Как использовать списки собственных URL для DLP в Chrome

Списки URL доступны только клиентам с подпиской Chrome Enterprise Premium. Подробнее об интеграции DLP с Chrome Enterprise Premium рассказывается в статье Как интегрировать DLP с Chrome с помощью Chrome Enterprise Premium.

Чтобы усилить правила защиты от потери данных (DLP) в браузере Chrome, создайте список собственных URL. При наличии таких списков можно использовать настройки правил, чтобы блокировать переход пользователей по определенным ссылкам, предупреждать их о потенциально опасных ссылках или же вносить записи в журнал аудита переходов по определенным ссылкам.

Что такое список URL?

Список URL – это набор URL, которые можно использовать в правилах DLP в Chrome. Кроме того, их можно использовать вместе с другими правилами сопоставлений и настраиваемыми правилами DLP.

Поддерживаемые форматы списка URL

Базовый формат элемента списка URL имеет следующий вид: <хост>/< путь>. Поддерживаются номера портов, литералы IPv4 и литералы IPv6. Вот несколько примеров допустимых URL для такого списка:

  • example.com
  • example.com:3000
  • subdomain.example.com
  • example.com/a/long/path
  • 192.168.0.1
  • [2001:db8:85a3:0:0:8a2e:370:7334]/Path

Если хост указывается без учета регистра, то путь – с учетом регистра. Поэтому, например, элемент списка URL, который оканчивается на /path отличается от того, который оканчивается на /Path.

Неподдерживаемые форматы и параметры списка URL

В списках собственных URL не поддерживаются указанные ниже форматы и параметры. Если их использовать, они будут проигнорированы и не сохранены в составе элемента списка.

  • Схема URL (https://example.com сохраняется в списке URL как example.com).
  • Параметры запроса (example.com?user=1 сохраняется в списке URL как example.com).
  • Анкеры (example.com#section1 сохраняется в списке URL как example.com).
  • Символ косой черты, которым оканчивается URL (example.com/ сохраняется в списке URL как example.com).
  • Подстановочные знаки (*.example.com – недопустимый формат, который нельзя сохранить).

Примечание. В списках URL используется сопоставление подстрок. Запись для example.com автоматически соответствует всем субдоменам (например, sub.example.com) и путям. Для более сложного сопоставления с образцом можно использовать регулярные выражения. Подробнее о регулярных выражениях…

Пример списка собственных URL

Предположим, у вас есть список собственных URL, содержащий такие шесть элементов:

  1. example.com/path/1
  2. example.com/Path
  3. subdomain.example3.com
  4. 192.168.0.1
  5. [1:2:3:4:5:6:7:8]:3000
  6. 192.168.0.2/path

Когда вы создаете правило, задав для него значение Активно, и используете список как условие, каждый URL, вводимый пользователем в адресной строке, ищется в списке, и если соответствие найдено, правило активируется.

Примечание. Учтите, что IP-адрес и соответствующее ему доменное имя при поиске в списке интерпретируются как два разных URL.

В таблице ниже приведены примеры URL, по которым может переходить пользователь, и поясняется, почему для каждого URL активируется или не активируется правило.

URL, введенный в адресной строке Правило активируется?
http://example.com/path/1?param1=1#heading Да. Поскольку схема, параметр запроса и анкер игнорируются, такое форматирование URL соответствует первому URL в списке.
https://subdomain.examPLE.com/path/1/2/3 Да. Поскольку для списков URL схема игнорируется, а для имени хоста не учитывается регистр, такое форматирование URL соответствуют первому URL в вашем списке.
http://example.com/path Нет. Поскольку для пути в списках URL учитывается регистр и никакой путь в списке не является подстрокой этого пути, такое форматирование URL не соответствует ни одному URL в вашем списке.
https://example3.com/Path Нет. Поскольку элемент списка URL, содержащий example3.com, включает субдомен, отсутствующий в этом URL, соответствия нет.
http://192.168.0.1:8080/1/2/3 Да. Четвертый URL в вашем списке является подстрокой этого URL, поэтому фиксируется соответствие.
https://[01:02:03:04:05:06:07:08]:3000 Да. Адресом в этом URL является литерал IPv6, поэтому он сравнивается с вашим списком URL с использованием сокращенной формы и соответствует пятому URL в вашем списке.
http://192.168.0.2/path1234/2#heading Да. Шестой URL в вашем списке является подстрокой этого URL, поэтому фиксируется соответствие.
https://[1.2.3.4.5.6.7.8]/Path Нет. Хотя в этом URL указан тот же хост, что и в пятом URL в вашем списке, он не включает порт из пятого URL. Поэтому соответствия нет.

Ограничения размера для списков URL

  • Максимальная длина каждого элемента списка URL составляет 150 символов.
  • Максимальное количество элементов списка URL – 20 000, а его суммарный объем – 1 МБ. Действует то ограничение, которое достигается первым.
  • Максимальное количество URL для одного домена составляет 800, а их объем – 60 КБ. Действует то ограничение, которое достигается первым. Например, к домену example.com не может относиться более 800 URL в списке.

Как использовать список URL для DLP в Chrome

Чтобы использовать список URL для DLP в Chrome, нужно создать детектор списка URL и правило, включающее список URL в качестве одного из условий.

Шаг 1. Создайте детектор списка URL

Подготовка. Если вам нужно подготовить отдел или группу для этого параметра, ознакомьтесь со статьей Как добавить организационное подразделение.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Управление доступом и данными > Защита данных.

    У вас должны быть права администратора на просмотр правил DLP и управление ими.

  2. В разделе Правила и детекторы, используемые для защиты данных нажмите Настроить детекторы.
  3. Нажмите Добавить детектор > Список URL.
  4. В разделе Название введите название и при необходимости описание.
  5. Выберите один из следующих вариантов:
    • Если список URL короткий или нужно внести в него ещё несколько элементов, выберите Добавить URL. Введите в текстовое поле нужные URL, разделив их запятыми.
    • Чтобы загрузить CSV-файл URL или изменить имеющийся список, выберите Массовое обновление URL.
      • Чтобы экспортировать детекторы, содержащие списки URL, нажмите Экспортировать детекторы.
  6. Нажмите Создать.

Шаг 2. Создайте правило DLP с условием на основе списка URL

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Управление доступом и данными > Защита данных.

    У вас должны быть права администратора на просмотр правил DLP и управление ими.

  2. В разделе Правила и детекторы, используемые для защиты данных нажмите Управление правилами > Добавить правило > Создать правило.
  3. Введите название и, если необходимо, описание правила.
  4. В разделе Приложения выберите Google Chrome, после чего выберите, в каком случае активируется правило (например, Посещенный URL).
  5. Нажмите Продолжить.
  6. В разделе Действия для Chrome выберите действие (например, Заблокировать).
  7. Нажмите Продолжить.
  8. В разделе Область действия нажмите Все в название организации.
    • Если нужно включить или исключить организационные подразделения или группы, к которым необходимо применять правило, нажмите на соответствующий элемент. Примечание. В организационных подразделениях могут числиться любые комбинации устройств и пользователей. Если между организационными подразделениями и группами возникнет конфликт, группы имеют приоритет.
  9. В разделе Условия для контента нажмите Добавить условие, а затем:
    • Для параметра Тип контента, который нужно сканировать выберите URL.
    • Для параметра Что искать выберите Соответствует URL из списка URL.
    • Для параметра Список URL выберите название списка URL, созданного на шаге 1.
  10. Нажмите Продолжить.
  11. На странице Сведения о правиле выберите статус:
    • Активно. Правило выполняется немедленно.
    • Неактивно. Правило не выполняется сразу, у вас есть возможность сначала его протестировать и предоставить доступ к нему ключевым сотрудникам. Если нужно активировать неактивное правило, следуйте инструкциям в разделе Как активировать неактивное правило на этой странице.
  12. Нажмите Создать.

Как активировать неактивное правило

Если у вас есть неактивное правило, его можно активировать так:

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Управление доступом и данными > Защита данных.

    У вас должны быть права администратора на просмотр правил DLP и управление ими.

  2. В разделе Правила и детекторы, используемые для защиты данных нажмите Управление правилами.
  3. В столбце Статус для правила, которое нужно активировать, нажмите Неактивно и выберите Активно.
  4. В окне Отключение правила нажмите Подтвердить.