Usar o Microsoft Purview para gerenciar a segurança de dados & a conformidade do Microsoft 365 Copilot & Microsoft 365 Copilot Chat

Descrição do serviço Microsoft Purview

Use as seções a seguir para identificar os recursos do Microsoft Purview com suporte para interações de IA com o Microsoft 365 Copilot & Microsoft 365 Copilot Chat e algumas recomendações básicas para você gerenciar essas interações de IA para segurança e conformidade.

Recursos com suporte

Use a tabela a seguir para ver rapidamente os recursos do Microsoft Purview com suporte no Microsoft 365 Copilot & Microsoft 365 Copilot Chat.

Funcionalidade ou solução no Microsoft Purview Compatível com interações de IA
DSPM e DSPM para IA (clássico)
Auditoria
Classificação de dados
Rótulos de confidencialidade
Criptografia sem rótulos de confidencialidade
Prevenção contra perda de dados
Gerenciamento de Risco Interno
Conformidade em comunicações
Descoberta eletrônica
Gerenciamento do Ciclo de Vida dos Cados
Gerenciador de Conformidade

DSPM e DSPM para IA (clássico)

Use o Gerenciamento da Postura de Segurança de Dados ou o Gerenciamento da Postura de Segurança de Dados para IA (clássico) como seu front door para descobrir, proteger e aplicar controles de conformidade para o uso de IA em toda a sua empresa. Ambas as versões do DSPM usam controles existentes do Microsoft Purview, proteção de informações e gerenciamento de conformidade com ferramentas gráficas e relatórios fáceis de usar para obter rapidamente insights sobre o uso da IA em sua organização. Com recomendações personalizadas e políticas de um clique, você pode proteger seus dados e cumprir os requisitos regulamentares.

Informações específicas do aplicativo de IA:
  • As avaliações de risco de dados ajudam a identificar e corrigir problemas que podem resultar em compartilhamento excessivo de dados. A partir das recomendações:

    • Proteja seus dados contra possíveis riscos de compartilhamento excessivo para a avaliação de risco de dados semanal padrão.
    • Proteja as referências de dados confidenciais no Copilot e as respostas do agente para uma avaliação de risco de dados personalizada.
  • Recomendação: obtenha assistência guiada para regulamentos de IA, que usam modelos regulatórios de mapeamento de controle do Gerenciador de Conformidade.

  • Diretrizes adicionais da Visão geralModo de exibição> do Microsoft 365 Copilot.

  • Políticas de um clique disponíveis:

    • Rótulos de confidencialidade e políticas da ação de recomendação ou correção Proteja seus dados com rótulos de confidencialidade.
    • DSPM para IA – Detectar o uso arriscado de IA a partir da recomendação ou ação de correção Detecte interações arriscadas em aplicativos de IA.
    • DSPM para IA – Comportamento antiético em aplicativos de IA a partir da recomendação ou ação de correção Detecte comportamento antiético na IA.
    • DSPM para IA – Proteger dados confidenciais do processamento do Copilot da ação de recomendação ou correção Proteger itens com rótulos de confidencialidade do Microsoft 365 Copilot e processamento de agente
    • DSPM para IA - Detectar informações confidenciais compartilhadas com IA via rede a partir da ação de recomendação ou correção Estenda insights sobre dados confidenciais em interações de aplicativos de IA.

Auditoria e interações de IA

As soluções de Auditoria do Microsoft Purview fornecem ferramentas abrangentes para pesquisar e gerenciar registros de auditoria de atividades executadas em vários serviços Microsoft por usuários e administradores e ajudam as organizações a responder com eficácia a eventos de segurança, investigações forenses, investigações internas e obrigações de conformidade.

Assim como outras atividades, os prompts e as respostas são capturados no log de auditoria unificado. Os eventos incluem como e quando os usuários interagem com o aplicativo de IA e podem incluir em qual serviço do Microsoft 365 a atividade ocorreu e referências aos arquivos armazenados no Microsoft 365 que foram acessados durante a interação. Se esses arquivos tiverem um rótulo de confidencialidade aplicado, isso também será capturado.

