Создание правил DLP для Google Диска и пользовательских детекторов контента.

DLP для правил Drive и детекторов контента

Поддерживаемые версии для этой функции: Frontline Standard и Frontline Plus; Enterprise Standard и Enterprise Plus; Education Fundamentals, Education Standard и Education Plus; Enterprise Essentials Plus. Сравните вашу версию.

Функции Drive DLP и Chat DLP также доступны пользователям Cloud Identity Premium, имеющим лицензию Google Workspace (версии Enterprise, Business или Education).

С помощью функции предотвращения потери данных (DLP) для Google Диска вы можете создавать сложные правила, сочетающие триггеры и условия. Вы также можете указать действие, которое отправляет пользователю сообщение о том, что его контент заблокирован.

Создание правил DLP для Google Диска и пользовательских детекторов контента.

Шаг 1: Составьте план правил.

Определите условия правила.

Условия правила DLP определяют, какой тип конфиденциального контента будет обнаружен правилом. Примеры основных правил DLP приведены ниже. Правилу может потребоваться только одно условие, или оно может комбинировать несколько условий, используя операторы AND, OR или NOT. Примеры вложенных условий см. в разделе DLP for Drive.

  • Для обнаружения стандартной личной информации, такой как номер водительского удостоверения или идентификационный номер налогоплательщика, ваше правило может использовать предопределенные детекторы содержимого. Полный список доступных детекторов см. в разделе «Как использовать предопределенные детекторы содержимого» .
  • В условиях правил также можно использовать созданные вами пользовательские детекторы содержимого, например, детектор содержимого, содержащий список слов или регулярное выражение. Инструкции см. в шаге 2. Создание пользовательского детектора .

Рекомендации по улучшению тестирования правил, включая настройку среды тестирования правил, можно найти в разделе «Лучшие практики для ускорения тестирования правил» .

Вы можете создать правило только для аудита, чтобы тестировать правила, созданные в DLP. Это позволяет проверить потенциальное влияние правила на Google Drive. Как и все правила, эти правила срабатывают, но в данном случае не предпринимают никаких действий, кроме записи результатов в журнал аудита правила и в инструмент расследования.

Рекомендации по улучшению тестирования правил, включая настройку среды тестирования правил, можно найти в разделе «Лучшие практики для ускорения тестирования правил» .

Чтобы создать и использовать правило, предназначенное только для аудита:

  1. Выполните действия по созданию правил, описанные в шаге 3. Создайте правила .
  2. При создании правила в разделе «Действия» не выбирайте действие. Действия необязательны. Правило сработает и без связанного с ним действия, и все инциденты будут регистрироваться в журнале аудита правил. В этом случае в разделе «Действия» правило будет отображаться только с пометкой «Аудит» .
  3. Продолжите и завершите настройку правила. Убедитесь, что правило активно .
  4. Проверьте функциональность самостоятельно или дождитесь, пока пользователи в вашем домене естественным образом поделятся данными, на которые может повлиять это правило.
  5. Просмотрите журнал аудита правил. Для получения подробной информации перейдите в раздел «Журнал аудита правил» или «Инструмент расследования» . В журнале аудита будут перечислены правила, для которых не было выполнено никаких действий, если вы используете правило, предназначенное только для аудита.
  6. Когда вы убедитесь, что правило настроено именно так, как вам нужно, измените его, добавив действие (как описано в шаге 3. Создание правил ).

Рекомендуемые правила — это правила DLP, рекомендованные вам на основе результатов отчета «Анализ данных о защите данных». Например, если в отчете номера паспортов указаны как общий тип данных в вашей организации, DLP рекомендует правило, запрещающее передачу номеров паспортов третьим лицам.

Вы будете получать рекомендации по правилам только в том случае, если у вас включен отчет «Аналитика защиты данных». Подробную информацию см. в разделе «Предотвращение утечек данных с помощью рекомендуемых правил защиты данных» .

Какие типы групп я могу выбрать для области действия правила?

В списке групп в консоли администратора вы можете выбрать группы, созданные администраторами или пользователями. Адреса групп должны заканчиваться доменом вашей организации — вы не можете выбирать внешние группы для области действия правила.

