Blog JSystems - uwalniamy wiedzę!
Blog JSystems - uwalniamy wiedzę!
Microsoft 365 Copilot
Czy Copilot szyfruje dane i jak sprawdzić zgodność z polityką firmy
Zanim firma wpuści Microsoft 365 Copilota do codziennej pracy, ktoś odpowiedzialny za bezpieczeństwo zadaje dwa pytania: czy nasze dane są szyfrowane i jak sprawdzić, że Copilot działa zgodnie z naszą polityką. To słuszne pytania i dotyczą każdego, kto podejmuje decyzję o wdrożeniu: działu IT, inspektora ochrony danych, CISO, ale też managera, który po prostu chce mieć pewność, że nie otwiera nowej furtki do poufnych plików. W tym tekście pokazujemy, jak jest z szyfrowaniem naprawdę i gdzie w panelach potwierdzisz zgodność z regułami Twojej organizacji.
Sytuacja jest zwykle taka: dyrekcja zobaczyła demo Copilota, chce go szeroko, a Ty masz na biurku pytanie "czy to bezpieczne dla naszych danych". Pojawiają się konkretne obawy. Czy prompt z fragmentem umowy leci gdzieś do publicznego modelu. Czy dokument z wynagrodzeniami, oznaczony jako poufny, nagle wypłynie w odpowiedzi Copilota komuś, kto nie powinien go widzieć. Czy dane w ogóle są zaszyfrowane, czy leżą "na wierzchu". Bez twardej odpowiedzi na te pytania wdrożenie utyka, bo nikt nie chce wziąć na siebie ryzyka. A odpowiedź istnieje i da się ją potwierdzić klikając w konkretne miejsca, zamiast wierzyć na słowo.
Klucz do zrozumienia całości jest jeden: Copilot nie jest osobnym narzędziem, do którego "wsypujesz" firmowe dane. Działa wewnątrz Twojego środowiska Microsoft 365 i dziedziczy jego zabezpieczenia. Dane, na których pracuje, są objęte tymi samymi standardami szyfrowania co reszta usług M365, zarówno w spoczynku (przechowywane), jak i w tranzycie (przesyłane). Treść chroniona etykietą poufności z szyfrowaniem pozostaje zaszyfrowana, a Copilot honoruje przypisane do niej prawa użycia. Jeśli dokument ma etykietę "Poufne, tylko odczyt", Copilot nie obejdzie tego ograniczenia w wygenerowanej odpowiedzi. Do tego dochodzą dwie ważne gwarancje: prompty i dane firmowe nie trenują podstawowych, publicznych modeli, a przetwarzanie zostaje w granicy usługi M365, w ramach tych samych zobowiązań umownych co pozostałe usługi. Zgodność z polityką firmy nie jest więc czymś, co "włącza Copilot", tylko czymś, co dziedziczy on z Twoich ustawień: uprawnień, etykiet i reguł DLP.
Zrób prosty test na jednym pliku. Nadaj wybranemu dokumentowi etykietę poufności z szyfrowaniem, ogranicz go do wąskiego grona, a potem poproś Copilota (jako użytkownik spoza tego grona) o treść z tego pliku. Poprawny wynik to brak dostępu: Copilot nie zbuduje odpowiedzi z dokumentu, którego dana osoba i tak nie mogłaby otworzyć. Drugą rzecz potwierdzisz w dzienniku audytu w portalu Purview, w sekcji Audyt: aktywność Copilota jest tam rejestrowana, więc widać, kto, kiedy i w jakiej aplikacji korzystał z narzędzia. Jeśli test dostępu zachowuje się zgodnie z etykietą, reguły DLP działają w trybie testowym, a zdarzenia pojawiają się w audycie, masz twardy dowód, że Copilot pracuje w ramach Twojej polityki. Gdy czegoś nie potrafisz potwierdzić samodzielnie, skonsultuj konkretny przypadek z działem prawnym lub inspektorem ochrony danych, zamiast zakładać.
Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot
Komentarze (0)
Brak komentarzy...