Esses eventos fluem para o gerenciador de atividades na guia atividades de IA na versão atual do DSPM e no DSPM para IA, onde os dados de prompts e respostas podem ser exibidos. Você também pode usar a solução Auditoria do portal do Microsoft Purview para pesquisar e encontrar esses eventos de auditoria.

Para obter mais informações, confira Logs de auditoria para atividades do Copilot e de IA.

Classificação de dados e interações de IA

A classificação de dados do Microsoft Purview fornece uma estrutura abrangente para identificar e marcar dados confidenciais em vários serviços da Microsoft, incluindo o Office 365, o Dynamics 365 e o Azure. A classificação de dados geralmente é a primeira etapa para garantir a conformidade com os regulamentos de proteção de dados e proteger contra acesso, alteração ou destruição não autorizados. Você pode usar classificações de sistema integradas ou criar suas próprias.

Tipos de informações confidenciais e classificadores treináveis podem ser usados para localizar dados confidenciais em solicitações e respostas do usuário quando ele usa aplicativos de IA. As informações resultantes são exibidas na visão geral dos Relatórios do Microsoft Purview e no explorador de atividades no DSPM para IA e na guia atividades de IA no gerenciador de atividades da versão prévia do DSPM.

Rótulos de confidencialidade e interações de IA

Os aplicativos de IA compatíveis com o Microsoft Purview usam os controles existentes para garantir que os dados armazenados em seu locatário nunca sejam retornados ao usuário ou usados por um LLM (modelo de linguagem grande) se o usuário não tiver acesso a esses dados. Quando os dados têm rótulos de confidencialidade da sua organização aplicados ao conteúdo, há uma camada extra de proteção:

  • Quando um arquivo é aberto no Word, Excel, PowerPoint ou similarmente, um email ou evento de calendário é aberto no Outlook, a confidencialidade dos dados é exibida para os usuários no aplicativo com o nome do rótulo e as marcações de conteúdo (como texto de cabeçalho ou rodapé) que foram configuradas para o rótulo. Os componentes e páginas do Loop também são compatíveis com os mesmos rótulos de confidencialidade.

  • Quando o rótulo de confidencialidade aplica criptografia, os usuários devem ter o direito de uso EXTRAIR, bem como EXIBIR, para que os aplicativos de IA retornem os dados.

  • Essa proteção se estende a dados armazenados fora do seu locatário do Microsoft 365 quando abertos em um aplicativo do Office (dados em uso). Por exemplo, armazenamento local, compartilhamentos de rede e armazenamento em nuvem.

Dica

Se ainda não fez isso, recomendamos que você habilite rótulos de confidencialidade para o SharePoint e o OneDrive e também se familiarize com os tipos de arquivo e as configurações de rótulo que esses serviços podem processar. Quando os rótulos de confidencialidade não estão habilitados para esses serviços, os arquivos criptografados que o Copilot e os agentes podem acessar são limitados aos dados em uso nos aplicativos do Office no Windows.

Para obter instruções, consulte Habilitar rótulos de confidencialidade para arquivos do Office no Microsoft Office SharePoint Online e no OneDrive.

Se você ainda não estiver usando rótulos de confidencialidade, consulte Introdução aos rótulos de confidencialidade.

Informações específicas do aplicativo de IA:
  • O Microsoft 365 Copilot Chat exibe o rótulo de confidencialidade para os itens listados na resposta e nas citações. Usando o número de prioridade dos rótulos de confidencialidade definido no portal do Microsoft Purview, a resposta mais recente no chat do Microsoft 365 Copilot Chat e os resumos encadeados no Copilot no chat e nos canais do Teams exibem o rótulo de confidencialidade de prioridade mais alta dos dados usados para esse chat do Copilot.

    Embora os administradores de conformidade definam a prioridade de um rótulo de confidencialidade, um número de prioridade mais alto geralmente indica maior confidencialidade do conteúdo, com permissões mais restritivas. Como resultado, as respostas do Copilot exibem o rótulo de confidencialidade mais restritivo para educar o usuário sobre a confidencialidade dos dados.

  • O Copilot no Word, o Copilot no PowerPoint e o Copilot no Outlook dão suporte à herança do rótulo de confidencialidade para conteúdo recém-criado. Consulte a seção a seguir para obter mais informações.

Herança do rótulo de confidencialidade

Se você usar o Copilot no Word, Copilot no PowerPoint e Copilot no Outlook para criar novo conteúdo com base em um item que tem um rótulo de confidencialidade aplicado, o rótulo de confidencialidade do arquivo de origem será herdado automaticamente, com as configurações de proteção do rótulo.

Por exemplo, um usuário seleciona Rascunho com o Copilot no Word e, em seguida, Referencia um arquivo. Ou um usuário seleciona Criar apresentação a partir de arquivo no PowerPoint ou Editar no Páginas do Microsoft 365 Copilot Chat. O conteúdo de origem tem o rótulo de confidencialidade Confidencial\Qualquer pessoa (irrestrita) aplicado e esse rótulo está configurado para aplicar um rodapé que exibe "Confidencial". O novo conteúdo é rotulado automaticamente Confidencial\Qualquer pessoa (irrestrito) com o mesmo rodapé.

Para ver um exemplo disso em ação, assista à demonstração a seguir da sessão do Ignite 2023, "Preparando sua empresa para o Microsoft 365 Copilot". A demonstração mostra como o rótulo de confidencialidade padrão de Geral é substituído por um rótulo Confidencial quando um usuário cria rascunhos com o Copilot e faz referência a um arquivo rotulado. A barra de informações na faixa de opções informa ao usuário que o conteúdo criado pelo Copilot resultou na aplicação automática do novo rótulo:

Se vários arquivos forem usados para criar novo conteúdo, o rótulo de confidencialidade com a prioridade mais alta será usado para herança de rótulo.

Assim como acontece com todos os cenários de rotulagem automática, o usuário sempre pode substituir e mudar um rótulo herdado (ou removê-lo, se não estiver usando a rotulagem obrigatória).

Criptografia sem rótulos de confidencialidade e interações de IA

Mesmo que um rótulo de confidencialidade não seja aplicado ao conteúdo, serviços e produtos poderão usar os recursos de criptografia do serviço Rights Management do Azure. Como resultado, os aplicativos de IA ainda podem marcar os direitos de uso VIEW e EXTRACT antes de retornar dados e links para um usuário, mas não há herança automática da proteção para novos itens.

Dica

Você terá a melhor experiência do usuário ao sempre usar rótulos de confidencialidade para proteger seus dados, e a criptografia é aplicada por um rótulo.

Exemplos de produtos e serviços que podem usar os recursos de criptografia do serviço Rights Management do Azure sem rótulos de confidencialidade:

  • Criptografia de Mensagem do Microsoft Purview
  • Gerenciamento de Direitos de Informação da Microsoft Corporation (IRM)
  • Conector do Microsoft Rights Management
  • Gerenciamento de Direitos da Microsoft Corporation SDK

Para outros métodos de criptografia que não usam o serviço Azure Rights Management:

  • Os emails protegidos por S/MIME não serão retornados pelo Copilot, e o Copilot não estará disponível no Outlook quando um email protegido por S/MIME estiver aberto.

  • Documentos protegidos por senha não podem ser acessados por aplicativos de IA, a menos que já tenham sido abertos pelo usuário no mesmo aplicativo (dados em uso). As senhas não são herdadas por um item de destino.

Assim como acontece com outros serviços do Microsoft 365, como a Descoberta Eletrônica e a pesquisa, os itens criptografados com a Chave do Cliente do Microsoft Purview ou sua própria chave raiz (BYOK) têm suporte e estão qualificados para serem retornados pelo Copilot.

Prevenção contra perda de dados e interações de IA

A Prevenção Contra Perda de Dados do Microsoft Purview (DLP) ajuda a identificar itens confidenciais nos serviços e pontos de extremidade do Microsoft 365, monitorá-los e ajuda a proteger contra o vazamento desses itens. Ele usa inspeção profunda de conteúdo e análise contextual para identificar itens confidenciais e aplica políticas para proteger dados confidenciais, como registros financeiros, informações de saúde ou propriedade intelectual.

