一家给主机厂做配套的零部件供应商,主机厂来厂里做供应商保密审查,翻着清单问了三件事:员工能不能把图纸传到外网、怎么证明没传过、出了事能不能查到哪台机器。
负责接待的生产副总答前两问时只能说制度里写了不让传,第三问干脆答不上来。
审查组临走留下一句,材料补齐再议下一轮,那条线一年供货额一千多万。
制度写了、嘴上也说了,就是拿不出凭据,这是老板容易被问住的一件事。
上网监控软件要补的,正是把这三个问号换成能打印出来的记录。
一、头一问:员工上网干了什么,有没有账
头一问考的是有没有账。审查要看的不是某个人的浏览历史,而是这台机器每天留下什么。
1. 上网记录
上网记录量的是:网站浏览、搜索词、上传下载这三项。搜索词比网址有说服力,有人连着几天搜图纸怎么发外网不留痕,比打开某个网站更能说明意图;上传下载的件数和体积一并记着,往外搬过多少东西有数可查。
2. 程序使用记录与屏幕快照
程序使用记录和屏幕快照比的是:同一段时间里程序在跑什么、屏幕上是什么。前者写清哪个程序跑了多久,后者按间隔抓帧存下画面,两者一对,光挂着设计软件却查不到产出文件这种反差就露出来了。
3. 实时屏幕与屏幕录像
实时屏幕能对着某台机器看当下画面,屏幕录像按时间轴回看。审查现场要演示时,这两样直观,比口头说明顶用,也能当场调出某一台机器某一天的画面。
二、第二问:能不能拦得住
记录之外是管控。一次访问从发起到落地会经过判断,命中策略的被拦下,没命中的放行但仍要记一笔:
1. 网站和程序黑名单
网站和程序黑名单卡的是:不该去的网站、不该开的程序能不能打开。网盘、招聘、炒股这几类按分类批量圈定,也能逐条补,命中之后页面或程序起不来。
2. 敏感词报警
敏感词报警比的是:搜索和发送的内容里有没有踩线的词。关键词一旦命中就提示到管理端,不用等到文件真出去了才知道,处置的窗口留在前面。
3. 限制上网与违规外联报警
限制上网分几种颗粒:只能访问内网、断开外网、某个程序一运行就断网、禁止程序访问指定端口和地址。有人绕开这套连出去,违规外联报警提示到管理端,配套动作是断网、锁屏乃至关机,留底的是谁试图绕过这一笔。
三、第三问:这些记录凭什么可信
第三问更麻烦。审查方不只看有没有记录,还要看记录会不会被改、谁能看。
1. 日志集中加密存储
日志集中加密存储凭的是:记录本身是不是可信。上网记录属于能认到人的数据,集中加密存放、谁能看有分级,改一条会留痕,遇上审查时说得清。
2. 上网行为分析
上网行为分析归的是:一堆零散记录怎么变成结论。它按人和时间把访问、下载、搜索聚成趋势,谁在离职前几个月下载量陡增,报表上是一条线,不用人工翻日志。
3. 分组下发策略
不同岗位对网络的依赖不一样,一套策略管到底会互相妨碍。按部门分组下发,研发区和办公区各按各的口径执行,审查时也说得清哪片区域管得严。
三问答完,剩下的还是那句话:工具负责把过程摊开,拿什么给审查组看,取决于平时有没有留账。
那家零部件厂后来补齐材料进了下一轮,代价是多跑两趟、多等两个月。
责编:小赵