Ta funkcja jest dostępna w tych wersjach: Frontline Standard i Frontline Plus, Enterprise Standard i Enterprise Plus, Education Fundamentals, Education Standard i Education Plus oraz Enterprise Essentials Plus. Porównanie wersji
Za pomocą zapobiegania utracie danych (DLP) na Dysku Google możesz tworzyć reguły ochrony danych, aby zapobiegać wyciekom danych i kontrolować udostępnianie danych wrażliwych w plikach na Dysku.
Jak działa DLP na Dysku?
- Tworzysz reguły ochrony danych, aby chronić treści poufne w plikach na Dysku, w tym określać działania, które mają być podejmowane w przypadku naruszenia reguły. DLP próbuje skanować wszystkie kwalifikujące się pliki za każdym razem, gdy dodajesz lub zmieniasz regułę.
- Reguły ochrony danych dotyczą zarówno Mojego dysku, jak i dysków współdzielonych. W przypadku plików na Moim dysku obowiązują zasady DLP dotyczące właściciela pliku. W przypadku plików na dysku współdzielonym za właściciela pliku jest uznawany dysk współdzielony i obowiązują zasady DLP dotyczące tego dysku.
- Skanowanie plików może potrwać kilka godzin, dzień lub dłużej w zależności od różnych czynników, w tym liczby plików.
- Gdy dodasz lub zmodyfikujesz regułę albo zmienisz niestandardowy wzorzec do wykrywania treści używany w regule, DLP przeskanuje ostatnią wersję wcześniej przesłanych plików.
- Możesz tworzyć reguły ochrony danych dotyczące tylko Dysku lub Dysku i innych aplikacji Google, takich jak Google Chat czy Gmail.
- Aby zwiększyć skuteczność wykrywania poufnych danych, dokumenty są czasami skanowane dwukrotnie. W związku z tym liczba plików, na które wpłynie zmiana reguły, może różnić się w kolejnych skanowaniach.
Co jest skanowane?
- Arkusze, Dokumenty i Prezentacje Google.
- Formularze Google, w tym pliki przesłane w odpowiedzi na pytania dotyczące przesyłania plików i treści formularza (pytania i opcje).
- Google Vids.
- Typy plików dokumentów: .doc, .docx, .htm, .html, .ods, .odt, .pdf, .pps, .ppt, .pptx, .readme, .rtf, .tab, .tsv, .txt, .wpd, .xls, .xlsm, .xlsx, .xml, .xps.
- Typy plików graficznych: .arw, .ai, .cr2, .eps, .gif, .jpe, .jpeg, .jpg, .heic, .heif, .png, .ps, .svg, .svgz, .tif, .tiff, .webp.
- Typy plików skompresowanych: .7z, .gtar, .rar, .tar, .tgz, .zip.
- Typy plików kodu źródłowego: .c, .c++, .cc, .cpp, .cs, .cxx, .d, .h, .h++, .hh, .hpp, .hs, .hxx, .java, .js, .lhs, .mjs, .pas, .php, .pht, .pl, .pm, .py, .sh, .sql, .tcl.
- Inne typy plików: .323, .asc, .bib, .boo, .cfg, .cls, .conf, .csh, .css, .csv, .diff, .dot, .dxf, .eml, .etx, .gcd, .har, .htc, .hwp, .ics, .icz, .jad, .json, .kml, .kmz, .log, .ltx, .m, .markdown, .md, .mdown, .mht, .mhtml, .mkd, .mkdn, .mml, .moc, .mrw, .msg, .nrw, .odp, .orf, .p, .patch, .pef, .phtml, .pot, .raf, .rtx, .rw2, .sct, .sdc, .sdd, .sdw, .shar, .shtml, .strings, .sty, .sxc, .sxi, .sxw, .taz, .tex, .text, .tk, .tm, .ts, .uls, .url, .vcf, .vcs, .wml, .wmls, .wsc, .xht, .xhtml, .xlb, .xlt, .xltm, .xsl.
- Metadane plików, takie jak nazwy plików, sugestie i etykiety.
Więcej informacji o limitach treści znajdziesz w artykule Limity treści DLP na Dysku Google.
Co nie jest skanowane?
- Komentarze w Dokumentach, Arkuszach, Prezentacjach i Rysunkach Google.
- Zawartość witryny.
- Odpowiedzi z formularzy (oprócz przesłanych plików).
- Zawartość plików chronionych hasłem.
- Typy plików audio i wideo.
