Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Wenn Sie Microsoft Copilot und Agents implementieren, können Sie mit neuen und verstärkten Risiken in Bezug auf Sicherheit, Compliance, Datenschutz und Governance konfrontiert werden. Dieses Sicherheits- und Governanceframework hilft Ihnen, diese Probleme in den folgenden Komponenten zu beheben:
- Microsoft Copilot
- Microsoft Copilot Chat
- Vorgefertigte Microsoft 365-Agents
- Agents, die in Microsoft Copilot Studio erstellt und in Microsoft 365-Kanälen veröffentlicht wurden
Dieser Artikel bezieht sich auf grundlegende und optimierte Steuerelemente. Im Allgemeinen beziehen sich diese Begriffe auf die folgenden Produkte und Dienste:
Grundlagen: Steuerelemente für Sicherheit und Governance im Microsoft 365 Admin Center, Erweiterte SharePoint-Verwaltung und Microsoft Purview mit einer A3/E3/G3-Lizenz.
Optimiert: Steuerelemente in Microsoft Purview und Microsoft Defender für Cloud Apps mit einer A5/E5/G5-Lizenz.
Hinweis
Das Copilot-Steuerungssystem besteht aus drei Hauptsäulen:
- Sicherheit und Governance (dieser Artikel)
- Management controls
- Messung und Berichterstellung
Die Sicherheits- und Governancesäule des Copilot-Kontrollsystems konzentriert sich auf die folgenden Schlüsselfunktionen:
- Datensicherheit
- KI-Sicherheit
- Compliance und Datenschutz
Datensicherheit
Schützen Sie in erster Linie die Informationen Ihrer Organization. Verwenden Sie je nach Ihrer aktuellen Lizenzierung Microsoft Purview und Erweiterte SharePoint-Verwaltung, um das Risiko einer zu hohen Freigabe zu bewerten. Sie können Microsoft Purview auch für Richtlinienempfehlungen und zum Durchführen von Korrekturmaßnahmen verwenden. Diese Aktionen helfen Ihnen sicher zu sein, dass vertrauliche Daten geschützt bleiben und der Zugriff auf diejenigen Benutzer beschränkt ist, die ihn benötigen, einschließlich Copilot und Agents.
Grundlegende Datensicherheits- und Governancekontrollen
In Erweiterte SharePoint-Verwaltung und Microsoft Purview mit einer A3/E3/G3-Lizenz erhalten Sie die folgenden grundlegenden Datensicherheits- und Governancekontrollen:
Identifizieren Sie potenziell zu viele freigegebene Daten in ganz Microsoft 365. Führen Sie regelmäßig die folgenden Berichte aus:
- Berichte zur Datenzugriffsgovernance für SharePoint-Websites ermöglichen es Ihnen, überfreigegebene Daten für Websites zu identifizieren. Sie können auch eine Websitezugriffsüberprüfung an Besitzer von freigegebenen Websites senden.
Entfernen Sie bei Bedarf den Zugriff auf organisationsweite Websites.
Verwenden Sie SharePoint, um diesen Zugriff manuell zu konfigurieren, oder automatisieren Sie die Konfiguration mit Windows PowerShell. Weitere Informationen finden Sie unter Einschränken des Zugriffs auf SharePoint-Websites mit Microsoft 365-Gruppen und Microsoft Entra-Sicherheitsgruppen.
Um den Zugriff von Benutzern, Copilots und Agents auf überfreigegebene Websites einzuschränken und gleichzeitig Risiken zu beheben, verwenden Sie die eingeschränkte SharePoint-Inhaltsermittlung oder die eingeschränkte SharePoint-Zugriffssteuerung.
Verwenden von Microsoft Purview Information Protection-Site-Vertraulichkeitsbezeichnungen Weitere Informationen finden Sie unter Verwenden von Vertraulichkeitsbezeichnungen mit Microsoft Teams, Microsoft 365-Gruppen und SharePoint-Websites.
Verbessern Sie die Antworten von Copilot und Agents, indem Sie nicht benötigte Inhalte archivieren oder löschen.
Um inaktive oder besitzerlose SharePoint-Websites zu identifizieren und zu verwalten sowie sie dann zu archivieren oder zu löschen, verwenden Sie die Lebenszyklusverwaltung für SharePoint-Websites.
Verwenden Sie die Microsoft Purview-Datenlebenszyklusverwaltung, um nicht benötigte Dateien zu identifizieren und zu löschen.
