Om DLP för Gmail

Supported editions for this feature: Frontline Standard and Frontline Plus; Enterprise Standard and Enterprise Plus; Education Fundamentals, Education Standard, and Education Plus. Compare your edition

Using data loss prevention (DLP) for Gmail, you can create data protection rules to manage sensitive content that your users share in email messages. With DLP for Gmail, rules are applied to messages sent to or received from people inside and outside of your organization.

Hur fungerar DLP för Gmail?

When a user sends or receives an email message, DLP scans the message for sensitive content. If a message or attachment violates a rule, the action defined in the rule is applied to the message.

DLP för Gmail-flöde

  1. Lägg till dataskyddsregler som definierar känsligt innehåll och vilka åtgärder som ska vidtas för meddelanden med känsligt innehåll.
  2. När en användare skickar eller tar emot ett e-postmeddelande skannar DLP innehållet för regelmatchning.
  3. Om en regel matchas tillämpar DLP den åtgärd som definieras i regeln.
  4. Alla händelser loggas i regellogghändelser för granskning.

Innehåll skannat med DLP

  • Dokumentfiltyper—TXT, DOC, DOCX, RTF, HTML, XHTML, XML, PDF, PPT, PPTX, ODP, ODS, ODT, XLS, XLSX, PS, CSS, CSV, JSON, SH
  • Bildfiltyper (när optisk teckenigenkänning (OCR) är aktiverat) – EPS, BMP, GIF, JPEG, PNG och bilder inuti PDF-filer (OCR för PDF-filer stöds endast för asynkrona DLP-skanningar)
  • Komprimerade filtyper—BZIP, RAR, TAR, ZIP
  • Anpassade filtyper – HWP, KML, KMZ, SDC, SDD, SDW, SXC, SXI, SXW, WML, XPS
  • Filmetadata, såsom filnamn och filändelse.

If a message has more than one attachment, the rule is triggered if any of the attachments matches the rule condition. This can sometimes lead to rules that include the NOT condition having unexpected results. For example, If the condition NOT(content contains SSN) is used and one of the attachments contains SSN , the condition is true, and the rule won't be triggered.

Innehållet skannades inte av DLP

  • E-postmeddelandets brödtext och ämnesrader för regler som använder filnamn, tillägg eller typvillkor.
  • Innehåll i lösenordsskyddade filer. För att blockera eller sätta lösenordsskyddade bilagor i karantän, använd regler för efterlevnad av bilagor. Mer information finns i Filtrera meddelanden med bilagor .

Förstå triggers

Innan du definierar vilket innehåll din regel ska leta efter anger du den utlösare som initierar skanningsprocessen. Med DLP för Gmail är utlösarna:

  • Meddelande skickat – Utgående meddelanden och bilagor skannas.
  • Meddelande mottaget – Inkommande meddelanden och bilagor skannas.

Förstå DLP-åtgärder

När känsligt innehåll hittas tillämpar din regel en åtgärd. Du kan välja bland åtgärderna som listas i följande tabell.

If you have similar rules with different response actions, the stricter action prevails. For example, if one rule warns users when a Social Security number (SSN) is found and another rule blocks the user from using SSNs, the block rule is triggered, and the user can't send or receive the email.

Om du väljer Meddelande mottaget som utlösare är de enda tillgängliga åtgärderna Endast granskning och Tillämpa klassificeringsetiketter .

Handling Beskrivning
Blockera meddelande

Endast utgående meddelanden. Blockerar leverans av e-postmeddelanden och skickar ett meddelande till användaren. Du kan också lägga till ett anpassat meddelande för användare. Händelsen loggas.

Varna användare

Outgoing messages only. Allows the user to proceed after a warning message. Optionally, you can add a custom warning message for users. The user's choice to proceed is recorded in the log events.

Karantänmeddelande

Outgoing messages only. Places messages in quarantine for an administrator to review before they are sent or returned. Optionally, you can apply quarantine conditions or add a custom message for users.

För mer information, gå till Konfigurera e-postkarantän .

Endast revision

Tillåter användaren att fortsätta utan avbrott och loggar händelsen. Du kan välja att granska meddelanden från externa avsändare, interna avsändare eller båda.

Använd klassificeringsetiketter

Applies an existing classification label to matching email messages. Only badged labels and standard labels with Options list field type are supported. You can choose to apply classification labels on messages from external senders, internal senders, or both.

En dataskyddsregel kan inte ha en klassificeringsetikett som både ett villkor och en åtgärd.

För mer information, gå till Gmail DLP och automatiska klassificeringsetiketter .

Lägg till anpassad anteckning

Lägger till ett anpassat sidhuvud eller en anpassad sidfot i matchande e-postmeddelanden.

För mer information, gå till Lägg till anpassade anteckningar .

Förstå DLP-villkor

Du kan skapa en dataskyddsregel utan villkor. I det här fallet gäller regeln för alla skickade meddelanden, alla mottagna filer eller båda (beroende på vilken utlösare du väljer).

Or, you can specify conditions in the data protection rule that define what content or activity to scan for. You can use predefined data types or create your own custom content detectors. You can also combine multiple conditions using AND, OR, or NOT operators.

För mer information, gå till Hur man använder fördefinierade innehållsdetektorer , Skapa en anpassad detektor och Exempel på regler med kapslade villkorsoperatorer .

Obs! Villkor baserade på filnamn, filändelse eller filtyp gäller endast för e-postbilagor. Dessa attribut skannas inte i e-postmeddelandets brödtext eller ämnesrad.

Innehållstyp att skanna Vad man ska skanna efter Detaljer och användning
Allt innehåll

Matchar fördefinierad datatyp

Innehåller textsträng

Innehåller ord

Matchar reguljärt uttryck

Matchar ord från ordlistan

Skannar allt innehåll efter känslig information.

