Powiadomienie

Duet AI to teraz Gemini w Google Workspace. Więcej informacji

Łączenie reguł DLP z warunkami dostępu zależnego od kontekstu

Aby mieć większą kontrolę nad tym, którzy użytkownicy i urządzenia mogą przesyłać treści poufne, możesz połączyć reguły zapobiegania utracie danych (DLP) z warunkami dostępu zależnego od kontekstu, takimi jak lokalizacja użytkownika, stan zabezpieczeń urządzenia (zarządzane, zaszyfrowane) czy adres IP. Gdy dodasz do reguły DLP zasadę dostępu zależnego od kontekstu, będzie ona egzekwowana tylko pod warunkiem, że zostaną spełnione warunki zależne od kontekstu.

Możesz na przykład utworzyć regułę DLP, która blokuje pobieranie poufnych treści tylko wtedy, gdy użytkownicy:

  • znajdują się poza siecią firmową;
  • logują się z określonych niebezpiecznych krajów;
  • korzystają z urządzeń, które nie są zatwierdzone przez administratora.

Reguły DLP możesz łączyć z warunkami zależnymi od kontekstu, aby kontrolować te działania

w Chrome – przesyłanie plików (np. załączanie pliku), przesyłanie treści z internetu (wklejonych) oraz pobieranie i drukowanie stron.

na Dysku (beta) – kopiowanie, pobieranie i drukowanie plików z Dysku przez użytkowników z uprawnieniami do komentowania lub wyświetlania.

Wymagania

Wersja Workspace
Chrome Enterprise Premium

(Wymagane w przypadku DLP w Chrome, niewymagane w przypadku DLP na Dysku)

Wersja Chrome

Chrome 105 lub nowsza

(Wymagane w przypadku DLP w Chrome, niewymagane w przypadku DLP na Dysku)

Weryfikacja punktów końcowych W przypadku komputerów stacjonarnych weryfikacja punktów końcowych musi być włączona, aby można było zastosować związane z urządzeniami warunki zależne od kontekstu (niewymagane w przypadku atrybutów niezwiązanych z urządzeniami, takich jak adres IP czy region).
Zarządzanie urządzeniami mobilnymi Urządzenia mobilne powinny być objęte podstawowymi lub zaawansowanymi funkcjami zarządzania.
Uprawnienia administratora Aby utworzyć poziomy dostępu:
Usługi > Bezpieczeństwo danych > Zarządzanie poziomem dostępu
Aby używać poziomów dostępu w regułach DLP:
Usługi > Bezpieczeństwo danych > Zarządzanie poziomem dostępu lub
Usługi > Bezpieczeństwo danych > Zarządzanie regułami

Konfigurowanie Chrome pod kątem egzekwowania reguł

Aby zintegrować funkcje DLP z Chrome, musisz skonfigurować zasady dotyczące oprogramowania sprzęgającego Chrome Enterprise.

Tworzenie poziomów dostępu

  • Aby wyświetlić istniejące poziomy dostępu, kliknij Bezpieczeństwo > Dostęp do danych i kontrola nad nimi > Dostęp zależny od kontekstu > Poziomy dostępu.
  • Poziom dostępu możesz utworzyć przed utworzeniem reguły DLP lub podczas jej tworzenia. Jeśli tworzysz regułę przed regułą DLP, instrukcje znajdziesz w artykule Tworzenie poziomów dostępu zależnego od kontekstu. Opisane niżej przykłady dotyczą tworzenia poziomu dostępu podczas tworzenia reguły DLP.
  • Do reguły DLP możesz przypisać jeden poziom dostępu. Aby utworzyć złożone warunki z wieloma poziomami dostępu, użyj trybu zaawansowanego.

Przykłady dotyczące reguł DLP i dostępu zależnego od kontekstu

Z przykładów poniżej dowiesz się, jak łączyć reguły DLP z poziomami dostępu zależnego od kontekstu, aby uzależnić egzekwowanie reguł od adresu IP, lokalizacji lub stanu urządzenia użytkownika.

Te przykłady obejmują czynności potrzebne do utworzenia poziomów dostępu podczas tworzenia reguł DLP. Jeśli masz już utworzone poziomy dostępu, możesz pominąć te kroki podczas tworzenia reguły.

Przykład 1. Blokowanie pobierania treści poufnych na urządzenie poza siecią firmową (Chrome)
  1. Zaloguj się w usłudze konsoli administracyjnej Google.

    Użyj swojego konta administratora (jego adres nie kończy się na @gmail.com).

  2. Kliknij kolejno Reguły a potem Utwórz regułę a potem Ochrona danych.
  3. Podaj nazwę i opis reguły.
  4. W sekcji Zakres wybierz Wszystko w domenie <nazwa.domeny> albo wyszukaj i uwzględnij lub wyklucz jednostki organizacyjne bądź grupy. Jeśli między jednostkami organizacyjnymi a grupami występuje konflikt dotyczący uwzględniania lub wykluczania, pierwszeństwo ma grupa.
  5. Kliknij Dalej.
  6. W sekcji Aplikacje w obszarze Chrome zaznacz opcję Plik został pobrany
  7. Kliknij Dalej.
  8. W sekcji Warunki kliknij Dodaj warunek.
  9. W polu Typ treści do przeskanowania wybierz Wszystkie treści.
  10. W sekcji Cel skanowania wybierz typ skanowania DLP i atrybuty. Więcej informacji o dostępnych atrybutach znajdziesz w artykule na temat tworzenia reguł DLP.
  11. W sekcji Warunki zależne od kontekstu kliknij Wybierz poziom dostępu, aby zobaczyć istniejące poziomy dostępu.
  12. Kliknij Utwórz nowy poziom dostępu.
  13. Podaj nazwę i opis nowego poziomu dostępu.
  14. W sekcji Warunki zależne od kontekstu kliknij Dodaj warunek.
  15. Wybierz Nie spełnia co najmniej 1 atrybutu.
  16. Kliknij Wybierz atrybut a potem Podsieć IP i wpisz adres IP sieci firmowej (IPv4 lub IPv6 albo prefiks routingu w notacji CIDR).
    • Prywatne adresy IP (w tym sieci domowe użytkownika) nie są obsługiwane.
    • Statyczne adresy IP są obsługiwane.
    • Aby używać dynamicznego adresu IP, musisz zdefiniować statyczny adres IP podsieci na poziomie dostępu. Jeśli znasz zakres dynamicznego adresu IP, a statyczny adres IP zdefiniowany w ramach poziomu dostępu obejmuje ten zakres, warunek zależny od kontekstu jest spełniony. Jeśli dynamiczny adres IP nie należy do zdefiniowanej statycznej podsieci IP, warunek zależny od kontekstu nie jest spełniony.
  17. Kliknij Utwórz. Wrócisz na stronę Utwórz regułę. Nowy poziom dostępu zostanie dodany do listy, a jego atrybuty będą widoczne po prawej stronie.
  18. Kliknij Dalej.
  19. Na stronie Działania kliknij Zablokuj.

    Uwaga: działanie jest stosowane tylko wtedy, gdy są spełnione zarówno warunki dotyczące treści, jak i zależne od kontekstu.

  20. (Opcjonalnie) Wybierz poziom ważności alertu (Niski, Średni lub Wysoki) oraz określ, czy chcesz wysyłać alerty i e-maile z powiadomieniami.
  21. Kliknij Dalej, aby sprawdzić szczegółowe informacje o regule.
  22. Wybierz stan reguły:
    • Aktywna – reguła jest uruchamiana od razu.
    • Nieaktywna – reguła istnieje, ale nie działa. Dzięki temu masz czas, by ją sprawdzić i udostępnić członkom zespołu przed wdrożeniem. Aby później aktywować regułę, kliknij Bezpieczeństwo, a następnie kliknij kolejno Dostęp do danych i kontrola nad nimi, Ochrona danych oraz Zarządzanie regułami. Kliknij stan Nieaktywny i zmień go na Aktywny. Po aktywacji reguła jest uruchamiana, a DLP skanuje dokumenty w poszukiwaniu poufnych treści.
  23. Kliknij Utwórz.

Zmiany mogą zacząć obowiązywać w ciągu 24 godzin, ale zwykle dzieje się to znacznie szybciej. Więcej informacji

Przykład 2. Blokowanie pobierania treści poufnych przez użytkowników logujących się w określonych niebezpiecznych krajach (Chrome)
  1. Zaloguj się w usłudze konsoli administracyjnej Google.

    Użyj swojego konta administratora (jego adres nie kończy się na @gmail.com).

  2. Kliknij kolejno Reguły a potem Utwórz regułę a potem Ochrona danych.
  3. Podaj nazwę i opis reguły.
  4. W sekcji Zakres wybierz Wszystko w domenie <nazwa.domeny> albo wyszukaj i uwzględnij lub wyklucz jednostki organizacyjne bądź grupy. Jeśli między jednostkami organizacyjnymi a grupami występuje konflikt dotyczący uwzględniania lub wykluczania, pierwszeństwo ma grupa.
  5. Kliknij Dalej.
  6. W sekcji Aplikacje w obszarze Chrome zaznacz opcję Plik został pobrany
  7. Kliknij Dalej.
  8. W sekcji Warunki kliknij Dodaj warunek.
  9. W polu Typ treści do przeskanowania wybierz Wszystkie treści.
  10. W sekcji Cel skanowania wybierz typ skanowania DLP i atrybuty. Więcej informacji o dostępnych atrybutach znajdziesz w artykule na temat tworzenia reguł DLP.
  11. W sekcji Warunki zależne od kontekstu kliknij Wybierz poziom dostępu, aby zobaczyć istniejące poziomy dostępu.
  12. Kliknij Utwórz nowy poziom dostępu.
  13. Podaj nazwę i opis nowego poziomu dostępu.
  14. W sekcji Warunki zależne od kontekstu kliknij Dodaj warunek.
  15. Wybierz Spełnia wszystkie atrybuty.
  16. Kliknij Wybierz atrybut a potem Lokalizacja, a potem wybierz kraj z listy.
  17. (Opcjonalnie) Aby dodać kolejne kraje, kliknij Dodaj warunek, a potem powtórz krok 16.
  18. (Opcjonalnie) Jeśli masz wybranych kilka krajów, ustaw przełącznik Połącz kilka warunków za pomocą (znajdujący się nad sekcją Warunki) na LUB. Oznacza to, że reguła DLP jest stosowana, gdy użytkownicy logują się z wybranego kraju.
  19. Kliknij Utwórz. Wrócisz na stronę Utwórz regułę. Nowy poziom dostępu zostanie dodany do listy, a jego atrybuty będą widoczne po prawej stronie.
  20. Kliknij Dalej.
  21. Na stronie Działania kliknij Zablokuj.

    Uwaga: działanie jest stosowane tylko wtedy, gdy są spełnione zarówno warunki dotyczące treści, jak i zależne od kontekstu.

  22. (Opcjonalnie) Wybierz poziom ważności alertu (Niski, Średni lub Wysoki) oraz określ, czy chcesz wysyłać alerty i e-maile z powiadomieniami.
  23. Kliknij Dalej, aby sprawdzić szczegółowe informacje o regule.
  24. Wybierz stan reguły:
    • Aktywna – reguła jest uruchamiana od razu.
    • Nieaktywna – reguła istnieje, ale nie działa. Dzięki temu masz czas, by ją sprawdzić i udostępnić członkom zespołu przed wdrożeniem. Aby później aktywować regułę, kliknij Bezpieczeństwo, a następnie kliknij kolejno Dostęp do danych i kontrola nad nimi, Ochrona danych oraz Zarządzanie regułami. Kliknij stan Nieaktywny i zmień go na Aktywny. Po aktywacji reguła jest uruchamiana, a DLP skanuje dokumenty w poszukiwaniu poufnych treści.
  25. Kliknij Utwórz.

Zmiany mogą zacząć obowiązywać w ciągu 24 godzin, ale zwykle dzieje się to znacznie szybciej. Więcej informacji

Przykład 3. Blokowanie pobierania treści poufnych na urządzeniu, które nie jest zatwierdzone przez administratora (Dysk, beta)
  1. Zaloguj się w usłudze konsoli administracyjnej Google.

    Użyj swojego konta administratora (jego adres nie kończy się na @gmail.com).

  2. Kliknij kolejno Reguły a potem Utwórz regułę a potem Ochrona danych.
  3. Podaj nazwę i opis reguły.
  4. W sekcji Zakres wybierz Wszystko w domenie <nazwa.domeny> albo wyszukaj i uwzględnij lub wyklucz jednostki organizacyjne bądź grupy. Jeśli między jednostkami organizacyjnymi a grupami występuje konflikt dotyczący uwzględniania lub wykluczania, pierwszeństwo ma grupa.
  5. Kliknij Dalej.
  6. W sekcji Aplikacje w obszarze Dysk Google zaznacz Pliki na Dysku
  7. Kliknij Dalej.
  8. W sekcji Warunki kliknij Dodaj warunek.
  9. W polu Typ treści do przeskanowania wybierz Wszystkie treści.
  10. W sekcji Cel skanowania wybierz typ skanowania DLP i atrybuty. Więcej informacji o dostępnych atrybutach znajdziesz w artykule na temat tworzenia reguł DLP.
  11. W sekcji Warunki zależne od kontekstu kliknij Wybierz poziom dostępu, aby zobaczyć istniejące poziomy dostępu.
  12. Kliknij Utwórz nowy poziom dostępu.
  13. Podaj nazwę i opis nowego poziomu dostępu.
  14. W sekcji Warunki zależne od kontekstu kliknij Dodaj warunek.
  15. Wybierz Nie spełnia co najmniej 1 atrybutu.
  16. Kliknij Wybierz atrybut a potem Urządzenie, a następnie wybierz Zatwierdzone przez administratora z listy.
  17. Kliknij Utwórz. Wrócisz na stronę Utwórz regułę. Nowy poziom dostępu zostanie dodany do listy, a jego atrybuty będą widoczne po prawej stronie.
  18. Kliknij Dalej.
  19. Na stronie Działania dla działania na Dysku Google wybierz Wyłącz komentującym i przeglądającym możliwość pobierania, drukowania oraz kopiowania dokumentu.

    Uwaga: działanie jest stosowane tylko wtedy, gdy są spełnione zarówno warunki dotyczące treści, jak i zależne od kontekstu.

  20. (Opcjonalnie) Wybierz poziom ważności alertu (Niski, Średni lub Wysoki) oraz określ, czy chcesz wysyłać alerty i e-maile z powiadomieniami.
  21. Kliknij Dalej, aby sprawdzić szczegółowe informacje o regule.
  22. Wybierz stan reguły:
    • Aktywna – reguła jest uruchamiana od razu.
    • Nieaktywna – reguła istnieje, ale nie działa. Dzięki temu masz czas, by ją sprawdzić i udostępnić członkom zespołu przed wdrożeniem. Aby później aktywować regułę, kliknij Bezpieczeństwo, a następnie kliknij kolejno Dostęp do danych i kontrola nad nimi, Ochrona danych oraz Zarządzanie regułami. Kliknij stan Nieaktywny i zmień go na Aktywny. Po aktywacji reguła jest uruchamiana, a DLP skanuje dokumenty w poszukiwaniu poufnych treści.
  23. Kliknij Utwórz.

Zmiany mogą zacząć obowiązywać w ciągu 24 godzin, ale zwykle dzieje się to znacznie szybciej. Więcej informacji

Przykład 4. Blokowanie nawigacji w Chrome na stronie „salesforce.com/admin” na urządzeniach niezarządzanych (Chrome)

W tym przykładzie użytkownik jest blokowany, gdy próbuje przejść do konsoli administracyjnej Salesforce (salesforce.com/admin) za pomocą urządzenia niezarządzanego. Użytkownicy nadal będą mieli dostęp do innych części aplikacji Salesforce.

  1. Zaloguj się w usłudze konsoli administracyjnej Google.

    Użyj swojego konta administratora (jego adres nie kończy się na @gmail.com).

