Анализ и устранение проблем с подозрительными файлами

Эта функция доступна в версии Chrome Enterprise Premium. Сравнение версий

В хранилище доказательств, доступном в Chrome Enterprise Premium, администраторы могут изучать файлы, помеченные как вредоносные или нарушающие правила защиты данных, чтобы более эффективно отслеживать возможные риски. Файлы хранятся в сегменте Google Cloud Storage. Их может скачать администратор безопасности с помощью инструмента "Анализ безопасности" Google Workspace.

Подготовка

Требования перечислены ниже.

Браузер Chrome

Статьи по теме

Лицензия Chrome Enterprise Premium

Как настроить хранилище доказательств

Шаг 1. Создайте сегмент Google Cloud Storage

Хранилище доказательств сохраняет подозрительные и конфиденциальные файлы в сегмент Google Cloud Storage. Вам нужно будет создать сегмент, выполнив указанные ниже инструкции. Рекомендуем предварительно ознакомиться с работой Google Cloud Storage.

Подсказка. При использовании правила Google Cloud Data Loss Prevention (DLP), которое является недостаточно строгим, в сегменте могут сохраняться лишние файлы, что увеличивает расходы на хранение. Создайте правила, которые позволят сохранять только крайне подозрительные файлы.

  1. Создайте проект Google Cloud. Подробнее о том, как создавать проекты и управлять ими…
  2. Включите Cloud Resource Manager API для проекта.
    • Cloud Resource Manager API обеспечит программное управление ресурсами контейнера, такими как организации и проекты, в Google Cloud.
    • Откройте Cloud Resource Manager API, чтобы узнать значение project_number.
  3. Создайте сегмент с ключом шифрования, управляемым клиентом (CMEK).
    • Включите KMS API. Подробнее о том, как использовать ключи шифрования, управляемые клиентом…
    • Если нужно создать набор ключей и ключ CMEK, перейдите к разделу Безопасность > Управление ключами > Создать набор ключей.
    • Создайте сегмент в разделе Cloud Storage > Сегменты. Подробнее о том, как создать сегменты…
      • Сегмент GCS должен принадлежать вашей организации и находиться в том же домене.
      • Ключ CMEK должен находиться в том же регионе, что и сегмент. Подробнее…
    • Рекомендуем настроить для файлов время жизни (TTL). Например, они могут автоматически удаляться через 30 дней.

Шаг 2. Настройте хранилище доказательств

  1. В консоли администратора Google нажмите на значок меню > Приложения > Дополнительные сервисы Google.

    У вас должно быть право администратора "Настройки сервисов".

  2. Нажмите Chrome Enterprise Security Services.
  3. Выберите Включено для всех или Отключено для всех, а затем нажмите Сохранить.
  4. При необходимости включите или отключите сервис для организационного подразделения:
    1. В левой части страницы выберите организационное подразделение.
    2. Для статуса сервиса выберите значение Вкл. или Выкл.
    3. Выберите один из вариантов:
      • Если для статуса сервиса установлено значение Унаследовано и вы хотите, чтобы параметр продолжал действовать при изменении настроек родительской организации, нажмите Переопределить.
      • Если установлено значение Переопределено, нажмите Наследовать, чтобы применить настройки родительской организации, или Сохранить, чтобы использовать новое значение параметра (даже если настройки родительской организации изменятся).

        Подробнее…

  5. Нажмите Настройки хранилища.
  6. Нажмите Введите название сегмента Google Cloud Storage.
  7. Если у вас нет сервисного аккаунта, нажмите Создать сервисный аккаунт. Он необходим, чтобы продолжить настройку.
  8. Добавьте сервисный аккаунт в сегмент Google Cloud Storage (GCS).
    Важно! У сервисного аккаунта должны быть права администратора хранилища в проекте GCP, содержащем сегмент. Подробнее о том, как создать сегмент Google Cloud Storage…
    1. В консоли Google Cloud нажмите на значок меню > IAM и администрирование > Управление ресурсами.
    2. Перейдите в проект GCS, который содержит сегмент.
    3. Перейдите на вкладку Разрешения.
    4. Выберите сервисный аккаунт Хранилища доказательств.
    5. Нажмите Предоставить доступ.
    6. В поле "Новый" укажите созданный сервисный аккаунт.
    7. В поле "Роль" выберите значение Администратор хранилища.
    8. Пользователям, которые не являются суперадминистраторами, также необходимы права Администратор хранилища в проекте GCP, чтобы выбрать в нем сегмент.
    9. Нажмите Сохранить.
  9. В настройках Хранилища доказательств в консоли администратора Google Workspace введите название сегмента Google Cloud.
  10. Если нужно, чтобы копии файлов, помеченных как вредоносное ПО, сохранялись в Хранилище доказательств, выберите опцию Сохранять контент с вредоносным ПО в Хранилище доказательств.
  11. Нажмите Сохранить.

