Supported editions for this feature: Frontline Standard and Frontline Plus; Enterprise Standard and Enterprise Plus; Education Fundamentals, Education Standard, and Education Plus. Compare your edition
Using data loss prevention (DLP) for Gmail, you can create data protection rules to manage sensitive content that your users share in email messages. With DLP for Gmail, rules are applied to messages sent to or received from people inside and outside of your organization.
Hur fungerar DLP för Gmail?
When a user sends or receives an email message, DLP scans the message for sensitive content. If a message or attachment violates a rule, the action defined in the rule is applied to the message.
DLP för Gmail-flöde
- Lägg till dataskyddsregler som definierar känsligt innehåll och vilka åtgärder som ska vidtas för meddelanden med känsligt innehåll.
- När en användare skickar eller tar emot ett e-postmeddelande skannar DLP innehållet för regelmatchning.
- Om en regel matchas tillämpar DLP den åtgärd som definieras i regeln.
- Alla händelser loggas i regellogghändelser för granskning.
Innehåll skannat med DLP
- Dokumentfiltyper—TXT, DOC, DOCX, RTF, HTML, XHTML, XML, PDF, PPT, PPTX, ODP, ODS, ODT, XLS, XLSX, PS, CSS, CSV, JSON, SH
- Bildfiltyper (när optisk teckenigenkänning (OCR) är aktiverat) – EPS, BMP, GIF, JPEG, PNG och bilder inuti PDF-filer (OCR för PDF-filer stöds endast för asynkrona DLP-skanningar)
- Komprimerade filtyper—BZIP, RAR, TAR, ZIP
- Anpassade filtyper – HWP, KML, KMZ, SDC, SDD, SDW, SXC, SXI, SXW, WML, XPS
- Filmetadata, såsom filnamn och filändelse.
If a message has more than one attachment, the rule is triggered if any of the attachments matches the rule condition. This can sometimes lead to rules that include the NOT condition having unexpected results. For example, If the condition NOT(content contains SSN) is used and one of the attachments contains SSN , the condition is true, and the rule won't be triggered.
Innehållet skannades inte av DLP
- E-postmeddelandets brödtext och ämnesrader för regler som använder filnamn, tillägg eller typvillkor.
- Innehåll i lösenordsskyddade filer. För att blockera eller sätta lösenordsskyddade bilagor i karantän, använd regler för efterlevnad av bilagor. Mer information finns i Filtrera meddelanden med bilagor .
Förstå triggers
Innan du definierar vilket innehåll din regel ska leta efter anger du den utlösare som initierar skanningsprocessen. Med DLP för Gmail är utlösarna:
- Meddelande skickat – Utgående meddelanden och bilagor skannas.
- Meddelande mottaget – Inkommande meddelanden och bilagor skannas.
Förstå DLP-åtgärder
När känsligt innehåll hittas tillämpar din regel en åtgärd. Du kan välja bland åtgärderna som listas i följande tabell.
If you have similar rules with different response actions, the stricter action prevails. For example, if one rule warns users when a Social Security number (SSN) is found and another rule blocks the user from using SSNs, the block rule is triggered, and the user can't send or receive the email.
Om du väljer Meddelande mottaget som utlösare är de enda tillgängliga åtgärderna Endast granskning och Tillämpa klassificeringsetiketter .
| Handling | Beskrivning |
|---|---|
| Blockera meddelande | Endast utgående meddelanden. Blockerar leverans av e-postmeddelanden och skickar ett meddelande till användaren. Du kan också lägga till ett anpassat meddelande för användare. Händelsen loggas. |
| Varna användare | Outgoing messages only. Allows the user to proceed after a warning message. Optionally, you can add a custom warning message for users. The user's choice to proceed is recorded in the log events. |
| Karantänmeddelande | Outgoing messages only. Places messages in quarantine for an administrator to review before they are sent or returned. Optionally, you can apply quarantine conditions or add a custom message for users. För mer information, gå till Konfigurera e-postkarantän . |
| Endast revision | Tillåter användaren att fortsätta utan avbrott och loggar händelsen. Du kan välja att granska meddelanden från externa avsändare, interna avsändare eller båda. |
| Använd klassificeringsetiketter | Applies an existing classification label to matching email messages. Only badged labels and standard labels with Options list field type are supported. You can choose to apply classification labels on messages from external senders, internal senders, or both. En dataskyddsregel kan inte ha en klassificeringsetikett som både ett villkor och en åtgärd. För mer information, gå till Gmail DLP och automatiska klassificeringsetiketter . |
| Lägg till anpassad anteckning | Lägger till ett anpassat sidhuvud eller en anpassad sidfot i matchande e-postmeddelanden. För mer information, gå till Lägg till anpassade anteckningar . |
Förstå DLP-villkor
Du kan skapa en dataskyddsregel utan villkor. I det här fallet gäller regeln för alla skickade meddelanden, alla mottagna filer eller båda (beroende på vilken utlösare du väljer).
Or, you can specify conditions in the data protection rule that define what content or activity to scan for. You can use predefined data types or create your own custom content detectors. You can also combine multiple conditions using AND, OR, or NOT operators.
För mer information, gå till Hur man använder fördefinierade innehållsdetektorer , Skapa en anpassad detektor och Exempel på regler med kapslade villkorsoperatorer .
