Acerca de la DLP para Studio

Ediciones compatibles con esta función: Frontline Standard y Frontline Plus, Enterprise Standard y Enterprise Plus, Education Fundamentals, Education Standard y Education Plus, y Enterprise Essentials Plus. Compara tu edición

Con la prevención de pérdida de datos (DLP) para Google Workspace Studio, puedes proteger los datos en los flujos de Workspace Studio. Creas reglas de protección de datos que controlan la actividad del flujo y mitigan los riesgos de seguridad que extraen o manipulan datos sensibles. Puedes analizar las fuentes de datos de cada paso, el contenido que ingresa un usuario para configurar el paso y las personas que obtienen los resultados. En el caso de una actividad sensible o que se comparte más allá de los límites de los datos, puedes bloquear ese paso y cancelar la ejecución. O bien, puedes solicitar la aprobación del usuario antes de que continúe el flujo.

¿Cómo funciona la DLP para Studio?

Cuando se ejecuta un flujo, DLP para Studio verifica si hay datos sensibles y límites de datos en cada paso del flujo. Si se cumplen las condiciones de la regla, se aplica la acción de la regla (bloquear, requerir aprobación o auditar) antes de que se ejecute el paso. Puedes configurar la DLP para Studio para verificar lo siguiente:

  • Son las fuentes de las variables que se usan en un paso, por ejemplo, si un archivo se clasifica como de necesidad de conocer.
  • La configuración del usuario de cada paso, por ejemplo, si el texto de las instrucciones o los nombres de los elementos contienen datos sensibles
  • Visibilidad de los resultados del paso, por ejemplo, si el paso enviará un mensaje a un usuario externo.

DLP para Studio en la práctica

  • Tú defines las reglas de protección de datos. Estas reglas definen qué fuentes y acciones son sensibles y deben protegerse.
  • La DLP analiza el contenido en busca de incumplimientos de reglas que activen incidentes de DLP.
  • Si se incumple la regla, se activan las acciones.
  • Recibirás alertas sobre los incumplimientos de las reglas de protección de datos.

DLP intenta analizar todo el contenido y las acciones en cada ejecución de los flujos creados por los usuarios de tu organización. Si tu regla requiere que un usuario apruebe una acción, la PDD seguirá analizando los pasos restantes cuando el usuario apruebe continuar con la ejecución.

Tipos de contenido admitidos

La DLP para Studio admite datos de Google Drive, Chat, Calendario, Gmail y apps de terceros.

Limitaciones conocidas

  • La DLP para Studio tiene los mismos límites de análisis de texto extraído y las mismas limitaciones generales de reglas y detectores que otros servicios de Workspace Studio.

    Por ejemplo, en el caso de un paso de Workspace Studio, solo se analizan los primeros 10 MB de texto extraído.

    Para obtener más información, consulta Consulta los límites de tamaño del contenido y las reglas de la DLP.

  • La DLP de Studio no verifica los recursos a los que el usuario vinculó en los pasos potenciados por IA.

  • El texto generado por IA a partir de fuentes con etiquetas de clasificación no hereda las etiquetas y Workspace Studio no lo considera etiquetado.

  • Es posible que la DLP para Studio se comporte de manera diferente a la DLP para Gmail. La DLP para Studio determina si un destinatario es externo según si pertenece a la misma organización de Google Workspace Studio (con el mismo ID de cliente). La DLP de Gmail puede usar parámetros de configuración de Gmail más específicos, como dominios de confianza o alias de dominio, para definir qué es interno o externo.

  • Si Drive comparte un archivo con un grupo de Grupos de Google que contiene miembros externos, es posible que la DLP de Studio no reconozca el archivo como externo.

  • La DLP para Studio no analizará los archivos que pertenezcan a un usuario ajeno a tu organización.

  • La DLP para Studio no inspecciona el contenido ni las etiquetas de clasificación de los archivos de Drive o los mensajes de Gmail vinculados con URLs.

  • Cuando los recursos se vinculan en otros servicios de Workspace Studio, la DLP de Studio evalúa el recurso como parte del servicio de vinculación, no del servicio original. Por ejemplo, si un archivo de Drive está vinculado a un evento de Calendario, la DLP de Studio evalúa el archivo de Drive como parte de Calendario y no de Drive.

  • No puedes agregar mensajes personalizados para la acción Require user approval.

  • La DLP para Studio no verificará las políticas cuando el usuario marque o desmarque un correo electrónico como favorito, lo marque como leído o no leído, o lo archive.

Información sobre las acciones de la DLP

Cuando se encuentra contenido sensible o se podría cruzar un límite de datos, tu regla puede aplicar de manera forzosa una de las acciones incluidas en la siguiente tabla.

Si tienes reglas similares con diferentes acciones de respuesta, prevalecerá la acción más estricta. Por ejemplo, si una regla solo registra un evento cuando se encuentra un número de seguridad social (SSN) y otra regla bloquea el flujo para que no use SSN, el flujo no puede continuar la ejecución porque los SSN están bloqueados.

Acción Descripción
Bloquear flujos de Studio

Detiene la ejecución actual del flujo y notifica al usuario en la página Actividad de Workspace Studio. Opcionalmente, puedes agregar un mensaje personalizado para los usuarios. Se registra el evento.

Esta acción no impide que se ejecuten otras instancias del flujo. Por ejemplo, un usuario podría tener un flujo que investigue correos electrónicos importantes y le envíe notificaciones en Chat. Si tu regla de protección de datos bloquea el uso compartido de correos electrónicos etiquetados como confidenciales, solo bloqueará las ejecuciones que comiencen a partir de correos electrónicos confidenciales. Las ejecuciones que se inician desde correos electrónicos no confidenciales no se verán afectadas.

