이 기능이 지원되는 버전: Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Fundamentals, Education Standard, Education Plus, Enterprise Essentials Plus 사용 중인 버전 비교하기
Google Workspace Studio의 데이터 손실 방지 (DLP)를 사용하면 Workspace Studio 플로우에서 데이터를 보호할 수 있습니다. 플로우 활동을 제어하고 민감한 정보를 추출하거나 조작하는 보안 위험을 완화하는 데이터 보호 규칙을 만듭니다. 각 단계의 데이터 소스, 사용자가 단계를 설정하기 위해 입력한 콘텐츠, 결과를 받는 사용자를 검사할 수 있습니다. 민감하거나 데이터 경계를 넘어 공유되는 활동의 경우 해당 단계를 차단하고 실행을 취소할 수 있습니다. 또는 플로우가 계속되기 전에 사용자 승인을 요구할 수 있습니다.
Studio용 DLP는 어떻게 작동하나요?
플로우가 실행되면 Studio용 DLP는 플로우의 각 단계에서 민감한 정보와 데이터 경계를 확인합니다. 규칙 조건이 충족되면 단계가 실행되기 전에 규칙 작업(차단, 승인 필요 또는 감사)이 적용됩니다. Studio용 DLP를 설정하여 다음을 확인할 수 있습니다.
- 단계에서 사용되는 변수의 소스(예: 파일이 알 권리(NTK)로 분류되는지 여부)
- 각 단계의 사용자 설정(예: 프롬프트의 텍스트 또는 항목 이름에 민감한 정보가 포함되어 있는지 여부)
- 단계의 결과물 공개 상태(예: 단계에서 외부 사용자에게 메시지를 전송하는지 여부)
실제 Studio용 DLP
- 데이터 보호 규칙을 정의합니다. 이러한 규칙은 민감하고 보호해야 하는 소스와 작업을 정의합니다.
- DLP에서 콘텐츠에 DLP 문제를 트리거하는 규칙 위반이 있는지 검사합니다.
- 규칙이 위반되면 작업이 트리거됩니다.
- 데이터 보호 규칙 위반에 대한 알림이 전송됩니다.
DLP는 조직의 사용자가 만든 플로우의 각 실행에 대해 모든 콘텐츠와 작업을 검사하려고 합니다. 규칙에서 사용자에게 작업을 승인하도록 요구하는 경우 사용자가 실행 계속을 승인하면 DLP는 나머지 단계를 계속 검사합니다.
지원되는 콘텐츠 유형
Studio용 DLP는 Google Drive, Chat, Calendar, Gmail, 서드 파티 앱의 데이터를 지원합니다.
알려진 제한사항
Studio용 DLP에는 다른 Workspace Studio 서비스와 동일한 추출된 텍스트 분석 제한사항과 일반 규칙 및 감지기 제한사항이 있습니다.
예를 들어 Workspace Studio 단계의 경우 추출된 텍스트의 처음 10MB만 분석됩니다.
자세한 내용은 DLP 콘텐츠 및 규칙 크기 제한사항 보기를 참고하세요.
Studio용 DLP는 사용자가 AI 기반 단계에서 연결한 리소스를 확인하지 않습니다.
분류 라벨이 있는 소스에서 AI로 생성된 텍스트는 라벨을 상속하지 않으며 Workspace Studio에서 라벨이 지정된 것으로 간주되지 않습니다.
Studio용 DLP는 Gmail용 DLP와 다르게 작동할 수 있습니다. Studio용 DLP는 수신자가 동일한 고객 ID를 사용하여 동일한 Google Workspace Studio 조직에 속하는지 여부에 따라 수신자가 외부인지 여부를 결정합니다. Gmail용 DLP는 신뢰할 수 있는 도메인 또는 도메인 별칭과 같은 더 구체적인 Gmail 설정을 사용하여 내부 또는 외부를 정의할 수 있습니다.
Drive에서 외부 구성원이 포함된 Google 그룹스의 그룹과 파일을 공유하는 경우 Studio용 DLP는 파일을 외부로 인식하지 못할 수 있습니다.
Studio용 DLP는 조직 외부 사용자가 소유한 파일을 검사하지 않습니다.
Studio용 DLP는 URL을 사용하여 연결된 Drive 파일 또는 Gmail 메시지의 콘텐츠 또는 분류 라벨을 검사하지 않습니다.
다른 Workspace Studio 서비스에서 리소스가 연결되면 Studio용 DLP는 원래 서비스가 아닌 연결 서비스의 일부로 리소스를 평가합니다. 예를 들어 Calendar 일정 내에 Drive 파일이 연결된 경우 Studio용 DLP는 Drive 파일이 Drive가 아닌 Calendar의 일부로 평가합니다.