Obs! Villkor baserade på filnamn, filändelse eller filtyp gäller endast för e-postbilagor. Dessa attribut skannas inte i e-postmeddelandets brödtext eller ämnesrad.
| Innehållstyp att skanna | Vad man ska skanna efter | Detaljer och användning |
|---|---|---|
| Allt innehåll | Matchar fördefinierad datatyp Innehåller textsträng Innehåller ord Matchar reguljärt uttryck Matchar ord från ordlistan | Skannar allt innehåll efter känslig information. The All content option scans only 5 header types: Subject, To, From, Bcc, and Cc. These headers are immediately available for synchronous scanning. To scan all message headers, we recommend using one of these options:
|
| Kropp | Matchar fördefinierad datatyp Innehåller textsträng Innehåller ord Matchar reguljärt uttryck Matchar ord från ordlistan | Skannar meddelandets innehåll och bilagor efter känslig information. |
| Klassificeringsetikett | Är | Om en klassificeringsetikett har tillämpats på meddelandet. För mer information, gå till Gmail DLP och automatiska klassificeringsetiketter . En dataskyddsregel kan inte ha en klassificeringsetikett som både ett villkor och en åtgärd. |
| Status för konfidentiellt läge | Är aktiverad Är inaktiverad | Om meddelandet har konfidentiellt läge aktiverat. För mer information, gå till Skydda Gmail-meddelanden med konfidentiellt läge . |
| E-postrubriker | Matchar fördefinierad datatyp Innehåller textsträng Innehåller ord Matchar reguljärt uttryck Matchar ord från ordlistan | Skannar e-postrubriker efter känslig information. Medan de flesta rubriker skannas asynkront, skannas rubrikerna Ämne, Till, Från, Hemlig kopia och Kopia både asynkront och synkront. För att förhindra att dina användare störs, undvik att ställa in ett negativt matchningsvillkor (ett |
| Ämne | Matchar fördefinierad datatyp Innehåller textsträng Innehåller ord Matchar reguljärt uttryck Matchar ord från ordlistan | Skannar e-postämnen synkront efter känslig information. |
| Filnamn | Innehåller textsträng Innehåller ord | Skannar det bokstavliga filnamnet på e-postbilagor. Detta villkor skannar inte e-postmeddelandets brödtext eller ämnesrad. |
| Filändelse | Lika med vilken textsträng som helst | Skannar filändelsen på e-postbilagor. Använd inte punkt (skriv pdf, inte .pdf). |
| Filtyp | Matchar vanlig MIME-typ Matchar anpassad MIME-typ Matchar systemfilkategorin | Scans the structural file type (MIME type) of email attachments to identify specific media formats or system file classes, regardless of what the extension text says. This condition does not scan the email message body or subject line. |
Skapa en regel
När du har bestämt vad du vill att regeln ska göra skapar du regeln. Mer information finns i Skapa dataskyddsregler .
Vanliga användningsfall
The following table provides examples of how to combine a trigger (what the user does), conditions (what is checked), and a specific action (the enforcement) to define your DLP policy. To use this table, you must:
- Välj en utlösare.
- Mappa villkorsvärden till motsvarande alternativ.
- Välj en åtgärd.
| Användningsfall | Utlösare | Skick | Handling |
|---|---|---|---|
| Varna användare när Gmail-meddelanden eller bilagor innehåller ett kreditkortsnummer | Google Gmail | Innehållstyp: Allt innehåll Matcha: Matchar fördefinierad datatyp Datatyp: Global &mdash Kreditkortsnummer Sannolikhetsgräns: Hög Minsta antal unika matchningar: 1 Minsta antal matchningar: 1 | Varna användare |
| Blockera Gmail-meddelanden när meddelandets innehåll innehåller ett amerikanskt personnummer och meddelandet inte använder konfidentiellt läge | Google Gmail | Villkor 1: Innehållstyp: Brödtext Matcha: Matchar fördefinierad datatyp Datatyp: USA &mdash Enskild skattebetalares identifikationsnummer Villkor 2: Innehållstyp: Status för konfidentiellt läge Värde: Inaktiverad | Blockera meddelande |
| Granska inkommande e-postmeddelanden | Google Gmail | Innehållstyp: E-postrubriker Matcha: Matchar reguljärt uttryck Värde: Internt &mdash-verktyg Minsta antal gånger mönstret upprepas: 1 | Endast revision |
Förstå DLP-regelprioriteringar och konflikter
When an email triggers one or more Data Loss Prevention (DLP) rules, Gmail takes actions to protect data in email messages. If a single message triggers multiple rules, Gmail follows a set of prioritization steps to ensure the most important or protective action happens first.
For example, if multiple rules apply to a message, Gmail blocks instead of quarantines, and quarantines instead of warns. This ensures that sensitive data is always handled by the strictest rule that applies to a message.
DLP-åtgärdstyper
Åtgärder kategoriseras baserat på hur de påverkar meddelandet eller användaren. Här är några termer som används i följande tabell:
- Klientsidan — Åtgärder som sker i Gmails skrivvy medan användaren skriver meddelandet, till exempel en varningsdialogruta.
- Serversidan — Åtgärder som sker efter att användaren klickar på Skicka i ett nytt meddelande, medan Gmails leveranssystem bearbetar meddelandet.
