Списки URL доступны только клиентам с подпиской Chrome Enterprise Premium. Подробнее об интеграции DLP с Chrome Enterprise Premium рассказывается в статье Как интегрировать DLP с Chrome с помощью Chrome Enterprise Premium.
Чтобы усилить правила защиты от потери данных (DLP) в браузере Chrome, создайте список собственных URL. При наличии таких списков можно использовать настройки правил, чтобы блокировать переход пользователей по определенным ссылкам, предупреждать их о потенциально опасных ссылках или же вносить записи в журнал аудита переходов по определенным ссылкам.
Что такое список URL?
Список URL – это набор URL, которые можно использовать в правилах DLP в Chrome. Кроме того, их можно использовать вместе с другими правилами сопоставлений и настраиваемыми правилами DLP.
Поддерживаемые форматы списка URL
Базовый формат элемента списка URL имеет следующий вид: <хост>/< путь>. Поддерживаются номера портов, литералы IPv4 и литералы IPv6. Вот несколько примеров допустимых URL для такого списка:
- example.com
- example.com:3000
- subdomain.example.com
- example.com/a/long/path
- 192.168.0.1
- [2001:db8:85a3:0:0:8a2e:370:7334]/Path
Если хост указывается без учета регистра, то путь – с учетом регистра. Поэтому, например, элемент списка URL, который оканчивается на /path отличается от того, который оканчивается на /Path.
Неподдерживаемые форматы и параметры списка URL
В списках собственных URL не поддерживаются указанные ниже форматы и параметры. Если их использовать, они будут проигнорированы и не сохранены в составе элемента списка.
- Схема URL (https://example.com сохраняется в списке URL как example.com).
- Параметры запроса (example.com?user=1 сохраняется в списке URL как example.com).
- Анкеры (example.com#section1 сохраняется в списке URL как example.com).
- Символ косой черты, которым оканчивается URL (example.com/ сохраняется в списке URL как example.com).
- Подстановочные знаки (*.example.com – недопустимый формат, который нельзя сохранить).
Примечание. В списках URL используется сопоставление подстрок. Запись для example.com автоматически соответствует всем субдоменам (например, sub.example.com) и путям. Для более сложного сопоставления с образцом можно использовать регулярные выражения. Подробнее о регулярных выражениях…
Пример списка собственных URL
Предположим, у вас есть список собственных URL, содержащий такие шесть элементов:
- example.com/path/1
- example.com/Path
- subdomain.example3.com
- 192.168.0.1
- [1:2:3:4:5:6:7:8]:3000
- 192.168.0.2/path
Когда вы создаете правило, задав для него значение Активно, и используете список как условие, каждый URL, вводимый пользователем в адресной строке, ищется в списке, и если соответствие найдено, правило активируется.
Примечание. Учтите, что IP-адрес и соответствующее ему доменное имя при поиске в списке интерпретируются как два разных URL.
В таблице ниже приведены примеры URL, по которым может переходить пользователь, и поясняется, почему для каждого URL активируется или не активируется правило.
| URL, введенный в адресной строке | Правило активируется? |
|---|---|
| http://example.com/path/1?param1=1#heading | Да. Поскольку схема, параметр запроса и анкер игнорируются, такое форматирование URL соответствует первому URL в списке. |
| https://subdomain.examPLE.com/path/1/2/3 | Да. Поскольку для списков URL схема игнорируется, а для имени хоста не учитывается регистр, такое форматирование URL соответствуют первому URL в вашем списке. |
| http://example.com/path | Нет. Поскольку для пути в списках URL учитывается регистр и никакой путь в списке не является подстрокой этого пути, такое форматирование URL не соответствует ни одному URL в вашем списке. |
| https://example3.com/Path | Нет. Поскольку элемент списка URL, содержащий example3.com, включает субдомен, отсутствующий в этом URL, соответствия нет. |
| http://192.168.0.1:8080/1/2/3 | Да. Четвертый URL в вашем списке является подстрокой этого URL, поэтому фиксируется соответствие. |
| https://[01:02:03:04:05:06:07:08]:3000 | Да. Адресом в этом URL является литерал IPv6, поэтому он сравнивается с вашим списком URL с использованием сокращенной формы и соответствует пятому URL в вашем списке. |
| http://192.168.0.2/path1234/2#heading | Да. Шестой URL в вашем списке является подстрокой этого URL, поэтому фиксируется соответствие. |
| https://[1.2.3.4.5.6.7.8]/Path | Нет. Хотя в этом URL указан тот же хост, что и в пятом URL в вашем списке, он не включает порт из пятого URL. Поэтому соответствия нет. |
Ограничения размера для списков URL
- Максимальная длина каждого элемента списка URL составляет 150 символов.
- Максимальное количество элементов списка URL – 20 000, а его суммарный объем – 1 МБ. Действует то ограничение, которое достигается первым.
- Максимальное количество URL для одного домена составляет 800, а их объем – 60 КБ. Действует то ограничение, которое достигается первым. Например, к домену example.com не может относиться более 800 URL в списке.
Как использовать список URL для DLP в Chrome
Чтобы использовать список URL для DLP в Chrome, нужно создать детектор списка URL и правило, включающее список URL в качестве одного из условий.
Шаг 1. Создайте детектор списка URL
Подготовка. Если вам нужно подготовить отдел или группу для этого параметра, ознакомьтесь со статьей Как добавить организационное подразделение.
-
В консоли администратора Google нажмите на значок меню
Безопасность
Управление доступом и данными
Защита данных.
У вас должны быть права администратора на просмотр правил DLP и управление ими.
- В разделе Правила и детекторы, используемые для защиты данных нажмите Настроить детекторы.
- Нажмите Добавить детектор
Список URL.
- В разделе Название введите название и при необходимости описание.
- Выберите один из следующих вариантов:
- Если список URL короткий или нужно внести в него ещё несколько элементов, выберите Добавить URL. Введите в текстовое поле нужные URL, разделив их запятыми.
- Чтобы загрузить CSV-файл URL или изменить имеющийся список, выберите Массовое обновление URL.
- Чтобы экспортировать детекторы, содержащие списки URL, нажмите Экспортировать детекторы.
- Нажмите Создать.
Шаг 2. Создайте правило DLP с условием на основе списка URL
-
В консоли администратора Google нажмите на значок меню
Безопасность
Управление доступом и данными
Защита данных.
У вас должны быть права администратора на просмотр правил DLP и управление ими.
- В разделе Правила и детекторы, используемые для защиты данных нажмите Управление правилами
Добавить правило
Создать правило.
- Введите название и, если необходимо, описание правила.
- В разделе Приложения выберите Google Chrome, после чего выберите, в каком случае активируется правило (например, Посещенный URL).
- Нажмите Продолжить.
- В разделе Действия для Chrome выберите действие (например, Заблокировать).
- Нажмите Продолжить.
- В разделе Область действия нажмите Все в название организации.
- Если нужно включить или исключить организационные подразделения или группы, к которым необходимо применять правило, нажмите на соответствующий элемент. Примечание. В организационных подразделениях могут числиться любые комбинации устройств и пользователей. Если между организационными подразделениями и группами возникнет конфликт, группы имеют приоритет.
- В разделе Условия для контента нажмите Добавить условие, а затем:
- Для параметра Тип контента, который нужно сканировать выберите URL.
- Для параметра Что искать выберите Соответствует URL из списка URL.
- Для параметра Список URL выберите название списка URL, созданного на шаге 1.
- Нажмите Продолжить.
- На странице Сведения о правиле выберите статус:
- Активно. Правило выполняется немедленно.
- Неактивно. Правило не выполняется сразу, у вас есть возможность сначала его протестировать и предоставить доступ к нему ключевым сотрудникам. Если нужно активировать неактивное правило, следуйте инструкциям в разделе Как активировать неактивное правило на этой странице.
- Нажмите Создать.
Как активировать неактивное правило
Если у вас есть неактивное правило, его можно активировать так:
-
В консоли администратора Google нажмите на значок меню
Безопасность
Управление доступом и данными
Защита данных.
У вас должны быть права администратора на просмотр правил DLP и управление ими.
- В разделе Правила и детекторы, используемые для защиты данных нажмите Управление правилами.
- В столбце Статус для правила, которое нужно активировать, нажмите Неактивно и выберите Активно.
- В окне Отключение правила нажмите Подтвердить.