Как интегрировать DLP с Chrome с помощью Chrome Enterprise Premium

Для работы с этой функцией необходимо дополнение Chrome Enterprise Premium.

Используя Chrome Enterprise Premium с правилами защиты данных, можно отслеживать действия пользователей в браузере Chrome и на устройствах с Windows, Mac, Linux и ChromeOS. Используя защиту от потери данных (DLP) в Chrome, вы можете сканировать до 10 МБ текстового контента в файле, автоматически обнаруживая данные, которые открываются, загружаются, скачиваются, вставляются или передаются. Правила защиты данных с Chrome Enterprise Premium позволяют контролировать конфиденциальную информацию, например номера социального страхования или кредитных карт.

Подготовка

Триггеры

Прежде чем определять, какой контент должно искать правило, укажите триггер, который будет запускать сканирование. От выбранного триггера зависят доступные варианты в поле Тип контента, который нужно сканировать.

Вы можете выбрать один из следующих вариантов:

  • Файл загружен – пользователь загрузил файл со своего устройства в браузере Chrome.
  • Файл скачан – пользователь скачал файл на устройство.
  • Данные вставлены – пользователь вставил контент на веб-страницу.
  • Материалы напечатаны – пользователь распечатал контент веб-страницы.
  • URL посещено – пользователь переходит по URL.

Действия DLP

Если будет обнаружен конфиденциальный контент, правило применит действие. Вы можете выбрать одно из действий, перечисленных в таблице ниже.

Действие (для браузера Chrome и ChromeOS) Описание Дополнительные настройки
Блокировка Запрещает пользователю выполнять действие, например загружать файл. Пользователь получит сообщение об ошибке или специальное сообщение. "Изменить сообщение" – показать пользователю специальное сообщение (до 300 символов, с поддержкой гиперссылок) с объяснением, почему действие было заблокировано.
Разрешить с предупреждением Позволяет пользователю продолжить выполнение действия после предупреждения. Выбор пользователя регистрируется в журнале событий.

"Изменить сообщение" – показать специальное предупреждение.

"Добавить водяной знак поверх контента на странице" – для действий, связанных с посещением URL, на веб-страницу накладывается полупрозрачный водяной знак с текстом "Конфиденциально" или другим сообщением.

"Запретить использовать скриншоты и демонстрацию экрана" – для действий, связанных с посещением URL на устройствах с Windows, Android, iOS и Mac, блокирует создание скриншотов и демонстрацию экрана на связанных страницах. Контент на скриншотах будет затемнен (в Windows, Android и iOS) или исчезнет (в macOS).

Только аудит Позволяет пользователю продолжить выполнение действия без перерыва и регистрирует событие для проверки.

"Добавить водяной знак поверх контента на странице" – для действий, связанных с посещением URL, на веб-страницу накладывается полупрозрачный водяной знак с текстом "Конфиденциально" или другим сообщением.

"Запретить использовать скриншоты и демонстрацию экрана" – для действий, связанных с посещением URL на устройствах с Windows, Android, iOS и Mac, блокирует создание скриншотов и демонстрацию экрана на связанных страницах. Контент на скриншотах будет затемнен (в Windows, Android и iOS) или исчезнет (в macOS).

Важно! Для триггеров Файл загружен и Данные вставлены поведение блокировки зависит от настроек Отложить загрузку файла и Отложить ввод текста в правилах Chrome Enterprise Connectors. Подробная информация приведена в статьях Анализ скачиваемого контента и Массовый анализ текста.

Условия DLP

Вы можете создать правило защиты данных без условий. В этом случае правило применяется ко всему подходящему контенту в зависимости от выбранного триггера.

Вы также можете указать условия в правиле защиты данных, определяющие, какой контент или действия нужно искать при сканировании. Вы можете использовать стандартные типы данных или создать собственные детекторы контента. Кроме того, можно объединить несколько условий с помощью операторов AND, OR и NOT.

