code-json
企业版 屏幕水印解决方案
跨平台屏幕DLP、防截屏与取证级隐形水印保护企业版 xSecuritas 屏幕水印 是一款先进的屏幕安全与防截图解决方案,可在屏幕上嵌入可见与不可见水印、阻止各种截图工具、支持 VDI 及 RemoteApp 环境,并可与 Microsoft 敏感度标签及 Active Directory 深度集成。
该解决方案可在 Windows、macOS、Linux 及混合办公环境中有效防止基于屏幕的数据泄露。
xSecuritas 屏幕水印 已被全球 350,000+ 用户稳定使用超过五年,被广泛应用于银行、政府、国防、通信、制造业及全球大型企业,帮助组织满足数据保护与合规要求。
xSecuritas 已通过 ISO 27001:2022 和 SOC2 Type II 认证,证明我们的安全控制、开发流程和运营实践符合国际公认标准。这些认证可为需要严格合规和安全处理敏感信息的企业提供额外的保证。


关于 xSecuritas 企业版 屏幕水印
自适应水印以防止屏幕数据泄露
xSecuritas 屏幕水印通过阻止截屏、嵌入可见和不可见水印以及显示动态用户特定元数据,帮助组织防止屏幕数据泄露。管理员可以选择水印的显示时机——始终显示、仅在特定环境下显示,或仅在访问敏感数据时显示。
可自定义元数据水印,支持丰富属性
该系统支持超过30种元数据类型,包括用户ID、IP地址、MAC地址、日期/时间、Active Directory属性以及Microsoft敏感度标签(数据分类)。这些元数据可以以文本、图像或二维码的形式显示,且可自定义大小、透明度、颜色、重复和角度。
基于Web的策略管理,支持AD集成与灵活部署
策略可通过直观的Web策略服务器创建和管理,并可与Active Directory关联,实现对用户、组或组织单元的自动分配。xSecuritas 产品受到全球超过35万用户的信任,可提供云端和完全本地部署两种配置(本地部署无需互联网)。
代理程序的主要功能
代理程序的主要功能
- 动态屏幕水印:根据环境、网络类型、位置、ICMP可达性、远程/本地会话或公司策略显示或隐藏水印。
- 水印可以始终显示、选择性显示,或者仅在访问敏感数据时显示。
高级元数据水印
- 支持超过30种元数据类型用于动态水印。
- 用户ID、计算机名、本地及远程IP地址、MAC地址、日期和时间。
- Active Directory属性、Microsoft敏感度标签(MIP数据分类)。
- 文本、水印图片和二维码水印。
多种水印显示模式
- 可在所有显示器上显示或仅在选定显示器上显示。
- 桌面级(水印全局)。
- 窗口级(按应用程序水印)。
- 应用程序和网站允许/拒绝列表(白名单/黑名单)。
- “仅在指定应用/网站显示”或“仅在指定应用/网站隐藏”。
支持VDI / RemoteApp / 虚拟环境
- 即使客户端PC未安装代理,水印仍可生效。
- 支持 Microsoft Remote Desktop / RemoteApp、Citrix XenDesktop / XenApp、VMware Horizon VDI 与应用、Dizzion Frame 以及其他基于VDI的环境。
隐形(水印隐藏)
- 隐形水印会自动嵌入到捕获的图像中。
- 用户无法看到水印。
- 管理员可以使用专用工具提取水印。
微软敏感度标签(MIP)集成
- 根据MIP标签显示或隐藏水印。
- 仅对特定敏感度级别应用策略。
- 支持Office 365、SharePoint Online和OneDrive。
- 在Word、Excel、PowerPoint及基于浏览器的应用中实时检测标签。
视频会议水印
- 在屏幕或内容共享期间应用水印。
- 支持的平台:Zoom、Microsoft Teams、Cisco WebEx。
- 支持全屏共享、窗口共享和内容共享。
- 防止虚拟会议期间的信息泄露。
摄像头水印(附加功能)
- 将水印应用于实时摄像头视频流。
- 直接在摄像头画面上显示所需的文本或图片水印。
- 水印同时显示在主持人和参与者的视频屏幕上。
- 支持的平台:Zoom、Microsoft Teams、Cisco WebEx。
- 使用与屏幕水印相同的样式和元数据规则。
- 在视频会议期间生效。
屏幕截图阻止
- 阻止操作系统的截图工具(如截图工具、PrintScreen等)。
- 阻止第三方截图应用。
- 防止特定窗口的截图。
- 如果发生截图,图像可以保存到服务器或通过电子邮件发送给管理员。
基于环境的策略控制
- 根据以下条件灵活调整水印行为:
- 办公室网络与家庭网络
- IP允许/拒绝列表
- ICMP可达性
打印水印功能(附加功能)
- 为打印文档添加可见水印。
- 打印日志记录用户、文档名称、页数、打印机等信息。
- 可根据打印机、进程或文档类型允许或禁止打印。
- 可选择阻止打印或强制添加水印。
自我保护 / 防篡改保护
- 代理程序无法通过任务管理器或第三方工具终止。
- 文件无法通过资源管理器或第三方工具删除。
- 防止未授权卸载(需要管理员密码)。
- 随操作系统自动启动,用户无法禁用。
- 可选隐藏模式(托盘图标隐藏)。
策略服务器的主要功能
企业水印策略管理,支持灵活部署与高级访问控制
- 可部署在云端或本地(本地部署无需互联网)。
- 创建、部署并管理水印策略。
- 控制远程代理(退出、卸载)。
- 可按部门(AD-OU)、用户、IP地址、AD组或域分配策略。
- 支持预约/定时策略。
- 在部署前预览水印。
- 集中日志记录和报表。
- 支持Microsoft Active Directory登录。
- 支持基于SAML的企业身份提供商单点登录(SSO)。
- 支持双因素认证(2FA),增强管理员级别的安全性。
xSecuritas 企业版 屏幕水印 如何工作?
