מידע על DLP ל-Studio

התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus, ‏ Enterprise Standard ו-Enterprise Plus, ‏ Education Fundamentals, ‏ Education Standard ו-Education Plus, ‏ Enterprise Essentials Plus. השוואה בין מהדורות

באמצעות מניעת אובדן נתונים (DLP) ב-Google Workspace Studio, אתם יכולים להגן על נתונים ברצפי פעולות ב-Workspace Studio. אתם יוצרים כללים להגנה על נתונים ששולטים בפעילות של זרימת נתונים ומצמצמים סיכוני אבטחה שקשורים לחילוץ או לשינוי של מידע אישי רגיש. אפשר לסרוק את מקורות הנתונים של כל שלב, את התוכן שהמשתמש הזין כדי להגדיר את השלב ואת האנשים שמקבלים את התוצאות. אם הפעילות רגישה או משותפת מחוץ לגבולות הנתונים, אפשר לחסום את השלב הזה ולבטל את ההרצה. אפשר גם לדרוש אישור מהמשתמש לפני שהרצף ממשיך.

איך DLP ל-Studio פועל?

כשמריצים תהליך, DLP for Studio בודק אם יש מידע אישי רגיש וגבולות נתונים בכל שלב בתהליך. אם התנאים של הכלל מתקיימים, הפעולה של הכלל (חסימה, דרישת אישור או ביקורת) מוחלת לפני שהשלב מופעל. אתם יכולים להגדיר DLP ל-Studio כדי לבדוק:

  • המקורות של המשתנים שמשמשים בשלב מסוים, למשל אם קובץ מסוים מסווג כקובץ שצריך לדעת עליו.
  • ההגדרות של כל שלב שהמשתמש מגדיר, למשל אם הטקסט בהנחיות או בשמות של פריטים מכיל מידע אישי רגיש.
  • האם הפלט של השלב יהיה גלוי, למשל אם השלב ישלח הודעה למשתמש חיצוני.

DLP ל-Studio בפועל

  • אתם מגדירים כללים להגנה על נתונים. הכללים האלה מגדירים אילו מקורות ופעולות הם רגישים וצריך להגן עליהם.
  • מערכת ה-DLP סורקת את התוכן כדי לזהות הפרות של כללים שמפעילות אירועי DLP.
  • אם יש הפרה של הכלל, מופעלות פעולות.
  • אתם מקבלים התראה על הפרות של כללי הגנה על נתונים.

מערכת ה-DLP מנסה לסרוק את כל התוכן והפעולות בכל הפעלה של רצפי פעולות שנוצרו על ידי משתמשים בארגון. אם הכלל מחייב את המשתמש לאשר פעולה, מערכת ה-DLP תמשיך לסרוק את השלבים שנותרו כשהמשתמש יאשר את המשך ההרצה.

סוגי התוכן הנתמכים

‫DLP for Studio תומך בנתונים מ-Google Drive,‏ Chat ויומן Google,‏ Gmail ואפליקציות של צד שלישי.

מגבלות ידועות

  • ל-DLP for Studio יש אותן מגבלות על ניתוח טקסט שחולץ ומגבלות כלליות על כללים ועל גלאים כמו בשירותים אחרים של Workspace Studio.

    לדוגמה, בשלב של Workspace Studio, רק 10MB הראשונים של הטקסט שחולץ מנותחים.

    תוכלו לקרוא פרטים נוספים במאמר בנושא מגבלות על גודל כלל ותוכן ב-DLP.

  • ‫DLP for Studio לא בודק משאבים שהמשתמש קישר אליהם בשלבים מבוססי-AI.

  • טקסט שנוצר על ידי AI ממקורות עם תוויות סיווג לא מקבל את התוויות האלה, ולא נחשב כטקסט עם תוויות על ידי Workspace Studio.

  • יכול להיות שאופן הפעולה של DLP ל-Studio יהיה שונה מזה של DLP ל-Gmail. מערכת DLP ל-Studio קובעת אם הנמען הוא חיצוני על סמך השאלה אם הוא שייך לאותו ארגון Google Workspace Studio (באמצעות אותו מזהה לקוח). יכול להיות ש-DLP ל-Gmail ישתמש בהגדרות ספציפיות יותר של Gmail, כמו דומיינים מהימנים או כתובות אימייל חלופיות של דומיין, כדי להגדיר מה פנימי ומה חיצוני.

  • אם קובץ משותף ב-Drive עם קבוצה בקבוצות Google שכוללת חברים חיצוניים, יכול להיות שמערכת ה-DLP של Studio לא תזהה את הקובץ כחיצוני.

  • מערכת ה-DLP ל-Studio לא תסרוק קבצים שבבעלות משתמש מחוץ לארגון.

