Ediciones compatibles con esta función: Frontline Standard y Frontline Plus, Enterprise Standard y Enterprise Plus, Education Fundamentals, Education Standard y Education Plus, Enterprise Essentials Plus. Comparar tu edición
Con la Prevención de pérdida de datos (DLP) para Google Workspace Studio, puedes proteger los datos en los flujos de Workspace Studio. Crea reglas de protección de datos que controlen la actividad del flujo y mitiguen los riesgos de seguridad que extraen o manipulan datos sensibles. Puedes analizar las fuentes de datos de cada paso, el contenido que ingresa un usuario para configurar el paso y las personas que obtienen los resultados. Para una actividad sensible o compartida más allá de los límites de datos, puedes bloquear ese paso y cancelar la ejecución. También puedes requerir la aprobación del usuario antes de que continúe el flujo.
¿Cómo funciona la DLP para Studio?
Cuando se ejecuta un flujo, la DLP para Studio verifica los datos sensibles y los límites de datos de cada paso del flujo. Si se cumplen las condiciones de la regla, la acción de la regla (bloquear, requerir aprobación o auditar) se aplica antes de que se ejecute el paso. Puedes configurar la DLP para Studio para que verifique lo siguiente:
- Las fuentes de las variables que se usan en un paso, por ejemplo, si un archivo se clasifica como de necesidad de conocimiento
- La configuración del usuario de cada paso, por ejemplo, si el texto de los mensajes o los nombres de los elementos contienen datos sensibles
- La visibilidad de los resultados del paso, por ejemplo, si el paso enviará un mensaje a un usuario externo
La DLP para Studio en la práctica
- Defines reglas de protección de datos. Estas reglas definen qué fuentes y acciones son sensibles y deben protegerse.
- La DLP analiza el contenido en busca de incumplimientos de reglas que activen incidentes de DLP.
- Si se incumple la regla, se activan las acciones.
- Recibes alertas sobre los incumplimientos de las reglas de protección de datos.
La DLP intenta analizar todo el contenido y las acciones de cada ejecución de los flujos creados por los usuarios de tu organización. Si tu regla requiere que un usuario apruebe una acción, la DLP seguirá analizando los pasos restantes cuando el usuario apruebe continuar con la ejecución.
Tipos de contenido admitidos
La DLP para Studio admite datos de Google Drive, Chat, Calendario, Gmail y apps de terceros.
Limitaciones conocidas
La DLP para Studio tiene los mismos límites de análisis de texto extraído y las mismas limitaciones generales de reglas y detectores que otros servicios de Workspace Studio.
Por ejemplo, para un paso de Workspace Studio, solo se analizan los primeros 10 MB de texto extraído.
Para obtener más información, consulta Visualiza los límites de tamaño de contenido y reglas de la DLP .
La DLP para Studio no verifica los recursos a los que el usuario vinculó en los pasos potenciados por IA.
El texto generado por IA a partir de fuentes con etiquetas de clasificación no hereda las etiquetas y Workspace Studio no lo considera etiquetado.
La DLP para Studio puede comportarse de manera diferente que la DLP para Gmail. La DLP para Studio determina si un destinatario es externo según si pertenece a la misma organización de Google Workspace Studio (con el mismo ID de cliente). La DLP para Gmail puede usar parámetros de configuración de Gmail más específicos, como dominios de confianza o alias de dominio, para definir qué es interno o externo.
Si Drive comparte un archivo con un grupo de Grupos de Google que contiene miembros externos, es posible que la DLP para Studio no reconozca el archivo como externo.
La DLP para Studio no analizará los archivos que pertenezcan a un usuario ajeno a tu organización.
La DLP para Studio no inspecciona el contenido ni las etiquetas de clasificación de ningún archivo de Drive ni mensaje de Gmail vinculado con URLs.
Cuando los recursos se vinculan en otros servicios de Workspace Studio, la DLP para Studio evalúa el recurso como parte del servicio de vinculación, no del servicio original. Por ejemplo, si un archivo de Drive está vinculado dentro de un evento de Calendario, la DLP para Studio evalúa el archivo de Drive como parte de Calendario y no de Drive.