- Konflikt — När två olika regler gäller för samma e-postmeddelande. Till exempel säger en regel att användaren ska varnas och en annan att meddelandet ska blockeras från att skickas.
| Åtgärdskategori | Beskrivning | När det händer | Exempel |
| Leveranskontroller | Ändrar om e-postmeddelandet faktiskt skickas. Dessa är de viktigaste. | Medan du skriver och efter att du skickat | Blockera, karantänera, varna användare |
| Rapportering och loggar | Sparar en logg över händelsen så att du kan granska den senare utan att störa meddelandet | Medan du skriver och efter att du skickat | Endast revision |
| Ändringar av meddelandemetadata | Uppdaterar dold information eller etiketter i e-postmeddelandet (som känslighetsetiketter) | Medan du skriver och efter att du skickat These actions are always performed on messages, independently of any other actions that are activated. Tags are added while a user is composing a message but typically can't be changed after a message is already stored in the system. | Använd etiketter |
| E-poständringar | Lägger till eller ändrar text i själva e-postmeddelandet | Efter att endast ha skickat | Lägg till en sidfot |
| Aviseringar | Skickar ett meddelande till administratören eller till en specifik person | Medan du skriver och efter att du skickat | Avisering från varningscentralen |
Hur Gmail hanterar prioriteringar och konflikter inom DLP-regler
Om ett meddelande aktiverar flera regler använder Gmail följande logik för att avgöra hur regler ska tillämpas på meddelandet:
Leveransprioritet - Mest till minst strikt
Om flera regler gäller för ett meddelande tillämpar Gmail endast den mest restriktiva. Så här prioriteras meddelandeåtgärder:
- Blockera meddelande (högsta prioritet) – Meddelandet blockeras omedelbart från att skickas och användaren får en avisering om att meddelandet inte skickades.
- Karantänmeddelande — E-postmeddelandet sparas så att en administratör kan godkänna eller avvisa sändningen och användaren får en avisering.
- Varna användaren — Användaren får en varning om meddelandets innehåll. De kan välja att skicka meddelandet ändå.
När ett meddelande aktiverar flera DLP-regler med samma åtgärd (t.ex. att blockera meddelandet) tillämpar Gmail bara en av dem. Gmail tillämpar den första regeln i alfabetisk ordning efter regelresursnamnet. Om ett meddelande till exempel aktiverar två blockregler, en med regelresursnamnet policies/abb7a1e4c9f2d8a och en med regelresursnamnet policies/bb7aa1e4c9f2d8a , tillämpar Gmail bara regeln policies/abb7a1e4c9f2d8a . Gmail ignorerar den andra regeln.
Hur man hittar en regels resursnamn
To find the rule resource names for a DLP rule, use the Security Investigation Tool (SIT). On the left side of the Rules details page, click Investigate rule to open the SIT page for the rule. The rule resource name appears in the Rule ID field, in this format: policies/ resource-name
Lösa etikettkonflikter - System och användare
Om regler försöker tillämpa etiketter, till exempel Offentligt eller Konfidentiellt:
- DLP och DLP — Om en ny DLP-regel tillämpar en annan etikett än en gammal DLP-regel, prioriteras den nyare etiketten och ersätter den gamla etiketten.
- Användare och DLP – Om en användare manuellt väljer en etikett och den aktiverade DLP-regeln tillåter användaröverskridningar, kommer Gmail inte att ersätta den användarvalda etiketten med en automatiserad DLP-etikett.
Ändringar i meddelandeinnehållet
Message content changes made with DLP rules have a lower priority than DLP delivery action rules (warn, quarantine, block). Examples of message content changes are adding a footer to a message and adding a prefix to a message subject.
If a message activates multiple rules to add a footer, Gmail applies the rules in alphabetical order, based on each rule's resource name, and adds all footers. Learn How to find a rule's resource name .
Registreringar och varningar
- Rapporter: Gmail registrerar varje regel som aktiveras, även om åtgärden hoppades över eftersom en annan regel hade företräde.
- Alerts: Users get an alert only when the specific action actually happens. For example, if a quarantine action is set up, but the message was blocked instead, users don't get a quarantine alert.
Om synkron och asynkron skanning
När Gmail-meddelanden skickas kan regler skannas synkront eller asynkront:
Synchronous scanning —Data protection rules are scanned when the user clicks Send . The user is notified of sensitive content before the message leaves their mailbox. Gmail on the web and the Gmail mobile app perform synchronous scanning.
Obs ! E-postmeddelanden som en användare sparar som utkast skannas också, och användaren meddelas om känsligt innehåll.
Asynchronous scanning —Data protection rules are scanned after the message leaves the sender's mailbox. Users get a message that the message is blocked or quarantined before it's delivered to the recipient. Asynchronous scanning occurs when a user sends a message with a third-party email app, and when synchronous scanning is unsuccessful.
När Gmail-meddelanden tas emot skannas reglerna innan meddelandet levereras till mottagarens inkorg.
Resultat av synkron och asynkron skanning av skickade meddelanden
Synkron skanning: Gmail på webben eller mobilen
När en regel med åtgärden Blockera meddelande utlöses:
- En varning visas som anger att meddelandet inte kan skickas i sitt nuvarande tillstånd. Du kan lägga till ett anpassat meddelande i regeln för den här varningen.
- Aviseringen har ett alternativ för att återgå till redigering , så att användaren kan återgå till att redigera meddelandet och uppdatera eller ta bort det känsliga innehållet.
- När användaren skickar meddelandet igen efter redigering skannas meddelandet igen och kontrolleras mot alla tillämpliga regler.
När en regel med åtgärden Varna användare utlöses:
- En varning visas som indikerar att meddelandet kan innehålla känsligt innehåll. Du kan lägga till ett anpassat varningsmeddelande i regelinställningarna.
- Aviseringen har ett alternativ för att återgå till redigering så att användaren kan återgå till att redigera meddelandet och uppdatera eller ta bort det känsliga innehållet.
- Aviseringen har ett alternativ för Skicka ändå som låter användaren skicka meddelandet i dess aktuella tillstånd.
När en regel med meddelandeåtgärden Karantän utlöses:
- En varning visas som indikerar att meddelandet kan innehålla känsligt innehåll. Du kan lägga till ett anpassat varningsmeddelande i regelinställningarna.