Подробнее о том, как использовать стандартные детекторы контента и создать собственный, а также о правилах защиты данных со вложенными операторами условий…

Доступные варианты в поле Тип контента, который нужно сканировать зависят от того, какой триггер выбран для запуска сканирования, например Файл загружен, Файл скачан, Данные вставлены, Материалы напечатаны, URL посещен и т. д.

Тип контента, который нужно сканировать Что искать Подробности и использование
Любой контент

Соответствует стандартному типу данных

Содержит текст

Содержит слово

Соответствует регулярному выражению

Есть в списке слов

Сканирует весь контент на наличие конфиденциальной информации, которая соответствует одному из следующих критериев:
  • заданный тип данных, например "Универсальный – адрес электронной почты" или "США – номер социального страхования";
  • указанная текстовая строка;
  • определенное слово;
  • шаблоны, определенные регулярным выражением;
  • слова из пользовательского списка.
Body

Соответствует стандартному типу данных

Содержит текст

Содержит слово

Соответствует регулярному выражению

Есть в списке слов

Сканирует основной текст веб-страницы или файла.
Размер файла

Равно

Больше чем

Меньше чем

Задает пороговое значение размера файла (в байтах), при котором правило будет срабатывать на основе сравнения.
File type

Соответствует стандартному MIME-типу

Соответствует специальному MIME-типу

Соответствует категории системного файл

Фильтрует объекты сканирования по категориям файлов, например "Изображение" или "Исполняемый файл", или по определенному MIME-типу. Подробнее о MIME-типах по категории файла…
Исходный контекст Chrome Атрибуты, связанные с браузером Chrome Сканирует внутренние атрибуты Chrome, чтобы определить среду или состояние браузера. Правило применяется, если контекст имеет одно из следующих значений: Инкогнито, Буфер обмена или Другой профиль.
Исходный URL

Содержит текст

Есть в списке слов

Соответствует регулярному выражению

Сканирует URL, где был создан контент, на наличие определенного текста, слов из специального списка или шаблонов.
Категория исходного URL

Выберите категорию

Используется для триггеров, таких как "Данные вставлены", чтобы проверить, относится ли исходный URL к определенной категории, например "Социальные сети" или "Новости".
Название

Соответствует стандартному типу данных

Содержит текст

Содержит слово

Заканчивается на

Соответствует регулярному выражению

Есть в списке слов

Начинается с

Сканирует заголовок веб-страницы или документа, связанного с действием.
URL

Содержит текст

Заканчивается на

Соответствует URL из списка URL

Соответствует регулярному выражению

Есть в списке слов

Начинается с

Сканирует URL, связанный с действием. При сканировании также проверяются URL контента, загруженного во встроенные окна iframe.
Категория URL Выберите категорию Проверяет, относится ли URL, связанный с действием, к определенной категории, например "Социальные сети", "Игры" или "Азартные игры". При сканировании также проверяются URL контента, загруженного во встроенные окна iframe.
Аккаунт для входа в веб-приложение

Соответствует доменному имени

Соответствует адресу электронной почты

Соответствует регулярному выражению для адреса электронной почты

Сканирует аккаунт пользователя, в котором выполнен вход в веб-приложение Google, например Gmail или Диск, во время срабатывания триггера. Это условие применяется к правилам, которые активируются событиями "Вставка", "URL посещено", "Скачивание файла", "Загрузка файла" и "Печать". В настоящее время поддерживается только для личных и управляемых аккаунтов Google.
Исходный аккаунт для входа в веб-приложение

Соответствует доменному имени

Соответствует адресу электронной почты

Соответствует регулярному выражению для адреса электронной почты

Сканирует аккаунт пользователя, в котором выполнен вход в веб-приложение Google, содержащее источник контента (приложение, из которого пользователь скопировал контент). Это условие применяется только к правилам, активируемым событием "Данные вставлены". В настоящее время поддерживается только для личных и управляемых аккаунтов Google.

