Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
Al implementar Microsoft Copilot y sus agentes, es posible que se enfrente a riesgos nuevos y amplificados relacionados con la seguridad, el cumplimiento, la privacidad y la gobernanza. Este marco de seguridad y gobernanza le ayuda a mitigar estos problemas en los siguientes componentes:
- Microsoft Copilot
- Microsoft Copilot Chat
- Agentes precompilados de Microsoft 365
- Agentes creados en Microsoft Copilot Studio y publicados en canales de Microsoft 365
En este artículo se hace referencia a los controles básicos y optimizados . En general, esos términos se refieren a los siguientes productos y servicios:
Fundamental: controles de seguridad y gobernanza en el Centro de administración de Microsoft 365, Administración avanzada de SharePoint y Microsoft Purview con una licencia A3/E3/G3.
Optimizado: controles en Microsoft Purview y Microsoft Defender for Cloud Apps con una licencia A5/E5/G5.
Nota:
El sistema de control Copilot consta de tres pilares principales:
- Seguridad y gobernanza (este artículo)
- Controles de administración
- Medición y generación de informes
El pilar de seguridad y gobernanza del sistema de control de Copilot se centra en las siguientes capacidades clave:
- Seguridad de datos
- Seguridad de IA
- Cumplimiento y privacidad
Seguridad de datos
En primer lugar, proteja la información de su organización. En función de las licencias actuales, use Microsoft Purview y Administración avanzada de SharePoint para evaluar los riesgos de uso compartido excesivo. También puedes usar Microsoft Purview para obtener recomendaciones de directivas y tomar medidas correctivas. Estas acciones le ayudan a estar seguro de que los datos confidenciales permanecen protegidos y el acceso solo se limita a los usuarios que lo necesitan, incluidos Copilot y los agentes.
Controles de gobernanza y seguridad de datos fundamentales
En Administración avanzada de SharePoint y Microsoft Purview con una licencia de A3/E3/G3, obtiene los siguientes controles fundamentales de seguridad de datos y gobernanza:
Identifique datos potencialmente compartidos en exceso en todo Microsoft 365. Ejecute los siguientes informes de forma rutinaria:
- Los informes de gobernanza de acceso a datos para sitios de SharePoint permiten identificar datos compartidos en exceso para los sitios. También puede enviar una revisión del acceso al sitio a los propietarios de sitios compartidos en exceso.
Quite el acceso al sitio de toda la organización según sea necesario.
Use SharePoint para configurar manualmente este acceso o automatice la configuración con Windows PowerShell. Para obtener más información, consulte Restringir el acceso al sitio de SharePoint con Grupos de Microsoft 365 y grupos de seguridad de Microsoft Entra.
Para restringir el acceso de los usuarios, Copilot y agentes a los sitios compartidos en exceso mientras se corrigen los riesgos, use la detección de contenido restringido de SharePoint o el control de acceso restringido de SharePoint.
Usa las etiquetas de confidencialidad del sitio de Microsoft Purview Information Protection. Para obtener más información, consulte Usar etiquetas de confidencialidad con Microsoft Teams, Grupos de Microsoft 365 y sitios de SharePoint.
Mejore las respuestas de Copilot y los agentes archivando o eliminando contenido innecesario.
Para identificar y administrar los sitios de SharePoint inactivos o sin propietario y, a continuación, archivarlos o eliminarlos, use la administración del ciclo de vida del sitio de SharePoint.
Use la Administración del ciclo de vida de Microsoft Purview para identificar y eliminar los archivos que no necesita.
En Microsoft Purview, con una licencia de A3/E3/G3, obtiene los siguientes controles de seguridad de datos fundamentales:
Reciba notificaciones cuando se produzca un nuevo uso compartido excesivo con opciones de corrección. Para obtener más información, consulte Prevención de pérdida de datos de Microsoft Purview.
Proteja los datos confidenciales mediante controles de acceso a nivel de archivo. Para obtener más información, consulte Aplicar cifrado mediante etiquetas de confidencialidad de Microsoft Purview Information Protection.
Vea informes de datos confidenciales y archivos desprotegidos a los que se hace referencia en las interacciones de Copilot y el agente. Para obtener más información, consulta los informes de Microsoft Purview Administración de postura de seguridad de datos de Microsoft Purview (DSPM) para IA.
Use las etiquetas de confidencialidad de Microsoft Purview Information Protection para los controles siguientes:
Detecta cuándo el contenido contiene datos confidenciales y pide al usuario que aplique protecciones manualmente .
Proteger los archivos incluso si un usuario los mueve o los descarga.
Controles de seguridad de datos optimizados
En Microsoft Purview, con una licencia A5/E5/G5, obtiene los siguientes controles de seguridad de datos optimizados:
Use la administración de la postura de seguridad de datos (DSPM) de Microsoft Purview para IA para los siguientes controles:
Cree evaluaciones de riesgo de datos dirigidas a ubicaciones específicas de Microsoft 365, como sitios de SharePoint y OneDrive.
Reciba y actúe sobre sugerencias de directivas para mitigar los riesgos específicos de uso compartido excesivo.
Para detectar cuándo el contenido contiene datos confidenciales y aplicar protecciones automáticamente, usa las etiquetas de confidencialidad de Microsoft Purview Information Protection.