  • התכונה DLP for Studio לא בודקת את התוכן או את תוויות הסיווג של קבצים ב-Drive או של הודעות ב-Gmail שמקושרים באמצעות כתובות URL.

  • כשמשאבים מקושרים בשירותים אחרים של Workspace Studio, מערכת ה-DLP של Studio מעריכה את המשאב כחלק משירות הקישור, ולא מהשירות המקורי. לדוגמה, אם קובץ ב-Drive מקושר לאירוע ביומן, DLP for Studio מעריך את הקובץ ב-Drive כחלק מהיומן ולא כחלק מ-Drive.

  • אי אפשר להוסיף הודעות בהתאמה אישית לפעולה דרוש אישור משתמש.

  • ה-DLP ב-Studio לא יבדוק את המדיניות כשהמשתמש מסמן אימייל בכוכב או מבטל את הסימון, מסמן אימייל כנקרא או כלא נקרא, או מעביר אימייל לארכיון.

הסבר על פעולות DLP

אם נמצא תוכן רגיש או שיש סיכון לחציית גבולות נתונים, הכלל יכול לאכוף אחת מהפעולות שמפורטות בטבלה הבאה.

אם יש לכם כללים דומים עם פעולות תגובה שונות, הפעולה המחמירה יותר תהיה זו שתתבצע. לדוגמה, אם כלל אחד מתעד אירוע רק כשנמצא מספר ביטוח לאומי (SSN) וכלל אחר חוסם את הזרימה משימוש במספרי ביטוח לאומי, אי אפשר להמשיך את ההרצה כי מספרי הביטוח הלאומי חסומים.

פעולה תיאור
חסימת רצפי פעולות ב-Studio

הפעולה הזו מפסיקה את ההרצה הנוכחית של התהליך ושולחת למשתמש הודעה בדף הפעילות ב-Workspace Studio. אפשר גם להוסיף הודעה בהתאמה אישית למשתמשים. האירוע נרשם ביומן.

הפעולה הזו לא חוסמת את ההפעלה של מופעים אחרים של התהליך. לדוגמה, יכול להיות שלמשתמש יש תהליך שבודק אימיילים חשובים ושולח לו התראה ב-Chat. אם כלל ההגנה על הנתונים חוסם שיתוף של אימיילים עם התווית 'סודי', הוא יחסום רק הפעלות שמתחילות מאימיילים סודיים. ההשבתה לא תשפיע על הפעלות שהתחילו מאימיילים לא סודיים.

נדרש אישור של משתמש

ההרצה מושהית והמשתמש נדרש לבדוק ולאשר את השלב בדף האישורים ב-Workspace Studio כדי שההרצה תוכל להימשך. הבחירה של המשתמש נרשמת ביומן האירועים.

הכללים נבדקים מחדש כשהמשתמש מאשר אותם, והם נאכפים אם הגישה של הסוכן נחסמת. אם ההערכה מחדש דורשת אישור של משתמש אחר או שהיא רק לצורך ביקורת, הכלל לא נאכף כי המשתמש כבר אישר.

ביקורת בלבד

מאפשר להמשיך את התהליך ללא הפרעה ורושם את האירוע ביומן.

הסבר על תנאים לגבי תוכן ב-DLP

אפשר ליצור כלל הגנה על נתונים ללא תנאים. במקרה כזה, הכלל חל על כל מה שהמשתמשים יעשו ברצף הפעולות.

אפשר גם לציין תנאים בכלל ההגנה על נתונים כדי להגדיר איזה תוכן או פעילות ייסרקו. אתם יכולים להשתמש בסוגי נתונים מוגדרים מראש או ליצור מזהי תוכן בהתאמה אישית. אפשר גם לשלב כמה תנאים באמצעות האופרטורים AND,‏ OR או NOT.

מידע נוסף מופיע במאמרים איך משתמשים בגלאי תוכן מוגדרים מראש, יצירת גלאי בהתאמה אישית וכללי הגנה על נתונים עם אופרטורים לתנאים.

תנאים זמינים לגבי תוכן

סוג התוכן לסריקה מה לחפש? פרטים ושימוש
מקורות שהוזכרו

התאמה לסוג מוגדר מראש של נתונים

תוכן שמכיל מחרוזת טקסט

התאמה לתווית סיווג (ל-Gmail ול-Drive בלבד)

התאמת תווית

התאמה לביטוי רגולרי

התאמה למילים מרשימה

כל הנתונים

הכלל סורק את מקורות הנתונים של Workspace Studio כדי למצוא משתנים שהשלב משתמש בהם, כולל התוכן והמטא-נתונים שלהם, כמו תוויות סיווג. עם זאת, במקרה של פעולות מבוססות-AI, מקורות הנתונים של Workspace Studio ש-Gemini מוצא לא נסרקים.

