Bloqueio Contextual por Impressão Digital e Rótulo

O Anexet bloqueia transferências de saída no instante em que o conteúdo enviado corresponde a uma impressão digital registrada, hash de arquivo, rótulo de sensibilidade ou termo de tesauro. O arquivo permanece legível e totalmente auditado no Console; ele simplesmente não pode sair. Implantado on-premise — o fornecedor não tem acesso aos seus dados. Disponível no plano Premium.

Agendar uma Demo
Console Cliente do Anexet exibindo um evento de transferência bloqueada

Quando Renomear o Arquivo Não É Suficiente

Políticas no nível de protocolo bloqueiam canais — o bloqueio contextual bloqueia os próprios dados, independentemente do canal por onde trafeguem.

A maioria dos vazamentos de dados não é acidental da forma como as pessoas imaginam. O colaborador sabe que o documento é confidencial. Ele tenta encaminhá-lo por uma conta de e-mail pessoal, salvar em um serviço de armazenamento na nuvem ou copiá-lo para um pendrive antes de sair da empresa. Políticas no nível de protocolo bloqueiam algumas dessas rotas. Elas não impedem um colaborador que renomeia o arquivo, altera a extensão ou encaminha o conteúdo por um canal desconhecido.

O bloqueio contextual atua em uma camada diferente: o próprio conteúdo. O Anexet analisa o que está sendo transferido — não apenas o nome do arquivo ou o protocolo — comparando com uma biblioteca de objetos de análise que você define: impressões digitais de documentos-fonte sensíveis, hashes criptográficos de arquivos conhecidos, rótulos de sensibilidade aplicados a categorias classificadas e conjuntos de termos de tesauro que cobrem vocabulário específico do setor ou da empresa. Uma tentativa de transferência que corresponda a qualquer desses objetos é bloqueada no momento da interceptação, antes de os dados deixarem o endpoint.

O resultado é uma política que acompanha a informação, não o canal. Mude o nome do arquivo, use um mensageiro diferente ou um serviço de nuvem criptografado — se o conteúdo subjacente ainda corresponder, o bloqueio será acionado. No Console Cliente, o responsável de segurança vê o evento bloqueado: o usuário, o canal, o objeto correspondente e o carimbo de data/hora. O documento é preservado como evidência. Nada foi perdido; nada foi enviado.

Por que isso importa

  • O conteúdo supera o canal

    Renomear um arquivo ou trocar de aplicativo não consegue contornar um bloqueio baseado em impressão digital ou hash — a política acompanha os dados, não a rota.

  • Quatro mecanismos de correspondência

    Impressões digitais, hashes criptográficos, rótulos de sensibilidade e conjuntos de termos de tesauro podem ser combinados em uma única regra de bloqueio com lógica AND/OR.

  • On-premise, sem acesso do fornecedor

    Toda interceptação, análise de conteúdo e decisões de bloqueio ocorrem dentro do seu perímetro. Nenhum dado, biblioteca de impressões digitais ou configuração de políticas é transmitido externamente.

Objetos de Bloqueio Contextual

Os quatro mecanismos de correspondência exigem o plano Premium. Eles ampliam as políticas de bloqueio padrão disponíveis a partir do Advanced — protocolo, dispositivo, impressão, área de transferência — com reconhecimento de identidade de conteúdo.

Bloqueio por identidade de documento

  • Correspondência por impressão digital

    Premium

    O Anexet registra uma impressão digital de um documento-fonte sensível — um modelo de contrato, uma especificação técnica, uma folha de pagamento. Qualquer arquivo derivado dessa fonte, mesmo que parcialmente modificado ou reformatado, carrega assinatura suficiente do original para que o mecanismo de impressões digitais o reconheça. Bloqueado em todos os canais monitorados: e-mail, mensageiros, HTTP/FTP, armazenamento na nuvem, compartilhamentos de rede, USB.

  • Correspondência por hash de arquivo

    Premium

    Hashes criptográficos exatos são registrados em bancos de hashes. Se um arquivo interceptado produzir o mesmo hash, a transferência é bloqueada. Eficaz para cenários de cópia exata — arquivos de malware conhecidos, documentos controlados que nunca devem sair do perímetro, ou arquivos já sinalizados durante uma investigação anterior.

Bloqueio por classificação e vocabulário

  • Correspondência por rótulo de sensibilidade

    Premium

    Documentos classificados por um esquema corporativo de rótulos de sensibilidade (por exemplo, "Confidencial", "Somente Interno", "Restrito") carregam esse rótulo nos metadados do arquivo. O Anexet lê o rótulo e aplica a política de bloqueio sem reanalisar o conteúdo do zero. As regras baseadas em rótulos são simples de manter à medida que os esquemas de classificação evoluem.

