支援這項功能的版本:Frontline Standard 和 Frontline Plus、Enterprise Standard 和 Enterprise Plus、Education Fundamentals、Education Standard 和 Education Plus;Enterprise Essentials Plus。版本比較
使用 Google Workspace Studio 的資料遺失防護功能,保護 Workspace Studio 工作流程中的資料。建立資料保護規則,控管流程活動,並降低擷取或操縱機密資料的安全風險。您可以掃描每個步驟的資料來源、使用者輸入的內容,以及接收結果的人員。如果活動涉及機密資訊或超出資料邊界,您可以封鎖該步驟並取消執行。或者,您也可以要求使用者核准,工作流程才能繼續。
Studio 的資料遺失防護功能如何運作?
工作流程執行時,Studio 適用的 DLP 會檢查工作流程每個步驟的敏感資料和資料邊界。如果符合規則條件,系統會在步驟執行前套用規則動作 (封鎖、要求核准或稽核)。您可以為 Studio 設定資料遺失防護功能,檢查:
- 步驟中使用的變數來源,例如檔案是否分類為「需要瞭解」。
- 使用者在每個步驟中的設定,例如提示中的文字或項目的名稱是否含有私密資料。
- 步驟輸出的顯示設定,例如步驟是否會傳送訊息給外部使用者。
Studio 的 DLP 實務應用
- 定義資料保護規則,這些規則會定義哪些來源和動作屬於機密資料,應加強防護。
- 資料遺失防護功能會掃描內容,檢查是否出現違反規則的情況,這類情況將觸發資料遺失防護違規事件。
- 如果違反規則,系統就會觸發動作。
- 您收到快訊,指出有違反資料保護規則的情形。
資料遺失防護功能會嘗試掃描貴機構使用者建立的每個流程,以及所有內容和動作。如果規則要求使用者核准動作,當使用者核准繼續執行時,DLP 會繼續掃描其餘步驟。
支援的內容類型
Studio 的 DLP 支援 Google 雲端硬碟、Chat、日曆、Gmail 和第三方應用程式的資料。
已知限制
Studio 的資料遺失防護功能與其他 Workspace Studio 服務一樣,在擷取文字分析、一般規則和偵測器方面都有相關限制。
舉例來說,如果是 Workspace Studio 步驟,系統只會分析擷取的前 10 MB 文字。
詳情請參閱「查看資料遺失防護內容和規則大小上限」。
Studio 的 DLP 不會檢查使用者在 AI 輔助步驟中連結的資源。
從具有分類標籤的來源生成的 AI 文字不會沿用標籤,且 Workspace Studio 不會將其視為已加上標籤。
Studio 的資料遺失防護功能可能與 Gmail 的資料遺失防護功能不同。 Studio 的資料遺失防護功能會根據收件者是否屬於同一個 Google Workspace Studio 機構 (使用相同的客戶 ID),判斷收件者是否為外部使用者。Gmail 的資料遺失防護功能可能會使用更具體的 Gmail 設定 (例如信任的網域或網域別名),定義內部或外部。
如果雲端硬碟與 Google 網路論壇中含有外部成員的群組共用檔案,Studio 的資料遺失防護功能可能無法將該檔案識別為外部檔案。
如果檔案歸貴機構外部使用者所有,Studio 的資料遺失防護功能就不會掃描這類檔案。
Studio 的資料遺失防護功能不會檢查透過網址連結的任何雲端硬碟檔案或 Gmail 郵件的內容或分類標籤。
如果資源連結至其他 Workspace Studio 服務,Studio 的資料遺失防護功能會將資源視為連結服務的一部分進行評估,而非原始服務。舉例來說,如果日曆活動中連結了雲端硬碟檔案,Studio 的資料遺失防護功能會將該雲端硬碟檔案視為日曆活動的一部分,而非雲端硬碟檔案。
您無法為「需要使用者核准」動作新增自訂訊息。
使用者為電子郵件加上或移除星號、將電子郵件標示為已讀或未讀,或是封存電子郵件時,Studio 的 DLP 不會檢查政策。
瞭解資料遺失防護動作
當系統偵測到機密內容或可能跨越資料邊界時,規則可依下表執行相應的動作。
如果某個情況同時觸發多項規則,但各規則設定的處理動作不同,系統將優先執行「最嚴格」的動作。舉例來說,如果某項規則只會在偵測到社會安全號碼 (SSN) 時記錄事件,而另一項規則是禁止使用 SSN,系統便會採取後者的處理方式,讓流程無法繼續執行。
| 動作 | 說明 |
|---|---|
| 封鎖 Studio 工作流程 |
停止目前執行的流程,並在 Workspace Studio 活動頁面通知使用者。 您也可以選擇為使用者加入自訂訊息。系統會記錄該事件。 這項操作不會禁止流程的其他執行個體執行。舉例來說,使用者可能有一個流程,會研究重要的電子郵件,並在 Chat 中通知使用者。如果資料保護規則禁止共用標示為機密的電子郵件,系統只會禁止從機密電子郵件啟動的執行作業。從非機密電子郵件啟動的執行作業不會受到影響。 |
| 需要使用者核准 |
暫停執行作業,並要求使用者在 Workspace Studio 核准頁面中檢查並核准該步驟,作業才能繼續執行。系統會將使用者的選擇記錄在記錄事件中。 使用者核准後,系統會重新評估規則;如果代理程式存取權遭到封鎖,系統就會強制執行規則。如果重新評估需要其他使用者核准或僅供稽核,由於使用者已核准,因此系統不會強制執行規則。 |
| 僅限稽核 |
允許流程繼續進行,並記錄事件。 |
瞭解資料遺失防護內容條件
您可以建立沒有條件的資料保護規則。在本例中,這項規則會套用至流程中的所有項目。
或者,您也可以在資料保護規則中指定條件,讓系統只掃描符合條件的內容或活動。您可以使用預先定義的資料類型,也可以建立自己的自訂內容偵測工具。還能使用 AND、OR 或 NOT 運算子結合多個條件。
詳情請參閱「如何使用預先定義的內容偵測工具」、「建立自訂偵測工具」和「使用巢狀條件運算子的規則範例」。
可用的內容條件
| 掃描內容類型 | 掃描用途 | 詳細資訊與用途 |
|---|---|---|
| 參照來源 |
比對預先定義的資料類型 包含文字字串 比對分類標籤 (僅限 Gmail 和雲端硬碟) 符合標籤 符合規則運算式 與清單中的字詞相符 任何資料 |
掃描 Workspace Studio 資料來源,找出步驟使用的變數,包括內容和中繼資料 (例如分類標籤)。不過,對於 AI 輔助步驟,系統不會掃描 Gemini 找到的 Workspace Studio 資料來源。 這個選項可能會過於嚴格,因為系統不會評估步驟是否實際使用敏感內容。舉例來說,如果電子郵件中的任何資料觸發資料保護規則,則只使用寄件者的電子郵件地址就會造成比對。 |
| 步驟輸入內容 |
比對預先定義的資料類型 包含文字字串 符合規則運算式 與清單中的字詞相符 任何資料 |
掃描用於設定步驟的內容、變數中的內容,以及任何文字或其他直接使用者輸入內容,例如文字字串和提示。 這個選項不會掃描提供給 Gemini 的資源 (以提示中的連結形式),也不會掃描 Gemini 自行找到的 Workspace Studio 來源。 |
瞭解資料遺失防護目標對象條件
建立資料保護規則時,您可以指定條件,定義哪些人可以查看代理程式或流程的輸出內容:
- 禁止與外部使用者和代理人共用:禁止 Studio 與貴機構外部人士共用機密資料,但允許內部共用。
- 禁止與所有使用者和代理共用:防止工作流程共用任何資料,即使對象是工作流程建立者也不例外。
建立規則
決定規則的用途後,即可開始建立規則。詳情請參閱「建立資料保護規則」。
常見用途
下表提供範例,說明如何結合條件 (檢查內容) 和特定動作 (強制執行),定義規則。這張表格的使用步驟如下:
- 將條件值對應至相應選項。
- 選取動作。
| 用途 | 內容條件 | 目標對象條件 | 動作 |
|---|---|---|---|
| 如果來源電子郵件中含有有知情必要 (NTK) 內容,則封鎖外部電子郵件 |
參照來源:來源資料 掃描用途:Gmail 相符項目:符合標籤 標籤:機密程度 標籤值:NTK |
禁止與外部使用者和代理共用 | 封鎖 Studio 工作流程 |
| 如果任何資料對外共用,就停止流程 |
參照來源:來源資料 掃描項目:所有應用程式 比對項目:任何資料 OR 要掃描的步驟屬性:步驟輸入內容 掃描項目:所有應用程式 比對項目:任何資料 |
禁止與外部使用者和代理共用 | 封鎖 Studio 工作流程 |
資料保護規則對流程的影響
在下列範例中,使用者建立 Workspace Studio 工作流程,以便:
- 監控需要瞭解任何變更的試算表。
- 要求 Gemini 根據變數中的內容草擬電子郵件,該變數包含試算表中變更資料列的非機密資料。
- 將 Gemini 生成的訊息傳送給包含外部使用者的群組。
| 資料遺失防護規則條件和動作 | 影響 |
|---|---|
| 如果任何步驟輸入包含敏感內容,請封鎖該步驟。 |
由於步驟 2 中變數的資料並非私密資訊,且 Gemini 為步驟 3 生成的內容也並非私密資訊,因此執行作業成功。 |
| 如果「參照來源」或「步驟輸入內容」含有敏感內容,請封鎖該步驟。 |
由於來源試算表含有機密資訊,因此系統會在步驟 2 停止執行,即使變數中的資料並非機密資訊也一樣。 |
| 如果任何步驟輸入含有敏感內容,或目標對象條件設為外部,請封鎖步驟。 |
由於任何步驟的步驟輸入內容都不屬於機密資料,但該資料會對外共用,因此執行作業會在步驟 3 停止。 |
查看、監控及調查快訊
- 在「規則記錄事件」和「Workspace Studio 記錄事件」中查看事件詳細資料。
- 使用安全調查工具,調查資料共用事件快訊。詳情請參閱「關於安全調查工具」。
- 調查違反資料保護規則的情形,確認是實際事件或誤報。詳情請參閱「查看觸發資料遺失防護規則的內容」。