Utiliser Microsoft Purview pour gérer la conformité de la sécurité & des données pour Microsoft 365 Copilot Cowork

Description du service Microsoft Purview Audit

Utilisez les sections suivantes pour identifier les fonctionnalités Microsoft Purview prises en charge pour Microsoft 365 Copilot Cowork.

Remarque

Bien que Copilot Cowork fait partie de Microsoft 365 Copilot, Cowork introduit le travail en plusieurs étapes de longue durée entre les applications. Étant donné que ce modèle peut entraîner différents comportements et la prise en charge des fonctionnalités, ses fonctionnalités sont documentées séparément pour fournir des conseils précis aux administrateurs afin de mieux comprendre les scénarios de sécurité et de conformité.

Fonctionnalités prises en charge

Utilisez le tableau suivant pour voir en un coup d’œil les fonctionnalités Microsoft Purview prises en charge avec Copilot Cowork.

Fonctionnalité ou solution dans Microsoft Purview Pris en charge pour les interactions ia
DSPM et DSPM pour l’IA (classique)
Audit
Classification des données
Étiquettes de confidentialité
Chiffrement sans étiquettes de confidentialité
Prévention des pertes de données
Gestion des risques internes
Conformité des communications
eDiscovery
Gestion du cycle de vie des données
Gestionnaire de conformité

DSPM et DSPM pour l’IA (classique)

Utilisez Gestion de la posture de sécurité des données ou Gestion de la posture de sécurité des données pour l’IA (classique) comme porte d’entrée pour découvrir, sécuriser et appliquer des contrôles de conformité pour l’utilisation de l’IA dans votre entreprise. Les deux versions DSPM utilisent des contrôles existants de la gestion de la conformité et de la protection des informations Microsoft Purview avec des outils graphiques et des rapports faciles à utiliser pour obtenir rapidement des insights sur l’utilisation de l’IA dans votre organization. Des recommandations personnalisées et des stratégies en un clic vous aident à protéger vos données et à vous conformer aux exigences réglementaires.

Informations spécifiques à l’application IA :
  • Les évaluations des risques liés aux données vous aident à identifier et à résoudre les problèmes susceptibles d’entraîner un partage excessif des données. À partir des recommandations :

    • Protégez vos données contre les risques potentiels de surpartage pour l’évaluation hebdomadaire des risques de données par défaut.
    • Protégez les références de données sensibles dans Copilot et les réponses de l’agent pour une évaluation personnalisée des risques liés aux données.
  • Stratégies en un clic disponibles :

    • Étiquettes et stratégies de confidentialité de l’action de recommandation ou de correction Protégez vos données avec des étiquettes de confidentialité.
    • DSPM pour l’IA - Détecter l’utilisation risquée de l’IA à partir de la recommandation ou de l’action de correction Détecter les interactions risquées dans les applications IA.
    • DSPM pour l’IA : comportement contraire à l’éthique dans les applications IA à partir de l’action de recommandation ou de correction Détecter un comportement contraire à l’éthique dans l’IA.
  • Bien que les interactions de Cowork s’affichent dans l’Explorateur d’activités (onglet Activités IA), elles ne s’affichent pas dans le tableau de bord Applications et agents ou dans la page d’observabilité de l’IA.

Audit et interactions ia

les solutions Microsoft Purview Audit fournissent des outils complets pour la recherche et la gestion des enregistrements d’audit des activités effectuées sur différents services Microsoft par les utilisateurs et les administrateurs, et aident les organisations à répondre efficacement aux événements de sécurité, aux enquêtes judiciaires, aux enquêtes internes et aux obligations de conformité.

Comme les autres activités, les invites et les réponses sont capturées dans le journal d’audit unifié. Les événements incluent comment et quand les utilisateurs interagissent avec l’application IA, et peuvent inclure le service Microsoft 365 dans lequel l’activité a eu lieu, ainsi que les références aux fichiers stockés dans Microsoft 365 qui ont été consultés pendant l’interaction. Si une étiquette de confidentialité est appliquée à ces fichiers, elle est également capturée.

