结论先行:把数据集中到后端、终端上不落文件,只解决了“文件被拷走”这一条路。屏幕上显示出来的内容,用手机拍一张、用截图工具存一份,一样能出去。要管住这条通道,重点不在禁止截屏功能,而在三件事:每次截取留得下痕、内容带得上可追溯的标识、涉密岗位在物理上也留不下。

数据不落地之后,还剩哪几条路

终端数据“零落地”的价值是把文件这条通道收窄了,但屏幕、剪贴板、打印、外设这四条路还在。其中屏幕这条最特殊:它不产生可以被扫描的文件,也不一定留下系统记录。公开的终端云化方案资料里,屏幕水印是与审计溯源放在一起描述的——登录行为、文件传输、跨网操作、外设使用都要可追溯,屏幕内容也要带上标识。

水印到底起什么作用

水印分两类,作用不同:

  • 明水印。肉眼可见,主要起约束作用。它的价值在于让人知道“这张图上有我的信息”,从而改变随手拍照的习惯。
  • 暗水印。肉眼不易察觉,可被工具提取,用于事后定位到人、设备与时间。

两类水印都需要与记录配合才有意义:水印负责回答“这张图从哪来”,登录与操作记录负责回答“这个人当时在不在、做了什么”。只有水印没有记录,事后依然定位不到责任主体。

截屏与录屏的控制放在哪一层

可以按三层来配,而不是只做一层:

  1. 终端侧。控制截屏工具、剪贴板与外设的使用范围。协作平台类的安全能力清单里,文件防泄漏、设备管理、明暗水印、截屏与录屏控制、访问来源限制是被归为一组的,说明这几种能力需要配套使用。
  2. 传输侧。只传图像与交互指令,不传文件本体。这一层决定“截到的画面能不能被还原成可用的文件”。
  3. 审计侧。记录而非全面禁止。全面禁止通常会在培训、汇报、对外演示等场景上撞墙,随后被临时放开,管理动作形同虚设。

事后能追到什么程度

需要提前把预期说清楚:水印加登录记录,通常能定位到“哪台设备、哪个账号、大致时间窗”;而“这份内容后来又发给了谁”,一般不在终端侧的可见范围内。把能力边界讲清楚,比事后反复解释有价值。

三个容易配错的地方

  • 只上水印不落记录。水印能提取出信息,却查不到对应的登录与操作记录,追责链条断在中间。
  • 全公司一刀切。把研发、财务与行政、市场用同一套强度,正常办公受阻,结果被动放开。
  • 涉密岗位与非涉密共用设备。同一台机器上既处理敏感材料又做日常沟通,前面所有控制都会被这台机器抹平。

边界与前提

拍照这条物理通道只能缓解,不能消除。水印的可见程度需要在提示效果与实际体验之间取平衡:过重会影响正常使用,过轻起不到约束作用。此外,屏幕内容涉及员工的日常工作记录,管控范围与告知方式应与内部制度一并明确,避免执行阶段出现抵触。

先做一件小事

把现有岗位按“屏幕内容敏感度”分三档,再决定哪一档上水印、哪一档上截屏控制、哪一档只做记录。分级之后,管控强度与业务干扰之间的关系就清楚了。奇摩在做终端云化项目时,通常把这项分级与软件分发口径放在同一轮确认,避免上线后再逐个岗位补配。

需要梳理终端管控口径与分级方案,欢迎预约咨询。