Уведомление

На смену Duet AI приходит Gemini для Google Workspace. Подробнее…

Защита данных с помощью DLP

Как посмотреть контент, который активировал правила DLP (бета)

Supported editions for this feature: Frontline Standard; Enterprise Standard и Enterprise Plus; Education Fundamentals, Education Standard, Teaching and Learning Upgrade и Education Plus; Enterprise Essentials Plus; Chrome Enterprise Premium .  Сравнение версий

Drive DLP and Chat DLP are available to Cloud Identity Premium users who also have a Google Workspace license. For Drive DLP, the license must include the Drive log events.

Администраторы могут смотреть в журнале аудита правил фрагменты контента, чтобы определять, действительно ли были нарушены правила DLP или произошло ложное срабатывание. Фрагменты DLP содержат контент, нарушающий правила. Вы можете изучать фрагменты в инструменте "Анализ безопасности" и на странице аудита и анализа.

Содержание

Просмотр фрагментов в инструменте "Анализ безопасности"

Чтобы получить доступ к фрагментам в инструменте "Анализ безопасности":

Подготовка

Включите хранение конфиденциального контента:

  1. Войдите в консоль администратора Google.

    Войдите в аккаунт администратора (он не заканчивается на @gmail.com).

  2. В консоли администратора нажмите на значок меню а затем Безопасностьа затемУправление доступом и даннымиа затемЗащита данных.
  3. Переключите параметр Хранение конфиденциального контента в состояние Включено.
  4. Нажмите Сохранить
Если вы отключите хранение конфиденциального контента, фрагменты DLP больше не будут регистрироваться.

О фрагментах DLP

Фрагменты DLP содержат весь отмеченный правилом DLP контент, который соответствует условиям этого правила, например:

  • содержимое отсканированных файлов;
  • детекторы содержания многократного применения;
  • ключевые слова и списки слов;
  • регулярные выражения;
  • стандартные детекторы содержания.

Фрагменты DLP хранятся в журналах в течение 180 дней. Если в течение этого времени исходный контент будет удален или изменен, соответствующие фрагменты не удаляются. Фрагменты DLP содержат соответствующий условиям правил DLP контент, а также окружающий текст (до 100 символов Unicode с каждой стороны), чтобы обеспечить контекст для проверок функции DLP.

Ограничения, накладываемые на фрагменты DLP

  • Содержание фрагмента, длина которого превышает 500 символов Unicode, отсекается.
  • Для данных событий в журнале правил DLP общий размер параметра фрагментов ограничен 50 КБ. Экземпляры фрагментов будут удаляться, пока общий размер фрагментов не станет меньше этого значения.
  • В Google Chat фрагменты не собираются для сообщений из чатов с выключенной записью, а также чатов, принадлежащих внешнему пользователю.
  • Контент, проверяемый функцией DLP, и фрагменты, извлеченные из Google Диска, могут отличаться от исходного контента документа.

Шаг 1. Начните анализ

Вариант 1. Изучите фрагменты конфиденциальных данных в инструменте "Анализ безопасности"

  1. Войдите в консоль администратора Google.

    Войдите в аккаунт администратора (он не заканчивается на @gmail.com).

  2. В консоли администратора нажмите на значок меню а затем Безопасностьа затемЦентр безопасностиа затемИнструмент "Анализ безопасности".
  3. Нажмите Источник данных и выберите События журнала правил.
  4. Нажмите Добавить условие.
  5. В меню Атрибут выберите Тип правила и убедитесь, что выбран оператор Равно (вариант по умолчанию).
  6. В меню Тип правила выберите DLP.
  7. Нажмите Поиск.

Вариант 2. Изучите фрагменты конфиденциального контента на странице аудита и анализа

  1. Войдите в консоль администратора Google.

    Войдите в аккаунт администратора (он не заканчивается на @gmail.com).

  2. В консоли администратора нажмите на значок меню а затем Отчетыа затемАудит и анализа затемСобытия журнала правил.
  3. Нажмите Добавить фильтра затемТип правила.
  4. В поле Тип правила выберите Равноа затемDLP и нажмите Применить.
  5. Нажмите Поиск.

