本文讨论如何使用应用控制页面为您的账户配置数据泄露防护 (DLP) 数据控制策略。
数据控制策略概览
数据控制策略允许您定义规则,以检查数据和内容在您的组织内部和外部的传输和移动方式。 应用控制页面支持三种类型的规则:CASB 应用控制、文件类型控制和数据泄露防护数据控制。 数据控制规则包含用于内容检查的其他设置,包括:
文件属性-支持超过40种不同类别的文件类型,包括:Microsoft Office、可执行文件和源代码。 此外,您可以优化规则以仅匹配特定范围的文件大小,或配置规则以匹配加密文件。
DLP内容配置文件 - 这些配置文件可以根据超过30个国家和语言中的350种数据类型定义内容检查,包括:个人信息、财务和医疗数据
应用控制策略是一个有序的规则库,允许您定义应用程序和类别的活动和必需标准。 每个规则定义一个应用程序或一个类别。 一旦某个规则匹配了流量,较低优先级的规则(匹配规则下方的)将不再适用于该流量。
规则库中的最终规则是隐含的任意任意允许规则,因此如果连接不匹配任何规则,它会被最终隐含规则允许。
加密文件的数据丢失防护
数据泄露防护引擎具有识别并阻止通过密码加密的文件的能力。 这可以通过防止用户上传或下载隐藏在密码保护文件中的敏感数据来帮助保护您的信息。 数据泄露防护引擎不会扫描加密文件的内容,而是将其识别为加密文件并应用相关的规则操作。 由于引擎不会扫描文件内容,因此规则操作适用于所有加密文件,无论规则中配置的任何内容配置文件。 您可以根据组织的需求定义规则以允许或阻止加密文件。
数据泄露防护引擎检测到的加密文件包括以下类型的密码保护文件:Word、Excel、PowerPoint、ZIP和PDF
访问权限策略修订和多个管理员的同时编辑
数据控制策略允许不同的管理员并行编辑策略。 每个管理员可以编辑规则并将更改保存到各自私有修订版中,然后将其发布到账户策略(已发布修订版)。 有关如何管理策略修订的更多信息,请参阅使用政策修订。
Prerequisites
数据控制规则要求启用TLS检查以检查内容。
Cato的细粒度TLS检查策略允许您创建仅检查与数据控制规则相关的流量的规则。
应用控制策略包含在 CASB 许可证中。 在应用控制策略中启用数据控制规则还需要DLP许可证。
有关购买上述许可证的更多信息,请联系您的Cato代表。
已知局限性
有关文件要求的信息,请参阅Cato DLP服务是什么?。
如果检查时间超过10秒,DLP引擎将绕过文件。
使用Microsoft Copilot时,DLP仅支持文件上传,不支持提示。
以下应用不支持数据控制规则的内容检查:
Bitbucket
GitHub
WhatsApp
当文件属性设置为 内容大小 时,阻止 操作不支持。 只有非阻止动作(如 允许/通知 ) 可以与此属性一起使用。 尝试将阻止操作与内容大小一起配置将在 Cato 管理应用程序中导致错误。
.png?sv=2026-02-06&spr=https&st=2026-10-05T03%3A10%3A23Z&se=2026-10-05T03%3A21%3A23Z&sr=c&sp=r&sig=SsJcysL9%2FaUZJF1bKyrEo2l5gVYNTnZ89m0hcA04dQg%3D)
应用程序和数据内联保护规则库中的DLP理解
在应用程序控制页面上使用数据控制规则来实施公司数据泄露防护策略,并定义由Cato Cloud安全堆栈阻止的内容。 本节描述了数据控制规则特有的字段和设置。 有关与应用控制规则相关的规则和设置的更多信息,请参见管理应用控制策略。

