Уведомление

На смену Duet AI приходит Gemini для Google Workspace. Подробнее…

Как комбинировать правила DLP с условиями контекстно-зависимого доступа

Чтобы получить возможность более точно управлять тем, каким пользователям и устройствам разрешено передавать конфиденциальный контент, вы можете комбинировать правила защиты от потери данных (DLP) с условиями контекстно-зависимого доступа, например местоположением пользователя, уровнем безопасности устройства (управляемое, зашифрованное) и IP-адресом. При добавлении к правилу DLP правила контекстно-зависимого доступа оно выполняется только в том случае, если соблюдаются контекстно-зависимые условия.

Например, вы можете создать правило DLP, которое блокирует скачивание конфиденциального контента, только если пользователи:

  • не находятся в корпоративной сети;
  • входят из определенных стран, связанных с риском;
  • используют устройства, которые не одобрены администратором.

Эти правила можно комбинировать с условиями контекстно-зависимого доступа, чтобы контролировать следующие операции:

Chrome – загрузка файла (например, прикрепление файла), загрузка веб-контента (вставка контента), скачивание, печать страницы.

Диск (бета версия) – копирование, скачивание и печать файлов на Диске пользователями с правами на добавление комментариев или просмотр.

Требования

Версия Workspace
Chrome Enterprise Premium

(требуется для функции "Защита от потери данных" для Chrome, но не для Диска)

Версия Chrome

Chrome 105 и более поздние

(требуется для функции "Защита от потери данных" для Chrome, но не для Диска)

Проверка конечных точек Чтобы применять контекстно-зависимые условия, связанные с устройством, на компьютерах, должна быть включена проверка конечных точек. Это не требуется для атрибутов, не основанных на устройстве, например для IP-адреса и региона.
Управление мобильными устройствами На мобильных устройствах должно быть включено базовое или расширенное управление.
Права администратора Чтобы создать уровни доступа:
"Сервисы" > "Защита данных" > "Управление уровнями доступа".
Чтобы использовать уровни доступа в правилах DLP:
"Сервисы" > "Защита данных" > "Управление уровнями доступа"; или
"Сервисы" > "Защита данных" > "Управление правилами".

Как настроить Chrome для применения правил

Чтобы интегрировать функции защиты от потери данных в Chrome, необходимо настроить правила Chrome Enterprise Connectors.

Как создать уровни доступа

  • Выберите "Безопасность" > "Управление доступом и данными" > "Контекстно-зависимый доступ" > "Уровни доступа", чтобы посмотреть существующие уровни доступа.
  • Вы можете создать уровень доступа до или во время создания правила контекстно-зависимого доступа. Если вы будете создавать его до правила, следуйте инструкциям по созданию уровней доступа. В приведенных ниже примерах уровень доступа создается вместе с правилом контекстно-зависимого доступа.
  • Правилу контекстно-зависимого доступа можно назначить один уровень доступа. Чтобы создавать сложные условия с несколькими уровнями доступа, используйте расширенный режим.

Примеры правил DLP и контекстно-зависимого доступа

В приведенных ниже примерах показано, как можно комбинировать правила DLP с уровнями контекстно-зависимого доступа, чтобы настроить применение правил на основе IP-адреса, местоположения или статуса устройства пользователя.

Обратите внимание, что в этих примерах указаны действия, необходимые для создания уровней доступа одновременно с правилом DLP. Если у вас уже настроены уровни доступа, эти действия при создании правила можно пропустить.

Пример 1. Запрет на скачивание конфиденциального контента на устройстве вне сети компании (Chrome)
  1. Войдите в консоль администратора Google.

    Войдите в аккаунт администратора (он не заканчивается на @gmail.com).

