跳到內容
繁體中文

檔案與剪貼簿控管

連線受管之後,資料能不能帶進帶出是另一個問題。 系統把剪貼簿與檔案進出收成五個全域政策鍵,並在四類地方強制執行。 被擋下的動作本身也是紀錄。

SSH 資產的工作區工具列有「檔案管理」。面板可以瀏覽目錄、上傳、下載、新增目錄、刪除, 顯示大小與修改時間,刪除前二次確認。

檔案端點的閘門順序是:授權檢查、資產存在與啟用檢查、存取政策閘、資料傳輸閘。 路徑必須是絕對路徑,而且不接受向上跳脫。

在「存取管控」頁的「資料傳輸管控」區塊,五個鍵出廠都是允許:

政策鍵 管的動作
剪貼簿貼入資產 把本機剪貼簿內容送進遠端
剪貼簿複製出資產 把遠端剪貼簿內容取回本機
檔案上傳至資產 上傳,以及建立目錄
檔案自資產下載 下載,含查詢主控台的結果匯出
刪除資產上的檔案 刪除遠端檔案

兩個剪貼簿鍵對圖形連線具強制力,變更後新連線才生效,介面上有標示。 三個檔案鍵對 SFTP 檔案管理、圖形通道與容器檔案進出即時生效。

列目錄不受這組鍵管制,所以政策收緊之後仍然看得到檔案清單,只是動作變成不可用。

  1. 圖形連線的連線參數。
  2. SFTP 的檔案端點。
  3. 圖形通道的指令流,攔的是實際的傳送與取得動作。
  4. 容器的檔案複製端點,以及查詢主控台的結果匯出端點。

管理員不豁免這組政策,破窗票證也不放行。政策解析不出來時,強制點採取全部禁止。

被停用的動作以「不可用並附原因」呈現,而不是點下去才失敗。 面板上方會說明哪些動作已被安全政策禁止,並指出瀏覽與列目錄不受影響。 文字終端不做假的控制:SSH 終端裡不會出現「貼上已被停用」這種提示, 因為那一層本來就不是這組鍵的強制點。

存取管控頁有一個可以展開的區塊,逐條列出這組控制的邊界。

啟用敏感原文調閱告警政策後,調閱剪貼簿原文需填理由,並另產生中等嚴重度告警;調閱動作也留操作紀錄。

  • 每一次成功的檔案操作記操作者、資產、操作型別與遠端路徑;上傳與下載另附大小與內容雜湊。
  • 每一次被擋下的動作留同樣的動作類型,狀態標為拒絕,並記下是哪一道擋的。
  • 建立目錄的判定依據是上傳鍵,但稽核動作仍然記為建立目錄,兩者不混。
  • 連線建立時把這場會話當下生效的五項能力寫進會話紀錄。
  • 政策鍵本身的變更留紀錄,含變更者、鍵名、舊值與新值。