Эта функция доступна в версии Chrome Enterprise Premium. Сравнение версий
В хранилище доказательств, доступном в Chrome Enterprise Premium, администраторы могут изучать файлы, помеченные как вредоносные или нарушающие правила защиты данных, чтобы более эффективно отслеживать возможные риски. Файлы хранятся в сегменте Google Cloud Storage. Их может скачать администратор безопасности с помощью инструмента "Анализ безопасности" Google Workspace.
Подготовка
Требования перечислены ниже.
Браузер Chrome
Статьи по теме
Лицензия Chrome Enterprise Premium
- Чтобы узнать больше и зарегистрироваться, перейдите на страницу Как усилить безопасность с помощью Chrome Enterprise Premium или Обзор возможностей Chrome Enterprise Premium.
- Чтобы посмотреть сведения о лицензии Chrome Enterprise Premium и управлять ею:
В консоли администратора Google нажмите на значок меню
Оплата
Подписки.
Требуется право на управление платежами.
Как настроить хранилище доказательств
Шаг 1. Создайте сегмент Google Cloud Storage
Хранилище доказательств сохраняет подозрительные и конфиденциальные файлы в сегмент Google Cloud Storage. Вам нужно будет создать сегмент, выполнив указанные ниже инструкции. Рекомендуем предварительно ознакомиться с работой Google Cloud Storage.
Подсказка. При использовании правила Google Cloud Data Loss Prevention (DLP), которое является недостаточно строгим, в сегменте могут сохраняться лишние файлы, что увеличивает расходы на хранение. Создайте правила, которые позволят сохранять только крайне подозрительные файлы.
- Создайте проект Google Cloud. Подробнее о том, как создавать проекты и управлять ими…
- У сервисного аккаунта и пользователя Google Cloud должны быть права администратора хранилища в проекте Google Cloud, который содержит сегмент. Подробнее о предоставлении прав на уровне проекта, сегмента или управляемой папки…
- Включите Cloud Resource Manager API для проекта.
- Cloud Resource Manager API обеспечит программное управление ресурсами контейнера, такими как организации и проекты, в Google Cloud.
- Откройте Cloud Resource Manager API, чтобы узнать значение project_number.
- Создайте сегмент с ключом шифрования, управляемым клиентом (CMEK).
- Включите KMS API. Подробнее о том, как использовать ключи шифрования, управляемые клиентом…
- Если нужно создать набор ключей и ключ CMEK, перейдите к разделу Безопасность > Управление ключами > Создать набор ключей.
- Создайте сегмент в разделе Cloud Storage > Сегменты. Подробнее о том, как создать сегменты…
- Сегмент GCS должен принадлежать вашей организации и находиться в том же домене.
- Ключ CMEK должен находиться в том же регионе, что и сегмент. Подробнее…
- Рекомендуем настроить для файлов время жизни (TTL). Например, они могут автоматически удаляться через 30 дней.
Шаг 2. Настройте хранилище доказательств
-
В консоли администратора Google нажмите на значок меню
Приложения
Дополнительные сервисы Google.
У вас должно быть право администратора "Настройки сервисов".
- Нажмите Chrome Enterprise Security Services.
- Выберите Включено для всех или Отключено для всех, а затем нажмите Сохранить.
-
При необходимости включите или отключите сервис для организационного подразделения:
- В левой части страницы выберите организационное подразделение.
- Для статуса сервиса выберите значение Вкл. или Выкл.
- Выберите один из вариантов:
- Если для статуса сервиса установлено значение Унаследовано и вы хотите, чтобы параметр продолжал действовать при изменении настроек родительской организации, нажмите Переопределить.
- Если установлено значение Переопределено, нажмите Наследовать, чтобы применить настройки родительской организации, или Сохранить, чтобы использовать новое значение параметра (даже если настройки родительской организации изменятся).
- Нажмите Настройки хранилища.
- Нажмите Введите название сегмента Google Cloud Storage.
- Если у вас нет сервисного аккаунта, нажмите Создать сервисный аккаунт. Он необходим, чтобы продолжить настройку.
- Добавьте сервисный аккаунт в сегмент Google Cloud Storage (GCS).
Важно! У сервисного аккаунта должны быть права администратора хранилища в проекте GCP, содержащем сегмент. Подробнее о том, как создать сегмент Google Cloud Storage…- В консоли Google Cloud нажмите на значок меню
IAM и администрирование
Управление ресурсами.
- Перейдите в проект GCS, который содержит сегмент.
- Перейдите на вкладку Разрешения.