- Rutan har ett alternativ för att återgå till redigering , så användaren kan valfritt återgå till att redigera meddelandet och uppdatera eller ta bort det känsliga innehållet.
- The box has a Submit for review button, so the user can send the message for review by an administrator or other authorized user. After reviewing the message, the administrator can approve the message for delivery to the recipient, or block it from being sent.
När en regel med åtgärden Endast granskning utlöses:
- Användaren ser ingen avisering och meddelandet levereras till mottagarna.
- Meddelandehändelsen registreras i granskningsloggar.
Note: Messages that are scanned synchronously might be scanned again asynchronously as an added security measure. This can result in the message being blocked, even when no dialog was presented during the synchronous scanning.
Asynkron skanning: Gmail med SMTP och e-postapp från tredje part
När en regel med åtgärden Blockera meddelande utlöses:
- Avsändaren ser meddelandet i sin Skickade postlåda.
- Avsändaren får ett meddelande som anger att meddelandet har blockerats. Du kan lägga till ett anpassat meddelande i regeln för den här varningen.
När en regel med åtgärden Varna användare utlöses:
- Avsändaren ser meddelandet i sin Skickade postlåda.
- Avsändaren får ett meddelande som anger att meddelandet har blockerats. Du kan lägga till ett anpassat meddelande i regeln för den här varningen.
- För meddelanden som skickas med e-postappar från tredje part som är anslutna till Gmail med SMTP, fungerar regler med åtgärden Varna användare på samma sätt som regler med åtgärden Blockera meddelande .
När en regel med meddelandeåtgärden Karantän utlöses:
- Avsändaren ser meddelandet i sin Skickade postlåda.
- Om meddelandet inte skickades får avsändaren en avisering som anger att meddelandet har satts i karantän. Du kan lägga till ett anpassat meddelande i regeln för den här aviseringen.
När en regel med åtgärden Endast granskning utlöses:
- Avsändaren får ingen avisering och meddelandet levereras till mottagaren.
Asynkron skanning: Gmail på webben eller mobilen
När du använder Gmail på webben eller i en mobilapp skannas meddelanden asynkront en gång till som en extra säkerhetsåtgärd.
När en regel med åtgärden Blockera meddelande utlöses:
- Avsändaren ser meddelandet i sin Skickade postlåda.
- Avsändaren får ett meddelande som anger att meddelandet har blockerats. Du kan lägga till ett anpassat meddelande i regeln för den här varningen.
När en regel med åtgärden Varna användare utlöses skickas meddelandet:
- Avsändaren kan se meddelandet i sin Skickade brevlåda.
- Meddelandehändelsen registreras i regellogghändelser.
När en regel med meddelandeåtgärden Karantän utlöses:
- Avsändaren kan se meddelandet i sin Skickade brevlåda.
- De kan få ett meddelande senare om granskaren förhindrade att meddelandet skickades.
När en regel med åtgärden Endast granskning utlöses:
- Avsändaren får ingen avisering och meddelandet levereras till mottagaren.
Meddelanden som skapats automatiskt av andra Google-produkter
Gmail skickar automatiska aviseringar och meddelanden som skapats av andra Google- och Google Workspace-tjänster, inklusive Google Kalender, Dokument och Drive. När någon till exempel skapar en händelse i Kalender och bjuder in gäster skapas ett Gmail-meddelande med händelseinformationen och skickas till händelsedeltagarna. Meddelandet skannas på serversidan. Om meddelandeinnehållet uppfyller villkoren i någon regel tillämpas regelåtgärden.
När en regel med åtgärden Blockera meddelande utlöses:
- Avsändaren ser meddelandet i sin Skickade postlåda.
- Avsändaren får ett meddelande som anger att meddelandet har blockerats. Du kan lägga till ett anpassat meddelande i regeln för den här aviseringen.
När en regel med åtgärden Varna användare utlöses:
- Meddelandet är skickat.
- Avsändaren kan se meddelandet i sin Skickade brevlåda.
- Meddelandehändelsen registreras i regellogghändelser.
När en regel med meddelandeåtgärden Karantän utlöses:
- Avsändaren kan få ett meddelande senare om granskaren förhindrade att meddelandet skickades.
När en regel med åtgärden Endast granskning utlöses:
- Meddelandet är skickat.
- Avsändaren får ingen avisering.
DLP för Gmail-interaktioner
Hur interagerar DLP med andra e-postregler?
Dataskyddsregler utvärderas före regler för innehållsefterlevnad och routingregler.
If data protection rules don't accept block or quarantine actions on a message, the message is then evaluated by content compliance and routing rules. If a content compliance or routing rule applies an action that creates another copy of the message (for example, adds a new recipient), DLP scans the new copies of the message before sending them.
För mer information, gå till Konfigurera regler för avancerad filtrering av e-postinnehåll .
Hur interagerar DLP för Gmail med grupper?
Data protection rules apply to groups only when the rule is set for the entire organization. For messages sent, data protection rules support only the Block message action for groups. The Warn users and Quarantine message actions aren't supported for groups.
For messages received, data protection rules apply to the original copy received by the group. If classification labels are applied to the message, all group members' copies of the received message will have the same classification.
Undersök händelser i dataskyddsregler med hjälp av säkerhetsutredningsverktyget
Kör en sökning efter regelloggshändelser
Följande exempel kör en sökning för att undersöka Gmail-meddelanden som utlöste en dataskyddsregel. Du kan använda andra villkor i din sökning, eller inga villkor alls.