Requerir la aprobación del usuario

Pausa la ejecución y requiere que el usuario revise y apruebe el paso en la página de aprobaciones de Workspace Studio antes de que pueda continuar la ejecución. La elección del usuario se registra en los eventos de registro.

Las reglas se vuelven a evaluar cuando un usuario aprueba y se aplican si se bloquea el acceso del agente. Si la reevaluación requiere la aprobación de otro usuario o es solo para auditoría, no se aplica la regla porque el usuario ya la aprobó.

Solo auditar

Permite que el flujo continúe sin interrupciones y registra el evento.

Información sobre las condiciones de contenido de la DLP

Puedes crear una regla de protección de datos sin condiciones. En este caso, la regla se aplica a todo el flujo.

También puedes especificar condiciones en la regla de protección de datos que definan qué contenido o actividad se debe analizar. Puedes usar tipos de datos predefinidos o crear tus propios detectores de contenido personalizados. También puedes combinar varias condiciones con los operadores AND, OR o NOT.

Para obtener más información, consulta Cómo usar detectores de contenido predefinidos, Crea un detector personalizado y Reglas de protección de datos con operadores de condición anidados.

Condiciones de contenido disponibles

Tipo de contenido que se analizará Qué se buscará Detalles y uso
Fuentes de referencia

Coincide con el tipo de datos predefinido

Contiene un string de texto

Coincide con la etiqueta de clasificación (solo para Gmail y Drive)

Coincide con la etiqueta

Coincide con la expresión regular

Coincide con palabras de la lista

Cualquier dato

Analiza las fuentes de datos de Workspace Studio en busca de variables que usa el paso, incluido su contenido y metadatos, como las etiquetas de clasificación. Sin embargo, en el caso de los pasos potenciados por IA, no se analizan las fuentes de datos de Workspace Studio que encuentra Gemini.

Esta opción puede ser demasiado restrictiva porque no evalúa si el paso usa el contenido sensible. Por ejemplo, si algún dato de un correo electrónico activa una regla de protección de datos, usar solo la dirección de correo electrónico del remitente generará una coincidencia.

Entradas de pasos

Coincide con el tipo de datos predefinido

Contiene un string de texto

Coincide con la expresión regular

Coincide con palabras de la lista

Cualquier dato

Analiza el contenido que se usa para configurar el paso, el contenido de las variables y cualquier texto o entrada directa del usuario, como cadenas de texto y mensajes.

Con esta opción, no se analizan los recursos que se proporcionan a Gemini, como los vínculos en las instrucciones ni las fuentes de Workspace Studio que Gemini encuentra por su cuenta.

Información sobre las condiciones del público de la DLP

Cuando creas una regla de protección de datos, puedes especificar condiciones que definan quién puede ver el resultado del agente o el flujo:

  • Bloquear el uso compartido con usuarios y agentes externos: Impide que Studio comparta datos sensibles fuera de tu organización, pero permite el uso compartido interno.
  • Bloquear el uso compartido con todos los usuarios y agentes: Impide que se compartan los flujos, incluso con el creador del flujo.

Crear una norma

Después de decidir qué quieres que haga tu regla, créala. Para obtener más información, consulta Cómo crear reglas de protección de datos.

Casos de uso habituales

En la siguiente tabla, se proporcionan ejemplos de cómo combinar condiciones (lo que se verifica) y una acción específica (la aplicación) para definir tu regla. Para usar esta tabla, debes hacer lo siguiente:

  • Asigna los valores de condición a las opciones correspondientes.
  • Selecciona una acción.
Los cambios pueden tardar hasta 24 horas en aplicarse, aunque suelen ocurrir antes. Más información
Caso de uso Condición del contenido Condición del público Action
Bloquea los correos electrónicos externos si se encuentra contenido de necesidad de saber (NTK) en el correo electrónico fuente

Fuentes de referencia: Datos de origen

Qué se analizará: Gmail

Coincidencias: Coincide con la etiqueta

Label: Sensitivity

Valor de etiqueta: NTK

Bloquear el uso compartido con usuarios y agentes externos Bloquear flujos de Studio
Detener el flujo si se comparten datos de forma externa

Fuentes de referencia: Datos de origen

Qué se analizará: Todas las apps

Coincidencia: Cualquier dato

O

Atributo de paso para analizar: Entradas de pasos

Qué se analizará: Todas las apps

Coincidencia: Cualquier dato

Bloquear el uso compartido con usuarios y agentes externos Bloquear flujos de Studio

Cómo afectan las reglas de protección de datos a un flujo

En el siguiente ejemplo, un usuario crea un flujo de Workspace Studio para realizar las siguientes acciones:

  1. Supervisa una hoja de cálculo que es fundamental para detectar cualquier cambio.
  2. Pídele a Gemini que redacte un correo electrónico basado en el contenido de una variable que contiene datos no sensibles de la fila que cambió en la hoja.
  3. Enviar el mensaje generado por Gemini a un grupo que incluya un usuario externo
Condiciones y acción de la regla de DLP Impacto
Si alguna de las entradas del paso contiene contenido sensible, bloquea el paso.

La ejecución se realiza correctamente porque los datos de la variable en el paso 2 no son sensibles y el contenido que genera Gemini para el paso 3 tampoco lo es.

Si Referenced sources O Step inputs contienen contenido sensible, bloquea el paso.

La ejecución se detiene en el paso 2 porque la hoja de cálculo de origen es sensible, aunque los datos de la variable no lo sean.

Si alguna entrada del paso contiene contenido sensible O si las condiciones del público se establecen como externas, se bloquea el paso.

La ejecución se detiene en el paso 3 porque las entradas del paso no son sensibles para ningún paso, pero esos datos se compartirán de forma externa.

Revisa, supervisa y analiza las alertas