The All content option scans only 5 header types: Subject, To, From, Bcc, and Cc. These headers are immediately available for synchronous scanning. To scan all message headers, we recommend using one of these options:

  • Lägg till flera villkor med OR operatorn för att skanna e-postrubriker.
  • Skapa en separat regel specifikt för att skanna e-postrubriker.
Kropp

Matchar fördefinierad datatyp

Innehåller textsträng

Innehåller ord

Matchar reguljärt uttryck

Matchar ord från ordlistan

Skannar meddelandets innehåll och bilagor efter känslig information.

Klassificeringsetikett Är

Om en klassificeringsetikett har tillämpats på meddelandet. För mer information, gå till Gmail DLP och automatiska klassificeringsetiketter .

En dataskyddsregel kan inte ha en klassificeringsetikett som både ett villkor och en åtgärd.

Status för konfidentiellt läge

Är aktiverad

Är inaktiverad

Om meddelandet har konfidentiellt läge aktiverat. För mer information, gå till Skydda Gmail-meddelanden med konfidentiellt läge .

E-postrubriker

Matchar fördefinierad datatyp

Innehåller textsträng

Innehåller ord

Matchar reguljärt uttryck

Matchar ord från ordlistan

Skannar e-postrubriker efter känslig information.

Medan de flesta rubriker skannas asynkront, skannas rubrikerna Ämne, Till, Från, Hemlig kopia och Kopia både asynkront och synkront.

För att förhindra att dina användare störs, undvik att ställa in ett negativt matchningsvillkor (ett NOT villkor) på otillgängliga e-postrubriker.

Ämne

Matchar fördefinierad datatyp

Innehåller textsträng

Innehåller ord

Matchar reguljärt uttryck

Matchar ord från ordlistan

Skannar e-postämnen synkront efter känslig information.

Filnamn

Innehåller textsträng

Innehåller ord

Skannar det bokstavliga filnamnet på e-postbilagor. Detta villkor skannar inte e-postmeddelandets brödtext eller ämnesrad.

Filändelse

Lika med vilken textsträng som helst

Skannar filändelsen på e-postbilagor.

Använd inte punkt (skriv pdf, inte .pdf).

Filtyp

Matchar vanlig MIME-typ

Matchar anpassad MIME-typ

Matchar systemfilkategorin

Scans the structural file type (MIME type) of email attachments to identify specific media formats or system file classes, regardless of what the extension text says. This condition does not scan the email message body or subject line.

Skapa en regel

När du har bestämt vad du vill att regeln ska göra skapar du regeln. Mer information finns i Skapa dataskyddsregler .

Vanliga användningsfall

The following table provides examples of how to combine a trigger (what the user does), conditions (what is checked), and a specific action (the enforcement) to define your DLP policy. To use this table, you must:

  1. Välj en utlösare.
  2. Mappa villkorsvärden till motsvarande alternativ.
  3. Välj en åtgärd.
Ändringar kan ta upp till 24 timmar men sker vanligtvis snabbare. Läs mer
Användningsfall Utlösare Skick Handling
Varna användare när Gmail-meddelanden eller bilagor innehåller ett kreditkortsnummer Google Gmail och sedan Meddelandet skickades

Innehållstyp: Allt innehåll

Matcha: Matchar fördefinierad datatyp

Datatyp: Global &mdash Kreditkortsnummer

Sannolikhetsgräns: Hög

Minsta antal unika matchningar: 1

Minsta antal matchningar: 1

Varna användare
Blockera Gmail-meddelanden när meddelandets innehåll innehåller ett amerikanskt personnummer och meddelandet inte använder konfidentiellt läge Google Gmail och sedan Meddelandet skickades

Villkor 1:

Innehållstyp: Brödtext

Matcha: Matchar fördefinierad datatyp

Datatyp: USA &mdash Enskild skattebetalares identifikationsnummer

AND

Villkor 2:

Innehållstyp: Status för konfidentiellt läge

Värde: Inaktiverad

Blockera meddelande
Granska inkommande e-postmeddelanden Google Gmail och sedan Meddelande mottaget

Innehållstyp: E-postrubriker

Matcha: Matchar reguljärt uttryck

Värde: Internt &mdash-verktyg

Minsta antal gånger mönstret upprepas: 1

Endast revision

Förstå DLP-regelprioriteringar och konflikter

When an email triggers one or more Data Loss Prevention (DLP) rules, Gmail takes actions to protect data in email messages. If a single message triggers multiple rules, Gmail follows a set of prioritization steps to ensure the most important or protective action happens first.

For example, if multiple rules apply to a message, Gmail blocks instead of quarantines, and quarantines instead of warns. This ensures that sensitive data is always handled by the strictest rule that applies to a message.

DLP-åtgärdstyper

Åtgärder kategoriseras baserat på hur de påverkar meddelandet eller användaren. Här är några termer som används i följande tabell:

  • Klientsidan — Åtgärder som sker i Gmails skrivvy medan användaren skriver meddelandet, till exempel en varningsdialogruta.
  • Serversidan — Åtgärder som sker efter att användaren klickar på Skicka i ett nytt meddelande, medan Gmails leveranssystem bearbetar meddelandet.
  • Konflikt — När två olika regler gäller för samma e-postmeddelande. Till exempel säger en regel att användaren ska varnas och en annan att meddelandet ska blockeras från att skickas.
Åtgärdskategori Beskrivning När det händer Exempel
Leveranskontroller Ändrar om e-postmeddelandet faktiskt skickas. Dessa är de viktigaste. Medan du skriver och efter att du skickat Blockera, karantänera, varna användare
Rapportering och loggar Sparar en logg över händelsen så att du kan granska den senare utan att störa meddelandet Medan du skriver och efter att du skickat Endast revision
Ändringar av meddelandemetadata Uppdaterar dold information eller etiketter i e-postmeddelandet (som känslighetsetiketter)

Medan du skriver och efter att du skickat

These actions are always performed on messages, independently of any other actions that are activated. Tags are added while a user is composing a message but typically can't be changed after a message is already stored in the system.