Шаг 3. Включите в хранилище доказательств проверки на наличие вредоносного ПО

Вы можете сохранить все загруженные и скачанные файлы, которые были помечены как вредоносные, в сегменте хранилища. Эту функцию также можно включить во время настройки хранилища доказательств.
  1. В консоли администратора Google нажмите на значок меню > Приложения > Дополнительные сервисы Google.

    У вас должно быть право администратора "Настройки сервисов".

  2. Нажмите Chrome Enterprise Security Services.
  3. Нажмите Настройки хранилища.
  4. Нажмите на значок и подождите, пока загрузится сервисный аккаунт вашей организации.
  5. Под полем с именем сегмента выберите Сохранять контент с вредоносным ПО в Хранилище доказательств.

Шаг 4. Включите в хранилище доказательств проверки переноса конфиденциальных данных

Вы можете копировать файлы в сегмент хранилища доказательств в случае нарушения правила защиты данных. Копируются только файлы, связанные со следующими действиями:

  • файл загружен;
  • файл скачан;
  • печать.

Контент с пометкой "Данные вставлены" не копируется в хранилище доказательств.

  1. В консоли администратора Google нажмите на значок меню > Правила.

    У вас должны быть права администратора на просмотр правил доверия.

  2. В раскрывающемся меню выберите Защита данных.
  3. Введите описание и название правила.
  4. В разделе "Область" выберите организационные подразделения и/или группы, к которым нужно применять правило.
    Примечание. Поддерживаются только те группы, которые создал администратор в консоли администратора Google.
  5. В разделе "Приложения" выберите для Chrome Файл загружен, Файл скачан и/или Материалы напечатаны.
  6. В разделе "Действия" в Хранилище доказательств выберите опцию Сохранять загруженный, скачанный или напечатанный контент, обнаруженный этим правилом, в хранилище доказательств.

Подробнее о том, как создать правило защиты данных…

Как отслеживать и скачивать файлы из хранилища доказательств

Важно! Правила защиты данных хранилища доказательств можно настроить удобным образом. Ваша организация несет ответственность за соответствие политике конфиденциальности в отношении информации о сотрудниках и оплату хранилища в сегменте Google Cloud Storage. Учтите, что если в результате работы правил защиты данных в Google Cloud Storage будет сохранено большое количество файлов, это может повлечь значительные расходы.

В журналах Chrome

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Центр безопасности > Инструмент "Анализ безопасности".

    У вас должны быть права администратора с доступом к центру безопасности.

    Требуются указанные ниже права администратора Центра безопасности. Подробнее о правах, необходимых администратору для доступа к инструменту "Анализ безопасности"…

    • Чтобы скачивать подозрительные файлы и управлять ими:
      Управление > Chrome
    • Чтобы просматривать содержимое подозрительных файлов:
      Просмотр конфиденциальных данных > Chrome
  2. Нажмите Источник данных и выберите События журнала Chrome.
  3. Найдите записи для поиска и прокрутите страницу вправо.
  4. В столбце Путь к хранилищу файла нажмите на ссылку на нужный файл.
    На боковой панели отобразятся сведения о нем. Например, исходное имя файла и путь к нему в сегменте Google Cloud Storage.
  5. Внизу нажмите Скачать файл.

Доступ к скачанному ZIP-файлу предоставляется по паролю. Используется пароль "protected". Он одинаковый для всех файлов.

В журналах правил

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Центр безопасности > Инструмент "Анализ безопасности".

    У вас должны быть права администратора с доступом к центру безопасности.

  2. Нажмите Источник данных и выберите События журнала правил. Нажмите Поиск.
  3. Найдите строку Действие выполнено с требуемым правилом и прокрутите страницу вправо до столбца Путь к хранилищу файла.
  4. Это путь, по которому можно найти сохраненный файл. Нажмите на значок "Ещё" , чтобы посмотреть дополнительные действия.