Как использовать деидентифицирование данных для усиления правил DLP в Chrome

Деидентифицирование данных доступно только для клиентов, которые купили Chrome Enterprise Premium. Чтобы узнать больше об интеграции защиты от потери данных (DLP) с Chrome Enterprise Premium, ознакомьтесь со статьей Как интегрировать DLP с Chrome с помощью Chrome Enterprise Premium.

Администратор может использовать деидентифицирование данных в правилах DLP Chrome для защиты конфиденциальной информации с помощью скрытия исходных букв и цифр.

О деидентифицировании данных

Деидентифицирование данных работает с правилами DLP для переходов по URL в Chrome, чтобы скрыть или деидентифицировать буквы и цифры в данных деликатного характера. Например, с его помощью можно заменять номера социального страхования на слово "Скрыто", когда пользователи переходят по определенным URL на устройствах, для которых не включено управление. Деидентифицирование данных совместимо со специальными правилами DLP, в том числе для защиты скриншотов и добавления водяного знака.

Подготовка

Чтобы настроить правила деидентифицирования данных, у вашего аккаунта суперадминистратора или администратора должны быть следующие права:

  • Организационное подразделение
  • Группы
  • Просмотр правила DLP
  • Управление правилом DLP
  • Просмотр метаданных и атрибутов

Подробнее о правах администратора и о создании специальных ролей администратора…

Как использовать деидентифицирование данных

Как установить расширение Secure Enterprise Browser

Для деидентифицирования данных на основе правил для переходов по URL в Chrome на устройствах или в профилях пользователей нужно установить расширение Secure Enterprise Browser.

Чтобы установить расширение, сделайте следующее:

  1. В консоли администратора выберите Браузер Chrome > Приложения и расширения и перейдите на вкладку Пользователи и браузеры.
  2. В разделе Приложения и расширения выберите нужное организационное подразделение, группу, пользователя или браузер.
  3. Нажмите Добавить > Добавить приложение или расширение Chrome по идентификатору .
  4. На панели в поле Идентификатор расширения введите ekajlcmdfcigmdbphhifahdfjbkciflj и выберите Из интернет-магазина Chrome.
  5. Нажмите Сохранить.

    На вкладке Пользователи и браузеры должно появиться приложение Secure Enterprise Browser.

  6. Вы можете выбрать приложение из списка, чтобы настроить его.
    • В разделе Правила установки выберите один из следующих вариантов:
      • Установить принудительно.
      • Установить принудительно и закрепить на панели инструментов браузера.

    Если не выбрать правила принудительной установки, пользователям нужно будет установить расширение Secure Enterprise Browser вручную.

Пример: деидентифицирование данных с помощью правил

Вы можете настроить правила деидентифицирования данных так же, как и другие правила DLP для переходов по URL (другие примеры приведены в статье Как интегрировать DLP с Chrome с помощью Chrome Enterprise Premium).

В этом примере показано, как создать правило деидентифицирования данных, передающее данные о переходах на сайты с инструментами на базе генеративного ИИ и удаляющее номера социального страхования (в том числе во входных и выходных данных генеративных ИИ-инструментов).

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Управление доступом и данными > Защита данных.

    У вас должны быть права администратора на просмотр правил DLP и управление ими.

  2. В разделе Правила и детекторы, используемые для защиты данных нажмите Управление правилами > Добавить правило > Создать правило.
  3. Введите название и (если необходимо) описание правила.
  4. В разделе Приложения для Chrome установите флажок Посещенный URL.
  5. Нажмите Продолжить.
  6. В разделе Действия для Chrome выберите Только аудит. Пользователь сможет перейти по URL, но это действие будет зарегистрировано в журнале Chrome.
  7. Выберите Деидентифицировать конфиденциальный текст на странице.
  8. В разделе Деидентификация выберите Заменить текст пометкой "Скрыто".
  9. Нажмите Выбрать регулярное выражение, а затем – Готовые регулярные выражения/Номер социального страхования.
  10. Нажмите Продолжить.
  11. В поле Область действия выберите один из вариантов:
    • Чтобы применить правило ко всей организации, выберите Все в домене domain.name.
    • Чтобы применить правило к определенным организационным подразделениям или группам, выберите Организационные подразделения и/или группы и включите в область действия или исключите из нее организационные подразделения и группы.

    Если при включении организационных подразделений и групп в область действия или их исключении из нее возникает конфликт, группы имеют приоритет.

  12. В разделе Условия для контента нажмите Добавить условие.
  13. Для параметра Тип контента, который нужно сканировать выберите Категория URL.
  14. В поле Выберите категорию выберите Интернет и технологии/Генеративный ИИ.
  15. Нажмите Продолжить.
  16. На странице Сведения о правиле выберите статус правила:
    • Активно. Правило выполняется немедленно.
    • Неактивно. Правило создается, но не выполняется немедленно, благодаря чему вы сможете проверить его и поделиться им с пользователями перед внедрением. Активировать правило можно будет на странице Правила защиты данных, изменив статус на Активно.
  17. Нажмите Создать.

Примечание. Правила DLP с деидентифицированием данных не поддерживают окна iframe. Для работы с окнами iframe можно указать правила при деидентифицировании с помощью расширения Secure Enterprise Browser, как показано в примере ниже.

Пример: настройка деидентифицирования с помощью расширения Secure Enterprise Browser

Деидентифицирование также можно настроить с помощью браузера Secure Enterprise и синтаксиса JSON. В этом примере показано, как создать правило деидентифицирования данных, передающее данные о переходах на сайты с генеративным искусственным интеллектом и удаляющее номера социального страхования (в том числе во входных и выходных данных генеративного ИИ-инструмента).

  1. В консоли администратора выберите Браузер Chrome > Приложения и расширения и перейдите на вкладку Пользователи и браузеры.
  2. В разделе Приложения и расширения выберите нужное организационное подразделение.
  3. В списке приложений выберите Secure Enterprise Browser.
  4. В поле Правила для расширений выберите конфигурацию, используя следующий формат:
    • URL источника (например, https://originUrl.com/*") необходим для обнаружения всех окон iframe.
    • Чтобы создать предопределенный детектор, используйте одно из следующих значений: email, ssn, date, time, common-currency-amount, common-currency-amount-suffix, ip-address, cc-number, 4-digit-cc-number, payment-statement-link, intl-phone-number.
    • Чтобы создать специальное регулярное выражение, используйте уникальное название (которого нет в списке выше) и укажите шаблон.

    Ознакомьтесь с базовым примером шаблона ниже.

Базовый пример шаблона

{
  "dataMasking": {
    "Value": {
      "rules": [
        {
          "name": "DLP Test Light-Obfuscation",
          "urls": [
            "https://dlptest.com/sample-data/namessndob/",
            "https://dlptest.com/*"
          ],
          "detectors": [
            {
              "name": "ssn",
              "maskType": "LIGHT_OBFUSCATION"
            },
            {
              "name": "date",
              "maskType": "HARD_OBFUSCATION"
            },
            {
              "name": "Custom regex to redact ip address",
              "maskType": "REDACT",
              "regex": {
                "pattern": "(\d{1,3}\.\d{1,3}\.\d{1,3}\.\d{1,3})"
              }
            }
          ]
        }
      ]
    }
  }
}

Как создать детектор регулярного выражения

Вы можете использовать заранее заданные регулярные выражения в правилах деидентифицирования данных или создавать и использовать собственные детекторы регулярных выражений, чтобы скрывать соответствующий им контент.

Чтобы создать детектор регулярного выражения, следуйте инструкциям ниже.

Примечание. Поддерживается только синтаксис RE2. Регулярные выражения по умолчанию обрабатываются с учетом регистра.

  1. В консоли администратора Google нажмите на значок меню > Безопасность > Управление доступом и данными > Защита данных.

    У вас должны быть права администратора на просмотр правил DLP и управление ими.

  2. В разделе Правила и детекторы, используемые для защиты данных нажмите Настроить детекторы.
  3. Нажмите Добавить детектор > Регулярное выражение.
  4. В поле Добавление регулярного выражения введите название и, если необходимо, описание детектора.
  5. Введите регулярное выражения, используя синтаксис RE2. Вы можете ознакомиться с примерами регулярных выражений.
    • Регулярные выражения по умолчанию обрабатываются с учетом регистра.
    • Вы можете совместить несколько шаблонов регулярных выражений, используя оператор | (ИЛИ), чтобы создать правило, позволяющее обнаружить и скрыть конфиденциальную информацию различных типов. Например, общий формат для совмещения регулярных выражений следующий: (regex1)|(regex2)|(regex3)|…
  6. Чтобы проверить регулярное выражение, нажмите Проверить выражение.
  7. Нажмите Создать.

Созданный специальный детектор можно использовать при выборе условия деидентифицирования данных.