PointsPoints: 0/0
FortiDLP Training · Hands-on Series · Build 2026-07

Deploy, configure, and validate FortiDLP from the agent up.Déployer, configurer et valider FortiDLP, de l'agent aux politiques.

A nine-lab progression from agent enrolment through policy authoring, browser, SaaS-app and endpoint enforcement, and case-driven incident response.

Un parcours de neuf labs : de l'enrôlement de l'agent à la rédaction des politiques, en passant par l'application côté navigateur, applis SaaS et poste, jusqu'à la réponse aux incidents par cas.

Each lab builds on the previous one. Pick your assigned POD in Lab 01, then work through every policy exercise. Each exercise has a Validate button and the running count of validated exercises is always visible in the sidebar and top bar.

Chaque lab s'appuie sur le précédent. Choisissez votre POD attribué au Lab 01, puis réalisez chaque exercice de politique. Chaque exercice a un bouton Valider et le total d'exercices validés reste visible en tout temps dans la barre latérale et la barre du haut.

What you will buildCe que vous allez construire

Working policies enforcing real-world exfiltration scenarios on a single scoped endpoint.

Des politiques opérationnelles qui appliquent des scénarios d'exfiltration réels sur un poste ciblé.

Block sensitive uploadsBloquer les téléversements sensibles

Gmail, WeTransfer, ChatGPT. Pattern detection, screenshot evidence, user coaching with mandatory acknowledgement.

Gmail, WeTransfer, ChatGPT. Détection par motif, preuve par capture d'écran, message de sensibilisation avec accusé de réception obligatoire.

Stop unsafe downloadsArrêter les téléchargements non sûrs

Wildcard URL prohibit lists for unmanaged utility hosts. Coaching plus feedback double confirmation.

Listes d'URL interdites avec jokers pour les sites d'utilitaires non gérés. Double confirmation : sensibilisation et formulaire.

SaaS-app scopingCiblage par appli SaaS

Target Gmail and ChatGPT via the SaaS-app inventory instead of raw URL patterns. Requires Agent 11.3.0+.

Cibler Gmail et ChatGPT via l'inventaire d'applis SaaS plutôt que par motif d'URL. Nécessite l'agent 11.3.0+.

Process-level blockingBlocage au niveau processus

Match by binary name to stop unauthorised local applications from launching. Kill process and screenshot.

Correspondance par nom de binaire pour empêcher le lancement d'applis locales non autorisées. Terminer le processus et capture.

Web-form text monitoringSurveillance des formulaires web

Detect typed and pasted SSN or DOB on dlptest.ai. Pattern inspection beyond file uploads.

Détecter les SSN ou dates de naissance saisis ou collés sur dlptest.ai. Inspection par motif au-delà des fichiers.

Case managementGestion des cas

Aggregate detections into formal Cases. Set severity, add tags, document analyst findings.

Regrouper les détections en cas formels. Définir la sévérité, ajouter des étiquettes, documenter les conclusions.

Before you beginAvant de commencer

Sequence mattersL'ordre compte
Start with Lab 01. It selects your POD credentials, deploys the agent, creates your label, and scopes the policy group policy-grp-studentX that all later labs target.
Commencez par le Lab 01. Il sélectionne les identifiants de votre POD, déploie l'agent, crée votre étiquette et cadre le groupe de politiques policy-grp-studentX visé par tous les labs suivants.
Name policies exactly as writtenNommez les politiques exactement comme indiqué
Automatic validation matches the exact policy name — capitalization and spaces included. Each exercise gives you the required name in a copy box; use the copy button and paste it verbatim. A single different character keeps the Validate button red even if the policy is otherwise correct.
La validation automatique compare le nom exact de la politique — majuscules et espaces compris. Chaque exercice vous donne le nom requis dans une boîte copiable : utilisez le bouton copier et collez-le tel quel. Un seul caractère différent laisse le bouton Valider au rouge, même si la politique est par ailleurs correcte.
Every policy change must be publishedChaque changement doit être publié
FortiDLP separates editing from enforcement. After creating or modifying a policy, click Save and exit, then Publish policy group and confirm with Publish now. Config propagates within five minutes, or use Refresh configuration to apply immediately.
FortiDLP sépare l'édition de l'application. Après avoir créé ou modifié une politique, cliquez Save and exit, puis Publish policy group et confirmez avec Publish now. La config se propage sous cinq minutes, ou utilisez Refresh configuration pour l'appliquer tout de suite.

Reference documentationDocumentation de référence

Lab 01 Foundation · setupFondations · mise en place

Environment SetupMise en place de l'environnement

Select your POD, sign in to FortiDLP, deploy the agent with a label baked into the enrolment token, then stand up the policy group and the Gmail and ChatGPT accounts used across the series.Sélectionnez votre POD, connectez-vous à FortiDLP, déployez l'agent avec une étiquette intégrée au jeton d'enrôlement, puis créez le groupe de politiques et les comptes Gmail et ChatGPT utilisés tout au long de la série.

Mark this lab completeMarquer ce lab comme terminé

Select your assigned PODSélectionnez votre POD attribué

POD

Choose the POD you were assigned (1 to 15). Your VM and FortiDLP credentials appear below and every studentX and policy-grp-studentX reference in this guide updates automatically.

Choisissez le POD qui vous a été attribué (1 à 15). Vos identifiants de VM et FortiDLP s'affichent ci-dessous et toutes les mentions studentX et policy-grp-studentX de ce guide se mettent à jour automatiquement.

FieldChampValueValeur
VM IP addressAdresse IP de la VM
,
VM usernameUtilisateur VM
,
VM passwordMot de passe VM
,
FortiDLP URLURL FortiDLP
IAM Account IDIAM Account ID
IAM FortiDLP usernameIAM Utilisateur FortiDLP
,
IAM FortiDLP passwordIAM Mot de passe FortiDLP
,
Select a POD above to reveal your credentials.Sélectionnez un POD ci-dessus pour afficher vos identifiants.
FortiDLP MFAMFA FortiDLP
The multi-factor authentication (MFA) code required to sign in to FortiDLP will be communicated on the day of the training.
Le code d'authentification multifacteur (MFA) requis pour se connecter à FortiDLP sera communiqué le jour de la formation.
Good to knowBon à savoir
The VM username (student), the VM password and the FortiDLP password are the same for all PODs. Only the VM IP and the FortiDLP username (studentX@training-labdlp.ca) change per POD.
L'utilisateur VM (student), le mot de passe VM et le mot de passe FortiDLP sont identiques pour tous les PODs. Seuls l'IP de la VM et l'utilisateur FortiDLP (studentX@training-labdlp.ca) changent selon le POD.

Step-by-stepÉtape par étape

01

Have a Gmail account readyPréparez un compte Gmail

You need a Gmail address for several lab activities. In this guide, wherever you see <yourname>, replace it with your POD username studentX (student1 through student15). If you already have a personal Gmail you're comfortable using for lab traffic, that works. Otherwise create one such as fortidlp.lab.studentX@gmail.com at accounts.google.com/signup. Sign in using incognito or a separate profile to keep lab activity isolated.
Vous avez besoin d'une adresse Gmail pour plusieurs activités. Dans ce guide, partout où vous voyez <yourname>, remplacez-le par le nom d'utilisateur de votre POD studentX (student1 à student15). Si vous avez déjà un Gmail personnel utilisable pour le lab, c'est parfait. Sinon créez-en un comme fortidlp.lab.studentX@gmail.com sur accounts.google.com/signup. Connectez-vous en navigation privée ou dans un profil séparé pour isoler l'activité du lab.
02

Create a ChatGPT accountCréez un compte ChatGPT

Labs 04 and 05 need a working ChatGPT account. Visit chatgpt.com, sign up with your lab Gmail, and confirm the paperclip (file upload) icon is visible. The free tier is enough. Never upload real sensitive data, use only the sample files in this series.
Les labs 04 et 05 nécessitent un compte ChatGPT. Allez sur chatgpt.com, inscrivez-vous avec votre Gmail de lab et vérifiez que l'icône trombone (téléversement) est visible. Le niveau gratuit suffit. Ne téléversez jamais de vraies données sensibles, utilisez seulement les fichiers d'exemple de cette série.
03

Access the FortiDLP consoleAccéder à la console FortiDLP

Open the FortiDLP console. It is fronted by the FortiCloud login page. On the Log in as screen, select the IAM user radio (not Email user) and sign in with the credentials for your POD. The Account ID / Alias is 2815026 (the same for every POD).

Ouvrez la console FortiDLP. Elle est précédée de la page de connexion FortiCloud. Sur l'écran Log in as, choisissez l'option IAM user (pas Email user) et connectez-vous avec les identifiants de votre POD. L'Account ID / Alias est 2815026 (identique pour tous les PODs).