体系结构概述(Agent ↔ Policy Server)
- Agent (Windows / macOS / Linux / VDI Host)
- 识别设备/用户属性(用户 ID、主机名、AD 属性、IP/子网、Microsoft 敏感度标签等)
- 使用 GPU 或操作系统渲染层生成水印叠加层
- 通过安全的拉取模式从 Policy Server 获取最新策略
- 检测截屏、打印和摄像头访问事件
- 加密并将安全事件与取证日志上传到 Policy Server
- Policy Server (Cloud or On-Premise)
- 根据 AD OU、用户、组、域或 IP 地址映射策略
- 管理水印模板、元数据规则和环境逻辑
- 跟踪 Agent 状态并支持远程退出/卸载
- 将日志、取证数据和审计记录存储在集中式存储中
在 RemoteApp / XenApp / Horizon / Frame 中的工作流程
- Agent 仅安装在 RemoteApp/XenApp 服务器上,而不安装在用户的 PC 上。
- 当用户在 RemoteApp 会话中打开 Word/Excel/浏览器时,水印叠加会渲染在虚拟窗口中。
- 即使用户终端没有安装 Agent,水印也会一致显示。
- Policy Server 会根据域、IP、OU 或用户身份自动分配水印策略。
- 截图权限根据服务器端规则和客户端通信进行评估。
- 即使在 RemoteApp 会话中,不可见水印也会自动嵌入捕获的图像。
Policy Server 控制功能
- 当管理员保存策略后,所有 Agent 会根据其轮询周期自动更新
- 可为部门、组、用户或 IP 范围创建多个策略
- 管理员可以远程终止或卸载 Agent
- 实时监控显示 Agent 连接状态、活动策略和版本信息
- 截图、打印、摄像头事件日志会在 Policy Server 中集中存储并可搜索
Agent 安装、自动更新与远程移除
- 自动化 Agent 更新(Windows / macOS / Linux)
- 通过 SCCM / MDM 的企业级部署
- 远程移除与批量卸载
环境感知策略逻辑
- 公司网络 vs 外部网络 → 水印模式自动切换
- 使用 ICMP/Ping 可用性检测办公室 vs 远程环境
- IP/子网变化触发策略重新分配或文本/元数据调整
- AD 安全组更改会动态更新对应的水印策略
- 系统自动区分远程桌面与本地桌面
在本地 PC 或 VDI 主机上的工作流程
- 用户安装 Agent(或在 VDI 主机上自动启动)。
- Agent 注册到 Policy Server 并下载分配的策略。
- 每个策略包含显示文本、透明度、重复模式、二维码/图像选项、颜色、位置映射以及敏感度标签规则。
- Agent 分析操作系统分辨率、多显示器布局和 DPI 缩放,并在最佳坐标位置渲染水印。
- 如果网络中断,Agent 将使用上次缓存的策略继续运行(离线保护模式)。
- 截图操作(Win+Shift+S、PrtScn、Snipping Tool)、打印任务或摄像头使用事件会被检测和记录。
- 日志会根据配置立即或按照计划批量发送到服务器。
- 管理员可以按用户或设备查看水印状态、设备连接和安全事件。
安全、日志与合规引擎
- 截图、打印和摄像头事件在发送前会在本地加密
- 服务器将事件与 AD 身份、会话 ID 和分配的策略进行关联
- 管理员可按时间、设备、应用、进程和策略过滤日志
- 不可见取证水印会在捕获的图像中嵌入唯一关联代码
- 即使截图被外泄,服务器也能追踪精确的用户和设备
高可用与故障保护模式
- 如果 Agent 与服务器的连接丢失,缓存策略仍保持活动
- 水印会持续显示且不会被中断
- 当服务器恢复后,Agent 会自动重新同步
- 远程卸载/退出命令会排队并在重新连接后执行
屏幕水印视频
xSecuritas 屏幕水印支持四种灵活的水印显示方式:
- 水印可以显示在所有显示器上,也可以仅显示在选定的显示器上。
