文章总结: 本文探讨企业文件外发环节的安全管控难题,指出传统加密只管内部流转、外发即失控的行业短板。文章介绍安得卫士AndSec的BoxSec外发云盒、USafe加密U盘、ASG安全网关等产品方案,通过权限回收、操作审计、流程审批等手段实现外发文件可控可追溯。核心观点是判断外发方案优劣的标准在于文件发出后能否说清位置并收回权限。 综合评分: 55 文章分类: 产品介绍,数据安全,解决方案,终端安全
合同发出去之后,你还能收回吗 ?
原创
让数据更安全 让数据更安全
德斯克安全小课堂
2026年9月29日 17:22 江苏
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
文件发出去的那一刻,它就跟断了线的风筝一样,飘在哪儿、落在谁手里,全凭运气。这篇想聊的是,外发这个环节,到底能不能管住。
有个做售前的朋友跟我吐槽过一件事。
他们花了三个月跟进一个客户,方案、报价、图纸全发过去了,对方那边一直说在走流程。第四个月突然没声了,再打听才知道,客户拿着他们的方案找了另一家供应商照着做,报价压了他们两成。
方案是怎么流出去的,谁转给了谁,什么时候转的,他们一概不知道。文件发出去的那一刻,这些东西就跟断了线的风筝一样,飘在哪儿、落在谁手里,全凭运气。
加密的墙,只修到门口
这两年企业上文档加密的不少,但很多项目有个共同的问题,加密把内部的墙砌得很结实,墙外面是空白。
员工在自己电脑上打开图纸是密文,拷到 U 盘拿回家打不开,这些都能管住。可一旦走了正规流程,比如把图纸发给供应商,把合同发给客户,把方案发给合作方,加密就自动失效了。对方收到的是明文,转给谁、存哪儿、打印几份,发件方完全不知道。
这不是某一家的毛病,是行业里普遍存在的一块短板。原因也简单,传统加密思路针对的是「文件在企业内部流转」,外发这个动作天然跨越了边界,管控也就断了。
于是就成了一个挺荒谬的局面。内部防得滴水不漏,对外却完全裸奔。而现实里真正会造成损失的泄密,很多恰恰发生在外发环节。
先数一数,文件到底有几条路能出去
想把外发管住,得先知道文件能通过哪些方式离开。
拷到 U 盘带走,是最传统的一条。发邮件给私人邮箱,是第二条。上传到网盘再分享链接,是第三条。微信、企业微信、钉钉直接拖给对方,是第四条。打印出来拍张照,是第五条。截屏发出去,是第六条。还有一条容易被忽略的,业务系统自己往外传,比如 OA 里下载审批单、ERP 里导出报表。
这七条路,任何一条没堵上,前面的管控就都有缺口。
安得卫士 AndSec 的做法是把出口动作逐项拆开,一条一条配能力。
拷贝、另存、截屏、联网、远程控制这五项,由内容安全管控模块覆盖,属于终端上的第一道闸。
打印这块单独做了一层。除了基础的打印审计,还能区分虚拟打印和物理打印分别开关,加特权打印和打印申请,打印件上叠打印水印。这样即便文件被打印出来带走了,纸面上也有追溯信息。
邮件这块做了审计和审批两层。审计分四档,关闭、全审计、只审计带附件的、只审计带密文附件的,管理员按需要选。审批分三档,关闭、全审批、只审批带附件的邮件,审批通过的解密发出,被驳回的邮件根本发不出去。常用的合作方邮箱可以放进白名单,减少日常审批量。
云盒的思路,是把管控贴在文件上
上面这些手段管的都是「出口动作」,本质上还是站在企业这边拦。
真正解决外发问题,思路得换一下,管控不能留在企业内部,得跟着文件一起出门。
安得卫士 AndSec 的 BoxSec 外发云盒就是按这个思路做的。
管理员在后台可以控制客户端能怎么制作外发文件,分三档。最严的一档是禁止本地制作,客户端只能走流程申请,批了才能做。中间一档是仅支持模板制作,允许本地做,但只能套预先配好的模板,不能自己改权限。最松的一档是不限制,本地既可以用模板,也可以用自定义权限。这三档的差别,其实就是企业对外发这件事的管控强度,而且可以按部门分别设。
一份外发文件的可控项拆得很细。有效日期、阅读次数、过期自动销毁,这是一组时间维度的控制。禁止编辑、禁止上传、禁止截屏、禁止打印、离线使用,这是一组操作维度的控制。屏幕水印、打印水印、水印内容,这是一组追溯维度的控制。再往上是认证方式,可以选无需认证,也可以设密码验证。绑定终端可以按允许打开的终端数限制,也可以绑机器码,换台电脑直接打不开。
生成格式上支持 zip、ias、exe 三种。多个文件需要一起外发时,可以打成一个云盒文件,也可以让每个文件生成独立的云盒。
图 1 外发云盒制作工具,可逐项勾选有效日期、阅读次数、过期自动销毁,以及禁止编辑上传截屏打印、屏幕与打印水印
更实用的是事后处置能力。iAS 格式的云盒文件,权限保存在云服务器上,不是死死固化在文件里。这意味着文件发出去之后,管理员还能回头改。发错人了,回收权限。合作提前终止,直接禁用。原来设的阅读时限太短,也能延长。
对方那边不需要做任何操作,下次打开时按最新权限执行。已经打开的进程会被关掉,过了有效期的按设定自动销毁,不留在对方电脑上。
图 2 已发出去的文件仍可修改权限,认证方式、绑定终端数、有效期与各项操作权限都能回调
访问过程全程留日志。云盒日志里能看到外发文件叫什么、里面包含哪些文件、当前权限状态、截止时间,以及制作、修改、还原这些操作各自发生在什么时间点。查询条件支持按姓名、用户名、文件名、手机号、邮箱、操作类型、IP 地址、计算机名称和日期范围组合筛选,结果还能导出成 Excel 留档。