Använd etiketter
E-poständringar Lägger till eller ändrar text i själva e-postmeddelandet Efter att endast ha skickat Lägg till en sidfot
Aviseringar Skickar ett meddelande till administratören eller till en specifik person Medan du skriver och efter att du skickat Avisering från varningscentralen

Hur Gmail hanterar prioriteringar och konflikter inom DLP-regler

Om ett meddelande aktiverar flera regler använder Gmail följande logik för att avgöra hur regler ska tillämpas på meddelandet:

Leveransprioritet - Mest till minst strikt

Om flera regler gäller för ett meddelande tillämpar Gmail endast den mest restriktiva. Så här prioriteras meddelandeåtgärder:

  • Blockera meddelande (högsta prioritet) – Meddelandet blockeras omedelbart från att skickas och användaren får en avisering om att meddelandet inte skickades.
  • Karantänmeddelande — E-postmeddelandet sparas så att en administratör kan godkänna eller avvisa sändningen och användaren får en avisering.
  • Varna användaren — Användaren får en varning om meddelandets innehåll. De kan välja att skicka meddelandet ändå.

När ett meddelande aktiverar flera DLP-regler med samma åtgärd (t.ex. att blockera meddelandet) tillämpar Gmail bara en av dem. Gmail tillämpar den första regeln i alfabetisk ordning efter regelresursnamnet. Om ett meddelande till exempel aktiverar två blockregler, en med regelresursnamnet policies/abb7a1e4c9f2d8a och en med regelresursnamnet policies/bb7aa1e4c9f2d8a , tillämpar Gmail bara regeln policies/abb7a1e4c9f2d8a . Gmail ignorerar den andra regeln.

Hur man hittar en regels resursnamn

To find the rule resource names for a DLP rule, use the Security Investigation Tool (SIT). On the left side of the Rules details page, click Investigate rule to open the SIT page for the rule. The rule resource name appears in the Rule ID field, in this format: policies/ resource-name

Lär dig hur du söker med SIT

Lösa etikettkonflikter - System och användare

Om regler försöker tillämpa etiketter, till exempel Offentligt eller Konfidentiellt:

  • DLP och DLP — Om en ny DLP-regel tillämpar en annan etikett än en gammal DLP-regel, prioriteras den nyare etiketten och ersätter den gamla etiketten.
  • Användare och DLP – Om en användare manuellt väljer en etikett och den aktiverade DLP-regeln tillåter användaröverskridningar, kommer Gmail inte att ersätta den användarvalda etiketten med en automatiserad DLP-etikett.

Ändringar i meddelandeinnehållet

Message content changes made with DLP rules have a lower priority than DLP delivery action rules (warn, quarantine, block). Examples of message content changes are adding a footer to a message and adding a prefix to a message subject.

If a message activates multiple rules to add a footer, Gmail applies the rules in alphabetical order, based on each rule's resource name, and adds all footers. Learn How to find a rule's resource name .

Registreringar och varningar

  • Rapporter: Gmail registrerar varje regel som aktiveras, även om åtgärden hoppades över eftersom en annan regel hade företräde.
  • Alerts: Users get an alert only when the specific action actually happens. For example, if a quarantine action is set up, but the message was blocked instead, users don't get a quarantine alert.

Om synkron och asynkron skanning

När Gmail-meddelanden skickas kan regler skannas synkront eller asynkront:

  • Synchronous scanning —Data protection rules are scanned when the user clicks Send . The user is notified of sensitive content before the message leaves their mailbox. Gmail on the web and the Gmail mobile app perform synchronous scanning.

    Obs ! E-postmeddelanden som en användare sparar som utkast skannas också, och användaren meddelas om känsligt innehåll.

  • Asynchronous scanning —Data protection rules are scanned after the message leaves the sender's mailbox. Users get a message that the message is blocked or quarantined before it's delivered to the recipient. Asynchronous scanning occurs when a user sends a message with a third-party email app, and when synchronous scanning is unsuccessful.

När Gmail-meddelanden tas emot skannas reglerna innan meddelandet levereras till mottagarens inkorg.

Resultat av synkron och asynkron skanning av skickade meddelanden

Synkron skanning: Gmail på webben eller mobilen

När en regel med åtgärden Blockera meddelande utlöses:

  • En varning visas som anger att meddelandet inte kan skickas i sitt nuvarande tillstånd. Du kan lägga till ett anpassat meddelande i regeln för den här varningen.
  • Aviseringen har ett alternativ för att återgå till redigering , så att användaren kan återgå till att redigera meddelandet och uppdatera eller ta bort det känsliga innehållet.
  • När användaren skickar meddelandet igen efter redigering skannas meddelandet igen och kontrolleras mot alla tillämpliga regler.

När en regel med åtgärden Varna användare utlöses:

  • En varning visas som indikerar att meddelandet kan innehålla känsligt innehåll. Du kan lägga till ett anpassat varningsmeddelande i regelinställningarna.
  • Aviseringen har ett alternativ för att återgå till redigering så att användaren kan återgå till att redigera meddelandet och uppdatera eller ta bort det känsliga innehållet.
  • Aviseringen har ett alternativ för Skicka ändå som låter användaren skicka meddelandet i dess aktuella tillstånd.