  2. Выберите Правилаа затемСоздать правилоа затемЗащита данных.
  3. Добавьте название и описание правила.
  4. В разделе Область действия выберите Все в домене <доменное.имя> или укажите отдельные организационные подразделения или группы, к которым нужно применять правило. Если между организационными подразделениями и группами возникнет конфликт, связанный с включением или исключением, группа имеет приоритет.
  5. Нажмите Продолжить.
  6. Выберите Приложения, а затем в разделе Chrome установите флажок Файл скачан.
  7. Нажмите Продолжить.
  8. В разделе Условия нажмите Добавить условие.
  9. Для параметра Тип контента, который нужно сканировать выберите значение Весь контент.
  10. В качестве значения параметра Что искать выберите тип сканирования защиты от потери данных и его атрибуты. Дополнительная информация о доступных атрибутах приведена в разделе Как создать правило DLP.
  11. В разделе Контекстно-зависимые условия нажмите Выбрать уровень доступа, чтобы посмотреть существующие уровни доступа.
  12. Нажмите Создать уровень доступа.
  13. Укажите название и описание нового уровня доступа.
  14. В разделе Контекстно-зависимые условия нажмите Добавить условие.
  15. Выберите Не соответствует одному или нескольким атрибутам.
  16. Нажмите Выбрать атрибута затемIP-подсеть, а затем введите IP-адрес сети вашей компании. Используйте адрес по стандарту IPv4 или IPv6 либо префикс маршрутизации в формате блока CIDR.
    • Личные IP-адреса, в том числе адреса домашних сетей пользователей, не поддерживаются.
    • Статические IP-адреса поддерживаются.
    • Чтобы использовать динамический IP-адрес, укажите для уровня доступа подсеть со статическим IP-адресом. Если указанный для уровня доступа статический IP-адрес находится в диапазоне динамических IP-адресов, то условие будет выполнено. Если динамический IP-адрес не входит в указанную статическую IP-подсеть, условие не будет выполнено.
  17. Нажмите Создать. Снова откроется страница Создать правило. Новый уровень доступа будет добавлен в список, а его атрибуты будут показаны справа.
  18. Нажмите Продолжить.
  19. На странице Действия найдите действие Chrome и выберите Заблокировать.

    Примечание. Действие применяется только в том случае, если соблюдаются условия соответствия содержания и контекстно-зависимого доступа.

  20. Вы также можете выбрать степень серьезности оповещений (низкую, среднюю или высокую) и указать, нужно ли отправлять оповещения и уведомления по электронной почте.
  21. Нажмите Продолжить, чтобы посмотреть сведения о правиле.
  22. Выберите статус для правила:
    • Активно. Правило выполняется немедленно.
    • Неактивно. Правило создается, но не выполняется немедленно, благодаря чему вы можете проверить его и поделиться им с другими участниками команды перед внедрением. Чтобы активировать правило позже, выберите "Безопасность" > "Управление доступом и данными" > "Защита данных" > "Управление правилами". Нажмите на статус правила "Неактивно" и выберите "Активно". После активации правило будет запущено и функция DLP проверит наличие конфиденциальных данных.
  23. Нажмите Создать.

Изменения вступают в силу в течение 24 часов (обычно быстрее). Подробнее…

Пример 2. Запрет на скачивание конфиденциального контента для пользователей, вошедших из определенных стран, связанных с риском (Chrome)
  1. Войдите в консоль администратора Google.

    Войдите в аккаунт администратора (он не заканчивается на @gmail.com).

  2. Выберите Правилаа затемСоздать правилоа затемЗащита данных.
  3. Добавьте название и описание правила.
  4. В разделе Область действия выберите Все в домене <доменное.имя> или укажите отдельные организационные подразделения или группы, к которым нужно применять правило. Если между организационными подразделениями и группами возникнет конфликт, связанный с включением или исключением, группа имеет приоритет.
  5. Нажмите Продолжить.
  6. Выберите Приложения, а затем в разделе Chrome установите флажок Файл скачан.
  7. Нажмите Продолжить.
  8. В разделе Условия нажмите Добавить условие.
  9. Для параметра Тип контента, который нужно сканировать выберите значение Весь контент.
  10. В качестве значения параметра Что искать выберите тип сканирования защиты от потери данных и его атрибуты. Дополнительная информация о доступных атрибутах приведена в разделе Как создать правило DLP.
  11. В разделе Контекстно-зависимые условия нажмите Выбрать уровень доступа, чтобы посмотреть существующие уровни доступа.
  12. Нажмите Создать уровень доступа.
  13. Укажите название и описание нового уровня доступа.
  14. В разделе Контекстно-зависимые условия нажмите Добавить условие.
  15. Выберите Соответствует всем атрибутам.
  16. Нажмите Выбрать атрибута затемМестоположение, а затем выберите из раскрывающегося списка страну.
  17. Чтобы добавить другие страны, нажмите Добавить условие, а затем повторите шаг 16.
  18. Если вы выбрали несколько стран, установите переключатель Объединение условий с помощью оператора (над разделом Условия) в положение OR. Тогда правило DLP будет применяться в том случае, если пользователь вошел в аккаунт из любой из выбранных стран.
  19. Нажмите Создать. Снова откроется страница Создать правило. Новый уровень доступа будет добавлен в список, а его атрибуты будут показаны справа.
  20. Нажмите Продолжить.
  21. На странице Действия найдите действие Chrome и выберите Заблокировать.

