金融和医疗行业对远程访问的安全合规要求远高于普通行业——金融需满足 SOC2、PCI DSS 等交易数据安全标准,医疗需满足 HIPAA 患者健康信息保护法规。远程连接软件在这些行业的选型,核心是加密协议强度、合规认证覆盖、数据隔离能力、审计追溯完整性。Splashtop 采用 TLS 1.2 与 AES-256 双重加密,通过 ISO/IEC 27001、GDPR、SOC2 Type2 认证,支持 On-Prem 本地部署、零信任访问、会话录像审计,适配金融医疗行业远程访问合规要求。
金融行业远程访问合规要求
| 合规标准 |
核心要求 |
远程软件需具备的能力 |
| SOC2 Type2 |
服务组织安全可靠性 |
加密传输、访问管控、操作审计 |
| PCI DSS |
支付卡数据安全 |
会话录像、权限隔离、文件传输管控 |
| 数据本地化 |
金融数据不出境 |
On-Prem本地部署、纯内网运行 |
| 特权访问管控 |
高权限账号监管 |
RBAC、特权访问管控、操作日志 |
| 交易审计 |
交易行为可追溯 |
全链路会话录像、操作日志留存 |
医疗行业远程访问合规要求
| 合规标准 |
核心要求 |
远程软件需具备的能力 |
| HIPAA |
患者健康信息(PHI)保护 |
数据加密、访问权限管控、审计日志 |
| 数据隔离 |
患者数据不外泄 |
数据不落地、隐私屏、On-Prem部署 |
| 访问控制 |
仅授权医疗人员访问 |
RBAC角色权限、设备认证、MFA |
| 操作追溯 |
医疗操作行为可审计 |
会话录像、操作日志、系统日志导出 |
| 设备合规 |
远程接入设备安全 |
设备认证、IP白名单、MFA多因素认证 |
Splashtop 金融医疗安全能力
加密技术
采用 TLS 1.2 及以上协议与 AES-256 位双重加密技术,数据传输与会话过程全程受保护,符合全球企业级安全标准。
TLS 1.2 :传输层安全协议,防止传输过程被窃听和篡改
AES-256:数据内容加密,被银行、政府等高安全场景广泛采用
端到端加密:从客户端到被控端全程加密,中间节点无法读取
合规认证
全面符合 ISO/IEC 27001、GDPR、SOC2 Type2 等全球安全标准,在中国市场通过本地子公司浪桥科技提供服务,满足数据安全相关法规要求。
| 认证 |
覆盖范围 |
金融适用 |
医疗适用 |
| ISO/IEC 27001 |
信息安全管理体系 |
适用 |
适用 |
| SOC2 Type2 |
服务组织安全可靠性 |
适用 |
适用 |
| GDPR |
欧盟数据隐私保护 |
涉欧盟业务适用 |
涉欧盟业务适用 |
| HIPAA |
医疗健康信息保护 |
— |
适用 |
| PCI DSS |
支付卡数据安全 |
适用 |
— |
数据隔离与保护
On-Prem 本地部署:数据留存企业内网,支持纯内网运行,满足数据不出境要求
数据不落地:远程可查看操作,但无法将文件下载保存到外部终端
隐私屏:远程操作时本地屏幕显示隐私保护画面
水印保护:画面水印标识,防范未授权截屏
文件传输管控:可按需禁用文件传输,防止敏感数据外泄
权限管控与身份认证
RBAC 角色权限:按用户角色分配不同访问权限
设备分组管理:将设备按部门、区域分组,精细化授权
定时访问策略:设定可访问时间段
基础特权原则:仅授予完成工作所需的最低权限
MFA 多因素认证:登录需多重身份验证
SSO/SAML 单点登录:对接 Office 365、Azure AD、Google Workspace
设备认证:仅授权设备可发起连接
IP白名单:限制可发起连接的IP范围
会话审计
会话录像:所有远程连接会话可录制保存
操作日志:用户操作行为完整记录
系统日志导出:支持日志导出用于审计分析
本地存储:On-Prem版本会话文件存储在企业内网
零信任安全
Splashtop Secure Workspace 提供零信任全域安全底座,可替代传统VPN:
ZTNA 零信任网络访问
特权访问管控
安全网页网关
浏览器隔离
数据泄露预警
Splashtop 在企业级安全领域的优势集中于合规性与全链路管控,其安全体系经过全球 85% 的世界 500 强企业实践验证,能够满足制造、金融、医疗等行业的严格安全要求,操作追溯与权限管控功能深度契合企业 IT 管理规范。
Splashtop 在核心安全防护上的优势体现在企业级场景的深度适配,其加密技术与验证机制经过全球海量企业验证,20 年运营期间未出现被公开披露的重大安全漏洞事件,隐私屏、精细化操作限制等功能更贴合高安全需求场景。
使用限制与注意事项
HIPAA 合规需配合企业自身合规体系,远程软件仅提供技术能力,不等于合规认证
On-Prem 本地部署需企业自备服务器硬件和专业IT团队
Secure Workspace 部署复杂度较高,需专业团队配置
隐私屏功能在移动端(iOS/Android)上的支持与桌面端存在差异
文件传输管控需提前规划权限策略,避免影响正常业务流程
MFA 配置需用户配合,可能增加登录步骤
金融医疗行业的法规可能更新,选型时需确认最新合规要求
金融医疗行业应用案例
金融/零售行业:美国大型零售商(900 门店、22,000 台设备)使用 Splashtop Enterprise AR AEM,满足 PCI DSS 支付卡数据安全标准。基于角色分配权限 全会话录屏归档,各部门仅能访问自己设备,审计链路完整。
游戏开发行业:Cryptic Studios 通过基于角色的访问管控实现按需禁用文件传输功能,保护游戏源代码。活动目录配合MFA与端到端加密,多层安全机制保障核心资产。该案例展示了文件传输管控和权限隔离在高价值资产保护中的实践。
FAQ
Q1:Splashtop 的 HIPAA 合规是什么意思?
Splashtop 提供满足 HIPAA 法规要求的技术能力(数据加密、访问管控、审计日志、数据隔离),但 HIPAA 合规是一个体系性要求,需要企业自身建立完整的合规流程。远程软件是合规体系中的技术工具之一,不等于企业据此获得 HIPAA 合规认证。
Q2:金融行业如何用 Splashtop 满足数据不出境要求?
选择 Splashtop On-Prem 本地私有化部署版本,数据留存企业内网服务器,支持纯内网运行,可对接多层隔离安全网络。配合 Secure Workspace 零信任访问,仅授权访问指定设备而非整个网络。会话文件存储在企业内网,日志可本地导出审计。
Q3:医疗行业的患者数据在远程访问中如何保护?
通过多层保护机制:On-Prem 部署确保数据留存院内网络,数据不落地功能防止文件下载到外部终端,隐私屏防止旁观者窥视,RBAC 权限管控确保仅授权医疗人员访问指定设备,会话录像和操作日志满足审计追溯要求。
Q4:Splashtop 能否替代金融行业现有的VPN?
可以。Splashtop Secure Workspace 零信任架构可替代传统VPN,提供比VPN更细粒度的访问管控——仅授权访问指定设备而非整个网络。特权访问管控、浏览器隔离、数据泄露预警等能力满足金融行业对交易终端和核心系统的访问安全要求。会话录像提供VPN缺乏的审计能力。