Symantec PGP Encryption

賽門鐵克資料加密:即使資料被偷走,
也偷不走任何看得懂的東西。

組織所建立與分享的敏感資料比以往任何時候都多,橫跨筆記型電腦、行動裝置、雲端應用程式、檔案共享與自動化整合。賽門鐵克 PGP Encryption 產品組合可保護敏感資訊——無論其存放於何處或流向何方:在端點上、在電子郵件中、跨檔案共享,以及在自動化資料流之內,並以集中化的金鑰與政策加以治理。

DATA RESILIENCE CROSS-SECTIONPGP 加密防護剖面
📄
敏感資料
端點
電子郵件
檔案共享
自動化流
✓
加密資料
30+年PGP 加密技術實證經驗
4 項互補產品涵蓋所有情境
FIPS140-2 驗證密碼模組
30+年PGP 加密技術保護敏感資料的實證經驗
4 項互補產品共同組成完整加密平台
256位元AES 加密保護安全 PDF 存取
FIPS 140-2驗證密碼模組
0 軟體外部收件者無須安裝 PGP 軟體
01 — 風險現況

敏感資料如今在端點、電子郵件、檔案共享與自動化工作流程之間流動

組織所建立與分享的敏感資料比以往任何時候都多,橫跨筆記型電腦、行動裝置、雲端應用程式、檔案共享與自動化整合;與此同時,攻擊者則以更快速、更具適應性的手法尋找並利用缺口。

即使具備強力的存取控制與威脅偵測,郵件誤寄、裝置遺失、未受保護的檔案共享,以及暴露的傳輸流程,仍持續造成代價高昂的外洩事件與法遵違失。在此一現代威脅態勢中,加密可在狀況發生時降低衝擊:使遭竊或遭攔截的資料對攻擊者的利用價值大幅降低,協助組織控制風險、在許多法規中取得 Safe Harbor 適格,並維繫客戶信任。

對電子郵件而言,攔截、網路釣魚與商業郵件詐騙(BEC)等威脅,可能導致違反法遵要求、財務損失與嚴重的商譽損害,產業報告指出,這類外洩事件可能使組織每起事件付出數百萬美元的代價。而人為因素往往構成最重大的資安風險——像是誤將含有敏感資料的附件寄出這樣單純的行為,就可能導致代價高昂的後果。

「若要在企業層級發揮效用,加密必須延伸至基本的磁碟機防護之外,涵蓋端點、電子郵件、共享儲存庫,以及驅動現代業務的自動化資料流。」 —— 多數組織都具備某種形式的磁碟加密,但今日的風險早已遠超過一台遺失的筆記型電腦

端點暴露

敏感資訊在使用者、雲端應用程式、檔案共享與自動化整合之間不斷流動,製造出更多資料在傳輸中遭暴露、或在靜態時未受保護的機會。

郵件暴露

電子郵件仍是敏感資訊離開組織最常見的途徑之一,寄錯對象、附錯檔案等單純的使用者疏失,都可能造成代價高昂的外洩。

自動化流程暴露

許多自動化工作流程與第三方應用程式在設計時並未內建加密功能,使資訊在系統之間傳輸、與合作夥伴交換時暴露於風險之中。

02 — 為何加密必須超越基本磁碟防護

一旦使用者通過驗證,磁碟加密就無法再提供保護

全磁碟加密在保護遺失或遭竊裝置上扮演重要角色,但它並未涵蓋現代工作環境中敏感資料遭暴露的每一種途徑。

一旦使用者通過驗證,檔案仍可能被複製到可移除式媒體、透過桌面電子郵件分享,或被放置在共享資料夾與雲端同步的儲存庫中,於該處遭非預期收件者或惡意行為者存取。僅仰賴磁碟機加密的組織,在資料於業務工作流程中被使用、分享與搬移時,仍可能面臨防護缺口。

若要縮小這些缺口,企業所需的加密必須延伸至裝置本身之外:保護共享環境中的檔案與資料夾、在郵件離開使用者桌面之前予以保護,並在這些不同的使用情境中套用集中化的政策與金鑰管理,而非仰賴各自獨立的單點層級工具。同樣地,許多組織將重心放在保護互動式檔案傳輸或網路連線,卻讓搬移與產生資料的自動化作業及背景處理程序處於幾乎沒有防護的狀態——若要填補這些缺口,加密必須直接嵌入處理資料的流程之中,而非事後外掛。

03 — 解決方案架構

四項互補產品,共用集中化的金鑰與政策治理

Symantec Encryption 產品組合可保護敏感資訊——無論其存放於何處或流向何方:在端點上、在電子郵件中、跨檔案共享,以及在自動化資料流之內。這些解決方案共同為靜態、使用中與傳輸中的資料進行加密,並以集中化的金鑰與政策管理,以及可供法遵使用的報表為後盾。

