引言

在内网安全运维工作中,我们经常遇到一类棘手安全场景:告警日志提示某终端启动了财务 ERP、图纸设计软件,产生敏感文件访问告警,但是文本日志只能记录进程启动时间、文件读写记录。我们无从知道操作人员在屏幕上到底做了哪些操作:是正常业务查询,还是截图、复制导出敏感资料。

文本审计可以回答:什么账号、什么时间、打开了什么程序。
屏幕审计可以回答:打开程序之后,这个人在屏幕上具体做了什么。

这就是屏幕审计的核心价值 —— 提供可视化取证,补齐文本审计的短板。
但屏幕审计是一把双刃剑。如果不加策略约束,对所有终端 24 小时不间断截图、录屏,短时间内就会耗尽服务器磁盘与 IO 资源,给运维带来沉重负担。在实际项目实施中,以迪康终端安全管理系统为例,该平台就实现了条件式屏幕审计、时间画像联动这套能力。当然同类主流终端安全管控平台,设计思路大体相通,都会引入条件触发式采集机制,平衡安全审计诉求与硬件资源开销。

注意:屏幕审计不等于万能防护。它偏向于事中记录、事后溯源取证,不能直接阻止泄密行为,必须和事前管控策略组合使用。

1 屏幕审计核心技术能力解析

屏幕审计归属于终端本地审计策略,主要分为两大能力单元:屏幕截图、屏幕录像。
有一个极易被忽略的前置依赖开关:计算机时间画像数据收集。像迪康终端安全管理系统里的这个配置项,也是很多实施人员容易忽略的关键点,如果不开启该选项,即使开启截图,时间画像模块也无法加载任何画面快照,很多项目实施踩坑都来源于此。

1.1 屏幕截图:轻量化快照取证

屏幕截图适合绝大多数办公终端,资源消耗相对较低,支持 3 种采集范围,适配不同显示器部署环境:

  1. 全屏:捕获全部显示器画面,适用于多显示器工作站;
  2. 前台窗口:仅捕获当前激活窗口,过滤桌面无关内容,减少无效画面;
  3. 主屏:只采集主显示器,忽略副屏输出。

最关键的设计是条件触发采集,而不是固定间隔无脑抓屏。
管理员可以设置:仅当指定进程运行 / 进程置于前台时才触发截图

✅业务实例:
研发、财务岗位,只对 ERP、CAD、数据库客户端进程触发截图;员工浏览网页、普通办公软件则不采集画面。
这样既能覆盖高风险业务场景,又过滤大量无效截图,磁盘占用可以下降 70% 以上。

采集后的截图加密上传至管控服务端,在「时间画像」模块以时间轴形式展示,点击时间节点即可回看当时屏幕快照,用于安全告警复核。

1.2 屏幕录像:完整流程取证

屏幕录像输出视频流,可以完整记录鼠标点击、窗口切换、文档编辑完整交互过程,优先用于高密级岗位,不建议大规模全终端部署

核心优化点:

  1. 同样支持进程条件触发,目标程序关闭自动停止录像;
  2. 静止画面压缩优化:没有鼠标交互的静止画面不重复录制,大幅降低视频体积。

适用范围:财务出纳、涉密岗位、核心研发岗位,针对核心业务系统操作做全程留痕。
⚠️风险提示:录像对存储消耗很高,一台终端持续录像每天会产生数 GB 的数据,大规模开启会直接压垮存储。

2 通用部署配置流程

该流程为市面上主流终端安全平台通用操作逻辑:

  1. 登录管控平台,进入安全策略本地审计,新建审计策略;
  2. 必选勾选:开启计算机时间画像数据收集
  3. 根据岗位风险等级,勾选开启「屏幕截图」/「开启屏幕录像」;
  4. 选择采集范围:全屏 / 前台窗口 / 主屏;配置采集触发条件:全部采集 or 指定进程触发;
  5. 设置策略生效规则:区分客户端在线、离线是否生效,支持自定义生效时间段;
  6. 策略下发对象:支持按客户端、用户账号、部门维度下发策略;
  7. 终端拉取更新策略后,开始按照规则采集屏幕数据;
  8. 审计数据查看:时间画像查看截图快照;审计信息模块检索回放录像文件。

补充说明:终端离线状态下,审计数据会先缓存在终端本地;网络恢复后批量上报服务器。如果离线时间过长,本地缓存占满,旧审计记录会被自动丢弃。

3 与其他安全模块的协同闭环

屏幕审计是审计链条其中一环,单独启用价值有限,需要联动平台其他安全模块,形成事前防御‑事中采集‑事后溯源完整闭环。

3.1 联动时间画像

时间画像消费屏幕审计上报的数据,以时间轴可视化展示终端全天操作行为,点击时间点调取截图快照,快速复盘终端全天操作轨迹。

3.2 联动桌面安全管控

  • 桌面管理策略(事前):配置禁止截屏、截屏水印,限制终端用户私自截图导出敏感信息;
  • 屏幕审计(事后):即便用户绕过限制截图,屏幕审计依旧留存操作画面作为证据。

