Контроль передачи файлов между телефоном и ПК в компании
Подписанные админом политики, которые каждое устройство применяет само: отключение функций, запрет типов файлов, защита буфера, только LAN.
Администратор создаёт закрытый ключ администратора командой pdb team init, описывает правила в JSON-файле и подписывает его; каждый ПК регистрируется с названием организации и ключом администратора, а затем применяет подписанную политику. Каждое устройство само проверяет подпись и соблюдает правила, поэтому не нужны ни учётные записи пользователей, ни облачная консоль.
Коротко о главном
- Политики подписываются закрытым ключом администратора и проверяются на каждом устройстве.
- Отключайте функции, запрещайте типы файлов или задавайте максимальный размер файла.
- Не допускайте в буфер обмена корейские регистрационные номера резидента и номера карт.
- Разрешайте только локальную сеть, без подключений через интернет.
- Можно потребовать журнал аудита, защищённый от незаметных изменений.
Пошагово
Создайте ключ администратора
На ПК администратора выполните
pdb team init. Храните файл ключа в секрете.Напишите и подпишите политику
Опишите правила в JSON-файле и подпишите его командой
pdb team sign policy.json --org "Your company"— она создастteam-policy.json.Зарегистрируйте каждый ПК
На каждом ПК откройте Настройки › Безопасность и организация › Организация › Регистрация в команде, введите название организации и Ключ администратора и нажмите Зарегистрировать.
Примените политику
Нажмите Применить файл политики… и выберите
team-policy.jsonили выполнитеpdb team apply team-policy.json.pdb policyпоказывает, что действует сейчас.Проверьте журнал аудита
Откройте Журнал аудита и нажмите Проверить целостность или выполните
pdb audit --verify, чтобы убедиться, что записи не изменялись.
Правила для буфера обмена
В clipboard_block используйте kr_rrn (корейские регистрационные номера резидента), card (блокируются только действительные номера карт), kr_phone или email либо re: с регулярным выражением для всего остального. Учитываются похожие на дефис символы, другие формы цифр, точки или табуляции в роли разделителей и невидимые символы, а те же правила действуют для текста и ссылок, отправленных в My Drop. Неизвестные названия правил отклоняются при подписании.
Чем это не является
Здесь нет учётных записей пользователей, SSO и облачной консоли — так задумано. Журнал аудита записывает действия каждого устройства в цепочку хешей, поэтому последующие изменения можно обнаружить.
Вопросы и ответы
Нужен ли сервер или консоль управления?
Нет. Политика — это подписанный файл. Устройства проверяют подпись и применяют правила локально.
Можно ли запретить подключения через интернет и разрешить только офисную сеть?
Да. Политика может разрешить только локальную сеть, и тогда устройства не будут соединяться через интернет.
Поддерживаются ли SSO или учётные записи пользователей?
Нет. В продукте нет учётных записей, поэтому нет и SSO; доверие строится на подписанной политике и сопряжении устройств.
Как узнать, какие правила действуют на устройстве?
Выполните на этом устройстве pdb policy, чтобы увидеть действующую политику.