No puedes agregar mensajes personalizados para la acción Requerir la aprobación del usuario.
La DLP para Studio no verificará las políticas cuando el usuario marque o desmarque un correo electrónico como destacado, lo marque como leído o no leído, o lo archive.
Información sobre las acciones de la DLP
Cuando se encuentra contenido sensible o se podría cruzar un límite de datos, tu regla puede aplicar de manera forzosa una de las acciones incluidas en la siguiente tabla.
Si tienes reglas similares con diferentes acciones de respuesta, prevalecerá la acción más estricta. Por ejemplo, si una regla solo registra un evento cuando se encuentra un número de Seguro Social (SSN) y otra regla impide que el flujo use SSNs, el flujo no puede continuar con la ejecución porque los SSNs están bloqueados.
| Acción | Descripción |
|---|---|
| Bloquear flujos de Studio |
Detiene la ejecución actual del flujo y notifica al usuario en la página Actividad de Workspace Studio. De forma opcional, puedes agregar un mensaje personalizado para los usuarios. Se registra el evento. Esta acción no impide que se ejecuten otras instancias del flujo. Por ejemplo, un usuario puede tener un flujo que investigue correos electrónicos importantes y le envíe notificaciones en Chat. Si tu regla de protección de datos bloquea el uso compartido de correos electrónicos etiquetados como confidenciales, solo bloqueará las ejecuciones que comiencen a partir de correos electrónicos confidenciales. Las ejecuciones que comiencen a partir de correos electrónicos no confidenciales no se verán afectadas. |
| Requerir la aprobación del usuario |
Pausa la ejecución y requiere que el usuario revise y apruebe el paso en la página Aprobaciones de Workspace Studio antes de que pueda continuar la ejecución. La elección del usuario se registra en los eventos de registro. Las reglas se vuelven a evaluar cuando un usuario aprueba y se aplican si se bloquea el acceso del agente. Si la reevaluación requiere la aprobación de otro usuario o es solo de auditoría, la regla no se aplica porque el usuario ya aprobó. |
| Solo auditar |
Permite que el flujo continúe sin interrupciones y registra el evento. |
Información sobre las condiciones de contenido de la DLP
Puedes crear una regla de protección de datos sin condiciones. En este caso, la regla se aplica a todo el flujo.
También puedes especificar condiciones en la regla de protección de datos que definan qué contenido o actividad se debe analizar. Puedes usar tipos de datos predefinidos o crear tus propios detectores de contenido personalizados. También puedes combinar varias condiciones con los operadores Y, O o NO.
Para obtener más información, consulta Cómo usar detectores de contenido predefinidos, Crear un detector personalizado, y Ejemplos de reglas con operadores de condición anidados.
Condiciones de contenido disponibles
| Tipo de contenido que se analizará | Qué se buscará | Detalles y uso |
|---|---|---|
| Fuentes de referencia |
Coincide con el tipo de datos predefinido Contiene un string de texto Coincide con la etiqueta de clasificación (solo Gmail y Drive) Coincide con la etiqueta Coincide con la expresión regular Coincide con palabras de la lista Cualquier dato |
Analiza las fuentes de datos de Workspace Studio en busca de variables que usa el paso, incluidos el contenido y los metadatos, como las etiquetas de clasificación. Sin embargo, para los pasos potenciados por IA, no se analizan las fuentes de datos de Workspace Studio que encuentra Gemini. Esta opción puede ser demasiado restrictiva porque no evalúa si el paso usa realmente el contenido sensible. Por ejemplo, si algún dato de un correo electrónico activa una regla de protección de datos, usar solo la dirección de correo electrónico del remitente provoca una coincidencia. |
| Entradas de pasos |
Coincide con el tipo de datos predefinido Contiene un string de texto Coincide con la expresión regular Coincide con palabras de la lista Cualquier dato |
Analiza el contenido que se usa para configurar el paso, el contenido de las variables y cualquier texto o entrada directa del usuario, como cadenas de texto y mensajes. Esta opción no analiza los recursos que se proporcionan a Gemini como vínculos en los mensajes ni las fuentes de Workspace Studio que Gemini encuentra por su cuenta. |
Información sobre las condiciones de público de la DLP
Cuando creas una regla de protección de datos, puedes especificar condiciones que definan quién puede ver el resultado del agente o el flujo:
- Bloquear el uso compartido con usuarios y agentes externos : Impide que Studio comparta datos sensibles fuera de tu organización, pero permite el uso compartido interno.