条目 | 说明 |
|---|---|
1 | 在策略中启用或禁用应用控制规则 |
2 | 在策略中启用或禁用数据控制规则 |
3 | 创建新的应用控制或数据控制规则 |
4 | 显示规则类型的图标:
|
5 | 标准列显示与此规则匹配的DLP内容配置文件 DLP内容配置文件配置在安全性 > DLP配置文件中 |
数据控制规则设置
数据控制规则包含以下部分:
常规 - 您选择分配给规则的名称和严重性。 还可以启用或禁用该规则。
应用程序 - 预定义应用程序、类别、自定义应用程序或符合此规则的批准应用程序。 支持的应用程序仅出现在预定义应用程序列表中。
活动 - 对于数据控制规则,活动被简化以便于实施数据泄露防护策略。 选择规则是否适用于上行及/或下行流量。
对于应用程序,选择要应用操作的匹配活动。有关更多信息,请参见什么是Cato DLP服务?.
注意:
对于应用程序规则,您必须启用TLS检查以检查匹配规则的流量。
对于类别,选择应用于操作的匹配活动或标准。
您必须为每条规则定义一个活动。
文件属性 - 定义与此规则匹配的数据的内容类型和文件大小,以及项目之间是与关系还是或关系。
内容类型 - 下拉菜单显示所有支持的文件内容类型以及文件扩展名和示例
内容大小 - 有关更多信息,请参阅什么是Cato DLP服务?
内容加密 - 对所有加密文件应用规则操作。 加密文件的内容无法被DLP引擎扫描。
DLP配置文件 - DLP引擎可以识别超过350种数据类型,详见创建DLP内容配置文件。 您可以在数据类型之间选择与或关系来配置配置文件。
访问方法 - 主机和设备上的用户代理要求,可以连接到您的账户。
源 - 此规则的流量来源。
您可以将来源设置为国家/地区,以创建根据IP地理位置强制执行规则的流量。
有关规则的其他来源项目的信息,请参见规则对象参考。
时间 - 定义规则活动的时间范围。
操作 - 将指定的操作应用于匹配该规则的流量。 选项有:
允许: 操作被允许
阻止: 操作被阻止
通知: 当操作进行时,会显示一个客户端通知. 用户可以忽略该通知并继续他们的活动。
定义事件和电子邮件通知的跟踪选项。
配置数据控制规则
创建新的数据控制规则,并配置规则设置以实现组织的DLP 数据控制策略。
时间 选项定义规则启用的时间范围。 您可以为规则配置自定义选项,或选择账户定义的默认工作时间。
创建新数据控制规则:
从导航菜单中选择 安全性 > 应用 & 数据内联。
确保数据控制已启用(绿色为启用,灰色为禁用)。
点击新增 > 数据控制规则。
数据控制规则面板打开。
展开常规部分并配置这些设置:
为规则输入一个名称。
使用滑块启用或禁用该规则(绿色表示启用,灰色表示禁用)。
选择 严重程度。
严重性用于规则的事件和监控分析中。
在应用程序部分,选择任何应用程序,或者您可以选择将内容检查限制到特定应用程序或类别。
选择任何应用程序,当选择任何应用程序,规则适用于所有HTTP/S应用程序流量,包括互联网和广域网流量。对于云应用程序和通过广域网的应用程序流量同样实施。
展开活动部分,并配置这些设置:
点击添加活动并为规则选择项目。
当活动部分中有多个项目时,在满足下拉菜单中定义项目之间的关系:
任何 (或) - 如果有任何项目匹配流量,则应用规则
全部 (与) - 如果所有项目匹配流量,则应用规则
在文件属性部分,您可以选择仅检查特定文件类型和文件大小的内容。
如果您未配置任何文件属性设置,则检查所有支持的文件类型和大小。
点击添加文件属性并选择内容类型、内容大小或内容加密。
为文件属性项目定义设置。
对于多个项目,定义项目之间的关系(见上文6b)。
在DLP 配置文件部分中,您可以添加现有的内容检查配置文件,并定义匹配此规则的数据类型。
如果某规则有多个数据泄露防护配置文件,则它们之间是与的关系。
展开 访问方式 部分并定义用户代理要求。
如果有多个项目,则它们之间存在与关系。
展开来源部分,并为此规则的流量来源选择一个或多个对象(或者您可以输入一个IP地址)。
选择类型(如:主机、网络接口、IP、任何)。 默认值是任何。
(可选) 展开 时间 部分,并定义规则何时活动。
选择无时间限制以将规则设置为始终活动。
展开动作部分,并配置这些设置:
选择此DNS 策略的操作。 选项是允许,和阻止。
(可选) 配置跟踪选项以生成 事件 并 发送通知 频率在第一次发送通知后开始计数。
有关通知的更多信息,请参阅警报部分中的订阅组、邮件列表和警报集成相关文章。
点击 应用。
设置DLP失败模式
启用或禁用 DLP 失败关闭设置。 启用后,当文件扫描超时或由于其他问题无法完成时,数据控制策略会强制执行默认的阻止操作。 默认情况下,DLP 失败关闭设置为禁用。 有关DLP失败模式的更多信息,请参见什么是Cato DLP服务?.

设置DLP失败模式:
从导航菜单中,选择安全性 > 数据类型 & 配置文件,然后在设置选项卡中选择常规。
点击
启用(绿色)为帐户设置DLP失败关闭。应用程序在 集成的应用程序 表中显示,状态为 已连接。 帐户已应用DLP失败关闭设置。
分析数据控制事件
事件页面显示您账号的所有数据控制事件。 这些安全事件为子类型,应用安全。
您可以在这里了解有关使用事件页面的更多信息。
这些是与应用控制唯一相关的字段:
字段名称 | 说明 |
|---|---|
DLP配置文件 | 匹配此连接的DLP内容配置文件 |
文件名称 | 由DLP引擎扫描的文件名称 |
文件大小 | 由DLP引擎扫描的文件大小(以字节为单位) |
文件类型 | 文件内容类型(例如压缩档或Microsoft Office) |
用户通知
如果某活动与通知操作的规则匹配或被数据控制规则阻止,您可以配置通知向用户显示哪个应用被阻止以及原因。 您可以自定义通知的内容和品牌形象以满足您组织的要求。
这是默认通知在 Windows 设备上的显示方式:

这是默认通知在 iOS 设备上的显示方式:

用户通知的先决条件
支持从:
Windows客户端v5.10及更高版本
macOS客户端 v5.7 及更高版本
iOS客户端v5.4及更高版本
用户必须远程连接
通知必须启用(如果通知在设备上被取消显示,例如在专注模式或勿扰模式下,通知无法显示)
启用用户通知
如果某个活动与通知规则匹配或被数据控制规则阻止,您可以启用用户接收系统通知。
启用用户通知:
从导航菜单中,选择访问 > 客户端访问 > 安全策略通知。
选中启用安全策略用户通知复选框。
单击 保存。
自定义用户通知
为了指导用户了解为何展示通知或阻止操作,您可以创建并分配多个通知模板,并将它们分配给DNS策略。 这使您能够提供针对特定用例量身定制的背景通知,在执行时实施。 更多信息,请参阅创建用户通知模板。

