Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Fundamentals, Education Standard, Education Plus и Enterprise Essentials Plus. Сравнение версий
Используя защиту от потери данных (DLP) для Google Workspace Studio, вы можете защитить данные в процессах Workspace Studio. Вы создаете правила защиты данных, которые контролируют действия с потоками и снижают риски безопасности, связанные с извлечением или изменением данных деликатного характера. Вы можете сканировать источники данных каждого этапа, контент, введенный пользователем для настройки этапа, и людей, которые получают результаты. Если действие является конфиденциальным или выполняется за пределами границ данных, вы можете заблокировать этот шаг и отменить выполнение. Или вы можете настроить запрос одобрения пользователя перед продолжением процесса.
Как работает DLP для Studio
Когда выполняется процесс, DLP для Studio проверяет конфиденциальные данные и границы данных на каждом шаге процесса. Если условия правила выполнены, действие правила (блокировка, запрос одобрения или аудит) применяется до выполнения шага. Вы можете настроить DLP для Studio, чтобы проверять:
- Источники переменных, используемых на шаге, например, если файл классифицирован как "необходимо знать".
- Настройки пользователя для каждого шага, например содержит ли текст в подсказках или названиях элементов данные деликатного характера.
- Видимость выходных данных шага, например будет ли шаг отправлять сообщение внешнему пользователю.
Как использовать DLP для Studio
- Вы задаете правила защиты данных. которые определяют, какие источники и действия являются конфиденциальными и должны быть защищены.
- Функция DLP сканирует содержимое и выявляет нарушения правил DLP, при которых запускаются инциденты DLP.
- Если правило нарушено, выполняются заданные действия.
- Функция оповещает вас о нарушениях правил защиты данных.
DLP пытается сканировать все содержимое и действия при каждом запуске потоков, созданных пользователями в вашей организации. Если для выполнения правила требуется одобрение пользователя, DLP продолжит сканировать оставшиеся шаги, когда пользователь одобрит продолжение выполнения.
Поддерживаемые типы контента
DLP для Studio поддерживает данные из Google Диска, Chat, Календаря, Gmail и сторонних приложений.
Известные ограничения
Для DLP в Studio действуют те же ограничения на анализ извлеченного текста и общие ограничения правил и детекторов, что и для других сервисов Workspace Studio.
Например, для шага Workspace Studio анализируются только первые 10 МБ извлеченного текста.
Подробнее об ограничениях для контента и правил DLP…
DLP для Studio не проверяет ресурсы, на которые пользователь ссылается в шагах, созданных с помощью ИИ.
Сгенерированный ИИ текст из источников с ярлыками классификации не наследует эти ярлыки и не считается помеченным в Workspace Studio.
DLP для Студии может работать иначе, чем DLP для Gmail. DLP для Studio определяет, является ли получатель внешним, на основе того, принадлежит ли он той же организации Google Workspace Studio (с тем же идентификатором клиента). DLP для Gmail может использовать более точные настройки Gmail, например доверенные домены или псевдонимы доменов, чтобы определить, что является внутренним или внешним.
Если Диск предоставляет доступ к файлу группе в Google Группах, в которой есть внешние участники, DLP для Studio может не распознать файл как внешний.
DLP для Studio не сканирует файлы, принадлежащие пользователю, который не входит в вашу организацию.
DLP для Studio не проверяет контент и ярлыки классификации файлов на Диске и писем Gmail, на которые ссылаются URL.
Когда ресурсы связаны в других сервисах Workspace Studio, DLP для Studio оценивает ресурс как часть сервиса, в котором он связан, а не исходного сервиса. Например, если файл на Диске связан с мероприятием в Календаре, DLP для Studio оценивает файл на Диске как часть Календаря, а не Диска.
Для действия Требовать одобрения пользователя нельзя добавлять собственные сообщения.
DLP для Studio не проверяет правила, когда пользователь добавляет или удаляет пометку "Важное" для письма, отмечает его как прочитанное или непрочитанное или архивирует его.
Действия DLP
Если будет обнаружен деликатный контент или может быть нарушена граница данных, правило может применить одно из указанных ниже действий.
Если у вас есть схожие правила с разными действиями, приоритет будет иметь то, которое предусматривает более строгие меры. Например, если одно правило регистрирует событие только при обнаружении номера социального страхования (SSN), а другое правило блокирует использование SSN, то выполнение потока не может быть продолжено, поскольку номера SSN заблокированы.
| Действие | Описание |
|---|---|
| Блокировать процессы Studio |
Останавливает текущее выполнение процесса и уведомляет пользователя на странице действий Workspace Studio. При необходимости добавьте сообщение для пользователей. Событие регистрируется. Это действие не блокирует запуск других экземпляров процесса. Например, пользователь может создать поток, который будет искать важные письма и отправлять уведомления в Chat. Если правило защиты данных блокирует предоставление доступа к письмам с ярлыком "Конфиденциально", оно будет блокировать только те запуски, которые начинаются с конфиденциальных писем. Запуски, которые начинаются с писем без пометки о конфиденциальности, не будут затронуты. |
| Требовать одобрения пользователя |
Приостанавливает выполнение и требует, чтобы пользователь проверил и одобрил шаг на странице одобрений Workspace Studio, прежде чем выполнение продолжится. Выбор пользователя регистрируется в журнале событий. Правила переоцениваются, когда пользователь одобряет доступ, и применяются, если доступ агента заблокирован. Если для повторной оценки требуется одобрение пользователя или только аудит, правило не применяется, поскольку пользователь уже одобрил его. |
| Только аудит |
Позволяет продолжить выполнение процесса без прерываний и регистрирует событие. |
Условия DLP для контента
Вы можете создать правило защиты данных без условий. В этом случае правило применяется ко всем элементам потока.
