Enterprise file egress protection

让受控文件留在应在的位置。

Guard 面向受管 Apple Silicon Mac,为企业受控文件提供本地使用与外发防护之间的精细边界。

围绕文件事实,而不是粗暴限制。

本地工作保持可用

受控文件仍可在本地打开、编辑、保存、编译和运行,支持正常开发与办公流程。

受控出口精准限制

策略将文件读取、进程状态与网络出口关联,仅针对已接触受控数据的进程实施限制。

CLEAN 流量默认允许

普通浏览、聊天、下载、API 访问及 CLEAN 文件处理保持正常,避免把安全控制变成生产力障碍。

How it works

为 macOS 原生安全模型设计。

  • 受控数据识别基于已签名策略、受控路径与受控属性确定保护范围。
  • 进程 taint本地工作进程读取受控数据后,先完成网络限制事务,再允许读取。
  • 出口防护对指定外传应用的受控读取、非受信网络目的地和可移动介质写入实施最小必要限制。
  • 可审计的决策每次允许或拒绝均记录稳定原因码与最小化审计信息,不记录受控文件正文或凭据。
Privacy & scope

最小权限,明确边界。

Guard 仅使用 Apple 公开的系统安全与网络扩展能力,面向组织自有、受管理设备部署;不使用内核扩展、DriverKit 或私有 API。