Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
Quando si implementano Microsoft Copilot e gli agenti, è possibile che si verifichino rischi nuovi e amplificati relativi alla sicurezza, alla conformità, alla privacy e alla governance. Questo framework di sicurezza e governance consente di attenuare questi problemi nei componenti seguenti:
- Microsoft Copilot
- Microsoft Copilot Chat
- Agenti predefiniti di Microsoft 365
- Agenti creati in Microsoft Copilot Studio e pubblicati nei canali di Microsoft 365
Questo articolo fa riferimento ai controlli di base e ottimizzati . In generale, queste condizioni si riferiscono ai prodotti e servizi seguenti:
Di base: controlli per la sicurezza e la governance nell'interfaccia di amministrazione di Microsoft 365, Gestione avanzata di SharePoint e Microsoft Purview con licenza A3/E3/G3.
Ottimizzato: controlli in Microsoft Purview e Microsoft Defender for Cloud Apps con licenza A5/E5/G5.
Nota
Il sistema di controllo Copilot è costituito da tre pilastri principali:
- Sicurezza e governance (questo articolo)
- Controlli di gestione
- Misurazione e creazione di report
Il pilastro della sicurezza e della governance del sistema di controllo Copilot è incentrato sulle funzionalità chiave seguenti:
- Sicurezza dei dati
- Sicurezza IA
- Conformità e privacy
Sicurezza dei dati
Prima di tutto, proteggi le informazioni della tua organizzazione. A seconda della licenza corrente, usare Microsoft Purview e Gestione avanzata di SharePoint per valutare i rischi di condivisione eccessiva. È anche possibile usare Microsoft Purview per consigli sui criteri e per eseguire azioni correttive. Queste azioni consentono di essere certi che i dati sensibili rimangano protetti e che l'accesso sia limitato solo agli utenti che ne hanno bisogno, inclusi Copilot e gli agenti.
Controlli di base per la sicurezza e la governance dei dati
In Gestione avanzata di SharePoint e Microsoft Purview con una licenza A3/E3/G3, si ottengono i seguenti controlli di base per la sicurezza dei dati e la governance:
Identifica i dati potenzialmente condivisi in eccesso in tutto Microsoft 365. Eseguire regolarmente i report seguenti:
- I report sulla governance dell'accesso ai dati per i siti di SharePoint consentono di identificare i dati condivisi in eccesso per i siti. È anche possibile inviare una verifica di accesso al sito ai proprietari dei siti condivisi in eccesso.
Rimuovere l'accesso al sito a livello di organizzazione in base alle esigenze.
Usare SharePoint per configurare manualmente questo accesso o automatizzare la configurazione con Windows PowerShell. Per altre informazioni, vedere Limitare l'accesso ai siti di SharePoint con Gruppi di Microsoft 365 e gruppi di sicurezza di Microsoft Entra.
Per limitare l'accesso di utenti, Copilot e agenti ai siti condivisi in eccesso, risolvendo al contempo i rischi, usare l'individuazione del contenuto con restrizioni di SharePoint o il controllo di accesso con restrizioni di SharePoint.
Usare le etichette di riservatezza del sito di Microsoft Purview Information Protection. Per altre informazioni, vedere Usare le etichette di riservatezza con siti di Microsoft Teams, Gruppi di Microsoft 365 e SharePoint.
Migliora le risposte di Copilot e degli agenti archiviando o eliminando i contenuti non necessari.
Per identificare e gestire i siti di SharePoint inattivi o senza proprietario e quindi archiviarli o eliminarli, usare la gestione del ciclo di vita dei siti di SharePoint.
Usa Gestione del ciclo di vita dei dati di Microsoft Purview per identificare ed eliminare i file non necessari.
In Microsoft Purview con una licenza A3/E3/G3, ottieni i seguenti controlli di sicurezza dei dati di base:
Ricevi notifiche quando si verifica una nuova condivisione eccessiva con opzioni per la correzione. Per altre informazioni, vedere Prevenzione della perdita dei dati Microsoft Purview.
Proteggere i dati sensibili tramite i controlli di accesso a livello di file. Per altre informazioni, vedere Applicare la crittografia usando le etichette di riservatezza di Microsoft Purview Information Protection.
Visualizzare i report dei dati sensibili e dei file non protetti a cui si fa riferimento nelle interazioni con Copilot e gli agenti. Per altre informazioni, vedere i report in Gestione della postura di sicurezza dei dati di Microsoft Purview (DSPM) per l'intelligenza artificiale.
Usare le etichette di riservatezza di Microsoft Purview Information Protection per i controlli seguenti:
Rileva quando il contenuto include dati sensibili e chiede all'utente di applicare manualmente le protezioni.
Proteggere i file anche se un utente li sposta o li scarica.
Controlli di sicurezza dei dati ottimizzati
In Microsoft Purview con una licenza A5/E5/G5, ottieni i seguenti controlli di sicurezza dei dati ottimizzati:
Usare la gestione della postura di sicurezza dei dati Microsoft Purview (DSPM) per IA per i controlli seguenti:
Creare valutazioni dei rischi dei dati mirate a posizioni specifiche di Microsoft 365, come siti di SharePoint e OneDrive.
Ricevere e agire in base ai suggerimenti sui criteri per attenuare i rischi specifici di condivisione eccessiva.
Per rilevare quando il contenuto contiene dati sensibili e applicare automaticamente le protezioni, usare le etichette di riservatezza di Microsoft Purview Information Protection.
