工作秘密信息防护总体架构

基于国密体系,全链路监测工作秘密终端、传输、应用、存储、交换

六大功能模块详解

每个模块独立可用、组合协同,组织可按需选择,分步建设,逐步完善工作秘密保护体系

终端信息防护
维度 01 · 身份鉴别 · 终端隔离
账密 + CA 证书实现双因子认证,确保登录身份可信。支持账号密码、扫码、UKey 证书等多种认证方式,未通过双因子校验无法进入系统。
工作秘密信息仅能在工作秘密区访问和处理,实现工作秘密信息在终端的隔离访问。公开件可直接打开,内部件在普通桌面被拦截并提示进入安全沙箱处理。
账密登录 证书双因子
沙箱隔离 云桌面 涉M拦截
数据传输防护
维度 02 · 传输加密
PC 端调用 CA 证书实现 HTTPS 加密传输,移动端通过 SSL VPN 安全接入,链路侦听无法还原内容,确保数据在传输过程中不被窃取、篡改或非授权访问。
国密HTTPS SSL VPN
应用系统防护
维度 03 · 权限划分 · 数据标识 · 应用隔离
系统管理员、授权管理员、安全审计员三员分立、相互制约,配合全资源密级访问控制,覆盖流程、文档、邮件、图片等全部资源,实现最小化授权。
文档密级无法高于表单标定的密级,从源头规范工作秘密信息标识。工作秘密文档自动加注身份信息水印与隐写溯源,防止拍照外泄。
工作秘密应用不得与互联网应用共用物理服务器,通过网络隔离、物理机分置等方式,确保工作秘密应用系统与互联网应用安全隔离。
三员分立 授权管理员
密级校验 身份水印
物理机分置 部署对比
数据存储防护
维度 04 · 存储备份
工作秘密文件单独空间存储,采用 SM4 国产密码算法加密。脱离系统直接获取服务器文件,无法查看内容,实现脱库不可读、备份可恢复。
独立存储区 SM4加密
数据隔离交换
维度 05 · 单向导出
汇聚后涉及国家秘密的信息可单向导出、刻盘标密,规范纳入涉密管理。导出通道单向可控,导出后数据从在线列表移除,防止信息回流与二次扩散。
单向导出 刻盘标密 SM管理
保密监测
维度 06 · 保密监测
实时监测运行环境与操作行为,对违规存储、处理、传输国家秘密信息的行为实时预警处置,形成「发现—阻断—清理—上报」的安全管理闭环。
违规发现 自动阻断 清理上报

传统方式 vs 泛微方案

直观对比传统管理方式与泛微方案在关键能力上的差异

能力维度 传统管理方式 泛微方案
定密管理 纸质清单,人工维护,容易遗漏 电子化事项清单,动态维护,定期审核提醒
权限管控 粗放授权,知悉范围难以限定 三维精细化授权,高密低流自动拦截
数据加密 明文传输存储,依赖网络隔离 国密全算法加密,传输存储双重保护
审计追溯 日志分散,事后追溯困难 全链路留痕,区块链存证,秒级追溯
泄密防护 制度约束为主,技术防护薄弱 隐形水印+防截屏+防复制,多维防护
合规达标 整改任务重,达标周期长 等保三级+密评三级+风险自评估
信创适配 部分适配,兼容性问题多 全栈信创适配,CPU/OS/DB/中间件全覆盖
管理机制 单一管理员,权力集中 三员分立,权力制衡,高风险双重审批

八大典型应用场景

覆盖工作秘密管理的各类典型业务场景,精准匹配防护需求

公文管理

密级标注、权限控制、流转追溯

会议管理

会议资料管控、参会权限限定

邮件系统

邮件密级控制、附件加密传输

档案管理

归档权限回收、超期自动收回

督查督办

督办事项密级控制、过程留痕

项目管理

项目文档分级、知悉范围限定

数据报表

敏感数据脱敏、报表水印防护

信息交换

跨网交换安全、数字信封加密

方案核心价值亮点

全域可控、状态可查、行为可溯、闭环可管,覆盖全生命周期防护

全域可控

全链路多层防护划定运行边界,敏感信息全程受控、不越界不扩散

状态可查

实时监测运行与操作行为,权限、流向、告警清晰可见,合规状态直观可查

行为可溯

全流程操作留痕、身份绑定,配合水印溯源,外泄可快速定位源头、界定责任

闭环可管

形成「监测—预警—处置—整改」管理闭环,从产品、方案、案例到资质完整闭环