In Microsoft Purview mit einer A3/E3/G3-Lizenz erhalten Sie die folgenden grundlegenden Datensicherheitskontrollen:
Erhalten Sie Benachrichtigungen, wenn es zu einer neuen Überfreigabe kommt, mit Optionen zur Behebung. Weitere Informationen finden Sie unter Microsoft Purview Data Loss Prevention.
Schützen vertraulicher Daten durch Zugriffssteuerungen auf Dateiebene. Weitere Informationen finden Sie unter Anwenden der Verschlüsselung mithilfe von Microsoft Purview Information Protection-Vertraulichkeitsbezeichnungen.
Zeigen Sie Berichte zu vertraulichen Daten und ungeschützten Dateien an, auf die in Copilot- und Agent-Interaktionen verwiesen wird. Weitere Informationen finden Sie in den Berichten in Microsoft Purview Datensicherheitsstatus-Management (DSSM) für KI.
Verwenden Sie Microsoft Purview Information Protection-Vertraulichkeitsbezeichnungen für die folgenden Steuerelemente:
Erkennen, wenn Inhalte vertrauliche Daten enthalten, und den Benutzer bitten, Schutzmaßnahmen manuell anzuwenden.
Schützen Sie Dateien, auch wenn ein Benutzer sie verschiebt oder herunterlädt.
Optimierte Datensicherheitskontrollen
In Microsoft Purview mit einer A5/E5/G5-Lizenz erhalten Sie die folgenden optimierten Datensicherheitssteuerelemente:
Verwenden Sie Microsoft Purview Data Security Posture Management (DSSM) für KI für die folgenden Kontrollen:
Erstellen Sie Datenrisikobewertungen, die auf bestimmte Microsoft 365-Standorte ausgerichtet sind, z. B. SharePoint-Websites und OneDrive.
Richtlinienvorschläge erhalten und umsetzen, um das Risiko einer übermäßigen Weitergabe zu mindern.
Verwenden Sie Microsoft Purview Information Protection-Vertraulichkeitsbezeichnungen, um zu erkennen, wenn Inhalte vertrauliche Daten enthalten, und um Schutzmaßnahmen automatisch anzuwenden.
Verwenden Sie Microsoft Purview Insider Risk Management für die folgenden Steuerungen:
Lassen Sie sich auf riskante Benutzeraktionen aufmerksam machen, die von ihrem üblichen Verhaltensmuster abweichen. Weitere Informationen finden Sie unter Richtlinienvorlagen für Insider-Risikomanagement.
Korrelieren und sequenzieren Sie Risikowarnungen, um Risikomuster mit hohem Schweregrad für einen Benutzer zu identifizieren. Weitere Informationen finden Sie unter Richtlinien für das Insider-Risikomanagement für die Sequenzerkennung.
Fügen Sie einen Benutzer basierend auf seinen Risikomustern automatisch strengeren Sicherheitsrichtlinien hinzu. Weitere Informationen finden Sie unter Adaptiver Schutz für das Insider-Risikomanagement.
KI-Sicherheit
Außerdem müssen Sie KI-gestützte Tools und die zugehörigen Daten vor neuen Bedrohungen schützen. Das Copilot-Steuerungssystem bietet Steuerelemente zum Überwachen, Erkennen und Reagieren auf KI-bezogene Risiken. Beispielsweise das übermäßige Teilen vertraulicher Informationen, anomales Benutzerverhalten und der Missbrauch generativer KI-Funktionen. Verwenden Sie diese Kontrollen, um sicherzustellen, dass KI-Integrationen sicher, konform und widerstandsfähig gegen interne und externe Bedrohungen bleiben.
Grundlegende KI-Sicherheitskontrollen
Copilot enthält bereits integrierte Schutzmaßnahmen gegen KI-basierte Angriffe. Zu diesen Schutzmaßnahmen gehören unter anderem folgende Schutzmaßnahmen:
In Microsoft Purview mit einer A3/E3/G3-Lizenz erhalten Sie die folgenden grundlegenden KI-Sicherheitssteuerelemente:
Um Eingabeaufforderungs- und Antworttext und referenzierte Dateien anzuzeigen, suchen und exportieren Sie mit Microsoft Purview-eDiscovery.
Verwenden Sie für Copilot- und Agent-Antworten und Dokumente, die von Copilot und Agents zum Erben von Vertraulichkeitsbezeichnungen und Schutzmaßnahmen erstellt wurden, Microsoft Purview Information Protection-Vertraulichkeitsbezeichnungen.
