Sobre a DLP para o Studio

Edições que têm esse recurso: Frontline Standard e Frontline Plus, Enterprise Standard e Enterprise Plus, Education Fundamentals, Education Standard e Education Plus, Enterprise Essentials Plus. Compare sua edição

Usando a prevenção contra perda de dados (DLP) no Google Workspace Studio, você pode proteger dados nos fluxos do Workspace Studio. Você cria regras de proteção de dados que controlam a atividade de fluxo e reduzem os riscos de segurança que extraem ou manipulam dados sensíveis. É possível verificar as fontes de dados de cada etapa, o conteúdo inserido por um usuário para configurar a etapa e as pessoas que recebem os resultados. Para uma atividade sensível ou compartilhada além dos limites de dados, você pode bloquear essa etapa e cancelar a execução. Ou você pode exigir a aprovação do usuário antes que o fluxo continue.

Como a DLP para o Studio funciona?

Quando um fluxo é executado, a DLP para Studio verifica dados sensíveis e limites de dados em cada etapa do fluxo. Se as condições da regra forem atendidas, a ação da regra (bloquear, exigir aprovação ou auditar) será aplicada antes da execução da etapa. É possível configurar a DLP para o Studio e verificar:

  • As fontes de variáveis usadas em uma etapa, como se um arquivo é classificado como need-to-know.
  • A configuração de cada etapa pelo usuário, como se o texto em comandos ou nomes de itens contém dados sensíveis.
  • A visibilidade das saídas da etapa, como se ela vai enviar uma mensagem para um usuário externo.

DLP para Studio na prática

  • Você define as regras de proteção de dados. Elas definem quais fontes e ações são sensíveis e precisam ser protegidas.
  • A DLP verifica o conteúdo em busca de violações de regras que acionam incidentes.
  • Se a regra for violada, as ações serão acionadas.
  • Você recebe um alerta sobre violações das regras de proteção de dados.

A DLP tenta verificar todo o conteúdo e as ações em cada execução de fluxos criados pelos usuários na sua organização. Se a regra exigir que um usuário aprove uma ação, a DLP vai continuar verificando as etapas restantes quando o usuário aprovar a continuidade da execução.

Tipos de conteúdo compatíveis

A DLP para o Studio oferece suporte a dados do Google Drive, Chat, Agenda, Gmail e apps de terceiros.

Limitações conhecidas

  • A DLP para Studio tem os mesmos limites de análise de texto extraído e limitações gerais de regras e detectores que outros serviços do Workspace Studio.

    Por exemplo, em uma etapa do Workspace Studio, apenas os primeiros 10 MB de texto extraído são analisados.

    Para mais detalhes, acesse Ver os limites de tamanho do conteúdo e das regras da DLP.

  • A DLP para Studio não verifica os recursos vinculados pelo usuário em etapas com tecnologia de IA.

  • O texto gerado por IA de fontes com marcadores de classificação não herda os marcadores e não é considerado rotulado pelo Workspace Studio.

  • A DLP para o Studio pode se comportar de maneira diferente da DLP para o Gmail. A DLP para Studio determina se um destinatário é externo com base em se ele pertence à mesma organização do Google Workspace Studio (usando o mesmo ID de cliente). A DLP para Gmail pode usar configurações mais específicas do Gmail, como domínios confiáveis ou aliases de domínio, para definir o que é interno ou externo.

  • Se o Drive compartilhar um arquivo com um grupo nos Grupos do Google que tenha participantes externos, a DLP para Studio talvez não reconheça o arquivo como externo.

  • A DLP para Studio não verifica arquivos que pertencem a um usuário fora da sua organização.

  • A DLP para Studio não inspeciona o conteúdo nem os rótulos de classificação de arquivos do Drive ou mensagens do Gmail vinculados usando URLs.

  • Quando os recursos são vinculados em outros serviços do Workspace Studio, a DLP para Studio avalia o recurso como parte do serviço de vinculação, não do serviço original. Por exemplo, se um arquivo do Drive estiver vinculado a um evento do Google Agenda, a DLP para Studio vai avaliar o arquivo como parte do Agenda, não do Drive.

  • Não é possível adicionar mensagens personalizadas à ação Exigir aprovação do usuário.

  • A DLP para Studio não verifica políticas quando o usuário marca ou desmarca um e-mail com estrela, marca um e-mail como lido ou não lido ou arquiva um e-mail.

Sobre as ações da DLP

Quando conteúdo sensível é encontrado ou um limite de dados pode ser cruzado, a regra pode aplicar uma das ações incluídas na tabela a seguir.

Se você tiver regras semelhantes com ações de resposta diferentes, a ação mais rigorosa vai prevalecer. Por exemplo, se uma regra registrar um evento apenas quando um número de CPF ou CNPJ for encontrado e outra regra bloquear o fluxo de uso desses números, o fluxo não poderá continuar a execução porque os CPFs e CNPJs estão bloqueados.

Ação Descrição
Bloquear fluxos do Studio

Interrompe a execução atual do fluxo e notifica o usuário na página de atividades do Workspace Studio. Se quiser, adicione uma mensagem personalizada para os usuários. O evento é registrado.

Essa ação não impede que outras instâncias do fluxo sejam executadas. Por exemplo, um usuário pode ter um fluxo que pesquisa e-mails importantes e envia notificações no Chat. Se a regra de proteção de dados bloquear o compartilhamento de e-mails marcados como confidenciais, ela só vai bloquear execuções iniciadas com e-mails confidenciais. As execuções iniciadas com e-mails não confidenciais não serão afetadas.