사용자 승인 필요 작업에 맞춤 메시지를 추가할 수 없습니다.
Studio용 DLP는 사용자가 이메일에 별표를 표시하거나 별표 표시를 해제하거나, 이메일을 읽음 또는 읽지 않음으로 표시하거나, 이메일을 보관처리할 때 정책을 확인하지 않습니다.
DLP 조치 이해하기
민감한 콘텐츠가 발견되거나 데이터 경계를 넘을 수 있는 경우 규칙은 다음 표에 포함된 작업 중 하나를 적용할 수 있습니다.
서로 다른 대응 작업을 갖는 유사한 규칙이 있는 경우 더 엄격한 작업이 우선 적용됩니다. 예를 들어 한 규칙에서는 주민등록번호가 발견되면 일정만 기록하고 다른 규칙에서는 플로우에서 주민등록번호를 사용하지 못하도록 차단하는 경우, 플로우는 주민등록번호가 차단되므로 실행을 계속할 수 없습니다.
| 작업 | 설명 |
|---|---|
| Studio 플로우 차단 |
플로우의 현재 실행을 중지하고 Workspace Studio 활동 페이지에서 사용자에게 알립니다. 선택적으로, 사용자에게 표시할 맞춤 메시지를 추가할 수 있습니다. 이벤트가 기록됩니다. 이 작업은 플로우의 다른 인스턴스가 실행되는 것을 차단하지 않습니다. 예를 들어 사용자는 중요한 이메일을 조사하고 Chat에서 알리는 플로우를 사용할 수 있습니다. 데이터 보호 규칙에서 기밀로 라벨이 지정된 이메일의 공유를 차단하는 경우 기밀 이메일에서 시작되는 실행만 차단됩니다. 기밀이 아닌 이메일에서 시작되는 실행은 영향을 받지 않습니다. |
| 사용자 승인 필요 |
실행을 일시중지하고 실행을 계속하기 전에 사용자가 Workspace Studio 승인 페이지에서 단계를 검토하고 승인하도록 요구합니다. 사용자의 선택이 로그 이벤트에 기록됩니다. 사용자가 승인하면 규칙이 다시 평가되고 에이전트 액세스가 차단된 경우 적용됩니다. 재평가에 다른 사용자 승인이 필요하거나 감사 전용인 경우 사용자가 이미 승인했으므로 규칙이 적용되지 않습니다. |
| 감사 전용 |
플로우가 중단 없이 진행되도록 하고 이벤트를 기록합니다. |
DLP 콘텐츠 조건 이해하기
조건 없이 데이터 보호 규칙을 만들 수 있습니다. 이 경우 규칙은 플로우의 모든 항목에 적용됩니다.
또는 검사할 콘텐츠 또는 활동을 정의하는 데이터 보호 규칙에서 조건을 지정할 수 있습니다. 사전 정의된 데이터 유형을 사용하거나 맞춤 콘텐츠 검사 프로그램을 직접 만들 수 있습니다. AND, OR, NOT 연산자를 사용하여 여러 조건을 결합할 수도 있습니다.
자세한 내용은 사전 정의된 콘텐츠 감지기 사용 방법, 맞춤 감지기 만들기, 및 중첩된 조건 연산자가 있는 규칙의 예를 참고하세요.
사용 가능한 콘텐츠 조건
| 검사할 콘텐츠 유형 | 검사할 대상 | 세부정보 및 용도 |
|---|---|---|
| 참조된 소스 |
사전 정의된 데이터 유형과 일치 텍스트 문자열 포함 분류 라벨과 일치 (Gmail 및 Drive만 해당) 라벨과 일치 정규 표현식과 일치 목록의 단어와 일치 모든 데이터 |
분류 라벨과 같은 콘텐츠 및 메타데이터를 포함하여 단계에서 사용되는 변수의 Workspace Studio 데이터 소스를 검사합니다. 하지만 AI 기반 단계의 경우 Gemini가 찾는 Workspace Studio 데이터 소스는 검사되지 않습니다. 이 옵션은 민감한 콘텐츠가 실제로 단계에서 사용되는지 평가하지 않으므로 지나치게 제한적일 수 있습니다. 예를 들어 이메일의 데이터가 데이터 보호 규칙을 트리거하는 경우 발신자의 이메일 주소만 사용하면 일치합니다. |
| 단계 입력 |
사전 정의된 데이터 유형과 일치 텍스트 문자열 포함 정규 표현식과 일치 목록의 단어와 일치 모든 데이터 |
단계를 설정하는 데 사용되는 콘텐츠, 변수의 콘텐츠, 텍스트 또는 기타 사용자가 직접 입력하는 데이터(텍스트 문자열, 프롬프트 등)를 검사합니다. 이 옵션은 프롬프트에서 Gemini에게 링크로 제공된 리소스와 Gemini가 직접 찾은 Workspace Studio 소스는 검사하지 않습니다. |
DLP 공유 대상 조건 이해하기
데이터 보호 규칙을 만들 때 에이전트 또는 플로우의 결과물을 볼 수 있는 사용자를 정의하는 조건을 지정할 수 있습니다.
