文档前请自行甄别文档内容的完整性,平台不提供额外的编辑、内容补充、找答案等附加服务。
- 2、"仅部分预览"的文档,不可在线预览部分如存在完整性等问题,可反馈申请退款(可完整预览的文档不适用该条件!)。
- 3、如文档侵犯您的权益,请联系客服反馈,我们会尽快为您处理(人工客服工作时间:9:00-18:30)。
成功数为 75,失败 25,失败率为 25%,耗时平均为 86.775 秒。 对于失败的情况进一步分析: 1) 在执行后,通过 IE 直接访问应用,可正常提交附件,证明网关和应用均 可用; 2) 性能测试客户端(脚本运行的机器)在截屏时无法进行,整个客户端操 作响应缓慢,确认极限测试的瓶颈在客户端,而不在安全网关,客户端 重启后,一些操作正常。
5. 网关用户测试报告 ...................................... 7 5.1. 5.2. 测试环境 ............................................................................................7 测试案例 ............................................................................................9
结论 据以上数据,安全网关在 50 个用户 10M 文档强并发时,性能良好;对于 100 用户强并发,瓶颈转移到客户端,可不再进行进一步测试。
亿赛通硬件网关(服务器、防火墙、安全系统、交换机等) :
品牌 型号 系统信息 主机名 IP 操作系统 CPU 内存 当前值 当前值 172.16.2.171 UBUNTU 8.10 192.168.250.250
2.
序号 1 2 3
软件环境
名称 UBUNTU Windows PTC 版本 8.10 2003 9.0 详细描述(安装路径、配置信息) 亿赛通硬件网关系统 PLM 服务器系统 D:\PTC
ESAFENET CONFIDENTIAL: This document contains proprietary information of ESAFENET Corporation and is not to be disclosed or used except in accordance with applicable agreements.
亿赛通文档安全网关设备
DLP-NetSec1.0 技术简介
二〇〇九年四月
版本历史
版本 1.0 日期 2009 年 4 月 1 日 备注 第 1 版《亿赛通文档安全网关 DLP-NetSec1.0 简介》
Copyright 2009 ESAFENET Corporation BeiJing P. R. China
4.1. 文档安全系统的架构
SmartSec终端 2U
SmartSec终端
文档安全网关NetSec
OA系统服务器
图 2 亿赛通文档安全系统的架构
4.2. 文档安全系统的访问程
图 3 和图 4 分别给出了终端接入服务器、上传和下载文件的基本流程。
图 3 终端接入 OA 服务器流程
图 4 终端上传和下载文件流程
终端
访问审核日志 应用层协议(http,ftp等) 传输层协议(tcp/udp等) 网络层协议(ip等) NetSec内核层 网络访问控制 网络加速
服务器(DAT)
动态加解密
图 1 亿赛通文档安全网关 NetSec 的基本原理
2. NetSec 与其它系统的兼容性
由于亿赛通文档安全网关采用“透明”方式处理网络数据包,在其它系统看 来,好像不存在这个网关一样,因此,亿赛通文档安全网关能够兼容其它各种网 络系统。
系统简要信息
3. 网络拓扑
(测试拓扑图)
5.2. 测试案例 1. 功能性测试
测试步骤 1) 步骤一、搭建一套完整的 PLM 平台,环境包括 windchill、tomcat 等(plm 服务器不安装亿赛通客户端) ; 2) 步骤二、网关 eth0 接入公司内网段并设置 ip:172.16.2.171、eth1 设置 ip:192.168.250.250,并配置好 nat;PLM 服务器本地连接 1 设置 ip:192.168.250.251; 网关与 PLM 服务器之间通过 ‘交叉线’相 连接,使其传输模式为透明而非代理; 3) 步骤三、配置好网关加解密文件类型&加解密密钥,设定好 PLM 客户 端账户权限,通过域名解析将 172.16.2.171 解析成 ; 4) 步骤四、亿赛通客户端通过 web 登录 http:// /Windchill,输入相关 plm 账号后上传不同类 型的加密文件,登录到 plm 服务器查看上传的加密文件是否变成明 文(a. 直接通过对应文件类型的软件打开、b. 通过右键选择记事 本方式打开) 如果能正常打开或者在记事本中最左上角未出现 Esafe Lock 标志的话证明其文件为明文,寻找另一台未安装亿赛通的客户 端通过 web 登录到 http:// /Windchill 下载 之前上传的那几个文件到本地看文件是否是密文(a. 直接通过对应 文件类型的软件打开、b. 通过右键选择记事本方式打开)如果提示 不能识别的格式或者在记事本中最左上角出现 Esafe Lock 标志的话 证明其文件为密文。
Due to update and improvement of ESAFENET products and technologies , information of the document is subjected to change without notice.
目
录
1. NetSec 的基本组成 ...................................... 4 2. NetSec 与其它系统的兼容性 .............................. 4 3. NetSec 对系统性能的影响 ................................ 4 4. NetSec 的应用 .......................................... 5 4.1. 4.2. 文档安全系统的架构 ......................................................................5 文档安全系统的访问流程 .............................................................5
5. 网关测试报告(宇龙通信)
5.1. 测试环境 1. 硬件环境
PLM 服务器(服务器、防火墙、安全系统、交换机等) : 品牌 型号 系统信息 主机名 IP 操作系统 CPU 内存 当前值 当前值 IBM XSERIES_3650
YL_PLM_1
192.168.250.251 Windows 2003 server SP2 E5405 2.00GHz 4GB
结论 网关能对上传的加密的文件(同密钥)解密,密文在 plm 服务器上是明文, 并且客户端通过 web 方式下载 plm 上的文件落地自动加密成密文。
2. 压力性测试
测试步骤 通过脚本对 plm 服务器进行并发性上传附件操作,以下为没网关和有网关的 情况下,50 用户 10M 文档强并发,同时提交附件,每个用户执行一次,直到运 行结束的耗时情况。 1) 没有网关的情况下的测试
50 用户全部成功,平均耗时 14.768; 2) 有网关的情况下的测试
50 用户全部成功,平均耗时 15.634。 结论 以上两图中的红线部分为每个用户执行的平均耗费时间,基本上相差 1 秒的区 别,损耗在 6%,可以接受。
3. 极限性测试
策略步骤 在网关的情况下,执行 100 个用户 10M 文档强并发,同时提交附件,每个用户执 行一次,直到运行结束的耗时及失败情况。
3. NetSec 对系统性能的影响
从理论上来说,文档安全网关对系统性能会有一定的影响,但由于亿赛通文 档安全网关采用特有的网络加速处理技术,在大多数情况下,不仅不会对系统性
能产生影响,而且能够从整体上提高网络的访问速度。
4. NetSec 的应用
下面我们以 NetSec 在 OA 系统中的应用为例,说明如何通过 SmartSec 与 NetSec 的配 合保障文档的安全。
1. NetSec 的基本组成
亿赛通文档安全网关 NetSec 是亿赛通文档安全管理系统 SmartSec 的网络功 能模块,用于保障 SmartSec 系统与其它网络系统的无缝集成并为其他网络系统 提供文档安全保障。 NetSec 由硬件和软件两大部分组成,其中硬件采用高性能 的网络服务器,软件为亿赛通研发的文档安全网关软件。亿赛通文档安全网关软 件由“网络加速”“访问控制”“访问日志”和“动态加解密”四大模块组成, 、 、 其基本原理结构见图 1.