Deploy, configure, and validate FortiDLP from the agent up.Déployer, configurer et valider FortiDLP, de l'agent aux politiques.
A nine-lab progression from agent enrolment through policy authoring, browser, SaaS-app and endpoint enforcement, and case-driven incident response.
Un parcours de neuf labs : de l'enrôlement de l'agent à la rédaction des politiques, en passant par l'application côté navigateur, applis SaaS et poste, jusqu'à la réponse aux incidents par cas.
Each lab builds on the previous one. Pick your assigned POD in Lab 01, then work through every policy exercise. Each exercise has a Validate button and the running count of validated exercises is always visible in the sidebar and top bar.
Chaque lab s'appuie sur le précédent. Choisissez votre POD attribué au Lab 01, puis réalisez chaque exercice de politique. Chaque exercice a un bouton Valider et le total d'exercices validés reste visible en tout temps dans la barre latérale et la barre du haut.
What you will buildCe que vous allez construire
Working policies enforcing real-world exfiltration scenarios on a single scoped endpoint.
Des politiques opérationnelles qui appliquent des scénarios d'exfiltration réels sur un poste ciblé.
Block sensitive uploadsBloquer les téléversements sensibles
Gmail, WeTransfer, ChatGPT. Pattern detection, screenshot evidence, user coaching with mandatory acknowledgement.
Gmail, WeTransfer, ChatGPT. Détection par motif, preuve par capture d'écran, message de sensibilisation avec accusé de réception obligatoire.
Stop unsafe downloadsArrêter les téléchargements non sûrs
Wildcard URL prohibit lists for unmanaged utility hosts. Coaching plus feedback double confirmation.
Listes d'URL interdites avec jokers pour les sites d'utilitaires non gérés. Double confirmation : sensibilisation et formulaire.
SaaS-app scopingCiblage par appli SaaS
Target Gmail and ChatGPT via the SaaS-app inventory instead of raw URL patterns. Requires Agent 11.3.0+.
Cibler Gmail et ChatGPT via l'inventaire d'applis SaaS plutôt que par motif d'URL. Nécessite l'agent 11.3.0+.
Process-level blockingBlocage au niveau processus
Match by binary name to stop unauthorised local applications from launching. Kill process and screenshot.
Correspondance par nom de binaire pour empêcher le lancement d'applis locales non autorisées. Terminer le processus et capture.
Web-form text monitoringSurveillance des formulaires web
Detect typed and pasted SSN or DOB on dlptest.ai. Pattern inspection beyond file uploads.
Détecter les SSN ou dates de naissance saisis ou collés sur dlptest.ai. Inspection par motif au-delà des fichiers.
Case managementGestion des cas
Aggregate detections into formal Cases. Set severity, add tags, document analyst findings.
Regrouper les détections en cas formels. Définir la sévérité, ajouter des étiquettes, documenter les conclusions.
Before you beginAvant de commencer
Reference documentationDocumentation de référence
- FortiDLP documentation hub
- Agent Deployment Guide
- Administration Guide
- Policies Reference Guide
- Console User Guide
- Portail de documentation FortiDLP
- Agent Deployment Guide
- Administration Guide
- Policies Reference Guide
- Console User Guide
Environment SetupMise en place de l'environnement
Select your POD, sign in to FortiDLP, deploy the agent with a label baked into the enrolment token, then stand up the policy group and the Gmail and ChatGPT accounts used across the series.Sélectionnez votre POD, connectez-vous à FortiDLP, déployez l'agent avec une étiquette intégrée au jeton d'enrôlement, puis créez le groupe de politiques et les comptes Gmail et ChatGPT utilisés tout au long de la série.
Select your assigned PODSélectionnez votre POD attribué
PODChoose the POD you were assigned (1 to 15). Your VM and FortiDLP credentials appear below and every studentX and policy-grp-studentX reference in this guide updates automatically.
Choisissez le POD qui vous a été attribué (1 à 15). Vos identifiants de VM et FortiDLP s'affichent ci-dessous et toutes les mentions studentX et policy-grp-studentX de ce guide se mettent à jour automatiquement.
| FieldChamp | ValueValeur |
|---|---|
| VM IP addressAdresse IP de la VM | , |
| VM usernameUtilisateur VM | , |
| VM passwordMot de passe VM | , |
| FortiDLP URLURL FortiDLP | |
| IAM Account IDIAM Account ID | |
| IAM FortiDLP usernameIAM Utilisateur FortiDLP | , |
| IAM FortiDLP passwordIAM Mot de passe FortiDLP | , |
student), the VM password and the FortiDLP password are the same for all PODs. Only the VM IP and the FortiDLP username (studentX@training-labdlp.ca) change per POD.student), le mot de passe VM et le mot de passe FortiDLP sont identiques pour tous les PODs. Seuls l'IP de la VM et l'utilisateur FortiDLP (studentX@training-labdlp.ca) changent selon le POD.Step-by-stepÉtape par étape
Have a Gmail account readyPréparez un compte Gmail
<yourname>, replace it with your POD username studentX (student1 through student15). If you already have a personal Gmail you're comfortable using for lab traffic, that works. Otherwise create one such as fortidlp.lab.studentX@gmail.com at accounts.google.com/signup. Sign in using incognito or a separate profile to keep lab activity isolated.<yourname>, remplacez-le par le nom d'utilisateur de votre POD studentX (student1 à student15). Si vous avez déjà un Gmail personnel utilisable pour le lab, c'est parfait. Sinon créez-en un comme fortidlp.lab.studentX@gmail.com sur accounts.google.com/signup. Connectez-vous en navigation privée ou dans un profil séparé pour isoler l'activité du lab.Create a ChatGPT accountCréez un compte ChatGPT
Access the FortiDLP consoleAccéder à la console FortiDLP
Open the FortiDLP console. It is fronted by the FortiCloud login page. On the Log in as screen, select the IAM user radio (not Email user) and sign in with the credentials for your POD. The Account ID / Alias is 2815026 (the same for every POD).
