Для работы с этой функцией необходимо дополнение Chrome Enterprise Premium.
Используя Chrome Enterprise Premium с правилами защиты данных, можно отслеживать действия пользователей в браузере Chrome и на устройствах с Windows, Mac, Linux и ChromeOS. Используя защиту от потери данных (DLP) в Chrome, вы можете сканировать до 10 МБ текстового контента в файле, автоматически обнаруживая данные, которые открываются, загружаются, скачиваются, вставляются или передаются. Правила защиты данных с Chrome Enterprise Premium позволяют контролировать конфиденциальную информацию, например номера социального страхования или кредитных карт.
Подготовка
- Убедитесь, что у вас есть права на просмотр правил DLP в Chrome и управление ими.
Настройте правила Chrome Enterprise Connectors. Инструкции приведены в статье Как настроить правила Chrome Enterprise Connectors для Chrome Enterprise Premium.
Если вы хотите ограничить область действия правила группой, созданной пользователем, добавьте в нее всех нужных пользователей и браузеров. Например, если вы хотите применить правило к браузеру Chrome, добавьте браузер в целевую группу. Подробная информация приведена в разделах Какие типы групп можно выбрать в качестве области действия правила и Как управлять правилами для группы.
Триггеры
Прежде чем определять, какой контент должно искать правило, укажите триггер, который будет запускать сканирование. От выбранного триггера зависят доступные варианты в поле Тип контента, который нужно сканировать.
Вы можете выбрать один из следующих вариантов:
- Файл загружен – пользователь загрузил файл со своего устройства в браузере Chrome.
- Файл скачан – пользователь скачал файл на устройство.
- Данные вставлены – пользователь вставил контент на веб-страницу.
- Материалы напечатаны – пользователь распечатал контент веб-страницы.
- URL посещено – пользователь переходит по URL.
Действия DLP
Если будет обнаружен конфиденциальный контент, правило применит действие. Вы можете выбрать одно из действий, перечисленных в таблице ниже.
| Действие (для браузера Chrome и ChromeOS) | Описание | Дополнительные настройки |
|---|---|---|
| Блокировка | Запрещает пользователю выполнять действие, например загружать файл. Пользователь получит сообщение об ошибке или специальное сообщение. | "Изменить сообщение" – показать пользователю специальное сообщение (до 300 символов, с поддержкой гиперссылок) с объяснением, почему действие было заблокировано. |
| Разрешить с предупреждением | Позволяет пользователю продолжить выполнение действия после предупреждения. Выбор пользователя регистрируется в журнале событий. |
"Изменить сообщение" – показать специальное предупреждение. "Добавить водяной знак поверх контента на странице" – для действий, связанных с посещением URL, на веб-страницу накладывается полупрозрачный водяной знак с текстом "Конфиденциально" или другим сообщением. "Запретить использовать скриншоты и демонстрацию экрана" – для действий, связанных с посещением URL на устройствах с Windows, Android, iOS и Mac, блокирует создание скриншотов и демонстрацию экрана на связанных страницах. Контент на скриншотах будет затемнен (в Windows, Android и iOS) или исчезнет (в macOS). |
| Только аудит | Позволяет пользователю продолжить выполнение действия без перерыва и регистрирует событие для проверки. |
"Добавить водяной знак поверх контента на странице" – для действий, связанных с посещением URL, на веб-страницу накладывается полупрозрачный водяной знак с текстом "Конфиденциально" или другим сообщением. "Запретить использовать скриншоты и демонстрацию экрана" – для действий, связанных с посещением URL на устройствах с Windows, Android, iOS и Mac, блокирует создание скриншотов и демонстрацию экрана на связанных страницах. Контент на скриншотах будет затемнен (в Windows, Android и iOS) или исчезнет (в macOS). |
Важно! Для триггеров Файл загружен и Данные вставлены поведение блокировки зависит от настроек Отложить загрузку файла и Отложить ввод текста в правилах Chrome Enterprise Connectors. Подробная информация приведена в статьях Анализ скачиваемого контента и Массовый анализ текста.
Условия DLP
Вы можете создать правило защиты данных без условий. В этом случае правило применяется ко всему подходящему контенту в зависимости от выбранного триггера.
Вы также можете указать условия в правиле защиты данных, определяющие, какой контент или действия нужно искать при сканировании. Вы можете использовать стандартные типы данных или создать собственные детекторы контента. Кроме того, можно объединить несколько условий с помощью операторов AND, OR и NOT.
