Configurar una base segura y gobernada para Microsoft Copilot

Se aplica a: Administración avanzada de Microsoft Microsoft Copilot, Microsoft Purview y SharePoint

Microsoft Copilot usa Work IQ para mejorar las respuestas a las indicaciones del usuario mediante datos a los que el usuario ya tiene permiso para acceder. Cuando los datos de tu organización están bien gobernados, actualizados y compartidos adecuadamente, Copilot puede ofrecer respuestas precisas, relevantes y seguras.

Este artículo describe los pasos para preparar, proteger y administrar Microsoft Copilot mediante el proceso descrito en el plano técnico de implementación fundamental.

Diagrama que muestra los tres pasos principales para configurar una base segura para Copilot.

Si sigues estos pasos, puedes ayudar a Copilot a obtener resultados precisos y relevantes, a la vez que admites los requisitos de seguridad, cumplimiento y normativas de tu organización.

Esta guía está destinada a administradores de TI y administradores de seguridad que estén preparando su organización para Microsoft Copilot o realicen los ajustes necesarios en los controles de seguridad y gobernanza después de habilitar Copilot.

Lo que este artículo le ayuda a lograr

Si completa los pasos descritos en este artículo, podrá:

  • Establece barreras de seguridad para garantizar que los usuarios tengan acceso adecuado a SharePoint, OneDrive y Exchange, y que Copilot solo haga referencia a información precisa y actualizada en línea con las directivas de tu organización

  • Toma decisiones informadas sobre cómo Copilot puede y no puede interactuar con los datos confidenciales de tu organización, garantizando el control y la flexibilidad en el uso y el acceso a los datos

  • Supervise los cambios y la actividad de Copilot para identificar y corregir riesgos.

Licencias

Las capacidades descritas en este artículo requieren:

Roles de administrador

Tabla en la que se describen los roles de administrador necesarios para los portales.

Debe tener asignado un rol adecuado para realizar las tareas descritas en este artículo.

Para obtener más información, consulte los recursos siguientes:

Paso 1: Corregir el uso compartido excesivo

En este paso, identificará y priorizará los sitios de alto riesgo y el contenido confidencial, aplicará protecciones provisionales para reducir la exposición de Copilot y, a continuación, corregirá el acceso y los permisos.

Vídeo: Evitar el uso compartido excesivo en Copilot

En el siguiente vídeo se proporciona información general de alto nivel sobre cómo evitar el uso compartido excesivo en Copilot mediante la configuración de funcionalidades en SharePoint, Administración avanzada y Microsoft Purview:

Identificar sitios y contenido de alto riesgo

Use Microsoft Purview y Administración Avanzada de SharePoint (SAM) para buscar sitios y archivos que se hayan compartido en exceso, que no tengan propietario, que estén inactivos o que contengan datos confidenciales que Copilot podría mostrar.

  1. Revise las evaluaciones de riesgo de datos de la Administración de postura de seguridad de datos de Microsoft Purview (DSPM) para identificar sitios compartidos en exceso con datos confidenciales, vínculos de uso compartido de riesgo y contenido al que se accede con frecuencia

  2. Ejecute la evaluación de administración de contenido SAM para identificar los sitios con audiencias sobredimensionadas, uso de EEEU, herencia rota, uso compartido inapropiado y aquellos que están inactivos o sin propietario

Aplicar protecciones provisionales de Copilot

Antes de que los sitios estén en corrección, aplique controles temporales para reducir la exposición y valide que Copilot ya no muestre contenido restringido.

  1. Habilite la detección de contenido restringido (RCD) de SAM para excluir sitios confidenciales de la detección de Copilot.

  2. Configura la Prevención de pérdida de datos de Microsoft Purview (DLP) para Copilot para excluir contenido confidencial de la conexión a tierra de Copilot.

Validar mediante Microsoft Purview Auditorías e informes que Copilot ya no muestra contenido restringido. Consulte Usar Microsoft Purview para administrar la seguridad de datos & el cumplimiento de Microsoft Copilot y Microsoft Copilot Chat).

Corregir el acceso y los permisos

Para los sitios que identifique como de alto riesgo, use las recomendaciones de Microsoft Purview y SAM para eliminar el acceso excesivo, corregir la herencia rota y garantizar la propiedad responsable.

  1. Revise las recomendaciones de Microsoft Purview DSPM Data Risk Assessment para los sitios marcados como de alto riesgo y realice las siguientes acciones:

  2. Iniciar revisiones de acceso al sitio SAM para sitios de alto riesgo para que los propietarios del sitio puedan administrar el acceso (hasta el nivel de archivo) y:

Quitar las protecciones provisionales de Copilot una vez que se corrigen el acceso y los permisos

Paso 2: Configurar las barreras de seguridad

En este paso, establecerá valores predeterminados seguros y barreras de seguridad duraderas con Microsoft Purview y SAM para que los nuevos sitios y contenido estén protegidos en la creación, y aplicará y optimizará continuamente estos controles a lo largo del tiempo.

Establecer valores predeterminados seguros

Use los valores predeterminados de inquilino y aprovisionamiento para evitar que se introduzca el uso compartido excesivo en nuevos sitios y vínculos de comparto.

