Blog JSystems - uwalniamy wiedzę!

Szukaj

Microsoft 365 CopilotMicrosoft 365 Copilot

Jak wdrożyć Copilota bez ryzyka wycieku danych w firmie

W skrócie

  • Chcesz dać zespołowi Copilota, ale bez tego, żeby przy okazji wyciekły dane, których nikt nie miał zobaczyć.
  • Wyciek przy Copilocie prawie zawsze oznacza nadmiarowy dostęp, który istniał wcześniej: narzędzie w sekundę znajduje treść źle zabezpieczoną przez lata.
  • Zacznij od uprzątnięcia dostępów w SharePoint i OneDrive, potem etykiety i DLP, analiza prawna, pilotaż, polityka z Work IQ oraz monitorowanie w Purview.

Chcesz dać zespołowi Microsoft 365 Copilota, ale nie chcesz, żeby przy okazji z firmy wyciekły dane, których nikt nie miał zobaczyć. To rozsądna ostrożność i dotyczy każdego, kto odpowiada za bezpieczeństwo i zgodność: właściciela firmy, osoby z IT, inspektora ochrony danych. W tym wpisie pokazujemy uporządkowaną kolejność wdrożenia, dzięki której Copilot podnosi produktywność, a nie otwiera nowych furtek.

Jak to wygląda w praktyce

Typowy scenariusz ryzyka wygląda tak. Ktoś w zarządzie zobaczył demo, zapadła decyzja "wdrażamy", więc administrator masowo przydziela licencje wszystkim naraz. Po paru dniach okazuje się, że pracownik zapytał Copilota o coś zwykłego, a w odpowiedzi dostał zestawienie wynagrodzeń albo dokument zarządu, bo ten plik leżał w witrynie udostępnionej "wszystkim w firmie". Nie doszło do włamania ani do błędu Copilota. Doszło do tego, że narzędzie w sekundę znalazło treść, która przez lata była źle zabezpieczona, tylko nikt do niej nie zaglądał. To najczęstsza droga do "wycieku" przy Copilocie i da się jej uniknąć, jeśli kolejność wdrożenia jest właściwa.

Dlaczego Copilot tak robi

Copilot nie jest osobnym narzędziem, do którego wsypujesz firmowe dane. Działa wewnątrz Twojego środowiska Microsoft 365 i dziedziczy jego zabezpieczenia. Sięga wyłącznie do treści w zasięgu uprawnień zalogowanego użytkownika, bo o tym, co zobaczy, decyduje Microsoft Graph, a nie sam model. To zmienia sposób myślenia o ryzyku: większość pracy nad bezpieczeństwem Copilota to w istocie porządek we własnym środowisku, czyli uprawnienia, etykiety poufności i reguły ochrony danych, a nie w samym Copilocie. Wyciek przy Copilocie prawie zawsze oznacza nadmiarowy dostęp, który istniał wcześniej. Dlatego bezpieczne wdrożenie zaczyna się nie od włączenia narzędzia, tylko od uprzątnięcia dostępów.

Jak to rozwiązać krok po kroku

  1. Zacznij od przeglądu uprawnień. Zanim włączysz Copilota szeroko, znajdź i napraw nadmiarowe udostępnienia w SharePoint i OneDrive, zwłaszcza dla danych wrażliwych. To najważniejszy krok, bez którego reszta tylko odsuwa problem.
  2. Wdróż klasyfikację i etykiety. Ustaw etykiety poufności i podstawowe reguły ochrony przed utratą danych dla najbardziej krytycznych kategorii. Nie musisz od razu klasyfikować wszystkiego, zacznij od tego, co najwrażliwsze: HR, finanse, dane osobowe, umowy.
  3. Przejdź analizę prawną. Uwzględnij Copilota w rejestrze czynności przetwarzania, zweryfikuj podstawy prawne i wykonaj ocenę skutków dla ochrony danych, jeśli jest wymagana. Włącz inspektora ochrony danych na wczesnym etapie.
  4. Uruchom pilotaż na wąskiej grupie. Rozpocznij od świadomego zespołu, który przetestuje realne scenariusze i wyłapie problemy, zanim rozłożysz licencje szerzej.
  5. Napisz politykę i przeszkol ludzi. Krótka, jasna zasada, co wolno, a czego nie, i po co jest przełącznik Work IQ. Większość ryzyk to kwestia świadomości, nie technologii.
  6. Włącz monitorowanie i audyt. Obserwuj aktywność, ustaw retencję i przeglądaj dzienniki w portalu Microsoft Purview. Bezpieczeństwo to proces ciągły, a nie jednorazowe włączenie.
  7. Rozszerzaj stopniowo. Po udanym pilotażu rozkładaj Copilota falami, korygując konfigurację i politykę na podstawie tego, czego się nauczysz.

Jak sprawdzić, że zadziałało

Dobrą kontrolą jest test na grupie pilotażowej przed szerokim startem. Poproś kilka osób, żeby zadały Copilotowi pytania o dane, których widzieć nie powinny, na przykład o wynagrodzenia albo dokumenty innego działu. Jeśli po uprzątnięciu dostępów Copilot tych treści nie zwraca, a próba otwarcia ich bezpośrednio kończy się brakiem uprawnień, uprawnienia są posprzątane. Drugą kontrolą jest dziennik inspekcji w Microsoft Purview: sprawdź, że aktywność Copilota jest rejestrowana i widać w niej, kto, kiedy i w jakiej aplikacji korzystał z narzędzia. To domyka rozliczalność wymaganą przy audytach i incydentach.

Wroc do listy: 200 najczestszych problemow z Microsoft 365 Copilot

Komentarze (0)

Musisz być zalogowany by móc dodać komentarz. Zaloguj się przez Google

Brak komentarzy...