人工智能正在重塑数据流转的方式。了解数据丢失防护如何帮助您在整个 Atlassian 平台中发现、分类和管控敏感数据。了解更多 →
使用 Atlassian Guard 加强您的安全态势
本指南可提供的实用信息
如果您刚刚开始接触 Atlassian Guard,那就来对地方了。本指南将介绍身份与访问管理 (IAM)、数据丢失防护 (DLP)、威胁检测、人工智能治理等安全功能,讲解这些功能在 Guard 中的具体落地方式。
Guard 遵循 NIST 网络安全框架,依托多项管控机制加固 Atlassian 平台安全基础,助力组织保护高价值数据、检测安威胁并应对各类风险。各团队在各类工作流中采用人工智能工具时,Guard 可搭建管控边界,避免敏感数据出现在人工智能提示词与回复内容中。该产品面向复杂、受监管约束的组织打造,这类组织需要在平台内置安全能力之外额外配置一层定制化功能。
本指南将带您了解 Guard 可实现的以下作用:
通过集中化身份与访问控制保护数据
通过数据丢失防护控制措施防止数据丢失
借助更深入的可见性检测威胁和风险行为
通过自动化补救快速响应以遏制威胁
管控人工智能使用,防止敏感数据出现在提示词和回复内容中
如何保护数据免受未经授权的访问
集中化身份与访问管理 (IAM) 是保护组织最有价值数据的有效方法。Guard 为您提供安全控制措施,以助力降低意外访问和数据泄露的风险。
身份和访问管理
Guard 的 IAM 功能为您提供了一种集中式方法,以确保合适的人员对您的 Atlassian 应用拥有适当的访问权限。IAM 是一种网络安全框架,包含用于管理数字身份以及控制组织数据访问权限的流程、策略与技术。
使用身份验证策略管理用户登录方式
强大的身份验证策略有助于避免被盗帐户访问您的数据,同时便于实施安全、一致的登录体验。由于团队使用各种工具和信息,您可以针对不同的用户组定制安全要求。身份验证策略支持您完成以下操作:
强制执行双重验证或单一登录
为不同的受管理用户组创建不同的身份验证策略
创建多个外部用户策略,以管理组织外部用户的访问权限
更改身份验证策略时收到警报
自动调配用户
通过连接现有的身份提供程序来自动配置用户,避免手动操作和容易出错的流程。依托跨域标识管理系统 (SCIM) 架构,您可以自动创建帐户并更新群组成员资格,确保用户拥有适合其角色的应用访问权限。当用户离开组织时,系统会自动移除用户,从而避免为不再需要访问权限的用户付费,同时降低访问权限遗留带来的风险。通过用户配置,您可以:
连接身份提供程序,自动完成用户的配置与取消配置
自动同步新用户、移除旧用户并更新现有用户的群组成员资格
控制用户 API 令牌
用户可以生成 API 令牌,以便通过 API 访问 Atlassian 数据。令牌与独立用户绑定,如果遭到泄露,可能会带来重大风险。借助 Guard,管理员可管控和掌握用户 API 令牌的生命周期,并能够:
撤销 API 令牌,使其无法再使用
在身份验证策略中为用户 API 令牌设置到期日期
在创建或撤销令牌时收到警报 Premium 版专属
监控并执行移动端访问控制
分布式团队与移动设备让员工的办公方式、办公地点更加灵活,但也带来了诸多安全难题。随着移动设备使用率的提升,组织很难对内部数据访问做到全面控制与可视。借助 Guard,您可规模化执行移动端安全控制措施,确保用户只能在既定安全管控边界内访问数据。移动端访问控制可支持您实现以下功能:
使用移动端应用策略阻止屏幕截图、屏幕录制和下载,执行最低设备要求等
使用 Microsoft Intune 移动端应用管理 (MAM) 集成,从现有的集中式仪表板管理 Atlassian 移动端应用安全
安全地管理自动化与集成
服务帐户是非人工 Atlassian 帐户,用于自动化流程与集成,不绑定特定用户登录帐户。此类帐户采用行业标准授权协议 OAuth 2.0。服务帐户可以保障:
个人凭据不会共享,从而降低未经授权访问的风险
权限管控更严格,范围仅限于所需的项目与空间
审核日志清晰,以便您可精准查看每项集成的操作
执行基于条件的访问
