Több mint két évtizede a szervezetek működését biztosító fájlokat egyszerűen egy SharePoint-mappába helyezték, és „Mindenki, kivéve a külső felhasználókat” beállítással osztották meg, és senki sem vizsgálta felül ezeket a hozzáférési korlátozásokat. Egészen a közelmúltig ezek a fájlok csak akkor jelentettek kockázatot, ha valaki tudta, hol keresse őket.
Ez már nem így van.
A Microsoft 365 Copilot-hoz hasonló mesterséges intelligencia-ügynököknek nem kell tudniuk, hol keressék az adatokat, mielőtt kiadnák azokat, amelyek már ki tudja, mióta tárolódnak egy adattárban. Az ügynököt megkérdezhetjük, és ő minden olyan adatot visszaad, amelyet a kérést benyújtó felhasználó technikailag jogosult megtekinteni.
A gyakorlatban az Agentic AI egyrészt termelékenységet növelő eszközként, másrészt a SharePoint adatbesorolási irányelvek nem tervezett stressztesztjeként is működhet. Ez azonban nem hiba, hanem szándékos funkció, és részben ennek köszönhető, hogy egy Gartner-jelentés szerint a megkérdezett IT-vezetők 40%-a elhalasztotta a Copilot bevezetését az adatok túlzott megosztásával kapcsolatos aggályok miatt.
Ez pedig egy alapvető kérdést vet fel: valóban tudja-e, hogy milyen adatok találhatók a SharePoint-tárolóiban? Ha a válasz „nem pontosan”, akkor itt az ideje, hogy kiderítse – még a következő mesterséges intelligencia-bevezetés előtt.
Minden olyan dokumentum, amelyet még nem azonosítottak, nem minősítettek vagy nem védtek meg, egy újabb információ, amelyet a Copilot potenciálisan megjeleníthet azoknak a felhasználóknak, akik már rendelkeznek hozzáférési jogosultsággal. Ezért a Copilot adatbiztonságának biztosítása DLP (adatvesztés-megelőzés) szabályzatok alkalmazásával a szervezetek számára azonnali prioritásnak kell lennie, nem pedig hosszú távú irányítási projektnek.
Hogyan védi az „ Proactive DLP ” az adatokat, mielőtt a Copilot hozzáférhetne azokhoz
Ha a szervezetek nem szeretnék, hogy adataik a Copilot (vagy más ügynökök) által felszínre kerüljenek, akkor az ügynökök bevezetése előtt meg kell találniuk és meg kell védeniük azokat. A probléma az, hogy a csapatoknak nincs teljes áttekintésük arról, mi található a SharePoint-környezetükben, miközben az érzékeny fájlok az évek során folyamatosan felhalmozódnak. Osztályozási és védelmi irányelvek hiányában ezek az adatok láthatatlanok maradnak, amíg valami fel nem tárja őket.
A Copilot lerövidíti az észlelésig eltelő időt. Ha csak utólag reagálsz, akkor addig kell várnod, amíg egy mesterséges intelligencia által végzett interakció során érzékeny információk kerülnek napvilágra, hogy azokat azonosíthasd és blokkolhasd. Addigra azonban a szervezet már egy olyan adat szivárgással kell szembenézzen, amelyet meg lehetett volna előzni.
Proactive DLP, ezzel szemben már korábban foglalkozik a problémával. Folyamatosan azonosítja az érzékeny tartalmakat, alkalmazza a megfelelő védelmi intézkedéseket, és áttekintést biztosít a biztonsági csapatok számára, még mielőtt az AI bevezetése kiterjedne. Alkalmazása esetén az alábbi eredményeket hozza:
- Korai felismerés: az érzékeny adatok felismerése és elrejtése, hogy a Copilot ne tudja azokat megjeleníteni
- Az adatok érzékenységi szintje alapján történő automatikus titkosítás, karanténba helyezés, adatmaszkolás vagy törlés révén történő szabályalkalmazás
- A megfelelésre való felkészültség, amely egyértelmű módszert kínál annak igazolására, hogy az érzékeny információk minősítve vannak és szabályozás alá tartoznak, még mielőtt az ellenőrök bizonyítékot kérnének
- Fokozatos bevezetés: mire a Copilot végre szélesebb felhasználói kör számára is elérhetővé válik, a kockázatos adatok már kijavításra kerültek
Az olyan platformok, mint a MetaDefender™ Storage Security, folyamatos tartalomellenőrzéssel és -osztályozással támogatják ezt a megközelítést, segítve ezzel a szervezeteket abban, hogy megteremtsék a biztonságos mesterséges intelligencia bevezetéséhez szükséges irányítási alapokat.
