关于云端硬盘数据泄露防护功能

支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育基础版、教育标准版和教育 Plus 版;企业基本功能 Plus 版。比较您的版本

借助 Google 云端硬盘的数据泄露防护 (DLP) 功能,您可以创建数据保护规则,以防止数据泄露并控制云端硬盘文件中敏感数据的共享。

云端硬盘的数据泄露防护功能是如何运作的?

  • 您可以创建数据保护规则来保护云端硬盘文件中的敏感内容,包括在违反规则时应采取哪些措施。无论何时添加或修改规则,DLP 都会尝试扫描所有符合条件的文件。
  • 数据保护规则同时适用于“我的云端硬盘”和共享云端硬盘。对于“我的云端硬盘”中的文件,系统会采用适用于文件所有者的 DLP 政策。对于共享云端硬盘中的文件,系统会将共享云端硬盘视为文件所有者,并采用适用于共享云端硬盘的 DLP 政策。
  • 扫描文件可能需要几小时、一天或更长时间,具体取决于各种因素(包括文件数量)。
  • 当您添加或修改规则,或者修改规则中使用的自定义内容检测工具时,DLP 会扫描以前所上传文件的最新修订版本。
  • 您可以专门为云端硬盘创建数据保护规则,也可以同时为云端硬盘和其他 Google 应用(例如 Google Chat 或 Gmail)创建数据保护规则。
  • 为确保系统能检测到敏感内容,扫描程序有时会对文档扫描两次。因此,受规则影响的文件数量在两次扫描结果中可能会有所不同。

系统会扫描哪些内容?

  • Google 表格、文档和幻灯片
  • Google 表单,包括回复文件上传问题时提交的文件和表单内容(问题和选项)
  • Google Vids
  • 文档文件类型:.doc、.docx、.htm、.html、.ods、.odt、.pdf、.pps、.ppt、.pptx、.readme、.rtf、.tab、.tsv、.txt、.wpd、.xls、.xlsm、.xlsx、.xml、.xps
  • 图片文件类型:.arw、.ai、.cr2、.eps、.gif、.jpe、.jpeg、.jpg、.heic、.heif、.png、.ps、.svg、.svgz、.tif、.tiff、.webp
  • 压缩文件类型:.7z、.gtar、.rar、.tar、.tgz、.zip
  • 源代码文件类型:.c、.c++、.cc、.cpp、.cs、.cxx、.d、.h、.h++、.hh、.hpp、.hs、.hxx、.java、.js、.lhs、.mjs、.pas、.php、.pht、.pl、.pm、.py、.sh、.sql、.tcl
  • 其他文件类型:.323、.asc、.bib、.boo、.cfg、.cls、.conf、.csh、.css、.csv、.diff、.dot、.dxf、.eml、.etx、.gcd、.har、.htc、.hwp、.ics、.icz、.jad、.json、.kml、.kmz、.log、.ltx、.m、.markdown、.md、.mdown、.mht、.mhtml、.mkd、.mkdn、.mml、.moc、.mrw、.msg、.nrw、.odp、.orf、.p、.patch、.pef、.phtml、.pot、.raf、.rtx、.rw2、.sct、.sdc、.sdd、.sdw、.shar、.shtml、.strings、.sty、.sxc、.sxi、.sxw、.taz、.tex、.text、.tk、.tm、.ts、.uls、.url、.vcf、.vcs、.wml、.wmls、.wsc、.xht、.xhtml、.xlb、.xlt、.xltm、.xsl
  • 文件元数据,例如文件名、建议和标签。

如需详细了解内容限制,请参阅 Google 云端硬盘数据泄露防护功能的内容限制

哪些内容不会被扫描?

  • Google 文档、表格、幻灯片和绘图中的评论
  • 网站内容
  • 表单回复(文件上传除外)
  • 受密码保护的文件的内容
  • 视频和音频文件类型

了解触发器

在定义规则应查找的内容之前,您需要指定启动 DLP 扫描过程的触发器。 Google 云端硬盘的触发器为云端硬盘文件。修改文件会激活数据保护规则。

了解数据泄露防护操作

当检测到敏感内容时,规则会强制执行相应操作。您可以从下表中列出的操作中进行选择。

如果您创建的规则类似,但响应操作有所不同,那么系统将优先执行其中更严格的响应操作。例如,如果一条规则是在检测到社会保障号 (SSN) 时向用户发出警告,而另一条规则是禁止用户使用 SSN,那么系统会阻止相应操作,并且用户无法共享该文件。