I Googles administratörskonsol, gå till Meny
Säkerhet
Säkerhetscenter
Utredningsverktyg .
Kräver administratörsbehörighet i säkerhetscenter .
- Klicka på Datakälla
Regellogghändelser .
- Klicka på Villkorsbyggaren
Lägg till villkor
Attribut
Regeltyp .
- Välj DLP .
- Klicka på Sök .
Från sökresultaten längst ner på sidan kan du se en lista över evenemang med detaljer om varje evenemang.Note : Sensitive content snippets aren't supported for Gmail DLP. As a result, the Has sensitive content column shows False even if a message contains sensitive content that triggered a data protection rule.
- Gå till kolumnen Resurs-ID och klicka på Meny
för att visa Gmail-logghändelser och meddelande-ID .
- Klicka på Sök för att öppna en ny söksida där Gmail-logghändelser är datakällan.
- För att visa ytterligare information, klicka på Meddelande-ID för valfri rad i sökresultaten. En sidopanel visar ytterligare information om din undersökning.
- Om du uppmanas att göra det anger du företagets behov för att visa Gmail-innehåll och klickar sedan på Bekräfta .
Exportera DLP-överträdelser med BigQuery
Du kan exportera DLP-överträdelser som loggas i regellogghändelser till anpassade tabeller för vidare utredning. Mer information finns i Konfigurera export av tjänstloggar till BigQuery .
Dela din feedback
Klicka på Skicka feedback på valfri dataskyddssida i administratörskonsolen.
Relaterade ämnen
- Gmail DLP och automatiska klassificeringsetiketter
- Visa DLP-innehåll och begränsningar för regelstorlek
- Använd optisk teckenigenkänning för att läsa bilder
- Alternativ för e-postrouting och leverans för Google Workspace
- Ställ in e-postkarantän
- Regellogghändelser
Supported editions for this feature: Frontline Standard and Frontline Plus; Enterprise Standard and Enterprise Plus; Education Fundamentals, Education Standard, and Education Plus. Compare your edition
Using data loss prevention (DLP) for Gmail, you can create data protection rules to manage sensitive content that your users share in email messages. With DLP for Gmail, rules are applied to messages sent to or received from people inside and outside of your organization.
Hur fungerar DLP för Gmail?
When a user sends or receives an email message, DLP scans the message for sensitive content. If a message or attachment violates a rule, the action defined in the rule is applied to the message.
DLP för Gmail-flöde
- Lägg till dataskyddsregler som definierar känsligt innehåll och vilka åtgärder som ska vidtas för meddelanden med känsligt innehåll.
- När en användare skickar eller tar emot ett e-postmeddelande skannar DLP innehållet för regelmatchning.
- Om en regel matchas tillämpar DLP den åtgärd som definieras i regeln.
- Alla händelser loggas i regellogghändelser för granskning.
Innehåll skannat med DLP
- Dokumentfiltyper—TXT, DOC, DOCX, RTF, HTML, XHTML, XML, PDF, PPT, PPTX, ODP, ODS, ODT, XLS, XLSX, PS, CSS, CSV, JSON, SH
- Bildfiltyper (när optisk teckenigenkänning (OCR) är aktiverat) – EPS, BMP, GIF, JPEG, PNG och bilder inuti PDF-filer (OCR för PDF-filer stöds endast för asynkrona DLP-skanningar)
- Komprimerade filtyper—BZIP, RAR, TAR, ZIP
- Anpassade filtyper – HWP, KML, KMZ, SDC, SDD, SDW, SXC, SXI, SXW, WML, XPS
- Filmetadata, såsom filnamn och filändelse.
Om ett meddelande har mer än en bilaga utlöses regeln om någon av bilagorna matchar regelvillkoret. Detta kan ibland leda till att regler som inkluderar villkoret NOT får oväntade resultat. Om till exempel villkoret NOT(innehållet innehåller personnummer) används och en av bilagorna innehåller personnummer , är villkoret sant och regeln utlöses inte.
Innehållet skannades inte av DLP
- E-postmeddelandets brödtext och ämnesrader för regler som använder filnamn, tillägg eller typvillkor.
- Innehåll i lösenordsskyddade filer. För att blockera eller sätta lösenordsskyddade bilagor i karantän, använd regler för efterlevnad av bilagor. Mer information finns i Filtrera meddelanden med bilagor .
Förstå triggers
Innan du definierar vilket innehåll din regel ska leta efter anger du den utlösare som initierar skanningsprocessen. Med DLP för Gmail är utlösarna:
- Meddelande skickat – Utgående meddelanden och bilagor skannas.
- Meddelande mottaget – Inkommande meddelanden och bilagor skannas.
Förstå DLP-åtgärder
När känsligt innehåll hittas tillämpar din regel en åtgärd. Du kan välja bland åtgärderna som listas i följande tabell.
Om du har liknande regler med olika svarsåtgärder gäller den strängare åtgärden. Om till exempel en regel varnar användare när ett personnummer (SSN) hittas och en annan regel blockerar användaren från att använda personnummer, utlöses blockeringsregeln och användaren kan inte skicka eller ta emot e-postmeddelandet.