Подробнее о том, как использовать стандартные детекторы контента и создать собственный, а также о правилах защиты данных со вложенными операторами условий…
Доступные варианты в поле Тип контента, который нужно сканировать зависят от того, какой триггер выбран для запуска сканирования, например Файл загружен, Файл скачан, Данные вставлены, Материалы напечатаны, URL посещен и т. д.
| Тип контента, который нужно сканировать | Что искать | Подробности и использование |
|---|---|---|
| Любой контент |
Соответствует стандартному типу данных Содержит текст Содержит слово Соответствует регулярному выражению Есть в списке слов |
Сканирует весь контент на наличие конфиденциальной информации, которая соответствует одному из следующих критериев:
|
| Body |
Соответствует стандартному типу данных Содержит текст Содержит слово Соответствует регулярному выражению Есть в списке слов |
Сканирует основной текст веб-страницы или файла. |
| Размер файла |
Равно Больше чем Меньше чем |
Задает пороговое значение размера файла (в байтах), при котором правило будет срабатывать на основе сравнения. |
| File type |
Соответствует стандартному MIME-типу Соответствует специальному MIME-типу Соответствует категории системного файл |
Фильтрует объекты сканирования по категориям файлов, например "Изображение" или "Исполняемый файл", или по определенному MIME-типу. Подробнее о MIME-типах по категории файла… |
| Исходный контекст Chrome | Атрибуты, связанные с браузером Chrome | Сканирует внутренние атрибуты Chrome, чтобы определить среду или состояние браузера. Правило применяется, если контекст имеет одно из следующих значений: Инкогнито, Буфер обмена или Другой профиль. |
| Исходный URL |
Содержит текст Есть в списке слов Соответствует регулярному выражению |
Сканирует URL, где был создан контент, на наличие определенного текста, слов из специального списка или шаблонов. |
| Категория исходного URL |
Выберите категорию |
Используется для триггеров, таких как "Данные вставлены", чтобы проверить, относится ли исходный URL к определенной категории, например "Социальные сети" или "Новости". |
| Название |
Соответствует стандартному типу данных Содержит текст Содержит слово Заканчивается на Соответствует регулярному выражению Есть в списке слов Начинается с |
Сканирует заголовок веб-страницы или документа, связанного с действием. |
| URL |
Содержит текст Заканчивается на Соответствует URL из списка URL Соответствует регулярному выражению Есть в списке слов Начинается с |
Сканирует URL, связанный с действием. При сканировании также проверяются URL контента, загруженного во встроенные окна iframe. |
| Категория URL | Выберите категорию | Проверяет, относится ли URL, связанный с действием, к определенной категории, например "Социальные сети", "Игры" или "Азартные игры". При сканировании также проверяются URL контента, загруженного во встроенные окна iframe. |
| Аккаунт для входа в веб-приложение |
Соответствует доменному имени Соответствует адресу электронной почты Соответствует регулярному выражению для адреса электронной почты |
Сканирует аккаунт пользователя, в котором выполнен вход в веб-приложение Google, например Gmail или Диск, во время срабатывания триггера. Это условие применяется к правилам, которые активируются событиями "Вставка", "URL посещено", "Скачивание файла", "Загрузка файла" и "Печать". В настоящее время поддерживается только для личных и управляемых аккаунтов Google. |
| Исходный аккаунт для входа в веб-приложение |
Соответствует доменному имени Соответствует адресу электронной почты Соответствует регулярному выражению для адреса электронной почты |
Сканирует аккаунт пользователя, в котором выполнен вход в веб-приложение Google, содержащее источник контента (приложение, из которого пользователь скопировал контент). Это условие применяется только к правилам, активируемым событием "Данные вставлены". В настоящее время поддерживается только для личных и управляемых аккаунтов Google. |
Примечание. Триггер URL посещено не сканирует URL и их категории во встроенных окнах iframe.
Как выбрать регион хранения данных
Результаты проверки правил DLP и сканирования на вредоносное ПО можно хранить в определенном регионе, например в США или Европе. Обязательная возможность выбора региона хранения данных закреплена во многих соглашениях о соблюдении требований. Подробнее о том, как выбрать регион хранения данных…
Создать правило
Когда вы определите, что должно делать правило, создайте его. Подробнее о том, как создавать правила защиты данных…
Примеры использования
В таблице ниже приведены примеры того, как объединить триггер (что делает пользователь), условия (что проверяется) и определенное действие (применение), чтобы задать правила DLP. Чтобы использовать таблицу:
- Выберите триггер.
