התכונה הזו נתמכת במהדורות הבאות: Frontline Standard ו-Frontline Plus, Enterprise Standard ו-Enterprise Plus, Education Fundamentals, Education Standard ו-Education Plus, Enterprise Essentials Plus. השוואה בין מהדורות
באמצעות מניעת אובדן נתונים (DLP) ב-Google Workspace Studio, אתם יכולים להגן על נתונים ברצפי פעולות ב-Workspace Studio. אתם יוצרים כללים להגנה על נתונים ששולטים בפעילות של זרימת נתונים ומצמצמים סיכוני אבטחה שקשורים לחילוץ או לשינוי של מידע אישי רגיש. אפשר לסרוק את מקורות הנתונים של כל שלב, את התוכן שהמשתמש הזין כדי להגדיר את השלב ואת האנשים שמקבלים את התוצאות. אם הפעילות רגישה או שהיא משותפת מחוץ לגבולות הנתונים, אפשר לחסום את השלב הזה ולבטל את ההרצה. לחלופין, אפשר לדרוש אישור מהמשתמש לפני שהרצף ממשיך.
איך פועל DLP ב-Studio?
כשמריצים תהליך, DLP for Studio בודק אם יש מידע אישי רגיש וגבולות נתונים בכל שלב בתהליך. אם התנאים של הכלל מתקיימים, פעולת הכלל (חסימה, דרישת אישור או ביקורת) מבוצעת לפני שהשלב מופעל. אתם יכולים להגדיר DLP ל-Studio כדי לבדוק:
- המקורות של המשתנים שמשמשים בשלב מסוים, למשל אם קובץ מסוים מסווג כקובץ שצריך לדעת עליו.
- ההגדרות של כל שלב שהמשתמש מבצע, למשל אם הטקסט בהנחיות או בשמות של פריטים מכיל מידע אישי רגיש.
- האם הפלט של השלב יהיה גלוי, למשל אם השלב ישלח הודעה למשתמש חיצוני.
DLP ל-Studio בפועל
- אתם מגדירים כללים להגנה על נתונים. הכללים האלה מגדירים אילו מקורות ופעולות הם רגישים וצריך להגן עליהם.
- מערכת ה-DLP סורקת את התוכן כדי לזהות הפרות של כללים שמפעילות אירועי DLP.
- אם יש הפרה של הכלל, הפעולות מופעלות.
- אתם מקבלים התראה על הפרות של כללים להגנה על נתונים.
ה-DLP מנסה לסרוק את כל התוכן והפעולות בכל הפעלה של תהליכי עבודה שנוצרו על ידי משתמשים בארגון. אם הכלל מחייב את המשתמש לאשר פעולה, מערכת ה-DLP תמשיך לסרוק את השלבים שנותרו כשהמשתמש יאשר את המשך ההרצה.
סוגי התוכן הנתמכים
DLP ל-Studio תומך בנתונים מ-Google Drive, Chat ויומן Google, Gmail ואפליקציות של צד שלישי.
מגבלות ידועות
ל-DLP for Studio יש אותן מגבלות על ניתוח טקסט שחולץ ומגבלות כלליות על כללים ועל גלאים כמו בשירותים אחרים של Workspace Studio.
לדוגמה, בשלב של Workspace Studio, רק 10MB הראשונים של הטקסט שחולץ מנותחים.
תוכלו לקרוא פרטים נוספים במאמר בנושא מגבלות על גודל כלל ותוכן ב-DLP.
DLP for Studio לא בודק משאבים שהמשתמש קישר אליהם בשלבים מבוססי-AI.
טקסט שנוצר על ידי AI ממקורות עם תוויות סיווג לא מקבל את התוויות האלה באופן אוטומטי, ולא נחשב לטקסט עם תוויות ב-Workspace Studio.
יכול להיות שאופן הפעולה של DLP ל-Studio יהיה שונה מזה של DLP ל-Gmail. מערכת DLP ל-Studio קובעת אם הנמען הוא חיצוני על סמך השאלה אם הוא שייך לאותו ארגון Google Workspace Studio (באמצעות אותו מזהה לקוח). יכול להיות ש-DLP ל-Gmail ישתמש בהגדרות ספציפיות יותר של Gmail, כמו דומיינים מהימנים או כינויי דומיין, כדי להגדיר מה פנימי ומה חיצוני.
אם קובץ משותף ב-Drive עם קבוצה בקבוצות Google שכוללת חברים חיצוניים, יכול להיות שמניעת אובדן נתונים ב-Studio לא תזהה את הקובץ כחיצוני.
מערכת ה-DLP ל-Studio לא תסרוק קבצים שבבעלות משתמש מחוץ לארגון.
מערכת ה-DLP ב-Studio לא בודקת את התוכן או את תוויות הסיווג של קבצים ב-Drive או של הודעות ב-Gmail שמקושרים באמצעות כתובות URL.
