Эта функция доступна в версиях Frontline Standard, Frontline Plus, Enterprise Standard, Enterprise Plus, Education Standard, Education Plus и Enterprise Essentials Plus. Сравнение версий
Чтобы получить возможность более точно управлять тем, каким пользователям и устройствам разрешено передавать конфиденциальный контент, вы можете комбинировать правила защиты от потери данных (DLP) с условиями контекстно-зависимого доступа. При добавлении условия контекстно-зависимого доступа, например местоположения пользователя, уровня безопасности устройства или IP-адреса, в правило защиты данных оно выполняется только в том случае, если соблюдаются контекстные условия.
Примеры использования
Совместное использование правил защиты данных и условий контекстно-зависимого доступа поможет вам контролировать:
- Браузер Chrome – например, загрузку и прикрепление файлов, загрузку и вставку веб-контента, скачивание и печать.
- Google Диск – скачивание, печать и копирование файлов на Диске. Условия контекстно-зависимого доступа доступны только для Google Диска с действием Запретить скачивание, печать и копирование.
Подготовка
Чтобы совмещать правила защиты данных с условиями контекстно-зависимого доступа, нужно выполнить описанные в таблице ниже требования.
| Дополнение Google Workspace |
(требуется для функции "Защита от потери данных" для Chrome, но не для Диска) |
|---|---|
| Версия браузера Chrome |
Версия 105 или более поздняя. В предыдущих версиях Chrome контекстные условия игнорируются. В правилах учитываются только условия контента. (требуется для функции "Защита от потери данных" для Chrome, но не для Диска) |
| Проверка конечных точек |
Чтобы применять контекстные условия, связанные с устройством или его ОС, на компьютерах, должна быть включена проверка конечных точек. Это не требуется для атрибутов, не основанных на устройстве, например для IP-адреса, региона и состояния управления браузером. |
| Управление мобильными устройствами |
На мобильных устройствах должно быть включено базовое или расширенное управление. Это не требуется для атрибутов, не основанных на устройстве, например для IP-адреса, региона и состояния управления браузером. |
| Права администратора для уровней доступа |
Чтобы создавать уровни доступа, необходимо право "Управление уровнями доступа". Чтобы использовать уровни доступа в правилах защиты данных, необходимо право "Управление уровнями доступа" или "Управление правилами". Подробнее о разрешении "Защита данных"… |
Шаг 1. Подготовьте браузер Chrome к применению правил
Чтобы интегрировать функции защиты от потери данных в браузер Chrome, необходимо настроить правила Chrome Enterprise Connectors.
Шаг 2. Создайте правило защиты данных с условиями контекстно-зависимого доступа
Подготовка. Это общие инструкции, иллюстрирующие создание правила защиты данных с условиями контекстно-зависимого доступа. Вы можете создать уровень доступа до или во время создания правила защиты данных. В этих инструкциях сначала создается уровень доступа, а затем выполняются остальные действия.
- Создайте новый уровень доступа с соответствующими условиями. Подробнее о том, как создать уровень доступа… Правилу защиты данных можно назначить один уровень доступа.
- Создайте правило защиты данных с нуля или воспользуйтесь готовым шаблоном. Подробнее о том, как создать правила защиты данных…
- Вы можете ознакомиться с примерами правил DLP и контекстно-зависимого доступа.
Примеры правил DLP и контекстно-зависимого доступа
В приведенных ниже примерах показано, как можно комбинировать правила защиты данных с уровнями контекстно-зависимого доступа, чтобы правила применялись в зависимости от IP-адреса, местоположения или статуса устройства пользователя.
Пример 1. Блокировка скачивания на устройствах вне корпоративной сети (браузер Chrome)
Чтобы создавать правила для браузера Chrome, необходима версия Chrome Enterprise Premium.
-
В консоли администратора Google нажмите на значок меню
Правила
Создать правило
Защита данных.
У вас должны быть права на просмотр правил DLP и управление ими или, если вы используете браузер Chrome или ChromeOS, просмотр правил DLP в Chrome и управление ими.
- Введите название и (если необходимо) описание правила.
- В разделе Приложения установите для Chrome флажок Файл скачан.
- Нажмите Продолжить.
- В разделе Действия для Chrome выберите Заблокировать.
- Чтобы указать, как инциденты будут представлены на панели управления инцидентами в DLP, в разделе Оповещения выберите степень серьезности (Низкая, Средняя, Высокая).