Om du väljer Meddelande mottaget som utlösare är de enda tillgängliga åtgärderna Endast granskning och Tillämpa klassificeringsetiketter .
| Handling | Beskrivning |
|---|---|
| Blockera meddelande | Endast utgående meddelanden. Blockerar leverans av e-postmeddelanden och skickar ett meddelande till användaren. Du kan också lägga till ett anpassat meddelande för användare. Händelsen loggas. |
| Varna användare | Outgoing messages only. Allows the user to proceed after a warning message. Optionally, you can add a custom warning message for users. The user's choice to proceed is recorded in the log events. |
| Karantänmeddelande | Endast utgående meddelanden. Placerar meddelanden i karantän så att en administratör kan granska dem innan de skickas eller returneras. Du kan även tillämpa karantänvillkor eller lägga till ett anpassat meddelande för användare. För mer information, gå till Konfigurera e-postkarantän . |
| Endast revision | Tillåter användaren att fortsätta utan avbrott och loggar händelsen. Du kan välja att granska meddelanden från externa avsändare, interna avsändare eller båda. |
| Använd klassificeringsetiketter | Tillämpar en befintlig klassificeringsetikett på matchande e-postmeddelanden. Endast märkta etiketter och standardetiketter med fälttypen Alternativlista stöds. Du kan välja att tillämpa klassificeringsetiketter på meddelanden från externa avsändare, interna avsändare eller båda. En dataskyddsregel kan inte ha en klassificeringsetikett som både ett villkor och en åtgärd. För mer information, gå till Gmail DLP och automatiska klassificeringsetiketter . |
| Lägg till anpassad anteckning | Lägger till ett anpassat sidhuvud eller en anpassad sidfot i matchande e-postmeddelanden. För mer information, gå till Lägg till anpassade anteckningar . |
Förstå DLP-villkor
Du kan skapa en dataskyddsregel utan villkor. I det här fallet gäller regeln för alla skickade meddelanden, alla mottagna filer eller båda (beroende på vilken utlösare du väljer).
Eller så kan du ange villkor i dataskyddsregeln som definierar vilket innehåll eller vilken aktivitet som ska sökas efter. Du kan använda fördefinierade datatyper eller skapa dina egna anpassade innehållsdetektorer. Du kan också kombinera flera villkor med hjälp av operatorerna AND, OR eller NOT.
För mer information, gå till Hur man använder fördefinierade innehållsdetektorer , Skapa en anpassad detektor och Exempel på regler med kapslade villkorsoperatorer .
Obs! Villkor baserade på filnamn, filändelse eller filtyp gäller endast för e-postbilagor. Dessa attribut skannas inte i e-postmeddelandets brödtext eller ämnesrad.
| Innehållstyp att skanna | Vad man ska skanna efter | Detaljer och användning |
|---|---|---|
| Allt innehåll | Matchar fördefinierad datatyp Innehåller textsträng Innehåller ord Matchar reguljärt uttryck Matchar ord från ordlistan | Skannar allt innehåll efter känslig information. Alternativet Allt innehåll skannar endast fem rubriktyper: Ämne, Till, Från, Hemlig kopia och Kopia. Dessa rubriker är omedelbart tillgängliga för synkron skanning. För att skanna alla meddelanderubriker rekommenderar vi att du använder ett av dessa alternativ:
|
| Kropp | Matchar fördefinierad datatyp Innehåller textsträng Innehåller ord Matchar reguljärt uttryck Matchar ord från ordlistan | Skannar meddelandets innehåll och bilagor efter känslig information. |
| Klassificeringsetikett | Är | Om en klassificeringsetikett har tillämpats på meddelandet. För mer information, gå till Gmail DLP och automatiska klassificeringsetiketter . En dataskyddsregel kan inte ha en klassificeringsetikett som både ett villkor och en åtgärd. |
| Status för konfidentiellt läge | Är aktiverad Är inaktiverad | Om meddelandet har konfidentiellt läge aktiverat. För mer information, gå till Skydda Gmail-meddelanden med konfidentiellt läge . |
| E-postrubriker | Matchar fördefinierad datatyp Innehåller textsträng Innehåller ord Matchar reguljärt uttryck Matchar ord från ordlistan | Skannar e-postrubriker efter känslig information. Medan de flesta rubriker skannas asynkront, skannas rubrikerna Ämne, Till, Från, Hemlig kopia och Kopia både asynkront och synkront. För att förhindra att dina användare störs, undvik att ställa in ett negativt matchningsvillkor (ett |
| Ämne | Matchar fördefinierad datatyp Innehåller textsträng Innehåller ord Matchar reguljärt uttryck Matchar ord från ordlistan | Skannar e-postämnen synkront efter känslig information. |
| Filnamn | Innehåller textsträng Innehåller ord | Skannar det bokstavliga filnamnet på e-postbilagor. Detta villkor skannar inte e-postmeddelandets brödtext eller ämnesrad. |
| Filändelse | Lika med vilken textsträng som helst | Skannar filändelsen på e-postbilagor. Använd inte punkt (skriv pdf, inte .pdf). |
| Filtyp | Matchar vanlig MIME-typ Matchar anpassad MIME-typ Matchar systemfilkategorin | Skannar den strukturella filtypen (MIME-typ) för e-postbilagor för att identifiera specifika medieformat eller systemfilklasser, oavsett vad tilläggstexten säger. Detta villkor skannar inte e-postmeddelandets brödtext eller ämnesrad. |
Skapa en regel
När du har bestämt vad du vill att regeln ska göra skapar du regeln. Mer information finns i Skapa dataskyddsregler .
Vanliga användningsfall
Följande tabell ger exempel på hur man kombinerar en utlösare (vad användaren gör), villkor (vad som kontrolleras) och en specifik åtgärd (tillämpningen) för att definiera din DLP-policy. För att använda den här tabellen måste du:
- Välj en utlösare.
- Mappa villkorsvärden till motsvarande alternativ.