Optimierte KI-Sicherheitskontrollen
In Microsoft Purview mit einer A5/E5/G5-Lizenz erhalten Sie die folgenden optimierten KI-Sicherheitssteuerelemente:
Um zu verhindern, dass Copilot und Agents bestimmte vertrauliche Dateien verarbeiten und in Antworten verwenden, verwenden Sie Microsoft Purview Data Loss Prevention für Microsoft Copilot und Agents.
Verwenden Sie Microsoft Purview Insider Risk Management, um vor riskanter KI-Nutzung gewarnt zu werden, z. B. bei einem versuchten Angriff mit Prompt Injection oder der Verwendung vertraulicher Daten.
Um zu verhindern, dass Benutzer mit hohem Risiko mithilfe von Copilot und Agents auf vertrauliche Inhalte zugreifen, verwenden Sie adaptiven Schutz für das Insider-Risikomanagement.
Um Prompt- und Antworttext, alle während des Groundings verwendeten Webabfragen und referenzierten Dateien anzuzeigen, verwenden Sie den Aktivitätsexplorer in Microsoft Purview Datensicherheitsstatus-Management für KI.
Compliance und Datenschutz
Der dritte Aspekt der Sicherheit und Governance im Copilot-Kontrollsystem besteht darin, sicherzustellen, dass Sie überwachen, überwachen und verwalten können, wie Copilot- und Agent-Interaktionen den gesetzlichen und internen Standards entsprechen. Verwenden Sie Microsoft Purview, um eine umfassende Überwachung der Copilot-Aktivitäten bereitzustellen. Mit diesen Kontrollen können Sie bei der Bereitstellung und Verwendung von Microsoft Copilot und Agents vertrauliche Informationen schützen, den Datenschutz wahren und die Einhaltung gesetzlicher Bestimmungen nachweisen.
Grundlegende Compliance- und Datenschutzkontrollen
In Microsoft Purview mit einer A3/E3/G3-Lizenz erhalten Sie die folgenden grundlegenden Compliance- und Datenschutzkontrollen:
Um Copilot- und Agent-Interaktionen zu überwachen, greifen Sie mit Microsoft Purview Audit für Copilot- und KI-Anwendungen auf detaillierte Protokollinformationen zu.
Verwenden Sie Microsoft Purview-Datenlebenszyklusverwaltung, um Aufbewahrungs- und Löschrichtlinien für die folgenden Features zu erzwingen:
Microsoft Copilot und Agentinteraktionen.
Microsoft Teams-Besprechungsaufzeichnungen und Transkriptionen
Verwenden Sie Microsoft Purview-eDiscovery für die folgenden Steuerelemente:
Schließen Sie die Copilot- und Agent-Eingabeaufforderungen und -antworten eines Benutzers in eine gesetzliche Aufbewahrungspflicht ein. Weitere Informationen finden Sie unter Halte- und Aufbewahrungsrichtlinien.
Suchen Sie nach Rechtsstreitigkeiten oder einer Untersuchung, und schließen Sie Inhalte ein, die Copilot und Agents generieren.
Optimierte Compliance- und Datenschutzkontrollen
In Microsoft Purview mit einer A5/E5/G5-Lizenz erhalten Sie die folgenden optimierten Compliance- und Datenschutzkontrollen:
Um eine Warnung zu erhalten, wenn ein möglicher Compliance- oder Ethikverstoß auftritt, und dann eine Untersuchung einzuleiten, verwenden Sie Microsoft Purview Communication Compliance.
Verwenden Sie Microsoft Purview Compliance Manager, um die Einhaltung gesetzlicher Rahmenbedingungen zu bewerten und nachzuverfolgen.
Zero Trust
Microsoft bietet eine detaillierte Dokumentation zur Implementierung der Prinzipien von Zero Trust in Ihrer Organization sowie spezifische Überlegungen zu Microsoft Copilot und Copilot Chat. Zero Trust ist kein Produkt oder eine Dienstleistung, sondern ein Ansatz zum Entwerfen und Implementieren der folgenden Sicherheitsprinzipien:
- Explizit verifizieren
- Am wenigsten privilegierten Zugang verwenden
- Gehe von einem Verstoß aus
Weitere Informationen finden Sie unter Verwenden von Zero Trust-Sicherheit zur Vorbereitung auf Copilot.