Ces événements sont transmis à l’Explorateur d’activités dans l’onglet Activités IA de la version actuelle de DSPM et dans DSPM pour l’IA, où les données des invites et des réponses peuvent être affichées. Vous pouvez également utiliser la solution Audit à partir du portail Microsoft Purview pour rechercher et rechercher ces événements d’audit.

Pour plus d’informations, consultez Journaux d’audit pour les activités Copilot et IA.

Informations spécifiques à l’application IA :

Événements d’audit classiques :

  • Un utilisateur démarre une nouvelle conversation Cowork
  • Un utilisateur ajoute, supprime ou partage une compétence ou un plug-in
  • Un utilisateur exécute une invite planifiée
  • Un utilisateur démarre une tâche de navigateur
  • Un utilisateur charge un fichier sur Cowork
  • Cowork crée un artefact dans OneDrive pour le compte d’un utilisateur

Étiquettes de confidentialité et interactions ia

Les applications IA prises en charge par Microsoft Purview utilisent des contrôles existants pour garantir que les données stockées dans votre locataire ne sont jamais retournées à l’utilisateur ou utilisées par un modèle LLM (Large Language Model) si l’utilisateur n’a pas accès à ces données. Lorsque les données ont des étiquettes de confidentialité de votre organization appliquées au contenu, il existe une couche de protection supplémentaire :

  • Lorsqu’un fichier est ouvert dans Word, Excel, PowerPoint ou un événement de courrier électronique ou de calendrier est ouvert dans Outlook, la sensibilité des données est affichée aux utilisateurs de l’application avec le nom d’étiquette et les marquages de contenu (tels que le texte d’en-tête ou de pied de page) qui ont été configurés pour l’étiquette. Loop composants et pages prennent également en charge les mêmes étiquettes de confidentialité.

  • Lorsque l’étiquette de confidentialité applique le chiffrement, les utilisateurs doivent avoir le droit d’utilisation EXTRACT, ainsi que VIEW, pour que les applications IA retournent les données.

  • Cette protection s’étend aux données stockées en dehors de votre locataire Microsoft 365 lorsqu’elles sont ouvertes dans une application Office (données en cours d’utilisation). Par exemple, le stockage local, les partages réseau et le stockage cloud.

Conseil

Si vous ne l’avez pas déjà fait, nous vous recommandons d’activer les étiquettes de confidentialité pour SharePoint et OneDrive et de vous familiariser avec les types de fichiers et les configurations d’étiquettes que ces services peuvent traiter. Lorsque les étiquettes de confidentialité ne sont pas activées pour ces services, les fichiers chiffrés auxquels Copilot et les agents peuvent accéder sont limités aux données utilisées à partir des applications Office sur Windows.

Pour les instructions, consultez Activer les étiquettes de confidentialité pour les fichiers Office dans SharePoint et OneDrive.

Si vous n’utilisez pas encore d’étiquettes de confidentialité, consultez Prise en main des étiquettes de confidentialité.

Informations spécifiques à l’application IA :
  • Microsoft 365 Copilot Cowork affiche l’étiquette de confidentialité des éléments répertoriés dans la réponse et les citations. À l’aide du numéro de priorité des étiquettes de confidentialité défini dans le portail Microsoft Purview, la dernière réponse affiche l’étiquette de confidentialité de priorité la plus élevée à partir des données utilisées pour cette conversation Copilot.

    Bien que les administrateurs de conformité définissent la priorité d’une étiquette de confidentialité, un numéro de priorité plus élevé indique généralement une sensibilité plus élevée du contenu, avec des autorisations plus restrictives. Par conséquent, les réponses Copilot affichent l’étiquette de confidentialité la plus restrictive pour informer l’utilisateur sur la sensibilité des données.

  • L’héritage des étiquettes de confidentialité est pris en charge pour le contenu nouvellement créé. Pour plus d’informations, consultez la section suivante.

Héritage des étiquettes de confidentialité

Si vous utilisez Cowork pour créer du contenu dans Word, PowerPoint et Outlook en fonction d’un élément auquel une étiquette de confidentialité est appliquée, l’étiquette de confidentialité du fichier source est automatiquement héritée, avec le paramètre de protection de l’étiquette.

