Используйте Chrome Enterprise Premium для интеграции DLP с Chrome.

Для использования этой функции необходимо установить дополнение Chrome Enterprise Premium.

С помощью Chrome Enterprise Premium и правил защиты данных вы можете отслеживать действия пользователей в браузере Chrome, а также на устройствах Windows, Mac, Linux и ChromeOS. Используя функцию предотвращения потери данных (DLP) в Chrome, вы можете сканировать до 10 МБ текстового содержимого в файле, чтобы автоматически обнаруживать данные, которые были открыты, загружены, скачаны, вставлены или переданы. Используйте правила защиты данных с Chrome Enterprise Premium для контроля над конфиденциальной информацией, такой как номера социального страхования или кредитных карт.

Прежде чем начать

Понимание триггеров

Before defining what content your rule should look for, you specify the trigger that initiates the scanning process. The trigger you select determines the Content type to scan options that are available for your rule.

Вы можете выбрать один из следующих триггеров:

  • Файл загружен — Пользователь загружает файл со своего устройства в браузере Chrome.
  • Файл загружен — Пользователь загружает файл на своё устройство.
  • Вставленный контент — Пользователь вставляет контент на веб-страницу.
  • Вывод содержимого на печать — Пользователь выводит на печать содержимое веб-страницы.
  • Посещенный URL — пользователь переходит по URL-адресу.

Понимание действий DLP

При обнаружении конфиденциальной информации ваше правило запускает соответствующее действие. Вы можете выбрать одно из действий, перечисленных в следующей таблице.

Действие (для браузера Chrome и ChromeOS) Описание Дополнительные настройки
Блокировать Не позволяет пользователю завершить действие, например, загрузку файла. Пользователь получает сообщение об ошибке или пользовательское сообщение. Настраиваемое сообщение: Отобразить пользователю пользовательское сообщение (до 300 символов, поддерживаются гиперссылки), объясняющее причину блокировки действия.
Разрешить с предупреждением Позволяет пользователю продолжить после предупреждающего сообщения. Решение пользователя продолжить записывается в журнал событий.

Настройка сообщения: Отображение пользовательского предупреждающего сообщения.

Добавьте водяной знак поверх содержимого страницы: для действий, совершенных по URL-адресу, наложите на веб-страницу полупрозрачный водяной знак и текст «Конфиденциально» или пользовательское сообщение.

Restrict screenshot and screen-share content: For URL-visited actions on Windows, Android, iOS, and Mac, blocks screenshots and screen sharing on the associated pages. Content is blacked out in screenshots (Windows, Android, and iOS) or disappears (Mac).

Только для аудита Позволяет пользователю продолжить работу без перерыва и регистрирует событие для последующего анализа.

Добавьте водяной знак поверх содержимого страницы: для действий, совершенных по URL-адресу, наложите на веб-страницу полупрозрачный водяной знак и текст «Конфиденциально» или пользовательское сообщение.

Restrict screenshot and screen-share content: For URL-visited actions on Windows, Android, iOS, and Mac, blocks screenshots and screen sharing on the associated pages. Content is blacked out in screenshots (Windows, Android, and iOS) or disappears (Mac).

Important: For the File uploaded and Content pasted triggers, the blocking behavior depends on your Chrome Enterprise connector policies' Delay file upload and Delay text entry settings. For details, go to Upload content analysis and Bulk text content analysis .

Понимание условий DLP

Вы можете создать правило защиты данных без каких-либо условий. В этом случае правило будет применяться ко всему соответствующему контенту в зависимости от выбранного вами триггера.

Or, you can specify conditions in the data protection rule that define what content or activity to scan for. You can use predefined data types or create your own custom content detectors. You can also combine multiple conditions using AND, OR, or NOT operators.

Для получения более подробной информации перейдите к разделам «Как использовать предопределенные детекторы содержимого» , «Создание пользовательского детектора » и «Правила защиты данных с вложенными операторами условий» .

