Blog JSystems - uwalniamy wiedzę!

Szukaj

Microsoft 365 CopilotMicrosoft 365 Copilot

Copilot pokazuje wynagrodzenia i dane kadrowe - jak zablokować

W skrócie

  • Copilot pokazał komuś wynagrodzenia albo inne dane kadrowe i chcesz to natychmiast zablokować.
  • Plik płacowy był przez pomyłkę udostępniony zbyt szeroko, więc Copilot pokazał go każdemu, kto zapytał; to błąd konfiguracji, nie narzędzia.
  • Natychmiast zawęź w SharePoint dostęp do pliku, nałóż etykietę poufności z szyfrowaniem, dodaj regułę DLP i zgłoś sprawę inspektorowi ochrony danych.

Copilot pokazał komuś wynagrodzenia albo inne dane kadrowe i chcesz to natychmiast zablokować. To jedna z najbardziej dotkliwych sytuacji przy wdrożeniu Microsoft 365 Copilota i dotyczy każdej firmy przechowującej dane płacowe w SharePoint lub OneDrive. W tym wpisie tłumaczymy, skąd się to bierze i jak zamknąć problem dwoma warstwami: zawężeniem dostępu i etykietą poufności z szyfrowaniem.

Jak to wygląda w praktyce

Klasyczny przykład: dokument z wynagrodzeniami jest przez pomyłkę widoczny dla całej firmy, więc Copilot pokaże go każdemu, kto o to zapyta, bo formalnie każdy ma do niego dostęp. Pracownik pyta o coś związanego z płacami albo budżetem, a w odpowiedzi dostaje konkretne kwoty i nazwiska. Bywa też, że wystarczy zapytać wprost o zarobki wybranej osoby, i jeśli plik jest otwarty, Copilot go odnajdzie. Efekt jest natychmiastowy i trudny do cofnięcia, bo dane płacowe raz zobaczone zostają w pamięci pracownika. Dlatego przy tej kategorii danych liczy się szybka i pewna reakcja.

Dlaczego Copilot tak robi

Copilot działa z uprawnieniami zalogowanego użytkownika i nie podnosi ich. O tym, co zobaczy, decyduje Microsoft Graph, który zwraca tylko treści dostępne dla danej osoby. Jeśli plik z wynagrodzeniami trafił do odpowiedzi, to znaczy, że był dla pytającego dostępny, najczęściej przez nadmiarowe udostępnienie w SharePoint. Problemem nie jest Copilot, tylko błędna konfiguracja, która istniała wcześniej. Copilot ją tylko uwidacznia. Jednocześnie narzędzie respektuje etykiety poufności i szyfrowanie: dokument chroniony etykietą jest traktowany zgodnie z jej regułami, a Copilot nie obejdzie ograniczenia typu "tylko odczyt" w wygenerowanej odpowiedzi. To daje dwie skuteczne dźwignie, które warto zastosować razem.

Jak to rozwiązać krok po kroku

  1. Natychmiast zawęź dostęp do pliku z wynagrodzeniami. W SharePoint albo OneDrive sprawdź uprawnienia dokumentu, usuń udostępnienie dla całej organizacji i zostaw dostęp wyłącznie osobom, które faktycznie muszą go mieć.
  2. Przejrzyj całą lokalizację, w której leżał plik. Dane płacowe rzadko są pojedynczym dokumentem, więc sprawdź, czy inne pliki w tej witrynie nie są równie szeroko otwarte.
  3. Utwórz etykietę poufności dla danych kadrowych. W portalu Microsoft Purview, w sekcji Ochrona informacji, dodaj etykietę, na przykład "Ściśle tajne HR", z wymuszonym szyfrowaniem i ograniczeniem uprawnień.
  4. Nałóż etykietę na dokumenty płacowe i kadrowe. Od tej chwili Copilot potraktuje je zgodnie z regułami etykiety niezależnie od zakresu dostępu.
  5. Dołóż regułę ochrony przed utratą danych. W Purview utwórz zasadę wykrywającą wrażliwe dane osobowe i ustaw akcję, na przykład blokadę albo powiadomienie.
  6. Sprawdź w dzienniku inspekcji Purview, kto sięgał do pliku wcześniej, i zgłoś sprawę inspektorowi ochrony danych, bo dane płacowe to dane osobowe podlegające RODO.

Jak sprawdzić, że zadziałało

Wykonaj test na koncie spoza działu kadr i finansów. Zapytaj Copilota wprost o wynagrodzenia albo o dokument płacowy. Jeśli po zawężeniu dostępu i nałożeniu etykiety narzędzie nic nie zwraca, a próba otwarcia pliku bezpośrednio kończy się komunikatem o braku uprawnień, blokada działa na obu warstwach. Potwierdź w Purview, że etykieta i reguła ochrony danych są aktywne i obejmują lokalizacje z danymi kadrowymi. Ten test na żywo jest ważniejszy niż samo sprawdzenie ustawień, bo pokazuje, jak Copilot faktycznie się teraz zachowuje, a nie tylko jak powinien.

Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...