Remarque
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de vous connecter ou de modifier des répertoires.
L’accès à cette page nécessite une autorisation. Vous pouvez essayer de modifier des répertoires.
Lorsque vous implémentez Microsoft Copilot et les agents, vous pouvez faire face à des risques nouveaux et accrus liés à la sécurité, à la conformité, à la confidentialité et à la gouvernance. Ce cadre de sécurité et de gouvernance vous permet d’atténuer ces problèmes dans les composants suivants :
- Microsoft Copilot
- Microsoft Copilot Chat
- Agents pré-intégrés Microsoft 365
- Agents créés dans Microsoft Copilot Studio et publiés sur les canaux Microsoft 365
Cet article fait référence aux contrôles de base et optimisés . En général, ces termes font référence aux produits et services suivants :
Fondamentaux : contrôles pour la sécurité et la gouvernance dans le Centre d’administration Microsoft 365, la gestion avancée SharePoint et Microsoft Purview avec une licence A3/E3/G3.
Optimisé : contrôles dans Microsoft Purview et Microsoft Defender for Cloud Apps avec une licence A5/E5/G5.
Remarque
Le système de contrôle Copilot se compose de trois piliers principaux :
- Sécurité et gouvernance (cet article)
- Contrôles de gestion
- Mesures et rapports
Le pilier sécurité et gouvernance du système de contrôle Copilot se concentre sur les fonctionnalités clés suivantes :
- Sécurité des données
- Sécurité de l’IA
- Conformité et confidentialité
Sécurité des données
Avant tout, protégez les informations de votre organisation. En fonction de votre licence actuelle, utilisez Microsoft Purview et Gestion avancée de SharePoint pour évaluer les risques de partage excessif. Vous pouvez également utiliser Microsoft Purview pour formuler des recommandations de stratégie et prendre des mesures correctives. Ces actions vous aident à être sûr que les données sensibles restent protégées et que l’accès est limité aux seuls utilisateurs qui en ont besoin, y compris avec Copilot et les agents.
Contrôles fondamentaux de sécurité et de gouvernance des données
Dans Gestion avancée de SharePoint et Microsoft Purview, vous disposez des contrôles fondamentaux de sécurité et de gouvernance des données suivants dans Gestion avancée de SharePoint et Microsoft Purview.
Identifiez les données potentiellement trop partagées dans l’ensemble de Microsoft 365. Exécutez régulièrement les rapports suivants :
- Les rapports de gouvernance d’accès aux données pour les sites SharePoint vous permettent d’identifier les données partagées en trop pour les sites. Vous pouvez également envoyer une révision d’accès au site aux propriétaires de sites partagés en trop.
Supprimez l’accès au site à l’échelle de l’organisation si nécessaire.
Utilisez SharePoint pour configurer manuellement cet accès ou automatiser la configuration avec Windows PowerShell. Pour plus d’informations, voir Limiter l’accès au site SharePoint avec les groupes Microsoft 365 et les groupes de sécurité Microsoft Entra.
Pour restreindre l’accès des utilisateurs, de Copilot et des agents aux sites surpartagés tout en corrigeant les risques, utilisez la découverte de contenu restreinte SharePoint ou le contrôle d’accès restreint SharePoint.
Utilisez les étiquettes de confidentialité de site de la Protection des données Microsoft Purview. Pour plus d’informations, voir Utiliser des étiquettes de confidentialité avec Microsoft Teams, les Groupes Microsoft 365 et les sites SharePoint.
Améliorez les réponses de Copilot et des agents en archivant ou en supprimant le contenu inutile.
Pour identifier et gérer des sites SharePoint inactifs ou sans propriétaire, puis les archiver ou les supprimer, utilisez la gestion du cycle de vie des sites SharePoint.
Utilisez la gestion du cycle de vie des données Microsoft Purview pour identifier et supprimer les fichiers dont vous n’avez pas besoin.
Dans Microsoft Purview avec une licence A3/E3/G3, vous bénéficiez des contrôles de sécurité des données de base suivants :
Recevez des notifications en cas de nouveau partage excessif avec des options de correction. Pour plus d’informations, consultez Protection contre la perte de données Microsoft Purview.
Sécurisez les données sensibles par le biais de contrôles d’accès au niveau des fichiers. Pour plus d’informations, voir Appliquer le chiffrement à l’aide des étiquettes de confidentialité de la Protection des données Microsoft Purview.
Affichez les rapports de données sensibles et de fichiers non protégés référencés dans les interactions Copilot et agent. Pour plus d’informations, consultez les rapports dans Gestion de la posture de sécurité des données Microsoft Purview (DSPM) pour l’IA.
Utilisez les étiquettes de confidentialité de la Protection des données Microsoft Purview pour les contrôles suivants :
Détecter si le contenu contient des données sensibles et demander à l’utilisateur d’appliquer manuellement des protections.
Protégez les fichiers même si un utilisateur les déplace ou les télécharge.
Contrôles de sécurité des données optimisés
Dans Microsoft Purview avec une licence A5/E5/G5, vous bénéficiez des contrôles de sécurité des données optimisés suivants :
Utilisez Microsoft Purview Data Security Posture management (DSPM) for AI pour les contrôles suivants :
Créez des évaluations des risques liés aux données ciblées sur des emplacements Microsoft 365 spécifiques, tels que les sites SharePoint et OneDrive.
Recevez et agissez en fonction des suggestions de stratégie pour atténuer vos risques spécifiques de partage excessif.