The Content type to scan options available change based on which trigger is selected to initiate the scan, such as File uploaded , File downloaded , Content pasted , Content printed , URL visited , and so on.

Тип контента для сканирования Что искать на экране Подробности и применение
Весь контент

Соответствует предопределенному типу данных

Содержит текстовую строку

Содержит слово

Соответствует регулярному выражению

Сопоставляет слова из списка слов

Проверяет всё содержимое на наличие конфиденциальной информации, соответствующей одному из следующих критериев:
  • Предопределенный тип данных, например, глобальный адрес электронной почты или номер социального страхования США.
  • Указанная текстовая строка
  • Указанное слово
  • Шаблоны, определяемые регулярным выражением.
  • Слова из пользовательского списка
Тело

Соответствует предопределенному типу данных

Содержит текстовую строку

Содержит слово

Соответствует регулярному выражению

Сопоставляет слова из списка слов

Сканирует основной текст (тело) веб-страницы или файла.
размер файла

Равен

больше, чем

Меньше чем

Устанавливает пороговое значение размера файла (в байтах), при котором срабатывает правило на основе вашего сравнения.
Тип файла

Соответствует распространенному типу MIME.

Соответствует пользовательскому MIME-типу

Соответствует категории системных файлов

Фильтрует сканируемые файлы по предопределенным категориям, таким как «Изображение» или «Исполняемый файл», или по определенному MIME-типу. Подробнее о MIME-типах по категориям файлов .
Исходный контекст Chrome Конкретные характеристики, связанные с браузером Chrome. Сканирует внутренние атрибуты Chrome для определения среды или состояния браузера. Правило применяется, если контекст имеет одно из следующих значений: «Инкогнито» , «Буфер обмена» или «Другой профиль» .
Исходный URL

Содержит текстовую строку

Сопоставляет слова из списка слов

Соответствует регулярному выражению

Сканирует URL-адрес, откуда исходный контент, на наличие определенного текста, слов из пользовательского списка или шаблонов.
Категория URL-адреса источника

Выберите категорию

Работает с триггерами, такими как «Вставленный контент», для проверки принадлежности исходного URL-адреса к предопределенной категории, например, «Социальные сети» или «Новости».
Заголовок

Соответствует предопределенному типу данных

Содержит текстовую строку

Содержит слово

Заканчивается

Соответствует регулярному выражению

Сопоставляет слова из списка слов

Начинается с

Сканирует заголовок веб-страницы или документа, участвующего в действии.
URL

Содержит текстовую строку

Заканчивается

Соответствует URL-адресу из списка URL-адресов

Соответствует регулярному выражению

Сопоставляет слова из списка слов

Начинается с

Сканирует URL-адрес, участвующий в действии. Это сканирование включает URL-адреса контента, загружаемого внутри любых встроенных iframe.
категория URL Выберите категорию Checks if the URL involved in the action belongs to a predefined category, such as Social Networks, Games, or Gambling. This scan includes the URLs of content loaded inside any embedded iframes.
учетная запись, вошедшая в веб-приложение

Соответствует доменному имени

Совпадает с адресом электронной почты

Соответствует регулярному выражению адреса электронной почты

Scans the user account actively signed in to the Google web app, such as Gmail or Drive, at the time of the trigger. This condition applies to rules triggered by Paste, URL visited, File Download, File Upload, and Print events. Currently supported only for personal and managed Google Accounts.
Исходное веб-приложение, учетная запись для входа

Соответствует доменному имени

Совпадает с адресом электронной почты

Соответствует регулярному выражению адреса электронной почты

Scans the user account signed in to the Google web app that contains the source of the content (the app where the user copied the content). This condition only applies to rules triggered by the Content pasted event. Currently supported only for personal and managed Google Accounts.

Примечание: Триггер "Посещенный URL" не сканирует URL-адреса или соответствующие им категории внутри встроенных iframe.