В группы можно добавлять как браузеры, так и пользователей. Например, если вы хотите применить правило к браузеру Chrome, добавьте этот браузер в целевую группу.

Вот несколько типов групп, которые следует учитывать при разработке правил защиты от утечки данных (DLP):

  • Динамические группы — автоматическое управление членством пользователей при их присоединении, перемещении внутри организации или уходе из неё. Доступные в консоли администратора или через Cloud Identity API, динамические группы помогают сократить время, затрачиваемое на ручное управление членством в группах. Чтобы использовать динамическую группу для правила DLP, убедитесь, что она также является группой безопасности (имеющей метку «Безопасность »). Подробнее о динамических группах .

  • Группы безопасности — Преобразуйте стандартную или динамическую группу в группу безопасности, что поможет вам регулировать, проверять и отслеживать права доступа и настройки группы. Вы можете создавать группы безопасности в консоли администратора или с помощью API Cloud Identity Groups, добавив к ним метку «Безопасность» . Узнайте больше о группах безопасности .

  • Мигрированные группы — Используйте Google Cloud Directory Sync (GCDS) для синхронизации групп, созданных в Microsoft Active Directory или других инструментах, с Google Workspace. Затем используйте эти синхронизированные группы в правилах DLP. Узнайте больше о GCDS .

Шаг 2: Создайте пользовательский детектор (необязательно)

При необходимости создайте собственный детектор.

Это общие инструкции по созданию пользовательского детектора, если вам необходимо использовать его в условиях, заданных правилами.

Создайте детектор DLP для использования с правилами.

Прежде чем начать, войдите в свою учетную запись суперадминистратора или делегированную учетную запись администратора со следующими правами:

  • Права администратора организационного подразделения .
  • Права администратора групп .
  • Права доступа к правилам DLP включают просмотр и управление правилами DLP . Обратите внимание, что для полного доступа к созданию и редактированию правил необходимо включить оба разрешения: «Просмотр» и «Управление». Рекомендуется создать пользовательскую роль, обладающую обоими правами.
  • Права доступа к метаданным и атрибутам (необходимы только для использования инструмента расследования): Центр безопасности а потом Инструмент расследования а потом Правило а потом Просмотр метаданных и атрибутов .

Узнайте больше о правах администратора и создании пользовательских ролей администратора .

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Контроль доступа и данных а потом Защита данных .

    Для этого требуются права администратора «Просмотр правил DLP» и «Управление правилами DLP» .

  2. Нажмите «Управление детекторами» .
  3. Нажмите «Добавить детектор» . Добавьте название и описание.

    Вы можете выбрать:

    • Регулярное выражение — это метод сопоставления текста с шаблонами. Нажмите «Проверить выражение» , чтобы проверить регулярное выражение. См. Примеры регулярных выражений .
    • Список слов — это созданный вами список слов, разделенных запятыми, для обнаружения. Регистр букв и символы игнорируются. Обнаруживаются только полные слова. Вы можете добавить всплывающее сообщение, которое будет появляться при обнаружении содержимого. Слова в детекторах списков слов должны содержать не менее 2 символов, являющихся буквами или цифрами.
  4. Нажмите «Создать» . Позже используйте пользовательский детектор при добавлении условий к правилу.

Шаг 3: Создайте правило

После того, как вы определите, что должно делать ваше правило, вы создадите это правило. Подробности см. в разделе «Создание правил защиты данных» .

Шаг 4: Сообщите пользователям о новом правиле.

Сформируйте у пользователей ожидания относительно новых правил.

Установите для пользователей правила, определяющие их поведение и последствия их применения. Например, если вы можете заблокировать внешний доступ к файлам при передаче конфиденциальных данных, сообщите пользователям, что иногда они могут быть не в состоянии делиться документами, и объясните, почему это может произойти.

Примеры правил DLP

Примеры использования предопределенного классификатора, пользовательского детектора и шаблона правил.

Пример 1: Защита номеров социального страхования с помощью предопределенного классификатора.

В этом примере показано, как использовать предопределенный классификатор для предотвращения обмена конфиденциальными данными между пользователями определенных организаций и групп. Вы можете использовать предопределенные классификаторы для указания часто вводимых данных. В этом примере такими данными являются номера социального страхования.