- Välj en åtgärd.
| Use case | Utlösare | Skick | Handling |
|---|---|---|---|
| Warn users when Gmail messages or attachments contain a credit card number | Google Gmail | Content type: All content Match: Matches predefined data type Data Type: Global &mdash Credit Card Number Likelihood Threshold: High Minimum unique matches: 1 Minimum match count: 1 | Warn users |
| Block Gmail messages when the message body contains a US individual tax ID and the message doesn't use Confidential mode | Google Gmail | Condition 1: Content type: Body Match: Matches predefined data type Data type: United States &mdash Individual Taxpayer Identification Number Condition 2: Content type: Confidential mode status Value: Disabled | Block message |
| Audit inbound emails | Google Gmail | Content type: Email headers Match: Matches regular expression Value: Internal &mdash Tool Minimum times the pattern repeats: 1 | Audit only |
Understand DLP rule priorities & conflicts
When an email triggers one or more Data Loss Prevention (DLP) rules, Gmail takes actions to protect data in email messages. If a single message triggers multiple rules, Gmail follows a set of prioritization steps to ensure the most important or protective action happens first.
For example, if multiple rules apply to a message, Gmail blocks instead of quarantines, and quarantines instead of warns. This ensures that sensitive data is always handled by the strictest rule that applies to a message.
DLP action types
Actions are categorized based on how they impact the message or the user. Here are some terms used in the following table:
- Client-side —Actions that happen in the Gmail Compose view, while the user is writing the message, for example a warning dialog.
- Server-side —Actions that happen after the user clicks Send in a new message, while Gmails delivery system is processing the message.
- Conflict —When two different rules apply to the same email message. For example, one rule says warn the user and another says block the message from being sent.
| Action category | Beskrivning | When it happens | Exempel |
| Delivery controls | Changes whether the email is actually sent. These are the most important. | While composing and after sending | Block, quarantine, warn user |
| Reporting and logs | Keeps a record of the event for you to review later without interfering with the message | While composing and after sending | Audit only |
| Message metadata changes | Updates hidden info or labels on the email (like sensitivity labels) | While composing and after sending These actions are always performed on messages, independently of any other actions that are activated. Tags are added while a user is composing a message but typically can't be changed after a message is already stored in the system. | Apply labels |
| Email changes | Adds or changes text in the actual email | After sending only | Add a footer |
| Aviseringar | Sends a notification to the administrator or to a specific person | While composing and after sending | Alert center notification |
How Gmail manages DLP rule priorities & conflicts
If a message activates multiple rules, Gmail uses the following logic to decide how to apply rules to the message:
Delivery priority - Most to least strict
If multiple rules apply to a message, Gmail applies only the most restrictive one. This is how message actions are prioritized:
- Block message (highest priority) —The message is immediately blocked from sending and the user gets an alert that the message wasn't sent.
- Quarantine message —The email is held for an administrator to approve or reject sending and the user gets an alert.
- Warn user —The user gets an alert warning them about message content. They can choose to send the message anyway.
When a message activates multiple DLP rules with the same action (such as blocking the message), Gmail applies only one of them. Gmail applies the first rule in alphabetical order of the rule resource name. For example, if a message activates 2 block rules, one with the rule resource name policies/abb7a1e4c9f2d8a and one with the rule resource name policies/bb7aa1e4c9f2d8a , Gmail applies only the policies/abb7a1e4c9f2d8a rule. Gmail ignores the other rule.
How to find a rule's resource name
To find the rule resource names for a DLP rule, use the Security Investigation Tool (SIT). On the left side of the Rules details page, click Investigate rule to open the SIT page for the rule. The rule resource name appears in the Rule ID field, in this format: policies/ resource-name
Resolving label conflicts - System & user
If rules attempt to apply labels, for example Public or Confidential:
- DLP and DLP —If a new DLP rule applies a different label than an old DLP rule, the newer label takes precedence and replaces the old label.
- User and DLP —If a user manually selects a label and the activated DLP rule allows user overrides, then Gmail won't replace the user-selected label with an automated DLP label.
Changes to message content
Message content changes made with DLP rules have a lower priority than DLP delivery action rules (warn, quarantine, block). Examples of message content changes are adding a footer to a message and adding a prefix to a message subject.
If a message activates multiple rules to add a footer, Gmail applies the rules in alphabetical order, based on each rule's resource name, and adds all footers. Learn How to find a rule's resource name .
Records & alerts
- Reports: Gmail keeps a record of every rule that's activated, even if the action was skipped because another rule took precedence.
- Alerts: Users get an alert only when the specific action actually happens. For example, if a quarantine action is set up, but the message was blocked instead, users don't get a quarantine alert.
About synchronous & asynchronous scanning
When Gmail messages are sent, rules can be scanned synchronously or asynchronously:
Synchronous scanning —Data protection rules are scanned when the user clicks Send . The user is notified of sensitive content before the message leaves their mailbox. Gmail on the web and the Gmail mobile app perform synchronous scanning.
Note : Emails that a user saves as a draft are also scanned, and the user is notified about any sensitive content.
Asynchronous scanning —Data protection rules are scanned after the message leaves the sender's mailbox. Users get a message that the message is blocked or quarantined before it's delivered to the recipient. Asynchronous scanning occurs when a user sends a message with a third-party email app, and when synchronous scanning is unsuccessful.
When Gmail messages are received, the rules are scanned before the message is delivered to the recipient's mailbox.
Outcomes of synchronous & asynchronous scanning for sent messages
Synchronous scanning: Gmail on the web or mobile
When a rule with the Block message action is triggered:
- An alert appears, indicating that the message can't be sent in its current state. You can add a custom message in the rule for this alert.
- The alert has a Back to editing option, so the user can return to editing the message and update or remove the sensitive content.
