політика конфіденційності Microsoft Copilot
Політика каже: «дані HR лишаються в HR». Теку можуть відкрити 200 людей.
Політика конфіденційності Copilot - це твердження про дозволи, а в типовому клієнті Microsoft 365 дозволи не збігаються з документом: теки із зарплатами відкриті всій компанії, конфіденційні сайти індексуються Copilot, агенти, яких ніхто не реєстрував, читають пошту. 1Security показує, до яких сайтів, файлів і агентів Copilot насправді дотягується, обмежує те, що політика забороняє, за вікном перевірки й веде цифри, які доводять, що політика дотримується.
Проблема
Політику написали. З дозволами ніхто не звірився.
Copilot за задумом дотримується ваших дозволів - а отже, ваші дозволи і є політикою. Він читає все, що користувач, який увійшов, і так може відкрити, тому кожне застаріле посилання спільного доступу, кожна занадто широка група й кожен забутий сайт - за один вдало сформульований запит від стислого переказу. Типовий користувач уже зараз дотягується до сотень тисяч файлів.
Політика конфіденційності, яка каже «Copilot не повинен видавати дані HR і зарплат», зламана вже в той момент, коли 200 людей технічно можуть відкрити теку з переглядом зарплат - жодної фільтрації запитів не потрібно. У клієнтах, до яких ми підключаємося, 20-40% файлів із конфіденційним вмістом не мають позначки конфіденційності, а десятки індексованих Copilot сайтів зберігають номери карток, посвідчення особи або медичні дані.
Copilot за задумом поважає ваші дозволи, тому половина будь-якої політики конфіденційності, що лежить на боці клієнта, - те, що ці дозволи дозволяють Copilot читати, - у вашому віданні. Застосовувати політику - значить скласти карту цього охоплення, прибрати те, чого воно не повинно включати, і вимірювати розрив безперервно, а не відкривати його заново у згенерованій відповіді.
На практиці
Від документа до застосованого стану за чотири кроки.
Як політика конфіденційності Copilot стає в 1Security тим, що можна виміряти.
- 01
Складіть карту того, що Copilot може читати сьогодні
Відкрийте «Сайти», відфільтруйте за «Copilot увімкнено» + «з конфіденційною інформацією», відсортуйте за виявленнями. Відкрийте «Агенти», щоб побачити кожного агента Copilot, якого працівники створили або встановили, з його охопленням у файлах, сайтах, користувачах і листах та з прапорцем конфіденційних даних. Разом це список місць, де політика й реальність розходяться - зазвичай 30-80 сайтів і жменька агентів, яких ні в кого не було в списку.
- 02
Обмежте те, що політика забороняє
Увімкніть запропоновані автоматизації: заблокуйте загальноорганізаційний пошук Copilot на конфіденційних сайтах, названих у політиці, погасіть посилання «для всіх» і загальноорганізаційні посилання на файлах із конфіденційним вмістом, обмежте агентів з охопленням у HR чи фінанси. Кожна готує пропозицію щодо кожного ресурсу за 72-годинним вікном перевірки, перш ніж щось зміниться.
- 03
Виміряйте політику як число
Готовий тренд «Розкриття конфіденційних даних для Copilot» рахує розкриті конфіденційні файли тиждень за тижнем, а екран «Позначки конфіденційності» показує реальне покриття за кожною позначкою - тож «наша політика конфіденційності застосовується» стає графіком, який відділ захисту даних вставить у звіт, а не абзацом, що, як ви сподіваєтеся, правдивий.
- 04
Зберігайте докази
Активність Copilot і ШІ-агентів - це записи в журналах активності, які зберігаються до трьох років на стандартних ліцензіях. Коли DPO або регулятор запитає, чого торкався ШІ і хто міг до цього дотягнутися, відповідь - це фільтр і експорт, а не розслідування.
Завдяки чому це працює
Три частини платформи за цією політикою.
Застосування політики конфіденційності спирається на можливості, про які можна прочитати докладно.
Безпека Copilot
Кожен ШІ-агент внесено до інвентарю, його охоплення пораховано у файлах, сайтах, користувачах і листах - до розгортання, а не після першої поганої відповіді.
Дізнатися про функцію →Керування SharePoint
Сайти, які індексує Copilot, ранжовано за конфіденційним вмістом і розкриттям, з поетапними автоматизаціями на рівні сайту, що блокують пошук Copilot там, де велить політика.
Дізнатися про функцію →Звітність
Покриття позначками, лічильники розкриття й активність ШІ як живі, експортовані цифри для відділу захисту даних і аудитора.
Дізнатися про функцію →
FAQ
Часті запитання.
Це політика конфіденційності Copilot від Microsoft?
Ні. Власна документація Microsoft - головне джерело про те, як Copilot поводиться із запитами, відповідями та історією чату. Ця сторінка про доповнювальну половину: керування тим, що Copilot може читати всередині вашого власного клієнта Microsoft 365, - а це вирішують дозволи, якими ви вже керуєте.
Чи надсилає саме 1Security наш вміст до ШІ?
Ні. Вміст файлів і листів передається в аналіз потоком і відкидається; зберігаються лише тип виявлення, кількість збігів і достовірність, а самі знайдені значення ніколи не записуються в базу даних. Виявлення детерміноване, і в конфігурації за замовчуванням жоден сторонній ШІ-сервіс не бачить вмісту файлів.
Copilot уже дотримується дозволів. Навіщо щось іще?
Бо проблема - самі дозволи. Copilot показує лише те, що користувач, який увійшов, і так може переглянути, тому ризик живе в роках накопичених надань, посилань і членств у групах. Застосувати політику конфіденційності - значить виправити це охоплення, а для виправлення потрібна його карта.
Чи потрібна для цього преміум-ліцензія або Purview?
Ні. Виявлення конфіденційних даних - власний рушій 1Security, на стандартних ліцензіях Microsoft 365. Якщо ви використовуєте Purview, його позначки й виявлення синхронізуються та показуються поруч, а розрив у покритті вимірюється відносно них.
Зробіть політику конфіденційності правдою в клієнті Microsoft 365.
Підключіться в режимі лише для читання й подивіться, до чого Copilot дотягується сьогодні. Потім обмежте те, що політика забороняє, - з вікном перевірки перед кожною зміною, на стандартних ліцензіях Microsoft.
Або й далі сподівайтеся, що дозволи збігаються з документом.