基于条件的访问策略支持您设置用户访问 Atlassian 应用的规则,以便您既能拦截高风险访问行为,又可允许可信、受管理的访问方式。依托基于条件的访问策略,您能够实现以下操作:
禁止移动端浏览器访问,同时仅允许通过受管理移动端应用访问,在此类应用中执行数据保护策略
如何防范数据丢失
借助 Guard 制定您的数据丢失防护 (DLP) 策略。DLP 是一项安全管控体系,侧重于通过发现、分类和控制,防止未经授权访问或滥用机密数据,如个人身份信息 (PII)、财务数据与知识产权。
借助数据安全策略降低数据丢失风险
企业机密数据一旦丢失,会造成灾难性后果。重要工作均存储在 Jira 与 Confluence 中,此类数据必须做好防护。数据安全策略可对 Atlassian 应用内部的数据访问、分享及各类处理操作强制执行规则。这既能降低数据泄露、无意外泄以及非授权访问的风险,也可助力您满足合规要求与企业内部安全标准。借助数据安全策略,您可实现以下能力:
创建数据安全策略,以阻止导出、公共链接和匿名访问等高风险操作
在组织层级应用数据安全控制措施,以此保护机密数据、确保一致性,并支持管理员选择”默认关闭“的管理模式
根据分类级别设置数据安全控制措施,以便对最高价值数据应用更严格的规则 Premium 版专属
根据机密级别对数据进行分类Premium 版专属
数据分类是给信息分配标签的过程。许多组织将分类作为其数据治理策略的基础,尤其是在需要遵守治理或监管规则的场景下,依靠该方式满足合规要求、实现访问控制。数据分类功能为 Guard Premium 专属,通过这些功能您可以:
管理组织范围内的分类级别,并设置全组织默认分类,以便新内容或未分类内容从基准级别开始
对 Confluence 和 Jira 内容应用分类级别,并在这些级别发生更改时接收警报
按分类级别设置数据安全策略,以阻止特定分类的导出和公共链接等操作
当检测到特定数据时,自动对 Jira 和 Confluence 内容应用分类,例如将信用卡号归类为“高度机密”
限制可重新调整内容的分类级别的人员,以构建更强大的数据治理框架
如何检测可疑活动并防止数据滥用
深入了解未经批准的应用与异常行为,以便快速识别高风险威胁并采取行动。Guard 提供洞察信息、审核日志和检测功能,为您的团队提供调查和应对潜在威胁所需的背景信息。
监控应用使用情况和安全实践
若无法完整掌握各团队使用 Atlassian 应用的情况,风险管理便十分困难,甚至无从落地。全面了解组织内部应用使用情况、影子 IT 以及用户安全态势,能够帮助您制定明智的应用使用与安全策略决策。借助 Guard,您可执行以下操作:
深入了解活跃用户和身份验证方法
检测组织外部受管理用户创建的应用,从而减少影子 IT 并将其纳入集中治理
访问组织范围的审核日志
当您需要诊断问题或解答有关用户活动、应用访问、受管理帐户和组织设置的疑问时,拥有关键活动的记录至关重要。Guard 的审核日志提供满足合规要求和调查事件所需的审核追踪记录。借助 Guard,您可执行以下操作:
查看管理员活动(如更改用户访问权限)的审核日志
查看用户创建活动的审核日志 Premium 版专属
跟踪用户 API 令牌使用情况 Premium 版专属
通过 Webhook 或审核日志 API 将事件流式传输到第三方工具,以便您的安全团队可在其偏好的平台开展工作 Premium 版专属
检测可疑的用户活动Premium 版专属
Guard 提供各种工具来发现可疑活动、异常情况和潜在的数据丢失。在 Atlassian 管理、Jira 和 Confluence 中检测到特定类型的用户活动(包括授权和访问事件、数据外泄事件、应用或集成配置变更)时收到警报。警报为您和您的安全团队提供调查和修复所需的信息,从而缩短解决时间。活动检测功能为 Guard Premium 专属,具体包含:
触发检测条件时收到警报
向现有的 SIEM 或通讯工具发送警报,以便将工作集中在一处
排除特定用户以减少警报误报
保护敏感数据免遭滥用Premium 版专属
