Deze functie wordt ondersteund in de volgende versies: Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Fundamentals, Education Standard, Education Plus en Enterprise Essentials Plus. Versies vergelijken
Met gegevensverlies voorkomen (Data Loss Prevention, DLP) voor Google Drive kunt u regels voor gegevensbescherming maken om datalekken te voorkomen en het delen van gevoelige gegevens in Drive-bestanden te beheren.
Hoe werkt DLP voor Drive?
- U maakt regels voor gegevensbescherming om de gevoelige content in uw Drive-bestanden te beschermen, waaronder welke acties moeten worden uitgevoerd als een regel wordt geschonden. DLP probeert alle in aanmerking komende bestanden te scannen als een regel wordt toegevoegd of aangepast.
- Regels voor gegevensbescherming gelden voor zowel Mijn Drive als gedeelde Drives. Voor bestanden in Mijn Drive geldt het DLP-beleid van de bestandseigenaar. Voor bestanden in gedeelde Drives wordt de gedeelde Drive gezien als de bestandseigenaar en geldt dus het DLP-beleid van de gedeelde Drive.
- Het kan enkele uren, een dag of langer duren om alle bestanden te scannen. Dit is afhankelijk van verschillende factoren, zoals het aantal bestanden.
- Als u een regel toevoegt of wijzigt of een aangepaste inhouddetector wijzigt die in een regel wordt gebruikt, scant DLP de laatste versie van eerder geüploade bestanden.
- U kunt regels voor gegevensbescherming maken die specifiek gelden voor Drive of voor Drive en andere Google-apps, zoals Google Chat of Gmail.
- Soms worden documenten 2 keer gescand, om er zeker van te zijn dat gevoelige content wordt gedetecteerd. Het aantal bestanden waarop een wijziging in de regel invloed heeft, kan dus anders zijn in verschillende scans.
Wat wordt er gescand?
- Google Spreadsheets, Documenten en Presentaties
- Google Formulieren, waaronder bestanden die zijn ingediend als reactie op vragen over bestandsuploads en formuliercontent (vragen en opties)
- Google Vids
- Documenttypen: .doc, .docx, .htm, .html, .ods, .odt, .pdf, .pps, .ppt, .pptx, .readme, .rtf, .tab, .tsv, .txt, .wpd, .xls, .xlsm, .xlsx, .xml, .xps
Typen afbeeldingsbestanden: .arw, .ai, .cr2, .eps, .gif, .jpe, .jpeg, .jpg, .heic, .heif, .png, .ps, .svg, .svgz, .tif, .tiff, .webp
Opmerking: Als Optical Character Recognition (OCR) aanstaat, worden afbeeldingen in pdf-bestanden ook gescand. OCR werkt naar beste vermogen en kan afbeeldingen missen.
Typen gecomprimeerde bestanden: .7z, .gtar, .rar, .tar, .tgz, .zip
Bestandstypen voor broncode: .c, .c++, .cc, .cpp, .cs, .cxx, .d, .h, .h++, .hh, .hpp, .hs, .hxx, .java, .js, .lhs, .mjs, .pas, .php, .pht, .pl, .pm, .py, .sh, .sql, .tcl
Andere bestandstypen: .323, .asc, .bib, .boo, .cfg, .cls, .conf, .csh, .css, .csv, .diff, .dot, .dxf, .eml, .etx, .gcd, .har, .htc, .hwp, .ics, .icz, .jad, .json, .kml, .kmz, .log, .ltx, .m, .markdown, .md, .mdown, .mht, .mhtml, .mkd, .mkdn, .mml, .moc, .mrw, .msg, .nrw, .odp, .orf, .p, .patch, .pef, .phtml, .pot, .raf, .rtx, .rw2, .sct, .sdc, .sdd, .sdw, .shar, .shtml, .strings, .sty, .sxc, .sxi, .sxw, .taz, .tex, .text, .tk, .tm, .ts, .uls, .url, .vcf, .vcs, .wml, .wmls, .wsc, .xht, .xhtml, .xlb, .xlt, .xltm, .xsl
Bestandsmetadata, zoals bestandsnamen, suggesties en labels.
Ga naar DLP-contentlimieten voor Google Drive voor meer informatie over contentlimieten.
Wat wordt er niet gescand?
