О технологии DLP для студии

Поддерживаемые версии для этой функции: Frontline Standard и Frontline Plus, Enterprise Standard и Enterprise Plus, Education Fundamentals, Education Standard и Education Plus; Enterprise Essentials Plus. Сравните вашу версию.

Используя функцию предотвращения потери данных (DLP) для Google Workspace Studio, вы можете защитить данные в потоках Workspace Studio. Вы создаете правила защиты данных, которые контролируют активность потока и снижают риски безопасности, связанные с извлечением или манипулированием конфиденциальными данными. Вы можете сканировать источники данных каждого шага, контент, введенный пользователем для настройки шага, и людей, которые получают результаты. Для действий, связанных с конфиденциальной информацией или передаваемой за пределы границ данных, вы можете заблокировать этот шаг и отменить его выполнение. Или вы можете потребовать подтверждения пользователя перед продолжением потока.

Как работает DLP для Studio?

При запуске потока DLP for Studio проверяет наличие конфиденциальных данных и границ данных на каждом этапе потока. Если условия правила выполнены, действие правила (блокировка, требование подтверждения или аудит) применяется до выполнения этапа. Вы можете настроить DLP for Studio для проверки:

  • Источники переменных, используемых на определенном этапе, например, классифицируется ли файл как содержащий информацию, необходимую для выполнения конкретных задач.
  • Пользовательские настройки каждого шага, например, содержит ли текст в подсказках или названия элементов конфиденциальные данные.
  • Видимость результатов выполнения шага, например, будет ли шаг отправлять сообщение внешнему пользователю.

DLP для студии на практике

  • Вы определяете правила защиты данных. Эти правила определяют, какие источники и действия являются конфиденциальными и должны быть защищены.
  • DLP сканирует контент на предмет нарушений правил, которые приводят к срабатыванию DLP-инцидентов.
  • В случае нарушения правила запускаются соответствующие действия.
  • Вы получаете уведомление о нарушениях правил защиты данных.

DLP пытается просканировать весь контент и действия для каждого запуска потоков, созданных пользователями в вашей организации. Если ваше правило требует подтверждения действия пользователем, DLP продолжит сканирование оставшихся шагов после того, как пользователь подтвердит продолжение запуска.

Поддерживаемые типы контента

DLP for Studio поддерживает данные из Google Drive, Chat, Calendar, Gmail, а также сторонних приложений.

Известные ограничения

  • DLP для Studio имеет те же ограничения на анализ извлеченного текста, а также общие ограничения на правила и детекторы, что и другие сервисы Workspace Studio.

    Например, на этапе Workspace Studio анализируются только первые 10 МБ извлеченного текста.

    Для получения более подробной информации перейдите в раздел «Просмотр ограничений на размер содержимого DLP и правил» .

  • DLP for Studio не проверяет ресурсы, на которые пользователь ссылается, на этапах, выполняемых с помощью искусственного интеллекта.

  • Текст, сгенерированный ИИ из источников с классификационными метками, не наследует эти метки и не считается помеченным программой Workspace Studio.

  • DLP для Studio может работать иначе, чем DLP для Gmail. DLP для Studio определяет, является ли получатель внешним, исходя из того, принадлежит ли он к той же организации Google Workspace Studio (используя тот же идентификатор клиента). DLP для Gmail может использовать более специфические настройки Gmail, такие как доверенные домены или псевдонимы доменов, для определения того, что является внутренним, а что внешним.

  • Если Google Диск предоставляет общий доступ к файлу группе в Google Groups, в состав которой входят внешние участники, DLP for Studio может не распознать файл как внешний.

  • DLP for Studio не будет сканировать файлы, принадлежащие пользователю, не входящему в вашу организацию.

  • DLP for Studio не проверяет содержимое или метки классификации файлов Google Drive или сообщений Gmail, ссылки на которые размещены с помощью URL-адресов.

  • Когда ресурсы связаны в других службах Workspace Studio, DLP for Studio рассматривает ресурс как часть службы, осуществляющей связь, а не как часть исходной службы. Например, если файл Google Диска связан в событии Календаря, DLP for Studio рассматривает файл Google Диска как часть Календаря, а не Google Диска.

  • Для действия «Требуется подтверждение пользователя» нельзя добавить пользовательские сообщения.

  • DLP for Studio не будет проверять политики, когда пользователь отмечает или снимает отметку с письма, помечает письмо как прочитанное или непрочитанное, или архивирует письмо.

Понимание действий DLP

При обнаружении конфиденциальной информации или возможности нарушения границ раздела данных ваше правило может обеспечить выполнение одного из действий, перечисленных в следующей таблице.

Если у вас есть похожие правила с разными действиями реагирования, то будет действовать более строгое правило. Например, если одно правило регистрирует событие только при обнаружении номера социального страхования (SSN), а другое правило блокирует использование SSN в процессе обработки, то выполнение процесса не сможет продолжиться, поскольку SSN заблокированы.

Действие Описание
Block Studio потоки

Останавливает текущий процесс и уведомляет пользователя на странице «Действия в Workspace Studio». При желании можно добавить пользовательское сообщение. Событие регистрируется в журнале.

Это действие не блокирует выполнение других экземпляров потока. Например, у пользователя может быть поток, который ищет важные электронные письма и уведомляет его в чате. Если ваше правило защиты данных блокирует обмен электронными письмами, помеченными как конфиденциальные, оно будет блокировать только запуски, начинающиеся с конфиденциальных писем. Запуски, начинающиеся с неконфиденциальных писем, не будут затронуты.