Fő tanulság:a SharePoint-tárház adatainak folyamatosátvizsgálása és osztályozása együttesenjobb áttekinthetőséget biztosít arról, hogy milyen típusú adatokat tárolnak valójában a vállalatok – és amelyeket a Copilot potenciálisan megoszthatna.
Hogyan működik a „ OPSWAT” Proactive DLP™ technológiája a MetaDefender Storage Security
A DLP nem oldja meg a SharePoint-irányítási rendszerben évek óta felhalmozódott problémákat. Ugyanakkor enyhíti azokat a következményeket, amikor ezek a hiányosságok a Copilot révén nyilvánvalóvá válnak. Egy olyan dokumentum, amelyet azonosítottak, besoroltak és automatikusan cenzúráztak, egészen más kockázatot jelent, mint egy olyan fájl, amely érzékeny információkat tartalmaz, és egy mesterséges intelligencia által generált válaszban jelenik meg, mert a vállalat elfelejtette, hogy az a fájl egyáltalán létezik.
Éppen itt jön képbe a Proactive DLP™ technológia, amelyet az MetaDefender Storage Security használ a SharePoint-ba beépített integrációján keresztül: olyan érzékeny adatok felkutatására szolgál, amelyekről a szervezetek esetleg nem is tudnak.
1. lépés: Az érzékeny adatok felismerése
Először is a szervezeteknek két alapvető kérdésre kell választ adniuk: milyen érzékeny adatokkal rendelkeznek, és hol tárolják azokat valójában? MetaDefender AStorage Security éppen ezzel kezdi a munkát, és több mint 125 fájltípus tartalmát vizsgálja át.
A láthatóság nem korlátozódik a termelékenységet szolgáló fájlokra. A nagy méretű fájlokkal való kompatibilitásnak köszönhetően a szervezetek teljes képet kapnak arról, hogy mi található a tárolási környezeteikben.
A gyakorlatban az OCR és a névfelismerés segítségével felismerhető egy beolvasott PDF-fájlban elrejtett társadalombiztosítási szám vagy egy képen szereplő hitelkártyaszám. Ezzel a lépéssel a szervezetek kiküszöbölhetik azokat a vakfoltokat, amelyek véletlenül a Copilotot megfigyelő csomóponttá változtathatják.
Mivel az időzítés éppoly fontos, mint maga az észlelés, a MetaDefender Storage Security nem csupán rögzített időpontokban, hanem feltöltéskor vagy módosításkor is elvégzi a vizsgálatot. Az új fájlokat azonnal ellenőrzi érzékeny adatok szempontjából, amint azok felkerülnek a rendszerbe. A következő vizsgálati időpontig várni kockázatos: egy fájl hetekig védtelenül maradhat, és a Copilot számára elérhető állapotban lehet, mielőtt bárki is tudomást szerezne a létezéséről.
2. lépés: Azonosítás és osztályozás
Az adatok megtalálása önmagában nem elég; a következő lépés annak eldöntése, hogy mit jelentenek ezek az adatok, és kinek kell azokat látnia. A „ Proactive DLP ” a fájlokat a hatályos szabályozási keretek alapján osztályozza:
- PCI-DSS a fizetési kártyaszámok tekintetében,
- HIPAA a védett egészségügyi adatok tekintetében,
- Az EU jogszabályai szerinti személyes adatokra vonatkozó általános adatvédelmi rendelet (GDPR).
Ez a lépés egységes módszert biztosít a szokásos üzleti tartalom és a további védelmet igénylő információk megkülönböztetésére. Ezen osztályozások alapján a szervezetek tartalomalapú szabályzataik segítségével címkézést, vízjel-beillesztést, metaadatok eltávolítását, kitakarítást, helyettesítést vagy jóváhagyási munkafolyamatokat indíthatnak el. Az érzékeny információk így a megfelelő ellenőrzési intézkedések alá kerülnek, anélkül, hogy manuális ellenőrzésre lenne szükség.
A rendszergazdák határozzák meg, hogy mely fájltípusoknál hagyják ki az ellenőrzést, mely adattárak tartoznak a rendszer hatálya alá, valamint hogy a vizsgálat ütemezés szerint vagy események hatására induljon-e el. Ha később új SharePoint-webhelyet adnak hozzá, az automatikusan örökli ezt a munkafolyamatot, újbóli konfigurálás nélkül.