Прежде чем начать, убедитесь, что вы вошли в свою учетную запись суперадминистратора или делегированную учетную запись администратора с правами, указанными в разделе «Создание правила DLP» выше.

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Контроль доступа и данных а потом Защита данных .

    Для этого требуются права администратора «Просмотр правил DLP» и «Управление правилами DLP» .

  2. Нажмите «Управление правилами» . Затем нажмите «Добавить правило». а потом Новое правило .
  3. Добавьте название и описание правила.
  4. В разделе «Приложения» выберите Google Диск . а потом Файлы на диске .
  5. Нажмите «Продолжить» .
  6. В разделе «Действия» под пунктом «Google Drive» выберите «Блокировать внешний доступ» .
  7. В разделе «Оповещения» выберите уровень серьезности «Высокий» . Установите флажок « Центр оповещений» , чтобы активировать оповещение, и укажите получателей по электронной почте.

    Между моментом возникновения оповещения и моментом его регистрации существует временная задержка. Администраторы могут получать до 50 оповещений на каждое правило в день, и оповещения будут поступать до тех пор, пока не будет достигнут этот порог.

  8. Нажмите «Продолжить» .
  9. В разделе «Область применения » выберите «Применить ко всем < domain.name или выберите поиск и включение или исключение организационных подразделений или групп, к которым применяется правило. Если между организационными подразделениями и группами возникает конфликт в отношении включения или исключения, приоритет имеет группа.
  10. В разделе «Условия содержимого» нажмите «Добавить условие» и выберите следующие значения:
    • Тип контента для сканирования — Весь контент
    • Что искать — Соответствует предопределенному типу данных (рекомендуется)
    • Тип данных — Соединенные Штаты — Номер социального страхования.
    • Пороговое значение вероятности — очень высокое. Дополнительная мера, используемая для определения того, вызывают ли сообщения действие.
    • Минимальное количество уникальных совпадений — 1. Минимальное количество раз, которое уникальное совпадение должно встречаться в документе для запуска действия.
    • Минимальное количество совпадений — 1. Количество раз, которое контент должен появиться в сообщении, чтобы запустить действие. Например, если вы выберете 2, контент должен появиться в сообщении как минимум дважды, чтобы запустить действие.
  11. Нажмите «Продолжить» .
  12. Нажмите «Продолжить» , чтобы ознакомиться с подробностями правила.
  13. В разделе «Статус правила» выберите начальный статус правила:
    • Активно — Ваше правило вступает в силу немедленно.
    • Неактивно — Ваше правило существует, но не выполняется немедленно. Это даёт вам время проверить правило и поделиться им с членами команды перед его внедрением. Активируйте правило позже, перейдя в раздел «Безопасность». а потом Защита данных а потом Управление правилами . Щелкните статус «Неактивно» для правила и выберите «Активно» . Правило запустится после его активации, и DLP выполнит сканирование на наличие конфиденциальной информации.
  14. Нажмите «Создать» .
Внесение изменений может занять до 24 часов, но обычно происходит быстрее. Узнайте больше.

Пример 2: Защита внутренних имен с помощью пользовательского детектора.

В этом примере показано, как настроить пользовательский детектор. Вы можете перечислить слова, которые будут обнаружены в пользовательском детекторе. Используйте настройки триггеров в правилах, чтобы предотвратить отправку пользователями документов внешним получателям, содержащих конфиденциальные данные, такие как названия внутренних проектов.

Прежде чем начать, убедитесь, что вы вошли в свою учетную запись суперадминистратора или делегированную учетную запись администратора с правами, указанными в разделе «Создание правила DLP» выше.

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Контроль доступа и данных а потом Защита данных .

    Для этого требуются права администратора «Просмотр правил DLP» и «Управление правилами DLP» .