    Примечание. Действие применяется только в том случае, если соблюдаются условия соответствия содержания и контекстно-зависимого доступа.

  22. Вы также можете выбрать степень серьезности оповещений (низкую, среднюю или высокую) и указать, нужно ли отправлять оповещения и уведомления по электронной почте.
  23. Нажмите Продолжить, чтобы посмотреть сведения о правиле.
  24. Выберите статус для правила:
    • Активно. Правило выполняется немедленно.
    • Неактивно. Правило создается, но не выполняется немедленно, благодаря чему вы можете проверить его и поделиться им с другими участниками команды перед внедрением. Чтобы активировать правило позже, выберите "Безопасность" > "Управление доступом и данными" > "Защита данных" > "Управление правилами". Нажмите на статус правила "Неактивно" и выберите "Активно". После активации правило будет запущено и функция DLP проверит наличие конфиденциальных данных.
  25. Нажмите Создать.

Изменения вступают в силу в течение 24 часов (обычно быстрее). Подробнее…

Пример 3. Запрет на скачивание конфиденциального контента на устройстве, которое не одобрено администратором (Диск) (бета-версия)
  1. Войдите в консоль администратора Google.

    Войдите в аккаунт администратора (он не заканчивается на @gmail.com).

  2. Выберите Правилаа затемСоздать правилоа затемЗащита данных.
  3. Добавьте название и описание правила.
  4. В разделе Область действия выберите Все в домене <доменное.имя> или укажите отдельные организационные подразделения или группы, к которым нужно применять правило. Если между организационными подразделениями и группами возникнет конфликт, связанный с включением или исключением, группа имеет приоритет.
  5. Нажмите Продолжить.
  6. Выберите Приложения, а затем в разделе Google Диск выберите Файлы на Диске.
  7. Нажмите Продолжить.
  8. В разделе Условия нажмите Добавить условие.
  9. Для параметра Тип контента, который нужно сканировать выберите значение Весь контент.
  10. В качестве значения параметра Что искать выберите тип сканирования защиты от потери данных и его атрибуты. Дополнительная информация о доступных атрибутах приведена в разделе Как создать правило DLP.
  11. В разделе Контекстно-зависимые условия нажмите Выбрать уровень доступа, чтобы посмотреть существующие уровни доступа.
  12. Нажмите Создать уровень доступа.
  13. Укажите название и описание нового уровня доступа.
  14. В разделе Контекстно-зависимые условия нажмите Добавить условие.
  15. Выберите Не соответствует одному или нескольким атрибутам.
  16. Нажмите Выбрать атрибута затемУстройство, а затем выберите из раскрывающегося списка Одобрено администратором.
  17. Нажмите Создать. Снова откроется страница Создать правило. Новый уровень доступа будет добавлен в список, а его атрибуты будут показаны справа.
  18. Нажмите Продолжить.
  19. На странице Действия найдите действие на Google Диске и выберите Запретить скачивание, печать и копирование для пользователей с правами на комментирование и просмотр.

    Примечание. Действие применяется только в том случае, если соблюдаются условия соответствия содержания и контекстно-зависимого доступа.

  20. Вы также можете выбрать степень серьезности оповещений (низкую, среднюю или высокую) и указать, нужно ли отправлять оповещения и уведомления по электронной почте.
  21. Нажмите Продолжить, чтобы посмотреть сведения о правиле.
  22. Выберите статус для правила:
    • Активно. Правило выполняется немедленно.
    • Неактивно. Правило создается, но не выполняется немедленно, благодаря чему вы можете проверить его и поделиться им с другими участниками команды перед внедрением. Чтобы активировать правило позже, выберите "Безопасность" > "Управление доступом и данными" > "Защита данных" > "Управление правилами". Нажмите на статус правила "Неактивно" и выберите "Активно". После активации правило будет запущено и функция DLP проверит наличие конфиденциальных данных.
  23. Нажмите Создать.

