来源:奇安信

当员工在浏览器中打开一个外部网站、将客户信息粘贴到SaaS工具、甚至把内部文档内容复制给AI助手时,数据已经悄然离开了企业的安全边界。

这不是某个企业的个别案例,而是越来越多安全厂商正在警示的行业趋势——数据泄漏的通道正在从传统的U盘拷贝、邮件外发、网盘上传,大规模向浏览器、SaaS和AI交互工具转移,传统DLP对此类新型威胁往往力不从心。对此,奇安信推出了终端数据安全新方案:以BDLP(浏览器数据防泄漏)与FDLP(文件数据防泄漏)协同构建数据安全闭环。BDLP精准管控Web应用交互,FDLP深耕本地文件全生命周期治理,两者双管齐下,以应对Web化办公、SaaS应用及AI工具普及带来的全新数据挑战,为企业筑牢终端安全的基石。

打开网易新闻 查看精彩图片

01

BDLP:围绕应用数据,守住Web化办公的数据交互入口

如果说企业过去的数据泄漏风险多发生在文件拷贝、邮件外发、网盘上传等传统通道中,那么今天,风险已经大规模转移到浏览器和Web应用之中。例如,员工将客户信息复制到外部网站,将业务数据上传到未经授权的SaaS工具,将内部文档内容粘贴给公有AI助手等。

这意味着,企业单纯控制“能否访问某个域名”已经失效,真正需要管住的,是员工在应用里的数据行为——看了什么、复制了什么、上传了什么、向外部AI提交了什么。

打开网易新闻 查看精彩图片

BDLP的价值,是把数据安全能力前移到浏览器和Web应用交互过程之中,体现在以下四个方面:

一、BDLP可以对应用访问进行控制。

企业可以基于用户身份、终端状态、网络环境、应用类型和数据敏感级别,决定哪些人、哪些设备、在什么条件下可以访问哪些业务系统、SaaS应用、外部网站或AI工具。

二、BDLP可以对应用内的数据行为进行管控。

对于复制、粘贴、上传、下载、打印、截图、表单提交、AI问答等高风险动作,系统可以根据策略进行提示、阻断、脱敏、审批或审计,从而降低应用侧数据泄漏风险。

三、BDLP还可以与奇安信可信浏览器结合,构建企业统一的安全办公入口。

通过进程控制、网络控制、扩展管控、网页行为管控和审计能力,把Web应用访问纳入统一的可信环境,避免员工通过不受控浏览器、不可信插件、不合规网站或外部AI工具绕开安全策略。

四、对于AI应用场景,BDLP还可以进一步承担AI访问入口治理能力。

在私有化部署或受控接入模式下,企业可以将AI助手、模型服务和智能体工具纳入可信浏览器环境,对输入内容、输出内容、访问行为和数据流转过程进行统一审计与控制,降低敏感数据进入外部AI平台的风险。

因此,BDLP不是简单的浏览器增强能力,而是面向Web化、SaaS化、AI化办公场景的应用数据安全控制点。

02

FDLP:围绕文件数据,建立从发现、分级到管控的治理能力

应用数据安全之外,终端本地文件仍然是企业数据安全治理中不可忽视的基础对象。

在很多企业的数据安全建设中,真正的难点并不只是“发现泄密后如何阻断”,而是企业往往并不清楚敏感数据在哪里、以什么形式存在、被哪些人访问和使用。尤其是在金融、能源、政企等行业,终端上沉淀了大量文档、表格、报表、合同、客户资料和业务数据,这些文件一旦缺乏持续盘点和分级管理,就很难形成有效的数据安全治理基础。

打开网易新闻 查看精彩图片

FDLP的核心价值,是把文件作为终端数据安全治理的基础对象,围绕文件数据建立发现、识别、分级、监测、管控和审计能力。

首先,FDLP能够帮助企业发现终端上的文件数据资产。

通过对终端文件的持续扫描和识别,企业可以掌握敏感文件分布情况,知道哪些终端上存在客户信息、经营数据、合同资料、代码文件、研发文档或其他重要数据。

其次,FDLP能够围绕文件内容进行分类分级。

通过结合关键字、正则、文件类型、内容特征、行业模板和语义识别等能力,系统可以对文件敏感程度进行判断,帮助企业将文件划分为公开、内部、敏感、重要、核心等不同等级,为后续策略管控提供依据。

第三,FDLP能够对文件使用和外发过程进行管控。

对于高敏感文件,企业可以根据策略要求,对复制、移动、压缩、打印、外设拷贝、网络外发等行为进行控制和审计,减少因误操作、违规外发或恶意带走造成的数据泄漏风险。

第四,FDLP能够形成面向文件的审计与处置闭环。

企业不仅可以看到敏感文件在哪里,也可以看到谁访问过、如何使用、是否发生异常外发。一旦发现风险行为,可以结合终端安全能力进行告警、阻断、隔离、取证和处置。

因此,FDLP不是传统意义上简单的“文件外发拦截”,而是围绕终端文件数据建立一套可发现、可分级、可管控、可审计的治理体系。

03

统一治理,打造终端数据安全长效管控能力

BDLP与FDLP结合后,企业便能在终端上形成从应用交互到文件资产的完整数据安全治理链路:数据可见、可分级,行为可控制,风险可追溯,处置可联动。这不是两款产品的简单叠加,而是对终端两类数据风险的统一治理——BDLP负责看清应用、管住交互、审出风险,FDLP负责盘清文件、分类分级、管好资产,共同构成企业终端数据安全的关键底座。

传统终端DLP在Hook稳定性、HTTPS解密、应用识别和持续运营等方面面临现实挑战,致使不少企业虽已采购,却难以真正开启强管控策略,更无法搭建起持续运转的安全闭环。奇安信以BDLP覆盖“应用态数据”,以FDLP覆盖“文件态数据”,通过统一策略、统一审计与联动处置,在终端侧实现数据安全的大闭环。这既是对传统DLP能力的升级,更是面向Web化办公、SaaS应用与AI工具普及趋势下,对终端数据安全体系的一次深度重构。

面向未来,奇安信将持续完善应用、文件与AI交互数据安全能力,帮助客户构建覆盖终端全场景的防护体系。通过BDLP与FDLP的协同,企业可以真正实现数据看得见、分得清、管得住、可追溯,在保障业务效率的同时,稳步提升终端数据安全的持久治理能力。