Blog JSystems - uwalniamy wiedzę!
Blog JSystems - uwalniamy wiedzę!
Microsoft 365 Copilot
Jak sprawdzić w logach, kto i jak korzysta z Copilota
Bezpieczeństwo to nie tylko zapobieganie, ale też możliwość sprawdzenia, co się naprawdę wydarzyło. Prędzej czy później ktoś zapyta: kto w firmie korzysta z Copilota, w jakich aplikacjach i czy nie sięgnął po coś, po co nie powinien. To pytanie wraca przy dochodzeniach wewnętrznych, incydentach i zawsze, gdy trzeba wykazać rozliczalność. Ten tekst jest dla administratora i zespołu bezpieczeństwa: pokazujemy krok po kroku, gdzie znaleźć logi aktywności Copilota i jak je zawęzić tak, żeby nie utonąć w całym dzienniku organizacji.
Typowa sytuacja: zarząd chce raportu adopcji Copilota, albo pojawia się podejrzenie, że ktoś wyciągnął przez Copilota dokument, którego nie powinien zobaczyć. Zaczynasz szukać i od razu napotykasz pierwszą trudność: dziennik inspekcji w portalu Purview obejmuje całą organizację, więc bez dobrze ustawionych filtrów przewijasz tysiące zdarzeń z całego Microsoft 365 i nie widzisz tego, o co Ci chodzi. Druga trudność jest licencyjna: część raportów i zakres uprawnień w samym Purview zależą od planu, więc u siebie możesz zobaczyć mniej albo więcej pozycji niż na materiałach szkoleniowych. Dobra wiadomość jest taka, że aktywność Copilota jest rejestrowana w tych samych mechanizmach audytu co reszta M365, a filtry pozwalają dojść do konkretnych zdarzeń w kilka kliknięć.
Copilot nie ma osobnego, oderwanego systemu logów. Działa wewnątrz Twojego środowiska Microsoft 365 i dziedziczy jego mechanizmy audytu i zgodności. Dzięki temu jego aktywność trafia do tego samego dziennika inspekcji, w którym rejestrowane są zdarzenia z Exchange, SharePoint czy OneDrive. To wygodne, bo nie musisz uczyć się nowego narzędzia, ale ma jeden skutek uboczny: bez zawężenia zapytania zdarzenia Copilota giną w morzu wszystkich innych aktywności organizacji. Dlatego cała sztuka polega na filtrach, czyli na wskazaniu zakresu dat, właściwych typów rekordów związanych z Copilotem oraz, jeśli trzeba, konkretnego użytkownika. To one decydują, czy znajdziesz to, czego szukasz.
Najprościej potwierdzić działanie audytu na kontrolowanym zdarzeniu. Poproś jednego użytkownika, żeby wykonał w Copilocie proste polecenie w znanej aplikacji, na przykład podsumował dokument w Word. Poczekaj chwilę na propagację, a potem wyszukaj to zdarzenie w dzienniku audytu Purview, filtrując po tym użytkowniku i po zakresie dat. Jeśli w wynikach widzisz właściwą osobę, czas i aplikację, masz pewność, że rejestrowanie aktywności Copilota działa i że potrafisz je zawęzić do konkretnej sprawy. Sprawdź też, czy eksport wyników się powiódł, bo to on przyda się przy dokumentowaniu incydentu. Gdyby zdarzenie się nie pojawiło, najczęstsze przyczyny to zbyt wąski zakres dat, brak odpowiedniego typu rekordu w Twoim planie albo za wcześnie uruchomione wyszukiwanie, zanim log zdążył się zapisać.
Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot
Komentarze (0)
Brak komentarzy...