När en regel med meddelandeåtgärden Karantän utlöses:

  • En varning visas som indikerar att meddelandet kan innehålla känsligt innehåll. Du kan lägga till ett anpassat varningsmeddelande i regelinställningarna.
  • Rutan har ett alternativ för att återgå till redigering , så användaren kan valfritt återgå till att redigera meddelandet och uppdatera eller ta bort det känsliga innehållet.
  • The box has a Submit for review button, so the user can send the message for review by an administrator or other authorized user. After reviewing the message, the administrator can approve the message for delivery to the recipient, or block it from being sent.

När en regel med åtgärden Endast granskning utlöses:

  • Användaren ser ingen avisering och meddelandet levereras till mottagarna.
  • Meddelandehändelsen registreras i granskningsloggar.

Note: Messages that are scanned synchronously might be scanned again asynchronously as an added security measure. This can result in the message being blocked, even when no dialog was presented during the synchronous scanning.

Asynkron skanning: Gmail med SMTP och e-postapp från tredje part

När en regel med åtgärden Blockera meddelande utlöses:

  • Avsändaren ser meddelandet i sin Skickade postlåda.
  • Avsändaren får ett meddelande som anger att meddelandet har blockerats. Du kan lägga till ett anpassat meddelande i regeln för den här varningen.

När en regel med åtgärden Varna användare utlöses:

  • Avsändaren ser meddelandet i sin Skickade postlåda.
  • Avsändaren får ett meddelande som anger att meddelandet har blockerats. Du kan lägga till ett anpassat meddelande i regeln för den här varningen.
  • För meddelanden som skickas med e-postappar från tredje part som är anslutna till Gmail med SMTP, fungerar regler med åtgärden Varna användare på samma sätt som regler med åtgärden Blockera meddelande .

När en regel med meddelandeåtgärden Karantän utlöses:

  • Avsändaren ser meddelandet i sin Skickade postlåda.
  • Om meddelandet inte skickades får avsändaren en avisering som anger att meddelandet har satts i karantän. Du kan lägga till ett anpassat meddelande i regeln för den här aviseringen.

När en regel med åtgärden Endast granskning utlöses:

  • Avsändaren får ingen avisering och meddelandet levereras till mottagaren.

Asynkron skanning: Gmail på webben eller mobilen

När du använder Gmail på webben eller i en mobilapp skannas meddelanden asynkront en gång till som en extra säkerhetsåtgärd.

När en regel med åtgärden Blockera meddelande utlöses:

  • Avsändaren ser meddelandet i sin Skickade postlåda.
  • Avsändaren får ett meddelande som anger att meddelandet har blockerats. Du kan lägga till ett anpassat meddelande i regeln för den här varningen.

När en regel med åtgärden Varna användare utlöses skickas meddelandet:

  • Avsändaren kan se meddelandet i sin Skickade brevlåda.
  • Meddelandehändelsen registreras i regellogghändelser.

När en regel med meddelandeåtgärden Karantän utlöses:

  • Avsändaren kan se meddelandet i sin Skickade brevlåda.
  • De kan få ett meddelande senare om granskaren förhindrade att meddelandet skickades.

När en regel med åtgärden Endast granskning utlöses:

  • Avsändaren får ingen avisering och meddelandet levereras till mottagaren.

Meddelanden som skapats automatiskt av andra Google-produkter

Gmail skickar automatiska aviseringar och meddelanden som skapats av andra Google- och Google Workspace-tjänster, inklusive Google Kalender, Dokument och Drive. När någon till exempel skapar en händelse i Kalender och bjuder in gäster skapas ett Gmail-meddelande med händelseinformationen och skickas till händelsedeltagarna. Meddelandet skannas på serversidan. Om meddelandeinnehållet uppfyller villkoren i någon regel tillämpas regelåtgärden.

När en regel med åtgärden Blockera meddelande utlöses:

  • Avsändaren ser meddelandet i sin Skickade postlåda.
  • Avsändaren får ett meddelande som anger att meddelandet har blockerats. Du kan lägga till ett anpassat meddelande i regeln för den här aviseringen.

När en regel med åtgärden Varna användare utlöses:

  • Meddelandet är skickat.
  • Avsändaren kan se meddelandet i sin Skickade brevlåda.
  • Meddelandehändelsen registreras i regellogghändelser.

När en regel med meddelandeåtgärden Karantän utlöses:

  • Avsändaren kan få ett meddelande senare om granskaren förhindrade att meddelandet skickades.

När en regel med åtgärden Endast granskning utlöses:

  • Meddelandet är skickat.
  • Avsändaren får ingen avisering.

DLP för Gmail-interaktioner

Hur interagerar DLP med andra e-postregler?

Dataskyddsregler utvärderas före regler för innehållsefterlevnad och routingregler.

If data protection rules don't accept block or quarantine actions on a message, the message is then evaluated by content compliance and routing rules. If a content compliance or routing rule applies an action that creates another copy of the message (for example, adds a new recipient), DLP scans the new copies of the message before sending them.

För mer information, gå till Konfigurera regler för avancerad filtrering av e-postinnehåll .

Hur interagerar DLP för Gmail med grupper?

Data protection rules apply to groups only when the rule is set for the entire organization. For messages sent, data protection rules support only the Block message action for groups. The Warn users and Quarantine message actions aren't supported for groups.

For messages received, data protection rules apply to the original copy received by the group. If classification labels are applied to the message, all group members' copies of the received message will have the same classification.

Undersök händelser i dataskyddsregler med hjälp av säkerhetsutredningsverktyget

Kör en sökning efter regelloggshändelser

Följande exempel kör en sökning för att undersöka Gmail-meddelanden som utlöste en dataskyddsregel. Du kan använda andra villkor i din sökning, eller inga villkor alls.

