一、敏感数据保护
1. DLP × WorkBuddy 数据防泄漏支持拦截
- 「敏感数据保护-管控策略-拦截策略/审计策略」外发通道-AI助手-WorkBuddy新增【AI 助手外发场景】配置,支持按外发去向选择审计/拦截范围(外发给大模型 / 外发给外部渠道),本配置仅对 WorkBuddy 通道生效。
- 「敏感数据保护-风险调查-行为审计」【文件动作】字段列新增外发去向标签标识(发给大模型 / 发给外部渠道)。
2. DLP审批流配置支持对接私有化企微审批
- 「敏感数据保护-管控策略-审批流配置」新增政务/私有化企微审批应用支持,管理员可在审批流配置中选择「政务/私有化企微」,满足私有化企微用户的使用需求。
二、资产管理
1. 软件安装联动软件清单加白优化
- 「资产管理-软件管控-安装管控」策略优化,终端默认联动软件清单,对已安装软件安装目录下的可执行文件自动加白。凡由安装目录下 exe 启动的安装包(位于安装目录或临时目录),当产品名称一致时默认放行,减少对已安装软件启动器、更新程序等含安装特征程序的误拦截。在保留路径加白降低误报的基础上,通过软件清单联动校验机制防止加白路径被恶意利用,降低管理员误报处理负担。
2. 上网行为管控优化
「资产管理-终端管控-上网行为管控」由单页聚合拆分为 4 个二级页签:上网管控、终端网络控制、网站库、网络拦截报表。
- 上网管控支持上网审计、上网拦截、网络访问隔离策略配置,上网审计添加网站时支持引用网站库。
- 终端网络控制支持独立的策略配置,终端网络控制含网站库引用、进程特征组合(进程名称、签名、MD5、产品名称、公司名称、原始文件名、进程路径)、拦截时间、弹窗提醒等配置。
- 新增上网管控审计日志、终端网络控制审计日志,上网管控审计日志支持上网审计与上网拦截双模式切换,支持按操作时间、终端信息、命中策略、进程详情、访问链接/IP 等字段查看。
- 网站库支持网站分类管理、自定义网站支持增删改查与批量导入导出,内置网站不支持编辑/删除。
3. macOS 新增上网拦截能力
- 「资产管理-终端管控-上网行为管控」macOS 新增 Mac 上网拦截能力,支持上网拦截与网络隔离日志展示,整体能力与 Windows 方案进一步对齐。
- 策略生效依赖 MDM 描述文件下发,终端安装描述文件后需重启设备;本期上网拦截能力支持 host 拦截和不拦截两种模式。
4. 打印管控功能优化
- 「资产管理-终端管控-打印管控-打印审计」中【禁止文件打印的扩展名】与【指定文件打印的扩展名(指定使用的打印机)】支持列表形式逐行添加扩展名,避免单框内添加内容过长时后续内容不可见的体验问题,提升扩展名配置的可读性与操作便利性。
- 新增两种添加方式:上报添加(从终端已上报打印机列表中选择,支持搜索与逐台填备注,来源显示「上报添加」)与自定义添加(手动新增打印机名称/IP/备注)。
- 「禁止文件打印」下新增「例外的打印机」功能,支持对打印机加白。
三、终端防入侵
1. 实时防护新增文件下载防护自动处置配置
- 「终端防入侵-实时防护-策略配置」开启文件下载防护新增风险文件处置开关(默认关闭)。关闭时,终端用户可在告警弹窗中选择【忽略】,被忽略的风险文件将正常下载至本地;开启后,终端下载文件被判定为病毒/风险文件时,客户端右下角弹窗仅作通知告知,无法选择【忽略】,风险文件被强制隔离删除。该能力由管理员自主配置是否开启文件下载防护的自动处理,满足对终端用户安全管控要求较高的场景,防止用户通过忽略操作绕过风险处置。
2. 病毒查杀支持邮件告警通知
- 「终端防入侵-病毒查杀-病毒风险-预警设置」新增邮件实时通知(默认关闭),开启后新病毒告警检出时支持 4 种通知模式(每 1/5/15/30 分钟通知一次),并提供 5 种降噪模式(无需降噪/每3/6/12/24 小时内同一终端相同事件仅通知一次)进行告警降噪。支持设置邮件接收方并选择邮件通知源,支持实时推送邮件告警,支撑病毒查杀 7x24小时运营监测需求。
四、基础平台
1. 管理员操作日志增强(当前仅支持DLP操作日志)
- 「系统通用设置-管理员及权限」新增「管理员日志」入口,统一采集覆盖 iOA 全平台的管理员写(修改)与导出两类操作日志,记录操作人、操作时间、所属模块、功能路径、操作分类、操作结果及改后信息。支持按二级功能路径级联筛选、操作分类、操作结果及操作人等搜索查询。管理员日志纳入现有角色权限体系,超级管理员、安全审计管理员、普通管理员按管理域范围查看与导出,满足误操作排查、策略溯源与行为处置追溯需求。