Примечание. Триггер URL посещено не сканирует URL и их категории во встроенных окнах iframe.

Как выбрать регион хранения данных

Результаты проверки правил DLP и сканирования на вредоносное ПО можно хранить в определенном регионе, например в США или Европе. Обязательная возможность выбора региона хранения данных закреплена во многих соглашениях о соблюдении требований. Подробнее о том, как выбрать регион хранения данных…

Создать правило

Когда вы определите, что должно делать правило, создайте его. Подробнее о том, как создавать правила защиты данных…

Примеры использования

В таблице ниже приведены примеры того, как объединить триггер (что делает пользователь), условия (что проверяется) и определенное действие (применение), чтобы задать правила DLP. Чтобы использовать таблицу:

  1. Выберите триггер.
  2. Сопоставьте значения условий с соответствующими вариантами.
  3. Выберите действие.
Изменения вступают в силу в течение 24 часов (обычно быстрее). Подробнее…
Вариант использования Пользовательское событие Условия Действие
Заблокировать скачивание файлов с Google Диска файл скачан;

Тип контента: URL*.

Совпадение: содержит строку

Значение: drive.google.com
Блокировка
Предупреждать пользователя, если скачиваемый файл содержит более 30 адресов электронной почты файл скачан;

Тип контента: весь контент.

Соответствие: соответствует стандартному типу данных

Настройки: тип данных – "Универсальный – адрес электронной почты", вероятность – "Средняя", минимальное число уникальных совпадений – 30
Разрешить с предупреждением
Заблокировать загрузку файлов на сайты социальных сетей Загрузка файла

Тип контента: категория URL.

Соответствие: выберите категорию

Значение: "Социальные сети"
Блокировка
Заблокировать скачивание файлов изображений, размер которых превышает 10 килобайт Файл скачан

Условие 1: размер файла.

Соответствие: Больше чем.

Значение: 10 000 байт.

И

Условие 2: тип файла

Соответствие: соответствует категории системного файла

Значение: изображение

Блокировка
Регистрировать случаи переноса файлов, содержащих номера социального страхования США, в ChromeOS Перенос файлов

Тип контента: весь контент.

Соответствие: соответствует стандартному типу данных

Настройки: тип данных – "США – номер социального страхования", вероятность – "Средняя", минимальное число уникальных совпадений – 1, минимальное число совпадений – 1
Только аудит
Запретить пользователям вставлять контент, скопированный из Gmail (mail.google.com) Данные вставлены

Тип контента: исходный URL*

Совпадение: содержит строку

Значение: mail.google.com.
Блокировка
Добавлять водяной знак или запрещать создание скриншотов, когда пользователи посещают определенные конфиденциальные сайты Посещенный URL

Тип контента: URL* или категория URL.

Совпадение: выберите подходящее совпадение

Значение: определенный конфиденциальный URL или категория
Разрешить с предупреждением / Только аудит (с выбранными параметрами "Добавить водяной знак" и/или "Запретить использовать скриншоты")
Заблокировать загрузку файлов в личный аккаунт Google Диска файл загружен;

Условие 1:
Тип контента: URL.

Совпадение: содержит строку

Значение: drive.google.com

И

Условие 2:
Тип контента: аккаунт, в котором выполнен вход в веб-приложение.

Соответствие: не совпадает с доменным именем.

Значение: your-organization-domain-name.com.
Блокировка

*Если фильтруемый вами URL недавно посещался, он на несколько минут кешируется и может не фильтроваться новым (или измененным) правилом, пока кешированные данные для этого URL не будут удалены. Подождите около 5 минут, прежде чем тестировать новое или измененное правило.

Как просматривать, отслеживать и анализировать оповещения

После создания правил защиты данных вы можете отслеживать действия пользователей, например загрузку и скачивание или копирование и вставку данных в браузере Chrome. Затем можно выполнить следующие действия: