DLP · DRM · EDR · EBA · CASB · SIEM | 一个平台

外发文件,发得出去, 也收得回来

报价单、图纸发给客户后,还能限时查看、到期自动失效、随时一键吊销。
GkDataSec 一体化数据安全平台,把企业最值钱的文件,变成您说了算的资产。

0
大安全模块 · 一个统一底座
0客户端
访客浏览器打开即预览
0天
外发文档到期自动失效
0%
私有化部署 · 全链路国密
向下滚动
THE PAIN

文件一旦外发,风险就开始"裸奔"

对企业而言,最值钱的资产不是服务器里的数据,而是发出去的那一份——报价单、图纸、标书。它们离开企业的那一刻,就脱离了所有控制。

PAIN 01

报价单、图纸发出去就失控

客户随手转发、长期留存,报价体系、工艺参数被同行免费"学习",您既不知道它去了哪里,更没办法把它收回来。

PAIN 02

一个U盘,几秒带走核心资产

陌生U盘一插、批量一拷,涉密文件瞬间流失。等造成损失后才想查,往往连"谁拷的"都说不清。

PAIN 03

无痕窗口、个人网盘,成了盲区

员工绕开监管外传文件——无痕浏览器打开、网盘上传、IM拖拽,管理者看不到、查不到、拦不住。

PAIN 04

DRM 要客户装客户端,推进就卡壳

传统加密方案让外部客户安装软件才能看文件,客户嫌麻烦不配合,安全方案最终沦为摆设。

PAIN 05

多套安全产品各自为战

DLP、DRM、EDR 来自不同厂商,身份、策略、日志互相割裂,集成成本高,运营起来更累。

PAIN 06

出了事,说不清"谁拿走了什么"

缺乏完整证据链,事后无法还原泄露路径,责任难以界定——更怕的是,审计不合规带来法律风险。

防不住、管不住、追不回——数据安全的欠账,最终都会以"损失"来偿还。
THE SOLUTION

一个平台,六道防线,能力不再拼凑

GkDataSec 把企业数据安全所需的核心能力建在同一个原生底座上:一套身份、一套策略、一套日志、一次建设。数据互通、策略统一、告警联动,不用再为"集成与割裂"买单。

数据防泄漏 DLP

正则 + IDM 模糊指纹 + EDM 精确匹配 + AI 语义四大检测引擎,文件拷贝、打印、外传全程识别管控;AI 理解业务语义,误报大幅下降。

文档加密授权 DRM

加密外发、限时授权、随时吊销。客户浏览器打开即看,无需安装任何软件;到期自动失效,看得见、拷不走、带水印。

终端威胁检测 EDR

识别录屏、截图破解、翻墙代理、挖矿等异常行为;终端健康采集 + 风险联动,高危终端直接禁止打开受控文档。

行为审计分析 EBA

U盘插拔、打印、无痕浏览、上网行为全程留痕;AI 行为基线识别异常访问,合规可控——默认只告警、不"抓摸鱼",规避劳动纠纷。

云应用管控 CASB

对接钉钉、飞书、企业微信、OneDrive、百度网盘:云端文档 DLP 检测、敏感分享拦截,堵上"云端的泄露通道"。

安全事件中心 SIEM + UEBA

全网事件统一汇聚、复合规则关联分析;AI 学习 30 天行为基线识别异常。风险不再被海量告警淹没,一屏尽览全局态势。

统一底座
IAM 统一身份 标签引擎 数据分类 KMS 国密密钥 策略中心 一套策略管全局 日志中心 统一留痕 SOAR 自动编排处置
KILLER SCENARIO

核心场景:报价单外发,30 天自动失效

这是 GkDataSec 最打动客户的能力:发出去的报价单、图纸,不再"泼出去的水"。点击下方按钮,完整走一遍从外发到失效的 9 步闭环。

报价单外发 · 生命周期演示
DRM 全链路闭环
自动打标 → 加密外发 → 免客户端预览 → 到期失效 → 随时吊销
1

员工新建报价单 终端侧

本地 AI 语义分类自动识别业务类型,打上标签【外发机密 · 30 天有效期】,不修改原始业务文件。

2

邮件外发报价单 通道侧

终端 DLP / 邮件网关识别标签,产生安全事件,送入 SOAR 编排引擎。

3

SOAR 自动 DRM 加密 服务端

KMS 生成文档密钥,国密 SM4 加密入私有化对象存储;权限绑定:只读、禁复制、禁打印、禁另存,叠加动态水印。

4

客户收到链接 客户侧

邮件中的原始附件已替换为 DRM 密文容器,客户点击 Web 预览链接,无需安装任何客户端。

5

浏览器内存解密 Rust → WASM

浏览器加载 WASM 解密内核,明文仅在内存中渲染——不落磁盘、不写 localStorage,页面叠加访客明水印 + 鲁棒暗水印。

6

访问全程留痕 审计侧

谁、何时、在哪台设备打开过,访问日志实时回传 SIEM,形成完整证据链。

7

30 天内正常查看 有效期内

有效期内客户可正常查看;超过 30 天:再次打开鉴权失败,拒绝下发会话密钥,文档无法解密——报价体系自动"收回"。

8

后台一键吊销 随时干预

发现异常,管理员手动吊销该文档全部权限,立即生效,无需等待到期;员工离职同样自动吊销其全部文档权限。

9

异常行为联动告警 全链路防护

若员工用无痕浏览器、U盘批量拷贝涉密文件:EBA 采集、DLP 匹配、SOAR 自动阻断,告警直达管理员。

当前进度:0 / 9
WHY GKDATASEC

为什么选 GkDataSec:敢把安全做"轻"

安全产品最大的失败,是"部署了却用不起来"。GkDataSec 的每一项设计,都围绕一个目标:让客户愿意用、让员工不抵触、让管理员管得动。

访客零安装,客户体验不打折

DRM 预览基于 Rust 编译的 WASM 解密内核:客户浏览器打开即看,无需装客户端、无需注册。安全要求再高,也不消耗客户耐心。

  • 明文只在浏览器内存渲染,不落盘
  • 支持访客邮箱 + 设备硬件绑定
  • 明水印 + 鲁棒暗水印,截图也能溯源

AI 语义 DLP,告别"误报疲劳"

传统 DLP 靠关键词,误报高、规则越堆越重,最终"部署但无法运营"。GkDataSec 引入 AI 语义识别理解文档业务含义,精准识别报价单、合同、标书。

  • 四大引擎:正则 / IDM 指纹 / EDM 精确 / AI 语义
  • 文件改名、转 PDF、小幅修改后仍能匹配同源
  • AI 全程本地私有化推理,数据不出内网

SOAR 自动处置,响应进入"秒级"

孤立日志没有意义。平台把零散事件智能关联成完整风险故事,命中规则后秒级自动执行,不依赖人工值守。

  • 外发机密文档 → 自动 DRM 加密 + 限时
  • 陌生U盘拷贝涉密 → 自动阻断 + 弹窗 + 告警
  • 员工离职 → 自动吊销全部文档权限

国密全链路,合规无忧

文档加密 SM4、密钥管理 SM2/SM3/SM4、传输 TLS 全链路国密,满足等保与数据安全法要求,无国外算法隐患。

  • KMS 密钥轮换 / 彻底销毁,全生命周期托管
  • 会话密钥仅 Redis 短时 TTL,吊销即失效
  • 密钥独立存储,不落业务库

全私有化部署,数据不出企业一步

平台整体部署在您自己的服务器上:Docker-Compose 一条命令拉起全部服务;AI 推理同样本地运行,不连接任何外部大模型。

  • Linux 服务端优先,Windows 终端 Agent 覆盖 Win10/11
  • Agent 单静态二进制,无外部运行库依赖
  • 全链路 TLS + 证书钉定,防中间人

合规红线设计,不踩劳动法雷区

终端行为审计常引发员工抵触。GkDataSec 出厂即合规:EBA 默认只告警、不阻断;剪贴板仅采集哈希摘要;内置《员工终端监控告知书》模板。

  • admin / auditor / operator 三权分立
  • 控制台操作全程留痕(等保审计要求)
  • 开启强制阻断需二次确认,留存配置记录
ENTERPRISE-GRADE

企业级技术底座,为长期运营而生

不是"能跑的 Demo",而是按生产标准交付的工程:五层架构分工明确、安全扫描零告警、端到端链路全部实测闭环。

内核驱动层
C · WDK11 · Minifilter / WFP / PnP —— 只捕获事件,不做业务判断,蓝屏风险趋零
终端 Agent 层
Rust 单二进制 · 本地 DLP 判决 · EBA 采集 · Protobuf + TLS 加密上报
业务服务层
Golang + Gin · IAM / 策略中心 / KMS(SM4) / DRM / RabbitMQ 事件总线 / SIEM / SOAR
AI 推理层
Python FastAPI · 内网隔离 · 语义分类 / 指纹 / 向量 / UEBA —— 仅收摘要与哈希,禁收明文
控制台展示层
Vue3 + TypeScript + ECharts 大屏 · 8 模块 24 页面 · 双列菜单信息架构 · 操作审计
存储:MySQL + Redis + VictoriaMetrics + MinIO 协议:TLS + Protobuf 端到端加密 AI 约束:本地私有模型,禁公网大模型