3. lépés: Védelem és végrehajtás
Míg az első lépésekkel egy kockázati térkép készült el, a végső lépés a cselekvésről szól. A szervezetek automatizált szabályzatokat alkalmazhatnak az érzékeny mezők kitakarására, az adatok anonimizálására, a kockázatos adattovábbítások megakadályozására, illetve annak biztosítására, hogy a szabályozott adatokat tartalmazó fájlok ne hagyhassák el a jóváhagyott környezeteket. Ezek a szabályzatok támogatják az olyan megfelelési követelményeket, mint a PCI-DSS, a HIPAA és a GDPR.
A mesterséges intelligencia korábban rejtett adatokat fog felszínre hozni; ez a rész nem lesz opcionális, miután a Copilot elindul.
Amit a szervezetek továbbra is irányítanak, az a műveletek sorrendje: hogy az érzékeny adatokat az asszisztens megtalálása előtt vagy után minősítik-e és szabályozzák-e. Azoknál a vállalatoknál, amelyek előrehaladnak a mesterséges intelligencia bevezetésével, a „ Proactive DLP ” (adat-előzetes-minősítés) megfordítja ezt a sorrendet; lehetővé teszi a bevezetést úgy, hogy az érzékeny adatok egy meghatározott szabályzat szerint kerülnek kezelésre, ahelyett, hogy arra kellene hagyatkozni, hogy a jogosultságok már eleve megfelelőek voltak.
Milyen előnyökkel jár a Copilot bevezetése előtti „ Proactive DLP ” megvalósítása a biztonsági, a megfelelőségi és az IT-csapatok számára?
A biztonsági csapatok az incidensekre való reagálási időben érzik meg az eredményeket.
Egy olyan csapat, amely már tisztában van azzal, hogy mi minősül érzékeny adatnak és kik férhetnek hozzá, nem kezdi el a Copilot-biztonsági incidens kivizsgálását a nulláról. Tudják, mi volt veszélyben, hol tárolták, és kik férhettek hozzá. Ez korlátozza a vizsgálat hatókörét, és egyúttal pontosítja a fenyegetési képet: ahelyett, hogy több száz, nem minősített SharePoint-webhelyet kellene átnézniük, csak azok számítanak, amelyeket érzékenynek jelöltek meg.
A megfelelési csapatok számára az előnyök az auditokat támogató folyamatokban nyilvánulnak meg.
A folyamatos osztályozás és egyéb DLP-irányelvek lehetővé teszik a szervezet számára, hogy kérésre bizonyítékot nyújtson arról, hogy a szabályozott adatok kezelése már a Copilot által történő hozzáférés előtt is megfelelően történt. Az ellenőr így tiszta nyilvántartást talál, ahelyett, hogy olyan naplófájlokra kellene várnia, amelyek nem feltétlenül adnak teljes képet a szabályozási megfelelésről.
Az IT-vezetők nem veszik figyelembe azt az okot, ami miatt a bevezetések eleve megakadnak. Azoknál a szervezeteknél, ahol az adatok túlzott megosztása miatt aggódnak, a besorolás megváltoztatja a tényleges kockázatot. Lehet, hogy továbbra is túl sok fájlt osztanak meg, de a fontos fájlok nem kerülnek ilyen helyzetbe, mivel azokat külön szabályozzák. A bevezetés ütemtervét a projekt saját érdemei alapján határozzák meg, nem pedig a szabályozással kapcsolatos aggodalmak miatt.
Ez a három tényező együttesen segíti a vállalkozásokat abban, hogy felgyorsítsák az ügynökszerű mesterséges intelligencia bevezetését, amely számos előnnyel jár: versenyképességet, pénzügyi nyereséget és innovációs képességet biztosít.
A szabályozás elhanyagolása lassítja a mesterséges intelligencia bevezetését: a bevezetési folyamatok megakadnak, a jogi felülvizsgálati ciklusok elhúzódnak, és nem tervezett incidensek után rendet kell tenni. Ha az elsődleges szempont a védelem, a szervezet gyorsabban halad előre, mert nem akad el a döntéshozatali fáradtság miatt, és nem kell aggódnia azon, hogy biztonságos-e megtenni a következő lépést.
Gyakran ismételt kérdések
Milyen kockázatokkal jár a Microsoft Copilot használata a SharePointtal?