- Reacties in Google Documenten, Spreadsheets, Presentaties en Tekeningen
- Sitecontent
- Formulierreacties (afgezien van bestandsuploads)
- Inhoud van met een wachtwoord beveiligde bestanden
- Bestandstypen voor video en audio
Geautomatiseerde toolscanning en API-limieten
Er gelden regels voor gegevensbescherming en limieten voor verzoeken als apps van derden en geautomatiseerde scripts de bestandsgegevens van Google Drive inspecteren voordat je gegevens downloadt of overzet.
Een verbinding kan mislukken als een tool of script een groot aantal gelijktijdige bestandscontroles (preflight-controles) uitvoert om bestandsmetadata te inspecteren. Als een bestand een actieve regel voor gegevensbescherming schendt die is ingesteld voor uw DLP-beleid, blokkeert het systeem automatisch het downloaden of overzetten.
Inzicht in triggers
Voordat u bepaalt naar welke content de regel moet zoeken, selecteert u de trigger die het DLP-scanproces start. De trigger voor Google Drive is Drive-bestanden. Als u het bestand wijzigt, wordt de regel voor gegevensbescherming geactiveerd.
Inzicht in DLP-acties
Als er gevoelige content wordt gevonden, dwingt uw regel een actie af. U kunt kiezen uit de acties in de volgende tabel.
Als u vergelijkbare regels heeft met verschillende acties, krijgt de strengere actie voorrang. Als de ene regel gebruikers bijvoorbeeld waarschuwt als er een nationaal identificatienummer wordt gevonden en een andere regel blokkeert dat de gebruiker nationale identificatienummers gebruikt, wordt de actie geblokkeerd en kan de gebruiker het bestand niet delen.
| Actie | Beschrijving |
|---|---|
| Extern delen blokkeren |
Hiermee voorkomt u dat een document wordt gedeeld. De gebeurtenis wordt geregistreerd. Als u een regel heeft die extern delen blokkeert, kunnen gebruikers buiten uw organisatie de versiegeschiedenis niet bekijken van bestanden waarop ooit een regel is toegepast. Deze bepaling omvat regels die labels toepassen, maar extern delen niet blokkeren. |
| Waarschuwen bij extern delen |
Als een gebruiker een bestand probeert te delen, krijgt die een waarschuwing dat het bestand gevoelige content bevat. De gebruiker kan annuleren of toch delen. De keuze van de gebruiker wordt geregistreerd. Als u meldingen aanzet voor deze actie, worden ze getriggerd als er gevoelige content wordt gedetecteerd, ongeacht of het bestand op dat moment werd gedeeld. Detectie vindt meestal plaats nadat een bestand is gemaakt of geüpdatet, of nadat de op het bestand toegepaste regels zijn gewijzigd. Dit kan ook gebeuren als de detectiemogelijkheden worden verbeterd door een systeemupgrade. Detectiegebeurtenissen worden geregistreerd in de gebeurtenissen in het logboek Regels. |
| Downloaden, afdrukken en kopiëren uitzetten |
Hiermee voorkom je dat gebruikers bestanden downloaden, afdrukken en kopiëren. Ga naar Voorkomen dat gebruikers bestanden downloaden, afdrukken of kopiëren voor meer informatie. U kunt deze actie combineren met voorwaarden voor contextbewuste toegang. |
| Classificatielabels toepassen |
Past een bestaand classificatielabel toe op overeenkomende bestanden. Een regel voor gegevensbescherming kan niet een classificatielabel als zowel voorwaarde als actie hebben. Ga naar Classificatielabels automatisch toepassen op Drive-bestanden met DLP-regels voor meer informatie. |
| Alleen controle |
Hiermee kan de gebruiker zonder onderbreking doorgaan en wordt de gebeurtenis opgeslagen in het logboek. |
Inzicht in DLP-voorwaarden
U kunt een regel voor gegevensbescherming maken zonder voorwaarden. In dit geval is de regel van toepassing op alle gedeelde of gewijzigde Drive-bestanden.
U kunt ook voorwaarden in de regel voor gegevensbescherming opgeven die bepalen op welke content of activiteit moet worden gescand. U kunt vooraf gedefinieerde gegevenstypen gebruiken of uw eigen aangepaste contentdetectoren maken. U kunt ook meerdere voorwaarden combineren met de operators AND, OR en NOT.