Par exemple, Cowork crée un document Word basé sur des données étiquetées. L’étiquette de confidentialité Confidential\Anyone (sans restriction) est appliquée au contenu source et cette étiquette est configurée pour appliquer un pied de page qui affiche « Confidentiel ». Le nouveau contenu est automatiquement étiqueté Confidentiel\Tout le monde (sans restriction) avec le même pied de page.

Si plusieurs sources sont utilisées pour créer du contenu, l’étiquette de confidentialité avec la priorité la plus élevée est utilisée pour l’héritage des étiquettes.

Comme pour tous les scénarios d’étiquetage automatique, un utilisateur peut toujours remplacer et remplacer une étiquette héritée (ou supprimer, si vous n’utilisez pas l’étiquetage obligatoire).

Chiffrement sans étiquettes de confidentialité et interactions IA

Même si une étiquette de confidentialité n’est pas appliquée au contenu, les services et les produits peuvent utiliser les fonctionnalités de chiffrement du service Azure Rights Management. Par conséquent, les applications IA peuvent toujours case activée pour les droits d’utilisation VIEW et EXTRACT avant de retourner des données et des liens à un utilisateur, mais il n’y a pas d’héritage automatique de protection pour les nouveaux éléments.

Conseil

Vous bénéficiez de la meilleure expérience utilisateur lorsque vous utilisez toujours des étiquettes de confidentialité pour protéger vos données et que le chiffrement est appliqué par une étiquette.

Exemples de produits et de services qui peuvent utiliser les fonctionnalités de chiffrement du service Azure Rights Management sans étiquettes de confidentialité :

  • Chiffrement des messages Microsoft Purview
  • Gestion des droits relatifs à l'information (IRM)
  • Connecteur Microsoft Rights Management
  • Microsoft Rights Management

Pour les autres méthodes de chiffrement qui n’utilisent pas le service Azure Rights Management :

  • Les e-mails protégés par S/MIME ne seront pas retournés par Copilot, et Copilot n’est pas disponible dans Outlook lorsqu’un e-mail protégé par S/MIME est ouvert.

  • Les documents protégés par mot de passe ne sont pas accessibles par les applications IA, sauf s’ils sont déjà ouverts par l’utilisateur dans la même application (données en cours d’utilisation). Les mots de passe ne sont pas hérités par un élément de destination.

Comme avec d’autres services Microsoft 365, tels que la découverte électronique et la recherche, les éléments chiffrés avec la clé client Microsoft Purview ou votre propre clé racine (BYOK) sont pris en charge et peuvent être retournés par Copilot.

Interactions entre la gestion des risques internes et l’IA

Gestion des risques internes Microsoft Purview vous permet de détecter, d’examiner et d’atténuer les risques internes tels que le vol d’adresses IP, les fuites de données et les violations de sécurité. Il tire parti des modèles Machine Learning et de divers signaux de Microsoft 365 et d’indicateurs tiers pour identifier les activités potentielles malveillantes ou par inadvertance des initiés. La solution inclut des contrôles de confidentialité tels que la pseudonymisation et l’accès en fonction du rôle, garantissant la confidentialité au niveau de l’utilisateur tout en permettant aux analystes des risques de prendre les mesures appropriées.

Utilisez le modèle de stratégie d’utilisation de l’IA à risque pour détecter l’utilisation à risque, notamment les attaques par injection d’invite et l’accès à des documents protégés. Les insights de ces signaux sont intégrés à Microsoft Defender XDR pour fournir une vue complète des risques liés à l’IA.

Conformité des communications et interactions ia

Conformité des communications Microsoft Purview fournit des outils pour vous aider à détecter et à gérer la conformité réglementaire et les violations de conduite professionnelle sur différents canaux de communication, notamment les invites et les réponses des utilisateurs pour les applications IA. Il est conçu avec la confidentialité par défaut, en pseudonymisant les noms d’utilisateur et en incorporant des contrôles d’accès en fonction du rôle. La solution permet d’identifier et de corriger les communications inappropriées, telles que le partage d’informations sensibles, le harcèlement, les menaces et le contenu pour adultes.