Wyzwalacze
Zanim określisz, jakich treści ma szukać reguła, musisz wskazać wyzwalacz , który rozpoczyna proces skanowania DLP. Wyzwalaczem w przypadku Dysku Google są pliki na Dysku. Zmiana pliku aktywuje regułę ochrony danych.
Działania DLP
Gdy zostaną znalezione treści poufne, reguła wymusza działanie. Możesz wybrać działania wymienione w tabeli poniżej.
Jeśli masz podobne reguły z różnymi działaniami, zostanie zastosowane działanie bardziej rygorystyczne. Jeśli na przykład jedna reguła ostrzega użytkowników, gdy zostanie znaleziony numer ubezpieczenia społecznego (SSN), a druga reguła blokuje użytkownikowi możliwość używania numerów SSN, działanie jest blokowane i użytkownik nie może udostępnić pliku.
| Działanie | Opis |
|---|---|
| Blokuj udostępnianie poza domenę |
Uniemożliwia udostępnianie dokumentu. Zdarzenie jest rejestrowane. Jeśli masz regułę, która blokuje udostępnianie plików poza organizację, użytkownicy spoza organizacji nie mogą wyświetlać historii zmian plików, do których zastosowano jakąkolwiek regułę. To zastrzeżenie obejmuje reguły, które stosują etykiety, ale nie blokują udostępniania zewnętrznego. |
| Ostrzegaj przed udostępnianiem poza domenę |
Jeśli użytkownik spróbuje udostępnić plik, pojawi się ostrzeżenie, że plik zawiera treści poufne. Użytkownik będzie mógł anulować tę operację lub wybrać opcję „Udostępnij mimo to”. Wybór użytkownika jest rejestrowany. Jeśli włączysz alerty dla tego działania, będą one wyzwalane po wykryciu treści poufnych, niezależnie od tego, czy plik był udostępniany w tym czasie. Wykrywanie zwykle następuje po utworzeniu lub zaktualizowaniu pliku albo po zmianie reguł zastosowanych do pliku. Może się to też zdarzyć, gdy uaktualnienie systemu poprawi zdolność wykrywania. Zdarzenia wykrywania są rejestrowane w zdarzeniach w dzienniku reguł. |
| Wyłącz pobieranie, drukowanie i kopiowanie |
Uniemożliwia użytkownikom pobieranie, drukowanie i kopiowanie plików. Więcej informacji znajdziesz w artykule Uniemożliwianie użytkownikom pobierania, drukowania i kopiowania plików. To działanie możesz połączyć z warunkami dostępu zależnego od kontekstu. |
| Zastosuj etykiety klasyfikacji |
Powoduje zastosowanie istniejącej etykiety klasyfikacji do pasujących plików. Reguła ochrony danych nie może zawierać etykiety klasyfikacji zarówno jako warunku, jak i działania. Więcej informacji znajdziesz w artykule Automatyczne stosowanie etykiet klasyfikacji do plików na Dysku za pomocą reguł DLP. |
| Tylko kontrola |
Umożliwia użytkownikowi kontynuowanie działania bez zakłóceń i rejestruje zdarzenie. |
Warunki DLP
Możesz utworzyć regułę ochrony danych bez warunków. W takim przypadku reguła ma zastosowanie do wszystkich udostępnionych lub zmodyfikowanych plików na Dysku.
Możesz też określić w regule ochrony danych warunki, które definiują, jakie treści lub działania mają być celem skanowania. Możesz użyć wstępnie zdefiniowanych typów danych lub utworzyć własne niestandardowe wzorce do wykrywania treści. Możesz też połączyć wiele warunków za pomocą operatorów AND, OR lub NOT.
Więcej informacji znajdziesz w artykułach Jak używać wstępnie zdefiniowanych wzorców do wykrywania treści, Tworzenie niestandardowego wzorca do wykrywania treści, i Przykłady reguł z zagnieżdżonymi operatorami warunkowymi.
