Ta funkcja jest dostępna w tych wersjach: Frontline Standard i Frontline Plus, Enterprise Standard i Enterprise Plus, Education Fundamentals, Education Standard i Education Plus oraz Enterprise Essentials Plus. Porównaj wersje
Korzystając z funkcji zapobiegania utracie danych (DLP) w Google Workspace Studio, możesz chronić dane w automatyzacjach Workspace Studio. Twórz reguły ochrony danych, które kontrolują aktywność przepływu i ograniczają ryzyko związane z bezpieczeństwem, które polega na wyodrębnianiu lub manipulowaniu danymi wrażliwymi. Możesz skanować źródła danych każdego kroku, treści wpisane przez użytkownika podczas konfigurowania kroku oraz osoby, które otrzymują wyniki. W przypadku aktywności, która jest wrażliwa lub udostępniana poza granicami danych, możesz zablokować ten krok i anulować działanie. Możesz też wymagać zatwierdzenia przez użytkownika, zanim automatyzacja będzie mogła kontynuować działanie.
Jak działa DLP w Studio?
Gdy automatyzacja jest uruchamiana, DLP w Studio sprawdza dane wrażliwe i granice danych w każdym kroku automatyzacji. Jeśli warunki reguły zostaną spełnione, przed wykonaniem kroku zostanie zastosowane działanie reguły (blokowanie, wymaganie zatwierdzenia lub audyt). Możesz skonfigurować DLP dla Studio, aby sprawdzać:
- Źródła zmiennych używanych w kroku, np. czy plik jest sklasyfikowany jako „wymagający ochrony”.
- Konfiguracja każdego kroku przez użytkownika, np. czy tekst w promptach lub nazwach elementów zawiera dane wrażliwe.
- Widoczność danych wyjściowych kroku, np. czy krok wyśle wiadomość do użytkownika zewnętrznego.
DLP w Studio w praktyce
- Definiujesz reguły ochrony danych. Określają one, które źródła i działania są poufne i powinny być chronione.
- Funkcja DLP skanuje treści pod kątem naruszeń reguł, które uruchamiają incydenty DLP.
- Jeśli reguła zostanie naruszona, zostaną uruchomione działania.
- W razie naruszenia reguł ochrony danych otrzymujesz powiadomienia.
DLP próbuje skanować całą zawartość i działania podczas każdego uruchomienia przepływów utworzonych przez użytkowników w organizacji. Jeśli reguła wymaga zatwierdzenia działania przez użytkownika, DLP będzie kontynuować skanowanie pozostałych kroków, gdy użytkownik zatwierdzi kontynuowanie uruchomienia.
Obsługiwane typy treści
Zapobieganie utracie danych w Studio obsługuje dane z Dysku Google, Google Chat i Kalendarza, Gmaila oraz aplikacji innych firm.
Znane ograniczenia
DLP w Studio ma takie same limity analizy wyodrębnionego tekstu oraz ogólne ograniczenia dotyczące reguł i detektorów jak inne usługi Workspace Studio.
Na przykład w przypadku kroku Workspace Studio analizowane jest tylko pierwsze 10 MB wyodrębnionego tekstu.
Szczegółowe informacje znajdziesz w artykule Wyświetlanie limitów rozmiaru dla treści i reguł DLP.
DLP w Studio nie sprawdza zasobów, do których użytkownik dodał linki w krokach opartych na AI.
Tekst wygenerowany przez AI ze źródeł z etykietami klasyfikacji nie dziedziczy tych etykiet i nie jest uznawany przez Workspace Studio za oznaczony etykietami.
DLP w Studio może działać inaczej niż DLP w Gmailu. DLP w Studio określa, czy odbiorca jest zewnętrzny, na podstawie tego, czy należy do tej samej organizacji Google Workspace Studio (przy użyciu tego samego identyfikatora klienta). Ochrona DLP w Gmailu może używać bardziej szczegółowych ustawień Gmaila, takich jak zaufane domeny lub aliasy domen, aby określić, co jest wewnętrzne, a co zewnętrzne.
Jeśli Dysk udostępni plik grupie w Grupach dyskusyjnych Google, która zawiera użytkowników zewnętrznych, DLP w Studio może nie rozpoznać tego pliku jako zewnętrznego.
DLP w Studio nie skanuje plików należących do użytkownika spoza organizacji.
DLP w Studio nie sprawdza treści ani etykiet klasyfikacji żadnych plików na Dysku ani wiadomości w Gmailu połączonych za pomocą adresów URL.
Gdy zasoby są połączone w innych usługach Workspace Studio, DLP w Studio ocenia zasób w ramach usługi łączącej, a nie usługi pierwotnej. Jeśli na przykład plik z Dysku jest połączony z wydarzeniem w Kalendarzu, DLP dla Studio ocenia go jako część Kalendarza, a nie Dysku.