Os computadores Windows integrados ao Microsoft Purview podem ser configurados para políticas DLP (prevenção contra perda de dados) de ponto de extremidade que avisam ou impedem que os usuários compartilhem informações confidenciais com sites de IA generativa de terceiros acessados por meio de um navegador. Por exemplo, um usuário é impedido de colar números de card de crédito no ChatGPT ou vê um aviso que pode substituir. Para obter mais informações sobre as ações de DLP com suporte e quais plataformas dão suporte a elas, consulte as duas primeiras linhas na tabela de atividades de Ponto de extremidade que você pode monitorar e executar.

Informações específicas do aplicativo de IA:

Gerenciamento de Risco Interno e interações de IA

Gerenciamento de Risco Interno do Microsoft Purview ajuda você a detectar, investigar e mitigar riscos internos, como roubo de IP, vazamento de dados e violações de segurança. Ele aproveita modelos de aprendizado de máquina e vários sinais do Microsoft 365 e indicadores de terceiros para identificar possíveis atividades internas mal-intencionadas ou inadvertidas. A solução inclui controles de privacidade, como pseudonimização e acesso baseado em função, garantindo a privacidade no nível do usuário e permitindo que os analistas de risco tomem as ações apropriadas.

Use o modelo de política de uso arriscado de IA para detectar o uso arriscado que inclui ataques de injeção imediata e acesso a materiais protegidos. Os insights desses sinais são integrados ao Microsoft Defender XDR para fornecer uma visão abrangente dos riscos relacionados à IA.

Conformidades de comunicação e interações com IA

A Conformidade de Comunicações do Microsoft Purview fornece ferramentas para ajudar você a detectar e gerenciar a conformidade regulatória e violações de conduta comercial em vários canais de comunicação, que incluem solicitações de usuários e respostas para aplicativos de IA. Ele foi projetado com privacidade por padrão, pseudonimizando nomes de usuário e incorporando controles de acesso baseados em função. A solução ajuda a identificar e corrigir comunicações inadequadas, como compartilhamento de informações confidenciais, assédio, ameaças e conteúdo adulto.

Para saber mais sobre como usar políticas de conformidade de comunicação para aplicativos de IA, confira Configurar uma política de conformidade de comunicação para detectar interações de IA generativa.

Descoberta Eletrônica e interações de IA

A Descoberta Eletrônica do Microsoft Purview permite identificar e fornecer informações eletrônicas que podem ser usadas como prova em casos legais. As ferramentas de Descoberta Eletrônica no Microsoft Purview dão suporte à pesquisa de conteúdo nas equipes Exchange Online, OneDrive for Business, SharePoint Online, Microsoft Teams, Grupos do Microsoft 365 e Viva Engage. Em seguida, você pode impedir que as informações sejam excluídas e exportá-las.

Como as solicitações e respostas do usuário para aplicativos de IA são armazenadas na caixa de correio de um usuário, você pode criar uma ocorrência e usar a pesquisa quando a caixa de correio de um usuário é selecionada como a fonte para uma consulta de pesquisa. Por exemplo, selecione e recupere esses dados da caixa de correio de origem selecionando no construtor de consultas Adicionartipo> de condição>Contém qualquer uma das atividades de>Editar>Copilot. Essa condição de consulta inclui todas as atividades do Copilot e de outros aplicativos de IA.

Depois que a pesquisa for refinada, você poderá exportar os resultados ou adicioná-los a um conjunto de revisão. Você pode examinar e exportar informações diretamente do conjunto de revisão.

Para obter mais informações sobre como identificar e excluir dados de interação do usuário com IA, consulte Pesquisar e excluir dados do Copilot na descoberta eletrônica.

Gerenciamento do ciclo de vida de dados e interações de IA

O Gerenciamento do Ciclo de Vida de Dados do Microsoft Purview fornece ferramentas e recursos para gerenciar o ciclo de vida dos dados organizacionais, retendo o conteúdo necessário e excluindo o conteúdo desnecessário. Essas ferramentas garantem a conformidade com os requisitos comerciais, legais e regulamentares.