- Если нужно включить уведомления в Центре оповещений, установите флажок Центр оповещений. Чтобы отправлять уведомления администраторам, установите флажок Все суперадминистраторы или добавьте адреса электронной почты получателей.
- Нажмите Продолжить.
-
В поле Область действия выберите один из вариантов:
- Чтобы применить правило ко всей организации, выберите Все в домене domain.name.
- Чтобы применить правило к определенным организационным подразделениям или группам, выберите Организационные подразделения и/или группы и включите в область действия или исключите из нее организационные подразделения и группы.
Если при включении организационных подразделений и групп в область действия или их исключении из нее возникает конфликт, группы имеют приоритет.
- В разделе Условия для контента нажмите Добавить условие, а затем:
- Для параметра Тип контента, который нужно сканировать выберите значение Весь контент.
- В качестве значения параметра Что искать выберите тип сканирования защиты от потери данных и его атрибуты.
Дополнительная информация о доступных атрибутах приведена в статье Как интегрировать DLP с Chrome с помощью Chrome Enterprise Premium.
- В разделе Контекстные условия нажмите Выбрать уровень доступа.
Если вы уже создали нужный уровень доступа, в разделе Контекстные условия выберите этот уровень доступа и перейдите к шагу 19. - Нажмите Создать уровень доступа.
- Введите название (например, "Вне корпоративной сети") и при необходимости описание.
- В разделе Контекстные условия нажмите Добавить условие.
- Выберите Не соответствует одному или нескольким атрибутам (ИЛИ).
- Нажмите Выбрать атрибут
IP-подсеть (общедоступная) и введите IP-адрес сети вашей компании. Используйте адрес по стандарту IPv4 или IPv6 либо префикс маршрутизации в формате блока CIDR.
- Личные IP-адреса, в том числе адреса домашних сетей пользователей, не поддерживаются.
- Статические IP-адреса поддерживаются.
- Чтобы использовать динамический IP-адрес, укажите для уровня доступа статическую IP-подсеть. Если указанный для уровня доступа статический IP-адрес находится в диапазоне динамических IP-адресов, то условие будет выполняться. Если динамический IP-адрес не входит в указанную статическую IP-подсеть, условие не будет выполняться.
- Нажмите Создать. Снова откроется страница Создать правило. Новый уровень доступа и его атрибуты будут добавлены в список.
- Нажмите Продолжить, чтобы посмотреть сведения о правиле.
-
В разделе Статус правила выберите один из вариантов:
- Активно. Правило выполняется немедленно.
- Неактивно. Правило создается, но не выполняется немедленно, благодаря чему вы можете проверить его и поделиться им с другими участниками команды перед внедрением. Чтобы активировать правило позже, выберите Безопасность
Управление доступом и данными
Защита данных
Управление правилами. Нажмите на статус правила Неактивно и выберите Активно. После активации правило будет запущено и функция DLP проверит наличие конфиденциальных данных.
- Нажмите Создать.
Пример 2. Запрет на скачивание для пользователей, выполнивших вход из определенных стран (в браузере Chrome)
Чтобы создавать правила для браузера Chrome, необходима версия Chrome Enterprise Premium.
-
В консоли администратора Google нажмите на значок меню
Правила
Создать правило
Защита данных.
У вас должны быть права на просмотр правил DLP и управление ими или, если вы используете браузер Chrome или ChromeOS, просмотр правил DLP в Chrome и управление ими.
- Введите название и (если необходимо) описание правила.
- В разделе Приложения установите для Chrome флажок Файл скачан.
- Нажмите Продолжить.
- В разделе Действия для Chrome выберите Заблокировать.
- Чтобы указать, как инциденты будут представлены на панели управления инцидентами в DLP, в разделе Оповещения выберите степень серьезности (Низкая, Средняя, Высокая).
- Если нужно включить уведомления в Центре оповещений, установите флажок Центр оповещений. Чтобы отправлять уведомления администраторам, установите флажок Все суперадминистраторы или добавьте адреса электронной почты получателей.
- Нажмите Продолжить.
-
В поле Область действия выберите один из вариантов:
- Чтобы применить правило ко всей организации, выберите Все в домене domain.name.
- Чтобы применить правило к определенным организационным подразделениям или группам, выберите Организационные подразделения и/или группы и включите в область действия или исключите из нее организационные подразделения и группы.