產品一

PGP Encryption Suite

端點與檔案防護:全磁碟與可移除式媒體加密、桌面電子郵件加密,以及檔案與資料夾加密。

產品二

PGP Gateway Email Encryption

政策式電子郵件防護:依可設定規則自動加密外寄郵件,無須用戶端軟體。

產品三

PGP Command Line Encryption

自動化與大量資料交換防護:將強加密與數位簽章嵌入腳本與批次處理程序。

產品四

PGP Encryption Service for Email

代管式電子郵件加密服務:附加於 Email Security.cloud 與 Messaging Gateway,無須管理金鑰或憑證。

當與 DLP 整合時,偵測結果轉化為可強制執行的防護

當與 Symantec Data Loss Prevention(DLP)整合時,此產品組合可自動加密電子郵件、檔案、資料夾與可移除式媒體中的敏感資料,將 DLP 的偵測結果轉化為可強制執行的防護,而不僅止於警示。多數企業不會一次性導入全部四項產品,而是依風險優先順序循序漸進:常見的做法是先以 PGP Encryption Suite 鞏固端點與檔案的基本防護,第二階段導入 PGP Gateway Email Encryption 或 PGP Encryption Service for Email 補齊外寄郵件的政策式防護缺口,第三階段再視自動化與大量資料交換的需求,導入 PGP Command Line,並將金鑰管理逐步集中至 Symantec Encryption Management Server,落實跨產品的一致治理。

04 — 四大核心產品

逐一檢視四套產品的定位與核心能力

四項產品彼此互補,您可依資料需要在何處、以何種方式受到保護,選擇一併部署或個別部署。

01
Product 01 · 端點與檔案防護

PGP Encryption Suite

將全磁碟與可移除式媒體加密、桌面電子郵件加密,以及檔案與資料夾加密整合為單一解決方案,為保護以端點為核心的資料提供統一的作法,並搭配集中化的金鑰與政策管理。

✓

全磁碟與裝置加密:以強加密保護筆記型電腦與桌上型電腦,協助防止裝置遺失、遭竊或汰除時發生資料暴露。

✓

可移除式媒體加密:自動加密寫入 USB 隨身碟及其他可移除式媒體的資料,使敏感檔案離開端點後仍受保護。

✓

桌面電子郵件加密:在郵件內容與附件離開使用者桌面之前予以保護,提供政策式、自動或使用者發動的彈性選項。

✓

檔案與資料夾加密:對端點上及共享位置中的特定檔案與資料夾套用持續性加密,存取權在資料被複製後仍受控管。

02
Product 02 · 政策式電子郵件防護

PGP Gateway Email Encryption

依據集中管理的政策在閘道端加密電子郵件,且無須用戶端軟體,也不必改變使用者的工作方式。收件者可透過網頁收件匣或其他受支援的遞送方式存取受保護的郵件,無須具備 PGP 軟體。

✓

政策式閘道加密:依內容、寄件者、收件者等條件的可設定規則,自動加密外寄郵件,降低對使用者判斷的依賴。

✓

無須用戶端軟體:使用者一如往常寄送郵件,由閘道在幕後執行加密政策。

✓

外部收件者的安全存取:讓外部收件者透過安全網頁收件匣或受保護 PDF 檢視加密郵件,無須 PGP 軟體或預先共享金鑰。

✓

整合式政策執行與威脅防護:與 DLP 及 Messaging Gateway 搭配,自動加密符合 DLP 政策的郵件,並結合防毒與垃圾郵件過濾。

03
Product 03 · 自動化與大量資料交換防護

PGP Command Line Encryption

提供一種彈性、可腳本化的作法,用以保護自動化工作流程、批次處理程序與大規模營運環境中的敏感資料,透過命令列腳本啟用加密、解密、數位簽署與驗證。

✓

可腳本化的加密與數位簽署:對個別或多個檔案進行加密、解密、簽署與驗證,協助在無須人工介入下保護批次作業。

✓

與既有系統的彈性整合:加入 shell 腳本,以及 VB、.NET、Perl 與 Python 等常見腳本環境,或由應用程式呼叫。

✓

對傳輸中資料與靜態資料的保護:保護大量資料傳輸,亦可保護伺服器、封存資料、備份等大量已儲存資料。

✓

集中式或本機金鑰管理:在本機金鑰環管理金鑰,或與 Symantec Encryption Management Server 整合進行集中管理。

04
Product 04 · 代管式電子郵件加密服務

PGP Encryption Service for Email Security

建立於 Gateway Email Encryption 產品經實證的基礎之上,以附加模組形式提供給 Symantec Email Security.cloud 與 Symantec Messaging Gateway 的客戶。由於是代管解決方案,無須管理加密金鑰或數位憑證,企業級加密得以快速且簡便地部署。

