人工智能正在重塑数据流转的方式。了解数据丢失防护如何帮助您在整个 Atlassian 平台中发现、分类和管控敏感数据。了解更多 →

使用 Atlassian Guard 加强您的安全态势

本指南可提供的实用信息

如果您刚刚开始接触 Atlassian Guard,那就来对地方了。本指南将介绍身份与访问管理 (IAM)、数据丢失防护 (DLP)、威胁检测、人工智能治理等安全功能,讲解这些功能在 Guard 中的具体落地方式。

Guard 遵循 NIST 网络安全框架,依托多项管控机制加固 Atlassian 平台安全基础,助力组织保护高价值数据、检测安威胁并应对各类风险。各团队在各类工作流中采用人工智能工具时,Guard 可搭建管控边界,避免敏感数据出现在人工智能提示词与回复内容中。该产品面向复杂、受监管约束的组织打造,这类组织需要在平台内置安全能力之外额外配置一层定制化功能。

本指南将带您了解 Guard 可实现的以下作用:

  • 通过集中化身份与访问控制保护数据

  • 通过数据丢失防护控制措施防止数据丢失

  • 借助更深入的可见性检测威胁和风险行为

  • 通过自动化补救快速响应以遏制威胁

  • 管控人工智能使用,防止敏感数据出现在提示词和回复内容中

如何保护数据免受未经授权的访问

集中化身份与访问管理 (IAM) 是保护组织最有价值数据的有效方法。Guard 为您提供安全控制措施,以助力降低意外访问和数据泄露的风险。

身份和访问管理

Guard 的 IAM 功能为您提供了一种集中式方法,以确保合适的人员对您的 Atlassian 应用拥有适当的访问权限。IAM 是一种网络安全框架,包含用于管理数字身份以及控制组织数据访问权限的流程、策略与技术。

使用身份验证策略管理用户登录方式

强大的身份验证策略有助于避免被盗帐户访问您的数据,同时便于实施安全、一致的登录体验。由于团队使用各种工具和信息,您可以针对不同的用户组定制安全要求。身份验证策略支持您完成以下操作:

  • 强制执行双重验证或单一登录

  • 为不同的受管理用户组创建不同的身份验证策略

  • 创建多个外部用户策略,以管理组织外部用户的访问权限

  • 更改身份验证策略时收到警报

自动调配用户

通过连接现有的身份提供程序来自动配置用户,避免手动操作和容易出错的流程。依托跨域标识管理系统 (SCIM) 架构,您可以自动创建帐户并更新群组成员资格,确保用户拥有适合其角色的应用访问权限。当用户离开组织时,系统会自动移除用户,从而避免为不再需要访问权限的用户付费,同时降低访问权限遗留带来的风险。通过用户配置,您可以:

  • 连接身份提供程序,自动完成用户的配置与取消配置

  • 自动同步新用户、移除旧用户并更新现有用户的群组成员资格

控制用户 API 令牌

用户可以生成 API 令牌,以便通过 API 访问 Atlassian 数据。令牌与独立用户绑定,如果遭到泄露,可能会带来重大风险。借助 Guard,管理员可管控和掌握用户 API 令牌的生命周期,并能够:

  • 撤销 API 令牌,使其无法再使用

  • 在身份验证策略中为用户 API 令牌设置到期日期

  • 在创建或撤销令牌时收到警报 Premium 版专属

监控并执行移动端访问控制

分布式团队与移动设备让员工的办公方式、办公地点更加灵活,但也带来了诸多安全难题。随着移动设备使用率的提升,组织很难对内部数据访问做到全面控制与可视。借助 Guard,您可规模化执行移动端安全控制措施,确保用户只能在既定安全管控边界内访问数据。移动端访问控制可支持您实现以下功能:

  • 使用移动端应用策略阻止屏幕截图、屏幕录制和下载,执行最低设备要求等

  • 使用 Microsoft Intune 移动端应用管理 (MAM) 集成,从现有的集中式仪表板管理 Atlassian 移动端应用安全

安全地管理自动化与集成

服务帐户是非人工 Atlassian 帐户,用于自动化流程与集成,不绑定特定用户登录帐户。此类帐户采用行业标准授权协议 OAuth 2.0。服务帐户可以保障:

  • 个人凭据不会共享,从而降低未经授权访问的风险

  • 权限管控更严格,范围仅限于所需的项目与空间

  • 审核日志清晰,以便您可精准查看每项集成的操作

执行基于条件的访问

基于条件的访问策略支持您设置用户访问 Atlassian 应用的规则,以便您既能拦截高风险访问行为,又可允许可信、受管理的访问方式。依托基于条件的访问策略,您能够实现以下操作:

  • 禁止移动端浏览器访问,同时仅允许通过受管理移动端应用访问,在此类应用中执行数据保护策略

如何防范数据丢失

借助 Guard 制定您的数据丢失防护 (DLP) 策略。DLP 是一项安全管控体系,侧重于通过发现、分类和控制,防止未经授权访问或滥用机密数据,如个人身份信息 (PII)、财务数据与知识产权。

借助数据安全策略降低数据丢失风险

企业机密数据一旦丢失,会造成灾难性后果。重要工作均存储在 Jira 与 Confluence 中,此类数据必须做好防护。数据安全策略可对 Atlassian 应用内部的数据访问、分享及各类处理操作强制执行规则。这既能降低数据泄露、无意外泄以及非授权访问的风险,也可助力您满足合规要求与企业内部安全标准。借助数据安全策略,您可实现以下能力:

  • 创建数据安全策略,以阻止导出、公共链接和匿名访问等高风险操作

  • 在组织层级应用数据安全控制措施,以此保护机密数据、确保一致性,并支持管理员选择”默认关闭“的管理模式

  • 根据分类级别设置数据安全控制措施,以便对最高价值数据应用更严格的规则 Premium 版专属

根据机密级别对数据进行分类Premium 版专属

数据分类是给信息分配标签的过程。许多组织将分类作为其数据治理策略的基础,尤其是在需要遵守治理或监管规则的场景下,依靠该方式满足合规要求、实现访问控制。数据分类功能为 Guard Premium 专属,通过这些功能您可以:

  • 管理组织范围内的分类级别,并设置全组织默认分类,以便新内容或未分类内容从基准级别开始

  • 对 Confluence 和 Jira 内容应用分类级别,并在这些级别发生更改时接收警报

  • 按分类级别设置数据安全策略,以阻止特定分类的导出和公共链接等操作

  • 当检测到特定数据时,自动对 Jira 和 Confluence 内容应用分类,例如将信用卡号归类为“高度机密”

  • 限制可重新调整内容的分类级别的人员,以构建更强大的数据治理框架

如何检测可疑活动并防止数据滥用

深入了解未经批准的应用与异常行为,以便快速识别高风险威胁并采取行动。Guard 提供洞察信息、审核日志和检测功能,为您的团队提供调查和应对潜在威胁所需的背景信息。

监控应用使用情况和安全实践

若无法完整掌握各团队使用 Atlassian 应用的情况,风险管理便十分困难,甚至无从落地。全面了解组织内部应用使用情况、影子 IT 以及用户安全态势,能够帮助您制定明智的应用使用与安全策略决策。借助 Guard,您可执行以下操作:

  • 深入了解活跃用户和身份验证方法

  • 检测组织外部受管理用户创建的应用,从而减少影子 IT 并将其纳入集中治理

访问组织范围的审核日志

当您需要诊断问题或解答有关用户活动、应用访问、受管理帐户和组织设置的疑问时,拥有关键活动的记录至关重要。Guard 的审核日志提供满足合规要求和调查事件所需的审核追踪记录。借助 Guard,您可执行以下操作:

  • 查看管理员活动(如更改用户访问权限)的审核日志

  • 查看用户创建活动的审核日志 Premium 版专属

  • 跟踪用户 API 令牌使用情况 Premium 版专属

  • 通过 Webhook 或审核日志 API 将事件流式传输到第三方工具,以便您的安全团队可在其偏好的平台开展工作 Premium 版专属

检测可疑的用户活动Premium 版专属

Guard 提供各种工具来发现可疑活动、异常情况和潜在的数据丢失。在 Atlassian 管理、Jira 和 Confluence 中检测到特定类型的用户活动(包括授权和访问事件、数据外泄事件、应用或集成配置变更)时收到警报。警报为您和您的安全团队提供调查和修复所需的信息,从而缩短解决时间。活动检测功能为 Guard Premium 专属,具体包含:

  • 触发检测条件时收到警报

  • 向现有的 SIEM 或通讯工具发送警报,以便将工作集中在一处

  • 排除特定用户以减少警报误报

保护敏感数据免遭滥用Premium 版专属

无论您的团队操作多么谨慎,信用卡号、API 令牌或 AWS 访问密钥等敏感数据依据可能最终出现在 Jira 事务、Confluence 页面以及其他非 Atlassian 工具中。您的组织规模越大,数据蔓延范围越广,就越难跟踪所有数据。您需要了解最敏感数据的存放位置,以便识别任何盲区。

依托内置或自定义检测,当页面或事务内新增特定类型机密数据时,您将收到警报,方便安全团队开展调查,并在适当时候移除相关内容。内容检测功能为 Guard Premium 专属,具体包含:

  • 跨 Jira 和 Confluence 运行全组织范围的敏感数据扫描,全面掌握历年数据情况

  • 从 60 多种内置检测中进行选择,开箱即可扫描多类数据

  • 创建自定义检测,并针对 Confluence 或 Jira 中的特定术语、短语和模式接收警报

  • 排除选定的页面或事务,以减少警报误报

  • 将警报与您的 SIEM 或通讯工具(例如 Splunk、Slack 或 Microsoft Teams)集成,以便团队能够快速响应

如何在威胁演变成事件之前做出响应Premium 版专属

调查和补救是安全事件响应的关键步骤。这涉及识别、分析和了解安全事件的性质和范围,然后采取必要措施解决该事件并限制其影响。Guard Premium 提供调查与补救工具,以便在安全威胁演变成事件之前对其进行识别、分析和解决。

针对警报做出响应

未解决的安全风险可能会升级并造成严重危害。作为管理员或安全专业人员,您可以快速识别风险,立即采取措施以防止损害扩大,并随着时间的推移微调安全措施和策略。调查功能为 Guard Premium 专属,包括:

  • 借助将描述、参与者详细信息和补救步骤集中在一处的仪表板,全面调查警报

  • 查看有关参与者的信息,以了解其更广泛的活动、设备和位置,并确定该活动是否可疑

  • 查看有关警报和参与者的上下文数据,例如活动时间线面板

采取补救措施

当威胁出现时,延迟响应会增加其风险并扩大影响。每个警报都包含建议的补救步骤,以便您的团队能够迅速采取行动,从而最大限度地减少风险活动或数据滥用的影响。补救功能为 Guard Premium 专属,包括:

  • 立即采取措施阻止进一步的可疑活动,例如暂停参与者的活动

  • 直接从警报扫描 Jira 和 Confluence 中的机密内容并进行脱敏处理

  • 自动执行常见的补救操作,例如对页面或事务进行限制或重新分类

如何管控人工智能使用,防止敏感数据出现在提示词和回复内容中

人工智能已深度融入日常工作流,安全团队需要提前设置管控边界,避免敏感数据发生泄露。Guard Premium 搭载人工智能治理功能,可管控 Rovo 的数据访问范围以及敏感内容处理方式,帮您实现该需求。

以下人工智能治理功能即将推出。关注我们的云版路线图以获取更新。

Rovo 的精细化控制Premium 版专属

Guard Premium 支持您在两个关键节点管控人工智能交互:当用户与 Rovo 聊天交互时,以及当来自第三方连接器的数据被接入 Atlassian 平台时。这两种控制措施共同助力您在整个组织内部署人工智能,而不会泄露敏感信息。

扫描并拦截 Rovo 聊天中的敏感数据

Guard 会扫描 Rovo 聊天中所有支持人员的提示词与回复。它可拦截符合敏感数据检测的内容,或对其脱敏处理,避免用户将敏感信息粘贴至提示词,同时防止支持人员在回复中带出这类数据。借助 Rovo 聊天安全功能

  • 扫描 Rovo 聊天中的提示词与回复文本

  • 在敏感数据抵达支持人员前完成拦截

  • 就地对匹配的内容进行脱敏处理,保障对话可安全继续

  • 使用涵盖财务、身份、凭据和健康等类别的内置检测

  • 查看随时间推移已拦截和已脱敏的提示词与回复的洞察信息

控制接入到 Rovo 中的数据范围

Guard 还可从源头拦截 Google Drive 等第三方连接器中的敏感数据接入 Atlassian 平台。若连接的数据源包含敏感数据,Guard 能够阻止 Rovo 检索、展示相关内容,全面规避 Atlassian 平台的安全风险。连接器数据安全功能具备以下能力:

  • 在连接器文档进入 Atlassian 平台前,拦截匹配敏感数据检测规则的文档

  • 无需仅依靠聊天时扫描,即可防范第三方数据源带来的安全风险

  • 查看被拦截的连接器文档,以及触发频次最高的各类检测类别

阻止将敏感的第三方数据接入到 Rovo 中

Try Guard free for 30-days

Start free trial