Pour en savoir plus sur l’utilisation des stratégies de conformité des communications pour les applications IA, consultez Configurer une stratégie de conformité des communications pour détecter les interactions d’IA générative.

Interactions eDiscovery et IA

Microsoft Purview eDiscovery vous permet d’identifier et de fournir des informations électroniques qui peuvent être utilisées comme preuve dans des affaires juridiques. Les outils eDiscovery de Microsoft Purview prennent en charge la recherche de contenu dans les équipes Exchange Online, OneDrive Entreprise, SharePoint Online, Microsoft Teams, Groupes Microsoft 365 et Viva Engage. Vous pouvez ensuite empêcher la suppression des informations et les exporter.

Étant donné que les invites et réponses des utilisateurs pour les applications IA sont stockées dans la boîte aux lettres d’un utilisateur, vous pouvez créer un cas et utiliser la recherche lorsque la boîte aux lettres d’un utilisateur est sélectionnée comme source pour une requête de recherche. Par exemple, sélectionnez et récupérez ces données à partir de la boîte aux lettres source en sélectionnant dans le générateur de requêtes Ajouter untype> de condition >Contient l’une des> activitésModifier>Copilot. Cette condition de requête inclut toute l’activité de Copilot et d’autres applications IA.

Une fois la recherche affinée, vous pouvez exporter les résultats ou les ajouter à un jeu de révisions. Vous pouvez examiner et exporter des informations directement à partir de l’ensemble de révision.

Pour plus d’informations sur l’identification et la suppression des données d’interaction de l’IA utilisateur, consultez Rechercher et supprimer des données Copilot dans eDiscovery.

Informations spécifiques à l’application IA :

Dans l’étendue de l’eDiscovery :

  • Transcriptions de conversation : texte intégral des conversations Cowork d’un utilisateur, y compris les invites et les réponses.
  • Files Cowork créés : documents, jeux, fichiers PDF et images enregistrés dans le OneDrive de l’utilisateur.
  • Invites planifiées : texte de l’invite et conversations créées par chaque exécution planifiée.
  • Fichiers chargés : Files un utilisateur chargé vers Cowork qui sont conservés dans le OneDrive de l’utilisateur ou dans la conversation.

Interactions entre la gestion du cycle de vie des données et l’IA

Gestion du cycle de vie des données Microsoft Purview fournit des outils et des fonctionnalités pour gérer le cycle de vie des données organisationnelles en conservant le contenu nécessaire et en supprimant le contenu inutile. Ces outils garantissent la conformité aux exigences commerciales, légales et réglementaires.

Utilisez des stratégies de rétention pour conserver ou supprimer automatiquement les invites et les réponses des utilisateurs pour les applications IA. Pour plus d’informations sur le fonctionnement de cette rétention, consultez En savoir plus sur la rétention pour les applications Copilot & IA.

Comme pour toutes les stratégies et conservations de rétention, si plusieurs stratégies pour le même emplacement s’appliquent à un utilisateur, les principes de rétention résolvent les conflits. Par exemple, les données sont conservées pendant la durée la plus longue de toutes les stratégies de rétention appliquées ou des conservations eDiscovery.

Informations spécifiques à l’application IA :
  • Pour les stratégies de rétention, sélectionnez l’option expériences Microsoft Copilot.

  • Les étiquettes de rétention peuvent conserver automatiquement les fichiers référencés dans Microsoft 365 Copilot Cowork lorsque vous sélectionnez l’option pour les pièces jointes cloud avec une stratégie d’étiquette de rétention d’application automatique : Appliquer une étiquette aux pièces jointes cloud et aux liens partagés dans Exchange, Teams, Viva Engage et Copilot. Comme pour toutes les pièces jointes cloud conservées, la version du fichier au moment où elle est référencée est conservée.

    Mise à jour de l’option pièces jointes cloud pour appliquer automatiquement l’étiquette de rétention afin d’inclure des interactions pour Copilot.

    Pour plus d’informations sur le fonctionnement de cette rétention, consultez Fonctionnement de la rétention avec les pièces jointes cloud.

Autre documentation pour vous aider à sécuriser et à gérer les applications d’IA générative