Изменения вступают в силу в течение 24 часов (обычно быстрее). Подробнее…

Пример 4. Блокирование перехода на страницу salesforce.com/admin в браузере Chrome на устройствах, управление которыми не настроено (Chrome)

В этом примере блокируется попытка пользователя перейти в консоль администратора Salesforce (salesforce.com/admin) на устройстве, управление которым не настроено. При этом у пользователя сохраняется доступ к остальным частям приложения Salesforce.

  1. Войдите в консоль администратора Google.

    Войдите в аккаунт администратора (он не заканчивается на @gmail.com).

  2. Выберите Правилаа затемСоздать правилоа затемЗащита данных.
  3. Добавьте название и описание правила.
  4. В разделе Область действия выберите Все в домене <доменное.имя> или укажите отдельные организационные подразделения или группы, к которым нужно применять правило. Если между организационными подразделениями и группами возникнет конфликт, связанный с включением или исключением, группа имеет приоритет.
  5. Нажмите Продолжить.
  6. Выберите Приложения, а затем в разделе Chrome установите флажок Посещенный URL.
  7. Нажмите Продолжить.
  8. В разделе Условия нажмите Добавить условие и выберите следующие значения:
    1. Тип контента, который нужно сканировать – "URL".
    2. Что искать – "Содержит текст".
    3. Контент, соответствие которому нужно найти — "salesforce.com/admin".
  9. В разделе Контекстно-зависимые условия нажмите Выбрать уровень доступа, чтобы посмотреть существующие уровни доступа.
  10. Нажмите Создать уровень доступа.
  11. Укажите название и описание нового уровня доступа.
  12. В разделе Контекстно-зависимые условия перейдите на вкладку Расширенный.
  13. В текстовом поле введите следующее:
    device.chrome.management_state != ChromeManagementState.CHROME_MANAGEMENT_STATE_BROWSER_MANAGED

    Подробнее о расширенном режиме

  14. Нажмите Создать. Снова откроется страница Создать правило. Новый уровень доступа будет добавлен в список, а его атрибуты будут показаны справа.
  15. Нажмите Продолжить.
  16. На странице Действия найдите действие Chrome и выберите Заблокировать.

    Примечание. Действие применяется только в том случае, если соблюдаются условия соответствия содержания и контекстно-зависимого доступа.

  17. Вы также можете выбрать степень серьезности оповещений (низкую, среднюю или высокую) и указать, нужно ли отправлять оповещения и уведомления по электронной почте.
  18. Нажмите Продолжить, чтобы посмотреть сведения о правиле.
  19. Выберите статус для правила:
    • Активно. Правило выполняется немедленно.
    • Неактивно. Правило создается, но не выполняется немедленно, благодаря чему вы можете проверить его и поделиться им с другими участниками команды перед внедрением. Чтобы активировать правило позже, выберите "Безопасность" > "Управление доступом и данными" > "Защита данных" > "Управление правилами". Нажмите на статус правила "Неактивно" и выберите "Активно". После активации правило будет запущено и функция DLP проверит наличие конфиденциальных данных.
  20. Нажмите Создать.

Примечание. Если фильтруемый вами URL недавно посещался, он на несколько минут кешируется и может не фильтроваться новым (или измененным) правилом, пока кешированные данные для этого URL не будут удалены. Поэтому подождите около 5 минут, прежде чем тестировать новое или измененное правило.

Часто задаваемые вопросы

Как комбинация условий контекстно-зависимого доступа и правил DLP работает в предыдущих версиях Chrome?

В предыдущих версиях Chrome контекстно-зависимые условия игнорируются. В правилах учитываются только условия контента.

Работают ли правила управляемого браузера в режиме инкогнито?

Нет. Правила не применяются в режиме инкогнито. Администраторы могут запретить вход в приложения Workspace или SaaS в режиме инкогнито Chrome, применив контекстно-зависимый доступ во время входа.