כשמשאבים מקושרים בשירותים אחרים של Workspace Studio, מערכת ה-DLP של Studio מעריכה את המשאב כחלק משירות הקישור, ולא מהשירות המקורי. לדוגמה, אם קובץ ב-Drive מקושר לאירוע ביומן, מערכת ה-DLP ב-Studio מעריכה את הקובץ ב-Drive כחלק מהיומן ולא כחלק מ-Drive.
אי אפשר להוסיף הודעות בהתאמה אישית לפעולה דרוש אישור משתמש.
התכונה 'מניעת אובדן נתונים' (DLP) ב-Studio לא תבדוק מדיניות כשהמשתמש מסמן אימייל בכוכב או מבטל את הסימון, מסמן אימייל כנקרא או כלא נקרא, או מעביר אימייל לארכיון.
הסבר על פעולות DLP
אם המערכת מזהה תוכן רגיש או שיש סיכון לחציית גבולות נתונים, הכלל יכול לאכוף אחת מהפעולות שמפורטות בטבלה הבאה.
אם יש לכם כללים דומים עם פעולות תגובה שונות, הפעולה המחמירה יותר תהיה זו שתתבצע. לדוגמה, אם כלל אחד מתעד אירוע רק כשנמצא מספר ביטוח לאומי (SSN) וכלל אחר חוסם את הזרימה משימוש במספרי ביטוח לאומי, הזרימה לא יכולה להמשיך את ההרצה כי מספרי הביטוח הלאומי חסומים.
| פעולה | תיאור |
|---|---|
| חסימת רצפי פעולות ב-Studio |
הפעולה הזו מפסיקה את ההרצה הנוכחית של התהליך ושולחת למשתמש הודעה בדף הפעילות ב-Workspace Studio. אפשר גם להוסיף הודעה מותאמת אישית למשתמשים. האירוע נרשם ביומן. הפעולה הזו לא חוסמת את ההרצה של מופעים אחרים של התהליך. לדוגמה, משתמש יכול ליצור תהליך שבודק אימיילים חשובים ושולח לו התראה ב-Chat. אם כלל ההגנה על הנתונים חוסם שיתוף של אימיילים עם התווית 'סודי', הוא יחסום רק הפעלות שמתחילות מאימיילים סודיים. הפעלה של תהליכים שמתחילים מאימיילים לא סודיים לא תושפע. |
| נדרש אישור של משתמש |
ההרצה מושהית והמשתמש נדרש לבדוק ולאשר את השלב בדף האישורים ב-Workspace Studio כדי שההרצה תוכל להימשך. הבחירה של המשתמש נרשמת ביומן האירועים. הכללים נבדקים מחדש כשהמשתמש מאשר אותם, והם נאכפים אם הגישה של הסוכן חסומה. אם ההערכה מחדש דורשת אישור של משתמש אחר או שהיא רק לצורך ביקורת, הכלל לא נאכף כי המשתמש כבר אישר. |
| ביקורת בלבד |
מאפשר להמשיך את התהליך ללא הפרעה ורושם את האירוע ביומן. |
הסבר על תנאים לגבי תוכן ב-DLP
אפשר ליצור כלל להגנה על נתונים ללא תנאים. במקרה כזה, הכלל חל על כל מה שבתהליך.
אפשר גם לציין תנאים בכלל ההגנה על נתונים כדי להגדיר את התוכן או הפעילות שרוצים לסרוק. אתם יכולים להשתמש בסוגי נתונים מוגדרים מראש או ליצור מזהי תוכן מותאמים אישית משלכם. אפשר גם לשלב כמה תנאים באמצעות האופרטורים AND, OR או NOT.
פרטים נוספים מופיעים במאמרים איך משתמשים בגלאי תוכן מוגדרים מראש, יצירת גלאי בהתאמה אישית ודוגמאות לכללים שמוצבים בהם אופרטורים לתנאים.
תנאים זמינים לגבי תוכן
| סוג התוכן לסריקה | מה לחפש? | פרטים ושימוש |
|---|---|---|
| מקורות שהוזכרו |
התאמה לסוג מוגדר מראש של נתונים תוכן שמכיל מחרוזת טקסט התאמה לתווית סיווג (ל-Gmail ול-Drive בלבד) התאמת תווית התאמה לביטוי רגולרי התאמה של מילים מרשימה כל הנתונים |
הכלל סורק את מקורות הנתונים של Workspace Studio כדי למצוא משתנים שהשלב משתמש בהם, כולל התוכן והמטא-נתונים שלהם, כמו תוויות סיווג. עם זאת, במקרה של פעולות מבוססות-AI, מקורות הנתונים של Workspace Studio ש-Gemini מוצא לא נסרקים. האפשרות הזו יכולה להיות מגבילה מדי כי היא לא בודקת אם התוכן הרגיש נמצא בשימוש בפועל בשלב. לדוגמה, אם נתונים באימייל מפעילים כלל להגנה על נתונים, אז שימוש רק בכתובת האימייל של השולח יגרום להתאמה. |
| קלט של השלב |
התאמה לסוג מוגדר מראש של נתונים תוכן שמכיל מחרוזת טקסט התאמה לביטוי רגולרי התאמה של מילים מרשימה כל הנתונים |
הכלל הזה סורק את התוכן שמשמש להגדרת השלב, את התוכן במשתנים ואת כל הטקסט או קלט ישיר אחר של המשתמש, כמו מחרוזות טקסט והנחיות. האפשרות הזו לא סורקת משאבים ש-Gemini קיבל בתור קישורים בהנחיות, או מקורות ב-Workspace Studio שהוא מצא בעצמו. |
הסבר על תנאי הקהל ב-DLP
כשיוצרים כלל להגנה על נתונים, אפשר לציין תנאים שמגדירים מי יכול לראות את הפלט של הסוכן או של התהליך:
- חסימת שיתוף עם סוכנים ומשתמשים חיצוניים – האפשרות הזו מונעת מ-Studio לשתף מידע אישי רגיש מחוץ לארגון, אבל מאפשרת שיתוף פנימי.