Exigir aprovação do usuário

Pausa a execução e exige que o usuário analise e aprove a etapa na página "Aprovações do Workspace Studio" antes que a execução possa continuar. A escolha do usuário é registrada nos eventos de registro.

As regras são reavaliadas quando um usuário aprova e aplicadas se o acesso do agente for bloqueado. Se a reavaliação exigir outra aprovação do usuário ou for apenas para auditoria, a regra não será aplicada porque o usuário já aprovou.

Somente auditoria

Permite que o fluxo prossiga sem interrupção e registra o evento.

Entender as condições de conteúdo da DLP

É possível criar uma regra de proteção de dados sem condições. Nesse caso, a regra se aplica a tudo no fluxo.

Ou você pode especificar condições na regra de proteção de dados que definem o conteúdo ou a atividade a ser verificada. É possível usar tipos de dados predefinidos ou criar seus próprios detectores de conteúdo personalizados. Você também pode combinar várias condições usando os operadores AND, OR ou NOT.

Para mais detalhes, acesse Como usar detectores de conteúdo predefinidos, Criar um detector personalizado e Regras de proteção de dados com operadores de condição aninhados.

Condições de conteúdo disponíveis

Tipo de conteúdo para verificação O que verificar Detalhes e uso
Fontes referenciadas

Corresponde ao tipo de dados predefinido

Contém string de texto

Corresponde ao rótulo de classificação (somente Gmail e Drive)

Corresponde ao rótulo

Corresponde à expressão regular

Corresponde a palavras da lista

Qualquer dado

Verifica as fontes de dados do Workspace Studio em busca de variáveis usadas pela etapa, incluindo conteúdo e metadados, como rótulos de classificação. No entanto, para etapas com tecnologia de IA, as fontes de dados do Workspace Studio encontradas pelo Gemini não são verificadas.

Essa opção pode ser muito restritiva porque não avalia se o conteúdo sensível é realmente usado pela etapa. Por exemplo, se algum dado em um e-mail acionar uma regra de proteção de dados, o uso apenas do endereço de e-mail do remetente vai causar uma correspondência.

Entradas da etapa

Corresponde ao tipo de dados predefinido

Contém string de texto

Corresponde à expressão regular

Corresponde a palavras da lista

Qualquer dado

Verifica o conteúdo usado para configurar a etapa, o conteúdo em variáveis e qualquer texto ou outra entrada direta do usuário, como strings de texto e comandos.

Essa opção não verifica os recursos fornecidos ao Gemini como links em comandos ou fontes do Workspace Studio que o Gemini encontra por conta própria.

Entender as condições de público-alvo da DLP

Ao criar uma regra de proteção de dados, você pode especificar condições que definem quem pode ver a saída do agente ou do fluxo:

  • Bloquear o compartilhamento com usuários e agentes externos: impede que o Studio compartilhe dados sensíveis fora da organização, mas permite o compartilhamento interno.
  • Bloquear o compartilhamento com todos os usuários e agentes: impede que os fluxos compartilhem dados, até mesmo com o criador do fluxo.

Criar uma regra

Depois de decidir o que você quer que a regra faça, crie-a. Para mais detalhes, acesse Criar regras de proteção de dados.

Casos de uso comuns

A tabela a seguir mostra exemplos de como combinar condições (o que é verificado) e uma ação específica (a aplicação) para definir sua regra. Para usar esta tabela, você precisa:

  • Mapeie os valores das condições com as opções correspondentes.
  • Selecione uma ação.
As mudanças podem levar até 24 horas, mas costumam ser mais rápidas. Saiba mais
Caso de uso Condição do conteúdo Condição de público-alvo Ação
Bloquear e-mails externos se o conteúdo de necessidade de saber (NTK) for encontrado no e-mail de origem

Fontes referenciadas:dados de origem

O que verificar:Gmail

Correspondências:corresponde ao rótulo

Marcador:sensibilidade

Valor do rótulo:NTK

Bloquear o compartilhamento com usuários e agentes externos Bloquear fluxos do Studio
Interrompa o fluxo se algum dado for compartilhado externamente

Fontes referenciadas:dados de origem

O que verificar:todos os apps

Correspondência:qualquer dado

OR

Atributo da etapa a ser verificado:entradas da etapa

O que verificar:todos os apps

Correspondência:qualquer dado

Bloquear o compartilhamento com usuários e agentes externos Bloquear fluxos do Studio

Como as regras de proteção de dados afetam um fluxo

No exemplo a seguir, um usuário cria um fluxo do Workspace Studio para:

  1. Monitore uma planilha que precisa ser conhecida para qualquer mudança.
  2. Peça ao Gemini para criar um rascunho de e-mail com base no conteúdo de uma variável que contém dados não sensíveis da linha que foi alterada na planilha.
  3. Envie a mensagem gerada pelo Gemini para um grupo que inclua um usuário externo.
Condições e ações das regras da DLP Impacto
Se alguma entrada de etapa contiver conteúdo sensível, bloqueie a etapa.

A execução é bem-sucedida porque os dados na variável da etapa 2 não são sensíveis, e o conteúdo gerado pelo Gemini para a etapa 3 também não é sensível.

Se Fontes referenciadas OU Entradas da etapa contiverem conteúdo sensível, bloqueie a etapa.

A execução para na etapa 2 porque a planilha de origem é sensível, mesmo que os dados na variável não sejam.

Se alguma entrada de etapa tiver conteúdo sensível OU se as condições de público-alvo forem definidas como externas, bloqueie a etapa.

A execução para na etapa 3 porque as entradas não são sensíveis para nenhuma etapa, mas esses dados serão compartilhados externamente.

Analisar, monitorar e investigar alertas