- 可在桌面和各个应用窗口中显示水印。
- 仅在特定应用或网站上显示水印。
- 仅在指定应用或网站上隐藏水印。
- 这些选项使组织能够实现精确的、基于环境的水印应用。
安全视频会议的摄像头水印
- 视频会议摄像头水印。
- 为主持人和参与者的视频流添加摄像头水印。
- 摄像头水印使用与屏幕水印相同的元数据和样式规则。
- 完全支持Zoom、Microsoft Teams和Cisco WebEx。
- 适用于防止虚拟会议中的数据泄露。
用于取证截屏追踪的隐形加密水印
- 捕获的截图中包含隐形(水印隐藏)水印。
- 当屏幕被截取时,会自动嵌入一个隐形加密水印。
- 水印对用户不可见,但管理员可以使用专用工具提取。
- 每个客户使用不同的加密密钥以增强安全性。
- 提供强大的取证追踪功能,满足合规要求。
支持无代理VDI的环境感知水印
- 基于环境的水印行为与VDI支持。
- 水印可以仅在特定环境中显示(例如,在家可见,在办公室隐藏)。
- 支持RemoteApp、XenApp和远程桌面,无需在客户端PC安装代理。
- 非常适合混合办公环境。
打印水印与活动日志记录以增强文档安全性
- 打印水印与打印日志记录。
- 自动在打印文档上添加可见水印。
- 记录打印活动:用户名、文档名称、打印机、页数、时间戳。
- 管理员可根据打印机、进程或文档类型允许或阻止打印。
- 加强敏感环境下的打印安全。
与微软敏感度标签集成的水印控制
- 微软敏感度标签集成。
- 根据微软敏感度标签(MIP / 数据分类)显示或隐藏水印。
- 仅对具有特定标签的文档应用水印。
- 支持SharePoint、OneDrive和Office 365浏览器应用。
- 适用于有数据分类策略的组织。
用于混合办公安全的动态环境感知水印
- 环境感知水印(办公室 vs 家庭)。
- 水印可以根据以下条件动态变化:ICMP网络可达性、IP地址/子网、本地或远程连接。
- 帮助区分企业设备与外部设备的使用情况。
- 对混合办公环境的安全非常有用。
适用于macOS环境的自适应屏幕水印
- macOS屏幕水印。
- 支持macOS 10.14及更高版本。
- 根据特定应用是否运行来显示或隐藏水印。
- 设计以匹配macOS的性能和用户体验。
- 在多操作系统环境中提供一致的水印显示效果。
屏幕水印视频
关于 xSecuritas 企业版 屏幕水印 的常见问题
什么是 xSecuritas Enterprise Screen Watermark,它如何防止屏幕泄密?
xSecuritas Enterprise Screen Watermark 会在屏幕上叠加可见与不可见的元数据水印,并阻止截图或摄像头拍摄,从而防止在 Windows、macOS、Linux 和 VDI 环境中出现未经授权的屏幕泄密。
xSecuritas Screen Watermark Agent 的 CPU 占用率是多少?
即使在复杂或高密度水印配置下,Agent 的 CPU 占用通常为 0–2%,对 Windows、macOS、Linux 系统影响极低。
该解决方案是否支持不可见(取证)水印?
支持,xSecuritas 会在截图中嵌入加密的不可见水印,管理员可以通过此水印追踪泄露来源的用户、设备和会话。
Agent 支持哪些操作系统?
支持 Windows 7/SP1+、Windows Server 2008 R2+、macOS 10.14+,以及使用 glibc 2.17+ 的 Linux 发行版(Ubuntu、RedHat、CentOS、Debian、Fedora、OpenSUSE、KDE 等)。
xSecuritas Screen Watermark 是否支持 VDI、RemoteApp、XenApp、Horizon 或 Frame?
支持,水印会直接在远程会话中渲染,即使用户本地设备没有安装 Agent。
是否能阻止操作系统截图工具(PrintScreen、Snipping Tool、Win+Shift+S 等)和第三方截图应用?