Nie możesz dodawać niestandardowych wiadomości do działania Wymagaj zatwierdzenia przez użytkownika.
DLP w Studio nie sprawdza zasad, gdy użytkownik oznaczy e-mail gwiazdką lub usunie to oznaczenie, oznaczy e-mail jako przeczytany lub nieprzeczytany albo zarchiwizuje e-mail.
Działania DLP
Gdy zostaną znalezione treści o charakterze kontrowersyjnym lub może dojść do przekroczenia granicy danych, reguła może wymusić jedno z działań z poniższej tabeli.
Jeśli masz podobne reguły z różnymi działaniami, zostanie zastosowane działanie bardziej rygorystyczne. Jeśli na przykład jedna reguła rejestruje zdarzenie tylko wtedy, gdy zostanie znaleziony numer ubezpieczenia społecznego (SSN), a druga reguła blokuje przepływ, aby nie można było używać numerów SSN, przepływ nie może być kontynuowany, ponieważ numery SSN są blokowane.
| Działanie | Opis |
|---|---|
| Blokuj automatyzacje Workspace Studio |
Zatrzymuje bieżące uruchomienie automatyzacji i powiadamia użytkownika na stronie Aktywność w Workspace Studio. Opcjonalnie możesz dodać niestandardową wiadomość dla użytkowników. Zdarzenie jest rejestrowane. To działanie nie blokuje uruchamiania innych instancji przepływu. Na przykład użytkownik może mieć przepływ, który wyszukuje ważne e-maile i powiadamia go o nich w Google Chat. Jeśli reguła ochrony danych blokuje udostępnianie e-maili oznaczonych jako poufne, będzie blokować tylko uruchomienia, które zaczynają się od poufnych e-maili. Nie będzie to miało wpływu na uruchomienia, które rozpoczynają się od e-maili niebędących poufnymi. |
| Wymagaj zatwierdzenia przez użytkownika |
Wstrzymuje uruchomienie i wymaga od użytkownika sprawdzenia i zatwierdzenia kroku na stronie zatwierdzania Workspace Studio, zanim uruchomienie będzie mogło być kontynuowane. Decyzja użytkownika jest rejestrowana w zdarzeniach z dziennika. Reguły są ponownie oceniane, gdy użytkownik zatwierdzi dostęp, i egzekwowane, jeśli dostęp agenta jest zablokowany. Jeśli ponowna ocena wymaga zatwierdzenia przez innego użytkownika lub ma charakter wyłącznie kontrolny, reguła nie jest egzekwowana, ponieważ użytkownik już ją zatwierdził. |
| Tylko kontrola |
Umożliwia kontynuowanie procesu bez zakłóceń i rejestruje zdarzenie. |
Warunki treści DLP
Możesz utworzyć regułę ochrony danych bez warunków. W takim przypadku reguła ma zastosowanie do wszystkich elementów w ścieżce.
Możesz też określić w regule ochrony danych warunki, które definiują, jakie treści lub działania mają być celem skanowania. Możesz używać wstępnie zdefiniowanych typów danych lub tworzyć własne niestandardowe wzorce do wykrywania treści. Możesz też połączyć wiele warunków za pomocą operatorów AND, OR lub NOT.
Szczegółowe informacje znajdziesz w artykułach Jak używać wstępnie zdefiniowanych detektorów treści, Tworzenie niestandardowego detektora i Przykłady reguł z zagnieżdżonymi operatorami warunkowymi.
Dostępne warunki dotyczące treści
| Typ treści do przeskanowania | Cel skanowania | Szczegóły i użycie |
|---|---|---|
| Przywołane źródła |
Pasuje do wstępnie zdefiniowanego typu danych Zawiera ciąg tekstowy Dopasowanie etykiety klasyfikacji (tylko Gmail i Dysk) Pasuje do etykiety Pasuje do wyrażenia regularnego Zawiera słowa z listy Dowolne dane |
Skanuje źródła danych Workspace Studio pod kątem zmiennych używanych przez krok, w tym ich treści i metadanych, takich jak etykiety klasyfikacji. W przypadku kroków opartych na AI źródła danych Workspace Studio, które znajdzie Gemini, nie są skanowane. Ta opcja może być zbyt restrykcyjna, ponieważ nie sprawdza, czy krok faktycznie wykorzystuje treści o charakterze kontrowersyjnym. Jeśli na przykład jakiekolwiek dane w e-mailu uruchomią regułę ochrony danych, dopasowanie nastąpi, gdy użyjesz tylko adresu e-mail nadawcy. |
| Dane wejściowe kroku |
Pasuje do wstępnie zdefiniowanego typu danych Zawiera ciąg tekstowy Pasuje do wyrażenia regularnego Zawiera słowa z listy Dowolne dane |
Skanuje treści użyte do skonfigurowania kroku, treści w zmiennych oraz dowolny tekst lub inne dane wejściowe użytkownika, takie jak ciągi tekstowe i prompty. Ta opcja nie skanuje zasobów udostępnionych Gemini jako linki w promptach ani źródeł Workspace Studio, które Gemini znajduje samodzielnie. |
Warunki dotyczące odbiorców w DLP
Podczas tworzenia reguły ochrony danych możesz określić warunki, które definiują, kto może zobaczyć dane wyjściowe agenta lub przepływu:
- Blokuj udostępnianie użytkownikom zewnętrznym i agentom – uniemożliwia Studio udostępnianie danych wrażliwych poza organizację, ale zezwala na udostępnianie wewnętrzne.