  1. Aplique el Control de acceso restringido (RAC) de forma predeterminada para los sitios críticos para la empresa en el momento del aprovisionamiento.

  2. Deshabilitar o restringir el uso de grupos de uso compartido en toda la empresa y vínculos Cualquiera a nivel de inquilino. (Vea Cómo funcionan los vínculos para compartir en SharePoint y OneDrive).

  3. Use Microsoft Purview Information Protection para requerir etiquetas de confidencialidad del sitio en el aprovisionamiento para aplicar los controles correctos de privacidad y uso compartido del sitio de forma predeterminada. Consulte Usar etiquetas de confidencialidad para proteger el contenido de Microsoft Teams, Grupos de Microsoft 365 y sitios de SharePoint).

Establecer barreras de seguridad seguras

Proteja los datos confidenciales de forma predeterminada y decida cómo se deben usar con Copilot mediante Microsoft Purview.

  1. Configurar etiquetas automáticas y etiquetas de confidencialidad predeterminadas de Microsoft Purview Information Protection para garantizar que los archivos confidenciales y los correos electrónicos estén protegidos.

  2. ¿Hay archivos o correos electrónicos que Copilot no debería usar para la conexión a tierra? En caso afirmativo, configure Microsoft Purview DLP de Purview para directivas de Copilot para restringir el procesamiento de Copilot de archivos y correos electrónicos con una etiqueta de confidencialidad específica

  3. ¿Hay palabras clave o tipos de datos confidenciales que Copilot no debería procesar? En caso afirmativo, habilite una directiva de solicitudes de DLP de Purview para Copilot con el fin de impedir que Copilot responda a los mensajes que contengan información confidencial especificada

    Opcionalmente, permita que se utilicen datos confidenciales para la conexión a tierra de Work IQ, pero bloquee la conexión a tierra web

  4. Habilitar la Administración de riesgos internos de Microsoft Purview (IRM) para detectar patrones de uso inapropiado o no compatible de Copilot y agregar automáticamente usuarios de riesgo a directivas de seguridad más restrictivas

Aplique y optimice continuamente las barreras de seguridad

Usa los informes, las evaluaciones de riesgos y las alertas de Microsoft Purview para validar continuamente la protección e investigar el uso de IA de riesgo.

  1. Use el Explorador de actividades de Microsoft Purview DSPM para revisar las interacciones de Copilot (mensajes y respuestas), las palabras clave de búsqueda web y la actividad de datos confidenciales.

  2. Use las evaluaciones de riesgo de datos DSPM de Microsoft Purview para validar continuamente que los datos confidenciales permanecen protegidos del acceso de Copilot.

  3. Revise la Administración de riesgos internos de Microsoft Purview y las alertas DLP para detectar e investigar el uso de IA de riesgo o la posible pérdida de datos. (Consulte Gráfico de riesgo de datos en Administración de riesgos internos y Obtenga información sobre cómo investigar alertas DLP).

Paso 3: Cumplir con las regulaciones

En este paso, evaluará y cerrará las brechas de cumplimiento de IA, definirá requisitos de auditoría y retención para las interacciones de Copilot y mejorará la higiene de datos continua con Microsoft Purview para respaldar una gobernanza de IA responsable a escala.

Identificar y abordar las brechas en las normativas de IA

  1. Use el Administrador de cumplimiento de Microsoft Purview para evaluar el inquilino de acuerdo con los requisitos normativos relacionados con la inteligencia artificial y las acciones recomendadas de Microsoft.

  2. Revise las acciones de mejora del Administrador de cumplimiento de Microsoft Purview relacionadas con la protección de datos, la auditabilidad y los controles de uso de IA.

  3. Asigne y realice un seguimiento del trabajo de corrección para cerrar las brechas de cumplimiento identificadas. (Consulte Actualizar las acciones de mejora e incorporar los datos de cumplimiento al Administrador de cumplimiento).

  4. Valide las mejoras con los informes DSPM de Microsoft Purview. (Consulte Cómo utilizar DSPM).

Definir requisitos reglamentarios

  1. Decida cuánto tiempo conservar los registros de auditoría de acuerdo con los requisitos internos y reglamentarios. (Consulte Administrar directivas de retención de registros de auditoría).

  2. Decida cómo mantener o cuándo eliminar las interacciones de Copilot en función del riesgo legal o los requisitos normativos. (Consulta Administración del ciclo de vida de Microsoft Purview).

  3. Use Microsoft Purview eDiscovery para buscar, conservar y producir contenido relacionado con Copilot para auditorías o solicitudes legales.

Mejorar la higiene de los datos

Reduzca el riesgo continuo y mejore la calidad de respuesta de Copilot limpiando continuamente el contenido inactivo y aplicando directivas de retención y eliminación.

Para sitios:

Para los archivos:

Pasos siguientes

Después de completar los pasos descritos en este artículo:

  1. Use el portal de Microsoft Purview y el agente de Administración de SharePoint para ver información y ejecutar informes de forma programada.

  2. Informar a los propietarios y usuarios del sitio sobre el etiquetado, el uso compartido y el uso responsable de Copilot. (Consulte Datos de Microsoft Copilot y preparación para el cumplimiento).