Если при включении организационных подразделений и групп в область действия или их исключении из нее возникает конфликт, группы имеют приоритет.
- В разделе Условия для контента нажмите Добавить условие, а затем:
- Для параметра Тип контента, который нужно сканировать выберите значение Весь контент.
- В качестве значения параметра Что искать выберите тип сканирования защиты от потери данных и его атрибуты.
Дополнительная информация о доступных атрибутах приведена в статье Как интегрировать DLP с Chrome с помощью Chrome Enterprise Premium.
- В разделе Контекстные условия нажмите Выбрать уровень доступа.
Если вы уже создали нужный уровень доступа, в разделе Контекстные условия выберите этот уровень доступа и перейдите к шагу 20.
- Нажмите Создать уровень доступа.
- Введите название (например, "В Китае") и при необходимости описание.
- В разделе Контекстные условия нажмите Добавить условие.
- Выберите Соответствует всем атрибутам (И).
- Нажмите Выбрать атрибут
Местоположение, а затем выберите страну из списка.
- Чтобы добавить другие страны и применить правило к пользователям, выполнившим вход из них:
- Нажмите Добавить условие и выберите Соответствует всем атрибутам (И).
- В верхней части списка раздела Условия установите для параметра Объединение условий с помощью оператора: значение ИЛИ.
- Нажмите Создать. Снова откроется страница Создать правило. Новый уровень доступа и его атрибуты будут добавлены в список.
- Нажмите Продолжить, чтобы посмотреть сведения о правиле.
-
В разделе Статус правила выберите один из вариантов:
- Активно. Правило выполняется немедленно.
- Неактивно. Правило создается, но не выполняется немедленно, благодаря чему вы можете проверить его и поделиться им с другими участниками команды перед внедрением. Чтобы активировать правило позже, выберите Безопасность
Управление доступом и данными
Защита данных
Управление правилами. Нажмите на статус правила Неактивно и выберите Активно. После активации правило будет запущено и функция DLP проверит наличие конфиденциальных данных.
- Нажмите Создать.
Пример 3. Запрет на скачивание на устройствах, не одобренных администратором (Диск)
-
В консоли администратора Google нажмите на значок меню
Правила
Создать правило
Защита данных.
У вас должны быть права на просмотр правил DLP и управление ими или, если вы используете браузер Chrome или ChromeOS, просмотр правил DLP в Chrome и управление ими.
- Введите название и (если необходимо) описание правила.
- В разделе Приложения рядом с пунктом Google Диск установите флажок Файлы на Диске.
- Нажмите Продолжить.
- В разделе Действия рядом с пунктом Google Диск выберите Запретить скачивание, печать и копирование
Только для пользователей с правами на комментирование и просмотр.
Подробнее о том, как запретить пользователям скачивать, печатать или копировать файлы…
- Чтобы указать, как инциденты будут представлены на панели управления инцидентами в DLP, в разделе Оповещения выберите степень серьезности (Низкая, Средняя, Высокая).
- Если нужно включить уведомления в Центре оповещений, установите флажок Центр оповещений. Чтобы отправлять уведомления администраторам, установите флажок Все суперадминистраторы или добавьте адреса электронной почты получателей.
- Нажмите Продолжить.
-
В поле Область действия выберите один из вариантов:
- Чтобы применить правило ко всей организации, выберите Все в домене domain.name.
- Чтобы применить правило к определенным организационным подразделениям или группам, выберите Организационные подразделения и/или группы и включите в область действия или исключите из нее организационные подразделения и группы.
Если при включении организационных подразделений и групп в область действия или их исключении из нее возникает конфликт, группы имеют приоритет.
- В разделе Условия для контента нажмите Добавить условие, а затем:
- Для параметра Тип контента, который нужно сканировать выберите значение Весь контент.
- В качестве значения параметра Что искать выберите тип сканирования защиты от потери данных и его атрибуты. Дополнительная информация о доступных атрибутах приведена в разделе Как создать правила DLP для Диска.
- В разделе Контекстные условия нажмите Выбрать уровень доступа.
- Если вы уже создали нужный уровень доступа, в разделе Контекстные условия выберите этот уровень доступа и перейдите к шагу 17.
- Нажмите Создать уровень доступа.
- Введите название (например, "Неодобренное устройство") и при необходимости описание.
