通知

Duet AI 现已更名为 Google Workspace 专用 Gemini。了解详情

使用数据泄露防护功能防止数据丢失

查看触发数据泄露防护规则的内容(Beta 版)

Supported editions for this feature: Frontline Standard; 企业标准版和企业 Plus 版; 教育基础版、教育标准版、教与学升级版和教育 Plus 版; Enterprise Essentials Plus; Chrome Enterprise Premium .  比较您的版本

Drive DLP and Chat DLP are available to Cloud Identity Premium users who also have a Google Workspace license. For Drive DLP, the license must include the Drive log events.

作为管理员,您可以使用数据泄露防护 (DLP) 片段来调查违反数据泄露防护规则的行为是真实的突发事件还是误报。DLP 片段会捕获违反规则的内容。您可以在安全调查工具以及“审核和调查”页面上查看片段。

本页内容

访问调查工具中的片段

如需在调查工具中访问片段,请执行以下操作:

准备工作

启用敏感内容存储设置:

  1. 登录您的 Google 管理控制台

    请使用您的管理员帐号(不是以“@gmail.com”结尾的帐号)登录。

  2. 在管理控制台中,依次点击“菜单”图标  接着点击  安全性 接着点击 访问权限和数据控件 接着点击 数据保护
  3. 敏感内容存储状态更改为开启
  4. 点击保存
如果您关闭敏感内容存储设置,系统将不再记录数据泄露防护片段。

关于 DLP 片段

DLP 片段包含数据泄露防护规则标记的与 DLP 规则的内容条件匹配的任何内容,例如:

  • 扫描的文件的内容
  • 可重复使用的内容检测器
  • 关键字和字词列表
  • 正则表达式
  • 预定义的内容检测器

您可以在日志中查看 180 天的 DLP 片段。在此期间,如果源内容被删除或更改,片段不会被删除。DLP 片段会捕获 DLP 规则检测到的匹配内容以及为 DLP 扫描提供上下文的周边文本(每边最多 100 个 Unicode 字符)。

DLP 片段限制

  • 超过 500 个 Unicode 字符的片段内容会被截断。
  • 对于 DLP 规则日志事件数据,片段参数的总大小上限为 50 KB。系统会移除这些片段实例,直到总大小小于 50 KB。
  • 在 Google Chat 中,系统不会收集未保存的消息(聊天记录功能已关闭)或发送到组织外部人员拥有的聊天室的对话的片段。
  • 数据泄露防护扫描内容和从 Google 云端硬盘提取的片段可能与文档中的原始源内容不同。

第 1 步:开始调查

方法 1:在调查工具中查看敏感内容片段

  1. 登录您的 Google 管理控制台

    请使用您的管理员帐号(不是以“@gmail.com”结尾的帐号)登录。

  2. 在管理控制台中,依次点击“菜单”图标  接着点击  安全性 接着点击 安全中心 接着点击 调查工具
  3. 点击数据源,然后选择规则日志事件
  4. 点击添加条件
  5. 属性菜单中,选择规则类型,并确保运算符已设置为(默认选项)。
  6. 规则类型菜单中,选择 DLP
  7. 点击搜索

方法 2:在“审核和调查”页面上查看敏感内容片段

  1. 登录您的 Google 管理控制台

    请使用您的管理员帐号(不是以“@gmail.com”结尾的帐号)登录。

  2. 在管理控制台中,依次点击“菜单”图标 接着点击 报告接着点击审核和调查接着点击规则日志事件
  3. 点击添加过滤条件接着点击规则类型
  4. 规则类型框中,选择接着点击DLP,然后点击应用
  5. 点击搜索

第 2 步:显示敏感内容

  1. 在搜索结果中的包含敏感内容列中,查找 True
  2. 说明列中,点击文本以打开“日志详细信息”面板。
  3. 点击显示敏感内容
  4. 如果需要,输入您需要查看敏感内容的原因 接着点击 点击确认

系统会刷新该面板,然后敏感内容片段行将更新为显示由您正在调查的规则触发的片段。

第 3 步:查看敏感内容

日志详细信息面板中,点击敏感内容片段旁边的向右箭头 ,以展开包含敏感内容的行。

您可以查看以下属性:

属性 说明
内容 与 DLP 规则匹配的内容(包括用于上下文的周边文本)
匹配内容的开头字符 与规则匹配的内容的开头
匹配内容的长度 匹配长度
相符的检测器 ID 匹配的检测器(如果有)
行索引 (CSV 格式的聊天文件)内容行的索引(从零开始)(如果有)
字段名称 (CSV 格式的聊天文件)内容的列名称(如果有)

示例:针对社会保障号进行数据泄露防护规则扫描

在此示例中,如果电子表格包含社会保障号,则属性会按如下所示填充:

  • 内容:SSN 123-45-6789
  • 匹配内容的开头字符:4
  • 匹配内容的长度:11
  • 匹配的检测器 ID:US_SOCIAL_SECURITY_NUMBER
  • 行索引:2
  • 字段名称:header2

使用 BigQuery 导出敏感内容

您可以将敏感内容片段导出到自定义表格中,以便进一步调查。有关详情,请参阅设置 BigQuery Export 配置

从日志中移除敏感内容

调查完突发事件后,您可以从日志中移除敏感内容,以避免不必要的数据泄露。从日志中移除内容并不会将相应内容从所在的实际文件或资源中移除,也不会将其从自定义 BigQuery 表中移除。如果您移除相应内容,调查工具或“审核和调查”页面将无法再显示这些内容,也无法将其导出到 BigQuery。

您必须以超级用户身份登录,才能执行此任务。

  1. 在此页面上重复执行上述第 1 步、第 2 步和第 3 步以查看敏感内容。
  2. 点击移除敏感内容
  3. 移除敏感内容框中,点击移除进行确认。

恢复敏感内容

如有需要,您可以在 180 天保留期限内将敏感内容恢复到日志中。

您必须以超级用户身份登录,才能执行此任务。

  1. 在此页面上重复执行上述第 1 步、第 2 步和第 3 步以查看敏感内容。
  2. 日志详细信息面板的顶部,点击恢复
  3. 点击显示敏感内容
  4. 日志详细信息面板中,点击敏感内容片段旁边的向右箭头 ,以展开包含敏感内容的行。

在最初的 180 天保留期限过后,无论您是否恢复 DLP 片段,系统都会将其删除。

管理员数据操作日志事件

您可以搜索管理员数据操作日志事件,跟踪访问、移除或恢复敏感内容的管理员。有关详情,请参阅管理员数据操作日志事件

相关主题

如何使用预定义的内容检测器

该内容对您有帮助吗?

您有什么改进建议?
搜索
清除搜索内容
关闭搜索框
主菜单
8592985440478433446
true
搜索支持中心
true
true
true
true
true
73010
false
false