політика конфіденційності Microsoft Copilot

Політика каже: «дані HR лишаються в HR». Теку можуть відкрити 200 людей.

Політика конфіденційності Copilot - це твердження про дозволи, а в типовому клієнті Microsoft 365 дозволи не збігаються з документом: теки із зарплатами відкриті всій компанії, конфіденційні сайти індексуються Copilot, агенти, яких ніхто не реєстрував, читають пошту. 1Security показує, до яких сайтів, файлів і агентів Copilot насправді дотягується, обмежує те, що політика забороняє, за вікном перевірки й веде цифри, які доводять, що політика дотримується.

Проблема

Політику написали. З дозволами ніхто не звірився.

Copilot за задумом дотримується ваших дозволів - а отже, ваші дозволи і є політикою. Він читає все, що користувач, який увійшов, і так може відкрити, тому кожне застаріле посилання спільного доступу, кожна занадто широка група й кожен забутий сайт - за один вдало сформульований запит від стислого переказу. Типовий користувач уже зараз дотягується до сотень тисяч файлів.

Політика конфіденційності, яка каже «Copilot не повинен видавати дані HR і зарплат», зламана вже в той момент, коли 200 людей технічно можуть відкрити теку з переглядом зарплат - жодної фільтрації запитів не потрібно. У клієнтах, до яких ми підключаємося, 20-40% файлів із конфіденційним вмістом не мають позначки конфіденційності, а десятки індексованих Copilot сайтів зберігають номери карток, посвідчення особи або медичні дані.

Copilot за задумом поважає ваші дозволи, тому половина будь-якої політики конфіденційності, що лежить на боці клієнта, - те, що ці дозволи дозволяють Copilot читати, - у вашому віданні. Застосовувати політику - значить скласти карту цього охоплення, прибрати те, чого воно не повинно включати, і вимірювати розрив безперервно, а не відкривати його заново у згенерованій відповіді.

На практиці

Від документа до застосованого стану за чотири кроки.

Як політика конфіденційності Copilot стає в 1Security тим, що можна виміряти.

  1. 01

    Складіть карту того, що Copilot може читати сьогодні

    Відкрийте «Сайти», відфільтруйте за «Copilot увімкнено» + «з конфіденційною інформацією», відсортуйте за виявленнями. Відкрийте «Агенти», щоб побачити кожного агента Copilot, якого працівники створили або встановили, з його охопленням у файлах, сайтах, користувачах і листах та з прапорцем конфіденційних даних. Разом це список місць, де політика й реальність розходяться - зазвичай 30-80 сайтів і жменька агентів, яких ні в кого не було в списку.

  2. 02

    Обмежте те, що політика забороняє

    Увімкніть запропоновані автоматизації: заблокуйте загальноорганізаційний пошук Copilot на конфіденційних сайтах, названих у політиці, погасіть посилання «для всіх» і загальноорганізаційні посилання на файлах із конфіденційним вмістом, обмежте агентів з охопленням у HR чи фінанси. Кожна готує пропозицію щодо кожного ресурсу за 72-годинним вікном перевірки, перш ніж щось зміниться.

  3. 03

    Виміряйте політику як число

    Готовий тренд «Розкриття конфіденційних даних для Copilot» рахує розкриті конфіденційні файли тиждень за тижнем, а екран «Позначки конфіденційності» показує реальне покриття за кожною позначкою - тож «наша політика конфіденційності застосовується» стає графіком, який відділ захисту даних вставить у звіт, а не абзацом, що, як ви сподіваєтеся, правдивий.

  4. 04

    Зберігайте докази

    Активність Copilot і ШІ-агентів - це записи в журналах активності, які зберігаються до трьох років на стандартних ліцензіях. Коли DPO або регулятор запитає, чого торкався ШІ і хто міг до цього дотягнутися, відповідь - це фільтр і експорт, а не розслідування.

Завдяки чому це працює

Три частини платформи за цією політикою.

Застосування політики конфіденційності спирається на можливості, про які можна прочитати докладно.

  • Безпека Copilot

    Кожен ШІ-агент внесено до інвентарю, його охоплення пораховано у файлах, сайтах, користувачах і листах - до розгортання, а не після першої поганої відповіді.

    Дізнатися про функцію
  • Керування SharePoint

    Сайти, які індексує Copilot, ранжовано за конфіденційним вмістом і розкриттям, з поетапними автоматизаціями на рівні сайту, що блокують пошук Copilot там, де велить політика.

    Дізнатися про функцію
  • Звітність

    Покриття позначками, лічильники розкриття й активність ШІ як живі, експортовані цифри для відділу захисту даних і аудитора.

    Дізнатися про функцію

FAQ

Часті запитання.

Це політика конфіденційності Copilot від Microsoft?

Ні. Власна документація Microsoft - головне джерело про те, як Copilot поводиться із запитами, відповідями та історією чату. Ця сторінка про доповнювальну половину: керування тим, що Copilot може читати всередині вашого власного клієнта Microsoft 365, - а це вирішують дозволи, якими ви вже керуєте.

Чи надсилає саме 1Security наш вміст до ШІ?

Ні. Вміст файлів і листів передається в аналіз потоком і відкидається; зберігаються лише тип виявлення, кількість збігів і достовірність, а самі знайдені значення ніколи не записуються в базу даних. Виявлення детерміноване, і в конфігурації за замовчуванням жоден сторонній ШІ-сервіс не бачить вмісту файлів.

Copilot уже дотримується дозволів. Навіщо щось іще?

Бо проблема - самі дозволи. Copilot показує лише те, що користувач, який увійшов, і так може переглянути, тому ризик живе в роках накопичених надань, посилань і членств у групах. Застосувати політику конфіденційності - значить виправити це охоплення, а для виправлення потрібна його карта.

Чи потрібна для цього преміум-ліцензія або Purview?

Ні. Виявлення конфіденційних даних - власний рушій 1Security, на стандартних ліцензіях Microsoft 365. Якщо ви використовуєте Purview, його позначки й виявлення синхронізуються та показуються поруч, а розрив у покритті вимірюється відносно них.

Зробіть політику конфіденційності правдою в клієнті Microsoft 365.

Підключіться в режимі лише для читання й подивіться, до чого Copilot дотягується сьогодні. Потім обмежте те, що політика забороняє, - з вікном перевірки перед кожною зміною, на стандартних ліцензіях Microsoft.

Або й далі сподівайтеся, що дозволи збігаються з документом.