- חסימה מוחלטת של שיתוף עם כל המשתמשים והסוכנים – רצפי פעולות לא יוכלו לשתף שום דבר, גם עם מי שיצר את הרצף.
יצירת כלל
אחרי שמחליטים מה רוצים שהכלל יעשה, יוצרים את הכלל. פרטים נוספים מופיעים במאמר בנושא יצירת כללים להגנה על נתונים.
תרחישים נפוצים לדוגמה
בטבלה הבאה מופיעות דוגמאות לאופן שבו אפשר לשלב תנאים (מה נבדק) ופעולה ספציפית (האכיפה) כדי להגדיר את הכלל. כדי להשתמש בטבלה הזו, צריך:
- ממפים את ערכי התנאים לאפשרויות המתאימות.
- בוחרים פעולה.
| תרחיש לדוגמה | מצב התוכן | תנאי להגדרת קהל | פעולה |
|---|---|---|---|
| חסימת אימיילים חיצוניים אם נמצא תוכן מסוג 'לידיעה' (NTK) באימייל המקור |
מקורות שהוזכרו: נתוני המקור מה לסרוק: Gmail התאמות: התאמת תווית תווית: רגישות ערך התווית: NTK |
חסימת שיתוף עם סוכנים ומשתמשים חיצוניים | חסימת רצפי פעולות ב-Studio |
| הפסקת רצף הפעולות אם נתונים כלשהם משותפים עם גורמים חיצוניים |
מקורות שהוזכרו: נתוני המקור מה לסרוק: כל האפליקציות התאמה: כל הנתונים או מאפיין השלב לסריקה: קלט של השלב מה לסרוק: כל האפליקציות התאמה: כל הנתונים |
חסימת שיתוף עם סוכנים ומשתמשים חיצוניים | חסימת רצפי פעולות ב-Studio |
איך כללי הגנה על נתונים משפיעים על תהליך
בדוגמה הבאה, משתמש יוצר תהליך ב-Workspace Studio כדי:
- עוקבים אחרי גיליון אלקטרוני שכולל מידע חיוני כדי לראות אם יש בו שינויים.
- אפשר לבקש מ-Gemini לכתוב טיוטת אימייל על סמך תוכן ממשתנה שמכיל נתונים לא רגישים מהשורה שהשתנתה בגיליון האלקטרוני.
- שולחים את ההודעה שנוצרה על ידי Gemini לקבוצה שכוללת משתמש חיצוני.
| תנאים ופעולות של כללי DLP | השפעה |
|---|---|
| אם אחד מקלט השלב מכיל תוכן רגיש, חוסמים את השלב. |
ההרצה הצליחה כי הנתונים במשתנה בשלב 2 לא רגישים והתוכן שנוצר על ידי Gemini בשלב 3 לא רגיש. |
| אם מקורות שהופנו אליהם או קלט של שלב מכילים תוכן רגיש, חוסמים את השלב. |
הריצה נעצרת בשלב 2 כי הגיליון האלקטרוני של המקור רגיש, גם אם הנתונים במשתנה לא רגישים. |
| אם קלט של השלב מכיל תוכן רגיש או אם תנאי הקהל מוגדרים כחיצוניים, חוסמים את השלב. |
הריצה נעצרת בשלב 3 כי הקלט של השלב לא רגיש לשום שלב, אבל הנתונים האלה ישותפו מחוץ לארגון. |
בדיקה, מעקב וחקירה של התראות
- צפייה בפרטים של אירועים ביומן הכללים וביומן של Workspace Studio.
- חקירת התראות על אירועים של שיתוף נתונים באמצעות הכלי לחקירת אבטחה. פרטים נוספים מופיעים במאמר מידע על הכלי לחקירת אבטחה.
- חקירת הפרות של כללים להגנה על נתונים כדי לקבוע אם מדובר באירועים אמיתיים או בתוצאות חיוביות שגויות. פרטים נוספים זמינים במאמר איך מציגים תוכן שמפעיל כללי DLP.