Pour détecter quand le contenu contient des données sensibles et appliquer automatiquement des protections, utilisez les étiquettes de confidentialité de la Protection des données Microsoft Purview.
Utilisez la Gestion des risques internes Microsoft Purview pour les contrôles suivants :
Être alerté des actions utilisateur risquées qui s’écartent de leur comportement habituel. Pour plus d’informations, consultez Modèles de politique de gestion du risque interne.
Mettez en corrélation et séquencez les alertes de risque pour identifier les modèles de risque de gravité élevée pour un utilisateur. Pour plus d’informations, voir Stratégies de gestion des risques internes pour la détection de séquences.
Ajouter automatiquement un utilisateur à des stratégies de sécurité plus strictes en fonction de ses modèles de risque. Pour plus d’informations, voir Protection adaptative pour la gestion des risques en interne.
Sécurité de l’IA
Vous devez également protéger les outils basés sur l’IA et leurs données associées contre l’évolution des menaces. Le système de contrôle Copilot fournit des contrôles pour surveiller, détecter et répondre aux risques liés à l’IA. Par exemple, le partage excessif d’informations sensibles, le comportement anormal des utilisateurs et l’utilisation abusive des fonctionnalités d’IA générative. Utilisez ces contrôles pour vous assurer que les intégrations d’IA restent sécurisées, conformes et résilientes contre les menaces internes et externes.
Contrôles de sécurité fondamentaux de l’IA
Copilot inclut déjà des protections intégrées contre les attaques basées sur l’IA. Ces protections incluent notamment les protections suivantes :
Dans Microsoft Purview avec une licence A3/E3/G3, vous bénéficiez des contrôles de sécurité de base de l’IA suivants :
Pour afficher le texte des invites et réponses et les fichiers référencés, recherchez et exportez avec Microsoft Purview eDiscovery.
Pour que Copilot et les réponses de l’agent et les documents créés par Copilot et les agents héritent des étiquettes de confidentialité et des protections, utilisez les étiquettes de confidentialité de la Protection des données Microsoft Purview.
Contrôles de sécurité IA optimisés
Dans Microsoft Purview avec une licence A5/E5/G5, vous bénéficiez des contrôles de sécurité IA optimisés suivants :
Pour empêcher Copilot et les agents de traiter certains fichiers sensibles et de les utiliser dans les réponses, utilisez Protection contre la perte de données Microsoft Purview pour les Microsoft Copilot et les agents.
Pour être alerté d’une utilisation risquée de l’IA, telle qu’une tentative d’attaque par injection d’invite ou l’utilisation de données sensibles, utilisez la Gestion des risques internes Microsoft Purview.
Pour empêcher les utilisateurs à haut risque d’accéder au contenu sensible à l’aide de Copilot et des agents, utilisez la protection adaptative pour la gestion des risques internes.
Pour afficher le texte de l’invite et de la réponse, toutes les requêtes Web utilisées lors de l’ancrage et les fichiers référencés utilisent l’Explorateur d’activités dans Gestion de la posture de sécurité des données Microsoft Purview pour l’IA.
Conformité et confidentialité
Le troisième aspect de la sécurité et de la gouvernance dans le système de contrôle Copilot consiste à s’assurer que vous pouvez surveiller, auditer et gérer la conformité des interactions Copilot et agent avec les normes réglementaires et internes. Utilisez Microsoft Purview pour fournir une supervision complète des activités Copilot. Avec ces contrôles, vous pouvez protéger les informations sensibles, maintenir la confidentialité et démontrer la conformité réglementaire lorsque vous déployez et utilisez Microsoft Copilot et les agents.
Contrôles de conformité et de confidentialité de base
Dans Microsoft Purview avec une licence A3/E3/G3, vous bénéficiez des contrôles de conformité et de confidentialité fondamentaux suivants :
Pour auditer les interactions de Copilot et de l’agent, accédez aux informations de journal détaillées avec Microsoft Purview Audit pour les applications Copilot et IA.
Pour appliquer des stratégies de rétention et de suppression pour les fonctionnalités suivantes, utilisez Gestion du cycle de vie des données Microsoft Purview :
Microsoft Copilot et les interactions de l’agent
Enregistrements et transcriptions de réunions Microsoft Teams
Utilisez Microsoft Purview eDiscovery pour les contrôles suivants :
Incluez les invites et les réponses Copilot et de l’agent d’un utilisateur dans une conservation légale. Pour plus d’informations, consultez Conservation et stratégies de conservation.
Recherchez un litige ou une enquête et incluez le contenu généré par Copilot et ses agents.
Optimisation des contrôles de conformité et de confidentialité
Dans Microsoft Purview avec une licence A5/E5/G5, vous bénéficiez des contrôles de conformité et de confidentialité optimisés suivants :
Pour recevoir une alerte en cas de violation possible de la conformité ou de l’éthique, puis démarrer une enquête, utilisez la fonction Conformité des communications Microsoft Purview.
Pour évaluer et suivre le respect des cadres réglementaires, utilisez le Gestionnaire de conformité Microsoft Purview.
Confiance Zéro
Microsoft fournit une documentation détaillée sur l’implémentation des principes de la Confiance nulle dans votre organisation, ainsi que des considérations spécifiques pour Microsoft Copilot et Copilot Chat. La confiance nulle n’est pas un produit ou un service, mais une approche dans la conception et la mise en œuvre de l’ensemble suivant de principes de sécurité :
- Vérifiez explicitement.
- Utiliser l'accès le moins privilégié.
- Supposez une violation.
Pour plus d’informations, consultez Utiliser la sécurité à confiance nulle pour préparer Copilot.