Должны ли управляемые браузеры и управляемые аккаунты находиться в одной компании, чтобы правило применялось?

Если управляемый браузер и управляемый аккаунт относятся к одной кампании, будут применяться правила DLP на уровне браузера и на уровне пользователя.

В противном случае применяются только правила на уровне браузера. Контекстно-зависимое условие всегда будет считаться выполненным и будет применяться самый строгий результат. Это не влияет на условия, зависящие от IP-адреса или региона.

Поддерживают ли консоль администратора и консоль Google Cloud Platform одинаковые уровни доступа?

Функция контекстно-зависимого доступа в консоли администратора не поддерживает все атрибуты, которые поддерживает консоль GCP, поэтому в консоли администратора можно назначать, но не редактировать любые базовые уровни, созданные в консоли GCP, в которые входят эти атрибуты.

В консоли администратора на странице "Правила" можно назначать уровни доступа, созданные в GCP, но нельзя просматривать сведения об условиях для уровней доступа с неподдерживаемыми атрибутами.

Почему при создании правила не появляется карточка контекстно-зависимых условий?
  • Убедитесь, что вы являетесь администратором с правом "Сервисы" > "Защита данных" > "Управление уровнями доступа", которое необходимо для просмотра контекстно-зависимых условий во время создания правила DLP.
  • Карточка контекстно-зависимых условий появляется только в том случае, если вы выберете триггеры Chrome при создании правила.
Что будет, если удалить назначенный уровень доступа?

Если удалить назначенный уровень доступа, контекстно-зависимые условия по умолчанию будут считаться выполненными и правило будет работать как правило соответствия содержания. Обратите внимание, что в таком случае правило будет применяться к большему числу устройств или сценариев использования, чем вы рассчитывали.

Необходимо ли включить контекстно-зависимый доступ, чтобы контекстно-зависимые условия применялись в правилах?

Нет. Оценка уровня доступа в правилах не зависит от настроек контекстно-зависимого доступа. Активация и назначение контекстно-зависимого доступа не должны влиять на правила.

Что будет, если условие активации правила пустое?

В таком случае правило применяется по умолчанию. Это означает, что для правил, основанных на контекстно-зависимых условиях, условия соответствия содержания можно не заполнять. Обратите внимание, что если не заполнять оба вида условий, правило будет активироваться всегда.

Активируется ли правило при выполнении только одного из условий?

Нет. Правило активируется только в том случае, если выполнены условия соответствия содержания и контекстно-зависимые условия.

Почему регистрируются записи журнала о том, что защита от потери данных не была применена?

Как правила защиты от потери данных, так и правила контекстно-зависимого доступа используют фоновые службы, работа которых может время от времени прерываться. Если это случается во время применения правила, то правило не будет применено. В таких случаях и в журнале правил, и в журнале Chrome регистрируется соответствующее событие.

Как работают контекстно-зависимые условия, если проверка конечных точек не включена?

Для атрибутов на основе устройства контекстно-зависимые условия будут считаться выполненными и будет применяться самый строгий результат. На атрибуты, не основанные на устройстве (такие как IP-адрес и регион), это не влияет.

Можно ли посмотреть информацию об уровне доступа для активированных правил в инструменте "Анализ безопасности"?

Да. Чтобы посмотреть эту информацию, выполните поиск событий журнала правил или событий журнала Chrome в столбце "Уровень доступа" результатов поиска.

Доступен ли добавочный экспорт данных конечного пользователя для контекстно-зависимых условий в правилах?

Нет. Пока что он для них недоступен.

Статьи по теме

Как использовать DLP в Workspace для предотвращения потери данных

Контекстно-зависимый доступ

Как использовать Chrome Enterprise Premium для защиты от потери данных в Chrome

Эта информация оказалась полезной?

Как можно улучшить эту статью?
true
Начните пользоваться 14-дневной бесплатной пробной версией уже сегодня

Корпоративная почта, хранение файлов онлайн, общие календари, видеоконференции и многое другое. Начните пользоваться бесплатной пробной версией G Suite уже сегодня.

Поиск
Очистить поле поиска
Закрыть поиск
Главное меню
14096583068535559004
true
Поиск по Справочному центру
true
true
true
true
true
73010
false
false