- Выберите сервисный аккаунт Хранилища доказательств.
- Нажмите Предоставить доступ.
- В поле "Новый" укажите созданный сервисный аккаунт.
- В поле "Роль" выберите значение Администратор хранилища.
- Пользователям, которые не являются суперадминистраторами, также необходимы права Администратор хранилища в проекте GCP, чтобы выбрать в нем сегмент.
- Нажмите Сохранить.
- В консоли Google Cloud нажмите на значок меню
- В настройках Хранилища доказательств в консоли администратора Google Workspace введите название сегмента Google Cloud.
- Если нужно, чтобы копии файлов, помеченных как вредоносное ПО, сохранялись в Хранилище доказательств, выберите опцию Сохранять контент с вредоносным ПО в Хранилище доказательств.
- Нажмите Сохранить.
Шаг 3. Включите в хранилище доказательств проверки на наличие вредоносного ПО
-
В консоли администратора Google нажмите на значок меню
Приложения
Дополнительные сервисы Google.
У вас должно быть право администратора "Настройки сервисов".
- Нажмите Chrome Enterprise Security Services.
- Нажмите Настройки хранилища.
- Нажмите на значок
и подождите, пока загрузится сервисный аккаунт вашей организации.
- Под полем с именем сегмента выберите Сохранять контент с вредоносным ПО в Хранилище доказательств.
Шаг 4. Включите в хранилище доказательств проверки переноса конфиденциальных данных
Вы можете копировать файлы в сегмент хранилища доказательств в случае нарушения правила защиты данных. Копируются только файлы, связанные со следующими действиями:
- файл загружен;
- файл скачан;
- печать.
Контент с пометкой "Данные вставлены" не копируется в хранилище доказательств.
-
В консоли администратора Google нажмите на значок меню
Правила.
У вас должны быть права администратора на просмотр правил доверия.
- В раскрывающемся меню выберите Защита данных.
- Введите описание и название правила.
- В разделе "Область" выберите организационные подразделения и/или группы, к которым нужно применять правило.
Примечание. Поддерживаются только те группы, которые создал администратор в консоли администратора Google. - В разделе "Приложения" выберите для Chrome Файл загружен, Файл скачан и/или Материалы напечатаны.
- В разделе "Действия" в Хранилище доказательств выберите опцию Сохранять загруженный, скачанный или напечатанный контент, обнаруженный этим правилом, в хранилище доказательств.
Подробнее о том, как создать правило защиты данных…
Как отслеживать и скачивать файлы из хранилища доказательств
Важно! Правила защиты данных хранилища доказательств можно настроить удобным образом. Ваша организация несет ответственность за соответствие политике конфиденциальности в отношении информации о сотрудниках и оплату хранилища в сегменте Google Cloud Storage. Учтите, что если в результате работы правил защиты данных в Google Cloud Storage будет сохранено большое количество файлов, это может повлечь значительные расходы.
В журналах Chrome
-
В консоли администратора Google нажмите на значок меню
Безопасность
Центр безопасности
Инструмент "Анализ безопасности".
У вас должны быть права администратора с доступом к центру безопасности.
Требуются указанные ниже права администратора Центра безопасности. Подробнее о правах, необходимых администратору для доступа к инструменту "Анализ безопасности"…
- Чтобы скачивать подозрительные файлы и управлять ими:
Управление > Chrome - Чтобы просматривать содержимое подозрительных файлов:
Просмотр конфиденциальных данных > Chrome
- Чтобы скачивать подозрительные файлы и управлять ими:
- Нажмите Источник данных и выберите События журнала Chrome.
- Найдите записи для поиска и прокрутите страницу вправо.
- В столбце Путь к хранилищу файла нажмите на ссылку на нужный файл.
На боковой панели отобразятся сведения о нем. Например, исходное имя файла и путь к нему в сегменте Google Cloud Storage. - Внизу нажмите Скачать файл.
Доступ к скачанному ZIP-файлу предоставляется по паролю. Используется пароль "protected". Он одинаковый для всех файлов.
В журналах правил
-
В консоли администратора Google нажмите на значок меню
Безопасность
Центр безопасности
Инструмент "Анализ безопасности".
У вас должны быть права администратора с доступом к центру безопасности.
- Нажмите Источник данных и выберите События журнала правил. Нажмите Поиск.
- Найдите строку Действие выполнено с требуемым правилом и прокрутите страницу вправо до столбца Путь к хранилищу файла.
- Это путь, по которому можно найти сохраненный файл. Нажмите на значок "Ещё"
, чтобы посмотреть дополнительные действия.