Blog JSystems - uwalniamy wiedzę!

Szukaj

Microsoft 365 CopilotMicrosoft 365 Copilot

Jak sprawdzić, czy Copilot nie ujawnia pracownikom cudzych plików

W skrócie

  • Chcesz mieć pewność, że po włączeniu Copilota nikt nie zobaczy cudzych plików, ale narzędzie działa szybko i nie wiadomo, co przejrzało.
  • Copilot sięga tylko po treści w zasięgu uprawnień użytkownika, a całą jego aktywność zapisuje audyt Microsoft 365, więc domysły da się sprawdzić.
  • Połącz test na koncie bez dostępu do HR z przeglądem dziennika inspekcji Purview, filtrując po interakcjach Copilota, i powtarzaj to okresowo.

Chcesz mieć pewność, że po włączeniu Copilota żaden pracownik nie zobaczy plików, których widzieć nie powinien. To słuszna kontrola i dotyczy każdego, kto odpowiada za bezpieczeństwo danych w firmie korzystającej z Microsoft 365. W tym wpisie pokazujemy, jak to zweryfikować: częściowo testem na żywo, a częściowo przez dziennik audytu, który pokazuje, kto i do czego naprawdę sięgał.

Jak to wygląda w praktyce

Niepewność zwykle bierze się stąd, że Copilot działa szybko i po cichu. Pracownik zadaje pytanie, dostaje gotową odpowiedź z cytowaniami i nie wiadomo, ile plików narzędzie przy okazji przejrzało. Rodzi się pytanie: skąd mam wiedzieć, że nie pokazało komuś dokumentu z innego działu albo pliku, który miał być zamknięty. Bez sprawdzenia łatwo wpaść w jedną z dwóch pułapek. Pierwsza to fałszywy spokój: "pewnie jest dobrze, bo nikt się nie skarżył". Druga to fałszywy alarm: "Copilot pokazał cudzy plik, więc obchodzi uprawnienia". Prawda jest w danych, a te da się odczytać wprost.

Dlaczego Copilot tak robi

Copilot sięga wyłącznie do treści w zasięgu uprawnień zalogowanego użytkownika. Zanim model odpowie, zapytanie przechodzi przez Microsoft Graph, który zwraca tylko pliki, do których dana osoba i tak ma dostęp. Jeśli więc Copilot pokazał komuś "cudzy" dokument, to formalnie ten dokument był dla tej osoby otwarty, najczęściej przez nadmiarowe udostępnienie w SharePoint. Co ważne, cała aktywność Copilota jest rejestrowana w tych samych mechanizmach audytu co reszta Microsoft 365. Administrator i zespół bezpieczeństwa mogą przejrzeć dzienniki inspekcji w portalu Microsoft Purview, filtrując po interakcjach Copilota, i prześledzić, kto, kiedy i w jakiej aplikacji z niego korzystał. To zamienia domysły w konkretne zapisy.

Jak to rozwiązać krok po kroku

  1. Wejdź do portalu Microsoft Purview i otwórz sekcję Inspekcja, a następnie zakładkę Wyszukaj. To punkt wejścia do audytu aktywności.
  2. Ustaw zakres dat, który chcesz zbadać, na przykład ostatnie 30 dni. Bez tego łatwo utonąć w całym dzienniku organizacji.
  3. W polu aktywności wyszukaj zdarzenia związane z Copilotem, czyli kategorię interakcji Copilota. Możesz zawęzić wynik do konkretnego użytkownika albo pliku i witryny.
  4. Uruchom wyszukiwanie i przejrzyj wyniki. Zobaczysz, kto, kiedy i w jakiej aplikacji korzystał z Copilota. Wyniki możesz wyeksportować do dalszej analizy.
  5. Jeśli w zapisach zobaczysz dostęp do treści, która nie powinna być dostępna dla danej osoby, potraktuj to jako problem uprawnień. Przejrzyj udostępnienie tego pliku w SharePoint i zawęź je.
  6. Dla najwrażliwszych dokumentów dołóż etykietę poufności z szyfrowaniem, żeby Copilot respektował ograniczenia niezależnie od zakresu dostępu.

Jak sprawdzić, że zadziałało

Najlepszą weryfikacją jest połączenie testu z audytem. Wykonaj test na koncie, które celowo nie ma dostępu do danych HR czy finansów, i zapytaj Copilota o te treści. Jeśli ich nie zwraca, model respektuje uprawnienia. Następnie sprawdź w dzienniku inspekcji Purview, że to zapytanie zostało zarejestrowane i nie widać w nim dostępu do plików spoza uprawnień konta testowego. Gdy oba sprawdzenia się zgadzają, masz twardy dowód, że Copilot nie ujawnia cudzych plików, a nie tylko przekonanie, że "chyba jest dobrze". Warto powtarzać taki przegląd okresowo, bo bezpieczeństwo to proces ciągły.

Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...