Supported editions for this feature: Frontline Standard and Frontline Plus, Enterprise Standard and Enterprise Plus, Education Fundamentals, Education Standard, and Education Plus; Enterprise Essentials Plus. Compare your edition
Используя функцию предотвращения потери данных (DLP) для Google Workspace Studio, вы можете защитить данные в потоках Workspace Studio. Вы создаете правила защиты данных, которые контролируют активность потока и снижают риски безопасности, связанные с извлечением или манипулированием конфиденциальными данными. Вы можете сканировать источники данных каждого шага, контент, введенный пользователем для настройки шага, и людей, которые получают результаты. Для действий, связанных с конфиденциальной информацией или передаваемой за пределы границ данных, вы можете заблокировать этот шаг и отменить его выполнение. Или вы можете потребовать подтверждения пользователя перед продолжением потока.
Как работает DLP для Studio?
When a flow runs, DLP for Studio checks for sensitive data and data boundaries for each step in the flow. If the rule conditions are met, the rule action (block, require approval, or audit) is applied before the step runs. You can set up DLP for Studio to check:
- Источники переменных, используемых на определенном этапе, например, классифицируется ли файл как содержащий информацию, необходимую для выполнения конкретных задач.
- Пользовательские настройки каждого шага, например, содержит ли текст в подсказках или названия элементов конфиденциальные данные.
- Видимость результатов выполнения шага, например, будет ли шаг отправлять сообщение внешнему пользователю.
DLP для студии на практике
- Вы определяете правила защиты данных. Эти правила определяют, какие источники и действия являются конфиденциальными и должны быть защищены.
- DLP сканирует контент на предмет нарушений правил, которые приводят к срабатыванию DLP-инцидентов.
- В случае нарушения правила запускаются соответствующие действия.
- Вы получаете уведомление о нарушениях правил защиты данных.
DLP tries to scan all content and actions for each run of flows created by users in your organization. If your rule requires a user to approve an action, DLP will continue scanning the remaining steps when the user approves continuing the run.
Поддерживаемые типы контента
DLP for Studio поддерживает данные из Google Drive, Chat, Calendar, Gmail, а также сторонних приложений.
Известные ограничения
DLP для Studio имеет те же ограничения на анализ извлеченного текста, а также общие ограничения на правила и детекторы, что и другие сервисы Workspace Studio.
Например, на этапе Workspace Studio анализируются только первые 10 МБ извлеченного текста.
Для получения более подробной информации перейдите в раздел «Просмотр ограничений на размер содержимого DLP и правил» .
DLP for Studio не проверяет ресурсы, на которые пользователь ссылается, на этапах, выполняемых с помощью искусственного интеллекта.
Текст, сгенерированный ИИ из источников с классификационными метками, не наследует эти метки и не считается помеченным программой Workspace Studio.
DLP for Studio might behave differently than DLP for Gmail. DLP for Studio determines if a recipient is external based on whether the recipient belongs to the same Google Workspace Studio organization (using the same customer ID). DLP for Gmail might use more specific Gmail settings, such as trusted domains or domain aliases, to define what is internal or external.
Если Google Диск предоставляет общий доступ к файлу группе в Google Groups, в состав которой входят внешние участники, DLP for Studio может не распознать файл как внешний.
DLP for Studio не будет сканировать файлы, принадлежащие пользователю, не входящему в вашу организацию.
DLP for Studio не проверяет содержимое или метки классификации файлов Google Drive или сообщений Gmail, ссылки на которые размещены с помощью URL-адресов.
When resources are linked in other Workspace Studio services, DLP for Studio evaluates the resource as part of the linking service, not the original service. For example, if a Drive file is linked within a Calendar event, DLP for Studio evaluates the Drive file as part of Calendar and not Drive.
Для действия «Требуется подтверждение пользователя» нельзя добавить пользовательские сообщения.
DLP for Studio не будет проверять политики, когда пользователь отмечает или снимает отметку с письма, помечает письмо как прочитанное или непрочитанное, или архивирует письмо.
Понимание действий DLP
При обнаружении конфиденциальной информации или возможности нарушения границ раздела данных ваше правило может обеспечить выполнение одного из действий, перечисленных в следующей таблице.
If you have similar rules with different response actions, the stricter action prevails. For example, if one rule only logs an event when a Social Security Number (SSN) is found and another rule blocks the flow from using SSNs, the flow can't continue the run because SSNs are blocked.
| Действие | Описание |
|---|---|
| Block Studio потоки | Останавливает текущий процесс и уведомляет пользователя на странице «Действия в Workspace Studio». При желании можно добавить пользовательское сообщение. Событие регистрируется в журнале. This action doesn't block other instances of the flow from running. For example, a user might have a flow that researches important emails and notifies them in Chat. If your data protection rule blocks sharing of emails labeled confidential, it will only block runs that start from confidential emails. Runs that start from non-confidential emails won't be affected. |
| Требуется одобрение пользователя | Приостанавливает выполнение программы и требует от пользователя проверки и утверждения шага на странице «Утверждения» в Workspace Studio, прежде чем выполнение сможет продолжиться. Выбор пользователя записывается в журнал событий. Rules are re-evaluated when a user approves and enforced if agent access is blocked. If the re-evaluation requires another user approval or is audit only, the rule isn't enforced because the user has already approved. |
| Только для аудита | Позволяет процессу продолжаться без перерыва и регистрирует событие. |
Понимание условий размещения контента DLP
Можно создать правило защиты данных без каких-либо условий. В этом случае правило будет применяться ко всему содержимому потока.