工程可信数据

0高危漏洞
cargo audit 0 高危(199 依赖)+ cargo clippy 0 警告;Go 侧 go vet 干净 —— 安全不是口号,是扫描结果。
100% 实测闭环
真实 Windows 终端 ↔ 容器化服务端:设备注册、心跳、U盘阻断、DRM 加密→WASM 解密→到期失效→吊销全链路实测通过。
3条内置规则
SIEM 复合规则全部实测命中 CRITICAL 告警:无痕+网盘上传、陌生U盘批量拷贝、非工作时段批量访问高密文档。
10类合规报表
告警 / 文件 / U盘 / 打印 / CASB / EBA / 操作日志 / 指令 / DRM访问 / UEBA —— CSV 一键导出,审计迎检不发愁。
V3能力已落地
UEBA 行为基线、AIGC 防泄漏、自动数据分类、完整 SOAR 引擎、零信任终端评分、KMS 密钥轮换/销毁、暗水印溯源——路线图不是 PPT,是代码。
COMPARISON

换一种思路,差距一目了然

同样是上数据安全,拼凑方案 vs 一体化底座——差的不是几个功能,而是能不能真正用起来。

对比维度传统拼凑方案GkDataSec 一体化平台
产品形态DLP / DRM / EDR 多家采购,身份、策略、日志互相割裂一套底座六个模块,一次建设、统一运营
外部文件查看客户需安装客户端,推进难、接受度低浏览器免客户端,WASM 内存解密,打开即看
外发文档管控发出即失控,无法过期、无法吊销30 天自动失效、一键吊销、明暗水印全程可溯
DLP 误报关键词规则越堆越重,误报疲劳,运营瘫痪AI 语义理解业务,误报大幅下降,真正运营得动
告警处置海量告警靠人工,高危风险被淹没复合规则关联 + SOAR 秒级自动处置,3 剧本开箱即用
合规安全审计功能零散,易触发劳动纠纷全链路国密、默认只告警、告知书模板、三权分立
部署与成本多系统集成贵,实施周期长Docker-Compose 一键私有化,按终端点位计费,显著更低
WHO IT'S FOR

这些"要命"的文件,都该被管起来

面向 10–500 人、手握核心文件资产的企业。外发文件管控,是最快见效的切入点。

专精特新制造

设备、零部件、模具企业:CAD 图纸、BOM、报价单与供应商、代工厂安全流转,核心工艺资产不出企业。

工程 / 咨询 / 招投标

方案、标书、可研、报价文件:限时查看防二次传播,商机与报价体系不被同行长期"借用"。

软件外包 / 科技企业

项目资料、客户信息、源代码:代码与文档分级管控,员工离职自动回收权限,知识产权留得住。

中小国企 / 事业单位

合规驱动:轻量级数据安全审计、10 类合规报表迎检,国密合规满足监管要求,快速落地。

DEPLOY & COMMERCE

轻量上线,先解决最痛的场景

不需要"大动干戈"的 6 个月项目。从报价单外发管控切入,两天内跑通闭环,能力随企业成长平滑扩展。

STEP 01

标准私有化交付

服务器上 Docker-Compose 一条命令拉起全部服务(MySQL / Redis / VictoriaMetrics / MinIO / RabbitMQ / AI / 后端 / 控制台),全链路 TLS 自动配置。

STEP 02

终端 Agent 覆盖

Windows 10/11 终端安装 静态单二进制 Agent,无外部运行库依赖;内核驱动可选部署,覆盖文件 / U盘 / 网络三类事件。

STEP 03

按点位授权,弹性扩展

终端点位授权收费 + 增值服务(策略调优 / 合规报表 / 定制开发)。价格显著低于传统大厂全栈方案,先小规模试点,见效再扩容。

ROADMAP

版本演进:每一步都已落地

不画大饼——从基础闭环到高阶能力,每一代都交付了可运行的产品。

V1.0 · 已交付

基础可用版30 天

内核事件捕获、Agent 基础 DLP / U盘 / 打印 / EBA、IAM / KMS / DRM / WASM 免客户端预览、全链路 TLS + 证书钉定、VictoriaMetrics 时序底座。

V1.5 · 已交付

控制台商业化细化当前版本

双列菜单信息架构、8 模块 24 页面;终端远程指令下发(阻断 / 弹窗 / 同步策略)、告警统计、组织架构聚合、控制台操作审计。

V2.0 · 已落地

商业化完整版

AI 语义 DLP 服务端接线、IDM 模糊指纹、EDM 精确匹配、CASB 连接器框架、EDR 增强、DCT 暗水印溯源、10 类合规报表 CSV 导出。

V3.0 · 已落地

极客高阶版

UEBA 行为基线、AIGC 防泄漏、自动数据分类治理、完整 SOAR 规则引擎、零信任终端评分(低信任终端拒开受控文档)、KMS 密钥轮换/销毁、Viewer 禁打印禁另存强制。

下一次外发文件之前
先让数据安全,站在您这一边

预约一次 30 分钟在线演示,亲眼看到:外发文档如何到期失效、U盘如何被自动阻断、全局风险如何一屏尽览。

演示预约 / 商务洽谈:QQ 79759396 · 扫码添加微信或关注公众号,支持远程演示与 PoC 试点