一个负责拦,一个负责记,两者相辅相成。

3.3 联动安全风险告警

平台产生违规外联、高危程序运行、敏感文件访问告警之后,运维人员定位告警发生的时间戳,调取同一时刻截图、录像,区分真实安全事件和误告警,减少无效告警处置工作量。

3.4 审计日志统一归档

截图、录像的采集行为本身会生成审计日志,记录终端 IP、账号、采集时间。所有审计记录统一归档存储,满足等保 2.0 审计日志不少于 6 个月留存的合规硬性要求。

4 项目实施高频故障与排错思路

在多个项目落地中,屏幕审计是故障高发模块,整理高频问题排查清单:

问题 1:时间画像看不到任何截图快照

排查步骤:

  1. 检查本地审计策略是否勾选「计算机时间画像数据收集」(最高频原因);
  2. 确认策略已经成功下发,终端策略版本已更新;
  3. 排查终端与服务器网络,检查端口是否拦截,截图文件是否上报失败;
  4. 查看终端本地缓存是否已满。

问题 2:服务器磁盘空间快速耗尽

根因:全部终端开启不间断截图 + 录像,没有配置进程过滤条件。
解决:

  1. 高风险岗位使用进程条件触发,普通办公终端仅开启截图,关闭录像;
  2. 管控服务务必部署在非系统盘,防止日志占满系统盘导致整套平台瘫痪;
  3. 配置审计数据过期自动清理策略,平衡合规留存周期和磁盘容量。

问题 3:离线终端没有审计记录

机制说明:离线时审计数据保存在终端本地缓存;网络恢复才批量上传。

如果终端长期离线,本地缓存空间耗尽,早期记录会被自动覆盖丢失。对于长期离线的终端,屏幕审计取证能力会受限。

问题 4:多显示器环境只能看到主屏画面

检查截图采集范围配置:如果选择「主屏」,副屏画面不会采集;多显示器工作站需要捕获全部画面,采集范围设置为全屏

5 生产环境落地最佳实践

5.1 按岗位风险分级下发策略(最小必要原则)

  1. 高风险岗位(财务、保密、核心研发):开启截图 + 指定业务进程触发录像;仅针对 ERP、数据库、图纸软件等高危程序触发采集;
  2. 普通办公岗位:仅开启屏幕截图,关闭屏幕录像,减少资源开销;
  3. 公共共享终端:按需开启,缩短审计数据保存周期。

不建议:一刀切对全部终端开启录屏。

5.2 优先条件触发采集,避免全时采集

尽量使用进程触发规则,只针对高风险业务程序开启截图 / 录像,而不是全天候不间断采集。既满足审计取证需求,又大幅降低存储、IO 压力。

5.3 存储架构规划

  1. 管控服务、审计文件存储部署于独立非系统磁盘;
  2. 根据终端数量测算磁盘容量,提前规划扩容;
  3. 配置审计日志备份、过期清理策略,满足等保至少 6 个月日志留存。

5.4 管理合规风险

屏幕审计属于终端监控技术手段,技术落地必须配套管理制度。企业需要对内告知员工终端存在行为审计,遵循最小必要原则,只对业务必需范围开启审计,规避人事与法律管理风险。

6 客观看待屏幕审计的能力边界

很多人会把屏幕审计当成防泄露的银弹,这里必须厘清能力边界:
✅擅长:安全事件事后溯源、告警复核、等保合规取证、还原操作过程。
❌做不到:

  1. 无法阻止员工使用手机对着屏幕拍照泄密(物理拍照不受软件管控);
  2. 终端长期离线,本地缓存溢出,会丢失历史审计;
  3. 大规模部署会带来可观的存储与 IO 成本。

屏幕审计不能独立构建安全体系,需要外设管控、文档加密、应用管控、日志审计互相配合,组成多层防御体系。

7 总结

屏幕审计填补了传统文本审计无法还原人机交互画面的短板,是等保 2.0 终端审计板块重要的组成部分。条件触发式采集模式解决了传统 24 小时抓屏录屏资源消耗过大的痛点。

文中部分实操现象来源于迪康终端安全管理系统项目实施经验,同类终端安全平台实现逻辑大体相通。技术只是工具,落地核心在于分级管控、最小必要。根据岗位风险差异化配置策略,不要追求大而全的全量采集。将屏幕审计定位为事后取证能力,配合事前安全管控策略,构建完整终端安全防护闭环。

Logo

openEuler 是由开放原子开源基金会孵化的全场景开源操作系统项目,面向数字基础设施四大核心场景(服务器、云计算、边缘计算、嵌入式),全面支持 ARM、x86、RISC-V、loongArch、PowerPC、SW-64 等多样性计算架构

更多推荐