- Blokuj udostępnianie wszystkim użytkownikom i agentom – uniemożliwia udostępnianie automatyzacji, nawet ich twórcom.
Utwórz regułę
Po określeniu, co ma robić reguła, możesz ją utworzyć. Szczegółowe informacje znajdziesz w artykule Tworzenie reguł ochrony danych.
Częste przypadki użycia
W tabeli poniżej znajdziesz przykłady łączenia warunków (sprawdzanych elementów) i konkretnego działania (wymuszania) w celu zdefiniowania reguły. Aby korzystać z tej tabeli, musisz:
- Zmapuj wartości warunków na odpowiednie opcje.
- Wybierz działanie.
| Przypadek użycia | Stan treści | Warunek dotyczący odbiorców | Czynność |
|---|---|---|---|
| Blokowanie e-maili zewnętrznych, jeśli w e-mailu źródłowym znajdzie się treść typu „musisz wiedzieć” (NTK). |
Przywołane źródła: dane źródłowe Co skanować: Gmail Pasuje do: pasuje do etykiety Etykieta: poufność Wartość etykiety: NTK |
Blokuj udostępnianie agentom i użytkownikom zewnętrznym | Blokuj automatyzacje Workspace Studio |
| Zatrzymywanie przepływu, jeśli jakiekolwiek dane są udostępniane na zewnątrz |
Przywołane źródła: dane źródłowe Co skanować: wszystkie aplikacje Dopasowanie: dowolne dane OR Atrybut kroku do skanowania: dane wejściowe kroku Co skanować: wszystkie aplikacje Dopasowanie: dowolne dane |
Blokuj udostępnianie agentom i użytkownikom zewnętrznym | Blokuj automatyzacje Workspace Studio |
Jak reguły ochrony danych wpływają na przepływ
W tym przykładzie użytkownik tworzy automatyzację Workspace Studio, aby:
- Monitoruj arkusz kalkulacyjny, który zawiera ważne informacje, pod kątem zmian.
- Poproś Gemini o przygotowanie wersji roboczej e-maila na podstawie treści ze zmiennej, która zawiera dane nieobjęte ochroną z wiersza, który uległ zmianie w arkuszu.
- wysyłać wiadomości wygenerowane przez Gemini do grupy, która zawiera użytkownika zewnętrznego;
| Warunki i działania reguł DLP | Wpływ |
|---|---|
| Jeśli jakiekolwiek dane wejściowe kroku zawierają treści o charakterze kontrowersyjnym, zablokuj ten krok. |
Uruchomienie zakończy się powodzeniem, ponieważ dane w zmiennej w kroku 2 nie są wrażliwe, a treści wygenerowane przez Gemini w kroku 3 nie są wrażliwe. |
| Jeśli Źródła, do których odwołuje się krok LUB Dane wejściowe kroku zawierają treści o charakterze kontrowersyjnym, zablokuj krok. |
Działanie zatrzymuje się na kroku 2, ponieważ arkusz źródłowy zawiera dane wrażliwe, mimo że dane w zmiennej nie są wrażliwe. |
| Jeśli którekolwiek dane wejściowe kroku zawierają treści o charakterze kontrowersyjnym LUB warunki grupy odbiorców są ustawione na zewnętrzne, zablokuj krok. |
Działanie zatrzymuje się na kroku 3, ponieważ dane wejściowe kroku nie są wrażliwe w przypadku żadnego kroku, ale te dane będą udostępniane na zewnątrz. |
Sprawdzanie, monitorowanie i analizowanie alertów
- Wyświetlaj szczegóły incydentów w Zdarzeniach z dziennika reguł i Zdarzeniach z dziennika Workspace Studio.
- Sprawdzaj alerty, które wskazują na wystąpienie incydentów udostępniania danych, za pomocą narzędzia do analizy zagrożeń. Więcej informacji znajdziesz w artykule Informacje o narzędziu do analizy zagrożeń.
- Analizuj naruszenia reguł ochrony danych, aby określić, czy są to faktyczne, czy nieprawdziwe incydenty. Szczegółowe informacje znajdziesz w artykule poświęconym wyświetlaniu treści, które wyzwalają reguły DLP.