FortiCloud Log in as screen with the IAM user radio selected
FortiCloud IAM login: Account ID / Alias, Username, Password. IAM credentials are case-sensitive.Connexion IAM FortiCloud : Account ID / Alias, Username, Password. Les identifiants IAM sont sensibles à la casse.
What to enter in each fieldQuoi saisir dans chaque champ
  • Account ID / Alias and Username: use the FortiDLP username for your POD from the selector above (studentX@training-labdlp.ca).
  • Password: the FortiDLP password shown in the POD selector (same for every POD).
  • Then complete the MFA challenge with the code communicated on the day of the training.
  • Account ID / Alias et Username : utilisez l'utilisateur FortiDLP de votre POD affiché dans le sélecteur ci-dessus (studentX@training-labdlp.ca).
  • Password : le mot de passe FortiDLP affiché dans le sélecteur de POD (identique pour tous les PODs).
  • Complétez ensuite le défi MFA avec le code communiqué le jour de la formation.
04

Create your label firstCréez d'abord votre étiquette

Labels scope policies to specific users or devices. Creating the label before the enrolment token lets you bake it into the installer, so your node is in scope the moment it enrols. Go to Admin settings → Agents → Labels, click Create new custom label, name it uniquely (for example lab-studentX) and click Create.
Les étiquettes cadrent les politiques sur des utilisateurs ou postes précis. Créer l'étiquette avant le jeton d'enrôlement permet de l'intégrer à l'installeur, pour que votre poste soit dans le périmètre dès l'enrôlement. Allez dans Admin settings → Agents → Labels, cliquez Create new custom label, donnez-lui un nom unique (par exemple lab-studentX) puis Create.
05

Create an Agent configuration group scoped to your labelCréez un groupe de configuration d'agent cadré sur votre étiquette

An Agent configuration group bundles the runtime settings for your agent (which actions and monitoring are enabled, upgrade behaviour, and so on). Go to Admin settings → Agents → Agent configuration, click Create new, name it lab-studentX-config, keep the auto-assigned priority, and click Create. On the configuration page, in the Scope section, choose Entities with all selected labels, then start typing your label name and select it when it appears. Configure the options as in the screenshots below, then confirm by clicking Create Configuration.
Un groupe de configuration d'agent regroupe les réglages d'exécution de votre agent (actions et surveillance activées, comportement de mise à jour, etc.). Allez dans Admin settings → Agents → Agent configuration, cliquez Create new, nommez-le lab-studentX-config, gardez la priorité auto-assignée puis Create. Sur la page de configuration dans la section Scope, choisir Entities with all selected labels et commencez par taper le nom de votre label puis sélectionnez le quand il apparaîtra. Configurez les différentes options comme les screenshots ci-dessous, puis valider en cliquant sur Create Configuration.
Actions / Archiving
Email / Input / Performance / Printing
Process exclusion / Security
Upgrades
Web
WPD device access
Critical toggles for later labsRéglages critiques pour les labs suivants
Labs 04 and 06 depend on clipboard monitoring and keystroke monitoring being enabled here. If they're Off or Not configured, paste- and typed-content policies will silently fail. Confirm both are On before leaving this step.
Les labs 04 et 06 dépendent de la surveillance du presse-papiers et de la surveillance des frappes activées ici. Si elles sont sur Off ou Not configured, les politiques de collage et de saisie échoueront silencieusement. Confirmez qu'elles sont sur On avant de continuer.
06

Create an enrolment token and assign your labelCréez un jeton d'enrôlement et assignez votre étiquette

Go to Admin settings → Agents → Agent deployment, click Create new token, name it FortiDLP_studentX, and in Assign labels upon enrollment select the label from step 3. This binds the label to the token. Leave Unlimited uses / Never expire on for lab use and click Create, then open the token row and Copy code.
Allez dans Admin settings → Agents → Agent deployment, cliquez Create new token, nommez-le FortiDLP_studentX, et dans Assign labels upon enrollment sélectionnez l'étiquette de l'étape 3. Cela lie l'étiquette au jeton. Laissez Unlimited uses / Never expire pour le lab, cliquez Create, puis ouvrez la ligne du jeton et Copy code.
07

Install the FortiDLP agent (Windows)Installez l'agent FortiDLP (Windows)

On the Agent deployment tab, download the latest Windows MSI. Move the MSI onto the Windows VM you will use for testing, then run it, accept the licence, keep Install and enroll and Enroll with a code selected, paste your enrolment code, click Install, approve UAC and Finish. Do not pick Install only, the agent would not enrol.
Dans l'onglet Agent deployment, téléchargez le dernier MSI Windows. Déplacez le MSI sur la VM Windows qui servira aux tests, puis lancez-le, acceptez la licence, gardez Install and enroll et Enroll with a code sélectionnés, collez votre code d'enrôlement, cliquez Install, approuvez l'UAC et Finish. Ne choisissez pas Install only, l'agent ne s'enrôlerait pas.
08

Create a policy group scoped to your labelCréez un groupe de politiques cadré sur votre étiquette

Open Policies → Create new policy group, choose Custom policy group, and name it policy-grp-studentX. On the scope widget set Include → Entities with all selected labels, select your label, set Exclude → No entities, and Save. Every policy you create from now on must live in this group.
Ouvrez Policies → Create new policy group, choisissez Custom policy group et nommez-le policy-grp-studentX. Dans le widget de portée, réglez Include → Entities with all selected labels, sélectionnez votre étiquette, mettez Exclude → No entities et Save. Toutes les politiques que vous créerez ensuite doivent vivre dans ce groupe.
09

Verify endpoint healthVérifiez la santé du poste

Go to Nodes → Table, filter for your hostname and open the Node profile page. In the Agent health widget, confirm the Browser component shows OK before running any browser policy.

Allez dans Nodes → Table, filtrez sur votre nom d'hôte et ouvrez la page Node profile. Dans le widget Agent health, vérifiez que le composant Browser affiche OK avant d'exécuter une politique navigateur.

FortiDLP Agent health widget
Agent health widget on the Node profile page. Source: FortiDLP Console User Guide.Widget de santé de l'agent sur la page Node profile. Source : FortiDLP Console User Guide.

Speed up policy syncAccélérer la synchro des politiques

Default sync is five minutes. From Agent 12.5.0 you can force it from the console.

La synchro par défaut est de cinq minutes. À partir de l'agent 12.5.0, vous pouvez la forcer depuis la console.

A

Open the Nodes module and locate your nodeOuvrez le module Nodes et repérez votre poste

From the sidebar open Nodes → Table, filter for your hostname and open the Node profile page.
Depuis la barre latérale, ouvrez Nodes → Table, filtrez sur votre nom d'hôte et ouvrez la page Node profile.
B

Trigger Refresh configurationDéclenchez Refresh configuration

Click Perform action → Refresh configuration, then confirm. The agent retrieves and applies policy updates immediately instead of waiting for the next poll.
Cliquez Perform action → Refresh configuration, puis confirmez. L'agent récupère et applique les mises à jour immédiatement au lieu d'attendre le prochain cycle.

Verify before continuingVérifiez avant de continuer

  • Assigned POD selected and credentials notedPOD attribué sélectionné et identifiants notés
  • FortiDLP console access confirmed via FortiCloud IAM login + MFAAccès à la console FortiDLP confirmé via connexion IAM FortiCloud + MFA
  • Unique custom label createdÉtiquette personnalisée unique créée
  • Agent configuration group created and scoped, clipboard + keystroke monitoring OnGroupe de configuration d'agent créé et cadré, surveillance presse-papiers + frappes activée
  • Enrolment token created with the label assigned on enrollmentJeton d'enrôlement créé avec l'étiquette assignée à l'enrôlement
  • Agent installed and enrolled, node visible with the correct labelAgent installé et enrôlé, poste visible avec la bonne étiquette
  • Policy group policy-grp-studentX created and scopedGroupe policy-grp-studentX créé et cadré
  • ChatGPT account created with upload icon visibleCompte ChatGPT créé avec l'icône de téléversement visible
  • Endpoint health verified, Chrome browser component OKSanté du poste vérifiée, composant navigateur Chrome OK
Lab 02 Browser DLP · 2 exercisesDLP navigateur · 2 exercices

Block Sensitive File Uploads to Gmail and WeTransferBloquer les téléversements sensibles vers Gmail et WeTransfer

Configure endpoint DLP browser policies that block sensitive file uploads, surface a coaching message, capture screenshot evidence, and raise an incident.Configurez des politiques DLP navigateur qui bloquent les téléversements de fichiers sensibles, affichent un message de sensibilisation, capturent une preuve d'écran et lèvent un incident.

Mark this lab completeMarquer ce lab comme terminé
PrerequisitesPrérequis
Agent enrolled and your endpoint scoped in policy-grp-studentX from Lab 01. On Windows the FortiDLP Browser Extension installs automatically and web monitoring is on by default. If Lab 01's health check showed Chrome as anything but OK, resolve that first.
Agent enrôlé et poste cadré dans policy-grp-studentX depuis le Lab 01. Sous Windows, l'extension navigateur FortiDLP s'installe automatiquement et la surveillance web est active par défaut. Si le contrôle de santé du Lab 01 affichait Chrome autrement qu'OK, corrigez-le d'abord.

Exercise 1 · Block sensitive upload to GmailExercice 1 · Bloquer un téléversement sensible vers Gmail

01

Open your policy groupOuvrez votre groupe de politiques

Go to Policies and open policy-grp-studentX from Lab 01.
Allez dans Policies et ouvrez policy-grp-studentX du Lab 01.
02

Add a policy from templateAjoutez une politique depuis un modèle

Click Add policies, search Upload, and select the Sensitive file uploaded template.
Cliquez Add policies, cherchez Upload et choisissez le modèle Sensitive file uploaded.
03

Name the policyNommez la politique

Give it a descriptive name and toggle Enable Policy on.

Donnez-lui un nom descriptif et activez Enable Policy.

Policy NameNom de la politique
Block - Sensitive Upload to Gmail
04

Set the URL patternDéfinissez le motif d'URL

Under Website parameters → URL patterns, select Prohibit listed URLs, then add the wildcard below under Custom Values using the ** character.

Sous Website parameters → URL patterns, choisissez Prohibit listed URLs, puis ajoutez le wildcard ci-dessous sous Custom Values avec le caractère **.

