天空卫士成立于2015年,是中国领先的内部威胁防护(ITP)技术和数据安全解决方案提供商。公司以“守护数据内容安全”为使命,专注于通过技术手段防止企业核心数据资产泄露。

DLP
公司介绍:
产品详情
天空卫士作为中国数据安全领域的核心厂商,其数据防泄漏产品体系是其技术实力的集中体现。该产品并非一个单一的工具,而是一个构建在统一内容安全技术架构之上的、覆盖数据全生命周期的综合性防护平台。其设计初衷是为了应对日益复杂的内部威胁和外部攻击,尤其是在云计算和移动办公成为常态的背景下,解决数据无处不在所带来的安全挑战。
一、 核心设计理念:统一内容安全架构
天空卫士DLP产品的基石是其“统一内容安全”架构。这一理念的核心在于,将传统上相互独立的安全检测点(如网络、邮件、终端、云应用)进行深度融合,通过一个统一的分析引擎和策略中心进行协同管理。这与许多传统DLP产品采用多个“烟囱式”功能模块的架构有显著区别。
UCS架构的优势在于:
- 策略一致性:安全策略在中央管理平台一次定义,即可部署到所有安全通道(网络、终端、云端),避免了在不同节点重复配置可能产生的策略冲突或遗漏。
- 上下文关联分析:能够将来自不同通道的安全事件进行关联。例如,系统可以关联某员工在终端上解密文件的行为、通过网络将该文件外发至个人网盘的行为、以及通过邮件发送给竞争对手的行为,从而更准确地识别出蓄意的数据窃取活动,降低误报。
- 集中管理与运维:管理员可以从单一控制台监控整个组织的数据流动态势,简化了运维复杂度,提升了事件响应效率。
二、 关键技术能力与检测手段
DLP产品的有效性高度依赖于其识别敏感数据的能力。天空卫士在此方面采用了多层次、复合型的检测技术。
- 精确数据匹配:这是最精确的检测方式,适用于保护具有固定格式的核心数据,如客户数据库、源代码等。系统会为这些数据生成“数字指纹”,即使数据被轻微修改(如调整列顺序),也能进行匹配。
- 文件指纹匹配:针对完整的文档(如设计图纸、合同范本),系统会为其创建哈希值指纹。当检测到与该指纹完全匹配的文件被传输时,系统会立即告警或阻断。这种方式适用于保护重要的标准文件或机密文档。
- 结构化数据识别:基于预定义或自定义的正则表达式,精准识别如身份证号、信用卡号、电话号码等具有固定模式的数据。天空卫士的库中内置了符合中国国情的大量敏感数据规则,如中国居民身份证、企业统一社会信用代码等。
- 非结构化数据识别与文档匹配:这是技术难点。产品利用智能内容识别技术,通过关键字、关键词组、概念提取、聚类分析等方式,理解文档的实际内容。例如,可以定义策略来识别所有包含“并购预案”和“财务数据”的Word文档,无论其具体文件名是什么。
- 图像与OCR识别:为了应对将屏幕截图、拍照等方式的数据泄露,产品集成了光学字符识别技术。可以扫描通过的网络图片或终端上的截图操作,提取其中的文字信息并进行敏感内容分析。
- 机器学习与智能分类:这是现代DLP系统的演进方向。系统可以通过机器学习模型,对海量历史文档进行学习,自动识别出具有敏感特征的文档(如商务合同、人事档案、财务报告),并为其打上分类标签。用户随后可以基于这些智能标签来制定防护策略,大大减轻了手动定义规则的负担,尤其适用于处理大量非结构化数据的企业。
三、 全方位的数据通道覆盖
产品的防护能力体现在对数据可能流出的所有通道进行布控。
- 网络DLP:以旁路或网关模式部署在网络关键节点,监控HTTP/HTTPS、FTP、社交媒体、即时通讯工具(微信、QQ等)等网络协议的数据传输。通过SSL解密技术,可以对加密流量进行内容检查,避免安全盲区。
- 邮件DLP:深度集成于邮件系统(如Exchange, Domino等),对发出、接收和内转发的邮件及其附件进行扫描。可以识别并阻止包含敏感内容的邮件发送到外部或非授权内部邮箱。
- 终端DLP:在员工电脑上安装代理程序,提供最接近数据源头的防护。其功能远超网络监控,包括:
- 外设控制:精细化管理USB存储、蓝牙、光盘刻录等物理端口的数据输出。
- 应用程序控制:限制未授权应用程序访问敏感数据,或阻止特定程序(如非法的云盘客户端)进行网络访问。
- 内容跟踪:对敏感文档的创建、访问、修改、复制、打印等全生命周期操作进行审计和记录。对于打印操作,可附加浮水印以追溯泄密源头。
- 云应用DLP:通过其CASB功能,对上传到或从SaaS应用(如Office 365, Salesforce, 钉钉,企业网盘)下载的数据进行监控和防护,确保云上数据的安全合规。
- 存储DLP:扫描文件服务器、NAS、数据库等存储系统中的静态数据,发现其中存在的敏感信息,并进行分类分级,为数据治理提供基础。
四、 响应与审计管理
检测到违规行为后,系统提供梯度化的响应机制:
- 监控:仅记录日志,用于审计和策略调优。
- 告警:向用户弹出提示,或向管理员发送通知,进行警告但允许操作继续。
- 阻断:直接中断数据传输操作。
- 加密:对于外发邮件,可强制对包含敏感内容的邮件进行加密后发送。
所有事件均被记录在案,形成详细的审计日志。管理平台提供多维度的报表功能,能够可视化展示数据流向、风险趋势、主要威胁来源等,为安全管理决策提供数据支撑。
五、 技术特点总结
综合而言,天空卫士DLP产品的技术路径呈现出以下特点:
- 架构先进性:强调统一内容安全架构,追求跨通道的协同防护,而非单点能力。
- 技术融合性:深度融合了传统检测规则与人工智能、机器学习等现代技术,以提升检测准确率和效率。
- 场景适应性:产品设计充分考虑了中国特有的办公环境(如对国内即时通讯工具的深度支持)和合规性要求(如网络安全法、数据安全法)。
- 防护纵深性:构建了从存储、终端到网络、云端、邮件的立体化防护体系,旨在覆盖数据的所有存在和流转场景。
总结:天空卫士的数据防泄漏产品是一个体系复杂、技术集成度高的企业级解决方案。它通过统一的内容分析引擎,将多种高精度的检测技术应用于数据流转的各个环节,其核心价值在于为企业提供一种持续、上下文感知的数据保护能力,以应对来自内部和外部的数据安全威胁。产品的有效性最终取决于能否与企业自身的业务流程、数据分类分级体系以及安全管理流程进行深度整合。

点击链接查看产品详情
登录后查看
案例介绍
版权/专利









