赛托生物3.2亿窃密案:你的数据防护还在靠人防?
近日,赛托生物 3.2 亿元商业秘密侵权案件持续引发行业关注,多名前高管、核心员工串通,利用岗位便利窃取企业核心技术秘密,离职之后另起炉灶,直接把盗取的技术用于竞品公司生产经营,企业虽然拿起法律武器维权,刑事追责、民事诉讼双线推进,但巨额的经济损失、技术成果流失已经实实在在发生。
涉事人员均签署过保密协议、竞业限制协议,公司也做过内部保密培训,有制度约束、合同约束,可依旧挡不住内部人员的窃密行为。这件事也给无数企业敲响警钟:很多公司的数据安全,过度依赖制度约束、员工自觉的 “人防” 模式,一旦遭遇内部人员恶意泄密,整套防护很容易直接失效。

很多企业的保密工作,还停留在签订保密协议、开会强调保密纪律、口头叮嘱员工不要外传资料,也就是大家常说的人防模式。人防的优势是成本低、上手简单,依靠管理制度约束人的行为。但短板也十分突出,制度只能事后追责,很难做到事前拦截。员工一旦产生离职、跳槽的想法,有心窃取机密时,邮箱转发、拷贝文件、手机拍照截图,简单几步就能带走核心资料。就算后续打官司维权,取证周期漫长,损失也很难完全挽回,赛托生物案件就是典型写照,签了保密协议依旧没能阻止技术外泄。
而软件防护,是在制度之上搭建技术底座,做到事前拦截、事中管控、事后溯源。不单纯寄希望于员工自律,从文件底层对核心数据进行管控,把安全规则固化到系统当中。哪怕账号有权限查看文件,也无法随意转发、拷贝、外发,从源头切断泄密路径。人防是 “管住人”,技术防护是 “管住数据”,二者并不是对立关系,制度管理离不开,但只靠人防远远不够,加密软件的技术防护已经成为企业数据安全的刚需。
回到赛托生物这起案件当中,如果企业提前部署加密防护体系,文件权限加密和屏幕水印两大核心功能,完全可以对这类内部窃密行为形成强力约束。
先说文件权限加密。可以按照岗位、人员设置细粒度访问权限,核心研发技术文件,仅对少数必要人员开放完整编辑权限,其他人员仅支持只读查看,严格限制复制、另存、邮件外发、拷贝到 U 盘等操作。案例中涉案人员通过个人邮箱向外发送核心技术资料的行为,在权限加密管控下会直接被阻断,即便员工可以打开文档查看内容,也无法把文件私自导出发送出去。文件在内部正常流转不受影响,一旦试图外传就会被系统拦截,从根源杜绝文件被私自带走的风险。

其次是屏幕水印功能。屏幕水印会在电脑显示器上叠加包含员工账号、工号、时间等信息的半透明水印。就算个别人员铤而走险,用手机拍照、录屏窃取屏幕上的技术资料,泄露出去的图片、视频上会留存完整溯源信息。一方面形成强大的心理震慑,打消部分人员窃密的念头;另一方面,万一资料外泄,也可以凭借水印信息快速定位泄密人,为后续维权留存关键证据,弥补单纯依靠保密协议取证难的短板。

制度管人,技术管数。商业秘密失窃之后,哪怕打赢官司拿到赔偿,流失的技术优势、市场机遇也很难失而复得。保密协议、员工教育的人防手段不能丢,但不能作为唯一的防护手段。内部泄密防不胜防,企业需要建立 “人防 + 技防” 双重防护体系,把核心文件置于技术保护之下。市面上不少成熟的数据防泄密产品都可以实现上述能力,像固信软件这类加密工具,也能够帮助中小企业落地文件权限管控、水印溯源等防护能力,降低数据泄露风险。
商业竞争之下,企业的核心技术、方案资料就是生存根基。不要等到泄密事件发生,才想起数据防护。与其出事之后耗费大量人力物力打官司维权,不如提前搭建技术防护屏障,守住自己的数据资产。
编辑:小七
- 点赞
- 收藏
- 关注作者
评论(0)