- В разделе Контекстные условия нажмите Добавить условие и настройте условие следующим образом:
- Выберите Не соответствует одному или нескольким атрибутам (ИЛИ).
- Нажмите Выбрать атрибут
Устройство
Одобрено администратором.
- Нажмите Создать. Снова откроется страница Создать правило. Новый уровень доступа и его атрибуты будут добавлены в список.
- Нажмите Продолжить, чтобы посмотреть сведения о правиле.
-
В разделе Статус правила выберите один из вариантов:
- Активно. Правило выполняется немедленно.
- Неактивно. Правило создается, но не выполняется немедленно, благодаря чему вы можете проверить его и поделиться им с другими участниками команды перед внедрением. Чтобы активировать правило позже, выберите Безопасность
Управление доступом и данными
Защита данных
Управление правилами. Нажмите на статус правила Неактивно и выберите Активно. После активации правило будет запущено и функция DLP проверит наличие конфиденциальных данных.
- Нажмите Создать.
Пример 4. Блокирование перехода на страницу salesforce.com/admin на устройствах, управление которыми не настроено (браузер Chrome)
В этом примере блокируется попытка пользователя перейти в консоль администратора Salesforce (salesforce.com/admin) на устройстве, управление которым не настроено. При этом у пользователя сохраняется доступ к остальным частям приложения Salesforce.
Чтобы создавать правила для браузера Chrome, необходима версия Chrome Enterprise Premium.
-
В консоли администратора Google нажмите на значок меню
Правила
Создать правило
Защита данных.
У вас должны быть права на просмотр правил DLP и управление ими или, если вы используете браузер Chrome или ChromeOS, просмотр правил DLP в Chrome и управление ими.
- Введите название и (если необходимо) описание правила.
- В разделе Приложения для Chrome установите флажок Посещенный URL.
- Чтобы указать, как инциденты будут представлены на панели управления инцидентами в DLP, в разделе Оповещения выберите степень серьезности (Низкая, Средняя, Высокая).
- Если нужно включить уведомления в Центре оповещений, установите флажок Центр оповещений. Чтобы отправлять уведомления администраторам, установите флажок Все суперадминистраторы или добавьте адреса электронной почты получателей.
- Нажмите Продолжить.
- В разделе Действия для Chrome выберите Заблокировать.
- Нажмите Продолжить.
-
В поле Область действия выберите один из вариантов:
- Чтобы применить правило ко всей организации, выберите Все в домене domain.name.
- Чтобы применить правило к определенным организационным подразделениям или группам, выберите Организационные подразделения и/или группы и включите в область действия или исключите из нее организационные подразделения и группы.
Если при включении организационных подразделений и групп в область действия или их исключении из нее возникает конфликт, группы имеют приоритет.
- В разделе Условия для контента нажмите Добавить условие и настройте условие следующим образом:
- Для параметра Тип контента, который нужно сканировать выберите URL.
- В качестве значения параметра Что искать выберите Содержит текст.
- В поле Контент, соответствие которому нужно найти введите salesforce.com/admin.
- В разделе Контекстные условия нажмите Выбрать уровень доступа.
Если вы уже создали нужный уровень доступа, в разделе Контекстные условия выберите этот уровень доступа и перейдите к шагу 17. - Нажмите Создать уровень доступа.
- Введите название (например, "Администратор Salesforce") и при необходимости описание.
- В разделе "Контекстные условия" перейдите на вкладку Расширенные.
- В текстовом поле введите следующее:
device.chrome.management_state != ChromeManagementState.CHROME_MANAGEMENT_STATE_BROWSER_MANAGED - Нажмите Создать. Снова откроется страница Создать правило. Новый уровень доступа и его атрибуты будут добавлены в список.
- Нажмите Продолжить, чтобы посмотреть сведения о правиле.
-
В разделе Статус правила выберите один из вариантов:
- Активно. Правило выполняется немедленно.
- Неактивно. Правило создается, но не выполняется немедленно, благодаря чему вы можете проверить его и поделиться им с другими участниками команды перед внедрением. Чтобы активировать правило позже, выберите Безопасность
Управление доступом и данными
Защита данных
Управление правилами. Нажмите на статус правила Неактивно и выберите Активно. После активации правило будет запущено и функция DLP проверит наличие конфиденциальных данных.
- Нажмите Создать.
