把“看得见的策略”变成“执行得到的边界”
面向组织内部文件、终端、应用和网络出口,将管理动作与 Windows 强制执行能力连接起来,适合从试点终端逐步扩展到全量办公环境。
端点强制防护
用户态负责策略交互与可视化,Minifilter、WFP、KMDF 控制驱动承接文件、网络和设备边界,降低应用层绕过风险。
策略统一管理
服务端按组织、终端组和用户下发策略,客户端支持在线推送与离线缓存,策略版本、驱动代次和执行结果可核对。
开放集成能力
以 protobuf 作为 Agent 与服务端契约,提供 SDK、审计事件和策略编译扩展点,便于对接现有 IAM、SIEM 和工单平台。
围绕数据生命周期,覆盖八类关键控制点
从设备接入、文件打开、应用外发到审计回溯,策略可以按场景组合,也可以按终端组分层发布。
外设接入管控
USB 存储只读/禁用、VID/PID/序列号白名单、打印机与蓝牙通道控制,并保留鼠标键盘安全豁免。
透明文件加密
受控文件自动解密、保存自动加密,密文落盘、内存按授权呈现,支持进程白名单与临时解密授权。
网络出口管控
支持终端离线、IP 黑白名单、FTP 阻断和 Web 文件上传审计/拦截,按连接和流分类执行策略。
应用外发拦截
识别微信、钉钉、浏览器、FTP 等外发路径,阻止受控加密文档进入未授权的应用和网络出口。
桌面水印与溯源
多显示器可视水印、用户/终端/时间变量和截图暗水印,便于定位屏幕内容的责任主体。
全链路审计
管控决策、文件访问、编辑人员、外发目的地和驱动状态统一形成事件,可离线缓存后补传服务端。
客户端自保护
服务自启动、普通用户不可卸载,停止和卸载需要服务端签名授权,降低本地绕过和误操作风险。
终端资产画像
采集硬件、Windows 版本、内存、磁盘、账号、软件清单、补丁和外设信息,辅助策略分组与排障。
从高价值数据场景开始,逐步扩展防护范围
策略支持审计优先、分组试点和逐步收紧,帮助安全团队在业务连续性和数据保护之间取得平衡。
金融与保险
保护客户资料、交易报表和授信文档,限制 USB、打印、即时通讯和浏览器上传,保留完整操作证据。
政务与公共服务
按部门和终端组下发差异化策略,重点控制涉密文件、移动介质和远程共享,支持离线终端继续执行。
制造与研发
围绕图纸、工艺文件和源代码建立透明加密,只有受信任的设计工具、编译器或办公软件可以读取明文。
外包与远程办公
通过桌面水印、应用外发拦截和最小权限文件访问,降低共享办公、远程协作和临时人员带来的外发风险。
策略从管理端到内核边界,层层可验证
服务端负责策略编排与审计汇聚,客户端负责本地缓存、用户态协调和内核提交,关键控制点不依赖单一用户态 Hook。
服务端策略平台
组织、用户、终端组、策略版本、告警和审计查询。
protobuf 控制链路
gRPC/HTTP2、mTLS、策略签名、在线推送与离线缓存。
Windows Agent
用户态策略协调、资产采集、审计队列、IOCTL 和本地授权。
驱动执行层
Minifilter 文件边界、WFP 网络边界、KMDF 设备控制和强制策略。
开放 SDK,让 DLP 能力嵌入现有安全体系
适合安全厂商、集成商和企业研发团队做策略编排、行业适配、审计联动和国产化环境适配。
可扩展的开发边界
通过稳定契约把业务策略与 Windows 强制执行解耦,便于在不改动核心驱动边界的情况下扩展行业规则。
- protobuf 策略、审计、健康状态和授权协议
- Native ABI、IOCTL、Filter Manager 通讯接口
- 应用识别、文件分类、终端画像和策略编译适配
- SIEM、IAM、工单与告警平台的事件对接
策略契约示例
PolicyPayload { device_control: { usb_storage: READONLY, printer: ALLOW_REGISTERED_QUEUE }, encryption: { minifilter: ENABLED, key_lease_seconds: 300 }, audit: STREAM_TO_SERVER }
从一个高风险数据场景开始试点
我们可以根据终端规模、文件类型、现有身份体系和审计平台,协助梳理策略边界、部署路径与二次开发计划。