Blog JSystems - uwalniamy wiedzę!

Szukaj

Microsoft 365 CopilotMicrosoft 365 Copilot

Copilot ujawnił poufne dane z pliku HR - jak temu zapobiec

W skrócie

  • Copilot pokazał komuś poufne dane z pliku HR i szukasz sposobu, żeby taka sytuacja się nie powtórzyła.
  • To nie Copilot obszedł zabezpieczenia; plik kadrowy był udostępniony zbyt szeroko, a narzędzie tylko go uwidoczniło.
  • Zamknij w SharePoint dostęp do witryny HR, nałóż etykietę poufności z szyfrowaniem, dołóż regułę DLP i sprawdź w audycie, kto sięgał wcześniej.

Copilot pokazał komuś poufne dane z pliku HR i teraz szukasz sposobu, żeby to się nie powtórzyło. To poważna sytuacja i dotyczy każdej firmy, która trzyma dokumenty kadrowe w SharePoint albo OneDrive i wdraża Microsoft 365 Copilota. W tym wpisie tłumaczymy, dlaczego do tego doszło i jak dwiema warstwami, dostępem i etykietami, trwale zamknąć problem.

Jak to wygląda w praktyce

Zdarzenie zwykle wychodzi przypadkiem. Pracownik pyta Copilota o coś zwyczajnego, a w odpowiedzi albo w cytowaniach pojawia się fragment dokumentu HR: dane osobowe, informacje o zatrudnieniu, notatka kadrowa. Kliknięcie w odwołanie otwiera plik, więc widać, że dostęp naprawdę był. Reakcja bywa gwałtowna, bo dane kadrowe to jedna z najwrażliwszych kategorii i ich ujawnienie ma wymiar także prawny, przez RODO. Kluczowe jest jednak trzeźwe rozpoznanie: to nie Copilot obszedł zabezpieczenia, tylko plik HR był dostępny dla osoby, która nie powinna go widzieć, a narzędzie tylko to uwidoczniło.

Dlaczego Copilot tak robi

Copilot działa z uprawnieniami zalogowanego użytkownika i nie podnosi ich. O tym, co zobaczy, decyduje Microsoft Graph, który zwraca tylko treści mieszczące się w dostępie danej osoby. Jeśli dokument HR znalazł się w odpowiedzi, oznacza to, że formalnie był dla pytającego dostępny, najczęściej przez nadmiarowe udostępnienie: teczka kadrowa w witrynie otwartej dla całej firmy albo plik wrzucony do wspólnego zespołu. Jednocześnie Copilot respektuje etykiety poufności i szyfrowanie. Treść zaszyfrowana i chroniona etykietą jest traktowana zgodnie z jej regułami, a odpowiedź z niej wygenerowana może odziedziczyć poziom ochrony pliku źródłowego. To daje dwie realne dźwignie: zawężenie dostępu i klasyfikację danych.

Jak to rozwiązać krok po kroku

  1. Najpierw zamknij dostęp do konkretnego pliku i witryny HR. W SharePoint sprawdź uprawnienia dokumentu, usuń udostępnienie dla całej organizacji i przypisz dostęp wyłącznie zespołowi kadr.
  2. Przejrzyj całą witrynę HR pod kątem szerokiego udostępnienia. Pojedynczy plik to zwykle wierzchołek, a nie cały problem.
  3. Wejdź do portalu Microsoft Purview, sekcja Ochrona informacji, i utwórz etykietę poufności dla danych kadrowych, na przykład "Poufne HR", z wymuszonym szyfrowaniem i ograniczeniem uprawnień.
  4. Nałóż etykietę na dokumenty HR. Od tej chwili nawet przy szerszym dostępie Copilot potraktuje je zgodnie z regułami etykiety, a nie jak zwykły plik.
  5. Dołóż regułę ochrony przed utratą danych. W Purview, w sekcji Ochrona przed utratą danych, utwórz zasadę wykrywającą dane osobowe, na przykład numery PESEL, i ustaw odpowiednią akcję.
  6. Sprawdź w dzienniku inspekcji Purview, kto sięgał do pliku HR wcześniej. Przy danych osobowych to ważne dla oceny incydentu i ewentualnych obowiązków wobec inspektora ochrony danych.

Jak sprawdzić, że zadziałało

Wykonaj test na koncie, które nie należy do działu kadr i nie powinno mieć dostępu do danych HR. Zapytaj Copilota o te treści. Jeśli po zawężeniu dostępu i nałożeniu etykiety narzędzie ich nie zwraca, a bezpośrednie otwarcie pliku kończy się komunikatem o braku uprawnień, problem jest domknięty na obu warstwach. Dodatkowo sprawdź w Purview, że nowa etykieta i reguła ochrony danych są aktywne i obejmują lokalizacje z dokumentami HR. Warto potraktować to zdarzenie jako punkt startu do szerszego uporządkowania dostępów, bo skoro plik HR był otwarty, podobnych przypadków może być więcej.

Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...