如何防止数据泄露?

Jor*_*ril 1 security selinux apparmor

我们有几个工作站可以访问我们所有公司文件的网络共享。这是正确的,因为用户可能需要使用它们。
然而,我们的老板担心有人(可能在辞职时)可能会插入 USB 驱动器并将这些文件带回家或类似的东西。既然我们不能禁止 USB 驱动器(我们可能需要它们进行日常工作),我们可以做些什么来提高安全性,使数据盗窃更加困难?
我是这些工作站的管理员,用户没有 root 权限(显然)。
也许 SELinux/AppArmor 可以禁止从一个特定目录复制到另一个目录?

Sob*_*que 5

这是非常困难的,而且更像是一项政策决定,而不是 IMO 的技术决定。“将数据从一个地方获取到另一个地方”的解决方法太多了。您可以禁止复制,但您将如何防止cat $file > /usb/$file

根本不可能做到详尽无遗。

因此,我建议您改为禁止工作站访问文件,并要求远程登录到服务器 - 用户无法直接访问该服务器,并限制他们可以通过的操作sudo- 例如,不是 sudo su而是一组被视为“的命令”足够安全'。

或者,和/或对可移动存储设备更加严格 - 将其带入建筑物(没有适当的审计跟踪和进入/退出检查)是一种违纪行为。

但在非常基本的层面上,这是一个人员安全问题,而不是技术问题。一个好的起点是解雇你不信任的人!