支持此功能的版本:一线员工标准版和一线员工 Plus 版;企业标准版和企业 Plus 版;教育基础版、教育标准版和教育 Plus 版;企业基本功能 Plus 版。比较您的版本
借助 Google 云端硬盘的数据泄露防护 (DLP) 功能,您可以创建数据保护规则,以防止数据泄露并控制云端硬盘文件中敏感数据的共享。
云端硬盘的数据泄露防护功能是如何运作的?
- 您可以创建数据保护规则来保护云端硬盘文件中的敏感内容,包括在违反规则时应采取哪些措施。无论何时添加或修改规则,DLP 都会尝试扫描所有符合条件的文件。
- 数据保护规则同时适用于“我的云端硬盘”和共享云端硬盘。对于“我的云端硬盘”中的文件,系统会采用适用于文件所有者的 DLP 政策。对于共享云端硬盘中的文件,系统会将共享云端硬盘视为文件所有者,并采用适用于共享云端硬盘的 DLP 政策。
- 扫描文件可能需要几小时、一天或更长时间,具体取决于各种因素(包括文件数量)。
- 当您添加或修改规则,或者修改规则中使用的自定义内容检测工具时,DLP 会扫描以前所上传文件的最新修订版本。
- 您可以专门为云端硬盘创建数据保护规则,也可以同时为云端硬盘和其他 Google 应用(例如 Google Chat 或 Gmail)创建数据保护规则。
- 为确保系统能检测到敏感内容,扫描程序有时会对文档扫描两次。因此,受规则影响的文件数量在两次扫描结果中可能会有所不同。
系统会扫描哪些内容?
- Google 表格、文档和幻灯片
- Google 表单,包括回复文件上传问题时提交的文件和表单内容(问题和选项)
- Google Vids
- 文档文件类型:.doc、.docx、.htm、.html、.ods、.odt、.pdf、.pps、.ppt、.pptx、.readme、.rtf、.tab、.tsv、.txt、.wpd、.xls、.xlsm、.xlsx、.xml、.xps
- 图片文件类型:.arw、.ai、.cr2、.eps、.gif、.jpe、.jpeg、.jpg、.heic、.heif、.png、.ps、.svg、.svgz、.tif、.tiff、.webp
- 压缩文件类型:.7z、.gtar、.rar、.tar、.tgz、.zip
- 源代码文件类型:.c、.c++、.cc、.cpp、.cs、.cxx、.d、.h、.h++、.hh、.hpp、.hs、.hxx、.java、.js、.lhs、.mjs、.pas、.php、.pht、.pl、.pm、.py、.sh、.sql、.tcl
- 其他文件类型:.323、.asc、.bib、.boo、.cfg、.cls、.conf、.csh、.css、.csv、.diff、.dot、.dxf、.eml、.etx、.gcd、.har、.htc、.hwp、.ics、.icz、.jad、.json、.kml、.kmz、.log、.ltx、.m、.markdown、.md、.mdown、.mht、.mhtml、.mkd、.mkdn、.mml、.moc、.mrw、.msg、.nrw、.odp、.orf、.p、.patch、.pef、.phtml、.pot、.raf、.rtx、.rw2、.sct、.sdc、.sdd、.sdw、.shar、.shtml、.strings、.sty、.sxc、.sxi、.sxw、.taz、.tex、.text、.tk、.tm、.ts、.uls、.url、.vcf、.vcs、.wml、.wmls、.wsc、.xht、.xhtml、.xlb、.xlt、.xltm、.xsl
- 文件元数据,例如文件名、建议和标签。
如需详细了解内容限制,请参阅 Google 云端硬盘数据泄露防护功能的内容限制。
哪些内容不会被扫描?