  • Correspondência por termos de tesauro

    Premium

    Um tesauro é uma lista de palavras, frases ou expressões regulares relevantes para a sua organização — codinomes de produtos, padrões de dados pessoais, terminologia financeira, identificadores de projetos específicos. Quando o conteúdo de saída contém uma concentração desses termos que atinge o limite configurado, a transferência é bloqueada. A busca por tesauro para investigação e alertas está disponível a partir do Advanced; o bloqueio por correspondências de tesauro requer o Premium.

Capacidades complementares

  • Bloqueio de vazamentos de dados para IA

    confirmado durante a demo

    Evite que documentos sensíveis sejam carregados em serviços de chat com IA e ferramentas de IA generativa. O mesmo mecanismo de correspondência de conteúdo que protege e-mail e armazenamento na nuvem pode ser aplicado aos canais de serviços de IA.

  • Marcas d'água em tela

    confirmado durante a demo

    Marcas d'água visíveis podem ser aplicadas a documentos sensíveis exibidos na tela, desestimulando a exfiltração por fotografia e sinalizando a classificação ao usuário.

A cobertura exata de canais e a disponibilidade de funcionalidades para o seu ambiente são confirmadas durante a demo.

O Que Acontece no Momento da Interceptação

Ao trafegar por um canal monitorado, os dados são interceptados pelo Agente de Endpoint, que passa o conteúdo ao Servidor de Processamento de Dados. O servidor executa o conteúdo contra os objetos de análise registrados — comparação de impressão digital, consulta de hash, extração de rótulo, pontuação de tesauro — antes que a transferência seja concluída. Isso ocorre em segundo plano, de forma invisível para o usuário, no endpoint dentro do seu perímetro. Se houver correspondência, a transferência é cancelada imediatamente.

Como o Anexet é implantado inteiramente on-premise, nenhum conteúdo interceptado, nenhuma biblioteca de impressões digitais e nenhuma configuração de políticas é transmitida ao fornecedor ou a qualquer serviço externo. O evento bloqueado — incluindo o usuário, a estação de trabalho, o canal, o objeto de análise correspondente, o carimbo de data/hora e o conteúdo completo — é retido no Console Cliente como evidência auditável.

Evento de transferência bloqueada no Console Cliente do Anexet
Análise de conteúdo e configuração de política de bloqueio no Anexet

Como Funciona o Bloqueio Contextual

Quatro etapas, de um documento sensível a um evento bloqueado, registrado e pronto como evidência.

Registre seus objetos de análise no Console do Administrador — carregue documentos-fonte para impressão digital, adicione hashes aos bancos de hashes, mapeie identificadores de rótulos de sensibilidade e crie listas de termos de tesauro com regras de limite de correspondência.

1

Crie ou edite uma regra de bloqueio no Console Cliente em Políticas de Segurança — especifique quais canais a regra cobre e quais objetos de análise acionam o bloqueio, combinando-os com lógica AND/OR para políticas mais precisas.

2

Ao trafegar por um canal monitorado, os dados são interceptados pelo Agente de Endpoint, e o Servidor de Processamento de Dados executa o conteúdo contra todos os objetos de análise registrados antes que a transferência seja concluída.

3

Se houver correspondência, a transferência é cancelada; o evento bloqueado aparece imediatamente no Console Cliente com todos os detalhes — usuário, canal, objeto correspondente, carimbo de data/hora e o conteúdo interceptado preservado como evidência.

4

Registre seus objetos de análise no Console do Administrador — carregue documentos-fonte para impressão digital, adicione hashes aos bancos de hashes, mapeie identificadores de rótulos de sensibilidade e crie listas de termos de tesauro com regras de limite de correspondência.

1

Crie ou edite uma regra de bloqueio no Console Cliente em Políticas de Segurança — especifique quais canais a regra cobre e quais objetos de análise acionam o bloqueio, combinando-os com lógica AND/OR para políticas mais precisas.

2

Ao trafegar por um canal monitorado, os dados são interceptados pelo Agente de Endpoint, e o Servidor de Processamento de Dados executa o conteúdo contra todos os objetos de análise registrados antes que a transferência seja concluída.

3

Se houver correspondência, a transferência é cancelada; o evento bloqueado aparece imediatamente no Console Cliente com todos os detalhes — usuário, canal, objeto correspondente, carimbo de data/hora e o conteúdo interceptado preservado como evidência.