✓

彈性的遞送方式:優先採用 TLS、PGP 或 S/MIME 等透通式遞送選項,並以安全網頁入口網站或加密 PDF 作為備援方式。

✓

安全的商務協作:未使用 PGP 金鑰的收件者,仍可以受 256 位元 AES 加密保護的安全 PDF 形式存取加密訊息。

✓

資料隱私與法規遵循:內含通過 FIPS 140-2 驗證的密碼模組,協助遵循 CDM、PCI DSS、HIPAA 與 GDPR 等規範。

✓

強化的寄件者工具:Microsoft Outlook 外掛程式、訊息收回(Message recall),以及自訂品牌識別(Custom branding)。

05 — 企業使用情境

從遠端裝置到大量後台作業,加密延伸至每一個資料流動的環節

以下整理四項產品在企業實務中最常見的六種使用情境。

保護遠端與行動端點

加密遠端與混合辦公工作者所使用之筆記型電腦、桌上型電腦與可移除式媒體上的資料,使敏感資訊在裝置遺失、遭竊或於企業網路之外被存取時仍受保護。

保護敏感電子郵件與協作

自動加密含有財務資料、健康紀錄或智慧財產的外寄郵件,無論其寄送對象為內部使用者、客戶或合作夥伴,藉此降低意外暴露的風險。

強化自動化資料交換與整合

將加密與數位簽章嵌入排程作業與腳本,這些作業在內部系統、合作夥伴與雲端服務之間搬移大量資料,有助於防止攔截或竄改。

保護系統產生的檔案與封存資料

自動加密由第三方應用程式或內部系統所產生的檔案(例如報表、擷取檔與日誌檔),或對電子郵件、備份等封存檔套用一次性加密。

符合大量作業的法規要求

對計費、理賠處理、財務報告或紀錄交換等大量後台作業所涉及的資料,套用可稽核的加密與數位簽章,支持 Safe Harbor 主張。

與外部收件者的安全協作

保護與客戶、合作夥伴、供應商及其他第三方之間的通訊,且無須要求對方安裝 PGP 軟體或預先交換金鑰。

06 — 各角色觀點

同一套加密平台,對每個角色說著不同但同樣重要的事

資料加密投資牽動的從來不只是資安團隊。點選您的角色,看看賽門鐵克 PGP Encryption 如何回應您最關心的問題。

Chairman

加密是最後一道防線,讓外洩不再等於全面失控

裝置遺失、郵件誤寄、檔案遭攔截——這些事件無法完全避免,但加密讓資料本身具備韌性:即使攻擊者取得存取權,其所竊得之物的利用價值也將大幅降低。這讓企業在面對外洩事件時,能主張 Safe Harbor 適格,而非直接陷入商譽與法律責任的雙重危機。

把加密視為企業風險治理的最後一道防線,而非單純的 IT 技術選項——這道防線的存在與否,往往在事件發生的那一刻,決定了企業對外溝通的主導權。

General Manager

不必為了安全,犧牲協作的順暢度

政策式閘道加密與代管式服務,讓加密在使用者無感的情況下自動完成,員工一如往常寄送郵件、存取檔案,不必額外學習或改變工作方式。外部收件者也無須安裝軟體或交換金鑰,即可透過安全網頁收件匣完成協作。

對總經理而言,最理想的資安投資,是員工幾乎感覺不到它的存在,卻在關鍵時刻真正發揮保護作用,而不是一套讓大家想方設法繞過的障礙。

CFO

把加密視為可預期的支出,而非事後才知道的帳單

一次資料外洩事件所牽動的鑑識調查、客戶通知、法律諮詢與商譽修復成本,往往難以在事發前精確估算;相對之下,加密產品組合的授權費用是可預先規劃、逐年編列的固定支出。四項產品可依組織優先順序分階段投資,不必一次性採購全部功能。

把「避免的裁罰與訴訟成本」與「避免的鑑識與應變支出」一併納入評估,會讓加密投資的報酬圖像更加完整,也更容易與其他資本支出項目並列比較。

CISO

集中化金鑰與政策,是規模化加密的關鍵

端點、電子郵件、檔案共享與自動化資料流各自為政的加密工具,會製造出金鑰管理的黑洞與治理的死角。PGP 產品組合以集中化的金鑰與政策管理為核心,並與 Symantec DLP 及 Messaging Gateway 原生整合,將偵測結果轉化為可強制執行的防護,而不僅止於警示。

當董事會詢問「我們的敏感資料在哪裡受到加密保護」時,這套跨端點、郵件與自動化流程一致的治理架構,提供了最直接的答案。

SOC Manager

集中化管理,降低多套單點工具帶來的維運風險

將多種加密使用情境整併於單一產品組合之上,搭配統一的政策與集中化的金鑰管理,可降低管理複雜度、提升政策一致性,避免為裝置、檔案與電子郵件防護分別維護多套單點工具所產生的低效率與風險。