操作 说明
禁止与外部共享

禁止共享文档。系统会记录相应活动。

如果您有禁止外部共享的规则,则组织外部的用户无法查看曾应用任何规则的文件的版本记录。此规定也适用于仅应用标签但未阻止外部共享的规则。

与外部共享时发出警告

如果用户尝试共享文件,系统会向其发出警告,告知其文件包含敏感内容。用户可以取消共享或选择“仍然共享”。系统会记录用户的选择。

如果您为此操作启用提醒,则系统会在检测到敏感内容时触发提醒,无论当时是否在共享文件。检测通常在文件创建或更新后,或应用于文件的规则发生变化后进行。当系统升级提高检测能力时,也会进行检测。检测事件会记录在规则日志事件中。

停用下载、打印和复制功能

禁止用户下载、打印和复制文件。如需了解详情,请参阅禁止用户下载、打印或复制文件

您可以将此操作与情境感知访问权限条件结合使用。

应用分类标签

将现有的分类标签应用到匹配的文件。数据保护规则不能同时将分类标签用作条件和操作。

有关详情,请参阅通过 DLP 规则自动为云端硬盘文件应用分类标签

仅记入审核日志

允许用户不受干扰地继续操作,并记录该活动。

了解数据泄露防护条件

您可以创建不含条件的数据保护规则。在这种情况下,该规则适用于所有共享或修改过的云端硬盘文件。

或者,您可以在数据保护规则中指定条件,以便定义要扫描的内容或活动。您可以使用预定义的数据类型,也可以创建自己的自定义内容检测器。您还可以使用“与”“或”或“非”运算符组合多个条件。

如需了解详情,请参阅如何使用预定义的内容检测器创建自定义检测器以及使用嵌套条件运算符的规则示例

要扫描的内容类型 要扫描的内容 详细信息与用法
所有内容

与预定义的数据类型匹配

包含文本字符串

与正则表达式匹配

与字词表中的字词匹配

扫描所有内容,包括标题、正文和任何建议的修改。如果发现敏感信息符合以下任一参数,则采取相应行动:

  • 预定义数据类型,例如全球 - 电子邮件地址美国 - 社会保障号
  • 指定的文本字符串
  • 由正则表达式定义的格式
  • 自定义列表中的字词
正文

与预定义的数据类型匹配

包含文本字符串

与正则表达式匹配

与字词表中的字词匹配

扫描文件正文以查找敏感信息。

分类标签

文件是否已应用分类标签。数据保护规则不能同时将分类标签用作条件和操作。

有关详情,请参阅通过 DLP 规则自动为云端硬盘文件应用分类标签

文件加密状态

未经过客户端加密

是否经过客户端加密

文件是否已加密。如需了解详情,请参阅使用客户端加密功能保护组织的数据

修改建议

与预定义的数据类型匹配

包含文本字符串

包含字词

与正则表达式匹配

与字词表中的字词匹配

扫描在建议模式下添加到文件中的内容。

标题

与预定义的数据类型匹配

包含文本字符串

包含字词

结尾为

开头为

与正则表达式匹配

与字词表中的字词匹配

扫描文件标题以检查是否含有敏感信息。

创建规则

确定规则的用途后,您就可以创建规则了。如需了解详情,请参阅创建数据保护规则

常见使用场景

下表提供了一些示例,说明如何将触发器(用户执行的操作)、条件(检查的内容)和特定操作(强制执行)结合起来,以定义数据泄露防护政策。如需使用此表格,您必须:

  1. 选择触发器。
  2. 将条件值映射到相应选项。
  3. 选择一项操作。
所做更改最长可能需要 24 小时才会生效,但通常不需要这么久。了解详情
使用情形 触发器 条件 操作
如果任何内容包含社会保障号,则阻止共享相应文件

Google 云端硬盘然后云端硬盘文件

内容类型:所有内容

匹配:与预定义的数据类型匹配

数据类型:美国 - 社会保障号

可能性阈值:高

不重复匹配数量下限:1

最低相符项目数:1

禁止与外部共享
屏蔽包含护照号码的云端硬盘外部共享和聊天消息附件

Google 云端硬盘然后云端硬盘文件

Google Chat然后上传了文件

内容类型:所有内容

匹配:与预定义的数据类型匹配

数据类型:全球 - 护照号码

可能性阈值:高

不重复匹配数量下限:1

最低相符项目数:1

Google 云端硬盘:禁止与外部共享

Google Chat:屏蔽消息

在用户分享文件时,如果文件标题包含项目代号或缩略词,则显示警告 Google 云端硬盘然后云端硬盘文件

条件 1

匹配:包含文本字符串

:SpiderWeb

OR

条件 2

匹配:包含文本字符串

:SpdW

与外部共享时发出警告

查看、监控和调查提醒