无论您的团队操作多么谨慎,信用卡号、API 令牌或 AWS 访问密钥等敏感数据依据可能最终出现在 Jira 事务、Confluence 页面以及其他非 Atlassian 工具中。您的组织规模越大,数据蔓延范围越广,就越难跟踪所有数据。您需要了解最敏感数据的存放位置,以便识别任何盲区。
依托内置或自定义检测,当页面或事务内新增特定类型机密数据时,您将收到警报,方便安全团队开展调查,并在适当时候移除相关内容。内容检测功能为 Guard Premium 专属,具体包含:
跨 Jira 和 Confluence 运行全组织范围的敏感数据扫描,全面掌握历年数据情况
从 60 多种内置检测中进行选择,开箱即可扫描多类数据
创建自定义检测,并针对 Confluence 或 Jira 中的特定术语、短语和模式接收警报
排除选定的页面或事务,以减少警报误报
将警报与您的 SIEM 或通讯工具(例如 Splunk、Slack 或 Microsoft Teams)集成,以便团队能够快速响应
如何在威胁演变成事件之前做出响应Premium 版专属
调查和补救是安全事件响应的关键步骤。这涉及识别、分析和了解安全事件的性质和范围,然后采取必要措施解决该事件并限制其影响。Guard Premium 提供调查与补救工具,以便在安全威胁演变成事件之前对其进行识别、分析和解决。
针对警报做出响应
未解决的安全风险可能会升级并造成严重危害。作为管理员或安全专业人员,您可以快速识别风险,立即采取措施以防止损害扩大,并随着时间的推移微调安全措施和策略。调查功能为 Guard Premium 专属,包括:
借助将描述、参与者详细信息和补救步骤集中在一处的仪表板,全面调查警报
查看有关参与者的信息,以了解其更广泛的活动、设备和位置,并确定该活动是否可疑
查看有关警报和参与者的上下文数据,例如活动时间线面板
采取补救措施
当威胁出现时,延迟响应会增加其风险并扩大影响。每个警报都包含建议的补救步骤,以便您的团队能够迅速采取行动,从而最大限度地减少风险活动或数据滥用的影响。补救功能为 Guard Premium 专属,包括:
立即采取措施阻止进一步的可疑活动,例如暂停参与者的活动
直接从警报扫描 Jira 和 Confluence 中的机密内容并进行脱敏处理
自动执行常见的补救操作,例如对页面或事务进行限制或重新分类
如何管控人工智能使用,防止敏感数据出现在提示词和回复内容中
人工智能已深度融入日常工作流,安全团队需要提前设置管控边界,避免敏感数据发生泄露。Guard Premium 搭载人工智能治理功能,可管控 Rovo 的数据访问范围以及敏感内容处理方式,帮您实现该需求。
以下人工智能治理功能即将推出。关注我们的云版路线图以获取更新。
Rovo 的精细化控制Premium 版专属
Guard Premium 支持您在两个关键节点管控人工智能交互:当用户与 Rovo 聊天交互时,以及当来自第三方连接器的数据被接入 Atlassian 平台时。这两种控制措施共同助力您在整个组织内部署人工智能,而不会泄露敏感信息。
扫描并拦截 Rovo 聊天中的敏感数据
Guard 会扫描 Rovo 聊天中所有支持人员的提示词与回复。它可拦截符合敏感数据检测的内容,或对其脱敏处理,避免用户将敏感信息粘贴至提示词,同时防止支持人员在回复中带出这类数据。借助 Rovo 聊天安全功能:
扫描 Rovo 聊天中的提示词与回复文本
在敏感数据抵达支持人员前完成拦截
就地对匹配的内容进行脱敏处理,保障对话可安全继续
使用涵盖财务、身份、凭据和健康等类别的内置检测
查看随时间推移已拦截和已脱敏的提示词与回复的洞察信息
控制接入到 Rovo 中的数据范围
Guard 还可从源头拦截 Google Drive 等第三方连接器中的敏感数据接入 Atlassian 平台。若连接的数据源包含敏感数据,Guard 能够阻止 Rovo 检索、展示相关内容,全面规避 Atlassian 平台的安全风险。连接器数据安全功能具备以下能力:
在连接器文档进入 Atlassian 平台前,拦截匹配敏感数据检测规则的文档
无需仅依靠聊天时扫描,即可防范第三方数据源带来的安全风险
查看被拦截的连接器文档,以及触发频次最高的各类检测类别
