Blog JSystems - uwalniamy wiedzę!
Blog JSystems - uwalniamy wiedzę!
Microsoft 365 Copilot
Jak wdrożyć Copilota bez ryzyka wycieku danych w firmie
Chcesz dać zespołowi Microsoft 365 Copilota, ale nie chcesz, żeby przy okazji z firmy wyciekły dane, których nikt nie miał zobaczyć. To rozsądna ostrożność i dotyczy każdego, kto odpowiada za bezpieczeństwo i zgodność: właściciela firmy, osoby z IT, inspektora ochrony danych. W tym wpisie pokazujemy uporządkowaną kolejność wdrożenia, dzięki której Copilot podnosi produktywność, a nie otwiera nowych furtek.
Typowy scenariusz ryzyka wygląda tak. Ktoś w zarządzie zobaczył demo, zapadła decyzja "wdrażamy", więc administrator masowo przydziela licencje wszystkim naraz. Po paru dniach okazuje się, że pracownik zapytał Copilota o coś zwykłego, a w odpowiedzi dostał zestawienie wynagrodzeń albo dokument zarządu, bo ten plik leżał w witrynie udostępnionej "wszystkim w firmie". Nie doszło do włamania ani do błędu Copilota. Doszło do tego, że narzędzie w sekundę znalazło treść, która przez lata była źle zabezpieczona, tylko nikt do niej nie zaglądał. To najczęstsza droga do "wycieku" przy Copilocie i da się jej uniknąć, jeśli kolejność wdrożenia jest właściwa.
Copilot nie jest osobnym narzędziem, do którego wsypujesz firmowe dane. Działa wewnątrz Twojego środowiska Microsoft 365 i dziedziczy jego zabezpieczenia. Sięga wyłącznie do treści w zasięgu uprawnień zalogowanego użytkownika, bo o tym, co zobaczy, decyduje Microsoft Graph, a nie sam model. To zmienia sposób myślenia o ryzyku: większość pracy nad bezpieczeństwem Copilota to w istocie porządek we własnym środowisku, czyli uprawnienia, etykiety poufności i reguły ochrony danych, a nie w samym Copilocie. Wyciek przy Copilocie prawie zawsze oznacza nadmiarowy dostęp, który istniał wcześniej. Dlatego bezpieczne wdrożenie zaczyna się nie od włączenia narzędzia, tylko od uprzątnięcia dostępów.
Dobrą kontrolą jest test na grupie pilotażowej przed szerokim startem. Poproś kilka osób, żeby zadały Copilotowi pytania o dane, których widzieć nie powinny, na przykład o wynagrodzenia albo dokumenty innego działu. Jeśli po uprzątnięciu dostępów Copilot tych treści nie zwraca, a próba otwarcia ich bezpośrednio kończy się brakiem uprawnień, uprawnienia są posprzątane. Drugą kontrolą jest dziennik inspekcji w Microsoft Purview: sprawdź, że aktywność Copilota jest rejestrowana i widać w niej, kto, kiedy i w jakiej aplikacji korzystał z narzędzia. To domyka rozliczalność wymaganą przy audytach i incydentach.
Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot
Komentarze (0)
Brak komentarzy...