כדי להשתמש בתכונה הזו, אתם צריכים את חבילת Chrome Enterprise Premium.
אתם יכולים להשתמש ב-Chrome Enterprise Premium עם כללים להגנה על נתונים כדי לעקוב אחרי פעולות משתמשים בדפדפן Chrome ובמכשירי Windows, Mac, Linux ו-ChromeOS. באמצעות מניעת אובדן נתונים (DLP) ב-Chrome, אתם יכולים לסרוק עד 10MB של תוכן טקסט בקובץ כדי לזהות באופן אוטומטי נתונים שנפתחים, מועלים, מורדים, מודבקים או מועברים. אפשר להשתמש בכללים להגנה על נתונים ב-Chrome Enterprise Premium כדי לשלוט במידע רגיש, כמו מספרי תעודות זהות או מספרי כרטיסי אשראי.
לפני שמתחילים
- מוודאים שיש לכם את ההרשאות צפייה בכללי DLP ב-Chrome וניהול כללי DLP ב-Chrome.
מגדירים את כללי המדיניות של Chrome Enterprise Connector. הוראות מפורטות זמינות במאמר הגדרת מדיניות של Chrome Enterprise Connector ל-Chrome Enterprise Premium.
אם רוצים להגביל את היקף הכלל לקבוצה שנוצרה על ידי משתמש, צריך להוסיף לקבוצה את כל המשתמשים והדפדפנים הרלוונטיים. לדוגמה, אם רוצים להחיל את הכלל על דפדפן Chrome, צריך להוסיף את הדפדפן לקבוצת היעד. פרטים נוספים זמינים במאמרים אילו סוגים של קבוצות אפשר לבחור להיקף של הכלל? וניהול כללי מדיניות לפי קבוצות.
הסבר על טריגרים
לפני שמגדירים את התוכן שהכלל צריך לחפש, מציינים את הטריגר שמתחיל את תהליך הסריקה. הטריגר שתבחרו יקבע אילו אפשרויות של סוג התוכן לסריקה יהיו זמינות לכלל.
אפשר לבחור באחד משני הטריגרים הבאים:
- הקובץ הועלה – משתמש מעלה קובץ מהמכשיר שלו בדפדפן Chrome.
- הורדת קובץ – משתמש מוריד קובץ למכשיר שלו.
- התוכן הודבק – משתמש מדביק תוכן בדף אינטרנט.
- התוכן הודפס – משתמש מדפיס את התוכן של דף אינטרנט.
- בוצעה כניסה לכתובת ה-URL – משתמש ניגש לכתובת URL.
הסבר על פעולות DLP
כשמזוהה תוכן רגיש, הכלל מפעיל פעולה. אפשר לבחור מבין הפעולות שמפורטות בטבלה הבאה.
| פעולה (בדפדפן Chrome וב-ChromeOS) | תיאור | הגדרות אופציונליות |
|---|---|---|
| חסימה | המשתמש לא יכול להשלים את הפעולה, כמו העלאת קובץ. המשתמש מקבל שגיאה או הודעה בהתאמה אישית. | הודעה בהתאמה אישית: הצגת הודעה בהתאמה אישית (עד 300 תווים, תמיכה בהיפר-קישורים) למשתמש שמסבירה למה הפעולה נחסמה. |
| אישור עם אזהרה | מאפשר למשתמש להמשיך אחרי הודעת אזהרה. הבחירה של המשתמש להמשיך נרשמת ביומן האירועים. |
התאמה אישית של ההודעה: הצגת הודעת אזהרה מותאמת אישית. הוספת סימן מים מעל לתוכן הדף: לפעולות שקשורות לביקורים בכתובות URL, מוסיף שכבת-על של סימן מים שקוף וטקסט 'סודי' או הודעה מותאמת אישית בדף האינטרנט. הגבלת צילום מסך ושיתוף מסך של תוכן: עבור פעולות שקשורות לביקורים בכתובות URL ב-Windows, ב-Android, ב-iOS וב-Mac, חסימה של צילומי מסך ושיתוף מסך בדפים המשויכים. התוכן מושחר בצילומי מסך (ב-Windows, ב-Android וב-iOS) או נעלם (ב-Mac). |
| ביקורת בלבד | המשתמש יכול להמשיך בלי הפרעה, והאירוע מתועד לבדיקה. |
הוספת סימן מים מעל לתוכן הדף: לפעולות שקשורות לביקורים בכתובות URL, מוסיף שכבת-על של סימן מים שקוף וטקסט 'סודי' או הודעה מותאמת אישית בדף האינטרנט. הגבלת צילום מסך ושיתוף מסך של תוכן: עבור פעולות שקשורות לביקורים בכתובות URL ב-Windows, ב-Android, ב-iOS וב-Mac, חסימה של צילומי מסך ושיתוף מסך בדפים המשויכים. התוכן מושחר בצילומי מסך (ב-Windows, ב-Android וב-iOS) או נעלם (ב-Mac). |
חשוב: לגבי הטריגרים העלאת קובץ והדבקת תוכן, התנהגות החסימה תלויה בהגדרות השהיית העלאת קובץ והשהיית הזנת טקסט במדיניות של Chrome Enterprise Connector. פרטים נוספים זמינים במאמרים בנושא העלאת ניתוח תוכן וניתוח של תוכן טקסט בכמות גדולה.