Требуется одобрение пользователя

Приостанавливает выполнение программы и требует от пользователя проверки и утверждения шага на странице «Утверждения» в Workspace Studio, прежде чем выполнение сможет продолжиться. Выбор пользователя записывается в журнал событий.

Правила пересматриваются после одобрения пользователем и применяются в случае блокировки доступа агента. Если для пересмотра требуется одобрение другого пользователя или он носит исключительно аудиторский характер, правило не применяется, поскольку пользователь уже дал свое одобрение.

Только для аудита

Позволяет процессу продолжаться без перерыва и регистрирует событие.

Понимание условий размещения контента DLP

Можно создать правило защиты данных без каких-либо условий. В этом случае правило будет применяться ко всему содержимому потока.

Или же вы можете указать условия в правиле защиты данных, определяющие, какой контент или активность следует сканировать. Вы можете использовать предопределенные типы данных или создать собственные пользовательские детекторы контента. Вы также можете комбинировать несколько условий с помощью операторов И, ИЛИ или НЕ.

Для получения более подробной информации перейдите к разделам «Как использовать предопределенные детекторы содержимого» , «Создание пользовательского детектора » и «Примеры правил с вложенными операторами условий» .

Доступные условия контента

Тип контента для сканирования Что искать на экране Подробности и применение
Источники, на которые даны ссылки

Соответствует предопределенному типу данных

Содержит текстовую строку

Соответствует метке классификации (только в Gmail и Google Диск).

Этикетка спичек

Соответствует регулярному выражению

Сопоставляет слова из списка

Любые данные

Программа сканирует источники данных Workspace Studio на наличие переменных, используемых на данном этапе, включая их содержимое и метаданные, такие как метки классификации. Однако для этапов, использующих ИИ, источники данных Workspace Studio, обнаруженные Gemini, не сканируются.

Этот вариант может быть чрезмерно ограничительным, поскольку он не проверяет, используется ли конфиденциальная информация на данном этапе. Например, если какие-либо данные в электронном письме запускают правило защиты данных, то использование только адреса электронной почты отправителя приведет к совпадению.

Шаговые входные сигналы

Соответствует предопределенному типу данных

Содержит текстовую строку

Соответствует регулярному выражению

Сопоставляет слова из списка

Любые данные

Сканирует содержимое, использованное для настройки шага, содержимое переменных, а также любой текст или другие данные, введенные пользователем напрямую, такие как текстовые строки и подсказки.

Эта опция не сканирует ресурсы, предоставленные Gemini в виде ссылок в подсказках, или источники Workspace Studio, которые Gemini находит самостоятельно.

Понимание условий аудитории DLP

При создании правила защиты данных можно указать условия, определяющие, кто может видеть результаты работы агента или потока:

  • Блокировка доступа к данным для внешних пользователей и агентов — предотвращает передачу конфиденциальных данных из Studio за пределы вашей организации, но разрешает внутренний доступ.
  • Блокировка доступа для всех пользователей и агентов — предотвращает общий доступ к потокам, даже к создателю потока.

Создать правило

После того, как вы определитесь с тем, что должно делать ваше правило, вы создадите это правило. Подробности см. в разделе «Создание правил защиты данных» .

Типичные сценарии использования

В следующей таблице приведены примеры того, как комбинировать условия (что проверяется) и конкретное действие (применение) для определения правила. Для использования этой таблицы необходимо:

  • Сопоставьте значения условий с соответствующими параметрами.
  • Выберите действие.
Внесение изменений может занять до 24 часов, но обычно происходит быстрее. Узнайте больше.
Вариант использования Состояние содержимого Условия аудитории Действие
Блокируйте внешние электронные письма, если в исходном письме обнаружен контент, содержащий конфиденциальную информацию (NTK).

Источники, на которые даны ссылки: Исходные данные

Что нужно просканировать: Gmail

Спички: этикетка спичек

Метка: Чувствительность

Значение метки: NTK

Блокировка доступа к контенту для внешних пользователей и агентов Block Studio потоки
Прекратите передачу данных, если они передаются извне.

Источники, на которые даны ссылки: Исходные данные

Что сканировать: Все приложения

Совпадение: любые данные

ИЛИ

Атрибут шага для сканирования: Входные данные шага

Что сканировать: Все приложения

Совпадение: любые данные

Блокировка доступа к контенту для внешних пользователей и агентов Block Studio потоки

Как правила защиты данных влияют на рабочий процесс

В следующем примере пользователь создает поток в Workspace Studio для выполнения следующих действий:

  1. Отслеживайте изменения в электронной таблице, доступ к которой имеете непосредственное отношение.
  2. Попросите Gemini составить электронное письмо на основе содержимого переменной, содержащей неконфиденциальные данные из строки таблицы, которая изменилась.
  3. Отправьте сообщение, сгенерированное Gemini, группе, в которую входит внешний пользователь.
Условия и действия правил DLP Влияние
Если какие-либо входные данные шага содержат конфиденциальную информацию, заблокируйте этот шаг.

Выполнение прошло успешно, потому что данные в переменной на шаге 2 не являются конфиденциальными, и содержимое, сгенерированное Gemini на шаге 3, также не является конфиденциальным.

Если указанные источники или входные данные шага содержат конфиденциальную информацию, заблокируйте этот шаг.

Выполнение останавливается на шаге 2, потому что исходная электронная таблица содержит конфиденциальную информацию, хотя данные в переменной таковой не являются.

Если какие-либо входные данные шага содержат конфиденциальную информацию ИЛИ условия для аудитории установлены на «внешняя аудитория», заблокируйте шаг.

Выполнение останавливается на шаге 3, поскольку входные данные для каждого шага не являются конфиденциальными, но эти данные будут переданы извне.

Анализ, мониторинг и расследование оповещений