能,Agent 会拦截操作系统截屏 API,并阻止或记录来自系统工具或第三方工具的截屏尝试。
系统能否检测可疑的截屏行为并生成日志?
能,所有截屏尝试、被阻止的截图以及受保护内容的访问都会记录并上传到 Policy Server。
是否支持 Microsoft 敏感度标签(MIP)集成?
支持,可根据 Microsoft 信息保护(MIP)标签自动控制水印的显示与行为。
可以仅在特定应用或网站中显示水印吗?
可以,可通过允许列表与拒绝列表配置水印仅在指定应用或 URL 中显示。
屏幕水印是否支持多显示器和超宽屏?
支持,Agent 会自动检测显示器配置、DPI 缩放及布局变化以精确渲染水印。
水印中可以显示哪些元数据?
支持 30 多种类型,包括用户 ID、PC 名称、IP/MAC 地址、AD 属性、日期时间、会话 ID、二维码以及 MIP 标签。
网络断开后 Agent 是否仍会继续应用策略?
会,Agent 使用安全缓存离线运行并保持最近的策略。
Policy Server 是否可以按部门、组、用户或 IP 分配策略?
可以,可按 AD OU、AD 组、用户 ID、域、IP 地址或自定义规则分配策略。
xSecuritas 是否支持打印水印与打印控制?
支持,打印水印可根据打印机、应用、敏感度标签或用户策略插入可见打印水印。
是否支持摄像头水印和摄像头阻止?
支持,可将水印叠加到摄像头视频流上,并可按应用或网站限制摄像头访问。
管理员能否远程卸载或禁用 Agent?
可以,管理员可在 Policy Server 中远程卸载、退出或重启 Agent。
水印是否仅会显示在 RemoteApp 窗口,而不会影响本地桌面?
是的,水印会专门渲染在 RemoteApp 会话窗口中,不会覆盖用户的本地桌面。
产品如何检测并阻止未经授权的截图工具?
Agent 会拦截 Win32 API、DirectX 渲染层并识别已知工具特征以阻止或记录截屏尝试。
该解决方案是否必须依赖互联网连接?
不需要,本地化(On-Premise)部署支持完全离线运行。
外部承包商或临时用户是否可以分配不同水印策略?
可以,策略可根据 IP、AD 组、域、设备类型或位置动态应用。
截图、打印和摄像头事件是否会集中存储用于审计?
会,所有安全事件都会上传到 Policy Server,并可按用户、设备、时间或策略搜索。
是否支持深度取证追踪?
支持,不可见水印与日志关联可实现完整的泄密追踪,即使截图被外泄。
策略是否可以按计划或时间段应用?
可以,策略可根据时间、部门、用户班次或预约计划自动执行。
是否提供实时水印预览?
提供,管理员可在 Policy Server 中实时预览水印效果。
Agent 是否支持自动更新?
支持,Windows、macOS 和 Linux Agent 均支持安全、无密码的自动更新。
是否支持通过 SCCM、Intune、JAMF、GPO、PDQ 或 MDM 部署 Agent?
支持,兼容所有主流企业部署平台。
Agent 是否支持隐藏/隐身模式?
支持,可隐藏托盘图标并启用防篡改模式。
Policy Server 如何与 Agent 通信?
Agent 通过加密通信通道拉取最新策略并批量上传日志。
是否支持多策略与多租户环境?
支持,可创建多个策略并自动映射到组织、部门或用户组。
水印是否需要修改现有应用程序?
不需要,水印渲染独立于应用程序,无需对应用代码做任何更改。
Policy Server 和数据库是否必须安装在同一台服务器?
小型或中型环境可安装在同一台服务器,大于 1000 用户的部署建议将 Policy Server 与 Database Server 分离以获得最佳性能。
xSecuritas 产品支持哪些数据库?
支持 MariaDB 和 Microsoft SQL Server(MS-SQL),均可用于 Policy Server 与日志系统,并完全兼容企业级高可用部署。
xSecuritas 是否支持高可用(HA)?
支持,数据库服务器与基于 Web 的 Policy Server 均可配置为 HA 以满足关键任务环境。
xSecuritas 如何处理客户报告的问题或事件?
所有问题都会以最高优先级处理,大多数问题会在 1–2 天内分析并修复,复杂情况会提供预计解决时间并持续更新进度。
xSecuritas 是否通过 ISO 与 SOC2 企业合规认证?
是的,xSecuritas 已通过 ISO 27001:2022 与 SOC 2 Type II 认证。