Ga voor meer informatie naar Vooraf ingevulde inhouddetectoren gebruiken, Een aangepaste detector maken en Regels voor gegevensbescherming met geneste voorwaarde-operators.
| Contenttype dat moet worden gescand | Waarop moet worden gescand | Details en gebruik |
|---|---|---|
| Alle content |
Komt overeen met vooraf ingesteld gegevenstype Bevat tekenreeks Komt overeen met reguliere expressie Komt overeen met woorden in woordenlijst |
Scant alle content, inclusief de titel, de hoofdtekst en eventuele voorgestelde bewerkingen. Er wordt actie ondernomen als er gevoelige informatie wordt gevonden die overeenkomt met een van de volgende parameters:
|
| Body |
Komt overeen met vooraf ingesteld gegevenstype Bevat tekenreeks Komt overeen met reguliere expressie Komt overeen met woorden in woordenlijst |
Scant de tekst van het bestand op gevoelige informatie. |
| Classificatielabel |
Is |
Of er een classificatielabel op het bestand is toegepast. Een regel voor gegevensbescherming kan niet een classificatielabel als zowel voorwaarde als actie hebben. Ga naar Classificatielabels automatisch toepassen op Drive-bestanden met DLP-regels voor meer informatie. |
| Status van bestandsversleuteling |
Niet versleuteld aan de clientzijde Is versleuteld aan de clientzijde |
Of het bestand is versleuteld. Ga naar De gegevens van uw organisatie beschermen met VCZ voor meer informatie. |
| Voorgestelde bewerkingen |
Komt overeen met vooraf ingesteld gegevenstype Bevat tekenreeks Bevat woord Komt overeen met reguliere expressie Komt overeen met woorden in woordenlijst |
Scant content die aan het bestand is toegevoegd in de modus Suggesties. |
| Titel |
Komt overeen met vooraf ingesteld gegevenstype Bevat tekenreeks Bevat woord Eindigt op Begint met Komt overeen met reguliere expressie Komt overeen met woorden in woordenlijst |
Scant bestandstitels op gevoelige informatie. |
Een regel maken
Nadat u heeft bepaald wat de regel moet doen, maakt u de regel. Ga naar Regels voor gegevensbescherming maken voor meer informatie.
Veelvoorkomende toepassingen
De volgende tabel bevat voorbeelden van hoe u een trigger (wat de gebruiker doet), voorwaarden (wat er wordt gecontroleerd) en een specifieke actie (de handhaving) combineert om een DLP-beleidsregel te maken. Zo gebruik u deze tabel:
- Selecteer een trigger.
- Wijs voorwaarden toe aan de bijbehorende opties.
- Selecteer een actie.
| Use case | Activering | Voorwaarde | Actie |
|---|---|---|---|
| Voorkomen dat bestanden worden gedeeld als de content Social Security Numbers bevat | Google Drive |
Contenttype: Alle content Overeenkomst: Komt overeen met vooraf ingesteld gegevenstype Gegevenstype: Verenigde Staten - Social Security Number Waarschijnlijkheidsdrempel: Hoog Minimale unieke overeenkomsten: 1 Minimum aantal overeenkomsten: 1 |
Extern delen blokkeren |
| Extern delen in Drive en bijlagen van chatberichten met een paspoortnummer blokkeren | Google Drive AND Google Chat |
Contenttype: Alle content Overeenkomst: Komt overeen met vooraf ingesteld gegevenstype Gegevenstype: Algemeen - Paspoortnummer Waarschijnlijkheidsdrempel: Hoog Minimale unieke overeenkomsten: 1 Minimum aantal overeenkomsten: 1 |
Google Drive: Extern delen blokkeren Google Chat: Bericht blokkeren |
| Gebruikers waarschuwen als ze een bestand delen en de titel de codenaam of het acroniem van het project bevat | Google Drive |
Voorwaarde 1: Overeenkomst: Bevat tekenreeks Waarde: SpiderWeb
Voorwaarde 2: Overeenkomst: Bevat tekenreeks Waarde: SpnW |
Waarschuwen bij extern delen |
Meldingen beoordelen, controleren en onderzoeken
- Incidenten bekijken op het beveiligingsdashboard.
- Bekijk de details van incidenten in gebeurtenissen in het logboek Regels.
- Onderzoek meldingen van incidenten bij het delen van gegevens met de tool voor beveiligingsonderzoek. Ga naar Over de tool voor beveiligingsonderzoek voor meer informatie.
- Onderzoek schendingen van regels voor gegevensbescherming om te bepalen of het echte incidenten of valse positieven zijn. Ga naar Content bekijken die regels voor gegevensbescherming triggert voor meer informatie.