针对员工出差或居家办公(远程办公)场景,最大的风险点是:设备丢失/被盗、在不安全网络传输、用个人电脑打开公司文件、通过私人微信/邮箱外发。防范思路是"少靠自觉,多靠技术管控"。
一、远程访问方式——用「零信任(ZTNA)」替代传统VPN
零信任访问控制(深信服aTrust / 腾讯iOA / 奇安信ZTNA / Palo Alto GlobalProtect等)
员工只能经身份认证(账号+2FA/短信/生物识别)+ 终端健康检查(有无杀毒、是否越狱/破解)后才允许接入公司内网。
可按需细化权限:仅允许访问指定文件服务器或PLM系统,禁止访问全网。
禁止直连公网拷文件:不允许把图纸下载到本地笔记本,尽量"在线查看/编辑",确需下载则自动加密。
二、终端设备管控(公司配发笔记本必做)
强制配发公司笔记本,禁止用私人PC处理机密文件。
磁盘全盘加密(BitLocker / FileVault):设备丢失也无法读取硬盘数据。
终端DLP /
文档透明加密CAD/PSD/AI等文件自动加密,离开公司环境无法打开或在未授权私人电脑上打不开。
禁用或白名单USB、禁止截屏、禁止微信/QQ/网盘外发(或外发需审批并加水印)。
锁屏+强密码策略:空闲5~10分钟自动锁屏;多次错误锁定。
EDR端点防护:防木马、勒索病毒,异常行为告警。
三、文件本身防护——不给"裸文件"
不轻易下发可编辑原文件:远程尽量通过OA/PLM系统在线预览。
确需外发:
加密压缩包 + 限时/限次密钥
或转为带密码+水印PDF/JPG(分辨率足够查看但不利于翻制)
外发走审批日志,注明用途与有效期
屏幕水印:显示员工姓名+时间+IP/设备ID,震慑拍照泄露。
四、网络与通信安全
禁止在酒店/咖啡厅公共WiFi明文传输 → 必须通过零信任/VPN隧道。
禁用文件自动同步到个人云盘(OneDrive/iCloud/百度网盘等),终端策略封堵或卸载。
邮件安全:公司邮箱开启DLP,检测附件含敏感关键词/图纸格式并拦截或提示。
五、物理与出差管理
设备领用登记:出差借出/归还签字,归还时IT检查是否有非法软件或异常拷贝。
设备丢失应急:可远程擦除数据或吊销证书使其无法再接入内网。
禁止将含机密文件的笔记本无人看管(如放车内、前台)。
出差结束清理:删除本地缓存图纸,统一存回服务器。
六、制度与培训
在《保密协议》中明确:
远程办公须用公司设备、禁止私传文件、丢失须第一时间报备。
违规外发/私存承担法律责任。
做远程办公专项保密培训(结合真实案例:笔记本丢失、用微信发图纸给家人转图等)。
推荐最小可行方案(中小设计公司)
配发公司笔记本 + BitLocker加密 + EDR/DLP(限制USB和外发)
零信任/VPN远程访问,只允许在线查看或下载加密文件
外发图纸需审批 + 带密码/水印PDF
出差借还登记 + 丢失可远程锁机/吊销权限