Ouvrez la console FortiDLP. Elle est précédée de la page de connexion FortiCloud. Sur l'écran Log in as, choisissez l'option IAM user (pas Email user) et connectez-vous avec les identifiants de votre POD. L'Account ID / Alias est 2815026 (identique pour tous les PODs).
- Account ID / Alias and Username: use the FortiDLP username for your POD from the selector above (
studentX@training-labdlp.ca). - Password: the FortiDLP password shown in the POD selector (same for every POD).
- Then complete the MFA challenge with the code communicated on the day of the training.
- Account ID / Alias et Username : utilisez l'utilisateur FortiDLP de votre POD affiché dans le sélecteur ci-dessus (
studentX@training-labdlp.ca). - Password : le mot de passe FortiDLP affiché dans le sélecteur de POD (identique pour tous les PODs).
- Complétez ensuite le défi MFA avec le code communiqué le jour de la formation.
Create your label firstCréez d'abord votre étiquette
lab-studentX) and click Create.lab-studentX) puis Create.Create an Agent configuration group scoped to your labelCréez un groupe de configuration d'agent cadré sur votre étiquette
lab-studentX-config, keep the auto-assigned priority, and click Create. On the configuration page, in the Scope section, choose Entities with all selected labels, then start typing your label name and select it when it appears. Configure the options as in the screenshots below, then confirm by clicking Create Configuration.lab-studentX-config, gardez la priorité auto-assignée puis Create. Sur la page de configuration dans la section Scope, choisir Entities with all selected labels et commencez par taper le nom de votre label puis sélectionnez le quand il apparaîtra. Configurez les différentes options comme les screenshots ci-dessous, puis valider en cliquant sur Create Configuration.Create an enrolment token and assign your labelCréez un jeton d'enrôlement et assignez votre étiquette
FortiDLP_studentX, and in Assign labels upon enrollment select the label from step 3. This binds the label to the token. Leave Unlimited uses / Never expire on for lab use and click Create, then open the token row and Copy code.FortiDLP_studentX, et dans Assign labels upon enrollment sélectionnez l'étiquette de l'étape 3. Cela lie l'étiquette au jeton. Laissez Unlimited uses / Never expire pour le lab, cliquez Create, puis ouvrez la ligne du jeton et Copy code.Install the FortiDLP agent (Windows)Installez l'agent FortiDLP (Windows)
Create a policy group scoped to your labelCréez un groupe de politiques cadré sur votre étiquette
policy-grp-studentX. On the scope widget set Include → Entities with all selected labels, select your label, set Exclude → No entities, and Save. Every policy you create from now on must live in this group.policy-grp-studentX. Dans le widget de portée, réglez Include → Entities with all selected labels, sélectionnez votre étiquette, mettez Exclude → No entities et Save. Toutes les politiques que vous créerez ensuite doivent vivre dans ce groupe.Verify endpoint healthVérifiez la santé du poste
Go to Nodes → Table, filter for your hostname and open the Node profile page. In the Agent health widget, confirm the Browser component shows OK before running any browser policy.
Allez dans Nodes → Table, filtrez sur votre nom d'hôte et ouvrez la page Node profile. Dans le widget Agent health, vérifiez que le composant Browser affiche OK avant d'exécuter une politique navigateur.
Speed up policy syncAccélérer la synchro des politiques
Default sync is five minutes. From Agent 12.5.0 you can force it from the console.
La synchro par défaut est de cinq minutes. À partir de l'agent 12.5.0, vous pouvez la forcer depuis la console.
Open the Nodes module and locate your nodeOuvrez le module Nodes et repérez votre poste
Trigger Refresh configurationDéclenchez Refresh configuration
Verify before continuingVérifiez avant de continuer
- Assigned POD selected and credentials notedPOD attribué sélectionné et identifiants notés
- FortiDLP console access confirmed via FortiCloud IAM login + MFAAccès à la console FortiDLP confirmé via connexion IAM FortiCloud + MFA
- Unique custom label createdÉtiquette personnalisée unique créée
- Agent configuration group created and scoped, clipboard + keystroke monitoring OnGroupe de configuration d'agent créé et cadré, surveillance presse-papiers + frappes activée
- Enrolment token created with the label assigned on enrollmentJeton d'enrôlement créé avec l'étiquette assignée à l'enrôlement
- Agent installed and enrolled, node visible with the correct labelAgent installé et enrôlé, poste visible avec la bonne étiquette
- Policy group policy-grp-studentX created and scopedGroupe policy-grp-studentX créé et cadré
- ChatGPT account created with upload icon visibleCompte ChatGPT créé avec l'icône de téléversement visible
- Endpoint health verified, Chrome browser component OKSanté du poste vérifiée, composant navigateur Chrome OK
Block Sensitive File Uploads to Gmail and WeTransferBloquer les téléversements sensibles vers Gmail et WeTransfer
Configure endpoint DLP browser policies that block sensitive file uploads, surface a coaching message, capture screenshot evidence, and raise an incident.Configurez des politiques DLP navigateur qui bloquent les téléversements de fichiers sensibles, affichent un message de sensibilisation, capturent une preuve d'écran et lèvent un incident.
Exercise 1 · Block sensitive upload to GmailExercice 1 · Bloquer un téléversement sensible vers Gmail
Open your policy groupOuvrez votre groupe de politiques
policy-grp-studentX from Lab 01.policy-grp-studentX du Lab 01.Add a policy from templateAjoutez une politique depuis un modèle
Upload, and select the Sensitive file uploaded template.Upload et choisissez le modèle Sensitive file uploaded.Name the policyNommez la politique
Give it a descriptive name and toggle Enable Policy on.
Donnez-lui un nom descriptif et activez Enable Policy.
Block - Sensitive Upload to Gmail
Set the URL patternDéfinissez le motif d'URL
Under , select Prohibit listed URLs, then add the wildcard below under Custom Values using the ** character.
Sous , choisissez Prohibit listed URLs, puis ajoutez le wildcard ci-dessous sous Custom Values avec le caractère **.