  2. Kliknij kolejno Reguły a potem Utwórz regułę a potem Ochrona danych.
  3. Podaj nazwę i opis reguły.
  4. W sekcji Zakres wybierz Wszystko w domenie <nazwa.domeny> albo wyszukaj i uwzględnij lub wyklucz jednostki organizacyjne bądź grupy. Jeśli między jednostkami organizacyjnymi a grupami występuje konflikt dotyczący uwzględniania lub wykluczania, pierwszeństwo ma grupa.
  5. Kliknij Dalej.
  6. W sekcji Aplikacje w obszarze Chrome zaznacz opcję Odwiedzone adresy URL
  7. Kliknij Dalej.
  8. W sekcji Warunki kliknij Dodaj warunek i wybierz te wartości:
    1. Typ treści do przeskanowania – adres URL.
    2. Cel skanowania – sprawdzenie, czy treść zawiera określony ciąg tekstowy.
    3. Treść do dopasowania – salesforce.com/admin
  9. W sekcji Warunki zależne od kontekstu kliknij Wybierz poziom dostępu, aby zobaczyć istniejące poziomy dostępu.
  10. Kliknij Utwórz nowy poziom dostępu.
  11. Podaj nazwę i opis nowego poziomu dostępu.
  12. W sekcji Warunki zależne od kontekstu kliknij kartę Zaawansowane.
  13. W polu tekstowym wpisz:
    device.chrome.management_state != ChromeManagementState.CHROME_MANAGEMENT_STATE_BROWSER_MANAGED

    Więcej informacji o trybie zaawansowanym.

  14. Kliknij Utwórz. Wrócisz na stronę Utwórz regułę. Nowy poziom dostępu zostanie dodany do listy, a jego atrybuty będą widoczne po prawej stronie.
  15. Kliknij Dalej.
  16. Na stronie Działania kliknij Zablokuj.

    Uwaga: działanie jest stosowane tylko wtedy, gdy są spełnione zarówno warunki dotyczące treści, jak i zależne od kontekstu.

  17. (Opcjonalnie) Wybierz poziom ważności alertu (Niski, Średni lub Wysoki) oraz określ, czy chcesz wysyłać alerty i e-maile z powiadomieniami.
  18. Kliknij Dalej, aby sprawdzić szczegółowe informacje o regule.
  19. Wybierz stan reguły:
    • Aktywna – reguła jest uruchamiana od razu.
    • Nieaktywna – reguła istnieje, ale nie działa. Dzięki temu masz czas, by ją sprawdzić i udostępnić członkom zespołu przed wdrożeniem. Aby później aktywować regułę, kliknij Bezpieczeństwo, a następnie kliknij kolejno Dostęp do danych i kontrola nad nimi, Ochrona danych oraz Zarządzanie regułami. Kliknij stan Nieaktywny i zmień go na Aktywny. Po aktywacji reguła jest uruchamiana, a DLP skanuje dokumenty w poszukiwaniu poufnych treści.
  20. Kliknij Utwórz.

Uwaga: jeśli filtrowany adres URL był ostatnio odwiedzany, jest on przechowywany w pamięci podręcznej przez kilka minut i może nie zostać przefiltrowany według nowej (lub zmodyfikowanej) reguły do czasu usunięcia z pamięci podręcznej tego adresu. Na przetestowanie nowej lub zmodyfikowanej reguły należy przeznaczyć około 5 minut.

Najczęstsze pytania

Jak połączone reguły dostępu zależnego od kontekstu i DLP działają w poprzednich wersjach Chrome?

W poprzednich wersjach Chrome warunki zależne od kontekstu są ignorowane. Reguły działają tak, jakby określone były tylko warunki dotyczące treści.

Czy reguły dotyczące zarządzanych przeglądarek działają w trybie incognito?

Nie. Reguły nie działają w trybie incognito. Administratorzy mogą zablokować logowanie się w aplikacjach Workspace lub SaaS w trybie incognito w Chrome, wymuszając dostęp zależny od kontekstu w czasie logowania.

Czy zarządzane przeglądarki i zarządzani użytkownicy muszą być w tej samej firmie, aby reguła została zastosowana?

Jeśli zarządzana przeglądarka i zarządzany profil użytkownika należą do tej samej firmy, stosowane są zarówno reguły DLP na poziomie przeglądarki, jak i reguły DLP na poziomie użytkownika.

Jeśli zarządzana przeglądarka i użytkownik zarządzanego profilu należą do różnych firm, stosowane są tylko reguły DLP na poziomie przeglądarki. Warunek zależny od kontekstu jest zawsze uznawany za dopasowanie i egzekwowany jest najbardziej rygorystyczny wynik. Nie ma to wpływu na warunki oparte na adresach IP ani regionach.

Czy konsola administracyjna i konsola Google Cloud Platform obsługują te same poziomy dostępu?

Dostęp zależny od kontekstu w konsoli administracyjnej nie obsługuje wszystkich atrybutów obsługiwanych przez konsolę GCP. Oznacza to, że wszystkie podstawowe poziomy dostępu utworzone w konsoli GCP z tymi atrybutami można przypisać w konsoli administracyjnej, ale nie można ich tam edytować.