Or, you can specify conditions in the data protection rule that define what content or activity to scan for. You can use predefined data types or create your own custom content detectors. You can also combine multiple conditions using AND, OR, or NOT operators.
Для получения более подробной информации перейдите к разделам «Как использовать предопределенные детекторы содержимого» , «Создание пользовательского детектора » и «Правила защиты данных с вложенными операторами условий» .
Доступные условия контента
| Тип контента для сканирования | Что искать на экране | Подробности и применение |
|---|---|---|
| Источники, на которые даны ссылки | Соответствует предопределенному типу данных Содержит текстовую строку Соответствует метке классификации (только в Gmail и Google Диск). Этикетка спичек Соответствует регулярному выражению Сопоставляет слова из списка Любые данные | Scans the Workspace Studio data sources for variables used by the step, including their content and metadata, such as classification labels. However, for AI-powered steps, Workspace Studio data sources that Gemini finds aren't scanned. This option can be overly-restrictive because it doesn't assess if the sensitive content is actually used by the step. For example, if any data in an email triggers a data protection rule, then using just the sender's email address causes a match. |
| Шаговые входные сигналы | Соответствует предопределенному типу данных Содержит текстовую строку Соответствует регулярному выражению Сопоставляет слова из списка Любые данные | Сканирует содержимое, использованное для настройки шага, содержимое переменных, а также любой текст или другие данные, введенные пользователем напрямую, такие как текстовые строки и подсказки. Эта опция не сканирует ресурсы, предоставленные Gemini в виде ссылок в подсказках, или источники Workspace Studio, которые Gemini находит самостоятельно. |
Понимание условий аудитории DLP
При создании правила защиты данных можно указать условия, определяющие, кто может видеть результаты работы агента или потока:
- Блокировка доступа к данным для внешних пользователей и агентов — предотвращает передачу конфиденциальных данных из Studio за пределы вашей организации, но разрешает внутренний доступ.
- Блокировка доступа для всех пользователей и агентов — предотвращает общий доступ к потокам, даже к создателю потока.
Создать правило
После того, как вы определитесь с тем, что должно делать ваше правило, вы создадите это правило. Подробности см. в разделе «Создание правил защиты данных» .
Типичные сценарии использования
В следующей таблице приведены примеры того, как комбинировать условия (что проверяется) и конкретное действие (применение) для определения правила. Для использования этой таблицы необходимо:
- Сопоставьте значения условий с соответствующими параметрами.
- Выберите действие.
| Вариант использования | Состояние содержимого | Условия аудитории | Действие |
|---|---|---|---|
| Блокируйте внешние электронные письма, если в исходном письме обнаружен контент, содержащий конфиденциальную информацию (NTK). | Источники, на которые даны ссылки: Исходные данные Что нужно просканировать: Gmail Спички: этикетка спичек Метка: Чувствительность Значение метки: NTK | Блокировка доступа к контенту для внешних пользователей и агентов | Block Studio потоки |
| Прекратите передачу данных, если они передаются извне. | Источники, на которые даны ссылки: Исходные данные Что сканировать: Все приложения Совпадение: любые данные ИЛИ Атрибут шага для сканирования: Входные данные шага Что сканировать: Все приложения Совпадение: любые данные | Блокировка доступа к контенту для внешних пользователей и агентов | Block Studio потоки |
Как правила защиты данных влияют на рабочий процесс
В следующем примере пользователь создает поток в Workspace Studio для выполнения следующих действий:
- Отслеживайте изменения в электронной таблице, доступ к которой имеете непосредственное отношение.
- Попросите Gemini составить электронное письмо на основе содержимого переменной, содержащей неконфиденциальные данные из строки таблицы, которая изменилась.
- Отправьте сообщение, сгенерированное Gemini, группе, в которую входит внешний пользователь.
| Условия и действия правил DLP | Влияние |
|---|---|
| Если какие-либо входные данные шага содержат конфиденциальную информацию, заблокируйте этот шаг. | Выполнение прошло успешно, потому что данные в переменной на шаге 2 не являются конфиденциальными, и содержимое, сгенерированное Gemini на шаге 3, также не является конфиденциальным. |
| Если указанные источники или входные данные шага содержат конфиденциальную информацию, заблокируйте этот шаг. | Выполнение останавливается на шаге 2, потому что исходная электронная таблица содержит конфиденциальную информацию, хотя данные в переменной таковой не являются. |
| Если какие-либо входные данные шага содержат конфиденциальную информацию ИЛИ условия для аудитории установлены на «внешняя аудитория», заблокируйте шаг. | Выполнение останавливается на шаге 3, поскольку входные данные для каждого шага не являются конфиденциальными, но эти данные будут переданы извне. |
Анализ, мониторинг и расследование оповещений
- Просмотрите подробную информацию об инцидентах в событиях журнала правил и событиях журнала Workspace Studio .
- Расследуйте оповещения об инцидентах обмена данными с помощью инструмента расследования инцидентов безопасности. Для получения подробной информации перейдите в раздел «Об инструменте расследования инцидентов безопасности» .
- Проведите расследование нарушений правил защиты данных , чтобы определить, являются ли они реальными инцидентами или ложными срабатываниями. Для получения подробной информации перейдите в раздел «Просмотр контента, который запускает правила DLP» .