Blog JSystems - uwalniamy wiedzę!
Blog JSystems - uwalniamy wiedzę!
Microsoft 365 Copilot
Jak sprawdzić, czy Copilot nie ujawnia pracownikom cudzych plików
Chcesz mieć pewność, że po włączeniu Copilota żaden pracownik nie zobaczy plików, których widzieć nie powinien. To słuszna kontrola i dotyczy każdego, kto odpowiada za bezpieczeństwo danych w firmie korzystającej z Microsoft 365. W tym wpisie pokazujemy, jak to zweryfikować: częściowo testem na żywo, a częściowo przez dziennik audytu, który pokazuje, kto i do czego naprawdę sięgał.
Niepewność zwykle bierze się stąd, że Copilot działa szybko i po cichu. Pracownik zadaje pytanie, dostaje gotową odpowiedź z cytowaniami i nie wiadomo, ile plików narzędzie przy okazji przejrzało. Rodzi się pytanie: skąd mam wiedzieć, że nie pokazało komuś dokumentu z innego działu albo pliku, który miał być zamknięty. Bez sprawdzenia łatwo wpaść w jedną z dwóch pułapek. Pierwsza to fałszywy spokój: "pewnie jest dobrze, bo nikt się nie skarżył". Druga to fałszywy alarm: "Copilot pokazał cudzy plik, więc obchodzi uprawnienia". Prawda jest w danych, a te da się odczytać wprost.
Copilot sięga wyłącznie do treści w zasięgu uprawnień zalogowanego użytkownika. Zanim model odpowie, zapytanie przechodzi przez Microsoft Graph, który zwraca tylko pliki, do których dana osoba i tak ma dostęp. Jeśli więc Copilot pokazał komuś "cudzy" dokument, to formalnie ten dokument był dla tej osoby otwarty, najczęściej przez nadmiarowe udostępnienie w SharePoint. Co ważne, cała aktywność Copilota jest rejestrowana w tych samych mechanizmach audytu co reszta Microsoft 365. Administrator i zespół bezpieczeństwa mogą przejrzeć dzienniki inspekcji w portalu Microsoft Purview, filtrując po interakcjach Copilota, i prześledzić, kto, kiedy i w jakiej aplikacji z niego korzystał. To zamienia domysły w konkretne zapisy.
Najlepszą weryfikacją jest połączenie testu z audytem. Wykonaj test na koncie, które celowo nie ma dostępu do danych HR czy finansów, i zapytaj Copilota o te treści. Jeśli ich nie zwraca, model respektuje uprawnienia. Następnie sprawdź w dzienniku inspekcji Purview, że to zapytanie zostało zarejestrowane i nie widać w nim dostępu do plików spoza uprawnień konta testowego. Gdy oba sprawdzenia się zgadzają, masz twardy dowód, że Copilot nie ujawnia cudzych plików, a nie tylko przekonanie, że "chyba jest dobrze". Warto powtarzać taki przegląd okresowo, bo bezpieczeństwo to proces ciągły.
Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot
Komentarze (0)
Brak komentarzy...