Na stronie Reguły w konsoli administracyjnej możesz przypisać poziomy dostępu utworzone w GCP, ale nie możesz wyświetlać szczegółowych informacji o warunkach dotyczących poziomów dostępu z nieobsługiwanymi atrybutami.

Dlaczego podczas tworzenia reguły nie widzę karty Warunki zależne od kontekstu?
  • Upewnij się, że masz uprawnienia administratora Usługi > Bezpieczeństwo danych > Zarządzanie poziomem dostępu. Są one wymagane do wyświetlania warunków zależnych od kontekstu podczas tworzenia reguły DLP.
  • Karta warunków zależnych od kontekstu jest wyświetlana tylko wtedy, gdy podczas tworzenia reguły wybierzesz reguły Chrome.
Co się stanie, jeśli przypisany poziom dostępu zostanie usunięty?

W przypadku usunięcia przypisanego poziomu dostępu warunki zależne od kontekstu mają wartość Prawda, a reguła działa jak reguła dotycząca tylko treści. Pamiętaj, że reguła będzie miała zastosowanie do większej liczby urządzeń lub przypadków użycia, niż pierwotnie zakładano.

Czy dostęp zależny od kontekstu musi być włączony, aby warunki zależne od kontekstu działały w regułach?

Nie. Ocena poziomu dostępu w regułach jest niezależna od ustawień dostępu zależnego od kontekstu. Stan aktywacji i przypisania dostępu zależnego od kontekstu nie powinny mieć wpływu na reguły.

Co zrobić, jeśli warunek reguły jest pusty?

Puste warunki mają domyślnie wartość „prawda”. Oznacza to, że w przypadku reguły dotyczącej tylko dostępu zależnego od kontekstu warunki związane z treścią mogą pozostać puste. Jeśli warunki dotyczące treści i zależne od kontekstu są puste, reguła jest zawsze uruchamiana.

Czy reguła zostanie aktywowana w przypadku spełnienia tylko jednego z warunków?

Nie. Reguła jest uruchamiana tylko po spełnieniu zarówno warunków dotyczących treści, jak i zależnych od kontekstu.

Dlaczego widzę zdarzenia w dzienniku z informacją, że funkcja DLP nie została zastosowana?

DLP i dostęp zależny od kontekstu korzystają z usług w tle, które od czasu do czasu mogą być niedostępne. Jeśli podczas egzekwowania reguły wystąpi przerwa w działaniu usługi, reguła nie zostanie zastosowana. W takim przypadku zdarzenie jest rejestrowane zarówno w dzienniku reguł, jak i w dzienniku Chrome.

Jak działają warunki zależne od kontekstu, gdy weryfikacja punktów końcowych nie jest zainstalowana?

W przypadku atrybutów związanych z urządzeniami warunki zależne od kontekstu będą traktowane jako dopasowanie i będzie egzekwowany najbardziej rygorystyczny wynik. Atrybuty niezwiązane z urządzeniami (np. adres IP i region) pozostają bez zmian.

Czy w narzędziu do analizy zagrożeń mogę wyświetlać informacje o poziomie dostępu dotyczące reguł, które zostały uruchomione?

Tak. Informacje o poziomie dostępu możesz sprawdzić, wyszukując Zdarzenia w dzienniku reguł lub Zdarzenia z dziennika Chrome w kolumnie Poziom dostępu w wynikach wyszukiwania.

Czy w przypadku warunków zależnych od kontekstu w regułach są dostępne działania naprawcze dotyczące użytkowników?

Nie. Działania naprawcze dotyczące użytkowników nie są jeszcze dostępne w tych procesach.

Powiązane artykuły

Korzystanie z DLP dla Google Workspace w celu zapobiegania utracie danych

Informacje o dostępie zależnym od kontekstu

Integrowanie DLP z Chrome przy użyciu Chrome Enterprise Premium

Czy to było pomocne?

Jak możemy ją poprawić?
Szukaj
Wyczyść wyszukiwanie
Zamknij wyszukiwanie
Menu główne
11471016425485835429
true
Wyszukaj w Centrum pomocy
true
true
true
true
true
73010
false
false