האפשרות הזו יכולה להיות מגבילה מדי כי היא לא בודקת אם התוכן הרגיש נמצא בשימוש בפועל בשלב. לדוגמה, אם נתונים בהודעת אימייל מפעילים כלל להגנה על נתונים, אז שימוש רק בכתובת האימייל של השולח יגרום להתאמה.

קלט של השלב

התאמה לסוג מוגדר מראש של נתונים

תוכן שמכיל מחרוזת טקסט

התאמה לביטוי רגולרי

התאמה למילים מרשימה

כל הנתונים

הכלל הזה סורק את התוכן שמשמש להגדרת השלב, את התוכן במשתנים ואת כל הטקסט או קלט ישיר אחר של המשתמש, כמו מחרוזות טקסט והנחיות.

האפשרות הזו לא סורקת משאבים ש-Gemini קיבל בתור קישורים בהנחיות, או מקורות ב-Workspace Studio שהוא מצא בעצמו.

הסבר על תנאים בקשר לקהלים ב-DLP

כשיוצרים כלל להגנה על נתונים, אפשר לציין תנאים שמגדירים מי יכול לראות את הפלט של הסוכן או של התהליך:

  • חסימת שיתוף עם סוכנים ומשתמשים חיצוניים – האפשרות הזו מונעת מ-Studio לשתף מידע אישי רגיש מחוץ לארגון, אבל מאפשרת שיתוף פנימי.
  • חסימה מוחלטת של שיתוף עם כל המשתמשים והסוכנים – רצפי פעולות לא יוכלו לשתף שום דבר, גם עם מי שיצר את הרצף.

יצירת כלל

אחרי שמחליטים מה רוצים שהכלל יעשה, יוצרים את הכלל. פרטים נוספים זמינים במאמר בנושא יצירת כללים להגנה על נתונים.

תרחישים נפוצים לדוגמה

בטבלה הבאה מופיעות דוגמאות לאופן שבו אפשר לשלב תנאים (מה נבדק) ופעולה ספציפית (האכיפה) כדי להגדיר את הכלל. כדי להשתמש בטבלה הזו, צריך:

  • ממפים את ערכי התנאים לאפשרויות המתאימות.
  • בוחרים פעולה.
השינויים ייכנסו לתוקף תוך 24 שעות, ובדרך כלל תוך זמן קצר בהרבה. מידע נוסף
תרחיש לדוגמה מצב התוכן תנאי להגדרת קהל פעולה
חסימת אימיילים חיצוניים אם נמצא תוכן מסוג NTK (לידיעה) באימייל המקור

מקורות שהוזכרו: נתוני מקור

מה לסרוק: Gmail

התאמה: התאמת תווית

תווית: רגישות

ערך התווית: NTK

חסימת שיתוף עם סוכנים ומשתמשים חיצוניים חסימת רצפי פעולות ב-Studio
הפסקת רצף הפעולות אם נתונים כלשהם משותפים עם גורמים חיצוניים

מקורות שהוזכרו: נתוני מקור

מה לסרוק: כל האפליקציות

התאמה: כל הנתונים

או

מאפיין השלב לסריקה: קלט של השלב

מה לסרוק: כל האפליקציות

התאמה: כל הנתונים

חסימת שיתוף עם סוכנים ומשתמשים חיצוניים חסימת רצפי פעולות ב-Studio

איך כללי הגנה על נתונים משפיעים על זרימת נתונים

בדוגמה הבאה, משתמש יוצר תהליך ב-Workspace Studio כדי:

  1. עוקבים אחרי גיליון אלקטרוני שכולל מידע שחשוב לדעת, כדי לראות אם יש בו שינויים.
  2. מבקשים מ-Gemini לנסח טיוטת אימייל על סמך תוכן ממשתנה שמכיל נתונים לא רגישים מהשורה שהשתנתה בגיליון האלקטרוני.
  3. שליחת ההודעה שנוצרה על ידי Gemini לקבוצה שכוללת משתמש חיצוני.
תנאים ופעולות של כללי DLP השפעה
אם אחד מקלט השלב מכיל תוכן רגיש, חוסמים את השלב.

ההרצה הצליחה כי הנתונים במשתנה בשלב 2 לא רגישים והתוכן שנוצר על ידי Gemini בשלב 3 לא רגיש.

אם מקורות שמופיעים בהפניה או קלט של שלב מכילים תוכן רגיש, חוסמים את השלב.

הריצה נעצרת בשלב 2 כי הגיליון האלקטרוני של המקור רגיש, למרות שהנתונים במשתנה לא רגישים.

אם קלט של השלב מכיל תוכן רגיש או אם תנאי הקהל מוגדרים כחיצוניים, חוסמים את השלב.

ההרצה נעצרת בשלב 3 כי הקלט של השלב לא רגיש לשום שלב, אבל הנתונים האלה ישותפו עם גורמים חיצוניים.

בדיקה, מעקב וחקירה של התראות