Use políticas de retenção para reter ou excluir automaticamente solicitações e respostas do usuário para aplicativos de IA. Para obter informações detalhadas sobre esse funcionamento de retenção, consulte Saiba mais sobre a retenção para aplicativos Copilot & IA.

Assim como acontece com todas as políticas e bloqueios de retenção, se mais de uma política para o mesmo local se aplicar a um usuário, os princípios de retenção resolverão quaisquer conflitos. Por exemplo, os dados são retidos pela maior duração de todas as políticas de retenção aplicadas ou bloqueios de Descoberta Eletrônica.

Informações específicas do aplicativo de IA:
  • Para políticas de retenção, selecione a opção Experiências do Microsoft Copilot.

  • Os rótulos de retenção podem reter automaticamente os arquivos referenciados no Microsoft 365 Copilot quando você seleciona a opção para anexos na nuvem com uma política de rótulo de retenção de aplicação automática: Aplicar rótulo a anexos e links de nuvem compartilhados no Exchange, Teams, Viva Engage e Copilot. Como acontece com todos os anexos de nuvem retidos, a versão do arquivo no momento em que é referenciada é mantida.

    Opção de anexos de nuvem atualizada para rótulo de retenção de aplicação automática para incluir interações para o Copilot.

    Para obter informações detalhadas sobre como essa retenção funciona, consulte Como a retenção funciona com anexos de nuvem.

Interações entre o Gerenciador de Conformidade e a IA

O Gerenciador de Conformidade do Microsoft Purview é uma solução que ajuda você a avaliar e gerenciar automaticamente a conformidade em seu ambiente multinuvem. O Gerenciador de Conformidade pode ajudá-lo durante todo o percurso de conformidade, incluindo desde fazer um inventário dos riscos de proteção de dados até gerenciar as complexidades de implementação de controles, mantendo-o atualizado quanto aos regulamentos e certificações e enviando relatórios para auditores.

Para ajudar você a manter a conformidade com os regulamentos de IA, o Gerenciador de Conformidade fornece modelos regulatórios para ajudar você a avaliar, implementar e fortalecer seus requisitos de conformidade para todos os aplicativos de IA generativa. Por exemplo, monitorar interações de IA e evitar a perda de dados em aplicativos de IA. Para obter mais informações, consulte Avaliações para regulamentos de IA.

Use as etapas a seguir para começar a gerenciar a segurança de dados & a conformidade para interações de IA do Microsoft 365 Copilot & Microsoft 365 Copilot Chat.

Observação

Essas etapas se concentram no gerenciamento de um aplicativo ou agente de IA específico. Para uma cobertura mais ampla que usa objetivos de segurança com fluxos de trabalho guiados, use a versão atual do Gerenciamento da Postura de Segurança de Dados.

Como Gerenciamento da Postura de Segurança de Dados para IA é sua porta de entrada para proteger e gerenciar interações de IA, a maioria das instruções a seguir usa essa solução:

  • Entre no portal> do Microsoft PurviewSoluções>DSPM para IA (clássico) com uma conta que tenha as permissões apropriadas. Por exemplo, uma conta que é membro da função de grupo Administrador de Conformidade do Microsoft Entra.

    Selecionando a solução Gerenciamento da Postura de Segurança de Dados do Microsoft Purview para IA no portal do Microsoft Purview.

Confirmar se a auditoria está ativada

Do DSPM para IA (clássico)>Visão geral>Todos os aplicativos de IA exibem a > seção Introdução, verifique se a auditoria está ativada para seu locatário. Caso contrário, selecione Ativar Auditoria do Microsoft Purview.

Use a exibição do Microsoft 365 Copilot para descobrir, proteger e aplicar controles de conformidade

Altere a exibição de Todos os aplicativos de IA para o Microsoft 365 Copilot e percorra as seções:

  • Avalie e evite o compartilhamento excessivo de dados confidenciais
  • Proteger seus dados no Microsoft 365 Copilot
  • Descobrir atividades do Microsoft 365 Copilot

Essas seções incluem recomendações específicas para o Microsoft 365 Copilot. Aguarde pelo menos um dia para que os dados sejam exibidos para os relatórios nesta página.