- Google 文档、表格、幻灯片和绘图中的评论
- 网站内容
- 表单回复(文件上传除外)
- 受密码保护的文件的内容
- 视频和音频文件类型
了解触发器
在定义规则应查找的内容之前,您需要指定启动 DLP 扫描过程的触发器。 Google 云端硬盘的触发器为云端硬盘文件。修改文件会激活数据保护规则。
了解数据泄露防护操作
当检测到敏感内容时,规则会强制执行相应操作。您可以从下表中列出的操作中进行选择。
如果您创建的规则类似,但响应操作有所不同,那么系统将优先执行其中更严格的响应操作。例如,如果一条规则是在检测到社会保障号 (SSN) 时向用户发出警告,而另一条规则是禁止用户使用 SSN,那么系统会阻止相应操作,并且用户无法共享该文件。
| 操作 | 说明 |
|---|---|
| 禁止与外部共享 |
禁止共享文档。系统会记录相应活动。 如果您有禁止外部共享的规则,则组织外部的用户无法查看曾应用任何规则的文件的版本记录。此规定也适用于仅应用标签但未阻止外部共享的规则。 |
| 与外部共享时发出警告 |
如果用户尝试共享文件,系统会向其发出警告,告知其文件包含敏感内容。用户可以取消共享或选择“仍然共享”。系统会记录用户的选择。 如果您为此操作启用提醒,则系统会在检测到敏感内容时触发提醒,无论当时是否在共享文件。检测通常在文件创建或更新后,或应用于文件的规则发生变化后进行。当系统升级提高检测能力时,也会进行检测。检测事件会记录在规则日志事件中。 |
| 停用下载、打印和复制功能 |
禁止用户下载、打印和复制文件。如需了解详情,请参阅禁止用户下载、打印或复制文件。 您可以将此操作与情境感知访问权限条件结合使用。 |
| 应用分类标签 |
将现有的分类标签应用到匹配的文件。数据保护规则不能同时将分类标签用作条件和操作。 有关详情,请参阅通过 DLP 规则自动为云端硬盘文件应用分类标签。 |
| 仅记入审核日志 |
允许用户不受干扰地继续操作,并记录该活动。 |
了解数据泄露防护条件
您可以创建不含条件的数据保护规则。在这种情况下,该规则适用于所有共享或修改过的云端硬盘文件。
或者,您可以在数据保护规则中指定条件,以便定义要扫描的内容或活动。您可以使用预定义的数据类型,也可以创建自己的自定义内容检测器。您还可以使用“与”“或”或“非”运算符组合多个条件。
如需了解详情,请参阅如何使用预定义的内容检测器、创建自定义检测器以及使用嵌套条件运算符的规则示例。
| 要扫描的内容类型 | 要扫描的内容 | 详细信息与用法 |
|---|---|---|
| 所有内容 |
与预定义的数据类型匹配 包含文本字符串 与正则表达式匹配 与字词表中的字词匹配 |
扫描所有内容,包括标题、正文和任何建议的修改。如果发现敏感信息符合以下任一参数,则采取相应行动:
|
| 正文 |
与预定义的数据类型匹配 包含文本字符串 与正则表达式匹配 与字词表中的字词匹配 |
扫描文件正文以查找敏感信息。 |
| 分类标签 |
为 |
文件是否已应用分类标签。数据保护规则不能同时将分类标签用作条件和操作。 有关详情,请参阅通过 DLP 规则自动为云端硬盘文件应用分类标签。 |
| 文件加密状态 |
未经过客户端加密 是否经过客户端加密 |
文件是否已加密。如需了解详情,请参阅使用客户端加密功能保护组织的数据。 |
| 修改建议 |
与预定义的数据类型匹配 包含文本字符串 包含字词 与正则表达式匹配 与字词表中的字词匹配 |
扫描在建议模式下添加到文件中的内容。 |
| 标题 |
与预定义的数据类型匹配 包含文本字符串 包含字词 结尾为 开头为 与正则表达式匹配 与字词表中的字词匹配 |
扫描文件标题以检查是否含有敏感信息。 |
创建规则
确定规则的用途后,您就可以创建规则了。如需了解详情,请参阅创建数据保护规则。
常见使用场景
下表提供了一些示例,说明如何将触发器(用户执行的操作)、条件(检查的内容)和特定操作(强制执行)结合起来,以定义数据泄露防护政策。如需使用此表格,您必须:
- 选择触发器。
- 将条件值映射到相应选项。
- 选择一项操作。
| 使用情形 | 触发器 | 条件 | 操作 |
|---|---|---|---|
| 如果任何内容包含社会保障号,则阻止共享相应文件 | Google 云端硬盘 |
内容类型:所有内容 匹配:与预定义的数据类型匹配 数据类型:美国 - 社会保障号 可能性阈值:高 不重复匹配数量下限:1 最低相符项目数:1 |
禁止与外部共享 |
| 屏蔽包含护照号码的云端硬盘外部共享和聊天消息附件 | Google 云端硬盘 且 Google Chat |
内容类型:所有内容 匹配:与预定义的数据类型匹配 数据类型:全球 - 护照号码 可能性阈值:高 不重复匹配数量下限:1 最低相符项目数:1 |
Google 云端硬盘:禁止与外部共享 Google Chat:屏蔽消息 |
| 在用户分享文件时,如果文件标题包含项目代号或缩略词,则显示警告 | Google 云端硬盘 |
条件 1: 匹配:包含文本字符串 值:SpiderWeb
条件 2: 匹配:包含文本字符串 值:SpdW |
与外部共享时发出警告 |
查看、监控和调查提醒
- 在安全信息中心内查看突发事件。
- 在规则日志事件中查看突发事件的详细信息。
- 使用安全调查工具调查数据共享违规事件提醒。有关详情,请参阅关于安全调查工具。
- 调查违反数据保护规则的行为,以确定它们是真实事件还是误报。有关详情,请参阅查看触发数据泄露防护规则的内容。