Usare la Gestione dei rischi Insider Insider Microsoft Purview per i controlli seguenti:
Ricevi avvisi in caso di azioni rischiose dell'utente che si discostano dal suo modello di comportamento abituale. Per altre informazioni, vedere Modelli di criteri per la gestione dei rischi Insider.
Correlare e sequenziare gli avvisi di rischio per identificare modelli di rischio di gravità elevata per un utente. Per altre informazioni, vedere Criteri di gestione dei rischi Insider per il rilevamento delle sequenze.
Aggiungere automaticamente un utente a criteri di sicurezza più severi in base ai suoi modelli di rischio. Per altre informazioni, vedere Protezione adattiva per la gestione dei rischi Insider.
Sicurezza IA
È inoltre necessario proteggere gli strumenti basati sull'intelligenza artificiale e i dati associati dalle minacce in evoluzione. Il sistema di controllo Copilot fornisce controlli per monitorare, rilevare e rispondere ai rischi correlati all'intelligenza artificiale. Ad esempio, la condivisione eccessiva di informazioni sensibili, il comportamento anomalo degli utenti e l'uso improprio delle funzionalità generative dell'intelligenza artificiale. Usa questi controlli per garantire che le integrazioni di intelligenza artificiale rimangano sicure, conformi e resilienti alle minacce interne ed esterne.
Controlli di sicurezza di base dell'intelligenza artificiale
Copilot include già protezioni predefinite contro gli attacchi basati sull'intelligenza artificiale. Queste protezioni includono, a titolo esemplificativo, le protezioni seguenti:
In Microsoft Purview con una licenza A3/E3/G3, ottieni i seguenti controlli di sicurezza di intelligenza artificiale di base:
Per visualizzare il testo di richiesta e di risposta e i file di riferimento, cerca ed esporta con Microsoft Purview eDiscovery.
Affinché le risposte di Copilot e degli agenti e i documenti creati da Copilot e agenti ereditino le etichette di riservatezza e le protezioni, usare le etichette di riservatezza di Microsoft Purview Information Protection.
Controlli di sicurezza IA ottimizzati
In Microsoft Purview con una licenza A5/E5/G5, ottieni i seguenti controlli di sicurezza IA ottimizzati:
Per impedire a Copilot e agli agenti di elaborare determinati file sensibili e di usarli nelle risposte, usare la Prevenzione della perdita di dati Microsoft Purview per Microsoft Copilot e agenti.
Per ricevere avvisi sull'uso rischioso dell'intelligenza artificiale, ad esempio un tentativo di attacco di prompt injection o l'uso di dati sensibili, usare la Gestione dei rischi dei rischi Insider Microsoft Purview.
Per impedire agli utenti ad alto rischio di accedere ai contenuti sensibili con Copilot e gli agenti, usa la protezione adattiva per la gestione dei rischi Insider.
Per visualizzare il testo di richiesta e risposta, tutte le query Web usate durante il grounding e i file a cui si fa riferimento, usare Esplora attività in Gestione della postura di sicurezza dei dati di Microsoft Purview per l'intelligenza artificiale.
Conformità e privacy
Il terzo aspetto della sicurezza e della governance nel sistema di controllo Copilot consiste nel garantire che sia possibile monitorare, controllare e gestire la conformità delle interazioni tra Copilot e gli agenti agli standard normativi e interni. Usa Microsoft Purview per fornire una supervisione completa delle attività di Copilot. Con questi controlli, è possibile proteggere le informazioni sensibili, mantenere la privacy e dimostrare la conformità alle normative durante la distribuzione e l'uso di Microsoft Copilot e agenti.
Controlli di conformità e privacy di base
In Microsoft Purview con una licenza A3/E3/G3, ottieni i seguenti controlli di conformità e privacy di base:
Per controllare le interazioni tra Copilot e agente, accedi a informazioni dettagliate sui log con Microsoft Purview Audit per Copilot e applicazioni di intelligenza artificiale.
Per applicare i criteri di conservazione ed eliminazione per le funzionalità seguenti, usare la gestione del ciclo di vita della vita dei dati di Microsoft Purview:
Interazioni tra Microsoft Copilot e gli agenti
Registrazioni e trascrizioni delle riunioni di Microsoft Teams
Usare Microsoft Purview eDiscovery per i controlli seguenti:
Includere le richieste e le risposte di Copilot e agente di un utente in un blocco a fini giudiziari. Per altre informazioni, vedere Criteri di blocco e blocco.
Cerca controversie o indagini e includi contenuti generati da Copilot e agenti.
Controlli di conformità e privacy ottimizzati
In Microsoft Purview con una licenza A5/E5/G5, ottieni i seguenti controlli ottimizzati per la conformità e la privacy:
Per ricevere un avviso se si verifica una possibile conformità o violazione etica e quindi avviare un'indagine, usare Conformità delle comunicazioni Microsoft Purview.
Per valutare e tenere traccia del rispetto ai framework normativi, usare Microsoft Purview Compliance Manager.
Zero Trust
Microsoft fornisce una documentazione dettagliata per l'implementazione dei principi di Zero Trust nell'organizzazione e considerazioni specifiche per Microsoft Copilot e Copilot Chat. Zero Trust non è un prodotto o un servizio, ma un approccio nella progettazione e implementazione del seguente set di principi di sicurezza:
- Verificare esplicitamente
- Usare il principio dell'accesso con privilegi minimi
- Presupporre le violazioni
Per altre informazioni, vedere Usare la sicurezza Zero Trust per prepararsi a Copilot.