Dica

Proteger seus dados no Microsoft 365 Copilot inclui as seguintes recomendações com instruções de configuração manual para suas respectivas soluções do Microsoft Purview: Crie rótulos de confidencialidade para sua organização e Proteger itens com rótulos de confidencialidade do processamento do Copilot

Se preferir, você poderá usar o DSPM para políticas de um clique de IA para essas recomendações, conforme descrito na próxima seção.

Usar políticas de um clique para aumentar a cobertura

Selecione Recomendações na navegação e use políticas de um clique para criar automaticamente políticas que ajudam você a descobrir, proteger e aplicar controles de conformidade. Específico do Microsoft 365 Copilot:

  • Proteja seus dados com rótulos de sensibilidade
  • Detectar interações arriscadas em aplicativos de IA
  • Detectar comportamento antiético na IA
  • Proteger itens com rótulos de confidencialidade do Microsoft 365 Copilot e processamento de agente

Exibir dados de suas políticas

  1. Aguarde pelo menos um dia pelos dados e navegue até a página Relatórios para exibir os resultados de suas políticas. Selecione experiências & agentes do Copilot e exiba informações como:

    • Total de interações ao longo do tempo (Microsoft Copilot e agentes)
    • Interações confidenciais por aplicativo de IA
    • Principais interações antiéticas com IA
    • Principais referências de rótulos de confidencialidade no Microsoft 365 Copilot e agentes
    • Severidade do risco interno
    • Severidade do risco interno por aplicativo de IA
    • Possível uso arriscado de IA
  2. Selecione Exibir detalhes de cada um dos gráficos de relatório para exibir atividades detalhadas no explorador de atividades.

    Nos filtros, selecione a categoria de aplicativo de IA de experiências & agentes do Copilot e use os outros filtros se precisar refinar ainda mais os dados exibidos. Em seguida, faça uma busca detalhada em cada atividade para exibir detalhes que incluem a exibição dos prompts e a resposta quando você é membro do grupo de funções Visualizador de Conteúdo do Microsoft Purview Content Explorer. Para obter mais informações sobre esse requisito, consulte Permissões para Gerenciamento da Postura de Segurança de Dados para IA.

Aplicar controles de conformidade adicionais às interações do Microsoft 365 Copilot

  1. Se você precisar manter a versão exata dos arquivos referenciados nas interações do Microsoft 365 Copilot:

    No portal do Microsoft Purview, navegue até Rótulos >de retençãodo Gerenciamento do Ciclo de Vida de> Dados e localize ou crie um rótulo de retenção com o período de retenção necessário. Em seguida, navegue até Políticas de rótulos para aplicar automaticamente esse rótulo e selecione a opção Aplicar rótulos a anexos e links de nuvem compartilhados no Exchange, Teams, Viva Engage e Copilot. Para obter mais informações, consulte Aplicar automaticamente um rótulo de retenção para reter ou excluir conteúdo.

  2. Se você precisar preservar, coletar, analisar, revisar ou exportar as interações do Microsoft 365 Copilot:

    No portal do Microsoft Purview, navegue atéCasosde Descoberta Eletrônica>>Criar caso. No caso, crie uma pesquisa e use a propriedade ItemClass e o IPM.SkypeTeams.Message.Copilot.* valor para pesquisar essas interações em sua organização.

Examine rotineiramente os relatórios e as avaliações de risco de dados no DSPM para IA para determinar se você precisa fazer alterações e use o explorador de atividades e eventos para uma análise mais profunda de como os usuários estão interagindo com Microsoft 365 Copilot & Microsoft 365 Copilot Chat.

Outra documentação para ajudá-lo a proteger e gerenciar aplicativos de IA generativa

Para obter informações mais detalhadas, consulte Considerações para gerenciar o Microsoft 365 Copilot para segurança e conformidade.

Documentação do Microsoft 365 Copilot: