關於 Studio 的 DLP

支援這項功能的版本:Frontline Standard 和 Frontline Plus、Enterprise Standard 和 Enterprise Plus、Education Fundamentals、Education Standard 和 Education Plus;Enterprise Essentials Plus。版本比較

使用 Google Workspace Studio 的資料遺失防護功能,保護 Workspace Studio 工作流程中的資料。建立資料保護規則,控管流程活動,並降低擷取或操縱機密資料的安全風險。您可以掃描每個步驟的資料來源、使用者輸入的內容,以及接收結果的人員。如果活動涉及機密資訊或超出資料邊界,您可以封鎖該步驟並取消執行。或者,您也可以要求使用者核准,工作流程才能繼續。

Studio 的資料遺失防護功能如何運作?

工作流程執行時,Studio 適用的 DLP 會檢查工作流程每個步驟的敏感資料和資料邊界。如果符合規則條件,系統會在步驟執行前套用規則動作 (封鎖、要求核准或稽核)。您可以為 Studio 設定資料遺失防護功能,檢查:

  • 步驟中使用的變數來源,例如檔案是否分類為「需要瞭解」。
  • 使用者在每個步驟中的設定,例如提示中的文字或項目的名稱是否含有私密資料。
  • 步驟輸出的顯示設定,例如步驟是否會傳送訊息給外部使用者。

Studio 的 DLP 實務應用

  • 定義資料保護規則,這些規則會定義哪些來源和動作屬於機密資料,應加強防護。
  • 資料遺失防護功能會掃描內容,檢查是否出現違反規則的情況,這類情況將觸發資料遺失防護違規事件。
  • 如果違反規則,系統就會觸發動作。
  • 您收到快訊,指出有違反資料保護規則的情形。

資料遺失防護功能會嘗試掃描貴機構使用者建立的每個流程,以及所有內容和動作。如果規則要求使用者核准動作,當使用者核准繼續執行時,DLP 會繼續掃描其餘步驟。

支援的內容類型

Studio 的 DLP 支援 Google 雲端硬碟、Chat、日曆、Gmail 和第三方應用程式的資料。

已知限制

  • Studio 的資料遺失防護功能與其他 Workspace Studio 服務一樣,在擷取文字分析、一般規則和偵測器方面都有相關限制。

    舉例來說,如果是 Workspace Studio 步驟,系統只會分析擷取的前 10 MB 文字。

    詳情請參閱「查看資料遺失防護內容和規則大小上限」。

  • Studio 的 DLP 不會檢查使用者在 AI 輔助步驟中連結的資源。

  • 從具有分類標籤的來源生成的 AI 文字不會沿用標籤,且 Workspace Studio 不會將其視為已加上標籤。

  • Studio 的資料遺失防護功能可能與 Gmail 的資料遺失防護功能不同。 Studio 的資料遺失防護功能會根據收件者是否屬於同一個 Google Workspace Studio 機構 (使用相同的客戶 ID),判斷收件者是否為外部使用者。Gmail 的資料遺失防護功能可能會使用更具體的 Gmail 設定 (例如信任的網域或網域別名),定義內部或外部。

  • 如果雲端硬碟與 Google 網路論壇中含有外部成員的群組共用檔案,Studio 的資料遺失防護功能可能無法將該檔案識別為外部檔案。

  • 如果檔案歸貴機構外部使用者所有,Studio 的資料遺失防護功能就不會掃描這類檔案。

  • Studio 的資料遺失防護功能不會檢查透過網址連結的任何雲端硬碟檔案或 Gmail 郵件的內容或分類標籤。

  • 如果資源連結至其他 Workspace Studio 服務,Studio 的資料遺失防護功能會將資源視為連結服務的一部分進行評估,而非原始服務。舉例來說,如果日曆活動中連結了雲端硬碟檔案,Studio 的資料遺失防護功能會將該雲端硬碟檔案視為日曆活動的一部分,而非雲端硬碟檔案。

  • 您無法為「需要使用者核准」動作新增自訂訊息。

  • 使用者為電子郵件加上或移除星號、將電子郵件標示為已讀或未讀,或是封存電子郵件時,Studio 的 DLP 不會檢查政策。

瞭解資料遺失防護動作

當系統偵測到機密內容或可能跨越資料邊界時,規則可依下表執行相應的動作。

如果某個情況同時觸發多項規則,但各規則設定的處理動作不同,系統將優先執行「最嚴格」的動作。舉例來說,如果某項規則只會在偵測到社會安全號碼 (SSN) 時記錄事件,而另一項規則是禁止使用 SSN,系統便會採取後者的處理方式,讓流程無法繼續執行。

動作 說明
封鎖 Studio 工作流程

停止目前執行的流程,並在 Workspace Studio 活動頁面通知使用者。 您也可以選擇為使用者加入自訂訊息。系統會記錄該事件。

這項操作不會禁止流程的其他執行個體執行。舉例來說,使用者可能有一個流程,會研究重要的電子郵件,並在 Chat 中通知使用者。如果資料保護規則禁止共用標示為機密的電子郵件,系統只會禁止從機密電子郵件啟動的執行作業。從非機密電子郵件啟動的執行作業不會受到影響。

需要使用者核准

暫停執行作業,並要求使用者在 Workspace Studio 核准頁面中檢查並核准該步驟,作業才能繼續執行。系統會將使用者的選擇記錄在記錄事件中。

使用者核准後,系統會重新評估規則;如果代理程式存取權遭到封鎖,系統就會強制執行規則。如果重新評估需要其他使用者核准或僅供稽核,由於使用者已核准,因此系統不會強制執行規則。

僅限稽核

允許流程繼續進行,並記錄事件。

瞭解資料遺失防護內容條件

您可以建立沒有條件的資料保護規則。在本例中,這項規則會套用至流程中的所有項目。

或者,您也可以在資料保護規則中指定條件,讓系統只掃描符合條件的內容或活動。您可以使用預先定義的資料類型,也可以建立自己的自訂內容偵測工具。還能使用 AND、OR 或 NOT 運算子結合多個條件。

詳情請參閱「如何使用預先定義的內容偵測工具」、「建立自訂偵測工具」和「使用巢狀條件運算子的規則範例」。

可用的內容條件

掃描內容類型 掃描用途 詳細資訊與用途
參照來源

比對預先定義的資料類型

包含文字字串

比對分類標籤 (僅限 Gmail 和雲端硬碟)

符合標籤

符合規則運算式

與清單中的字詞相符

任何資料

掃描 Workspace Studio 資料來源,找出步驟使用的變數,包括內容和中繼資料 (例如分類標籤)。不過,對於 AI 輔助步驟,系統不會掃描 Gemini 找到的 Workspace Studio 資料來源。

這個選項可能會過於嚴格,因為系統不會評估步驟是否實際使用敏感內容。舉例來說,如果電子郵件中的任何資料觸發資料保護規則,則只使用寄件者的電子郵件地址就會造成比對。

步驟輸入內容

比對預先定義的資料類型

包含文字字串

符合規則運算式

與清單中的字詞相符

任何資料

掃描用於設定步驟的內容、變數中的內容,以及任何文字或其他直接使用者輸入內容,例如文字字串和提示。

這個選項不會掃描提供給 Gemini 的資源 (以提示中的連結形式),也不會掃描 Gemini 自行找到的 Workspace Studio 來源。

瞭解資料遺失防護目標對象條件

建立資料保護規則時,您可以指定條件,定義哪些人可以查看代理程式或流程的輸出內容:

  • 禁止與外部使用者和代理人共用:禁止 Studio 與貴機構外部人士共用機密資料,但允許內部共用。
  • 禁止與所有使用者和代理共用:防止工作流程共用任何資料,即使對象是工作流程建立者也不例外。

建立規則

決定規則的用途後,即可開始建立規則。詳情請參閱「建立資料保護規則」。

常見用途

下表提供範例,說明如何結合條件 (檢查內容) 和特定動作 (強制執行),定義規則。這張表格的使用步驟如下:

  • 將條件值對應至相應選項。
  • 選取動作。
變更最多需要 24 小時才會生效,但通常不會這麼久。瞭解詳情
用途 內容條件 目標對象條件 動作
如果來源電子郵件中含有有知情必要 (NTK) 內容,則封鎖外部電子郵件

參照來源:來源資料

掃描用途:Gmail

相符項目:符合標籤

標籤:機密程度

標籤值:NTK

禁止與外部使用者和代理共用 封鎖 Studio 工作流程
如果任何資料對外共用,就停止流程

參照來源:來源資料

掃描項目:所有應用程式

比對項目:任何資料

OR

要掃描的步驟屬性:步驟輸入內容

掃描項目:所有應用程式

比對項目:任何資料

禁止與外部使用者和代理共用 封鎖 Studio 工作流程

資料保護規則對流程的影響

在下列範例中,使用者建立 Workspace Studio 工作流程,以便:

  1. 監控需要瞭解任何變更的試算表。
  2. 要求 Gemini 根據變數中的內容草擬電子郵件,該變數包含試算表中變更資料列的非機密資料。
  3. 將 Gemini 生成的訊息傳送給包含外部使用者的群組。
資料遺失防護規則條件和動作 影響
如果任何步驟輸入包含敏感內容,請封鎖該步驟。

由於步驟 2 中變數的資料並非私密資訊,且 Gemini 為步驟 3 生成的內容也並非私密資訊,因此執行作業成功。

如果「參照來源」或「步驟輸入內容」含有敏感內容,請封鎖該步驟。

由於來源試算表含有機密資訊,因此系統會在步驟 2 停止執行,即使變數中的資料並非機密資訊也一樣。

如果任何步驟輸入含有敏感內容,或目標對象條件設為外部,請封鎖步驟。

由於任何步驟的步驟輸入內容都不屬於機密資料,但該資料會對外共用,因此執行作業會在步驟 3 停止。

查看、監控及調查快訊