Blog JSystems - uwalniamy wiedzę!

Szukaj

Microsoft 365 CopilotMicrosoft 365 Copilot

Copilot a DLP - jak zablokować wyciek wrażliwych danych

W skrócie

  • Obawiasz się, że praca z Copilotem stanie się nową drogą wycieku numerów PESEL, danych kart czy danych osobowych klientów.
  • Copilot działa na tych samych danych i uprawnieniach co użytkownik, więc bez reguł DLP jedyną kontrolą jest jego świadomość.
  • W Microsoft Purview włącz reguły DLP na typy danych wrażliwych, zacznij od trybu testowego, a potem powiąż je z etykietami poufności.

Numery PESEL, dane kart platniczych, dane osobowe klientow, oznaczone tajemnice handlowe: to tresci, ktore nie moga wyplynac z firmy przez przypadek. Dzialy bezpieczenstwa pytaja, jak sprawic, by praca z Copilotem nie stala sie nowa droga takiego wycieku. W tym wpisie pokazujemy, jak reguly DLP (zapobieganie utracie danych) ograniczaja ryzyko ujawnienia wrazliwych tresci i gdzie je skonfigurowac.

Jak to wyglada w praktyce

Firma ma juz reguly DLP dla maili i plikow, ale po pomysle wdrozenia Copilota pojawia sie obawa, ze AI stworzy furtke omijajaca te zabezpieczenia. Pracownicy z kolei nie zawsze wiedza, ktore dane sa "wrazliwe" w rozumieniu systemu, wiec latwo o przypadkowe ujawnienie. Bez wlaczonych regul obejmujacych kontekst Copilota jedyna kontrola jest swiadomosc uzytkownika, a to za slaba linia obrony przy danych regulowanych.

Dlaczego Copilot tak robi

Copilot dziala wewnatrz Twojego tenantu (dzierzawy Microsoft 365) na tych samych danych i tych samych uprawnieniach co uzytkownik, dlatego respektuje reguly, ktore juz masz. DLP (Data Loss Prevention), czyli zapobieganie utracie danych, to zestaw regul wykrywajacych wrazliwe tresci (numery kart, PESEL, dane osobowe, oznaczone kategorie) i reagujacych na proby ich niewlasciwego uzycia. Reguly DLP obejmuja takze kontekst pracy z Copilotem, pomagajac ograniczac przypadkowe ujawnienie chronionych danych. Copilot potrafi na przyklad wylaczyc z osadzania w odpowiedzi tresci oznaczone okreslonymi etykietami, jesli tak skonfigurujesz zasady. Wszystko to konfiguruje sie w jednym miejscu, w portalu Microsoft Purview, i dziala najlepiej, gdy jest wlaczone jeszcze przed szerokim udostepnieniem Copilota.

Jak to rozwiazac krok po kroku

  1. W portalu Microsoft Purview otworz sekcje Ochrona przed utratą danych, a nastepnie Zasady.
  2. Utworz zasade i wybierz typy informacji wrazliwych, ktore chcesz wykrywac, na przyklad numery PESEL i numery kart platniczych.
  3. Wskaz lokalizacje objete zasada (Exchange, SharePoint, OneDrive, Teams) oraz, jesli dostepne w Twoim planie, zakres zwiazany z Copilotem.
  4. Ustaw akcje: powiadomienie, blokada albo wymog uzasadnienia. Na start wlacz tryb testowy z podpowiedziami, zeby zobaczyc, co sie dzieje, zanim zaczniesz blokowac.
  5. Powiaz DLP z etykietami poufnosci, aby okreslone etykiety wylaczaly tresci z osadzania w odpowiedziach Copilota.
  6. Po okresie testowym zaostrz akcje dla najwrazliwszych kategorii i wlacz stala obserwacje wynikow.

Jak sprawdzic, ze zadzialalo

Zweryfikuj reguly na danych testowych, nie na prawdziwych. Przygotuj dokument z fikcyjnym numerem PESEL lub numerem karty w formacie, ktory zasada ma wykrywac, i sprawdz, czy DLP zareaguje zgodnie z ustawiona akcja (powiadomienie, blokada lub wymog uzasadnienia). W trybie testowym z podpowiedziami zobaczysz, ktore zdarzenia zostalyby wychwycone, zanim wlaczysz twarde blokowanie. Dodatkowo w dzienniku audytu Purview przejrzyj zdarzenia DLP, aby potwierdzic, ze reguly sa realnie egzekwowane, a nie tylko zdefiniowane. Prawdziwym potwierdzeniem jest sytuacja, w ktorej testowa tresc wrazliwa zostaje oznaczona lub zablokowana zgodnie z Twoja polityka.

Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...