文档加密最安全的方法就是使用企业级别的透明加密软件(比如Ping32、安企神或者安在软件),并用AES-256算法以及驱动级别的文件过滤技术来实现自动化的无感知式的全程保护。这样的方式不需要人工干预,在文件创建、修改、保存和传输的时候都会被自动地进行加密,并且可以设置详细的权限控制、对外发送文件时的安全策略、操作痕迹记录以及敏感行为预警等功能;相比于Office密码、ZIP格式打包或者是改变文件后缀等方式来说,它可以从根本上阻止未经授权的访问,并且经过了国家密码管理局的认可和验证;对于普通用户而言,系统级别的硬盘加密(BitLocker/FileVault)或者端到端的数据云加密也是比较可靠的选项。

企业用户最常使用的加密方式是透明的
对于经常要处理敏感文件的研发、法务、财务等部门来说,可以使用Ping32或者安企神这样的驱动级别的透明加解密软件来保护数据的安全。安装之后,软件会自动识别出word、excel、ppt等各种常见的文件格式,并且在文件创建的时候就用AES-256算法进行加密,即使用户本地双击打开也不会影响正常的操作,但是把文件拷贝到U盘里或者是通过电子邮件发送出去之后就会变成乱码了。另外需要注意的是,在部署之前需要在管理系统中设置好分级策略——比如把“合同模板”的权限只限定给本部门内部人员查看并且不允许打印出来;把“源代码”的权限设置为不能截图和添加水印等等;在外发的时候还会自动生成带有时间戳、访问次数以及设备标识的解密包,并且会在系统日志中留下痕迹,记录下每一次对该文件的操作情况。此方案已经获得了等保2.0三级认证,并且所有的密钥都存储于硬件安全模块之中,从而避免了因为人为因素而导致密钥泄露的风险。
第二条 个人重要的文件要采用系统和云盘双重保护的方式
如果普通用户要保存身份证扫描件、房产证、医疗报告等重要的个人信息资料的话,并不推荐只使用Office密码或者ZIP文件来保护它,因为前者容易被暴力破解,后者即使设置了比较复杂的密码也只需要几分钟就可以被攻破。最好的办法是利用Windows系统自带的BitLocker功能给整个D盘进行全盘加密,在开启BitLocker的同时还可以加上TPM芯片以及开机PIN码双重认证措施以防止硬盘被盗之后还能访问里面的文件;另外把重要的文件放到支持端到端加密的服务上(比如iCloud Drive或者OneDrive的企业版),在上传之前勾选“客户端加密”的选项使得密钥只存在于本地设备之中而不会泄露给服务商;最后打开设置中的更新和安全选项卡下的设备加密部分并开启BitLocker的功能;进入到云服务提供商的安全设置页面里开启高级加密选项。这样可以有效避免物理盗窃和网络传输过程中信息泄露这两种情况的发生。
三、在临时合作的情况下要充分利用好外发控制的功能
如果要对外部律师、审计机构或者合作伙伴发送合同、投标书等文件的时候,不能直接用明文pdf的形式发送出去。要用安在软件或者EncryptEdge来创建一个“智能外发包”,设置查看的有效时间(比如七十二个小时),最多可以被打开五次,不允许进行打印、截屏或者另存为的操作,并且会加入动态水印(包含收件人的名字以及当前的时间戳)。接收方不需要安装任何客户端,在点击了链接之后只需要输入手机收到的验证码就可以看到内容了,超过有效的时间或者是超过了规定的次数之后就会使文件失效并且会在后台产生报警信息。相比于手动添加密码的方式来说,“智能外发包”的方式更加安全可靠,不会因为对方忘记密码或者把密码泄露给他人而造成不可控的情况的发生。
因此可靠的加密就是自动化、可审计和不能绕过的三者结合,并不是依靠个人的记忆和操作习惯来实现的,在选择方案的时候要根据自己的数据资产级别以及应用场景来进行匹配,不能用简单的方法去处理高度敏感的内容。






评论区 (0)
暂无评论,快来抢沙发吧!
发表评论