  2. Нажмите «Управление детекторами» . Затем нажмите «Добавить детектор» . а потом Список слов .
  3. Введите название и описание детектора.
  4. Введите слова для обнаружения, разделяя их запятыми. В пользовательских списках слов:
    • Регистр букв не учитывается. Например, BAD соответствует bad, Bad и BAD.
    • Сопоставление происходит только с полными словами. Например, если добавить слово «bad» в пользовательский список слов, слово «badminton» не будет найдено.
  5. Нажмите «Создать» .
  6. Нажмите «Управление правилами» . Затем нажмите «Добавить правило». а потом Новое правило .
  7. В разделе «Название» введите название правила и, при желании, его описание.
  8. В разделе «Приложения» выберите Google Диск . а потом Файлы на диске .
  9. В разделе «Действия» под пунктом «Google Drive» выберите «Блокировать внешний доступ» .
  10. В разделе «Оповещения» выберите уровень серьезности «Высокий» . Установите флажок « Центр оповещений» , чтобы активировать оповещение, и укажите получателей по электронной почте.

    Между моментом возникновения оповещения и моментом его регистрации существует временная задержка. Администраторы могут получать до 50 оповещений на каждое правило в день, и оповещения будут поступать до тех пор, пока не будет достигнут этот порог.

  11. Нажмите «Продолжить» .

  12. В разделе «Область применения» найдите и выберите организационные подразделения или группы, к которым применяется это правило.
  13. В разделе «Условия содержимого» нажмите «Добавить условие» и выберите следующие значения:
    • Тип контента для сканирования — Весь контент
    • Что искать — Находит слова из списка слов
    • Название списка слов — Прокрутите вниз, чтобы найти созданный вами выше детектор.
    • Режим матча — Выберите режим матча:
      • Сопоставление с любым словом — Подсчитывает совпадения любых слов из предопределенного списка слов.
      • Укажите минимальное количество уникальных слов — минимальное количество обнаруженных уникальных слов и минимальное общее количество раз, когда любое слово было обнаружено (из слов в предопределенном списке слов).
    • Минимальное общее количество обнаружений любого слова — 1
  14. Нажмите «Продолжить» , чтобы ознакомиться с подробностями правила.
  15. В разделе «Статус правила» выберите начальный статус правила:
    • Активно — Ваше правило вступает в силу немедленно.
    • Неактивно — Ваше правило существует, но не выполняется немедленно. Это даёт вам время проверить правило и поделиться им с членами команды перед его внедрением. Активируйте правило позже, перейдя в раздел «Безопасность». а потом Защита данных а потом Управление правилами . Щелкните статус «Неактивно» для правила и выберите «Активно» . Правило запустится после его активации, и DLP выполнит сканирование на наличие конфиденциальной информации.
  16. Нажмите «Создать» .
Внесение изменений может занять до 24 часов, но обычно происходит быстрее. Узнайте больше.

Пример 3: Защита персональных данных с помощью шаблона правил.

Шаблон правила предоставляет набор условий, охватывающих множество типичных сценариев защиты данных. Используйте шаблон правила для настройки политик для распространенных ситуаций защиты данных.

В этом примере используется шаблон правила для блокировки отправки или распространения документа Google Диска или электронного письма, содержащего персональные данные, позволяющие идентифицировать граждан США.

Прежде чем начать, убедитесь, что вы вошли в свою учетную запись суперадминистратора или делегированную учетную запись администратора с правами, указанными в разделе «Создание правила DLP» выше.

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Контроль доступа и данных а потом Защита данных .

    Для этого требуются права администратора «Просмотр правил DLP» и «Управление правилами DLP» .

  2. Нажмите «Управление правилами» .
  3. Нажмите «Добавить правило». а потом Новое правило из шаблона .
  4. На странице «Шаблоны» нажмите «Предотвратить передачу персональных данных (США)» .
  5. Примите имя и описание правила по умолчанию или введите новые значения.
  6. Нажмите «Продолжить» .
  7. Просмотрите настройки действий и оповещений и при необходимости внесите изменения. Для Google Drive выбран параметр «Блокировать внешний доступ» . Блокировка доступа предотвращает обмен файлами, соответствующими условиям, с пользователями за пределами вашей организации. Уровень безопасности установлен на «Низкий», а оповещения отключены.
  8. Нажмите «Продолжить» .
  9. Для шаблона правила заданы предварительные условия. Просмотрите их, если хотите увидеть конкретные условия, применимые к правилу.
  10. Нажмите «Продолжить» , чтобы ознакомиться с подробностями правила.
  11. В разделе «Статус правила» выберите начальный статус правила:
    • Активно — Ваше правило вступает в силу немедленно.
    • Неактивно — Ваше правило существует, но не выполняется немедленно. Это даёт вам время проверить правило и поделиться им с членами команды перед его внедрением. Активируйте правило позже, перейдя в раздел «Безопасность». а потом Защита данных а потом Управление правилами . Щелкните статус «Неактивно» для правила и выберите «Активно» . Правило запустится после его активации, и DLP выполнит сканирование на наличие конфиденциальной информации.
  12. Нажмите «Создать» .
Внесение изменений может занять до 24 часов, но обычно происходит быстрее. Узнайте больше.