URL Pattern · Prohibit listed URLsMotif d'URL · Prohibit listed URLs
**.mail.google.com/**
05

Configure content inspectionConfigurez l'inspection de contenu

Under Content inspection parameters, search SSN and select US Social Security Number.
Sous Content inspection parameters, cherchez SSN et sélectionnez US Social Security Number.
06

Set score and incident creationScore et création d'incident

In Detection and incident configuration set Score to 90 (Critical, 90–100) and enable Raise incident if policy is violated.
Dans Detection and incident configuration, mettez Score à 90 (Critique, 90–100) et activez Raise incident if policy is violated.
07

Configure enforcement actionsConfigurez les actions

Under Action configuration, enable Block browser upload and Capture screenshot evidence.
Sous Action configuration, activez Block browser upload et Capture screenshot evidence.
08

Add user coachingAjoutez un message de sensibilisation

Enable Display message with a clear explanation and a mandatory acknowledgement checkbox.
Activez Display message avec une explication claire et une case d'accusé de réception obligatoire.
09

Save and publishEnregistrez et publiez

Click Save and exit, then Publish policy group and confirm with Publish now.
Cliquez Save and exit, puis Publish policy group et confirmez avec Publish now.
10

Test the enforcementTestez l'application

Download a sample sensitive PDF from dlptest.ai, open Gmail, click Compose, attach it, and confirm the upload is blocked.
Téléchargez un PDF sensible d'exemple depuis dlptest.ai, ouvrez Gmail, cliquez Compose, joignez-le et vérifiez que le téléversement est bloqué.
Exercise 1 acceptance criteriaCritères de réussite, exercice 1
  • Upload of the dlptest.ai PDF to Gmail is blockedLe téléversement du PDF dlptest.ai vers Gmail est bloqué
  • In-browser block or coaching message displaysLe blocage ou message de sensibilisation s'affiche dans le navigateur
  • An incident is logged under your nodeUn incident est enregistré sous votre poste
  • A screenshot is captured as evidenceUne capture d'écran est enregistrée comme preuve
Not checkedNon vérifié
Checks that policy policy-grp-studentX contains a matching policy. Green or red, you can still continue.Vérifie que le groupe policy-grp-studentX contient une politique conforme. Vert ou rouge, vous pouvez continuer.

Exercise 2 · Block WeTransfer uploadsExercice 2 · Bloquer les téléversements WeTransfer

You blocked Gmail uploads. Now add a policy in the same group that blocks the same file uploaded to WeTransfer, reusing the same classifier.

Vous avez bloqué Gmail. Ajoutez maintenant, dans le même groupe, une politique qui bloque le même fichier téléversé vers WeTransfer, en réutilisant le même classificateur.

01

Add a new policy from templateAjoutez une nouvelle politique

In the same policy group, click Add policies, search Upload, and select Sensitive file uploaded again.
Dans le même groupe, cliquez Add policies, cherchez Upload et resélectionnez Sensitive file uploaded.
02

Name and enableNommez et activez

Policy NameNom de la politique
Block WeTransfer - dlptest.ai PDF

Toggle Enable Policy on.

Activez Enable Policy.

03

Set the WeTransfer URL patternDéfinissez le motif d'URL WeTransfer

Under Website parameters → URL patterns select Prohibit listed URLs and add:

Sous Website parameters → URL patterns, choisissez Prohibit listed URLs et ajoutez :

URL Pattern · Prohibit listed URLsMotif d'URL · Prohibit listed URLs
**.wetransfer.com/**
04

Reuse the same classifierRéutilisez le même classificateur

Under Content inspection parameters, select the same US Social Security Number pattern used for Gmail.
Sous Content inspection parameters, sélectionnez le même motif US Social Security Number que pour Gmail.
05

Score, actions and coachingScore, actions et sensibilisation

Set Score to 90, enable Raise incident, Block browser upload, Capture screenshot evidence and a Display message.
Mettez Score à 90, activez Raise incident, Block browser upload, Capture screenshot evidence et un Display message.
06

Save and publishEnregistrez et publiez

Click Save and exit, then Publish policy group and Publish now.
Cliquez Save and exit, puis Publish policy group et Publish now.
07

TestTestez

Upload the dlptest.ai PDF to wetransfer.com (blocked). Upload a benign readme.txt (allowed).
Téléversez le PDF dlptest.ai vers wetransfer.com (bloqué). Téléversez un readme.txt anodin (autorisé).
Exercise 2 acceptance criteriaCritères de réussite, exercice 2
  • Uploading the dlptest.ai PDF to WeTransfer is blockedLe téléversement du PDF dlptest.ai vers WeTransfer est bloqué
  • A DLP incident is visible in the consoleUn incident DLP est visible dans la console
  • A coaching or block message appearsUn message de sensibilisation ou de blocage apparaît
  • Benign uploads such as readme.txt still succeedLes téléversements anodins comme readme.txt réussissent encore
Not checkedNon vérifié
Checks that policy policy-grp-studentX contains a matching policy. Green or red, you can still continue.Vérifie que le groupe policy-grp-studentX contient une politique conforme. Vert ou rouge, vous pouvez continuer.
From Fortinet docsD'après la doc Fortinet
FortiDLP can detect when a user attempts to upload a sensitive file via a browser and optionally blocks the upload, showing an in-browser banner.
FortiDLP peut détecter la tentative de téléversement d'un fichier sensible via un navigateur et bloquer le téléversement, en affichant une bannière dans le navigateur.
FortiDLP Policies Reference Guide
Lab 03 Browser DLP · downloadsDLP navigateur · téléchargements

Block Unsafe Downloads (PuTTY)Bloquer les téléchargements non sûrs (PuTTY)

Create a browser policy that blocks executable downloads from known PuTTY hosting domains, showing how FortiDLP prevents unauthorised utility installation from legitimate but unmanaged sites.Créez une politique navigateur qui bloque le téléchargement d'exécutables depuis les domaines hébergeant PuTTY, pour montrer comment FortiDLP empêche l'installation d'utilitaires non autorisés depuis des sites légitimes mais non gérés.

Mark this lab completeMarquer ce lab comme terminé
Policy templateModèle de politique
Sensitive file downloaded
Sensitive file downloaded

Step-by-stepPas à pas

01

Create a new policy from templateCréez une politique depuis un modèle

Open policy-grp-studentX, click Add policies, search Download, and select the Sensitive file downloaded template.
Ouvrez policy-grp-studentX, cliquez Add policies, cherchez Download et choisissez le modèle Sensitive file downloaded.
02

Name and enable the policyNommez et activez la politique

Policy NameNom de la politique
Block Application Download - PuTTY

Ensure Enable Policy is toggled on.

Activez Enable Policy.

03

Set URL patterns to Prohibit listedDéfinissez les motifs d'URL en Prohibit listed

Under Website parameters → URL patterns, select Prohibit listed URLs first, then add both wildcard entries under Custom values to target PuTTY distribution domains. ** matches across multiple domain or path segments, catching subdomains and any download path.

Sous Website parameters → URL patterns, choisissez d'abord Prohibit listed URLs, puis ajoutez les deux jokers sous Custom values pour viser les domaines de distribution de PuTTY. ** correspond à travers plusieurs segments de domaine ou de chemin, ce qui capture les sous-domaines et tout chemin de téléchargement.

URL Pattern · Prohibit listed URLsMotif d'URL · Prohibit listed URLs
**.chiark.greenend.org.uk/**
URL Pattern · Prohibit listed URLsMotif d'URL · Prohibit listed URLs
**.putty.org/**
04

Set score and incident creationScore et création d'incident

In Detection and incident configuration, set Score to 90 (Critical band, 90–100), then enable Raise incident if policy is violated.
Dans Detection and incident configuration, mettez Score à 90 (bande Critique, 90–100), puis activez Raise incident if policy is violated.
05

Configure enforcement actionsConfigurez les actions

Under Action configuration, enable Block browser download and Capture screenshot evidence.
Sous Action configuration, activez Block browser download et Capture screenshot evidence.
06

Display a user-coaching messageAffichez un message de sensibilisation

Enable Display message and enter a brief explanation to educate the user on the violation.
Activez Display message et saisissez une brève explication pour sensibiliser l'utilisateur à la violation.
07

Require acknowledgement and feedbackExigez accusé et retour

Unlike earlier labs, enforce double confirmation: a mandatory acknowledgement checkbox and a mandatory feedback form. This makes every download attempt clearly logged and auditable.
Contrairement aux labs précédents, imposez une double confirmation : une case d'accusé de réception obligatoire et un formulaire de retour obligatoire. Chaque tentative de téléchargement est ainsi clairement journalisée et auditable.
08

Save the policyEnregistrez la politique

Click Save and exit to apply.
Cliquez Save and exit pour appliquer.
09

Publish the policy groupPubliez le groupe de politiques

Back in the policy group view, click Publish policy group and confirm with Publish now to push changes to your endpoint.
De retour dans le groupe, cliquez Publish policy group et confirmez avec Publish now pour pousser les changements vers votre poste.

Test enforcementTestez l'application

Once policy sync completes (up to five minutes), visit the PuTTY download site and attempt the download.

Une fois la synchronisation terminée (jusqu'à cinq minutes), visitez le site de téléchargement de PuTTY et tentez le téléchargement.

  • Visit chiark.greenend.org.uk/.../puttyVisitez chiark.greenend.org.uk/.../putty
  • Download is blockedLe téléchargement est bloqué
  • Coaching message displaysLe message de sensibilisation s'affiche
  • Acknowledgement and feedback form requiredAccusé et formulaire de retour exigés
  • File does not downloadLe fichier ne se télécharge pas
  • Incident appears in console (filter by your node name)Un incident apparaît dans la console (filtrez par le nom de votre poste)
Not checkedNon vérifié
Checks that policy policy-grp-studentX contains a matching policy. Green or red, you can still continue.Vérifie que le groupe policy-grp-studentX contient une politique conforme. Vert ou rouge, vous pouvez continuer.
From Fortinet docsD'après la doc Fortinet
FortiDLP can detect when a user attempts to download a sensitive file via a browser and optionally blocks the download.
FortiDLP peut détecter la tentative de téléchargement d'un fichier sensible via un navigateur et bloquer le téléchargement.
FortiDLP Policies Reference Guide
Lab 04 GenAI · 2 exercisesGenAI · 2 exercices

ChatGPT: Block File Upload and Monitor Pasted ContentChatGPT : bloquer le téléversement et surveiller le contenu collé

Prevent sensitive file uploads to ChatGPT using URL pattern matching plus a custom DOB regex, then layer in clipboard monitoring for SSN and DOB pasted into the GenAI prompt window.Empêchez le téléversement de fichiers sensibles vers ChatGPT avec un motif d'URL et un regex DOB personnalisé, puis ajoutez la surveillance du presse-papiers pour les NAS et dates de naissance collés dans la fenêtre GenAI.