הסבר על תנאי DLP
אפשר ליצור כלל הגנה על נתונים ללא תנאים. במקרה כזה, הכלל חל על כל התוכן הרלוונטי, בהתאם לטריגר שבחרתם.
אפשר גם לציין תנאים בכלל ההגנה על נתונים כדי להגדיר איזה תוכן או פעילות ייסרקו. אתם יכולים להשתמש בסוגי נתונים מוגדרים מראש או ליצור מזהי תוכן בהתאמה אישית. אפשר גם לשלב כמה תנאים באמצעות האופרטורים AND, OR או NOT.
מידע נוסף מופיע במאמרים איך משתמשים בגלאי תוכן מוגדרים מראש, יצירת גלאי בהתאמה אישית וכללי הגנה על נתונים עם אופרטורים לתנאים.
האפשרויות שזמינות בסוג התוכן לסריקה משתנות בהתאם לגורם המפעיל שנבחר כדי להתחיל את הסריקה, כמו הקובץ הועלה, הקובץ הורד, התוכן הודבק, התוכן הודפס, ביקור בכתובת URL וכן הלאה.
| סוג התוכן לסריקה | מה לחפש? | פרטים ושימוש |
|---|---|---|
| כל התוכן |
התאמה לסוג מוגדר מראש של נתונים תוכן שמכיל מחרוזת טקסט תוכן שמכיל מילה התאמה לביטוי רגולרי התאמה למילים מרשימת המילים |
סריקה של כל התוכן כדי למצוא מידע רגיש שתואם לאחד מהפריטים הבאים:
|
| גוף |
התאמה לסוג מוגדר מראש של נתונים תוכן שמכיל מחרוזת טקסט תוכן שמכיל מילה התאמה לביטוי רגולרי התאמה למילים מרשימת המילים |
סריקה של תוכן הטקסט העיקרי (גוף) של דף אינטרנט או קובץ. |
| גודל הקובץ |
שווה ל- גדול מ: הינו קטן מ- |
הגדרת סף לגודל הקובץ (בבייטים) להפעלת הכלל על סמך ההשוואה. |
| סוג הקובץ |
תואם לסוג MIME נפוץ תואם לסוג MIME מותאם אישית תואם לקטגוריה של קובץ מערכת |
מסננים את מה שנסרק לפי קטגוריות קבצים מוגדרות מראש, כמו תמונה או קובץ הפעלה, או לפי סוג MIME ספציפי. מידע נוסף על סוגי MIME לפי קטגוריית קובץ |
| הקשר שיש ב-Chrome על המקור שממנו לקוח התוכן | מאפיינים ספציפיים שקשורים לדפדפן Chrome | סורק מאפיינים פנימיים של Chrome כדי להגדיר את הסביבה או את המצב של הדפדפן. הכלל חל אם ההקשר הוא אחד מהערכים הבאים: Incognito, Clipboard או Other Profile. |
| כתובת ה-URL של המקור |
תוכן שמכיל מחרוזת טקסט התאמה למילים מרשימת המילים התאמה לביטוי רגולרי |
סורק את כתובת ה-URL שבה התוכן נוצר כדי למצוא טקסט ספציפי, מילים מרשימה מותאמת אישית או דפוסים. |
| הקטגוריה של כתובת ה-URL שממנה לקוחים הנתונים |
צריך לבחור קטגוריה |
הכלי פועל עם טריגרים, כמו 'תוכן שהודבק', כדי לבדוק אם כתובת URL של מקור שייכת לקטגוריה שהוגדרה מראש, כמו רשתות חברתיות או חדשות. |
| שם |
התאמה לסוג מוגדר מראש של נתונים תוכן שמכיל מחרוזת טקסט תוכן שמכיל מילה מסתיים ב- התאמה לביטוי רגולרי התאמה למילים מרשימת המילים מתחיל ב- |
סורק את הכותרת של דף האינטרנט או המסמך שקשורים לפעולה. |
| כתובת URL |
תוכן שמכיל מחרוזת טקסט מסתיים ב- התאמה של כתובת URL מרשימת כתובות ה-URL התאמה לביטוי רגולרי התאמה למילים מרשימת המילים מתחיל ב- |
סורק את כתובת ה-URL שקשורה לפעולה. הסריקה הזו כוללת את כתובות ה-URL של תוכן שנטען בתוך מסגרות iframe מוטמעות. |
| קטגוריה של כתובת URL | צריך לבחור קטגוריה | הבדיקה היא אם כתובת ה-URL שקשורה לפעולה שייכת לקטגוריה מוגדרת מראש, כמו רשתות חברתיות, משחקים או הימורים. הסריקה הזו כוללת את כתובות ה-URL של תוכן שנטען בתוך מסגרות iframe מוטמעות. |
| אפליקציית האינטרנט שנכנסה לחשבון |
תואם לשם הדומיין תואם כתובת אימייל תואם ביטוי רגולרי של כתובת אימייל |
סורק את חשבון המשתמש שמחובר באופן פעיל לאפליקציית האינטרנט של Google, כמו Gmail או Drive, בזמן ההפעלה. התנאי הזה חל על כללים שמופעלים על ידי האירועים 'הדבקה', 'ביקור בכתובת URL', 'הורדת קובץ', 'העלאת קובץ' ו'הדפסה'. כרגע יש תמיכה רק בחשבונות Google אישיים ובחשבונות Google מנוהלים. |
| חשבון המקור של אפליקציית האינטרנט שנכנסה לחשבון |
תואם לשם הדומיין תואם כתובת אימייל תואם ביטוי רגולרי של כתובת אימייל |
סריקה של חשבון המשתמש שמחובר לאפליקציית האינטרנט של Google שמכילה את מקור התוכן (האפליקציה שממנה המשתמש העתיק את התוכן). התנאי הזה חל רק על כללים שמופעלים על ידי האירוע 'הדבקת תוכן'. כרגע יש תמיכה רק בחשבונות Google אישיים ובחשבונות Google מנוהלים. |
הערה: הטריגר כתובת ה-URL שביקרו בה לא סורק כתובות URL או את הקטגוריות התואמות שלהן בתוך iframe מוטבע.
בחירת אזור לנתונים
אתם יכולים לאחסן את הסריקות של DLP ותוכנות זדוניות באזור ספציפי, למשל בארצות הברית או באירופה. אתם יכולים לבחור אזור כדי להשיג את דרישת המיקום הגיאוגרפי לאחסון נתונים, שהיא דרישה בהסכמי תאימות רבים. פרטים נוספים מופיעים במאמר בנושא בחירת אזור גיאוגרפי לנתונים .
יצירת כלל
אחרי שמחליטים מה רוצים שהכלל יעשה, יוצרים את הכלל. פרטים נוספים זמינים במאמר בנושא יצירת כללים להגנה על נתונים.
תרחישים נפוצים לדוגמה
בטבלה הבאה מוצגות דוגמאות לשילוב של טריגר (מה המשתמש עושה), תנאים (מה נבדק) ופעולה ספציפית (האכיפה) כדי להגדיר את מדיניות ה-DLP. כדי להשתמש בטבלה הזו, צריך:
- בוחרים טריגר.
- ממפים את ערכי התנאים לאפשרויות המתאימות.
- בוחרים פעולה.
| תרחיש לדוגמה | אירוע שקשור למשתמש | תנאים | פעולה |
| חסימת הורדה של קבצים מ-Google Drive | הקובץ הורד |
סוג התוכן: כתובת URL* התאמה: תוכן שמכיל מחרוזת טקסט ערך: drive.google.com |
חסימה |
| הצגת אזהרה למשתמש אם קובץ שהורד מכיל יותר מ-30 כתובות אימייל | הקובץ הורד |
סוג התוכן: כל התוכן התאמה: התאמה לסוג מוגדר מראש של נתונים הגדרות: סוג נתונים: גלובלי – כתובת אימייל, סבירות בינונית, מינימום התאמות ייחודיות 30 |
אישור עם אזהרה |
| חסימת העלאות של קבצים לאתרים של רשתות חברתיות | העלאת קבצים |
סוג התוכן: קטגוריה של כתובת URL התאמה: בחירת קטגוריה ערך: רשתות חברתיות |
חסימה |
| חסימת ההורדה של קובצי תמונות בגודל של יותר מ-10 קילובייט | הקובץ הורד |
תנאי 1: גודל הקובץ התאמה: גדול מ ערך: 10,000 בייט וגם תנאי 2: סוג קובץ התאמה: תואם לקטגוריה של קובץ מערכת ערך: תמונה |
חסימה |
| רישום מקרים שבהם מועברים קבצים עם מספרי ביטוח לאומי בארה"ב ב-ChromeOS | העברת קבצים |
סוג התוכן: כל התוכן התאמה: התאמה לסוג מוגדר מראש של נתונים הגדרות: סוג הנתונים: ארה"ב – מספר ביטוח לאומי, סבירות בינונית, מספר מינימלי של התאמות ייחודיות: 1, מספר מינימלי של התאמות: 1 |
ביקורת בלבד |
| חסימה של הדבקת תוכן שהועתק מ-Gmail (mail.google.com) | התוכן הודבק |
סוג התוכן: כתובת URL של המקור* התאמה: תוכן שמכיל מחרוזת טקסט ערך: mail.google.com |
חסימה |
| הוספת סימן מים או הגבלת צילומי מסך כשמשתמשים מבקרים באתרים רגישים ייעודיים | בוצעה כניסה לכתובת ה-URL |
סוג התוכן: כתובת URL* או קטגוריה של כתובות URL התאמה: בוחרים את ההתאמה המתאימה ערך: כתובת ה-URL או הקטגוריה הרגישה הספציפית |
אישור עם אזהרה / ביקורת בלבד (עם האפשרויות 'הוספת סימן מים' ו/או 'הגבלת צילומי מסך' מסומנות) |
| חסימת העלאות של קבצים לחשבון אישי ב-Google Drive | הקובץ הועלה |
תנאי 1: התאמה: תוכן שמכיל מחרוזת טקסט ערך: drive.google.com וגם תנאי 2: התאמה: לא תואם לשם הדומיין ערך: your-organization-domain-name.com |
חסימה |
*אם ביקרתם לאחרונה בכתובת URL שאתם מסננים, היא נשמרת במטמון למשך כמה דקות, ויכול להיות שכלל חדש (או כלל ששונה) לא יסנן אותה בהצלחה עד שהמטמון ינוקה. צריך להמתין כ-5 דקות לפני שבודקים כלל חדש או כלל ששונה.
בדיקה, מעקב וחקירה של התראות
אחרי שיוצרים כללים להגנה על נתונים, אפשר לבדוק פעולות של משתמשים, כמו העלאה והורדה או העתקה והדבקה של נתונים בדפדפן Chrome. לאחר מכן תוכלו:
- צפייה בדוחות במרכז השליטה לאבטחה. דוחות שקשורים ל-Chrome Enterprise Premium כוללים:
- דוח סיכום הגנה מפני איומים ב-Chrome
- דוח סיכום הגנה על נתונים ב-Chrome
- דוח משתמשי Chrome בסיכון גבוה
- דוח דומיינים ב-Chrome בסיכון גבוה
- פרטים נוספים מופיעים במאמר שימוש בלוח הבקרה של האבטחה.
- חקירת התראות על אירועים של שיתוף נתונים באמצעות הכלי לחקירת אבטחה. פרטים נוספים מופיעים במאמר מידע על הכלי לחקירת אבטחה.
- פרטים על אירועים ביומן האירועים של הכללים
- חקירת הפרות של כללים כדי לקבוע אם מדובר בתקריות אמיתיות או בתוצאות חיוביות שגויות. תוכלו לקרוא פרטים נוספים במאמר איך מציגים תוכן שמפעיל כללי DLP.
נושאים קשורים
- הגדרת מועדים לסיום של סריקות DLP ותוכנות זדוניות
- שימוש ברשימות של כתובות URL מותאמות אישית ל-DLP ב-Chrome
- שימוש באנונימיזציה של נתונים כדי לשפר את ה-DLP ב-Chrome
- שילוב של כללים למניעת אובדן נתונים עם תנאים של בקרת גישה מבוססת-הקשר
- הגנה על משתמשי Chrome באמצעות Chrome Enterprise Premium
- אירועים ביומן של Chrome