Пример 4: Блокировка загрузки конфиденциального контента на устройства iOS или Android.

В этом примере правило DLP сочетается с условием доступа с учетом контекста. При сочетании правила DLP с условием контекста правило применяется только тогда, когда условие выполняется.

В этом примере правило DLP блокирует пользователям документов Google с правами на комментирование или просмотр возможность загрузки, печати или копирования конфиденциальной информации. Условием контекста является то, что пользователи получают доступ к контенту с устройств iOS или Android.

Важно : Для применения условий контекста устройства или операционной системы устройства к мобильным устройствам необходимо включить базовое или расширенное управление устройством.

Прежде чем начать, убедитесь, что вы вошли в свою учетную запись суперадминистратора или делегированную учетную запись администратора с правами, указанными в разделе «Создание правила DLP» выше.

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Контроль доступа и данных а потом Защита данных .

    Для этого требуются права администратора «Просмотр правил DLP» и «Управление правилами DLP» .

  2. Нажмите «Управление правилами» . Затем нажмите «Добавить правило». а потом Новое правило .
  3. Добавьте название и описание для правила.
  4. В разделе «Приложения» выберите Google Диск . а потом Файлы на диске .
  5. Нажмите «Продолжить» .
  6. В разделе «Действия» для Google Drive выберите «Отключить загрузку, печать и копирование» , а затем выберите «Только для комментаторов и зрителей» .

    Примечание: Действие применяется только в том случае, если выполняются как условия содержания , так и условия контекста.

  7. (Необязательно) Выберите уровень серьезности оповещения (низкий, средний или высокий) и укажите, следует ли отправлять оповещение и уведомления по электронной почте.
  8. Нажмите «Продолжить» .
  9. В разделе «Область применения» найдите и выберите группы организационных подразделений, к которым применяется это правило.
  10. В разделе «Приложения» , в подразделе «Google Drive» , отметьте пункт «Файлы Drive» .
  11. В разделе «Условия содержимого» нажмите «Добавить условие» .
  12. Для выбора типа контента для сканирования выберите «Весь контент» .
  13. В разделе «Что сканировать» выберите тип сканирования DLP и укажите атрибуты. Дополнительную информацию о доступных атрибутах см. в разделе «Создание правила DLP» .
  14. В разделе «Условия контекста» нажмите «Выберите уровень доступа» , чтобы отобразить существующие уровни доступа.
  15. Нажмите «Создать новый уровень доступа» .
  16. Введите название и описание для нового уровня доступа.
  17. В разделе «Контекстные условия» нажмите «Добавить условие» .
  18. Выберите « Соответствует всем атрибутам» .
  19. Нажмите «Выбрать атрибут» а потом Нажмите «Операционная система устройства» , затем «Выбрать ОС» и выберите iOS из выпадающего списка.
  20. В поле «Минимальная версия» оставьте значение по умолчанию «Любая версия» или выберите конкретную версию.
  21. Нажмите «Добавить условие» , затем повторите шаги 20–21, выбрав Android в качестве операционной системы устройства.
  22. Установите переключатель «Объединить несколько условий с помощью» (расположенный над «Условиями» ) в положение «ИЛИ». Это означает, что правило DLP будет применяться, если пользователи получают доступ к конфиденциальному контенту с устройств iOS или Android.
  23. Нажмите «Создать» . Вы вернетесь на страницу создания правила . Ваш новый уровень доступа будет добавлен в список, и его атрибуты отобразятся справа.
  24. Нажмите «Продолжить» , чтобы ознакомиться с подробностями правила.
  25. В разделе «Статус правила» выберите начальный статус правила:
    • Активно — Ваше правило вступает в силу немедленно.
    • Неактивно — Ваше правило существует, но не выполняется немедленно. Это даёт вам время проверить правило и поделиться им с членами команды перед его внедрением. Активируйте правило позже, перейдя в раздел «Безопасность». а потом Защита данных а потом Управление правилами . Щелкните статус «Неактивно» для правила и выберите «Активно» . Правило запустится после его активации, и DLP выполнит сканирование на наличие конфиденциальной информации.
  26. Нажмите «Создать» .