- When the user resends the message after editing, the message is scanned again and checked against all applicable rules.
When a rule with the Warn users action is triggered:
- An alert appears, indicating that the message may contain sensitive content. You can add a custom alert message in the rule setting options.
- The alert has a Back to editing option so the user can return to editing the message and update or remove the sensitive content.
- The alert has a Send anyway option that lets the user send the message in its current state.
When a rule with the Quarantine message action is triggered:
- An alert appears, indicating that the message may contain sensitive content. You can add a custom alert message in the rule setting options.
- The box has a Back to editing option, so the user can optionally return to editing the message and update or remove the sensitive content.
- The box has a Submit for review button, so the user can send the message for review by an administrator or other authorized user. After reviewing the message, the administrator can approve the message for delivery to the recipient, or block it from being sent.
When a rule with the Audit only action is triggered:
- The user doesn't see an alert and the message is delivered to recipients.
- The message event is recorded in audit logs.
Note: Messages that are scanned synchronously might be scanned again asynchronously as an added security measure. This can result in the message being blocked, even when no dialog was presented during the synchronous scanning.
Asynchronous scanning: Gmail with SMTP and third-party email app
When a rule with the Block message action is triggered:
- The sender sees the message in their Sent mailbox.
- The sender gets a message indicating that the message was blocked. You can add a custom message in the rule for this alert.
When a rule with the Warn users action is triggered:
- The sender sees the message in their Sent mailbox.
- The sender gets a message indicating that the message was blocked. You can add a custom message in the rule for this alert.
- For messages sent using third-party email apps connected to Gmail with SMTP, rules with the Warn users action behave in the same way as rules with a Block message action.
When a rule with the Quarantine message action is triggered:
- The sender sees the message in their Sent mailbox.
- If the message wasn't sent, the sender gets an alert indicating that the message was quarantined. You can add a custom message in the rule for this alert.
When a rule with the Audit only action is triggered:
- The sender doesn't get a notification and the message is delivered to the recipient.
Asynchronous scanning: Gmail on the web or mobile
When you use Gmail on the web or in a mobile app, messages are scanned asynchronously one more time as an extra security measure.
When a rule with the Block message action is triggered:
- The sender sees the message in their Sent mailbox.
- The sender gets a message indicating that the message was blocked. You can add a custom message in the rule for this alert.
When a rule with the Warn users action is triggered, the message is sent:
- The sender can see the message in their Sent mailbox.
- The message event is recorded in Rule log events.
When a rule with the Quarantine message action is triggered:
- The sender can see the message in their Sent mailbox.
- They might get a notification later if message sending was prevented by the reviewer.
When a rule with the Audit only action is triggered:
- The sender doesn't get any notification and the message is delivered to the recipient.
Messages created automatically by other Google products
Gmail sends automated notifications and messages created by other Google and Google Workspace services, including Google Calendar, Docs, and Drive. For example, when someone creates an event in Calendar and invites guests, a Gmail message with the event details is created and sent to event participants. The message is scanned on the server side. If the message content meets the conditions of any rule, the rule action is applied.
When a rule with the Block message action is triggered:
- The sender sees the message in their Sent mailbox.
- The sender gets a message indicating that the message was blocked. You can add a custom message in the rule for this notification.
When a rule with the Warn users action is triggered:
- The message is sent.
- The sender can see the message in their Sent mailbox.
- The message event is recorded in Rule log events.
When a rule with the Quarantine message action is triggered:
- The sender might get a notification later if message sending was prevented by the reviewer.
When a rule with the Audit only action is triggered:
- The message is sent.
- The sender doesn't get any notification.
DLP for Gmail interactions
How does DLP interact with other email rules?
Data protection rules are evaluated before content compliance rules and routing rules.
If data protection rules don't accept block or quarantine actions on a message, the message is then evaluated by content compliance and routing rules. If a content compliance or routing rule applies an action that creates another copy of the message (for example, adds a new recipient), DLP scans the new copies of the message before sending them.
For details, go to Set up rules for advanced email content filtering .
How does DLP for Gmail interact with groups?
Data protection rules apply to groups only when the rule is set for the entire organization. For messages sent, data protection rules support only the Block message action for groups. The Warn users and Quarantine message actions aren't supported for groups.
For messages received, data protection rules apply to the original copy received by the group. If classification labels are applied to the message, all group members' copies of the received message will have the same classification.
Investigate data protection rule events using the security investigation tool
Run a search for Rule log events
The following example runs a search to investigate Gmail messages that triggered a data protection rule. You can use other conditions in your search, or no conditions at all.
In the Google Admin console, go to Menu
Säkerhet
Security center
Investigation tool .
Requires having the Security center administrator privilege.
- Click Data source
Rule log events .
- Click Condition builder
Add Condition
Attribut
Rule type .
- Select DLP .
- Click Search .
From the search results at the bottom of the page, you can view a list of events with details about each event.Note : Sensitive content snippets aren't supported for Gmail DLP. As a result, the Has sensitive content column shows False even if a message contains sensitive content that triggered a data protection rule.
- Go to the Resource ID column and click Menu
to display Gmail log events and Message ID .
- Click Search to open a new search page where Gmail log events is the data source.
- To view additional details, click Message ID for any line in the search results. A side panel displays additional details about your investigation.
- If prompted, enter the business need for viewing Gmail content, and then click Confirm .
Export DLP violations using BigQuery
You can export DLP violations logged in Rule log events to custom tables for further investigation. For details, go to Set up service log exports to BigQuery .
Dela din feedback
In the Admin console on any data protection pages, click Send Feedback .