| Typ treści do przeskanowania | Cel skanowania | Szczegóły i użycie |
|---|---|---|
| Wszystkie treści |
Pasuje do wstępnie zdefiniowanego typu danych Zawiera ciąg tekstowy Pasuje do wyrażenia regularnego Zawiera słowa z listy słów |
Skanuje całą zawartość, w tym tytuł, treść i wszelkie sugerowane zmiany. Podejmuje działania, jeśli znajdzie informacje poufne, które pasują do jednego z tych parametrów:
|
| Treść |
Pasuje do wstępnie zdefiniowanego typu danych Zawiera ciąg tekstowy Pasuje do wyrażenia regularnego Zawiera słowa z listy słów |
Skanuje treść pliku pod kątem informacji poufnych. |
| Etykieta klasyfikacji |
Równe |
Czy do pliku zastosowano etykietę klasyfikacji. Reguła ochrony danych nie może zawierać etykiety klasyfikacji zarówno jako warunku, jak i działania. Więcej informacji znajdziesz w artykule Automatyczne stosowanie etykiet klasyfikacji do plików na Dysku za pomocą reguł DLP. |
| Stan szyfrowania pliku |
Bez szyfrowania po stronie klienta Szyfrowanie po stronie klienta |
Czy plik jest zaszyfrowany. Więcej informacji znajdziesz w artykule Ochrona danych organizacji przy użyciu szyfrowania po stronie klienta. |
| Sugerowane zmiany |
Pasuje do wstępnie zdefiniowanego typu danych Zawiera ciąg tekstowy Zawiera słowo Pasuje do wyrażenia regularnego Zawiera słowa z listy słów |
Skanuje treści dodane do pliku w trybie Sugerowanie. |
| Tytuł |
Pasuje do wstępnie zdefiniowanego typu danych Zawiera ciąg tekstowy Zawiera słowo Kończy się wyrażeniem Rozpoczyna się od wyrażenia Pasuje do wyrażenia regularnego Zawiera słowa z listy słów |
Skanuje tytuły plików pod kątem informacji poufnych. |
Utwórz regułę
Gdy zdecydujesz, co ma robić reguła, utwórz ją. Więcej informacji znajdziesz w artykule Tworzenie reguł ochrony danych.
Częste zastosowania
W tabeli poniżej znajdziesz przykłady łączenia wyzwalacza (działania użytkownika), warunków (sprawdzanych elementów), i konkretnego działania (wymuszania) w celu zdefiniowania zasady DLP. Aby korzystać z tej tabeli, musisz wykonać te czynności:
- Wybierz wyzwalacz.
- Zmapuj wartości warunków na odpowiednie opcje.
- Wybierz działanie.
| Przypadek użycia | Wyzwalacz | Warunek | Działanie |
|---|---|---|---|
| Blokowanie udostępniania pliku, jeśli jego zawartość zawiera numery ubezpieczenia społecznego | Dysk Google |
Typ treści: wszystkie treści Dopasowanie: pasuje do wstępnie zdefiniowanego typu danych Typ danych: Stany Zjednoczone – numer ubezpieczenia społecznego Próg prawdopodobieństwa: wysoki Minimalna liczba unikalnych dopasowań: 1 Minimalna liczba zgodnych pozycji: 1 |
Blokuj udostępnianie poza domenę |
| Blokowanie udostępniania poza domenę na Dysku i załączników wiadomości na czacie, które zawierają numer paszportu | Dysk Google ORAZ Google Chat |
Typ treści: wszystkie treści Dopasowanie: pasuje do wstępnie zdefiniowanego typu danych Typ danych: globalnie – numer paszportu Próg prawdopodobieństwa: wysoki Minimalna liczba unikalnych dopasowań: 1 Minimalna liczba zgodnych pozycji: 1 |
Dysk Google: blokuj udostępnianie poza domenę Google Chat: zablokuj wiadomość |
| Ostrzeganie użytkowników o udostępnianiu pliku, jeśli jego tytuł zawiera kryptonim lub akronim projektu | Dysk Google |
Warunek 1: Dopasowanie: zawiera ciąg tekstowy Wartość: SpiderWeb
Warunek 2: Dopasowanie: zawiera ciąg tekstowy Wartość: SpdW |
Ostrzegaj przed udostępnianiem poza domenę |
Sprawdzanie, monitorowanie i analizowanie alertów
- Wyświetlaj incydenty w panelu bezpieczeństwa.
- Wyświetlaj szczegóły incydentów w Zdarzeniach z dziennika reguł events.
- Sprawdzaj alerty , które wskazują na wystąpienie incydentów udostępniania danych, za pomocą narzędzia do analizy zagrożeń. Więcej informacji znajdziesz w artykule Informacje o narzędziu do analizy zagrożeń.
- Analizuj naruszenia reguł ochrony danych , aby określić, czy są to faktyczne, czy nieprawdziwe incydenty. Więcej informacji znajdziesz w artykule Wyświetlanie treści, które wyzwalają reguły DLP.