- Bloquear el uso compartido con todos los usuarios y agentes: Impide que se compartan los flujos, incluso con el creador del flujo.
Crear una norma
Después de decidir qué quieres que haga tu regla, créala. Para obtener más información, consulta Crea reglas de protección de datos.
Casos de uso habituales
En la siguiente tabla, se proporcionan ejemplos de cómo combinar condiciones (lo que se verifica) y una acción específica (la aplicación) para definir tu regla. Para usar esta tabla, debes hacer lo siguiente:
- Asigna los valores de condición a las opciones correspondientes.
- Selecciona una acción.
| Caso de uso | Condición de contenido | Condición de público | Acción |
|---|---|---|---|
| Bloquear los correos electrónicos externos si se encuentra contenido de necesidad de conocimiento (NTK) en el correo electrónico de origen |
Fuentes de referencia: Datos de origen Qué analizar: Gmail Coincidencias: Coincide con la etiqueta Etiqueta: Sensibilidad Valor de etiqueta: NTK |
Bloquear el uso compartido con usuarios y agentes externos | Bloquear flujos de Studio |
| Detener el flujo si se comparten datos de forma externa |
Fuentes de referencia: Datos de origen Qué analizar: Todas las apps Coincidencia: Cualquier dato O BIEN Atributo de paso que se analizará: Entradas de pasos Qué analizar: Todas las apps Coincidencia: Cualquier dato |
Bloquear el uso compartido con usuarios y agentes externos | Bloquear flujos de Studio |
Cómo afectan las reglas de protección de datos a un flujo
En el siguiente ejemplo, un usuario crea un flujo de Workspace Studio para hacer lo siguiente:
- Supervisar una hoja de cálculo de necesidad de conocimiento para detectar cualquier cambio
- Pedirle a Gemini que redacte un correo electrónico basado en el contenido de una variable que contiene datos no sensibles de la fila que cambió en la hoja
- Enviar el mensaje generado por Gemini a un grupo que incluye un usuario externo
| Condiciones y acción de la regla de DLP | Impacto |
|---|---|
| Si alguna entrada de paso contiene contenido sensible, bloquea el paso. |
La ejecución se realiza correctamente porque los datos de la variable del paso 2 no son sensibles y el contenido generado por Gemini para el paso 3 no es sensible. |
| Si las fuentes de referencia O las entradas de pasos contienen contenido sensible, bloquea el paso. |
La ejecución se detiene en el paso 2 porque la hoja de cálculo de origen es sensible, aunque los datos de la variable no lo sean. |
| Si alguna entrada de paso contiene contenido sensible O las condiciones de público se establecen como externas, bloquea el paso. |
La ejecución se detiene en el paso 3 porque las entradas de pasos no son sensibles para ningún paso, pero esos datos se compartirán de forma externa. |
Revisa, supervisa e investiga las alertas
- Visualiza los detalles de los incidentes en los eventos de registro de reglas y los eventos de registro de Workspace Studio.
- Investiga las alertas que indican incidentes de divulgación de datos con la herramienta de investigación de seguridad. Para obtener más información, consulta Acerca de la herramienta de investigación de seguridad.
- Investiga los incumplimientos de las reglas de protección de datos para determinar si son incidentes reales o falsos positivos. Para obtener detalles, consulta Visualiza el contenido que activa las reglas de la DLP.