**.mail.google.com/**
Configure content inspectionConfigurez l'inspection de contenu
SSN and select US Social Security Number.SSN et sélectionnez US Social Security Number.Set score and incident creationScore et création d'incident
90 (Critical, 90–100) and enable Raise incident if policy is violated.90 (Critique, 90–100) et activez Raise incident if policy is violated.Configure enforcement actionsConfigurez les actions
Add user coachingAjoutez un message de sensibilisation
Save and publishEnregistrez et publiez
Test the enforcementTestez l'application
- Upload of the dlptest.ai PDF to Gmail is blockedLe téléversement du PDF dlptest.ai vers Gmail est bloqué
- In-browser block or coaching message displaysLe blocage ou message de sensibilisation s'affiche dans le navigateur
- An incident is logged under your nodeUn incident est enregistré sous votre poste
- A screenshot is captured as evidenceUne capture d'écran est enregistrée comme preuve
Exercise 2 · Block WeTransfer uploadsExercice 2 · Bloquer les téléversements WeTransfer
You blocked Gmail uploads. Now add a policy in the same group that blocks the same file uploaded to WeTransfer, reusing the same classifier.
Vous avez bloqué Gmail. Ajoutez maintenant, dans le même groupe, une politique qui bloque le même fichier téléversé vers WeTransfer, en réutilisant le même classificateur.
Add a new policy from templateAjoutez une nouvelle politique
Upload, and select Sensitive file uploaded again.Upload et resélectionnez Sensitive file uploaded.Name and enableNommez et activez
Block WeTransfer - dlptest.ai PDF
Toggle Enable Policy on.
Activez Enable Policy.
Set the WeTransfer URL patternDéfinissez le motif d'URL WeTransfer
Under select Prohibit listed URLs and add:
Sous , choisissez Prohibit listed URLs et ajoutez :
**.wetransfer.com/**
Reuse the same classifierRéutilisez le même classificateur
Score, actions and coachingScore, actions et sensibilisation
90, enable Raise incident, Block browser upload, Capture screenshot evidence and a Display message.90, activez Raise incident, Block browser upload, Capture screenshot evidence et un Display message.Save and publishEnregistrez et publiez
TestTestez
- Uploading the dlptest.ai PDF to WeTransfer is blockedLe téléversement du PDF dlptest.ai vers WeTransfer est bloqué
- A DLP incident is visible in the consoleUn incident DLP est visible dans la console
- A coaching or block message appearsUn message de sensibilisation ou de blocage apparaît
- Benign uploads such as readme.txt still succeedLes téléversements anodins comme readme.txt réussissent encore
FortiDLP can detect when a user attempts to upload a sensitive file via a browser and optionally blocks the upload, showing an in-browser banner.
FortiDLP peut détecter la tentative de téléversement d'un fichier sensible via un navigateur et bloquer le téléversement, en affichant une bannière dans le navigateur.
Block Unsafe Downloads (PuTTY)Bloquer les téléchargements non sûrs (PuTTY)
Create a browser policy that blocks executable downloads from known PuTTY hosting domains, showing how FortiDLP prevents unauthorised utility installation from legitimate but unmanaged sites.Créez une politique navigateur qui bloque le téléchargement d'exécutables depuis les domaines hébergeant PuTTY, pour montrer comment FortiDLP empêche l'installation d'utilitaires non autorisés depuis des sites légitimes mais non gérés.
Sensitive file downloadedSensitive file downloadedStep-by-stepPas à pas
Create a new policy from templateCréez une politique depuis un modèle
policy-grp-studentX, click Add policies, search Download, and select the Sensitive file downloaded template.policy-grp-studentX, cliquez Add policies, cherchez Download et choisissez le modèle Sensitive file downloaded.Name and enable the policyNommez et activez la politique
Block Application Download - PuTTY
Ensure Enable Policy is toggled on.
Activez Enable Policy.
Set URL patterns to Prohibit listedDéfinissez les motifs d'URL en Prohibit listed
Under , select Prohibit listed URLs first, then add both wildcard entries under Custom values to target PuTTY distribution domains. ** matches across multiple domain or path segments, catching subdomains and any download path.
Sous , choisissez d'abord Prohibit listed URLs, puis ajoutez les deux jokers sous Custom values pour viser les domaines de distribution de PuTTY. ** correspond à travers plusieurs segments de domaine ou de chemin, ce qui capture les sous-domaines et tout chemin de téléchargement.
**.chiark.greenend.org.uk/**
**.putty.org/**
Set score and incident creationScore et création d'incident
90 (Critical band, 90–100), then enable Raise incident if policy is violated.90 (bande Critique, 90–100), puis activez Raise incident if policy is violated.Configure enforcement actionsConfigurez les actions
Display a user-coaching messageAffichez un message de sensibilisation
Require acknowledgement and feedbackExigez accusé et retour
Save the policyEnregistrez la politique
Publish the policy groupPubliez le groupe de politiques
Test enforcementTestez l'application
Once policy sync completes (up to five minutes), visit the PuTTY download site and attempt the download.
Une fois la synchronisation terminée (jusqu'à cinq minutes), visitez le site de téléchargement de PuTTY et tentez le téléchargement.
- Visit chiark.greenend.org.uk/.../puttyVisitez chiark.greenend.org.uk/.../putty
- Download is blockedLe téléchargement est bloqué
- Coaching message displaysLe message de sensibilisation s'affiche
- Acknowledgement and feedback form requiredAccusé et formulaire de retour exigés
- File does not downloadLe fichier ne se télécharge pas
- Incident appears in console (filter by your node name)Un incident apparaît dans la console (filtrez par le nom de votre poste)
FortiDLP can detect when a user attempts to download a sensitive file via a browser and optionally blocks the download.
FortiDLP peut détecter la tentative de téléchargement d'un fichier sensible via un navigateur et bloquer le téléchargement.
ChatGPT: Block File Upload and Monitor Pasted ContentChatGPT : bloquer le téléversement et surveiller le contenu collé
Prevent sensitive file uploads to ChatGPT using URL pattern matching plus a custom DOB regex, then layer in clipboard monitoring for SSN and DOB pasted into the GenAI prompt window.Empêchez le téléversement de fichiers sensibles vers ChatGPT avec un motif d'URL et un regex DOB personnalisé, puis ajoutez la surveillance du presse-papiers pour les NAS et dates de naissance collés dans la fenêtre GenAI.
Exercise 1 · Block file upload to ChatGPTExercice 1 · Bloquer le téléversement vers ChatGPT
Confirm your ChatGPT account is signed inVérifiez la connexion à ChatGPT
Create a new policy from templateCréez une politique depuis un modèle
policy-grp-studentX, click Add policies, search Sensitive file uploaded, and select the template.policy-grp-studentX, cliquez Add policies, cherchez Sensitive file uploaded et choisissez le modèle.Name and enableNommez et activez
Block - File Upload to ChatGPT
Toggle Enable Policy on.
Activez Enable Policy.
Add the ChatGPT URL patternAjoutez le motif d'URL ChatGPT
Under , ensure Prohibit listed URLs is selected, then add:
Sous , vérifiez que Prohibit listed URLs est sélectionné, puis ajoutez :
**.chatgpt.com/**
Validate the DOB regex externally firstValidez d'abord le regex DOB à l'externe
Before creating the pattern in FortiDLP, validate the regex against real data. Open dlptest.ai, download sample-data.pdf, and note the Date of Birth values. Then open dlptest.ai/regex, paste the regex, test against an input like 2-16-1968, and confirm it matches.
Avant de créer le motif dans FortiDLP, validez le regex contre de vraies données. Ouvrez dlptest.ai, téléchargez sample-data.pdf et notez les dates de naissance. Ouvrez ensuite dlptest.ai/regex, collez le regex, testez avec une entrée comme 2-16-1968 et vérifiez qu'il correspond.
\b(?:(?:19|20)?\d{2}[-/. ]?(?:0?[1-9]|1[0-2])[-/. ]?(?:0?[1-9]|[12][0-9]|3[01])|(?:0?[1-9]|[12][0-9]|3[01])[-/. ]?(?:0?[1-9]|1[0-2])[-/. ]?(?:19|20)?\d{2}|(?:0?[1-9]|[12][0-9]|3[01])[\s-]?(?:Jan|Feb|Mar|Apr|May|Jun|Jul|Aug|Sep|Sept|Oct|Nov|Dec)[a-z]*[\s,-]?(?:19|20)?\d{2})\b
Create the DOB pattern in FortiDLPCréez le motif DOB dans FortiDLP
Back in the policy editor, under Content inspection parameters, click Create next to the "Filter by policy asset name" box. Fill the form top to bottom:
- Policy asset name:
Date of Birth (DOB) Student X - Description / tags: optional (e.g.
PIIregex) - Content inspection pattern should already be selected
- Name:
DOB regex Student X - Pattern: paste the validated regex from step 5
Click Create. This reusable asset is referenced here and reused in Exercise 2 and later labs.
De retour dans l'éditeur, sous Content inspection parameters, cliquez Create à côté de la boîte « Filter by policy asset name ». Remplissez le formulaire :
- Policy asset name :
Date of Birth (DOB) Student X - Description / tags : optionnel (ex.
PIIregex) - Content inspection pattern déjà sélectionné
- Name :
DOB regex Student X - Pattern : collez le regex validé de l'étape 5
Cliquez Create. Cet actif réutilisable est référencé ici et réutilisé en Exercice 2 et labs suivants.
Select and apply the DOB patternSélectionnez et appliquez le motif DOB
On the content inspection patterns panel, your new DOB asset appears under Policy assets. Select it (it shows a check), set breadth to Wide breadth detection, then click Done.
Sur le panneau des motifs, votre nouvel actif DOB apparaît sous Policy assets. Sélectionnez-le (une coche apparaît), réglez la portée sur Wide breadth detection, puis cliquez Done.
Set score and incident creationScore et création d'incident
90 and enable Raise incident if policy is violated. Without this, uploads are blocked but no incident reaches the Incidents module.90 et activez Raise incident if policy is violated. Sans cela, les téléversements sont bloqués mais aucun incident n'arrive au module Incidents.Configure enforcement actionsConfigurez les actions
Configure user coachingConfigurez la sensibilisation
Enable Display message, add a title and body, a mandatory acknowledgement checkbox, and a learning-resource link. Set the Link text to security policy and the Link URL to:
Activez Display message, ajoutez un titre, un corps, une case d'accusé obligatoire et un lien de ressource. Définissez le Link text sur politique de securite et le Link URL sur :
https://www.securenetworkhub.com/solutions/secure-operations/3-security-risks-when-using-generative-ai
Save and publishEnregistrez et publiez
Test the upload blockTestez le blocage
sample-data.pdf. The upload should be blocked, the coaching message should appear, and an incident should be logged.sample-data.pdf. Le téléversement doit être bloqué, le message affiché et un incident journalisé.- DOB regex validated on dlptest.ai/regexRegex DOB validé sur dlptest.ai/regex
- File upload to ChatGPT blocked, coaching shown, incident loggedTéléversement vers ChatGPT bloqué, message affiché, incident journalisé
- DOB policy asset created and applied (checked) in the policyActif DOB créé et appliqué (coché) dans la politique
Exercise 2 · Monitor pasted content to ChatGPTExercice 2 · Surveiller le contenu collé dans ChatGPT
Use the Sensitive content pasted to website template to detect SSN and DOB pasted into the ChatGPT prompt, catching the common workaround where users paste rather than upload.
Utilisez le modèle Sensitive content pasted to website pour détecter les NAS et DOB collés dans ChatGPT, le contournement courant où l'utilisateur colle au lieu de téléverser.
Add a new policy from templateAjoutez une politique depuis un modèle
Sensitive content pasted to website, and select the template.Sensitive content pasted to website et choisissez le modèle.Name and enableNommez et activez
Monitor - Paste to ChatGPT
Toggle Enable Policy on.
Activez Enable Policy.
Scope by SaaS app inventoryCadrez via l'inventaire d'applis SaaS
Under Policy Configuration, choose SaaS apps (prohibited list of SaaS apps). Search the SaaS app inventory for ChatGPT and select the GenAI category entry. No URL wildcard required.
Sous Policy Configuration, choisissez SaaS apps (prohibited list of SaaS apps). Cherchez ChatGPT dans l'inventaire SaaS et sélectionnez l'entrée catégorie GenAI. Aucun joker d'URL requis.
Add content inspection patternsAjoutez les motifs d'inspection
Set score and incident creationScore et création d'incident
90 and enable Raise incident if policy is violated.90 et activez Raise incident if policy is violated.Configure actionsConfigurez les actions
Save and publishEnregistrez et publiez
Test pasting SSN or DOB into ChatGPTTestez le collage de NAS/DOB dans ChatGPT
sample-data.pdf, copy a Social Security Number or Date of Birth, and paste it into the ChatGPT prompt window. Confirm detection and (optional) coaching prompt.sample-data.pdf, copiez un numéro de sécurité sociale ou une date de naissance et collez-le dans la fenêtre de ChatGPT. Vérifiez la détection et le message éventuel.- SaaS app inventory used to scope the paste-monitoring policyInventaire SaaS utilisé pour cadrer la politique de collage
- Pasting SSN or DOB into ChatGPT triggers detection and clipboard evidenceColler un NAS ou une DOB dans ChatGPT déclenche détection et preuve presse-papiers
The same sensitive file upload detection applies not only to generic web apps but also to SaaS platforms that fit your URL or SaaS filter definitions.
La même détection de téléversement sensible s'applique non seulement aux applis web génériques mais aussi aux plateformes SaaS correspondant à vos définitions de filtre URL ou SaaS.
Block Sensitive Uploads by SaaS App (Gmail & ChatGPT)Bloquer les téléversements sensibles par appli SaaS (Gmail et ChatGPT)
Re-implement the Gmail and ChatGPT upload blocks from the SaaS app inventory instead of URL patterns. Scoping by application catches the app across all its domains and subdomains without maintaining wildcard lists.Réimplémentez les blocages Gmail et ChatGPT à partir de l'inventaire d'applis SaaS plutôt que par motifs d'URL. Le cadrage par application couvre l'appli sur tous ses domaines et sous-domaines sans maintenir de listes de jokers.
Exercise 1 · Block Gmail uploads via SaaS appExercice 1 · Bloquer Gmail via appli SaaS
Add a policy from templateAjoutez une politique depuis un modèle
policy-grp-studentX, click Add policies, search Sensitive file uploaded, and select the template.policy-grp-studentX, cliquez Add policies, cherchez Sensitive file uploaded et choisissez le modèle.Name and enableNommez et activez
Block - Sensitive Upload to Gmail (SaaS)
Toggle Enable Policy on.
Activez Enable Policy.
Scope by SaaS app inventoryCadrez via l'inventaire SaaS
Configure content inspectionConfigurez l'inspection de contenu
SSN and select US Social Security Number (the same built-in pattern used in Lab 02).SSN et sélectionnez US Social Security Number (le même motif intégré qu'au Lab 02).Score, actions and coachingScore, actions et sensibilisation
90, enable Raise incident, Block browser upload, Capture screenshot evidence, and a Display message.90, activez Raise incident, Block browser upload, Capture screenshot evidence et un Display message.Save and publishEnregistrez et publiez
TestTestez
- Policy scoped via the Google Gmail SaaS app entry (no URL patterns)Politique cadrée via l'entrée SaaS Google Gmail (aucun motif d'URL)
- Upload of the dlptest.ai PDF to Gmail is blockedLe téléversement du PDF dlptest.ai vers Gmail est bloqué
- An incident is logged and a screenshot capturedUn incident est journalisé et une capture enregistrée
Exercise 2 · Block ChatGPT uploads via SaaS appExercice 2 · Bloquer ChatGPT via appli SaaS
Add a policy from templateAjoutez une politique depuis un modèle
Sensitive file uploaded, and select the template again.Sensitive file uploaded et resélectionnez le modèle.Name and enableNommez et activez
Block - File Upload to ChatGPT (SaaS)
Toggle Enable Policy on.
Activez Enable Policy.
Scope by SaaS app inventoryCadrez via l'inventaire SaaS
**.chatgpt.com/** pattern from Lab 04.**.chatgpt.com/** du Lab 04.Reuse SSN + DOB classifiersRéutilisez les classificateurs NAS + DOB
Score, actions and coachingScore, actions et sensibilisation
90, enable Raise incident, Block browser upload, Capture file evidence, Capture screenshot evidence, and a Display message.90, activez Raise incident, Block browser upload, Capture file evidence, Capture screenshot evidence et un Display message.Save and publishEnregistrez et publiez
TestTestez
- Policy scoped via the ChatGPT SaaS app entry (no URL patterns)Politique cadrée via l'entrée SaaS ChatGPT (aucun motif d'URL)
- Upload of the sample PDF to ChatGPT is blockedLe téléversement du PDF d'exemple vers ChatGPT est bloqué
- SSN and reused DOB asset both selected as classifiersNAS et actif DOB réutilisé sélectionnés comme classificateurs
SaaS application filters let a policy target a known application across all its endpoints without enumerating URL patterns.
Les filtres d'application SaaS permettent à une politique de viser une application connue sur tous ses points d'accès sans énumérer de motifs d'URL.
DLPtest.ai: Monitor Typed Text and Block File UploadsDLPtest.ai : surveiller le texte saisi et bloquer les téléversements
Layer protection against manual leakage via web forms and automated leakage via file uploads to the same destination: detect typed or pasted SSN and DOB, then escalate to active blocking on file uploads.Superposez une protection contre la fuite manuelle par formulaires web et la fuite automatisée par téléversement vers la même destination : détectez les NAS et DOB saisis ou collés, puis passez au blocage actif des téléversements.
Exercise 1 · Monitor typed text on dlptest.aiExercice 1 · Surveiller le texte saisi sur dlptest.ai
Create a new policy from templateCréez une politique depuis un modèle
policy-grp-studentX, click Add policies and search Sensitive content submitted on unauthorized website.policy-grp-studentX, cliquez Add policies et cherchez Sensitive content submitted on unauthorized website.Name and enableNommez et activez
Sensitive content submitted on unauthorized website - DLPTEST.AI
Toggle Enable Policy on.
Activez Enable Policy.
Scope to dlptest.ai with a URL patternCadrez sur dlptest.ai via un motif d'URL
Under , select Prohibit listed URLs, then add under Custom values:
Sous , choisissez Prohibit listed URLs, puis ajoutez sous Custom values :
**.dlptest.ai/**
Configure detection logicConfigurez la logique de détection
Set score and incident creationScore et création d'incident
90 (Critical, 90–100) and enable Raise incident if policy is violated.90 (Critique, 90–100) et activez Raise incident if policy is violated.Configure actions (monitor only)Configurez les actions (surveillance seule)
Under Action configuration, enable Capture screenshot evidence and a Display message. This policy monitors and alerts but does not block.
Sous Action configuration, activez Capture screenshot evidence et un Display message. Cette politique surveille et alerte mais ne bloque pas.
Save and publishEnregistrez et publiez
TestTestez
Visit dlptest.ai, go to the Text Upload section, and paste:
Visitez dlptest.ai, allez à la section Text Upload et collez :
John Smith, 03/17/1985, 751-34-7789
Then paste benign text and confirm no alert.
Collez ensuite un texte anodin et vérifiez l'absence d'alerte.
- Typing or pasting SSN or DOB into dlptest.ai is monitoredTaper ou coller un NAS/DOB dans dlptest.ai est surveillé
- DLP incident raised with correct rule and matched contentIncident DLP levé avec la bonne règle et le contenu correspondant
- Benign input (e.g. lorem ipsum) is not monitoredUne entrée anodine (ex. lorem ipsum) n'est pas surveillée
Block a Local ApplicationBloquer une application locale
Block execution of unauthorised local applications by binary name, useful for non-sanctioned tools, legacy software, or lateral-movement utilities. Tested against the Windows 10/11 Calculator app.Bloquez l'exécution d'applications locales non autorisées par nom de binaire, utile pour les outils non approuvés, logiciels hérités ou utilitaires de déplacement latéral. Testé avec la Calculatrice de Windows 10/11.
Unauthorized application used · match by binary namecorrespondance par nom de binaireUnauthorized application used · match by binary namecorrespondance par nom de binaireStep-by-step · Block CalculatorApp.exePas à pas · Bloquer CalculatorApp.exe
Create a new policy from templateCréez une politique depuis un modèle
policy-grp-studentX, click Add policies and search Unauthorized application used, then select it.policy-grp-studentX, cliquez Add policies, cherchez Unauthorized application used et sélectionnez-le.Name and enableNommez et activez
Block Unauthorized App - Calculator
Toggle Enable Policy on.
Activez Enable Policy.
Add the binary nameAjoutez le nom du binaire
In the Application parameters section, click + Add under Binary names and enter:
Dans la section Application parameters, cliquez + Add sous Binary names et saisissez :
CalculatorApp.exe
notepad.exe
Binary name matching is case-insensitive per the reference guide, but the canonical Windows 10/11 filename is CalculatorApp.exe (camelCase).
La correspondance est insensible à la casse d'après le guide, mais le nom canonique sous Windows 10/11 est CalculatorApp.exe (camelCase).
Set score and incident creationScore et création d'incident
90 (Critical, 90–100) and enable Raise incident if policy is violated.90 (Critique, 90–100) et activez Raise incident if policy is violated.Configure actionsConfigurez les actions
Under Action configuration, enable:
- Kill process (near the end of the list). This terminates Calculator once detected running; the window may flash briefly before closing, since the agent detects the process after launch. Without Kill process, the launch is detected and an incident raised, but Calculator keeps running.
- Capture screenshot evidence for analyst review.
Sous Action configuration, activez :
- Kill process (vers la fin de la liste). Ceci termine la Calculatrice une fois détectée ; la fenêtre peut clignoter brièvement avant de se fermer, l'agent détectant le processus après son lancement. Sans Kill process, le lancement est détecté et un incident levé, mais la Calculatrice continue.
- Capture screenshot evidence pour l'analyste.
Configure user coachingConfigurez la sensibilisation
Enable double validationActivez la double validation
Save and publishEnregistrez et publiez
Test after syncTestez après synchronisation
- Launching Calculator is blocked immediatelyLe lancement de la Calculatrice est bloqué immédiatement
- DLP incident triggered with correct policy and rule nameIncident DLP déclenché avec la bonne politique et le bon nom de règle
- User coaching prompt displaysLe message de sensibilisation s'affiche
- Other unrelated applications continue to run normallyLes autres applications continuent de fonctionner normalement
You can block a local application process by observing binary or window patterns. Supported actions include Display message, Lock, Isolate, Take screenshot, Reboot, and Kill process.
Vous pouvez bloquer un processus d'application locale en observant les motifs de binaire ou de fenêtre. Les actions supportées incluent Display message, Lock, Isolate, Take screenshot, Reboot et Kill process.
Create a CaseCréer un cas
Move from individual policy enforcement to centralised incident response: aggregate related violations from earlier labs into a single Case for structured triage, the real-world analyst pivot from detection to investigation.Passez de l'application de politiques individuelles à la réponse centralisée : regroupez les violations connexes des labs précédents dans un seul Cas pour un tri structuré, le passage réel de la détection à l'investigation.
Step-by-step · Aggregate detections into a CasePas à pas · Regrouper des détections dans un Cas
Detections to associate (drawn from prior labs):
- File upload to ChatGPT containing sensitive data (Lab 04 / Lab 05)
- File upload to WeTransfer.com (Lab 02)
- Blocked PuTTY executable download (Lab 03)
- Unauthorised launch of CalculatorApp.exe (Lab 07)
- Manual text entry into a web form at dlptest.ai (Lab 06)
- Browser upload to a non-approved SaaS destination (Lab 05)
Détections à associer (issues des labs précédents) :
- Téléversement vers ChatGPT de données sensibles (Lab 04 / Lab 05)
- Téléversement vers WeTransfer.com (Lab 02)
- Téléchargement bloqué de l'exécutable PuTTY (Lab 03)
- Lancement non autorisé de CalculatorApp.exe (Lab 07)
- Saisie manuelle dans un formulaire web sur dlptest.ai (Lab 06)
- Téléversement navigateur vers une destination SaaS non approuvée (Lab 05)
Open a new caseOuvrez un nouveau cas
Set the case titleDéfinissez le titre du cas
Set severityDéfinissez la sévérité
Add tags and summaryAjoutez tags et résumé
Add detections from the Incidents moduleAjoutez des détections depuis le module Incidents
Repeat for the remaining detectionsRépétez pour les autres détections
Add a comment (optional)Ajoutez un commentaire (optionnel)
ValidateValidez
- A new case appears in the Open cases panelUn nouveau cas apparaît dans le panneau Open cases
- Case contains at least 6 detections drawn from prior labsLe cas contient au moins 6 détections des labs précédents
- Case has a meaningful title, severity, and summaryLe cas a un titre, une sévérité et un résumé pertinents
- Tags applied and a comment addedTags appliqués et un commentaire ajouté
The Detection details panel lets you quickly add a detection to a case and run searches filtered by associated properties.
Le panneau Detection details permet d'ajouter rapidement une détection à un cas et de lancer des recherches filtrées par propriétés associées.
Incident Review and TriageRevue et tri des incidents
Step into the analyst role: review the DLP incidents your policies raised across the earlier labs, validate detections, inspect captured evidence, tag incident types, and document findings. Detection alone isn't enough, programs need human-in-the-loop review.Endossez le rôle d'analyste : passez en revue les incidents DLP levés par vos politiques dans les labs précédents, validez les détections, inspectez les preuves, étiquetez les types d'incident et documentez vos constats. La détection seule ne suffit pas, il faut une revue humaine.
ObjectiveObjectif
You've triggered multiple DLP policies across several labs, generating incidents that need triage. Identify at least five valid incidents, confirm the triggered policy, review captured evidence, and leave analyst comments or tags.
Vous avez déclenché plusieurs politiques DLP au fil des labs, générant des incidents à trier. Identifiez au moins cinq incidents valides, confirmez la politique déclenchée, examinez les preuves et laissez des commentaires ou tags d'analyste.
Expected policy triggersDéclenchements attendus
- Block WeTransfer · dlptest.ai PDF (Lab 02)
- Block PuTTY executable download (Lab 03)
- Block / monitor ChatGPT · sensitive content (Lab 04)
- Block sensitive upload to Gmail and ChatGPT via SaaS app (Lab 05)
- Monitor text upload · sensitive identifiers on dlptest.ai (Lab 06)
- Block Unauthorized App · Calculator (Lab 07)
- Blocage WeTransfer · PDF dlptest.ai (Lab 02)
- Blocage du téléchargement de l'exécutable PuTTY (Lab 03)
- Blocage / surveillance ChatGPT · contenu sensible (Lab 04)
- Blocage de téléversement vers Gmail et ChatGPT via appli SaaS (Lab 05)
- Surveillance de saisie · identifiants sensibles sur dlptest.ai (Lab 06)
- Blocage d'appli non autorisée · Calculatrice (Lab 07)
Review processProcessus de revue
Open the Incidents viewOuvrez la vue Incidents
Filter by label or device nameFiltrez par étiquette ou nom de poste
Open one and review the details pageOuvrez-en un et examinez la page de détails
Click an incident row to open the Incident details page. Content varies by type, look for:
- The triggering policy and detection metadata (filenames, destination URLs or apps, matched content)
- The detections table listing individual detections, drillable by row
- Captured evidence per detection (screenshots, file metadata, clipboard/input data)
- A bar graph of detections over time
- For clustered incidents, an Associated incidents panel
Use the Page view menu (top right) to show or hide sections.
Cliquez une ligne d'incident pour ouvrir la page de détails. Le contenu varie selon le type, cherchez :
- La politique déclenchante et les métadonnées (noms de fichiers, URL ou applis de destination, contenu correspondant)
- La table des détections individuelles, explorable ligne par ligne
- Les preuves capturées par détection (captures, métadonnées, presse-papiers/saisie)
- Un graphique des détections dans le temps
- Pour les incidents groupés, un panneau Associated incidents
Utilisez le menu Page view (en haut à droite) pour afficher/masquer des sections.
Update status and leave a commentMettez à jour le statut et commentez
FortiDLP incidents move through three statuses: New (default), In review (when triaging starts), and Resolved (investigation complete). Update the status to reflect where you are, and add a brief analyst comment on your reasoning, false-positive determinations, or escalation decisions. For higher-touch incidents, link to a Case (Lab 08).
Les incidents FortiDLP suivent trois statuts : New (par défaut), In review (début du tri) et Resolved (investigation terminée). Mettez le statut à jour et ajoutez un bref commentaire d'analyste (raisonnement, faux positifs, escalade). Pour les incidents plus lourds, liez un Cas (Lab 08).
Optional: resolve or link to a CaseOptionnel : résoudre ou lier à un Cas
Bonus scenarioScénario bonus
A user triggered two back-to-back incidents: a blocked PuTTY download (Lab 03) and an upload of a sensitive file to WeTransfer.com (Lab 02). Use incident clustering or case linking to check whether they were grouped automatically. If not, manually create a Case (Lab 08) and associate both.
Un utilisateur a déclenché deux incidents consécutifs : un téléchargement PuTTY bloqué (Lab 03) et un téléversement de fichier sensible vers WeTransfer.com (Lab 02). Utilisez le regroupement d'incidents ou le lien de cas pour vérifier s'ils ont été groupés automatiquement. Sinon, créez un Cas (Lab 08) et associez les deux.
- Reviewed at least 5 unique incidents from prior policy testsAu moins 5 incidents uniques examinés
- Inspected matched content, destination, and evidence per incidentContenu, destination et preuve inspectés par incident
- Added at least one analyst commentAu moins un commentaire d'analyste ajouté
- Updated incident statusStatut d'incident mis à jour
- Tagged incidents (e.g. #PII, #unauthorizedapp)Incidents étiquetés (ex. #PII, #unauthorizedapp)
The incident view lets analysts quickly understand what was attempted, by whom, and whether the policy blocked or monitored the activity. Captured file and screenshot evidence sharply reduce time to verify intent.
La vue d'incident permet aux analystes de comprendre vite ce qui a été tenté, par qui, et si la politique a bloqué ou surveillé l'activité. Les preuves (fichiers, captures) réduisent nettement le temps de vérification de l'intention.
Series CompleteSérie terminée
A full hands-on FortiDLP journey from policy creation to case management. Each lab built on the last to simulate a realistic deployment, reinforcing detection, blocking, and investigation skills you'll use in real PoCs.Un parcours FortiDLP pratique complet, de la création de politiques à la gestion de cas. Chaque lab s'appuie sur le précédent pour simuler un déploiement réaliste et renforcer les compétences de détection, blocage et investigation utiles en vrais PoC.
What you accomplishedCe que vous avez accompli
Environment SetupMise en place de l'environnement
Agent installation, label creation, an Agent configuration group scoped to your label, and a custom policy group ready for the series, plus the Gmail and ChatGPT lab accounts.Installation de l'agent, création d'étiquette, groupe de configuration d'agent cadré sur votre étiquette et groupe de politiques prêt, avec les comptes de lab Gmail et ChatGPT.
Block Sensitive File UploadsBloquer les téléversements sensibles
File detection rules stopping exfiltration via Gmail and WeTransfer with block actions, incident logging, and user notifications.Règles de détection de fichiers stoppant l'exfiltration via Gmail et WeTransfer, avec blocage, journalisation d'incidents et notifications.
Unsafe DownloadsTéléchargements non sûrs
Browser policies blocking executable downloads from unapproved utility sites with double-confirmation coaching.Politiques navigateur bloquant les téléchargements d'exécutables depuis des sites non approuvés, avec sensibilisation à double confirmation.
ChatGPT ProtectionProtection ChatGPT
GenAI guardrails: blocked sensitive file uploads via URL pattern plus a custom DOB regex, and monitored pasted content scoped by SaaS app inventory.Garde-fous GenAI : blocage des téléversements sensibles par motif d'URL et regex DOB personnalisé, et surveillance du contenu collé cadrée par inventaire SaaS.
SaaS App UploadsTéléversements applis SaaS
Re-implemented the Gmail and ChatGPT upload blocks from the SaaS app inventory instead of URL patterns, covering each app across all its domains.Réimplémentation des blocages Gmail et ChatGPT via l'inventaire d'applis SaaS plutôt que par motifs d'URL, couvrant chaque appli sur tous ses domaines.
Web Form ControlsContrôles de formulaires web
Detection extended to typed and pasted text in browser forms on dlptest.ai, then escalated to blocking sensitive file uploads.Détection étendue au texte saisi et collé dans les formulaires de dlptest.ai, puis escalade au blocage des téléversements sensibles.
Block Local ApplicationsBloquer les applications locales
Process-level enforcement via binary name matching, blocking unauthorised executables and killing the process on launch.Application au niveau processus par correspondance de nom de binaire, bloquant les exécutables non autorisés et tuant le processus au lancement.
Create a FortiDLP CaseCréer un cas FortiDLP
Aggregated detections from prior labs into a single Case with title, severity, tags, summary, and analyst comments, a real cross-channel investigation workflow.Regroupement des détections des labs précédents dans un seul Cas avec titre, sévérité, tags, résumé et commentaires, un vrai flux d'investigation multicanal.
Incident ReviewRevue d'incidents
Analyst-side triage: validated evidence, updated statuses, and applied tags and comments across multiple incidents.Tri côté analyste : validation des preuves, mise à jour des statuts, application de tags et commentaires sur plusieurs incidents.
Concepts reinforcedConcepts renforcés
- Endpoint-based DLP with real-time detection and blocking
- Sensitive content detection across SSN, DOB, custom regex, app usage, and file patterns
- Destination-aware enforcement on SaaS apps and untrusted websites
- Agent configuration groups scoped per label for per-population control
- User coaching combined with incident logging
- Case management and structured analyst workflows in the FortiDLP console
- DLP par poste avec détection et blocage en temps réel
- Détection de contenu sensible : NAS, DOB, regex personnalisé, usage d'applis et motifs de fichiers
- Application selon la destination sur applis SaaS et sites non fiables
- Groupes de configuration d'agent cadrés par étiquette pour un contrôle par population
- Sensibilisation utilisateur couplée à la journalisation d'incidents
- Gestion de cas et flux analyste structurés dans la console FortiDLP
Continue learningPoursuivre l'apprentissage
Bookmark these official Fortinet resources for ongoing reference:
- FortiDLP Console User Guide, incident review, case creation, analyst workflows
- FortiDLP Administration Guide, policy creation, evidence capture, endpoint config
- FortiDLP Policies Reference Guide, templates, classifiers, pattern types, regex examples
- FortiDLP API Documentation, incident exports, SIEM integration, custom pipelines
- FortiDLP Agent Deployment Guide, deploying, verifying, and scaling the agent
Gardez ces ressources officielles Fortinet pour référence :
- FortiDLP Console User Guide, revue d'incidents, création de cas, flux analyste
- FortiDLP Administration Guide, création de politiques, capture de preuves, config poste
- FortiDLP Policies Reference Guide, modèles, classificateurs, types de motifs, exemples regex
- FortiDLP API Documentation, exports d'incidents, intégration SIEM, pipelines
- FortiDLP Agent Deployment Guide, déploiement, vérification et mise à l'échelle de l'agent
ClosingPour conclure
FortiDLP lets you detect risk, stop data exfiltration, and investigate confidently, right at the endpoint, before data ever leaves. You can now build custom policies with advanced conditions, safely test and validate DLP logic, respond to user behaviour with confidence, and position FortiDLP within a Zero Trust or Insider Risk program.
Stay vigilant. Stay data-aware.
FortiDLP vous permet de détecter le risque, de stopper l'exfiltration et d'enquêter avec assurance, directement au poste, avant que les données ne partent. Vous pouvez désormais créer des politiques avancées, tester et valider la logique DLP, répondre aux comportements et positionner FortiDLP dans un programme Zero Trust ou de risque interne.
Restez vigilant. Restez conscient de vos données.