Use la Administración de riesgos internos de Microsoft Purview para los siguientes controles:
Reciba alertas sobre acciones arriesgadas de los usuarios que se desvíen de su patrón de comportamiento habitual. Para obtener más información, consulte Plantillas de directiva de administración de riesgos internos.
Correlacionar y secuenciar alertas de riesgo para identificar patrones de riesgo de gravedad alta para un usuario. Para obtener más información, consulte Directivas de administración de riesgos internos para la detección de secuencias.
Agregue automáticamente un usuario a directivas de seguridad más estrictas en función de sus patrones de riesgo. Para obtener más información, consulte Protección adaptativa para la administración de riesgos internos.
Seguridad de IA
También debe proteger las herramientas con tecnología de IA y sus datos asociados frente a las amenazas en evolución. El sistema de control de Copilot proporciona controles para supervisar, detectar y responder a los riesgos relacionados con la inteligencia artificial. Por ejemplo, el uso compartido excesivo de información confidencial, el comportamiento anómalo de los usuarios y el uso incorrecto de las capacidades de la IA generativa. Usa estos controles para asegurarte de que las integraciones de IA permanezcan seguras, conformes y resistentes frente a amenazas internas y externas.
Controles de seguridad de IA fundamentales
Copilot ya incluye protecciones integradas contra ataques basados en IA. Estas protecciones incluyen, entre otras, las siguientes protecciones:
En Microsoft Purview, con una licencia de A3/E3/G3, obtiene los siguientes controles de seguridad de IA fundamentales:
Para ver el texto de la consulta y respuesta y los archivos a los que se hace referencia, busque y exporte con Microsoft Purview eDiscovery.
Para que las respuestas de Copilot y el agente y los documentos creados por Copilot y los agentes hereden las etiquetas y protecciones de confidencialidad, use las etiquetas de confidencialidad de Microsoft Purview Information Protection.
Controles de seguridad de IA optimizados
En Microsoft Purview, con una licencia A5/E5/G5, obtiene los siguientes controles de seguridad de IA optimizados:
Para evitar que Copilot y los agentes procesen determinados archivos confidenciales y los usen en las respuestas, use la Prevención de pérdida de datos de Microsoft Purview para Microsoft Copilot y agentes.
Para obtener alertas sobre el uso arriesgado de IA, como un intento de ataque de inyección de mensajes o el uso de datos confidenciales, use la Administración de riesgos internos de Microsoft Purview de Microsoft Purview.
Para impedir que los usuarios con alto riesgo accedan a contenido confidencial mediante Copilot y agentes, use la protección adaptativa para la administración de riesgos internos.
Para ver el texto de la consulta y la respuesta, las consultas web usadas durante la conexión a tierra y los archivos a los que se hace referencia, use el explorador de actividades en la Administración de postura de seguridad de datos de Microsoft Purview para IA.
Cumplimiento y privacidad
El tercer aspecto de la seguridad y la gobernanza en el sistema de control de Copilot es asegurarse de que puede supervisar, auditar y administrar cómo las interacciones de Copilot y el agente cumplen con los estándares internos y reglamentarios. Usa Microsoft Purview para proporcionar una supervisión completa de las actividades de Copilot. Con estos controles, puede proteger la información confidencial, mantener la privacidad y demostrar el cumplimiento normativo al implementar y usar Microsoft Copilot y agentes.
Controles básicos de cumplimiento y privacidad
En Microsoft Purview, con una licencia de A3/E3/G3, obtiene los siguientes controles básicos de cumplimiento y privacidad:
Para auditar las interacciones de Copilot y el agente, acceda a la información de registro detallada con la Auditoría de Microsoft Purview para aplicaciones de Copilot e IA.
Para aplicar directivas de retención y eliminación para las siguientes características, use la Administración del ciclo de vida de Microsoft Purview de Microsoft Purview:
Interacciones entre Microsoft Copilot y agentes
Grabaciones y transcripciones de reuniones de Microsoft Teams
Use Microsoft Purview eDiscovery para los controles siguientes:
Incluir las indicaciones y respuestas de Copilot y agente de un usuario en una suspensión legal. Para obtener más información, consulte Retenciones y directivas de retención.
Busque un litigio o una investigación e incluya el contenido que Copilot y los agentes generen.
Controles optimizados de cumplimiento y privacidad
En Microsoft Purview, con una licencia de A5/E5/G5, obtiene los siguientes controles de privacidad y cumplimiento optimizados:
Para recibir una alerta si se produce una posible infracción ética o de cumplimiento y, a continuación, iniciar una investigación, use el Cumplimiento de comunicaciones de Microsoft Purview.
Para evaluar y realizar un seguimiento del cumplimiento de los marcos normativos, use el Administrador de cumplimiento de Microsoft Purview.
Confianza cero
Microsoft proporciona documentación detallada para implementar los principios de Confianza cero en su organización y consideraciones específicas para Microsoft Copilot y Copilot Chat. La Confianza cero no es un producto o servicio, sino un enfoque para diseñar e implementar el siguiente conjunto de principios de seguridad:
- Comprobar de forma explícita.
- Utilizar acceso con privilegios mínimos
- Asumir la vulneración.
Para obtener más información, consulte Uso de la seguridad de Confianza cero para prepararse para Copilot.