  1. I Googles administratörskonsol, gå till Meny och sedan Säkerhet och sedan Säkerhetscenter och sedan Utredningsverktyg .

    Kräver administratörsbehörighet i säkerhetscenter .

  2. Klicka på Datakälla och sedan Regellogghändelser .
  3. Klicka på Villkorsbyggaren och sedan Lägg till villkor och sedan Attribut och sedan Regeltyp .
  4. Välj DLP .
  5. Klicka på Sök .
    Från sökresultaten längst ner på sidan kan du se en lista över evenemang med detaljer om varje evenemang.

    Note : Sensitive content snippets aren't supported for Gmail DLP. As a result, the Has sensitive content column shows False even if a message contains sensitive content that triggered a data protection rule.

  6. Gå till kolumnen Resurs-ID och klicka på Meny för att visa Gmail-logghändelser och meddelande-ID .
  7. Klicka på Sök för att öppna en ny söksida där Gmail-logghändelser är datakällan.
  8. För att visa ytterligare information, klicka på Meddelande-ID för valfri rad i sökresultaten. En sidopanel visar ytterligare information om din undersökning.
  9. Om du uppmanas att göra det anger du företagets behov för att visa Gmail-innehåll och klickar sedan på Bekräfta .

Exportera DLP-överträdelser med BigQuery

Du kan exportera DLP-överträdelser som loggas i regellogghändelser till anpassade tabeller för vidare utredning. Mer information finns i Konfigurera export av tjänstloggar till BigQuery .

Dela din feedback

Klicka på Skicka feedback på valfri dataskyddssida i administratörskonsolen.

,

Supported editions for this feature: Frontline Standard and Frontline Plus; Enterprise Standard and Enterprise Plus; Education Fundamentals, Education Standard, and Education Plus. Compare your edition

Using data loss prevention (DLP) for Gmail, you can create data protection rules to manage sensitive content that your users share in email messages. With DLP for Gmail, rules are applied to messages sent to or received from people inside and outside of your organization.

Hur fungerar DLP för Gmail?

When a user sends or receives an email message, DLP scans the message for sensitive content. If a message or attachment violates a rule, the action defined in the rule is applied to the message.

DLP för Gmail-flöde

  1. Lägg till dataskyddsregler som definierar känsligt innehåll och vilka åtgärder som ska vidtas för meddelanden med känsligt innehåll.
  2. När en användare skickar eller tar emot ett e-postmeddelande skannar DLP innehållet för regelmatchning.
  3. Om en regel matchas tillämpar DLP den åtgärd som definieras i regeln.
  4. Alla händelser loggas i regellogghändelser för granskning.

Innehåll skannat med DLP

  • Dokumentfiltyper—TXT, DOC, DOCX, RTF, HTML, XHTML, XML, PDF, PPT, PPTX, ODP, ODS, ODT, XLS, XLSX, PS, CSS, CSV, JSON, SH
  • Bildfiltyper (när optisk teckenigenkänning (OCR) är aktiverat) – EPS, BMP, GIF, JPEG, PNG och bilder inuti PDF-filer (OCR för PDF-filer stöds endast för asynkrona DLP-skanningar)
  • Komprimerade filtyper—BZIP, RAR, TAR, ZIP
  • Anpassade filtyper – HWP, KML, KMZ, SDC, SDD, SDW, SXC, SXI, SXW, WML, XPS
  • Filmetadata, såsom filnamn och filändelse.

Om ett meddelande har mer än en bilaga utlöses regeln om någon av bilagorna matchar regelvillkoret. Detta kan ibland leda till att regler som inkluderar villkoret NOT får oväntade resultat. Om till exempel villkoret NOT(innehållet innehåller personnummer) används och en av bilagorna innehåller personnummer , är villkoret sant och regeln utlöses inte.

Innehållet skannades inte av DLP

  • E-postmeddelandets brödtext och ämnesrader för regler som använder filnamn, tillägg eller typvillkor.
  • Innehåll i lösenordsskyddade filer. För att blockera eller sätta lösenordsskyddade bilagor i karantän, använd regler för efterlevnad av bilagor. Mer information finns i Filtrera meddelanden med bilagor .

Förstå triggers

Innan du definierar vilket innehåll din regel ska leta efter anger du den utlösare som initierar skanningsprocessen. Med DLP för Gmail är utlösarna:

  • Meddelande skickat – Utgående meddelanden och bilagor skannas.
  • Meddelande mottaget – Inkommande meddelanden och bilagor skannas.

Förstå DLP-åtgärder

När känsligt innehåll hittas tillämpar din regel en åtgärd. Du kan välja bland åtgärderna som listas i följande tabell.

Om du har liknande regler med olika svarsåtgärder gäller den strängare åtgärden. Om till exempel en regel varnar användare när ett personnummer (SSN) hittas och en annan regel blockerar användaren från att använda personnummer, utlöses blockeringsregeln och användaren kan inte skicka eller ta emot e-postmeddelandet.

Om du väljer Meddelande mottaget som utlösare är de enda tillgängliga åtgärderna Endast granskning och Tillämpa klassificeringsetiketter .

Handling Beskrivning
Blockera meddelande

Endast utgående meddelanden. Blockerar leverans av e-postmeddelanden och skickar ett meddelande till användaren. Du kan också lägga till ett anpassat meddelande för användare. Händelsen loggas.

Varna användare

Outgoing messages only. Allows the user to proceed after a warning message. Optionally, you can add a custom warning message for users. The user's choice to proceed is recorded in the log events.