A Microsoft Copilot hozzáférhet és összefoglalhat minden olyan SharePoint-tartalmat, amelynek megtekintésére a felhasználó már jogosult. Ha a jogosultságok túl tágak, vagy az érzékeny fájlokat nem osztályozták és védték meg megfelelően, előfordulhat, hogy a Copilot olyan bizalmas üzleti információkat, személyes adatokat vagy szabályozott tartalmakat jelenít meg, amelyekhez a felhasználók technikailag hozzáférhettek, de amelyekhez nem várható, hogy hozzáférjenek.
Mi az a proaktív adatvesztés-megelőzés (Proactive DLP)?
A proaktív adatvesztés-megelőzés (DLP) olyan megközelítés, amely folyamatosan felismeri, osztályozza és védi az érzékeny adatokat, még mielőtt azok az AI-asszisztensek, a felhasználók vagy az üzleti munkafolyamatok révén nyilvánosságra kerülnének. Ahelyett, hogy az adatvesztés bekövetkezte után reagálna, a „ Proactive DLP ” segít a szervezeteknek a kockázatok korai felismerésében és a megfelelő védelmi szabályok előzetes alkalmazásában.
Hogyan védi a MetaDefender Storage Security a SharePoint-adatokat?
MetaDefender Storage Security Folyamatosan átvizsgálja a SharePoint-tárolókat, hogy több mint 125 fájltípusban felderítse az érzékeny információkat. A tartalmakat a szabályozási követelményeknek – például a GDPR-nek, a HIPAA-nak és a PCI DSS-nek – megfelelően osztályozza, és automatikusan alkalmazhatja a rendszergazda által meghatározott szabályokat – például az adateltitkolást, a titkosítást, a karanténba helyezést vagy a jóváhagyási munkafolyamatokat –, hogy segítse az érzékeny adatok védelmét, mielőtt azok nyilvánosságra kerülnének.
A Microsoft Copilot képes-e megkerülni a SharePoint jogosultsági beállításait?
Nem. A Microsoft Copilot tiszteletben tartja a meglévő SharePoint-hozzáférési jogosultságokat, és kizárólag azokhoz a tartalmakhoz fér hozzá, amelyek megtekintésére a felhasználó már jogosult. Ha azonban a jogosultságok elavultak, túl tágak vagy helytelenül lettek örökítve, a Copilot gyorsan felszínre hozhat olyan érzékeny információkat, amelyekhez a felhasználók technikailag hozzáférhetnek, de manuálisan esetleg nem találták volna meg.
Miért kell a szervezeteknek osztályozniuk a SharePoint-adatokat a Microsoft Copilot bevezetése előtt?
Az érzékeny adatok osztályozása a Microsoft Copilot használatának megkezdése előtt segít csökkenteni a bizalmas információk túlzott megosztásának kockázatát, elősegíti a jogszabályi előírások betartását, és biztosítja, hogy a mesterséges intelligencia által generált válaszok megfelelően szabályozott tartalmon alapuljanak.
Milyen típusú érzékeny adatokat képes felismerni az Proactive DLP ?
Proactive DLP képes azonosítani az érzékeny adatok széles körét, ideértve a személyazonosításra alkalmas adatokat (PII), a fizetési kártyaadatokat, a védett egészségügyi adatokat (PHI), a hitelesítő adatokat, a titkos kulcsokat ( API ) és egyéb szabályozott vagy bizalmas üzleti információkat.
Segít-e az Proactive DLP a GDPR, a HIPAA és a PCI DSS előírásainak való megfelelésben?
Igen. A szabályozott adatok azonosításával, osztályozásával és védelmével az Proactive DLP segít a szervezeteknek abban, hogy megfeleljenek az olyan szabályozásoknak, mint a GDPR, a HIPAA és a PCI DSS.
Emellett jobb áttekinthetőséget biztosít az érzékeny adatokról, és segít igazolni, hogy a megfelelő irányítási ellenőrzések már működnek, mielőtt a mesterséges intelligencia eszközök hozzáférnének a szervezet tartalmához.
Milyen gyakran kell átvizsgálni a SharePoint-tárolókat az érzékeny adatok felkutatására?
A folyamatos vagy eseményvezérelt vizsgálat ajánlott. Mivel idővel új fájlok kerülnek feltöltésre, a meglévő dokumentumok módosulnak, és a hozzáférési jogosultságok is változnak, a folyamatos vizsgálat segít azonosítani az újonnan bekerült érzékeny adatokat, mielőtt azokhoz mesterséges intelligencia-asszisztensek vagy jogosulatlan felhasználók hozzáférhetnének.