4

Arrow

Bloqueio Contextual por Plano

StandardMonitoramento essencial da atividade dos funcionários.
Interceptação de tráfego de rede
Controle de USB
Monitoramento de impressoras
Interceptação de mensageiros
Interceptação de navegadores
e mais 4
Inclui:
Anexet Activity
Mais popular
AdvancedAdiciona DLP e visibilidade mais profunda.
Plano Standard incluído
Recursos de DLP
Monitoramento de compartilhamentos de rede
Keylogger
Fotos de webcam
e mais 4
Inclui:
Anexet DLP
Anexet Activity
Tudo em um
PremiumSolução completa, tudo em um.
Planos Standard + Advanced incluídos
Busca avançada (impressões digitais, busca por hash)
Monitoramento de sistemas de arquivos
Análise de relações entre usuários
Análise de risco
e mais 6
Inclui:
Anexet DLP
Anexet Inventory
Anexet Activity
Anexet Ultimate

Perguntas Frequentes

Dúvidas comuns sobre o bloqueio contextual no Anexet.

O que é bloqueio contextual?

O bloqueio contextual é um mecanismo de política que cancela uma transferência de dados quando o conteúdo enviado corresponde a um objeto de análise definido — uma impressão digital, um hash de arquivo, um rótulo de sensibilidade ou um conjunto de termos de tesauro. Diferentemente dos bloqueios no nível de protocolo (que cortam um canal inteiramente) ou dos bloqueios por nome de arquivo (que podem ser contornados renomeando), o bloqueio contextual avalia a substância do que está sendo transferido. No Anexet, essa capacidade faz parte do módulo de Políticas de Bloqueio e está disponível no plano Premium.

As políticas de bloqueio padrão no Anexet (disponíveis a partir do plano Advanced) são acionadas por canal, protocolo, tipo de dispositivo ou categoria de arquivo — por exemplo, bloqueando todas as transferências USB, uploads FTP ou capturas de tela. O bloqueio contextual adiciona uma quarta dimensão: a identidade e a substância dos próprios dados. Uma política padrão pode bloquear todos os anexos de e-mail de saída; uma política contextual bloqueia apenas os anexos cujo conteúdo corresponde a uma impressão digital, hash, rótulo ou padrão de tesauro registrado — todo o restante passa normalmente.

O bloqueio contextual — acionado por impressões digitais, hashes de arquivos, rótulos de sensibilidade ou correspondências de tesauro — requer o plano Premium. As políticas de bloqueio básicas (baseadas em protocolo, dispositivo ou processo) estão disponíveis a partir do plano Advanced. O conjunto exato de funcionalidades para o seu ambiente é confirmado durante a demo.

Anexet é implantado on-premise; o fornecedor não tem acesso aos seus dados. Toda interceptação, análise de conteúdo e decisões de bloqueio ocorrem na sua infraestrutura, dentro do seu perímetro de rede. Nenhum conteúdo interceptado, nenhuma biblioteca de impressões digitais e nenhuma configuração de políticas é transmitida à Scinero ou a qualquer serviço externo.

Não. Como o Anexet opera inteiramente on-premise, a biblioteca de impressões digitais que você constrói, os objetos de análise que configura e os dados interceptados que acionam um bloqueio permanecem dentro do seu ambiente. A Scinero Software Limited não tem acesso aos seus sistemas, dados ou configurações de segurança.

O bloqueio contextual se aplica a todos os canais que o Anexet intercepta e para os quais uma política de bloqueio pode ser criada: e-mail de saída (SMTP, MAPI), tráfego web (HTTP/HTTPS), FTP, XMPP, mensageiros instantâneos (desktop e web), armazenamento na nuvem (desktop e web), compartilhamentos de rede, USB e dispositivos externos, transferências pela área de transferência e trabalhos de impressão. A cobertura de canais específica no seu ambiente é confirmada durante a demo.

Renomear o arquivo ou alterar sua extensão não afeta o bloqueio baseado em impressão digital ou hash. A impressão digital é derivada da estrutura de conteúdo do documento, não do nome do arquivo; o hash é uma função do conteúdo binário do arquivo. O bloqueio baseado em tesauro avalia o conteúdo textual da transferência, também independente do nome do arquivo. O bloqueio baseado em rótulo de sensibilidade lê metadados incorporados no arquivo pelo sistema de classificação.

Para a maioria dos canais, a transferência é cancelada no ponto de interceptação — o arquivo não é enviado. Para e-mail SMTP especificamente, o módulo de Quarentena de E-mail do Anexet (disponível a partir do Advanced) pode interceptar e-mails bloqueados e retê-los para revisão, permitindo que o responsável de segurança os libere ou os bloqueie permanentemente. Cada evento bloqueado é registrado no Console Cliente independentemente do canal.

Três profissionais colaborando e olhando para um tablet em uma reunião

Impeça que os Dados Saiam por Qualquer Canal

Conte-nos quais dados sensíveis você precisa proteger e quais canais mais preocupam — mapearemos para o plano adequado e organizaremos uma demo ou um teste gratuito do Anexet Ultimate.

Aceito que meus dados pessoais sejam tratados de acordo com a Política de Privacidade