【北京合力思腾科技股份有限公司】网络数据泄露防护系统白皮书_17页_476kb
报告摘要
北京合力思腾科技股份有限公司网络数据泄露防护产品白皮书总结
一、数据防护技术
数据泄露防护(DLP)通过技术手段防止企业敏感数据违反安全策略外泄,是当前主流的信息安全解决方案。其核心功能包括识别敏感内容、阻止违规传输及提供合规性证据。技术涵盖关键字识别、正则表达式、数据标识符、指纹识别等,能处理加密、压缩及多层嵌套文件等复杂场景。
二、市场背景
据Verizon报告,企业数据泄露平均损失达数百万元,且89%以上企业遭遇过敏感信息泄露。其中,85%的安全事件源于内部人员,造成的经济损失远超外部攻击(黑客损失的16倍、病毒损失的12倍)。典型事件包括银行员工泄密、中国人寿客户信息泄露、小米论坛用户数据外流及社保信息泄露。行业内普遍认为DLP技术是企业保护敏感数据的关键工具。
三、产品功能
- 产品型号:分为HS2000-100(XC)、HS2000-500(XC)、HS2000-1000(XC)及HS2000-X1000(XC),XC代表信创版本,配置差异对应不同规模企业需求。
- 核心功能:
- 信息识别:支持关键字、模糊匹配、字典检索、正则表达式、数据标识符(如身份证号、银行卡号)及加密内容识别。
- 文件检测:兼容常见文档格式(Doc、Xls、Ppt、PDF等),可识别多层压缩及修改后缀名的规避手段。
- 策略管理:提供白名单设置、邮件阀值规则、累积触发检测、发送/接收者匹配等功能,支持自定义策略模板及LUA脚本配置。
- 事件处理:支持事件分级分类、审计追踪、日志记录及系统管理(包括三权分立、数据源导入导出等)。
- 部署方式:支持旁路模式、镜像流量监控及云平台远程采集,兼容多种协议(HTTP、SMTP、FTP、SMB等)。
四、系统原理
DLP系统部署于DMZ区域,通过镜像流量或分光设备获取进出企业网络的数据副本。采用被动检测方式,在数据离开网络前识别其是否包含敏感信息,并通过分级管理架构实现策略统一下发与灵活配置。系统内置FaskHit专利技术优化规则扫描效率,同时支持HTTPS加密传输及数据库存储加密。
五、技术平台
- 平台设计:以内容为核心,结合网络出口及终端I/O监控,实现精准检测与高效处理。
- 分布式架构:通过一级管控平台HSM下发策略至二级HSM,各产品服务器独立运行,避免相互干扰,适合多节点部署。
- 系统安全:采用SSL加密通讯、模块间加密传输及数据库加密存储,保障数据安全。
六、检测准确性
系统支持嵌套文档、压缩文件及复杂格式(如TIFF、JPG、PNG等)的深度解析,涵盖页眉页脚、批注、文本框等细节。通过LUA脚本策略实现对加密文件及未知格式的识别,需结合CA证书与TLS11/12协议解析加密流量。
七、技术优势
- 领先检索技术:专利优化算法提升识别速度,支持10层以上多层压缩文件解析,覆盖主流数据库协议(Oracle、MySQL等)。
- 高效数据处理:基于非关系型数据库,显著提高数据处理效率。
- 灵活策略配置:提供20余种策略制定方式,支持复杂规则组合及用户自定义脚本。
- 完整事件还原:可还原邮件正文、附件、时间、收发人等信息,支持原始网页内容查看。
- 完善售后服务:覆盖全国(港澳台除外)31个地区,提供7×24小时技术支持。
- 二次开发支持:可根据需求扩展功能或调整现有模块,提升产品适配性。
八、应用场景
系统适用于企业网络边界防护及内部信息监控,可有效防范员工违规传输、外部攻击及系统漏洞导致的数据泄露,满足法规遵从性要求。通过信创版本(XC)实现国产化替代,支持高并发及大规模网络环境部署。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载