- 외부 사용자 및 에이전트와의 공유 차단: Studio에서 민감한 정보를 조직 외부에 공유하지 못하도록 차단하지만 내부 공유는 허용합니다.
- 모든 사용자 및 에이전트와의 공유 차단 : 플로우가 플로우 생성자와의 공유를 포함한 모든 공유를 하지 못하도록 차단합니다.
규칙 만들기
규칙의 기능을 결정한 후 규칙을 만듭니다. 자세한 내용은 데이터 보호 규칙 만들기를 참고하세요.
일반적인 사용 사례
다음 표에는 조건을 결합하는 방법 (검사 대상)과 특정 작업 (적용)을 결합하여 규칙을 정의하는 방법의 예가 나와 있습니다. 이 표를 사용하려면 다음 단계를 따르세요.
- 조건 값을 해당하는 옵션에 매핑합니다.
- 작업을 선택합니다.
| 사용 사례 | 콘텐츠 조건 | 공유 대상 조건 | 작업 |
|---|---|---|---|
| 소스 이메일에서 알 권리 (NTK) 콘텐츠가 발견되면 외부 이메일 차단 |
참조된 소스: 소스 데이터 검사 대상: Gmail 일치: 라벨과 일치 라벨: 민감도 라벨 값: NTK |
외부 사용자 및 에이전트와의 공유 차단 | Studio 플로우 차단 |
| 데이터가 외부로 공유되면 플로우 중지 |
참조된 소스: 소스 데이터 검사 대상: 모든 앱 일치: 모든 데이터 또는 검사할 단계 속성: 단계 입력 검사 대상: 모든 앱 일치: 모든 데이터 |
외부 사용자 및 에이전트와의 공유 차단 | Studio 플로우 차단 |
데이터 보호 규칙이 플로우에 미치는 영향
다음 예에서는 사용자가 다음과 같은 Workspace Studio 플로우를 만듭니다.
- 변경사항이 있는지 알 권리(NTK) 스프레드시트를 모니터링합니다.
- Gemini에게 시트에서 변경된 행의 민감하지 않은 데이터가 포함된 변수의 콘텐츠를 기반으로 이메일을 작성하도록 요청합니다.
- Gemini에서 생성한 메시지를 외부 사용자가 포함된 그룹에 전송합니다.
| DLP 규칙 조건 및 작업 | 영향 |
|---|---|
| 단계 입력 에 민감한 콘텐츠가 포함되어 있으면 단계를 차단합니다. |
2단계의 변수에 있는 데이터가 민감하지 않고 3단계의 Gemini에서 생성한 콘텐츠가 민감하지 않으므로 실행이 성공합니다. |
| 참조된 소스 또는 단계 입력 에 민감한 콘텐츠가 포함되어 있으면 단계를 차단합니다. |
변수의 데이터는 민감하지 않더라도 소스 스프레드시트가 민감하므로 2단계에서 실행이 중지됩니다. |
| 단계 입력 에 민감한 콘텐츠가 포함되어 있거나 공유 대상 조건이 외부로 설정되어 있으면 단계를 차단합니다. |
단계 입력은 모든 단계에서 민감하지 않지만 해당 데이터가 외부로 공유되므로 3단계에서 실행이 중지됩니다. |
알림 검토, 모니터링, 조사
- 규칙 로그 이벤트 및 Workspace Studio 로그 이벤트에서 문제의 **세부정보를 봅니다**.
- 보안 조사 도구를 사용하여 데이터 공유 문제를 나타내는 알림을 조사합니다. 자세한 내용은 보안 조사 도구에 대한 정보를 참고하세요.
- 데이터 보호 규칙 위반을 조사 하여 실제 문제인지 거짓양성인지 확인합니다. 자세한 내용은 DLP 규칙을 트리거하는 콘텐츠 보기를 참고하세요.