可稽核的加密控制措施、集中化的金鑰管理與報表,也讓團隊在協助組織符合 GDPR、HIPAA、PCI DSS 等要求時,有具體、可佐證的資料可以呈現。

Security Operations Engineer

可腳本化整合,不必重新設計既有工作流程

PGP Command Line 可加入 shell 腳本,以及 VB、.NET、Perl 與 Python 等常見腳本環境,或由能執行指令並傳遞參數的應用程式呼叫本解決方案,讓組織得以在對應用程式本身干擾最小的情況下,保護既有服務與第三方工作流程。

本機或集中式金鑰管理的彈性,讓工程團隊能依環境需求選擇最合適的治理模式,數位簽章與驗證機制也有助於確認資料與寄送者的真實性,支援稽核軌跡的建立。

07 — 為何選擇賽門鐵克

建立於逾三十年為全球企業與政府保護敏感資料的基礎之上

相較於單點產品或作業系統內建工具,Symantec PGP Encryption 提供更廣泛的涵蓋範圍:以單一平台橫跨端點、電子郵件、檔案與大量資料加密,全部由集中化的金鑰與政策加以治理。

✓

逾三十年的密碼技術實證。結合經實證的 PGP 加密技術與 Broadcom 網路安全產品組合的規模與投入。

✓

單一平台橫跨所有情境。不必為端點、電子郵件、檔案共享與自動化資料流分別採購與管理獨立工具。

✓

與 DLP 及 Email Security 原生整合。將政策違規與威脅偵測轉化為自動化的防護行動,同時強化資料隱私與法規遵循。

✓

FIPS 140-2 驗證密碼模組。協助遵循 GDPR、HIPAA、PCI DSS 與 CDM 等廣泛的規範要求。

✓

集中化的金鑰與政策治理。可透過 Symantec Encryption Management Server 落實跨產品的一致治理程度。

✓

企業級整備度。與 Broadcom 更廣泛的資安與治理策略緊密對齊,全面因應現代、快速變動的威脅態勢。

08 — 常見問題

在評估導入前,您可能想先確認的幾件事

導入 PGP 加密後,員工的日常工作方式需要改變嗎?

多數情況下不需要。PGP Gateway Email Encryption 與 PGP Encryption Service for Email 皆於閘道端或雲端服務端自動套用政策式加密,無須用戶端軟體,使用者一如往常寄送郵件即可。PGP Encryption Suite 則提供政策式、自動或由使用者發動的彈性加密選項。

外部收件者沒有安裝 PGP 軟體,還能收到加密郵件嗎?

可以。收件者可透過安全網頁收件匣,或以受 256 位元 AES 加密保護的安全 PDF 形式存取加密訊息,無須具備 PGP 軟體或預先交換金鑰,使用 Chrome、Firefox 等標準瀏覽器即可完成註冊與存取。

我們已經有全磁碟加密,還需要加購 PGP Encryption Suite 嗎?

建議評估。全磁碟加密僅在裝置遺失或遭竊、且尚未通過驗證時發揮作用;一旦使用者通過驗證,檔案仍可能被複製到可移除式媒體、經郵件分享,或存放於共享資料夾與雲端同步儲存庫中。PGP Encryption Suite 將防護延伸至這些情境。

PGP Command Line 是否會大幅改動我們既有的自動化腳本與批次流程?

不會。PGP Command Line 可加入 shell 腳本,以及 VB、.NET、Perl 與 Python 等常見腳本環境,或由能執行指令並傳遞參數的應用程式呼叫,讓組織在對應用程式本身干擾最小的情況下,保護既有服務與第三方工作流程。

這套產品是否能與我們既有的 DLP 與郵件安全閘道整合?

可以。當與 Symantec Data Loss Prevention 及 Symantec Messaging Gateway 整合時,PGP 產品組合可自動加密符合 DLP 政策的郵件、檔案、資料夾與可移除式媒體中的敏感資料,將 DLP 的偵測結果轉化為可強制執行的防護,而不僅止於警示。

金鑰管理會不會變得很複雜?

PGP 產品組合支援本機金鑰環管理,或與 Symantec Encryption Management Server 整合以進行集中式金鑰管理,藉此降低營運複雜度,並協助在自動化環境中落實更強的治理,而非仰賴各自獨立的單點層級工具。

讓資料本身,成為最後一道防線

讓我們一起盤點貴組織的加密防護缺口

無論貴組織目前的優先需求是端點與檔案加密、外寄郵件的政策式防護,還是自動化大量資料交換的加密整合,我們的區域專家都能依貴組織的架構現況,提供一對一的技術評估與產品簡報,並協助規劃最適合的分階段導入路徑。