Внесение изменений может занять до 24 часов, но обычно происходит быстрее. Узнайте больше .

Дополнительные примеры см. в разделе «Сочетание правил DLP с условиями доступа, учитывающими контекст» .

Поддерживайте правила защиты от утечки данных (DLP) и пользовательские детекторы контента.

После создания правил DLP или пользовательских детекторов вы можете просматривать, редактировать, активировать или деактивировать их, а также управлять ими иными способами.

Просмотрите существующие правила и пользовательские детекторы.

Прежде чем начать, войдите в свою учетную запись суперадминистратора или делегированную учетную запись администратора со следующими правами:

  • Права администратора организационного подразделения .
  • Права администратора групп .
  • Права доступа к правилам DLP включают просмотр и управление правилами DLP . Обратите внимание, что для полного доступа к созданию и редактированию правил необходимо включить оба разрешения: «Просмотр» и «Управление». Рекомендуется создать пользовательскую роль, обладающую обоими правами.
  • Права доступа к метаданным и атрибутам (необходимы только для использования инструмента расследования): Центр безопасности а потом Инструмент расследования а потом Правило а потом Просмотр метаданных и атрибутов .

Узнайте больше о правах администратора и создании пользовательских ролей администратора .

  1. В консоли администратора Google перейдите в меню. а потом Безопасность а потом Контроль доступа и данных а потом Защита данных .

    Для этого требуются права администратора «Просмотр правил DLP» и «Управление правилами DLP» .

  2. Нажмите «Управление правилами» или «Управление детекторами» . Страница правил находится в разделе «Безопасность» > «Защита данных» > «Правила» . Страница детекторов находится в разделе «Безопасность» > «Защита данных» > «Детекторы» .

Работа с правилами DLP

Правила сортировки

Вы можете сортировать правила по столбцам «Имя» или «Последнее изменение» в порядке возрастания или убывания.

  1. На странице правил щелкните название столбца «Имя» или «Последнее изменение» .
  2. Нажмите стрелку вверх или вниз, чтобы отсортировать столбец.

Активировать или деактивировать правила

Если вы активируете правило, DLP запускает сканирование документов, которые используют это правило.

  1. На странице правил в столбце «Статус» для правила выберите «Активно» или «Неактивно» .
  2. Подтвердите, что хотите активировать или деактивировать правило.

Удалить правило

Удаление правил необратимо.

  1. На странице правил наведите указатель мыши на строку, чтобы отобразить мусорное ведро. в конце ряда.
  2. Нажмите на значок мусорного ведра .
  3. Убедитесь, что вы хотите удалить правило.

Правила экспорта

Вы можете экспортировать правила в текстовый файл (.txt).

  1. На странице правил нажмите «Экспорт правил» .
  2. Список правил загружается в текстовый файл. Щелкните по файлу .txt в левом нижнем углу, чтобы просмотреть загруженные правила.

Редактировать подробности правила

При редактировании правил запускается новое сканирование документов, на которые эти правила распространяются.

  1. В списке правил щелкните по правилу, которое хотите отредактировать.
  2. Нажмите «Редактировать правило» .
  3. При необходимости отредактируйте правило. Процесс аналогичен созданию правила.
  4. После завершения нажмите «Обновить» и выберите:
    • Активно — Ваше правило вступает в силу немедленно.
    • Неактивно — Ваше правило существует, но не выполняется немедленно. Это даёт вам время проверить правило и поделиться им с членами команды перед его внедрением. Активируйте правило позже, перейдя в раздел «Безопасность». а потом Защита данных а потом Управление правилами . Щелкните статус «Неактивно» для правила и выберите «Активно» . Правило запустится после его активации, и DLP выполнит сканирование на наличие конфиденциальной информации.
  5. Нажмите «Завершить» .
Внесение изменений может занять до 24 часов, но обычно происходит быстрее. Узнайте больше.