Шаг 2. Настройте показ конфиденциальных данных

  1. В результатах поиска в столбце Содержит конфиденциальные данные найдите Истина.
  2. В столбце Описание нажмите на текст, чтобы открыть панель "Сведения в журнале".
  3. Нажмите Показывать конфиденциальные данные.
  4. При необходимости укажите, для чего вам требуется доступ к конфиденциальному контентуа затемнажмите Подтвердить.

Данные на панели обновятся, и в строке Фрагмент конфиденциальной информации появятся фрагменты, активированные правилом, которое вы изучаете.

Шаг 3. Изучите конфиденциальные данные

На панели Сведения в журнале рядом со строкой Фрагмент конфиденциальной информации нажмите на стрелку вправо, чтобы развернуть строки, содержащие конфиденциальный контент.

Вы можете посмотреть следующие атрибуты:

Атрибут Описание
Контент Контент (в том числе окружающий текст, включенный для контекста), соответствующий условиям правила DLP.
Начальный символ совпадающего содержания Начало контента, соответствующего условиям правила.
Длина совпадающего содержания Длина контента, соответствующего условиям правила.
Идентификатор соответствующего детектора Сработавший детектор (при наличии).
Индекс строки Для файлов Chat в формате CSV – индекс строки контента с отсчетом от нуля.
Название поля Для файлов Chat в формате CSV – название столбца контента.

Пример: проверки на соответствие правилам DLP номеров социального страхования

Если таблица в этом примере содержит номер социального страхования, то будут подставлены следующие значения атрибутов:

  • Контент: SSN 123-45-6789.
  • Начальный символ совпадающего содержания: 4.
  • Длина совпадающего содержания: 11.
  • Идентификатор соответствующего детектора: US_SOCIAL_SECURITY_NUMBER.
  • Индекс строки: 2.
  • Название поля: header2.

Как экспортировать конфиденциальные данные с помощью BigQuery

Вы можете экспортировать фрагменты конфиденциального контента в настраиваемые таблицы для дальнейшего изучения. Подробные сведения приведены в разделе Как настроить конфигурацию BigQuery Export.

Как удалить конфиденциальные данные из журналов

Завершив анализ инцидента, вы можете удалить конфиденциальный контент из журналов, чтобы не подвергать данные риску раскрытия. При удалении контента из журнала он не удаляется из исходного файла или ресурса, как и из настраиваемых таблиц BigQuery. Если вы удалите контент, он больше не будет доступен ни в инструменте "Анализ безопасности", ни на странице аудита и анализа. Кроме того, его нельзя будет экспортировать в BigQuery.

Чтобы выполнить эту задачу, войдите в аккаунт суперадминистратора.

  1. Повторите шаги 1, 2 и 3 на этой странице, чтобы перейти к нужному конфиденциальному контенту.
  2. Нажмите Удалить конфиденциальные данные.
  3. В окне Удалить конфиденциальные данные нажмите Удалить, чтобы подтвердить.

Как восстановить конфиденциальные данные

При необходимости вы можете восстановить конфиденциальный контент в журнале в течение 180-дневного периода хранения.

Чтобы выполнить эту задачу, войдите в аккаунт суперадминистратора.

  1. Повторите шаги 1, 2 и 3 на этой странице, чтобы перейти к нужному конфиденциальному контенту.
  2. В верхней части панели Сведения в журнале нажмите Восстановить.
  3. Нажмите Показывать конфиденциальные данные.
  4. На панели Сведения в журнале рядом со строкой Фрагмент конфиденциальной информации нажмите на стрелку вправо, чтобы развернуть строки, содержащие конфиденциальный контент.

По истечении исходного 180-дневного периода хранения фрагменты будут удалены независимо от того, восстановите ли вы их.

События журнала действий с данными администратора

Вы можете выполнять поиск по событиям в журнале действий с данными администратора, чтобы отслеживать администраторов, которые просматривали, удаляли и восстанавливали конфиденциальный контент. Подробнее о событиях журнала действий с данными администратора

Статьи по теме

Использование стандартных детекторов содержания

Эта информация оказалась полезной?

Как можно улучшить эту статью?
true
Начните пользоваться 14-дневной бесплатной пробной версией уже сегодня

Корпоративная почта, хранение файлов онлайн, общие календари, видеоконференции и многое другое. Начните пользоваться бесплатной пробной версией G Suite уже сегодня.

Поиск
Очистить поле поиска
Закрыть поиск
Главное меню
10662791134695641426
true
Поиск по Справочному центру
true
true
true
true
true
73010
false
false