
很多单位内部存在两类终端,一类存储图纸、项目台账等敏感资料,一类用于日常上网、接收外部文件。不少员工图方便,直接用同一个 U 盘在涉密计算机、非涉密计算机来回插拔拷贝文件。

很多人只觉得 “简单传个文件而已”,却忽略了两个风险:
一是病毒、恶意程序通过 U 盘从外网终端带入涉密内网; 二是涉密数据被悄悄拷贝到非涉密终端,造成敏感信息外泄。
介质交叉使用,是等保、保密检查里重点核查的风险点。
一家装备研发单位,研发主机作为涉密计算机,不能直接联网。一名工程师将 U 盘插在研发电脑导出图纸,随后把这个 U 盘插到可以访问互联网的办公电脑上,准备把图纸发给外部合作方。 操作过程中,这台联网电脑里的木马程序自动植入 U 盘。后续 U 盘再次接入涉密计算机,木马在涉密终端后台运行,持续窃取本地文档。
等到保密巡检发现异常时,多份核心技术资料已经被非法传出。 事后复盘,该单位没有对 U 盘做注册分级管控,无法限制同一个存储介质在两类终端之间交叉使用,缺少介质操作审计记录,排查溯源耗费大量时间。

仅允许已登记的涉密专用 U 盘接入,这类 U 盘只能在涉密终端之间传输,禁止接入任何可上网的非涉密电脑。禁用 U 盘文件另存、批量导出等高风险操作。
允许普通登记 U 盘使用,但禁止普通 U 盘访问涉密终端。外来 U 盘接入时做行为审计,阻断恶意文件自动执行。
尽量避免依靠 U 盘跨两类终端传文件。确有业务需求,走审批流程,使用单向摆渡方案,文件单向导出,不允许反向写入,全程留存操作日志。

U 盘在涉密计算机与非涉密计算机之间交叉使用,相当于在内网和外网之间打开了一条不受控通道,兼具病毒传播与数据泄露双重风险。
单纯依靠员工自觉很难杜绝这类操作,需要配套介质分级注册、终端绑定、操作审计的管控手段,从技术层面限制介质跨环境混用,再搭配管理制度、定期安全巡检,才能消除移动存储介质带来的安全隐患,满足保密合规要求。
责编:璇玑
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。