这一步的意义在于,外发的定义从「发出去就失控」变成了「发出去仍然可控」。
U 盘这条路最土,也最难堵
前面说的七条路里,U 盘是最不起眼但最难管的一条。
制造业的车间、实验室、设计院,U 盘的使用频次高得出奇。设备之间倒数据、给外协厂带图纸、测试机之间拷固件,很多环节离了 U 盘根本转不动。一刀切禁掉 U 盘,业务部门第一个不答应。
安得卫士 AndSec 的 USafe 加密 U 盘客户端做的是另一条思路。U 盘做单分区自动加密,插上任意一台装了客户端的电脑就受控,拔下来拿到外面是密文。同时把拷贝、另存、截屏、联网、远程控制这五个动作纳入管理范围。
这样 U 盘还能照常用,但数据出不去。对既要用 U 盘又怕泄密的场景,这是比较现实的解法。
系统之间的文件流转,容易被漏掉
还有一个场景常被忽略,就是业务系统自己往外传文件。
员工在 OA 里下载一份审批单,在 ERP 里导出一张报表,在 CRM 里拉一份客户清单。这些操作走的不是拷贝粘贴,也不是邮件,而是系统接口。传统终端管控很难覆盖。
安得卫士 AndSec 配了 EDG 加解密中间件,通过 DLL、so、Jar、Restful 几种方式跟业务系统集成。压缩包也能穿透处理,RAR、ZIP、7Z 格式都支持。对外的下载动作,中间的编解码在后台完成,业务系统本身不用改逻辑。
如果企业有对外服务的应用系统,比如给经销商开的订货平台,还可以配 ASG 安全网关。网关支持串路和旁路两种部署方式,做应用层安全准入。文档上传到指定地址自动解密,从指定地址下载自动加密,HTTP、HTTPS、FTP 三种协议都覆盖。型号从 ASG-100 到 ASG-8000,按并发量选。要求高的场景可以做双机热备。
图 3ASG 安全网关(ASG-100 至 ASG-8000),部署在业务系统前端做应用级安全准入与上传解密、下载加密
审批不动,制度就是纸
技术能力是一层,流程是另一层。
多数企业外发敏感文件是要走审批的,但传统做法是线下走签批或者邮件流转,批完了该发还是直接发,系统里没有留痕,制度就成了纸上的一句话。
安得卫士 AndSec 的服务端把流程管理做进来了,解密、离网、外发、邮件审批四类流程都在系统内流转,审批层级最多可设五级。一份文件要外发,得先在系统里发起申请,逐级批完才放行。谁申请的、谁批的、批注是什么,都有记录。
这样审批和管控就接上了。批过的东西系统知道,没批的东西系统会拦。
几个客户常问的问题
外发文件对方需要装客户端吗
不需要。云盒文件生成成 exe 格式,对方直接双击就能打开,自成一体,不受对方电脑环境影响。如果用 ias 格式,配合轻量的阅读器使用,文件的所有操作都被限定在阅读器里,页面简单,上手没有门槛。这也是外发场景优先推荐云盒的原因,协作方的 IT 环境往往不可控,没法要求人家专门装一套东西。
对方能截图或者录屏吗
可以单独关掉截屏权限。文件打开后第三方的截屏软件无法正常截取,录屏同理。
发出去的文件能收回吗
可以。从服务端回收权限或者直接禁用,对方再打开会提示文件失效。已经打开的进程会被关闭,文件也不能再重新打开。
U 盘管控会不会影响正常使用
USafe 走的是加密 U 盘方案,U 盘本身还能读写,只是数据以密文形式落盘,并且拷贝、另存、截屏、联网、远程控制这几个动作受策略管理。管的是数据能不能出去,U 盘本身照常使用。
外发权限能不能按人区分
可以。外发模板可以按部门、角色、用户分别配置。销售部门发报价单需要审批,研发部门发图纸需要更高层级审批,这些都可以在流程里设。
外发这块能不能单独上
可以。外发云盒能够独立部署,也能和已有的透明加密一起用。判断标准是现有方案在外发环节是不是断的。如果内部管控已经做扎实,只是文件出了门管不住,那单独补一块外发能力就够,不用动终端上已经跑顺的加密部分。
最后说回收回这两个字
开头那个售前的故事,结局不算好。方案被抄了,单子丢了,事后复盘也说不清文件是怎么出去的。
这种事的难点不在于事后追责,在于事中根本看不见。
加密这件事,做到内部管控只能算完成一半。文件在企业内部流转,环境是可控的,策略是统一的,怎么管都不难。真正难的是文件离开企业之后,那才是管控最容易断掉的地方。
判断一套外发方案好不好,其实就看一个问题。文件发出去之后,你还能不能说清楚它在哪儿,还能不能把它收回来。
能,才叫管控。不能,那只是发了个文件而已。本文涉及的安得卫士 AndSec(电子文档安全管理系统)为北京安得和众科技产品,含 MonSafe 透明加解密、USafe 加密 U 盘、BoxSec 外发云盒、内容安全管控、沙盒控制、ASG 安全网关、EDG 加解密中间件等模块,支持对 IP-Guard、亿赛通、天锐等友商的无缝替换。文中场景为通用实践描述,具体方案需结合企业实际环境设计。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:德斯克安全小课堂 让数据更安全 让数据更安全《合同发出去之后,你还能收回吗 ?》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。











评论