Вы также можете указать условия в правиле защиты данных, определяющие, какой контент или действия нужно искать при сканировании. Вы можете использовать стандартные типы данных или создать собственные детекторы контента. Кроме того, можно объединить несколько условий с помощью операторов AND, OR и NOT.
Подробнее о том, как использовать стандартные детекторы контента и создать собственный, а также о правилах защиты данных со вложенными операторами условий…
Доступные условия для материалов
| Тип контента, который нужно сканировать | Что искать | Подробности и использование |
|---|---|---|
| Источники, на которые ссылается этап |
Соответствует стандартному типу данных Содержит текст Соответствует ярлыку классификации (только для Gmail и Диска) Соответствует ярлыку Соответствует регулярному выражению Совпадение со словами из списка Любые данные |
Сканирует источники данных Workspace Studio на наличие переменных, используемых на этапе, включая их контент и метаданные, такие как ярлыки классификации. Однако источники данных Workspace Studio, которые находит Gemini, не сканируются для шагов на основе ИИ. Этот вариант может быть слишком строгим, поскольку он не учитывает, используется ли в шаге деликатный контент. Например, если какие-либо данные в письме соответствуют правилу защиты данных, то при использовании только адреса электронной почты отправителя будет найдено совпадение. |
| Входные данные этапа |
Соответствует стандартному типу данных Содержит текст Соответствует регулярному выражению Совпадение со словами из списка Любые данные |
Сканирует контент, используемый для настройки шага, контент в переменных и любой текст или другие прямые входные данные пользователя, такие как текстовые строки и запросы. Этот параметр не сканирует ресурсы, предоставленные Gemini в виде ссылок в запросах, или источники Workspace Studio, которые Gemini находит самостоятельно. |
Условия аудитории DLP
Когда вы создаете правило защиты данных, можно указать условия, определяющие, кто может видеть результаты работы агента или потока:
- Запретить предоставлять доступ внешним пользователям и агентам. Запрещает Studio передавать данные деликатного характера за пределы организации, но позволяет делиться ими внутри нее.
- Запретить предоставлять доступ всем пользователям и агентам – запрещает процессам любую передачу данных, даже их создателям.
Создать правило
Когда вы определите, что должно делать правило, создайте его. Подробнее о том, как создавать правила защиты данных…
Примеры использования
В таблице ниже приведены примеры того, как объединить условия (что проверяется) и определенное действие (применение), чтобы задать правила. Чтобы использовать таблицу:
- Сопоставьте значения условий с соответствующими вариантами.
- Выберите действие.
| Вариант использования | Состояние контента | Условие аудитории | Действие |
|---|---|---|---|
| Блокировать внешние письма, если в исходном письме обнаружен контент, который необходимо знать (NTK) |
Источники, на которые ссылается этап: исходные данные. Что сканировать: Gmail. Соответствует: соответствует ярлыку. Ярлык: конфиденциальность. Значение ярлыка: NTK |
Запретить предоставлять доступ внешним пользователям и агентам | Блокировать процессы Studio |
| Остановить процесс, если какие-либо данные передаются за пределы организации |
Источники, на которые ссылается этап: исходные данные. Что сканировать: все приложения. Соответствие: любые данные. OR Атрибут этапа для сканирования: входные данные этапа Что сканировать: все приложения. Соответствие: любые данные. |
Запретить предоставлять доступ внешним пользователям и агентам | Блокировать процессы Studio |
Как правила защиты данных влияют на поток
В следующем примере пользователь создает процесс Workspace Studio, чтобы:
- Отслеживать изменения в таблице, содержащей важную информацию.
- Попросите Gemini создать черновик письма на основе контента из переменной, которая содержит неконфиденциальные данные из строки, измененной в таблице.
- Отправить сообщение, сгенерированное Gemini, в группу, в которую входит внешний пользователь.
| Условия и действия правил DLP | Уровень влияния |
|---|---|
| Если какие-либо входные данные шага содержат конфиденциальную информацию, заблокируйте шаг. |
Выполнение прошло успешно, поскольку данные в переменной на шаге 2 не являются конфиденциальными, а контент, сгенерированный Gemini на шаге 3, не содержит конфиденциальных данных. |
| Если упомянутые источники или входные данные шага содержат деликатный контент, заблокируйте шаг. |
Выполнение останавливается на шаге 2, поскольку исходная таблица содержит конфиденциальные данные, даже если данные в переменной не являются конфиденциальными. |
| Если какие-либо входные данные шага содержат деликатный контент ИЛИ для условий аудитории задано значение "Внешние", заблокируйте шаг. |
Выполнение останавливается на шаге 3, поскольку входные данные не являются конфиденциальными ни для одного из шагов, но они будут переданы внешним пользователям. |
Как просматривать, отслеживать и анализировать оповещения
- Просматривать информацию об инцидентах в событиях журнала правил и событиях журнала Workspace Studio.
- С помощью инструмента "Анализ безопасности" анализировать оповещения о событиях предоставления доступа к данным. Подробнее об инструменте "Анализ безопасности"…
- Анализировать нарушения правил защиты данных, чтобы определить, действительно ли были нарушены правила или произошло ложное срабатывание. Подробнее о том, как просматривать контент, который активирует правила DLP…