Примечание. Если фильтруемый вами URL недавно посещался, он на несколько минут кешируется и может не фильтроваться новым (или измененным) правилом, пока кешированные данные для этого URL не будут удалены. Подождите около пяти минут, прежде чем тестировать новое или измененное правило.
Часто задаваемые вопросы
Работают ли правила управляемого браузера в режиме инкогнито?
Нет. В режиме инкогнито правила не применяются. Администраторы могут запретить вход в приложения Workspace или SaaS в режиме инкогнито Chrome, применив контекстно-зависимый доступ во время входа.
Должны ли управляемые браузеры и управляемые аккаунты находиться в одной компании, чтобы правило применялось?
Если управляемый браузер и управляемый аккаунт относятся к одной кампании, будут применяться правила защиты данных на уровне браузера и на уровне пользователя.
Если управляемый браузер и пользователь управляемого профиля принадлежат разным предприятиям, применяются только правила защиты данных на уровне браузера. Контекстно-зависимое условие всегда будет считаться выполненным и будет применяться самый строгий результат. Это не влияет на условия, зависящие от IP-адреса или региона.
Одинаковы ли уровни доступа, поддерживаемые консолью администратора и консолью Google Cloud?
Функция контекстно-зависимого доступа в консоли администратора поддерживает не все атрибуты, поддерживаемые консолью Google Cloud. Поэтому в консоли администратора можно назначать, но не редактировать любые базовые уровни, созданные в консоли Google Cloud, включающие эти атрибуты.
В консоли администратора на странице "Правила" можно назначать уровни доступа, созданные в консоли Google Cloud, но нельзя просматривать сведения об условиях для уровней доступа с неподдерживаемыми атрибутами.
Почему при создании правила не появляется карточка контекстных условий?
- Убедитесь, что вы являетесь администратором с правом "Сервисы > Защита данных > Управление уровнями доступа", которое необходимо для просмотра контекстных условий во время создания правила защиты данных.
- В правиле выберите Google Chrome или Google Диск с действием Запретить скачивание, печать и копирование. Убедитесь, что вы не выбрали действия пользователя Gmail или Chat.
Что будет, если удалить назначенный уровень доступа?
Если удалить назначенный уровень доступа, контекстные условия по умолчанию будут считаться выполненными и правило будет работать как правило соответствия контента. Обратите внимание, что в таком случае правило будет применяться к большему числу устройств и сценариев использования, чем вы рассчитывали.
Необходимо ли включить контекстно-зависимый доступ, чтобы в правилах применялись контекстные условия?
Нет. Оценка уровня доступа в правилах не зависит от настроек контекстно-зависимого доступа. Активация и назначение контекстно-зависимого доступа не должны влиять на правила.
Что будет, если условие активации правила пустое?
В таком случае правило применяется по умолчанию. Это означает, что для правил, основанных на контекстных условиях, условия соответствия контента можно не заполнять. Обратите внимание, что если не заполнять оба вида условий, правило будет активироваться всегда.
Активируется ли правило при выполнении только одного из условий?
Нет. Правило активируется только в том случае, если выполнены и условия соответствия контента, и контекстные условия.
Почему регистрируются записи журнала о том, что защита от потери данных не была применена?
Как в правилах DLP, так и в правилах контекстно-зависимого доступа используются фоновые службы, работа которых может время от времени прерываться. Если это случается во время применения правила, то правило не будет применено. В таких случаях и в журнале правил, и в журнале Chrome регистрируется соответствующее событие.
Как работают контекстные условия, если проверка конечных точек не включена?
Для атрибутов на основе устройства контекстные условия будут считаться выполненными и будет применяться самый строгий результат. На атрибуты, не основанные на устройстве (такие как IP-адрес и регион), это не влияет.
Можно ли посмотреть информацию об уровне доступа для активированных правил в инструменте "Анализ безопасности"?
Да. Чтобы посмотреть эту информацию, выполните поиск событий журнала правил или событий журнала Chrome в столбце "Уровень доступа" результатов поиска.
Доступен ли добавочный экспорт данных пользователя для контекстных условий в правилах?
Нет. Пока что он для них недоступен.
Статьи по теме
- Начало работы с DLP
- Контекстно-зависимый доступ
- Как интегрировать DLP с Chrome с помощью Chrome Enterprise Premium
Google, Google Workspace и связанные наименования и логотипы являются товарными знаками компании Google LLC. Все другие названия компаний и продуктов являются товарными знаками соответствующих компаний.