Mark this lab completeMarquer ce lab comme terminé

Exercise 1 · Block file upload to ChatGPTExercice 1 · Bloquer le téléversement vers ChatGPT

01

Confirm your ChatGPT account is signed inVérifiez la connexion à ChatGPT

Sign into your lab ChatGPT account from Lab 01 and leave it open in a tab, you'll return for testing.
Connectez-vous au compte ChatGPT du lab (Lab 01) et laissez-le ouvert dans un onglet, vous y reviendrez pour le test.
02

Create a new policy from templateCréez une politique depuis un modèle

In policy-grp-studentX, click Add policies, search Sensitive file uploaded, and select the template.
Dans policy-grp-studentX, cliquez Add policies, cherchez Sensitive file uploaded et choisissez le modèle.
03

Name and enableNommez et activez

Policy NameNom de la politique
Block - File Upload to ChatGPT

Toggle Enable Policy on.

Activez Enable Policy.

04

Add the ChatGPT URL patternAjoutez le motif d'URL ChatGPT

Under Website parameters → URL patterns, ensure Prohibit listed URLs is selected, then add:

Sous Website parameters → URL patterns, vérifiez que Prohibit listed URLs est sélectionné, puis ajoutez :

URL Pattern · Prohibit listed URLsMotif d'URL · Prohibit listed URLs
**.chatgpt.com/**
05

Validate the DOB regex externally firstValidez d'abord le regex DOB à l'externe

Before creating the pattern in FortiDLP, validate the regex against real data. Open dlptest.ai, download sample-data.pdf, and note the Date of Birth values. Then open dlptest.ai/regex, paste the regex, test against an input like 2-16-1968, and confirm it matches.

Avant de créer le motif dans FortiDLP, validez le regex contre de vraies données. Ouvrez dlptest.ai, téléchargez sample-data.pdf et notez les dates de naissance. Ouvrez ensuite dlptest.ai/regex, collez le regex, testez avec une entrée comme 2-16-1968 et vérifiez qu'il correspond.

Regex · Date of BirthRegex · Date de naissance
\b(?:(?:19|20)?\d{2}[-/. ]?(?:0?[1-9]|1[0-2])[-/. ]?(?:0?[1-9]|[12][0-9]|3[01])|(?:0?[1-9]|[12][0-9]|3[01])[-/. ]?(?:0?[1-9]|1[0-2])[-/. ]?(?:19|20)?\d{2}|(?:0?[1-9]|[12][0-9]|3[01])[\s-]?(?:Jan|Feb|Mar|Apr|May|Jun|Jul|Aug|Sep|Sept|Oct|Nov|Dec)[a-z]*[\s,-]?(?:19|20)?\d{2})\b
06

Create the DOB pattern in FortiDLPCréez le motif DOB dans FortiDLP

Back in the policy editor, under Content inspection parameters, click Create next to the "Filter by policy asset name" box. Fill the form top to bottom:

  • Policy asset name: Date of Birth (DOB) Student X
  • Description / tags: optional (e.g. PII regex)
  • Content inspection pattern should already be selected
  • Name: DOB regex Student X
  • Pattern: paste the validated regex from step 5

Click Create. This reusable asset is referenced here and reused in Exercise 2 and later labs.

De retour dans l'éditeur, sous Content inspection parameters, cliquez Create à côté de la boîte « Filter by policy asset name ». Remplissez le formulaire :

  • Policy asset name : Date of Birth (DOB) Student X
  • Description / tags : optionnel (ex. PII regex)
  • Content inspection pattern déjà sélectionné
  • Name : DOB regex Student X
  • Pattern : collez le regex validé de l'étape 5

Cliquez Create. Cet actif réutilisable est référencé ici et réutilisé en Exercice 2 et labs suivants.

07

Select and apply the DOB patternSélectionnez et appliquez le motif DOB

On the content inspection patterns panel, your new DOB asset appears under Policy assets. Select it (it shows a check), set breadth to Wide breadth detection, then click Done.

Sur le panneau des motifs, votre nouvel actif DOB apparaît sous Policy assets. Sélectionnez-le (une coche apparaît), réglez la portée sur Wide breadth detection, puis cliquez Done.

Wide vs. narrow breadthPortée large vs. étroite
With wide breadth, a detection fires as soon as the asset’s regex pattern matches, no keyword needed. With narrow breadth, both the pattern and one of the asset’s keywords/keyphrases must match. Narrow breadth applies only to Content inspection patterns assets. Here we use wide breadth because our DOB asset has no keywords. See the FortiDLP documentation.
En portée large, une détection se déclenche dès que le motif regex de l’actif correspond, sans mot-clé requis. En portée étroite, le motif et un mot-clé/expression de l’actif doivent correspondre. La portée étroite ne s’applique qu’aux actifs de type Content inspection patterns. Ici on utilise la portée large car notre actif DOB n’a pas de mots-clés. Voir la documentation FortiDLP.
Creating is not the same as applyingCréer n'est pas appliquer
A common mistake is to create the pattern and assume it's active. Creating only saves it to your tenant's asset library; it is not enforced until you select it in a policy and publish. If your test doesn't trigger, come back and confirm the DOB pattern is checked. The same asset is reused in Exercise 2 and later labs without recreating it.
Erreur fréquente : créer le motif et croire qu'il est actif. La création ne fait que l'enregistrer dans la bibliothèque du tenant ; il n'est appliqué qu'une fois sélectionné dans une politique et publié. Si le test ne se déclenche pas, revenez vérifier que le motif DOB est coché. Le même actif est réutilisé en Exercice 2 et labs suivants sans le recréer.
08

Set score and incident creationScore et création d'incident

In Detection and incident configuration, set Score to 90 and enable Raise incident if policy is violated. Without this, uploads are blocked but no incident reaches the Incidents module.
Dans Detection and incident configuration, mettez Score à 90 et activez Raise incident if policy is violated. Sans cela, les téléversements sont bloqués mais aucun incident n'arrive au module Incidents.
09

Configure enforcement actionsConfigurez les actions

Enable Block browser upload, Capture file evidence, and Capture screenshot evidence.
Activez Block browser upload, Capture file evidence et Capture screenshot evidence.
10

Configure user coachingConfigurez la sensibilisation

Enable Display message, add a title and body, a mandatory acknowledgement checkbox, and a learning-resource link. Set the Link text to security policy and the Link URL to:

Activez Display message, ajoutez un titre, un corps, une case d'accusé obligatoire et un lien de ressource. Définissez le Link text sur politique de securite et le Link URL sur :

Coaching LinkLien de sensibilisation
https://www.securenetworkhub.com/solutions/secure-operations/3-security-risks-when-using-generative-ai
11

Save and publishEnregistrez et publiez

Click Save and exit, then Publish policy group and Publish now. Wait up to five minutes for sync, or run Refresh configuration from the Nodes module to apply immediately.
Cliquez Save and exit, puis Publish policy group et Publish now. Attendez jusqu'à cinq minutes, ou lancez Refresh configuration depuis le module Nodes pour appliquer immédiatement.
12

Test the upload blockTestez le blocage

Return to ChatGPT and attempt to upload sample-data.pdf. The upload should be blocked, the coaching message should appear, and an incident should be logged.
Retournez dans ChatGPT et tentez de téléverser sample-data.pdf. Le téléversement doit être bloqué, le message affiché et un incident journalisé.
Exercise 1 acceptance criteriaCritères de réussite, exercice 1
  • DOB regex validated on dlptest.ai/regexRegex DOB validé sur dlptest.ai/regex
  • File upload to ChatGPT blocked, coaching shown, incident loggedTéléversement vers ChatGPT bloqué, message affiché, incident journalisé
  • DOB policy asset created and applied (checked) in the policyActif DOB créé et appliqué (coché) dans la politique
Not checkedNon vérifié
Checks that policy policy-grp-studentX contains a matching policy. Green or red, you can still continue.Vérifie que le groupe policy-grp-studentX contient une politique conforme. Vert ou rouge, vous pouvez continuer.

Exercise 2 · Monitor pasted content to ChatGPTExercice 2 · Surveiller le contenu collé dans ChatGPT

Use the Sensitive content pasted to website template to detect SSN and DOB pasted into the ChatGPT prompt, catching the common workaround where users paste rather than upload.

Utilisez le modèle Sensitive content pasted to website pour détecter les NAS et DOB collés dans ChatGPT, le contournement courant où l'utilisateur colle au lieu de téléverser.

01

Add a new policy from templateAjoutez une politique depuis un modèle

In your policy group, click Add policies, search Sensitive content pasted to website, and select the template.
Dans votre groupe, cliquez Add policies, cherchez Sensitive content pasted to website et choisissez le modèle.
02

Name and enableNommez et activez

Policy NameNom de la politique
Monitor - Paste to ChatGPT

Toggle Enable Policy on.

Activez Enable Policy.

03

Scope by SaaS app inventoryCadrez via l'inventaire d'applis SaaS

Under Policy Configuration, choose SaaS apps (prohibited list of SaaS apps). Search the SaaS app inventory for ChatGPT and select the GenAI category entry. No URL wildcard required.

Sous Policy Configuration, choisissez SaaS apps (prohibited list of SaaS apps). Cherchez ChatGPT dans l'inventaire SaaS et sélectionnez l'entrée catégorie GenAI. Aucun joker d'URL requis.

Version requirementVersion requise
The SaaS apps filter requires Agent 11.3.0 or later. If your endpoint is on an older agent, fall back to URL patterns from Exercise 1.
Le filtre SaaS apps requiert l'agent 11.3.0 ou plus. Sur un agent plus ancien, repliez sur les motifs d'URL de l'exercice 1.
04

Add content inspection patternsAjoutez les motifs d'inspection

Under Content inspection parameters, select both (each with a check): US Social Security Number (built-in, same as Lab 02) and your custom Date of Birth (DOB) Student X regex from Exercise 1. Confirm Content inspection match type is Match any, then click Done.
Sous Content inspection parameters, sélectionnez les deux (avec coche) : US Social Security Number (intégré, comme au Lab 02) et votre regex Date of Birth (DOB) Student X de l'exercice 1. Vérifiez que Content inspection match type est à Match any, puis cliquez Done.
05

Set score and incident creationScore et création d'incident

Set Score to 90 and enable Raise incident if policy is violated.
Mettez Score à 90 et activez Raise incident if policy is violated.
06

Configure actionsConfigurez les actions

Under Action configuration, enable Capture clipboard evidence, Capture screenshot evidence, and a Display message.
Sous Action configuration, activez Capture clipboard evidence, Capture screenshot evidence et un Display message.
07

Save and publishEnregistrez et publiez

Click Save and exit, then Publish policy group and Publish now. Without this, the paste-detection policy stays staged and won't trigger.
Cliquez Save and exit, puis Publish policy group et Publish now. Sinon la politique reste en attente et ne se déclenche pas.
08

Test pasting SSN or DOB into ChatGPTTestez le collage de NAS/DOB dans ChatGPT

Once synced, open sample-data.pdf, copy a Social Security Number or Date of Birth, and paste it into the ChatGPT prompt window. Confirm detection and (optional) coaching prompt.
Une fois synchronisé, ouvrez sample-data.pdf, copiez un numéro de sécurité sociale ou une date de naissance et collez-le dans la fenêtre de ChatGPT. Vérifiez la détection et le message éventuel.
Exercise 2 acceptance criteriaCritères de réussite, exercice 2
  • SaaS app inventory used to scope the paste-monitoring policyInventaire SaaS utilisé pour cadrer la politique de collage
  • Pasting SSN or DOB into ChatGPT triggers detection and clipboard evidenceColler un NAS ou une DOB dans ChatGPT déclenche détection et preuve presse-papiers
Not checkedNon vérifié
Checks that policy policy-grp-studentX contains a matching policy. Green or red, you can still continue.Vérifie que le groupe policy-grp-studentX contient une politique conforme. Vert ou rouge, vous pouvez continuer.
From Fortinet docsD'après la doc Fortinet
The same sensitive file upload detection applies not only to generic web apps but also to SaaS platforms that fit your URL or SaaS filter definitions.
La même détection de téléversement sensible s'applique non seulement aux applis web génériques mais aussi aux plateformes SaaS correspondant à vos définitions de filtre URL ou SaaS.
FortiDLP Policies Reference Guide
Lab 05 SaaS inventory · 2 exercisesInventaire SaaS · 2 exercices

Block Sensitive Uploads by SaaS App (Gmail & ChatGPT)Bloquer les téléversements sensibles par appli SaaS (Gmail et ChatGPT)

Re-implement the Gmail and ChatGPT upload blocks from the SaaS app inventory instead of URL patterns. Scoping by application catches the app across all its domains and subdomains without maintaining wildcard lists.Réimplémentez les blocages Gmail et ChatGPT à partir de l'inventaire d'applis SaaS plutôt que par motifs d'URL. Le cadrage par application couvre l'appli sur tous ses domaines et sous-domaines sans maintenir de listes de jokers.

Mark this lab completeMarquer ce lab comme terminé
Why scope by SaaS app?Pourquoi cadrer par appli SaaS ?
URL patterns are brittle: apps change domains, add CDNs, and use regional hosts. The SaaS app inventory maps each detection to a maintained application signature, so **.mail.google.com/** and every other Gmail host are covered by selecting Google Gmail once. This is the recommended approach for well-known SaaS.
Les motifs d'URL sont fragiles : les applis changent de domaine, ajoutent des CDN et utilisent des hôtes régionaux. L'inventaire SaaS relie chaque détection à une signature d'application maintenue : en sélectionnant Google Gmail une fois, **.mail.google.com/** et tous les autres hôtes Gmail sont couverts. C'est l'approche recommandée pour les SaaS connus.
Version requirementVersion requise
The SaaS apps filter requires FortiDLP Agent 11.3.0 or later. Confirm your endpoint's agent version in the Nodes module (Lab 01 appendix). On an older agent, use the URL-pattern method from Labs 02 and 04 instead.
Le filtre SaaS apps requiert l'agent FortiDLP 11.3.0 ou plus. Vérifiez la version de l'agent de votre poste dans le module Nodes (annexe du Lab 01). Sur un agent plus ancien, utilisez plutôt la méthode par motifs d'URL des Labs 02 et 04.

Exercise 1 · Block Gmail uploads via SaaS appExercice 1 · Bloquer Gmail via appli SaaS

01

Add a policy from templateAjoutez une politique depuis un modèle

Open policy-grp-studentX, click Add policies, search Sensitive file uploaded, and select the template.
Ouvrez policy-grp-studentX, cliquez Add policies, cherchez Sensitive file uploaded et choisissez le modèle.
02

Name and enableNommez et activez

Policy NameNom de la politique
Block - Sensitive Upload to Gmail (SaaS)

Toggle Enable Policy on.

Activez Enable Policy.

03

Scope by SaaS app inventoryCadrez via l'inventaire SaaS

Under Policy Configuration, choose SaaS apps (prohibited list of SaaS apps). Search the inventory for Google Gmail and select it.
Sous Policy Configuration, choisissez SaaS apps (prohibited list of SaaS apps). Cherchez Google Gmail dans l'inventaire et sélectionnez-le.
04

Configure content inspectionConfigurez l'inspection de contenu

Under Content inspection parameters, search SSN and select US Social Security Number (the same built-in pattern used in Lab 02).
Sous Content inspection parameters, cherchez SSN et sélectionnez US Social Security Number (le même motif intégré qu'au Lab 02).
05

Score, actions and coachingScore, actions et sensibilisation

Set Score to 90, enable Raise incident, Block browser upload, Capture screenshot evidence, and a Display message.
Mettez Score à 90, activez Raise incident, Block browser upload, Capture screenshot evidence et un Display message.
06

Save and publishEnregistrez et publiez

Click Save and exit, then Publish policy group and Publish now.
Cliquez Save and exit, puis Publish policy group et Publish now.
07

TestTestez

Download the dlptest.ai sample PDF, open Gmail, click Compose, attach it, and confirm the upload is blocked, even though no URL pattern is configured.
Téléchargez le PDF d'exemple de dlptest.ai, ouvrez Gmail, cliquez Compose, joignez-le et vérifiez que le téléversement est bloqué, sans aucun motif d'URL configuré.
Exercise 1 acceptance criteriaCritères de réussite, exercice 1
  • Policy scoped via the Google Gmail SaaS app entry (no URL patterns)Politique cadrée via l'entrée SaaS Google Gmail (aucun motif d'URL)
  • Upload of the dlptest.ai PDF to Gmail is blockedLe téléversement du PDF dlptest.ai vers Gmail est bloqué
  • An incident is logged and a screenshot capturedUn incident est journalisé et une capture enregistrée
Not checkedNon vérifié
Checks that policy policy-grp-studentX contains a matching policy. Green or red, you can still continue.Vérifie que le groupe policy-grp-studentX contient une politique conforme. Vert ou rouge, vous pouvez continuer.

Exercise 2 · Block ChatGPT uploads via SaaS appExercice 2 · Bloquer ChatGPT via appli SaaS

01

Add a policy from templateAjoutez une politique depuis un modèle

In the same policy group, click Add policies, search Sensitive file uploaded, and select the template again.
Dans le même groupe, cliquez Add policies, cherchez Sensitive file uploaded et resélectionnez le modèle.
02

Name and enableNommez et activez

Policy NameNom de la politique
Block - File Upload to ChatGPT (SaaS)

Toggle Enable Policy on.

Activez Enable Policy.

03

Scope by SaaS app inventoryCadrez via l'inventaire SaaS

Under Policy Configuration, choose SaaS apps, search for ChatGPT, and select the GenAI category entry. This is the app-based equivalent of the **.chatgpt.com/** pattern from Lab 04.
Sous Policy Configuration, choisissez SaaS apps, cherchez ChatGPT et sélectionnez l'entrée catégorie GenAI. C'est l'équivalent par application du motif **.chatgpt.com/** du Lab 04.
04

Reuse SSN + DOB classifiersRéutilisez les classificateurs NAS + DOB

Under Content inspection parameters, select US Social Security Number and your custom Date of Birth (DOB) Student X asset created in Lab 04. Set match type to Match any.
Sous Content inspection parameters, sélectionnez US Social Security Number et votre actif Date of Birth (DOB) Student X créé au Lab 04. Réglez le type de correspondance sur Match any.
05

Score, actions and coachingScore, actions et sensibilisation

Set Score to 90, enable Raise incident, Block browser upload, Capture file evidence, Capture screenshot evidence, and a Display message.
Mettez Score à 90, activez Raise incident, Block browser upload, Capture file evidence, Capture screenshot evidence et un Display message.
06

Save and publishEnregistrez et publiez

Click Save and exit, then Publish policy group and Publish now.
Cliquez Save and exit, puis Publish policy group et Publish now.
07

TestTestez

Return to ChatGPT and attempt to upload the dlptest.ai sample PDF. Confirm the upload is blocked and an incident is logged, driven by the SaaS app signature, not a URL pattern.
Retournez dans ChatGPT et tentez de téléverser le PDF d'exemple dlptest.ai. Vérifiez le blocage et l'incident, piloté par la signature SaaS, pas par un motif d'URL.
Exercise 2 acceptance criteriaCritères de réussite, exercice 2
  • Policy scoped via the ChatGPT SaaS app entry (no URL patterns)Politique cadrée via l'entrée SaaS ChatGPT (aucun motif d'URL)
  • Upload of the sample PDF to ChatGPT is blockedLe téléversement du PDF d'exemple vers ChatGPT est bloqué
  • SSN and reused DOB asset both selected as classifiersNAS et actif DOB réutilisé sélectionnés comme classificateurs
Not checkedNon vérifié
Checks that policy policy-grp-studentX contains a matching policy. Green or red, you can still continue.Vérifie que le groupe policy-grp-studentX contient une politique conforme. Vert ou rouge, vous pouvez continuer.
From Fortinet docsD'après la doc Fortinet
SaaS application filters let a policy target a known application across all its endpoints without enumerating URL patterns.
Les filtres d'application SaaS permettent à une politique de viser une application connue sur tous ses points d'accès sans énumérer de motifs d'URL.
FortiDLP Policies Reference Guide
Lab 06 Browser DLP · 2 exercisesDLP navigateur · 2 exercices

DLPtest.ai: Monitor Typed Text and Block File UploadsDLPtest.ai : surveiller le texte saisi et bloquer les téléversements

Layer protection against manual leakage via web forms and automated leakage via file uploads to the same destination: detect typed or pasted SSN and DOB, then escalate to active blocking on file uploads.Superposez une protection contre la fuite manuelle par formulaires web et la fuite automatisée par téléversement vers la même destination : détectez les NAS et DOB saisis ou collés, puis passez au blocage actif des téléversements.

Mark this lab completeMarquer ce lab comme terminé
Pick the right templateChoisissez le bon modèle
Two similarly named templates trip trainees up. Sensitive content submitted on unauthorized website (used here) is a browser template that detects content submitted via web forms, both typed and pasted. Sensitive content pasted to website is a clipboard template that only fires on a paste, so typed characters wouldn't trigger it. For dlptest.ai's text form, where a user might type or paste, the submission template is correct. Lab 04 Exercise 2 used the clipboard variant on purpose, to catch a paste into ChatGPT.
Deux modèles aux noms proches piègent les stagiaires. Sensitive content submitted on unauthorized website (utilisé ici) est un modèle navigateur qui détecte le contenu soumis via formulaires web, saisi ou collé. Sensitive content pasted to website est un modèle presse-papiers qui ne se déclenche qu'au collage ; du texte tapé ne le déclencherait pas. Pour le formulaire texte de dlptest.ai, où l'on peut taper ou coller, le modèle de soumission est le bon. Le Lab 04 exercice 2 utilisait volontairement la variante presse-papiers pour capter un collage dans ChatGPT.

Exercise 1 · Monitor typed text on dlptest.aiExercice 1 · Surveiller le texte saisi sur dlptest.ai

01

Create a new policy from templateCréez une politique depuis un modèle

In policy-grp-studentX, click Add policies and search Sensitive content submitted on unauthorized website.
Dans policy-grp-studentX, cliquez Add policies et cherchez Sensitive content submitted on unauthorized website.
02

Name and enableNommez et activez

Policy NameNom de la politique
Sensitive content submitted on unauthorized website - DLPTEST.AI

Toggle Enable Policy on.

Activez Enable Policy.

03

Scope to dlptest.ai with a URL patternCadrez sur dlptest.ai via un motif d'URL

Under Request parameters → URL patterns, select Prohibit listed URLs, then add under Custom values:

Sous Request parameters → URL patterns, choisissez Prohibit listed URLs, puis ajoutez sous Custom values :

URL Pattern · Prohibit listed URLsMotif d'URL · Prohibit listed URLs
**.dlptest.ai/**
This step is requiredÉtape obligatoire
Per the FortiDLP Policies Reference Guide, this template requires the SaaS apps and/or URL patterns parameter to be configured. Without at least one URL pattern or SaaS app entry, the policy generates no detections regardless of content inspection patterns.
D'après le FortiDLP Policies Reference Guide, ce modèle exige le paramètre SaaS apps et/ou URL patterns. Sans au moins un motif d'URL ou une entrée SaaS, la politique ne génère aucune détection, quels que soient les motifs d'inspection.
04

Configure detection logicConfigurez la logique de détection

Under Content inspection parameters, choose Wide breadth detection. Under Policy assets, select the built-in US Social Security Number pattern and your DOB regex from Lab 04. Set Content inspection match type to Match any, then click Done.
Sous Content inspection parameters, choisissez Wide breadth detection. Sous Policy assets, sélectionnez le motif intégré US Social Security Number et votre regex DOB du Lab 04. Réglez Content inspection match type sur Match any, puis cliquez Done.
05

Set score and incident creationScore et création d'incident

In Detection and incident configuration, set Score to 90 (Critical, 90–100) and enable Raise incident if policy is violated.
Dans Detection and incident configuration, mettez Score à 90 (Critique, 90–100) et activez Raise incident if policy is violated.
06

Configure actions (monitor only)Configurez les actions (surveillance seule)

Under Action configuration, enable Capture screenshot evidence and a Display message. This policy monitors and alerts but does not block.

Sous Action configuration, activez Capture screenshot evidence et un Display message. Cette politique surveille et alerte mais ne bloque pas.

Why no clipboard evidence herePourquoi pas de preuve presse-papiers ici
This template supports Display message, Lock, Isolate, Capture screenshot evidence, and Reboot, not Capture clipboard evidence. For clipboard capture on pasted content, use the "Sensitive content pasted to website" template as in Lab 04 Exercise 2.
Ce modèle supporte Display message, Lock, Isolate, Capture screenshot evidence et Reboot, pas Capture clipboard evidence. Pour la capture presse-papiers sur contenu collé, utilisez le modèle « Sensitive content pasted to website » comme au Lab 04 exercice 2.
07

Save and publishEnregistrez et publiez

Click Save and exit, then Publish policy group and Publish now. Allow up to five minutes for sync or use Refresh configuration from the Nodes module.
Cliquez Save and exit, puis Publish policy group et Publish now. Attendez jusqu'à cinq minutes ou utilisez Refresh configuration depuis le module Nodes.
08

TestTestez

Visit dlptest.ai, go to the Text Upload section, and paste:

Visitez dlptest.ai, allez à la section Text Upload et collez :

Test Input · should triggerEntrée de test · doit déclencher
John Smith, 03/17/1985, 751-34-7789

Then paste benign text and confirm no alert.

Collez ensuite un texte anodin et vérifiez l'absence d'alerte.

Exercise 1 acceptance criteriaCritères de réussite, exercice 1
  • Typing or pasting SSN or DOB into dlptest.ai is monitoredTaper ou coller un NAS/DOB dans dlptest.ai est surveillé
  • DLP incident raised with correct rule and matched contentIncident DLP levé avec la bonne règle et le contenu correspondant
  • Benign input (e.g. lorem ipsum) is not monitoredUne entrée anodine (ex. lorem ipsum) n'est pas surveillée
Not checkedNon vérifié
Checks that policy policy-grp-studentX contains a matching policy. Green or red, you can still continue.Vérifie que le groupe policy-grp-studentX contient une politique conforme. Vert ou rouge, vous pouvez continuer.
Lab 07 Endpoint · process controlPoste · contrôle de processus

Block a Local ApplicationBloquer une application locale

Block execution of unauthorised local applications by binary name, useful for non-sanctioned tools, legacy software, or lateral-movement utilities. Tested against the Windows 10/11 Calculator app.Bloquez l'exécution d'applications locales non autorisées par nom de binaire, utile pour les outils non approuvés, logiciels hérités ou utilitaires de déplacement latéral. Testé avec la Calculatrice de Windows 10/11.

Mark this lab completeMarquer ce lab comme terminé
Policy templateModèle de politique
Unauthorized application used · match by binary namecorrespondance par nom de binaire
Unauthorized application used · match by binary namecorrespondance par nom de binaire

Step-by-step · Block CalculatorApp.exePas à pas · Bloquer CalculatorApp.exe

01

Create a new policy from templateCréez une politique depuis un modèle

In policy-grp-studentX, click Add policies and search Unauthorized application used, then select it.
Dans policy-grp-studentX, cliquez Add policies, cherchez Unauthorized application used et sélectionnez-le.
02

Name and enableNommez et activez

Policy NameNom de la politique
Block Unauthorized App - Calculator

Toggle Enable Policy on.

Activez Enable Policy.

03

Add the binary nameAjoutez le nom du binaire

In the Application parameters section, click + Add under Binary names and enter:

Dans la section Application parameters, cliquez + Add sous Binary names et saisissez :

Binary nameNom du binaire
CalculatorApp.exe
notepad.exe

Binary name matching is case-insensitive per the reference guide, but the canonical Windows 10/11 filename is CalculatorApp.exe (camelCase).

La correspondance est insensible à la casse d'après le guide, mais le nom canonique sous Windows 10/11 est CalculatorApp.exe (camelCase).

04

Set score and incident creationScore et création d'incident

In Detection and incident configuration, set Score to 90 (Critical, 90–100) and enable Raise incident if policy is violated.
Dans Detection and incident configuration, mettez Score à 90 (Critique, 90–100) et activez Raise incident if policy is violated.
05

Configure actionsConfigurez les actions

Under Action configuration, enable:

  • Kill process (near the end of the list). This terminates Calculator once detected running; the window may flash briefly before closing, since the agent detects the process after launch. Without Kill process, the launch is detected and an incident raised, but Calculator keeps running.
  • Capture screenshot evidence for analyst review.

Sous Action configuration, activez :

  • Kill process (vers la fin de la liste). Ceci termine la Calculatrice une fois détectée ; la fenêtre peut clignoter brièvement avant de se fermer, l'agent détectant le processus après son lancement. Sans Kill process, le lancement est détecté et un incident levé, mais la Calculatrice continue.
  • Capture screenshot evidence pour l'analyste.
06

Configure user coachingConfigurez la sensibilisation

Display a message such as: "Access to unauthorised local tools is restricted under security policy. Please contact IT if needed."
Affichez un message tel que : « L'accès aux outils locaux non autorisés est restreint par la politique de sécurité. Contactez le service TI au besoin. »
07

Enable double validationActivez la double validation

Require a mandatory acknowledgement checkbox and a mandatory feedback form.
Exigez une case d'accusé obligatoire et un formulaire de retour obligatoire.
08

Save and publishEnregistrez et publiez

Click Save and exit, then Publish policy group and Publish now. Without publishing, the policy is staged and Calculator still launches. Allow up to five minutes for sync or run Refresh configuration from the Nodes module.
Cliquez Save and exit, puis Publish policy group et Publish now. Sans publication, la politique reste en attente et la Calculatrice se lance encore. Attendez jusqu'à cinq minutes ou lancez Refresh configuration depuis le module Nodes.
09

Test after syncTestez après synchronisation

Launch Calculator. It should be blocked. Review the DLP incident and confirm the correct policy, rule match, and captured evidence.
Lancez la Calculatrice. Elle doit être bloquée. Passez en revue l'incident DLP et confirmez la bonne politique, la correspondance de règle et la preuve capturée.
Acceptance criteriaCritères de réussite
  • Launching Calculator is blocked immediatelyLe lancement de la Calculatrice est bloqué immédiatement
  • DLP incident triggered with correct policy and rule nameIncident DLP déclenché avec la bonne politique et le bon nom de règle
  • User coaching prompt displaysLe message de sensibilisation s'affiche
  • Other unrelated applications continue to run normallyLes autres applications continuent de fonctionner normalement
Not checkedNon vérifié
Checks that policy policy-grp-studentX contains a matching policy. Green or red, you can still continue.Vérifie que le groupe policy-grp-studentX contient une politique conforme. Vert ou rouge, vous pouvez continuer.
From Fortinet docsD'après la doc Fortinet
You can block a local application process by observing binary or window patterns. Supported actions include Display message, Lock, Isolate, Take screenshot, Reboot, and Kill process.
Vous pouvez bloquer un processus d'application locale en observant les motifs de binaire ou de fenêtre. Les actions supportées incluent Display message, Lock, Isolate, Take screenshot, Reboot et Kill process.
FortiDLP Policies Reference Guide
Lab 08 Investigation · CasesInvestigation · Cas

Create a CaseCréer un cas

Move from individual policy enforcement to centralised incident response: aggregate related violations from earlier labs into a single Case for structured triage, the real-world analyst pivot from detection to investigation.Passez de l'application de politiques individuelles à la réponse centralisée : regroupez les violations connexes des labs précédents dans un seul Cas pour un tri structuré, le passage réel de la détection à l'investigation.

Mark this lab completeMarquer ce lab comme terminé
How Cases work in FortiDLPFonctionnement des Cas dans FortiDLP
A case is a working folder for related events and detections. The Cases module has three panels: Open cases, Closed cases, and By Fortinet Cyber Analysts. A case has a Title, Severity, Tags, Summary, and Comments. The lifecycle is Open ↔ Closed (closed cases can be reopened). There is no Priority field, no Owner assignment, and no "Investigating" sub-status.
Un cas est un dossier de travail pour événements et détections liés. Le module Cases a trois panneaux : Open cases, Closed cases et By Fortinet Cyber Analysts. Un cas a un Titre, une Sévérité, des Tags, un Résumé et des Commentaires. Le cycle de vie est Open ↔ Closed (les cas fermés peuvent être réouverts). Il n'y a ni champ Priorité, ni assignation de propriétaire, ni sous-statut « Investigating ».

Step-by-step · Aggregate detections into a CasePas à pas · Regrouper des détections dans un Cas

Detections to associate (drawn from prior labs):

  • File upload to ChatGPT containing sensitive data (Lab 04 / Lab 05)
  • File upload to WeTransfer.com (Lab 02)
  • Blocked PuTTY executable download (Lab 03)
  • Unauthorised launch of CalculatorApp.exe (Lab 07)
  • Manual text entry into a web form at dlptest.ai (Lab 06)
  • Browser upload to a non-approved SaaS destination (Lab 05)

Détections à associer (issues des labs précédents) :

  • Téléversement vers ChatGPT de données sensibles (Lab 04 / Lab 05)
  • Téléversement vers WeTransfer.com (Lab 02)
  • Téléchargement bloqué de l'exécutable PuTTY (Lab 03)
  • Lancement non autorisé de CalculatorApp.exe (Lab 07)
  • Saisie manuelle dans un formulaire web sur dlptest.ai (Lab 06)
  • Téléversement navigateur vers une destination SaaS non approuvée (Lab 05)
01

Open a new caseOuvrez un nouveau cas

From the left sidebar, open Cases. Top-right, click Open new case. A new Case details page opens with an empty Unnamed case widget.
Dans la barre latérale, ouvrez Cases. En haut à droite, cliquez Open new case. Une page de détails s'ouvre avec un widget Unnamed case vide.
02

Set the case titleDéfinissez le titre du cas

In the Unnamed case widget, click the edit icon, type a descriptive title (e.g. "Lab user · multi-channel exfiltration review"), and click Save. Skip this and it saves literally as "Unnamed case".
Dans le widget Unnamed case, cliquez l'icône d'édition, saisissez un titre descriptif (ex. « Lab user · multi-channel exfiltration review ») et cliquez Save. Sinon il est enregistré tel quel « Unnamed case ».
03

Set severityDéfinissez la sévérité

Click the Severity widget and select the level matching the risk (Critical or High suits a multi-channel exfiltration review).
Cliquez le widget Severity et choisissez le niveau correspondant au risque (Critique ou Élevé convient à une revue d'exfiltration multicanal).
04

Add tags and summaryAjoutez tags et résumé

Optionally add space-separated tags in the Add tags to the case widget and click Save. In the Case summary widget, click edit, type a plain-text or Markdown summary of what you're investigating, and click Save.
Ajoutez au besoin des tags séparés par des espaces dans le widget Add tags to the case et cliquez Save. Dans Case summary, cliquez éditer, saisissez un résumé (texte ou Markdown) et cliquez Save.
05

Add detections from the Incidents moduleAjoutez des détections depuis le module Incidents

Open Incidents, filter to a prior-lab incident (by node hostname, user, or policy name), and click its row. In the Detections table at the bottom (not "Events"), click a detection row to open Detection details on the right, then click Add to case. Find your case in the Recent tab (or Open cases) and click Add.
Ouvrez Incidents, filtrez un incident d'un lab précédent (par nom de poste, utilisateur ou politique) et cliquez sa ligne. Dans la table Detections en bas (pas « Events »), cliquez une détection pour ouvrir Detection details à droite, puis Add to case. Trouvez votre cas dans l'onglet Recent (ou Open cases) et cliquez Add.
06

Repeat for the remaining detectionsRépétez pour les autres détections

Repeat step 5 for each detection you want included. You can also add events and detections from the Investigate module's Event streams or Activity feed using the same Add to case button.
Répétez l'étape 5 pour chaque détection à inclure. Vous pouvez aussi ajouter événements et détections depuis les Event streams ou l'Activity feed du module Investigate avec le même bouton Add to case.
07

Add a comment (optional)Ajoutez un commentaire (optionnel)

On the Case details page, click Comments (upper right), type investigator notes, and press Enter. Comments support replies, Markdown, and pasted screenshot evidence.
Sur la page du cas, cliquez Comments (en haut à droite), saisissez vos notes et appuyez sur Entrée. Les commentaires supportent réponses, Markdown et captures collées.
08

ValidateValidez

Return to the Cases overview. Confirm your case appears under Open cases with the title, severity badge, and tags set. Open it and confirm all added detections are present. When done, Close case moves it to Closed cases (reopenable later).
Revenez à l'aperçu Cases. Vérifiez que votre cas apparaît sous Open cases avec titre, badge de sévérité et tags. Ouvrez-le et confirmez la présence de toutes les détections. Une fois terminé, Close case le déplace vers Closed cases (réouvrable).
Acceptance criteriaCritères de réussite
  • A new case appears in the Open cases panelUn nouveau cas apparaît dans le panneau Open cases
  • Case contains at least 6 detections drawn from prior labsLe cas contient au moins 6 détections des labs précédents
  • Case has a meaningful title, severity, and summaryLe cas a un titre, une sévérité et un résumé pertinents
  • Tags applied and a comment addedTags appliqués et un commentaire ajouté
From Fortinet docsD'après la doc Fortinet
The Detection details panel lets you quickly add a detection to a case and run searches filtered by associated properties.
Le panneau Detection details permet d'ajouter rapidement une détection à un cas et de lancer des recherches filtrées par propriétés associées.
FortiDLP Console User Guide
Lab 09 Analyst workflow · final labFlux analyste · dernier lab

Incident Review and TriageRevue et tri des incidents

Step into the analyst role: review the DLP incidents your policies raised across the earlier labs, validate detections, inspect captured evidence, tag incident types, and document findings. Detection alone isn't enough, programs need human-in-the-loop review.Endossez le rôle d'analyste : passez en revue les incidents DLP levés par vos politiques dans les labs précédents, validez les détections, inspectez les preuves, étiquetez les types d'incident et documentez vos constats. La détection seule ne suffit pas, il faut une revue humaine.

Mark this lab completeMarquer ce lab comme terminé

ObjectiveObjectif

You've triggered multiple DLP policies across several labs, generating incidents that need triage. Identify at least five valid incidents, confirm the triggered policy, review captured evidence, and leave analyst comments or tags.

Vous avez déclenché plusieurs politiques DLP au fil des labs, générant des incidents à trier. Identifiez au moins cinq incidents valides, confirmez la politique déclenchée, examinez les preuves et laissez des commentaires ou tags d'analyste.

Expected policy triggersDéclenchements attendus

  • Block WeTransfer · dlptest.ai PDF (Lab 02)
  • Block PuTTY executable download (Lab 03)
  • Block / monitor ChatGPT · sensitive content (Lab 04)
  • Block sensitive upload to Gmail and ChatGPT via SaaS app (Lab 05)
  • Monitor text upload · sensitive identifiers on dlptest.ai (Lab 06)
  • Block Unauthorized App · Calculator (Lab 07)
  • Blocage WeTransfer · PDF dlptest.ai (Lab 02)
  • Blocage du téléchargement de l'exécutable PuTTY (Lab 03)
  • Blocage / surveillance ChatGPT · contenu sensible (Lab 04)
  • Blocage de téléversement vers Gmail et ChatGPT via appli SaaS (Lab 05)
  • Surveillance de saisie · identifiants sensibles sur dlptest.ai (Lab 06)
  • Blocage d'appli non autorisée · Calculatrice (Lab 07)

Review processProcessus de revue

01

Open the Incidents viewOuvrez la vue Incidents

Each incident may include multiple detections or events. The list shows all DLP policy violations grouped by incident.
Chaque incident peut inclure plusieurs détections ou événements. La liste montre toutes les violations DLP groupées par incident.
02

Filter by label or device nameFiltrez par étiquette ou nom de poste

Use filters to isolate incidents from your test machine or lab user.
Utilisez les filtres pour isoler les incidents de votre machine de test ou utilisateur de lab.
03

Open one and review the details pageOuvrez-en un et examinez la page de détails

Click an incident row to open the Incident details page. Content varies by type, look for:

  • The triggering policy and detection metadata (filenames, destination URLs or apps, matched content)
  • The detections table listing individual detections, drillable by row
  • Captured evidence per detection (screenshots, file metadata, clipboard/input data)
  • A bar graph of detections over time
  • For clustered incidents, an Associated incidents panel

Use the Page view menu (top right) to show or hide sections.

Cliquez une ligne d'incident pour ouvrir la page de détails. Le contenu varie selon le type, cherchez :

  • La politique déclenchante et les métadonnées (noms de fichiers, URL ou applis de destination, contenu correspondant)
  • La table des détections individuelles, explorable ligne par ligne
  • Les preuves capturées par détection (captures, métadonnées, presse-papiers/saisie)
  • Un graphique des détections dans le temps
  • Pour les incidents groupés, un panneau Associated incidents

Utilisez le menu Page view (en haut à droite) pour afficher/masquer des sections.

04

Update status and leave a commentMettez à jour le statut et commentez

FortiDLP incidents move through three statuses: New (default), In review (when triaging starts), and Resolved (investigation complete). Update the status to reflect where you are, and add a brief analyst comment on your reasoning, false-positive determinations, or escalation decisions. For higher-touch incidents, link to a Case (Lab 08).

Les incidents FortiDLP suivent trois statuts : New (par défaut), In review (début du tri) et Resolved (investigation terminée). Mettez le statut à jour et ajoutez un bref commentaire d'analyste (raisonnement, faux positifs, escalade). Pour les incidents plus lourds, liez un Cas (Lab 08).

05

Optional: resolve or link to a CaseOptionnel : résoudre ou lier à un Cas

Resolved incidents are hidden by default, keeping the queue focused on active work. For incidents warranting deeper investigation across events, add them to a Case as in Lab 08.
Les incidents résolus sont masqués par défaut, gardant la file centrée sur le travail actif. Pour ceux nécessitant une investigation approfondie, ajoutez-les à un Cas comme au Lab 08.

Bonus scenarioScénario bonus

A user triggered two back-to-back incidents: a blocked PuTTY download (Lab 03) and an upload of a sensitive file to WeTransfer.com (Lab 02). Use incident clustering or case linking to check whether they were grouped automatically. If not, manually create a Case (Lab 08) and associate both.

Un utilisateur a déclenché deux incidents consécutifs : un téléchargement PuTTY bloqué (Lab 03) et un téléversement de fichier sensible vers WeTransfer.com (Lab 02). Utilisez le regroupement d'incidents ou le lien de cas pour vérifier s'ils ont été groupés automatiquement. Sinon, créez un Cas (Lab 08) et associez les deux.

Verify before completingVérifiez avant de terminer
  • Reviewed at least 5 unique incidents from prior policy testsAu moins 5 incidents uniques examinés
  • Inspected matched content, destination, and evidence per incidentContenu, destination et preuve inspectés par incident
  • Added at least one analyst commentAu moins un commentaire d'analyste ajouté
  • Updated incident statusStatut d'incident mis à jour
  • Tagged incidents (e.g. #PII, #unauthorizedapp)Incidents étiquetés (ex. #PII, #unauthorizedapp)
From Fortinet docsD'après la doc Fortinet
The incident view lets analysts quickly understand what was attempted, by whom, and whether the policy blocked or monitored the activity. Captured file and screenshot evidence sharply reduce time to verify intent.
La vue d'incident permet aux analystes de comprendre vite ce qui a été tenté, par qui, et si la politique a bloqué ou surveillé l'activité. Les preuves (fichiers, captures) réduisent nettement le temps de vérification de l'intention.
FortiDLP Administration Guide
Wrap UpConclusion Recap and referencesRécapitulatif et références

Series CompleteSérie terminée

A full hands-on FortiDLP journey from policy creation to case management. Each lab built on the last to simulate a realistic deployment, reinforcing detection, blocking, and investigation skills you'll use in real PoCs.Un parcours FortiDLP pratique complet, de la création de politiques à la gestion de cas. Chaque lab s'appuie sur le précédent pour simuler un déploiement réaliste et renforcer les compétences de détection, blocage et investigation utiles en vrais PoC.

What you accomplishedCe que vous avez accompli

01

Environment SetupMise en place de l'environnement

Agent installation, label creation, an Agent configuration group scoped to your label, and a custom policy group ready for the series, plus the Gmail and ChatGPT lab accounts.Installation de l'agent, création d'étiquette, groupe de configuration d'agent cadré sur votre étiquette et groupe de politiques prêt, avec les comptes de lab Gmail et ChatGPT.

02

Block Sensitive File UploadsBloquer les téléversements sensibles

File detection rules stopping exfiltration via Gmail and WeTransfer with block actions, incident logging, and user notifications.Règles de détection de fichiers stoppant l'exfiltration via Gmail et WeTransfer, avec blocage, journalisation d'incidents et notifications.

03

Unsafe DownloadsTéléchargements non sûrs

Browser policies blocking executable downloads from unapproved utility sites with double-confirmation coaching.Politiques navigateur bloquant les téléchargements d'exécutables depuis des sites non approuvés, avec sensibilisation à double confirmation.

04

ChatGPT ProtectionProtection ChatGPT

GenAI guardrails: blocked sensitive file uploads via URL pattern plus a custom DOB regex, and monitored pasted content scoped by SaaS app inventory.Garde-fous GenAI : blocage des téléversements sensibles par motif d'URL et regex DOB personnalisé, et surveillance du contenu collé cadrée par inventaire SaaS.

05

SaaS App UploadsTéléversements applis SaaS

Re-implemented the Gmail and ChatGPT upload blocks from the SaaS app inventory instead of URL patterns, covering each app across all its domains.Réimplémentation des blocages Gmail et ChatGPT via l'inventaire d'applis SaaS plutôt que par motifs d'URL, couvrant chaque appli sur tous ses domaines.

06

Web Form ControlsContrôles de formulaires web

Detection extended to typed and pasted text in browser forms on dlptest.ai, then escalated to blocking sensitive file uploads.Détection étendue au texte saisi et collé dans les formulaires de dlptest.ai, puis escalade au blocage des téléversements sensibles.

07

Block Local ApplicationsBloquer les applications locales

Process-level enforcement via binary name matching, blocking unauthorised executables and killing the process on launch.Application au niveau processus par correspondance de nom de binaire, bloquant les exécutables non autorisés et tuant le processus au lancement.

08

Create a FortiDLP CaseCréer un cas FortiDLP

Aggregated detections from prior labs into a single Case with title, severity, tags, summary, and analyst comments, a real cross-channel investigation workflow.Regroupement des détections des labs précédents dans un seul Cas avec titre, sévérité, tags, résumé et commentaires, un vrai flux d'investigation multicanal.

09

Incident ReviewRevue d'incidents

Analyst-side triage: validated evidence, updated statuses, and applied tags and comments across multiple incidents.Tri côté analyste : validation des preuves, mise à jour des statuts, application de tags et commentaires sur plusieurs incidents.

Concepts reinforcedConcepts renforcés

  • Endpoint-based DLP with real-time detection and blocking
  • Sensitive content detection across SSN, DOB, custom regex, app usage, and file patterns
  • Destination-aware enforcement on SaaS apps and untrusted websites
  • Agent configuration groups scoped per label for per-population control
  • User coaching combined with incident logging
  • Case management and structured analyst workflows in the FortiDLP console
  • DLP par poste avec détection et blocage en temps réel
  • Détection de contenu sensible : NAS, DOB, regex personnalisé, usage d'applis et motifs de fichiers
  • Application selon la destination sur applis SaaS et sites non fiables
  • Groupes de configuration d'agent cadrés par étiquette pour un contrôle par population
  • Sensibilisation utilisateur couplée à la journalisation d'incidents
  • Gestion de cas et flux analyste structurés dans la console FortiDLP

Continue learningPoursuivre l'apprentissage

Bookmark these official Fortinet resources for ongoing reference:

Gardez ces ressources officielles Fortinet pour référence :

ClosingPour conclure

FortiDLP lets you detect risk, stop data exfiltration, and investigate confidently, right at the endpoint, before data ever leaves. You can now build custom policies with advanced conditions, safely test and validate DLP logic, respond to user behaviour with confidence, and position FortiDLP within a Zero Trust or Insider Risk program.

Stay vigilant. Stay data-aware.

FortiDLP vous permet de détecter le risque, de stopper l'exfiltration et d'enquêter avec assurance, directement au poste, avant que les données ne partent. Vous pouvez désormais créer des politiques avancées, tester et valider la logique DLP, répondre aux comportements et positionner FortiDLP dans un programme Zero Trust ou de risque interne.

Restez vigilant. Restez conscient de vos données.