Blog JSystems - uwalniamy wiedzę!
Blog JSystems - uwalniamy wiedzę!
Microsoft 365 Copilot
Copilot ujawnił poufne dane z pliku HR - jak temu zapobiec
Copilot pokazał komuś poufne dane z pliku HR i teraz szukasz sposobu, żeby to się nie powtórzyło. To poważna sytuacja i dotyczy każdej firmy, która trzyma dokumenty kadrowe w SharePoint albo OneDrive i wdraża Microsoft 365 Copilota. W tym wpisie tłumaczymy, dlaczego do tego doszło i jak dwiema warstwami, dostępem i etykietami, trwale zamknąć problem.
Zdarzenie zwykle wychodzi przypadkiem. Pracownik pyta Copilota o coś zwyczajnego, a w odpowiedzi albo w cytowaniach pojawia się fragment dokumentu HR: dane osobowe, informacje o zatrudnieniu, notatka kadrowa. Kliknięcie w odwołanie otwiera plik, więc widać, że dostęp naprawdę był. Reakcja bywa gwałtowna, bo dane kadrowe to jedna z najwrażliwszych kategorii i ich ujawnienie ma wymiar także prawny, przez RODO. Kluczowe jest jednak trzeźwe rozpoznanie: to nie Copilot obszedł zabezpieczenia, tylko plik HR był dostępny dla osoby, która nie powinna go widzieć, a narzędzie tylko to uwidoczniło.
Copilot działa z uprawnieniami zalogowanego użytkownika i nie podnosi ich. O tym, co zobaczy, decyduje Microsoft Graph, który zwraca tylko treści mieszczące się w dostępie danej osoby. Jeśli dokument HR znalazł się w odpowiedzi, oznacza to, że formalnie był dla pytającego dostępny, najczęściej przez nadmiarowe udostępnienie: teczka kadrowa w witrynie otwartej dla całej firmy albo plik wrzucony do wspólnego zespołu. Jednocześnie Copilot respektuje etykiety poufności i szyfrowanie. Treść zaszyfrowana i chroniona etykietą jest traktowana zgodnie z jej regułami, a odpowiedź z niej wygenerowana może odziedziczyć poziom ochrony pliku źródłowego. To daje dwie realne dźwignie: zawężenie dostępu i klasyfikację danych.
Wykonaj test na koncie, które nie należy do działu kadr i nie powinno mieć dostępu do danych HR. Zapytaj Copilota o te treści. Jeśli po zawężeniu dostępu i nałożeniu etykiety narzędzie ich nie zwraca, a bezpośrednie otwarcie pliku kończy się komunikatem o braku uprawnień, problem jest domknięty na obu warstwach. Dodatkowo sprawdź w Purview, że nowa etykieta i reguła ochrony danych są aktywne i obejmują lokalizacje z dokumentami HR. Warto potraktować to zdarzenie jako punkt startu do szerszego uporządkowania dostępów, bo skoro plik HR był otwarty, podobnych przypadków może być więcej.
Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot
Komentarze (0)
Brak komentarzy...