- Сопоставьте значения условий с соответствующими вариантами.
- Выберите действие.
| Вариант использования | Пользовательское событие | Условия | Действие |
| Заблокировать скачивание файлов с Google Диска | файл скачан; |
Тип контента: URL*. Совпадение: содержит строку Значение: drive.google.com |
Блокировка |
| Предупреждать пользователя, если скачиваемый файл содержит более 30 адресов электронной почты | файл скачан; |
Тип контента: весь контент. Соответствие: соответствует стандартному типу данных Настройки: тип данных – "Универсальный – адрес электронной почты", вероятность – "Средняя", минимальное число уникальных совпадений – 30 |
Разрешить с предупреждением |
| Заблокировать загрузку файлов на сайты социальных сетей | Загрузка файла |
Тип контента: категория URL. Соответствие: выберите категорию Значение: "Социальные сети" |
Блокировка |
| Заблокировать скачивание файлов изображений, размер которых превышает 10 килобайт | Файл скачан |
Условие 1: размер файла. Соответствие: Больше чем. Значение: 10 000 байт. И Условие 2: тип файла Соответствие: соответствует категории системного файла Значение: изображение |
Блокировка |
| Регистрировать случаи переноса файлов, содержащих номера социального страхования США, в ChromeOS | Перенос файлов |
Тип контента: весь контент. Соответствие: соответствует стандартному типу данных Настройки: тип данных – "США – номер социального страхования", вероятность – "Средняя", минимальное число уникальных совпадений – 1, минимальное число совпадений – 1 |
Только аудит |
| Запретить пользователям вставлять контент, скопированный из Gmail (mail.google.com) | Данные вставлены |
Тип контента: исходный URL* Совпадение: содержит строку Значение: mail.google.com. |
Блокировка |
| Добавлять водяной знак или запрещать создание скриншотов, когда пользователи посещают определенные конфиденциальные сайты | Посещенный URL |
Тип контента: URL* или категория URL. Совпадение: выберите подходящее совпадение Значение: определенный конфиденциальный URL или категория |
Разрешить с предупреждением / Только аудит (с выбранными параметрами "Добавить водяной знак" и/или "Запретить использовать скриншоты") |
| Заблокировать загрузку файлов в личный аккаунт Google Диска | файл загружен; |
Условие 1: Совпадение: содержит строку Значение: drive.google.com И Условие 2: Соответствие: не совпадает с доменным именем. Значение: your-organization-domain-name.com. |
Блокировка |
*Если фильтруемый вами URL недавно посещался, он на несколько минут кешируется и может не фильтроваться новым (или измененным) правилом, пока кешированные данные для этого URL не будут удалены. Подождите около 5 минут, прежде чем тестировать новое или измененное правило.
Как просматривать, отслеживать и анализировать оповещения
После создания правил защиты данных вы можете отслеживать действия пользователей, например загрузку и скачивание или копирование и вставку данных в браузере Chrome. Затем можно выполнить следующие действия:
- Просматривать отчеты на панели управления безопасностью. Отчеты, связанные с Chrome Enterprise Premium:
- Сводный отчет о защите от угроз в Chrome
- Сводный отчет о защите данных Chrome
- Отчет о пользователях Chrome с высокой степенью риска
- Отчет о доменах Chrome с высокой степенью риска
- Подробнее о том, как пользоваться панелью управления безопасностью…
- С помощью инструмента "Анализ безопасности" анализировать оповещения о событиях предоставления доступа к данным. Подробнее об инструменте "Анализ безопасности"…
- Просматривать информацию об инцидентах в событиях журнала правил.
- Анализировать нарушения правил, чтобы определить, действительно ли были нарушены правила или произошло ложное срабатывание. Подробнее о том, как просматривать контент, который активирует правила DLP…
Статьи по теме
- Как задать сроки ожидания для DLP-сканирования и сканирования на наличие вредоносного ПО
- Как использовать списки собственных URL для DLP в Chrome
- Как использовать деидентифицирование данных для усиления правил DLP в Chrome
- Как комбинировать правила DLP с условиями контекстно-зависимого доступа
- Как настроить Chrome Enterprise Premium для пользователей Chrome
- События журнала Chrome