Karantänmeddelande

Endast utgående meddelanden. Placerar meddelanden i karantän så att en administratör kan granska dem innan de skickas eller returneras. Du kan även tillämpa karantänvillkor eller lägga till ett anpassat meddelande för användare.

För mer information, gå till Konfigurera e-postkarantän .

Endast revision

Tillåter användaren att fortsätta utan avbrott och loggar händelsen. Du kan välja att granska meddelanden från externa avsändare, interna avsändare eller båda.

Använd klassificeringsetiketter

Tillämpar en befintlig klassificeringsetikett på matchande e-postmeddelanden. Endast märkta etiketter och standardetiketter med fälttypen Alternativlista stöds. Du kan välja att tillämpa klassificeringsetiketter på meddelanden från externa avsändare, interna avsändare eller båda.

En dataskyddsregel kan inte ha en klassificeringsetikett som både ett villkor och en åtgärd.

För mer information, gå till Gmail DLP och automatiska klassificeringsetiketter .

Lägg till anpassad anteckning

Lägger till ett anpassat sidhuvud eller en anpassad sidfot i matchande e-postmeddelanden.

För mer information, gå till Lägg till anpassade anteckningar .

Förstå DLP-villkor

Du kan skapa en dataskyddsregel utan villkor. I det här fallet gäller regeln för alla skickade meddelanden, alla mottagna filer eller båda (beroende på vilken utlösare du väljer).

Eller så kan du ange villkor i dataskyddsregeln som definierar vilket innehåll eller vilken aktivitet som ska sökas efter. Du kan använda fördefinierade datatyper eller skapa dina egna anpassade innehållsdetektorer. Du kan också kombinera flera villkor med hjälp av operatorerna AND, OR eller NOT.

För mer information, gå till Hur man använder fördefinierade innehållsdetektorer , Skapa en anpassad detektor och Exempel på regler med kapslade villkorsoperatorer .

Obs! Villkor baserade på filnamn, filändelse eller filtyp gäller endast för e-postbilagor. Dessa attribut skannas inte i e-postmeddelandets brödtext eller ämnesrad.

Innehållstyp att skanna Vad man ska skanna efter Detaljer och användning
Allt innehåll

Matchar fördefinierad datatyp

Innehåller textsträng

Innehåller ord

Matchar reguljärt uttryck

Matchar ord från ordlistan

Skannar allt innehåll efter känslig information.

Alternativet Allt innehåll skannar endast fem rubriktyper: Ämne, Till, Från, Hemlig kopia och Kopia. Dessa rubriker är omedelbart tillgängliga för synkron skanning. För att skanna alla meddelanderubriker rekommenderar vi att du använder ett av dessa alternativ:

  • Lägg till flera villkor med OR operatorn för att skanna e-postrubriker.
  • Skapa en separat regel specifikt för att skanna e-postrubriker.
Kropp

Matchar fördefinierad datatyp

Innehåller textsträng

Innehåller ord

Matchar reguljärt uttryck

Matchar ord från ordlistan

Skannar meddelandets innehåll och bilagor efter känslig information.

Klassificeringsetikett Är

Om en klassificeringsetikett har tillämpats på meddelandet. För mer information, gå till Gmail DLP och automatiska klassificeringsetiketter .

En dataskyddsregel kan inte ha en klassificeringsetikett som både ett villkor och en åtgärd.

Status för konfidentiellt läge

Är aktiverad

Är inaktiverad

Om meddelandet har konfidentiellt läge aktiverat. För mer information, gå till Skydda Gmail-meddelanden med konfidentiellt läge .

E-postrubriker

Matchar fördefinierad datatyp

Innehåller textsträng

Innehåller ord

Matchar reguljärt uttryck

Matchar ord från ordlistan

Skannar e-postrubriker efter känslig information.

Medan de flesta rubriker skannas asynkront, skannas rubrikerna Ämne, Till, Från, Hemlig kopia och Kopia både asynkront och synkront.

För att förhindra att dina användare störs, undvik att ställa in ett negativt matchningsvillkor (ett NOT villkor) på otillgängliga e-postrubriker.

Ämne

Matchar fördefinierad datatyp

Innehåller textsträng

Innehåller ord

Matchar reguljärt uttryck

Matchar ord från ordlistan

Skannar e-postämnen synkront efter känslig information.

Filnamn

Innehåller textsträng

Innehåller ord

Skannar det bokstavliga filnamnet på e-postbilagor. Detta villkor skannar inte e-postmeddelandets brödtext eller ämnesrad.

Filändelse

Lika med vilken textsträng som helst

Skannar filändelsen på e-postbilagor.

Använd inte punkt (skriv pdf, inte .pdf).

Filtyp

Matchar vanlig MIME-typ

Matchar anpassad MIME-typ

Matchar systemfilkategorin

Skannar den strukturella filtypen (MIME-typ) för e-postbilagor för att identifiera specifika medieformat eller systemfilklasser, oavsett vad tilläggstexten säger. Detta villkor skannar inte e-postmeddelandets brödtext eller ämnesrad.

Skapa en regel

När du har bestämt vad du vill att regeln ska göra skapar du regeln. Mer information finns i Skapa dataskyddsregler .

Vanliga användningsfall

Följande tabell ger exempel på hur man kombinerar en utlösare (vad användaren gör), villkor (vad som kontrolleras) och en specifik åtgärd (tillämpningen) för att definiera din DLP-policy. För att använda den här tabellen måste du:

  1. Välj en utlösare.
  2. Mappa villkorsvärden till motsvarande alternativ.
  3. Välj en åtgärd.
Changes can take up to 24 hours but typically happen more quickly. Learn more
Use case Utlösare Skick Handling
Warn users when Gmail messages or attachments contain a credit card number Google Gmail och sedan Message sent

Content type: All content

Match: Matches predefined data type

Data Type: Global &mdash Credit Card Number

Likelihood Threshold: High

Minimum unique matches: 1

Minimum match count: 1

Warn users
Block Gmail messages when the message body contains a US individual tax ID and the message doesn't use Confidential mode Google Gmail och sedan Message sent

Condition 1:

Content type: Body

Match: Matches predefined data type

Data type: United States &mdash Individual Taxpayer Identification Number

AND

Condition 2:

Content type: Confidential mode status

Value: Disabled

Block message
Audit inbound emails Google Gmail och sedan Message received

Content type: Email headers

Match: Matches regular expression

Value: Internal &mdash Tool

Minimum times the pattern repeats: 1

Audit only

Understand DLP rule priorities & conflicts

When an email triggers one or more Data Loss Prevention (DLP) rules, Gmail takes actions to protect data in email messages. If a single message triggers multiple rules, Gmail follows a set of prioritization steps to ensure the most important or protective action happens first.

For example, if multiple rules apply to a message, Gmail blocks instead of quarantines, and quarantines instead of warns. This ensures that sensitive data is always handled by the strictest rule that applies to a message.

DLP action types

Actions are categorized based on how they impact the message or the user. Here are some terms used in the following table:

  • Client-side —Actions that happen in the Gmail Compose view, while the user is writing the message, for example a warning dialog.
  • Server-side —Actions that happen after the user clicks Send in a new message, while Gmails delivery system is processing the message.
  • Conflict —When two different rules apply to the same email message. For example, one rule says warn the user and another says block the message from being sent.
Action category Beskrivning When it happens Exempel
Delivery controls Changes whether the email is actually sent. These are the most important. While composing and after sending Block, quarantine, warn user
Reporting and logs Keeps a record of the event for you to review later without interfering with the message While composing and after sending Audit only
Message metadata changes Updates hidden info or labels on the email (like sensitivity labels)

While composing and after sending

These actions are always performed on messages, independently of any other actions that are activated. Tags are added while a user is composing a message but typically can't be changed after a message is already stored in the system.

Apply labels
Email changes Adds or changes text in the actual email After sending only Add a footer
Aviseringar Sends a notification to the administrator or to a specific person While composing and after sending Alert center notification

How Gmail manages DLP rule priorities & conflicts

If a message activates multiple rules, Gmail uses the following logic to decide how to apply rules to the message:

Delivery priority - Most to least strict

If multiple rules apply to a message, Gmail applies only the most restrictive one. This is how message actions are prioritized:

  • Block message (highest priority) —The message is immediately blocked from sending and the user gets an alert that the message wasn't sent.
  • Quarantine message —The email is held for an administrator to approve or reject sending and the user gets an alert.
  • Warn user —The user gets an alert warning them about message content. They can choose to send the message anyway.

When a message activates multiple DLP rules with the same action (such as blocking the message), Gmail applies only one of them. Gmail applies the first rule in alphabetical order of the rule resource name. For example, if a message activates 2 block rules, one with the rule resource name policies/abb7a1e4c9f2d8a and one with the rule resource name policies/bb7aa1e4c9f2d8a , Gmail applies only the policies/abb7a1e4c9f2d8a rule. Gmail ignores the other rule.

How to find a rule's resource name

To find the rule resource names for a DLP rule, use the Security Investigation Tool (SIT). On the left side of the Rules details page, click Investigate rule to open the SIT page for the rule. The rule resource name appears in the Rule ID field, in this format: policies/ resource-name

Learn how to search using the SIT

Resolving label conflicts - System & user

If rules attempt to apply labels, for example Public or Confidential:

  • DLP and DLP —If a new DLP rule applies a different label than an old DLP rule, the newer label takes precedence and replaces the old label.
  • User and DLP —If a user manually selects a label and the activated DLP rule allows user overrides, then Gmail won't replace the user-selected label with an automated DLP label.

Changes to message content

Message content changes made with DLP rules have a lower priority than DLP delivery action rules (warn, quarantine, block). Examples of message content changes are adding a footer to a message and adding a prefix to a message subject.

If a message activates multiple rules to add a footer, Gmail applies the rules in alphabetical order, based on each rule's resource name, and adds all footers. Learn How to find a rule's resource name .

Records & alerts

  • Reports: Gmail keeps a record of every rule that's activated, even if the action was skipped because another rule took precedence.
  • Alerts: Users get an alert only when the specific action actually happens. For example, if a quarantine action is set up, but the message was blocked instead, users don't get a quarantine alert.

About synchronous & asynchronous scanning

When Gmail messages are sent, rules can be scanned synchronously or asynchronously:

  • Synchronous scanning —Data protection rules are scanned when the user clicks Send . The user is notified of sensitive content before the message leaves their mailbox. Gmail on the web and the Gmail mobile app perform synchronous scanning.

    Note : Emails that a user saves as a draft are also scanned, and the user is notified about any sensitive content.

  • Asynchronous scanning —Data protection rules are scanned after the message leaves the sender's mailbox. Users get a message that the message is blocked or quarantined before it's delivered to the recipient. Asynchronous scanning occurs when a user sends a message with a third-party email app, and when synchronous scanning is unsuccessful.

When Gmail messages are received, the rules are scanned before the message is delivered to the recipient's mailbox.

Outcomes of synchronous & asynchronous scanning for sent messages

Synchronous scanning: Gmail on the web or mobile

When a rule with the Block message action is triggered:

  • An alert appears, indicating that the message can't be sent in its current state. You can add a custom message in the rule for this alert.
  • The alert has a Back to editing option, so the user can return to editing the message and update or remove the sensitive content.
  • When the user resends the message after editing, the message is scanned again and checked against all applicable rules.

When a rule with the Warn users action is triggered:

  • An alert appears, indicating that the message may contain sensitive content. You can add a custom alert message in the rule setting options.
  • The alert has a Back to editing option so the user can return to editing the message and update or remove the sensitive content.
  • The alert has a Send anyway option that lets the user send the message in its current state.

When a rule with the Quarantine message action is triggered:

  • An alert appears, indicating that the message may contain sensitive content. You can add a custom alert message in the rule setting options.
  • The box has a Back to editing option, so the user can optionally return to editing the message and update or remove the sensitive content.
  • The box has a Submit for review button, so the user can send the message for review by an administrator or other authorized user. After reviewing the message, the administrator can approve the message for delivery to the recipient, or block it from being sent.

When a rule with the Audit only action is triggered:

  • The user doesn't see an alert and the message is delivered to recipients.
  • The message event is recorded in audit logs.

Note: Messages that are scanned synchronously might be scanned again asynchronously as an added security measure. This can result in the message being blocked, even when no dialog was presented during the synchronous scanning.

Asynchronous scanning: Gmail with SMTP and third-party email app

When a rule with the Block message action is triggered:

  • The sender sees the message in their Sent mailbox.
  • The sender gets a message indicating that the message was blocked. You can add a custom message in the rule for this alert.

When a rule with the Warn users action is triggered:

  • The sender sees the message in their Sent mailbox.
  • The sender gets a message indicating that the message was blocked. You can add a custom message in the rule for this alert.
  • For messages sent using third-party email apps connected to Gmail with SMTP, rules with the Warn users action behave in the same way as rules with a Block message action.

When a rule with the Quarantine message action is triggered:

  • The sender sees the message in their Sent mailbox.
  • If the message wasn't sent, the sender gets an alert indicating that the message was quarantined. You can add a custom message in the rule for this alert.

When a rule with the Audit only action is triggered:

  • The sender doesn't get a notification and the message is delivered to the recipient.

Asynchronous scanning: Gmail on the web or mobile

When you use Gmail on the web or in a mobile app, messages are scanned asynchronously one more time as an extra security measure.

When a rule with the Block message action is triggered:

  • The sender sees the message in their Sent mailbox.
  • The sender gets a message indicating that the message was blocked. You can add a custom message in the rule for this alert.

When a rule with the Warn users action is triggered, the message is sent:

  • The sender can see the message in their Sent mailbox.
  • The message event is recorded in Rule log events.

When a rule with the Quarantine message action is triggered:

  • The sender can see the message in their Sent mailbox.
  • They might get a notification later if message sending was prevented by the reviewer.

When a rule with the Audit only action is triggered:

  • The sender doesn't get any notification and the message is delivered to the recipient.

Messages created automatically by other Google products

Gmail sends automated notifications and messages created by other Google and Google Workspace services, including Google Calendar, Docs, and Drive. For example, when someone creates an event in Calendar and invites guests, a Gmail message with the event details is created and sent to event participants. The message is scanned on the server side. If the message content meets the conditions of any rule, the rule action is applied.

When a rule with the Block message action is triggered:

  • The sender sees the message in their Sent mailbox.
  • The sender gets a message indicating that the message was blocked. You can add a custom message in the rule for this notification.

When a rule with the Warn users action is triggered:

  • The message is sent.
  • The sender can see the message in their Sent mailbox.
  • The message event is recorded in Rule log events.

When a rule with the Quarantine message action is triggered:

  • The sender might get a notification later if message sending was prevented by the reviewer.

When a rule with the Audit only action is triggered:

  • The message is sent.
  • The sender doesn't get any notification.

DLP for Gmail interactions

How does DLP interact with other email rules?

Data protection rules are evaluated before content compliance rules and routing rules.

If data protection rules don't accept block or quarantine actions on a message, the message is then evaluated by content compliance and routing rules. If a content compliance or routing rule applies an action that creates another copy of the message (for example, adds a new recipient), DLP scans the new copies of the message before sending them.

For details, go to Set up rules for advanced email content filtering .

How does DLP for Gmail interact with groups?

Data protection rules apply to groups only when the rule is set for the entire organization. For messages sent, data protection rules support only the Block message action for groups. The Warn users and Quarantine message actions aren't supported for groups.

For messages received, data protection rules apply to the original copy received by the group. If classification labels are applied to the message, all group members' copies of the received message will have the same classification.

Investigate data protection rule events using the security investigation tool

Run a search for Rule log events

The following example runs a search to investigate Gmail messages that triggered a data protection rule. You can use other conditions in your search, or no conditions at all.

  1. In the Google Admin console, go to Menu och sedan Säkerhet och sedan Security center och sedan Investigation tool .

    Requires having the Security center administrator privilege.

  2. Click Data source och sedan Rule log events .
  3. Click Condition builder och sedan Add Condition och sedan Attribut och sedan Rule type .
  4. Select DLP .
  5. Click Search .
    From the search results at the bottom of the page, you can view a list of events with details about each event.

    Note : Sensitive content snippets aren't supported for Gmail DLP. As a result, the Has sensitive content column shows False even if a message contains sensitive content that triggered a data protection rule.

  6. Go to the Resource ID column and click Menu to display Gmail log events and Message ID .
  7. Click Search to open a new search page where Gmail log events is the data source.
  8. To view additional details, click Message ID for any line in the search results. A side panel displays additional details about your investigation.
  9. If prompted, enter the business need for viewing Gmail content, and then click Confirm .

Export DLP violations using BigQuery

You can export DLP violations logged in Rule log events to custom tables for further investigation. For details, go to Set up service log exports to BigQuery .

Dela din feedback

In the Admin console on any data protection pages, click Send Feedback .