这不是 PowerShell 问题,也不是 PowerShell 提供的解决方案。这是一个数据风险管理问题,也是一个现实检查。
别误会,你可以写一个加密数据的脚本,
https://blogs.technet.microsoft.com/heyscriptingguy/2015/03/06/powertip-encrypt-files-with-powershell
即使只使用 EFS,但每个都有一些限制。
https://technet.microsoft.com/en-us/library/bb457116.aspx
然后是密码加密的 zip 文件。但是.....
以上都不会停止剪切/复制/粘贴/打印,也没有办法制作它们。
这是我在所有公开演讲活动和客户部署活动中传达的关于数据安全的简单真理。
没有什么可以打败和眼睛攻击。意思...
'If I can see your data, I can take your data.'
我可能需要更长的时间才能批量泄露您的数据(复制到 USB、CD、DVD、本机打印等),但我可以拍照、照片复制、从另一个屏幕抓取它设备,手动记下。
任何一种方法都可以让我带着它走开并把它交给任何人。
您只能使用 DLP/RMS 保护解决方案缓解/减慢/防止批量泄露。
您为什么要将其手动放在他们的系统上,而不是将其托管在他们可以访问的云中。如果您在 MS Azure 中执行此操作,则可以利用 Azure 信息保护。
个人和 Azure 信息保护的 RMS
个人版 RMS 是针对以下国家/地区的用户的免费自助服务订阅
需要打开受保护的文件的组织
Azure 信息保护提供的 Azure 权限管理服务。如果
这些用户无法通过 Azure Active Directory 进行身份验证,并且
他们的组织没有 Active Directory 权限管理
(AD RMS),这个免费的注册服务可以在 Azure 中创建一个帐户
用户的 Active Directory。因此,这些用户现在可以
使用他们的公司电子邮件地址进行身份验证,然后阅读
计算机或移动设备上的受保护文件。
https://docs.microsoft.com/en-us/information-protection/understand-explore/rms-for-individuals
为什么不对数据进行大量水印?
在文件和文件夹上设置密码并不能防止这种眼睛攻击。
DLP/RMS 也没有。您可以应用剪切/复制/粘贴/打印策略,在特定日期后删除访问,使用策略根据功能集限制访问。
不过,这只是防止大量转储/共享您的数据。不是细粒度的,耐心的,写下来或从远程相机方法中捕获。即使您阻止从主机剪切/复制/粘贴,我也可以将该主机启动为屏幕共享 - 想想远程桌面,并在 RDP 会话中进行屏幕截图。意思是,使用我用来连接到 RDP 目标的主机工具。哎呀,我创建了一个网络广播并与一个小组分享,也就是说,我在我的系统上打开它,让人们和我一起观看。
没有 DLP 解决方案是 100%。任何人告诉你这是在撒谎。
作为从事 Info/CyberSec 近 2 年的人,评估、部署和使用了多种 DLP 解决方案,我在这里陈述的都是经验。 DLP 很重要,企业必须将其视为其风险策略中的另一种缓解措施,但必须以真实的愿景和现实来这样做。
无论来自谁,任何技术都无法阻止这条视觉大道。如果您不希望您的数据脱离您的控制,请不要共享它。然而,既然你从事教育行业,那不是一个选择。
我会再说一遍,再说一遍......
'If I can see your data, I can take your data.'