Проведите расследование в отношении правила с помощью инструмента расследования инцидентов безопасности.

Поддерживаемые версии для этой функции: Frontline Standard и Frontline Plus; Enterprise Standard и Enterprise Plus; Education Standard и Education Plus; Enterprise Essentials Plus. Сравните вашу версию .

Инструмент DLP использует средство расследования инцидентов безопасности, чтобы показать, как часто срабатывает правило. Инструмент отображает результаты поиска по правилу и показывает действия, которые были выполнены для каждого инцидента.

Для использования инструмента расследования вам необходимы права доступа «Просмотр метаданных и атрибутов», которые находятся в Центре безопасности. а потом Инструмент расследования а потом Правило а потом Просмотр метаданных и атрибутов .

Для проверки правила:

  1. В списке правил наведите указатель мыши на строку и щелкните по ней. а потом Изучите правило .
  2. Вы видите результаты поиска по правилу. Обратите внимание, что между срабатыванием правила и обновлением журнала существует временная задержка. Для получения подробной информации перейдите в инструмент «Расследование» .

Совет : Вы можете активировать или деактивировать правило из инструмента расследования. В таблице результатов наведите указатель мыши на заголовок столбца «Идентификатор правила». Щелкните по нему, а затем выберите «Действия». а потом Активировать правило или действие а потом Отключить правило .

Совет : Чтобы увидеть результаты для всех правил DLP, нажмите кнопку «Закрыть , чтобы удалить нужное правило.

Работа с пользовательскими детекторами

Фильтрация пользовательских детекторов

Вы можете отфильтровать список пользовательских детекторов по названию детектора и типу детектора.

  1. На странице настройки детектора нажмите «Добавить фильтр».
  2. Фильтрация по названию или типу детектора:
    • Название детектора — Введите строку для поиска
    • Тип детектора — Выберите тип детектора
  3. Нажмите «Применить» . Фильтр будет действовать до тех пор, пока вы его не отмените.

Экспортные детекторы

Вы можете экспортировать данные с детекторов в текстовый файл (.txt).

  1. На странице детекторов нажмите «Экспорт детекторов» .
  2. Список детекторов загружается в текстовый файл. Щелкните файл .txt в левом нижнем углу, чтобы просмотреть загруженные детекторы.

Редактировать список слов, пользовательский детектор

При редактировании пользовательских детекторов, используемых в правилах, запускается новое сканирование документов, затронутых правилами, содержащими измененные детекторы.

Чтобы изменить пользовательское название и описание детектора:

  1. Выберите в списке пользовательский детектор списка слов.
  2. Нажмите «Редактировать информацию» .
  3. Отредактируйте заголовок и описание.
  4. Нажмите « Сохранить ».

Чтобы добавить слова в список:

  1. Выберите в списке пользовательский детектор списка слов.
  2. Нажмите « Добавить слова» .
  3. Добавьте слова в список слов.
  4. Нажмите « Сохранить ».

Чтобы отредактировать слова в списке:

  1. Выберите в списке пользовательский детектор слов.
  2. Нажмите «Редактировать слова» .
  3. Отредактируйте слова в списке.
  4. Нажмите « Сохранить ».

Редактировать пользовательский детектор регулярных выражений

При редактировании пользовательских детекторов, используемых в правилах, запускается новое сканирование документов, затронутых правилами, содержащими измененные детекторы.

Чтобы изменить имя, описание или само регулярное выражение пользовательского детектора регулярных выражений,

  1. На странице пользовательского детектора нажмите на пользовательский детектор регулярных выражений.
  2. Во всплывающем окне отредактируйте заголовок, описание или регулярное выражение.
  3. Если вы отредактировали регулярное выражение, нажмите «Проверить выражение» . Введите тестовые данные для проверки.
  4. Нажмите « Сохранить ».

Удалить пользовательский детектор

Удаление детекторов необратимо.

  1. На странице пользовательских настроек детектора наведите указатель мыши на строку, чтобы отобразить мусорное ведро. в конце ряда.
  2. Выберите мусорное ведро .
  3. Подтвердите, что хотите удалить детектор.