Выберите регион для ваших данных.

You can store your DLP and malware scans in a specific region, for example, the United States or Europe. You can choose a region to achieve data residency, which is a requirement for many compliance agreements. For details, go to Choose a geographic region for your data .

Создать правило

После того, как вы определитесь с тем, что должно делать ваше правило, вы создадите это правило. Подробности см. в разделе «Создание правил защиты данных» .

Типичные сценарии использования

В таблице ниже приведены примеры того, как можно комбинировать триггер (действие пользователя), условия (что проверяется) и конкретное действие (применение) для определения политики защиты от утечки данных (DLP). Для использования этой таблицы необходимо:

  1. Выберите триггер.
  2. Сопоставьте значения условий с соответствующими параметрами.
  3. Выберите действие.
Внесение изменений может занять до 24 часов, но обычно происходит быстрее. Узнайте больше.
Вариант использования Событие пользователя Условия Действие
Заблокировать загрузку файлов из Google Диска Файл загружен

Тип контента: URL*

Совпадение: Содержит текстовую строку

Значение: drive.google.com
Блокировать
Предупредите пользователя, если загруженный файл содержит более 30 адресов электронной почты. Файл загружен

Тип контента: Весь контент

Соответствие: Соответствует предопределенному типу данных

Настройки: Тип данных: Глобальные - Адрес электронной почты, Средняя вероятность, Минимум уникальных совпадений: 30
Разрешить с предупреждением
Блокировка загрузки файлов на сайты социальных сетей Загрузка файла

Тип контента: категория URL

Матч: Выберите категорию

Ценность: Социальные сети
Блокировать
Заблокировать загрузку файлов изображений размером более 10 килобайт. Файл загружен

Условие 1: Размер файла

Совпадение : больше, чем

Значение : 10 000 байт

И

Условие 2: Тип файла

Совпадение : Соответствует категории системных файлов.

Значение : Изображение

Блокировать
В ChromeOS регистрируются случаи передачи номеров социального страхования США в файлы. Передача файлов

Тип контента: Весь контент

Соответствие: Соответствует предопределенному типу данных

Настройки: Тип данных: Соединенные Штаты - Номер социального страхования, Вероятность: Средняя, ​​Минимум уникальных совпадений: 1, Минимальное количество совпадений: 1
Только для аудита
Запретить пользователям вставлять контент, скопированный из Gmail (mail.google.com). Вставленный контент

Тип контента: URL-адрес источника*

Совпадение: Содержит текстовую строку

Значение: mail.google.com
Блокировать
Добавляйте водяной знак или ограничивайте возможность создания скриншотов при посещении пользователями сайтов, содержащих конфиденциальную информацию. URL посещен

Тип контента: URL* или категория URL

Совпадение: Выберите подходящее совпадение

Значение: Конкретный конфиденциальный URL-адрес или категория.
Разрешить только с предупреждением / Только для проверки (с выбранными параметрами «Добавить водяной знак» и/или «Ограничить скриншот»)
Блокировка загрузки файлов в личный аккаунт Google Диска Файл загружен

Условие 1:
Тип контента: URL

Совпадение: Содержит текстовую строку

Значение: drive.google.com

И

Условие 2:
Тип контента: Учетная запись, авторизованная в веб-приложении.

Совпадение: Не соответствует доменному имени

Значение: your-organization-domain-name.com
Блокировать

*Если URL-адрес, который вы фильтруете, был недавно посещен, он кэшируется на несколько минут, и новая (или измененная) фильтрация может быть невозможна до очистки кэша. Подождите примерно 5 минут, прежде чем тестировать новое или измененное правило.

Анализ, мониторинг и расследование оповещений

После создания правил защиты данных вы можете отслеживать действия пользователей, такие как загрузка и скачивание, копирование и вставка данных в браузере Chrome. Затем вы можете: