Blog JSystems - uwalniamy wiedzę!

Szukaj

Microsoft 365 CopilotMicrosoft 365 Copilot

Copilot i linki dla każdego, kto ma link - ukryte ryzyko wycieku

W skrócie

  • Copilot pokazuje plik osobie, która nie dostała go bezpośrednio, bo dokument był kiedyś otwarty linkiem dla każdego, kto ma link.
  • Taki link realnie poszerza krąg uprawnionych, a Copilot działa z uprawnieniami użytkownika i tylko uwidacznia zbyt szeroki dostęp, który już istniał.
  • Zmień domyślny typ linku na bezpieczniejszy, znajdź i zawęź ryzykowne linki raportem nadmiarowego udostępniania, a wrażliwe pliki oznacz etykietą.

Linki udostępniania typu "każdy, kto ma link" wyglądają wygodnie, ale przy Microsoft 365 Copilocie stają się ukrytym ryzykiem wycieku. Dotyczy to każdej firmy, w której pracownicy swobodnie generują takie linki do plików w SharePoint i OneDrive. W tym wpisie tłumaczymy, dlaczego te linki poszerzają zasięg Copilota bardziej, niż się wydaje, i jak nad nimi zapanować.

Jak to wygląda w praktyce

Scenariusz jest codzienny. Ktoś chciał szybko podzielić się plikiem, więc wybrał opcję udostępnienia "każdy, kto ma link", i wysłał adres współpracownikowi. Link zadziałał, sprawa poszła dalej, a nikt nie pamięta, że dokument został w ten sposób szeroko otwarty. Po włączeniu Copilota okazuje się, że narzędzie potrafi taki plik odnaleźć i pokazać w odpowiedzi osobie, która nigdy nie dostała linku bezpośrednio. Wygląda to jak wyciek, choć w rzeczywistości to skutek zbyt szerokiego udostępnienia sprzed tygodni albo miesięcy. Problem jest ukryty właśnie dlatego, że takie linki tworzy się mimochodem i szybko o nich zapomina.

Dlaczego Copilot tak robi

Copilot działa z uprawnieniami zalogowanego użytkownika, a o tym, co zobaczy, decyduje Microsoft Graph na podstawie realnych uprawnień do treści. Link "każdy, kto ma link" faktycznie poszerza krąg osób traktowanych jako uprawnione do pliku, więc dokument udostępniony w ten sposób może znaleźć się w zasięgu szerszej grupy niż zakładał autor. Copilot nie tworzy tu nowej dziury, tylko korzysta z dostępu, który już został nadany takim linkiem. To ta sama zasada, co przy nadmiarowo otwartych witrynach: narzędzie uwidacznia zbyt szeroki dostęp, który istniał wcześniej. Linki udostępniania to po prostu jeden z najczęstszych i najmniej zauważalnych sposobów, w jaki ten nadmiarowy dostęp powstaje.

Jak to rozwiązać krok po kroku

  1. Zajrzyj do ustawień udostępniania w Centrum administracyjnym SharePoint. Sprawdź, jaki jest domyślny typ linku i czy w organizacji w ogóle dopuszczasz linki "każdy, kto ma link".
  2. Rozważ ustawienie bezpieczniejszego domyślnego typu linku, na przykład ograniczonego do osób w organizacji albo do konkretnych odbiorców. To zmniejsza szansa na przypadkowe szerokie udostępnienie.
  3. Skorzystaj z raportów nadmiarowego udostępniania, żeby znaleźć pliki otwarte szerokimi linkami. Ścieżka to Centrum administracyjne Microsoft 365, sekcja Copilot, przy czym raport nadmiernego udostępniania wymaga licencji SharePoint Advanced Management.
  4. Zawęź albo wygaś ryzykowne linki do wrażliwych plików. Dla dokumentów HR, finansów i danych osobowych zamień szeroki link na dostęp imienny.
  5. Na najwrażliwsze dokumenty nałóż etykietę poufności z szyfrowaniem. Wtedy nawet szeroki link nie wystarczy, żeby Copilot osadził taką treść w odpowiedzi wbrew regułom etykiety.
  6. Wpisz zasadę do polityki i szkolenia. Pracownicy powinni wiedzieć, że "każdy, kto ma link" to opcja do świadomego, wyjątkowego użycia, a nie domyślny sposób dzielenia się plikami.

Jak sprawdzić, że zadziałało

Po uporządkowaniu linków wykonaj test na koncie, które nie dostało linku do konkretnego wrażliwego pliku, i zapytaj Copilota o jego treść. Jeśli narzędzie jej nie zwraca, a otwarcie pliku bez linku kończy się brakiem dostępu, ryzyko jest domknięte. Uruchom też raport nadmiarowego udostępniania ponownie i sprawdź, czy liczba plików otwartych szerokimi linkami spadła. Warto powtarzać ten przegląd okresowo, bo nowe linki powstają na bieżąco w codziennej pracy, a bezpieczeństwo tej warstwy trzeba utrzymywać, a nie ustawić raz.

Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...