Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Observação
Este artigo é para a versão clássica do Gerenciamento da Postura de Segurança de Dados para IA que agora foi substituída por uma nova versão que incorpora suporte para aplicativos e agentes de IA, novos recursos e alcance mais amplo, com gerenciamento simplificado.
Essas melhorias não serão adicionadas a esta versão clássica, portanto, convidamos você a experimentar o novo Gerenciamento da Postura de Segurança de Dados.
O Gerenciamento da Postura de Segurança de Dados do Microsoft Purview (DSPM) para IA do portal do Microsoft Purview fornece um local de gerenciamento central para ajudá-lo a proteger rapidamente dados para aplicativos de IA e monitorar proativamente o uso da IA. Esses aplicativos incluem Copilots, agentes e outros aplicativos de IA que usam LLMs (módulos de linguagem grandes) de terceiros.
Gerenciamento da Postura de Segurança de Dados para IA oferece um conjunto de recursos para que você possa adotar a IA com segurança sem ter que escolher entre produtividade e proteção:
Insights e análises sobre a atividade de IA em sua organização
Políticas prontas para usar para proteger dados e evitar a perda de dados em prompts de IA
Avaliações de risco de dados para identificar, corrigir e monitorar o possível compartilhamento excessivo de dados.
Controles de conformidade para aplicar políticas ideais de manuseio e armazenamento de dados
Para obter uma lista de sites de IA de terceiros com suporte, como os usados para Gemini e ChatGPT, consulte Sites de IA com suporte da Microsoft Purview para segurança de dados e proteções de conformidade.
Como usar o Gerenciamento da Postura de Segurança de Dados para IA
Para ajudá-lo a obter insights mais rapidamente sobre o uso da IA e proteger seus dados, o Gerenciamento da Postura de Segurança de Dados para IA fornece algumas políticas pré-configuradas recomendadas que você pode ativar com um único clique. Se estiver usando unidades administrativas, você deverá ser um administrador irrestrito para criar essas políticas que se aplicam a todos os usuários em sua organização.
Aguarde pelo menos 24 horas para que essas novas políticas coletem dados para exibir os resultados em Gerenciamento da Postura de Segurança de Dados para IA ou refletir as alterações feitas nas configurações padrão.
Não é necessária ativação, Gerenciamento da Postura de Segurança de Dados para IA executa automaticamente uma avaliação semanal de risco de dados para os 100 principais sites do SharePoint com base no uso em sua organização. Você pode complementar isso com suas próprias avaliações de risco de dados personalizadas, atualmente em versão prévia. Essas avaliações foram projetadas especificamente para ajudá-lo a identificar, corrigir e monitorar um possível compartilhamento excessivo de dados, para que você possa ter mais confiança sobre sua organização usando o Microsoft 365 Copilot e agentes e o Microsoft 365 Copilot Chat.
Para começar a usar o Gerenciamento de Gerenciamento da Postura de Segurança de Dados para IA, use o portal do Microsoft Purview. Você precisa de uma conta que tenha permissões apropriadas para gerenciamento de conformidade, como uma conta que seja membro da função de grupo Administrador de Conformidade do Microsoft Entra.
Dica
As etapas a seguir fornecem um passo a passo recomendado para usar todos os recursos disponíveis do DSPM para IA. Se você estiver interessado em usar o DSPM para IA apenas para um aplicativo de IA específico, use os links na seção Próximas etapas.
Entre no portal> do Microsoft PurviewSoluções>DSPM para IA (clássico).
Em Visão geral, mantenha a exibição Todos os aplicativos de IA selecionada. Consulte a seção Introdução para saber mais sobre Gerenciamento da Postura de Segurança de Dados para IA e as ações imediatas que você pode tomar. Selecione cada um para exibir o painel de submenu para saber mais, executar ações e verificar seu status atual.
Ação Mais informações Ativar a Auditoria do Microsoft Purview A auditoria é ativada por padrão para novos locatários, portanto, talvez você já atenda a esse pré-requisito. Se você fizer isso e os usuários já tiverem licenças atribuídas para o Microsoft 365 Copilot, você começará a ver insights sobre as atividades do Copilot e dos agentes na seção Relatórios mais abaixo na página. Instale a extensão do navegador Microsoft Purview Um pré-requisito para sites de IA de terceiros. Dispositivos integrados ao Microsoft Purview Também é um pré-requisito para sites de IA de terceiros. Amplie seus insights para a descoberta de dados Políticas de um clique para coletar informações sobre usuários que visitam sites de IA generativa de terceiros e enviar informações confidenciais a eles. A opção é a mesma que o botão Estender seus insights na seção análise de dados de IA mais abaixo na página. Para obter mais informações sobre os pré-requisitos, consulte Pré-requisitos para Gerenciamento da Postura de Segurança de Dados para IA.
Para obter mais informações sobre as políticas pré-configuradas que você pode ativar, consulte Políticas de um clique no Gerenciamento da Postura de Segurança de Dados para IA.
Em seguida, examine a seção Recomendações e decida se deseja implementar alguma opção relevante para seu locatário. Exiba cada recomendação para entender como elas são relevantes para seus dados e saber mais.
Essas opções incluem a execução de uma avaliação de risco de dados em sites do SharePoint, a criação de rótulos de confidencialidade e políticas para proteger seus dados e a criação de algumas políticas padrão para ajudá-lo imediatamente a detectar e proteger dados confidenciais enviados para sites de IA generativa. Exemplos de recomendações:
- Proteja seus dados contra possíveis riscos de compartilhamento excessivo exibindo os resultados de sua avaliação de risco de dados padrão para identificar e corrigir problemas para ajudá-lo a implantar o Microsoft 365 Copilot com mais confiança.
- Proteja seus dados com rótulos de confidencialidade criando um conjunto de rótulos de confidencialidade padrão se você ainda não tiver rótulos de confidencialidade e políticas para publicá-los e rotular automaticamente documentos e emails.
- Proteja os itens com rótulos de confidencialidade do Microsoft 365 Copilot e do processamento do agente solicitando que você selecione um ou mais rótulos de confidencialidade que impeçam o Microsoft 365 Copilot e os agentes de resumir os dados rotulados. Para obter mais informações sobre essa funcionalidade, consulte Saiba mais sobre como usar a Prevenção Contra Perda de Dados do Microsoft Purview para proteger as interações com o Microsoft 365 Copilot e o Copilot Chat.
- Detecte interações arriscadas em aplicativos de IA para calcular o risco do usuário, detectando prompts e respostas arriscadas no Microsoft 365 Copilot, agentes e outros aplicativos de IA generativa. Para obter mais informações, consulte Uso arriscado de IA.
- Descubra e controle as interações com o ChatGPT Enterprise AI ao registrar os workspaces do ChatGPT Enterprise, você pode identificar possíveis riscos de exposição de dados detectando informações confidenciais compartilhadas com o ChatGPT Enterprise.
- Obtenha assistência guiada para regulamentos de IA, que usam modelos regulatórios de mapeamento de controle do Gerenciador de Conformidade.
- Interações seguras para experiências do Microsoft Copilot, que captura prompts e respostas para o Copilot no Fabric e o Security Copilot. Sem uma política semelhante à criada com essa recomendação, os eventos de auditoria são capturados para o Copilot no Fabric e no Security Copilot, mas não os prompts e as respostas.
- Detecte informações confidenciais compartilhadas com IA por meio de rede, que usa a segurança de dados de rede para detectar tipos de informações confidenciais compartilhadas com aplicativos de IA em navegadores, aplicativos, APIs, suplementos e muito mais, usando uma integração do Secure Access Service Edge ou do Perímetro de Serviço de Segurança.
- Interações seguras de aplicativos corporativos, que capturam prompts e respostas para conformidade regulatória de aplicativos de IA registrados no Entra, ChatGPT Enterprise Connector e aplicativos criados no Microsoft Foundry.
- Dados seguros em aplicativos e agentes de IA do Azure, que configuraram instruções para capturar prompts e respostas para aplicativos de IA que usam uma ou mais assinaturas de IA do Azure.
Você pode usar o link Exibir todas as recomendações ou Recomendações no painel de navegação para ver todas as recomendações disponíveis para seu locatário e seu status. Quando uma recomendação é concluída ou ignorada, você não a vê mais na página Visão geral .
Use a seção Relatórios ou a página Relatórios no painel de navegação para exibir os resultados das políticas padrão criadas. Você precisa esperar pelo menos um dia para que os relatórios sejam preenchidos. Selecione as categorias de experiências e agentes do Copilot, aplicativos de IA empresariais e outros aplicativos de IA para ajudar você a identificar o aplicativo de IA generativa específico.
Use a página Políticas para monitorar o status das políticas padrão de um clique criadas e as políticas relacionadas à IA de outras soluções do Microsoft Purview. Para editar as políticas, use a solução de gerenciamento correspondente no portal. Por exemplo, para DSPM para IA - Comportamento antiético no Copilot, você pode examinar e corrigir as correspondências da solução de Conformidade de Comunicação.
Observação
Se você tiver as políticas de retenção mais antigas para os chats do Teams de local e as interações do Copilot, elas não serão incluídas nesta página. Saiba como criar políticas de retenção separadas para as experiências do Microsoft Copilot que serão incluídas nesta página de políticas.
Selecione Aplicativos e agentes para exibir um dashboard de aplicativos de IA e seus agentes usados em sua organização para que você possa identificar e gerenciar possíveis riscos à segurança de dados. Para cada agente, exiba detalhes sobre os dados confidenciais que eles acessaram e como eles são protegidos pelas políticas do Microsoft Purview.
Selecione Gerenciador de atividades para ver os detalhes dos dados coletados de suas políticas.
Essas informações mais detalhadas incluem tipo de atividade e usuário, data e hora, categoria e aplicativo de aplicativo de IA, aplicativo acessado, tipos de informações confidenciais, arquivos referenciados e arquivos confidenciais referenciados.
Exemplos de atividades incluem interação com IA, tipos de informações confidenciais e visita a sites de IA. Prompts e respostas são incluídos nos eventos de interação de IA quando você tem as permissões corretas. Você pode usar o filtro de consultas da Web no gerenciador de atividades para identificar mais facilmente quais interações de IA têm uma consulta na Web, com o painel de submenu de interação de IA exibindo o texto da consulta de pesquisa na seção Aplicativo de IA de referências da Web usado pelo aplicativo de IA . Para obter mais informações sobre os eventos, consulte Eventos do Explorador de atividades.
Semelhante às categorias de relatório, as cargas de trabalho incluem experiências e agentes do Copilot, aplicativos corporativos de IA e outros aplicativos de IA. Exemplos de uma ID de aplicativo e host de aplicativo para experiências e agentes do Copilot incluem Microsoft 365 Copilots e Copilot Studio. Os aplicativos corporativos de IA incluem o ChatGPT Enterprise. Outros aplicativos de IA incluem os aplicativos de sites de IA de terceiros com suporte, como aqueles usados para Gemini e ChatGPT.
Selecione Avaliações de risco de dados para identificar e corrigir possíveis riscos de compartilhamento excessivo de dados em sua organização. Devido ao poder e à velocidade com que a IA pode exibir proativamente conteúdo que pode estar obsoleto, com permissões excessivas ou sem controles de governança, a IA generativa amplifica o problema do compartilhamento excessivo de dados. Use avaliações de risco de dados para identificar e corrigir problemas.
Para compartilhar insights em excesso no SharePoint e no OneDrive, use a guia Microsoft 365 e a guia Fabric para itens nos espaços de trabalho do Fabric.
Uma avaliação de risco de dados padrão é executada automaticamente semanalmente para os 100 principais sites do SharePoint com base no uso em sua organização, e talvez você já tenha executado uma avaliação personalizada como uma das recomendações. No entanto, volte regularmente a essa opção para marcar os resultados semanais mais recentes da avaliação padrão e executar avaliações personalizadas quando quiser marcar se há usuários diferentes ou sites específicos. Depois que uma avaliação personalizada for executada, aguarde pelo menos 48 horas para ver os resultados que não são atualizados novamente. Você precisará de uma nova avaliação para ver as alterações nos resultados.
A avaliação Padrão é exibida na parte superior da página com um resumo rápido, como o número total de itens encontrados, o número de dados confidenciais detectados e o número de links que compartilham dados com qualquer pessoa. Na primeira vez que a avaliação padrão é criada, há um atraso de 4 dias antes que os resultados sejam exibidos.
Depois de selecionar Exibir detalhes para obter informações mais detalhadas, na lista, selecione cada site para acessar o painel de submenu que tem guias para Visão geral, Identificar, Proteger e Monitorar. Use as informações em cada guia para saber mais e tomar as ações recomendadas. Por exemplo:
Use a guia Identificar para identificar quantos dados foram verificados ou não em busca de tipos de informações confidenciais, com uma opção para iniciar uma verificação de classificação por solicitação , conforme necessário.
Use a guia Proteger para selecionar opções para corrigir o compartilhamento excessivo, que incluem:
- Restringir acesso por rótulo: use a Prevenção Contra Perda de Dados do Microsoft Purview para criar uma política DLP que impede que o Microsoft 365 Copilot e os agentes resumam dados quando há rótulos de confidencialidade selecionados. Para obter mais informações sobre como isso funciona e cenários com suporte, consulte Saiba mais sobre como usar a Prevenção Contra Perda de Dados do Microsoft Purview para proteger as interações com o Microsoft 365 Copilot e o Copilot Chat.
- Restringir todos os itens: use a Descoberta de Conteúdo Restrito do SharePoint para listar os sites do SharePoint a serem isentos do Microsoft 365 Copilot. Para obter mais informações, consulte Restringir a descoberta de sites e conteúdo do SharePoint.
- Criar uma política de rotulagem automática: quando informações confidenciais forem encontradas para arquivos não rotulados, use a Proteção de Informações do Microsoft Purview para criar uma política de rotulagem automática para aplicar automaticamente um rótulo de confidencialidade a dados confidenciais. Para obter mais informações sobre como criar essa política, confira Como configurar políticas de rotulagem automática para o SharePoint, o OneDrive e o Exchange.
- Crie políticas de retenção: quando o conteúdo não tiver sido acessado por pelo menos 3 anos, use o Gerenciamento do Ciclo de Vida dos Dados do Microsoft Purview para excluí-lo automaticamente. Para obter mais informações sobre como criar a política de retenção, consulte Criar e configurar políticas de retenção.
Use a guia Monitor para exibir o número de itens no site compartilhados com qualquer pessoa, compartilhados com todos na organização, compartilhados com pessoas específicas e compartilhados externamente. Selecione Iniciar uma revisão de acesso ao site do SharePoint para obter informações sobre como usar os relatórios de governança de acesso a dados do SharePoint.
- Para criar sua própria avaliação de risco de dados personalizada, selecione Criar avaliação personalizada para identificar possíveis problemas de compartilhamento excessivo para todos os usuários ou usuários selecionados, as fontes de dados a serem verificadas e executar a avaliação.
Esta avaliação de risco de dados é criada na categoria Avaliações personalizadas . Aguarde até que o status da sua avaliação exiba Concluído e selecione-o para exibir os detalhes. Para executar novamente uma avaliação de risco de dados personalizada e ver os resultados após a expiração de 30 dias, use a opção duplicar para criar uma nova avaliação com as mesmas seleções.
Observação
Opcionalmente, as avaliações personalizadas do Microsoft 365 dão suporte à verificação no nível do item com ações de correção quando você conclui um processo de autenticação único. Para especificar as configurações necessárias, você deve ter um aplicativo Entra registrado. Para obter mais informações sobre o aplicativo Entra, consulte Pré-requisitos para a verificação no nível do item do Microsoft 365 para avaliações de risco de dados.
Selecione Nível de item na página Nível de digitalização e, em seguida, Autenticar para especificar as informações do aplicativo Entra.
A verificação e a correção no nível do item para itens potencialmente compartilhados em excesso são aplicáveis apenas ao Microsoft 365 e, no momento, estão restritas a sites do SharePoint. Essa verificação identifica itens como potencialmente compartilhados em excesso se eles tiverem um link de compartilhamento para usuários externos ou anônimos e também mostra qualquer rótulo de confidencialidade aplicado e o proprietário de cada item.
Quando a verificação for concluída, abra a avaliação personalizada e exiba insights no nível do item na guia Itens potencialmente compartilhados em excesso ou no botão Exibir itens na faixa Itens potencialmente compartilhados em excesso . As seguintes ações de correção podem ser executadas nos itens identificados potencialmente compartilhados em excesso:- Resolva, por exemplo, se você decidir que o item não está em risco de compartilhamento excessivo.
- Aplique um rótulo de confidencialidade aos itens identificados como não rotulados no momento ou que devam ter um rótulo de confidencialidade diferente.
- Notifique o proprietário do site com uma notificação por email (não personalizável).
- Remover link de compartilhamento para remover o link de compartilhamento existente para que ele não possa mais ser usado para acessar o item. Esta é uma ação para ser usada com moderação porque pode impedir que as pessoas acessem o item legitimamente. Nesse cenário, o proprietário do site ou o proprietário do item deve definir um tipo de link de compartilhamento menos permissivo para usuários autorizados. Se você ainda não fez isso, considere configurar rótulos de confidencialidade para um link de compartilhamento padrão.
Limites do Microsoft 365:Dica
As avaliações de risco de dados padrão e personalizadas fornecem uma opção de exportação que permite salvar e personalizar os dados em uma variedade de formatos de arquivo (Excel, CSV, JSON, TSV).
- Um máximo de 200.000 itens por local, o que se aplica a uma avaliação de risco de dados personalizada e a uma avaliação de risco de dados padrão. A contagem de arquivos relatados pode não ser precisa quando houver mais de 100.000 arquivos por local.
- No momento, o OneDrive não tem suporte para verificação no nível do item.
- Um máximo atual de 10 sites do SharePoint para verificação no nível do item.
Próximas etapas
Use as políticas, ferramentas e insights do DSPM para IA em conjunto com proteções adicionais e recursos de conformidade do Microsoft Purview. Se você estiver interessado em um aplicativo de IA específico, use os seguintes links: