مشاهده محتوایی که قوانین DLP را فعال می‌کند

نسخه‌های پشتیبانی‌شده برای این ویژگی: Frontline Standard و Frontline Plus؛ Enterprise Standard و Enterprise Plus؛ Education Fundamentals، Education Standard و Education Plus؛ Enterprise Essentials Plus؛ Chrome Enterprise Premium. نسخه خود را مقایسه کنید

Drive DLP، Gmail DLP و Chat DLP برای کاربران Cloud Identity Premium که مجوز Google Workspace نیز دارند، در دسترس هستند. برای Drive DLP، مجوز باید شامل رویدادهای گزارش Drive باشد.

به عنوان یک مدیر، می‌توانید از قطعه کدهای پیشگیری از دست رفتن داده‌ها (DLP) برای بررسی اینکه آیا نقض قانون DLP یک حادثه واقعی است یا یک تشخیص کاذب، استفاده کنید. قطعه کدهای DLP محتوایی را که یک قانون را نقض می‌کند، ثبت می‌کنند. می‌توانید قطعه کدهای DLP را در ابزار بررسی امنیتی و در صفحه حسابرسی و بررسی بررسی کنید.

در این صفحه

دسترسی به قطعه کدها در ابزار بررسی

برای دسترسی به قطعه کدها در ابزار بررسی:

قبل از اینکه شروع کنی

فعال کردن فضای ذخیره‌سازی محتوای حساس:

  1. در کنسول مدیریت گوگل، به منو بروید و سپس امنیت و سپس کنترل دسترسی و داده‌ها و سپس حفاظت از داده‌ها .

    مستلزم داشتن امتیازات مدیریتی برای مشاهده قانون DLP و مدیریت قانون DLP است.

  2. برای ذخیره‌سازی محتوای حساس ، وضعیت را به روشن تغییر دهید.
  3. روی ذخیره کلیک کنید.

اگر ذخیره‌سازی محتوای حساس را غیرفعال کنید، قطعه کدهای DLP دیگر ثبت نمی‌شوند.

درباره قطعه کدهای DLP

قطعه کدهای DLP شامل هر محتوایی است که توسط یک قانون DLP علامت‌گذاری شده و با شرایط محتوای یک قانون DLP مطابقت دارد، مانند:

  • محتویات فایل‌های اسکن شده
  • آشکارسازهای محتوای قابل استفاده مجدد
  • کلمات کلیدی و فهرست کلمات
  • عبارات منظم
  • آشکارسازهای محتوای از پیش تعریف شده

شما می‌توانید قطعه کدهای DLP را در لاگ‌ها به مدت ۱۸۰ روز بررسی کنید. در طول این مدت، اگر محتوای منبع حذف یا تغییر کند، قطعه کدها حذف نمی‌شوند. قطعه کدهای DLP محتوای منطبق شناسایی شده توسط قوانین DLP به همراه متن اطراف (تا ۱۰۰ کاراکتر یونیکد در هر طرف) را ضبط می‌کنند و زمینه را برای اسکن‌های DLP فراهم می‌کنند.

محدودیت‌های قطعه کد DLP

  • محتوای قطعه کد بزرگتر از ۵۰۰ کاراکتر یونیکد، کوتاه می‌شود.
  • برای داده‌های رویداد ثبت قوانین DLP، اندازه کل پارامتر قطعه کدها به ۵۰ کیلوبایت محدود می‌شود. نمونه‌های قطعه کد تا زمانی که اندازه کلی به کمتر از ۵۰ کیلوبایت برسد، حذف می‌شوند.
  • در گوگل چت، اطلاعات مختصری از پیام‌های خصوصی (که سابقه چت در آنها غیرفعال است) یا مکالمات ارسال شده به فضایی متعلق به شخصی خارج از سازمان شما جمع‌آوری نمی‌شود.
  • محتوای اسکن‌شده با DLP و قطعه کدهای استخراج‌شده از Google Drive ممکن است با محتوای منبع اصلی در سند متفاوت باشد.

مرحله ۱: تحقیقات خود را آغاز کنید

گزینه ۱: مشاهده‌ی گزیده‌های محتوای حساس در ابزار بررسی

  1. در کنسول مدیریت گوگل، به منو بروید و سپس امنیت و سپس مرکز امنیتی و سپس ابزار تحقیق .

    نیاز به داشتن امتیاز مدیر مرکز امنیت دارد.

  2. روی منبع داده کلیک کنید و رویدادهای ثبت قوانین را انتخاب کنید.
  3. روی افزودن شرط کلیک کنید.
  4. از منوی Attribute ، گزینه Rule type را انتخاب کنید و مطمئن شوید که اپراتور روی Is (گزینه پیش‌فرض) تنظیم شده است.
  5. از منوی Rule type ، گزینه DLP را انتخاب کنید.
  6. روی جستجو کلیک کنید.

گزینه ۲: مشاهده گزیده‌های محتوای حساس در صفحه حسابرسی و تحقیقات

  1. در کنسول مدیریت گوگل، به منو بروید و سپس گزارش‌دهی و سپس حسابرسی و تحقیق و سپس رویدادهای ثبت قوانین .

    مستلزم داشتن امتیاز مدیر حسابرسی و تحقیقات است.

  2. روی افزودن فیلتر کلیک کنید و سپس نوع قاعده .
  3. در کادر نوع قانون ، Is را انتخاب کنید. و سپس DLP را انتخاب کرده و روی اعمال کلیک کنید.
  4. روی جستجو کلیک کنید.

مرحله ۲: نمایش محتوای حساس

  1. از نتایج جستجو، در ستون «محتوای حساس دارد» ، به دنبال «درست» (True) باشید.
  2. در ستون توضیحات ، روی متن کلیک کنید تا پنل جزئیات گزارش باز شود.
  3. روی نمایش محتوای حساس کلیک کنید.
  4. در صورت نیاز، دلیل نیاز به مشاهده محتوای حساس را وارد کنید و سپس روی تأیید کلیک کنید.

پنل به‌روزرسانی می‌شود و ردیف « قطعه‌های محتوای حساس» با قطعه کدهایی که توسط قانون مورد بررسی شما فعال شده‌اند، به‌روزرسانی می‌شود.

مرحله ۳: مشاهده محتوای حساس

در پنل جزئیات گزارش ، کنار Sensitive content snippets (قطعه‌های محتوای حساس )، روی پیکان سمت راست کلیک کنید. برای گسترش ردیف‌های حاوی محتوای حساس.

می‌توانید ویژگی‌های زیر را بررسی کنید:

ویژگی توضیحات
محتوا محتوا (از جمله متن اطراف که برای متن استفاده می‌شود) با یک قانون DLP مطابقت داشت
کاراکتر شروع محتوای منطبق شروع محتوایی که با یک قانون مطابقت دارد، که در آن اندیس شروع مبتنی بر صفر است. کاراکتر شروع محتوای مطابقت داده شده نسبت به قطعه محتوا است، نه سند منبع.
طول محتوای منطبق طول مسابقه
شناسه آشکارساز منطبق آشکارسازی که مطابقت داشت، در صورت وجود
فهرست ردیف (فایل‌های چت با فرمت CSV) اندیس مبتنی بر صفر ردیف محتوا، در صورت وجود
نام فیلد (فایل‌های چت با فرمت CSV) نام ستون محتوا، در صورت وجود

مثال: اسکن‌های DLP برای شماره‌های تأمین اجتماعی

در این مثال، اگر یک صفحه گسترده حاوی شماره تأمین اجتماعی باشد، ویژگی‌ها به شرح زیر پر می‌شوند:

  • محتوا: شماره ملی ۱۲۳-۴۵-۶۷۸۹
  • کاراکتر شروع محتوای منطبق: ۴
  • طول محتوای منطبق: ۱۱
  • شناسه آشکارساز منطبق: US_SOCIAL_SECURITY_NUMBER
  • فهرست ردیف: ۲
  • نام فیلد: header2

استخراج محتوای حساس با استفاده از BigQuery

شما می‌توانید قطعه کدهای حساس محتوا را برای بررسی بیشتر به جداول سفارشی صادر کنید. برای جزئیات بیشتر، به «تنظیم پیکربندی صادرات BigQuery» مراجعه کنید.

حذف محتوای حساس از لاگ‌ها

پس از بررسی یک حادثه، می‌توانید محتوای حساس را از گزارش‌ها حذف کنید تا از افشای غیرضروری داده‌ها جلوگیری شود. حذف محتوا از گزارش‌ها، آن را از فایل یا منبع واقعی که محتوا در آن یافت شده یا از جداول سفارشی BigQuery حذف نمی‌کند. اگر محتوا را حذف کنید، دیگر در ابزار بررسی یا صفحه حسابرسی و بررسی در دسترس نخواهد بود و نمی‌توان آن را به BigQuery صادر کرد.

برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.
  1. برای مشاهده محتوای حساس، مراحل ۱، ۲ و ۳ بالا را در این صفحه تکرار کنید.
  2. روی حذف محتوای حساس کلیک کنید.
  3. در کادر حذف محتوای حساس ، برای تأیید روی حذف کلیک کنید.

بازیابی محتوای حساس

در صورت نیاز، می‌توانید محتوای حساس را در مدت زمان ۱۸۰ روز نگهداری، به لاگ بازگردانید.

برای این کار باید به عنوان مدیر ارشد وارد سیستم شوید.
  1. برای مشاهده محتوای حساس، مراحل ۱، ۲ و ۳ بالا را در این صفحه تکرار کنید.
  2. در بالای پنل جزئیات گزارش ، روی «بازیابی» کلیک کنید.
  3. روی نمایش محتوای حساس کلیک کنید.
  4. در پنل جزئیات گزارش ، کنار Sensitive content snippets (قطعه‌های محتوای حساس )، روی پیکان سمت راست کلیک کنید. برای گسترش ردیف‌های حاوی محتوای حساس.

پس از دوره نگهداری ۱۸۰ روزه اولیه، قطعه کدهای DLP صرف نظر از اینکه آنها را بازیابی کنید یا نه، حذف می‌شوند.

رویدادهای ثبت وقایع مربوط به اقدامات داده‌های مدیریتی

شما می‌توانید رویدادهای گزارش عملکرد داده‌های مدیریتی را جستجو کنید تا مدیرانی را که به محتوای حساس دسترسی پیدا کرده‌اند، حذف کرده‌اند یا بازیابی کرده‌اند، پیگیری کنید. برای جزئیات بیشتر، به رویدادهای گزارش عملکرد داده‌های مدیریتی مراجعه کنید.

نحوه استفاده از آشکارسازهای محتوای از پیش تعریف شده