结论先行:跨网协同的矛盾不在「能不能传」,而在「哪个方向可以自动、哪个方向必须批」。可行的配置是三条规则同时立起来:低安全等级网络向高安全等级网络按格式白名单默认放行;高安全等级网络向外导出必须多级授权审批;两个方向的每一笔传输都留痕。规则定完之后,再谈用哪种终端形态接入。
先把两个方向的差别分清
跨网文件交换最容易含糊的地方,是把两个方向当成一件事管。实际风险完全不同:
| 方向 | 主要风险 | 默认策略 | 留痕要求 |
|---|---|---|---|
| 低安全域向高安全域(外部素材进研发网) | 恶意文件、违规内容随素材进入内部 | 按格式白名单默认放行:文件、文本、图片等;可执行类与外链不放开 | 来源、文件名、格式、时间、接收方 |
| 高安全域向低安全域(内部数据出外网) | 核心数据、图纸、客户资料被带走 | 默认禁止;确需导出的逐笔申请 | 审批链、数据范围、用途、去向、接收人 |
把这个表列清楚,跨网协同的争议会少一大半——争议往往不是要不要管,而是方向没分清、规则一锅端。
为什么单向要落到设备上,而不是写在制度里
流程上的单向靠人遵守,设备上的单向靠默认行为。两者的差别在出问题的时候才显现:制度约束下的「不得反向流出」,需要有人去检查、去发现、去拦截;而传输侧默认不通,是一层不依赖人判断的边界。所以单向传输设备的真正价值,是把「不能反向流出」变成默认状态,而不是一条需要定期核对的规则。
三个容易配错的地方
- 只做单向不做内容检查。单向不等于可控,低安全域往内的方向仍然需要内容检查与来源确认,否则单向通道会变成新的投递口。
- 审批层级一刀切。所有导出都走多级审批,实际结果往往是大家绕开流程——用私人邮箱、外部网盘把文件传出去,风险反而更大。合理的做法按数据分级与目标去向分层:常规业务资料走简化审批,敏感数据走多级审批并留痕。
- 有审批没有留痕。审批单与传输记录对不上,事后无法还原「谁在什么时候把哪份文件送去了哪里」。两侧的记录要能按时间与文件名关联起来。
一人多桌面:跨网协同的另一种解法
除了把文件搬来搬去,还有一条路径是让用户同时接入多套相互独立的桌面环境,分别对接互联网、研发网、财务网、生产网等不同安全等级的网络,通过切换桌面完成跨网作业。配合多屏显示与键鼠焦点跟随,操作体验接近本地多机。这条路径减少的是文件的物理搬动,而不是取消管控:
- 身份认证要严格,账号与计算资源一对一绑定,避免账号共用;
- 桌面之间默认不开数据通道,跨桌面复制粘贴与文件拖拽按策略管控;
- 导出审批不能省——一人多桌面管住的是通道,不是数据的外发本身。
边界与前提
三点需要说明。其一,单向传输解决的是数据流向,不解决内容是否合规,两者要分别设计、分别验收。其二,审批层级加得越多不等于越安全,效率过低会催生绕过行为,分层的目的是让常规业务走得通、敏感数据卡得住。其三,终端形态会影响跨网能力的实现方式,瘦终端、软终端与利旧终端在链路与外设上的条件不同,选型时要把跨网需求一并算进去。
落地清单
- 按安全域绘制跨网数据流向图,标出允许与禁止的方向。
- 为低安全域向内的方向配置格式白名单与内容检查。
- 为向外导出的方向设计分级审批链,明确各级审批人与时限。
- 确保审批记录与传输记录可按时间、文件名双向关联。
- 启用一人多桌面时,明确账号绑定规则与桌面间通道策略。
- 每半年抽一笔导出记录做还原演练,看能否说清来龙去脉。
跨网协同的规则越早定、越清晰,业务方越不需要自己找路子。奇摩在桌面云与数据安全项目中,通常先把跨网流向与审批口径对齐,再进入平台与终端选型。需要梳理跨网管控清单,欢迎 预约咨询。
