Observação
O acesso a essa página exige autorização. Você pode tentar entrar ou alterar diretórios.
O acesso a essa página exige autorização. Você pode tentar alterar os diretórios.
Ao implementar o Microsoft Copilot e agentes, você pode enfrentar riscos novos e amplificados relacionados à segurança, conformidade, privacidade e governança. Essa estrutura de segurança e governança ajuda a atenuar esses problemas nos seguintes componentes:
- Microsoft Copilot
- Microsoft Copilot Chat
- Agentes predefinidos do Microsoft 365
- Agentes criados no Microsoft Copilot Studio e publicados nos canais do Microsoft 365
Este artigo se refere a controles fundamentais e otimizados . Em geral, esses termos se referem aos seguintes produtos e serviços:
Fundamental: controles de segurança e governança no Centro de administração do Microsoft 365, Gerenciamento Avançado do SharePoint e Microsoft Purview com uma licença A3/E3/G3.
Otimizado: controles no Microsoft Purview e no Microsoft Defender para Aplicativos de Nuvem com uma licença A5/E5/G5.
Observação
O Sistema de Controle do Copilot consiste em três pilares principais:
- Segurança e governança (este artigo)
- Controles de gerenciamento
- Medição e relatório
O pilar de segurança e governança do Sistema de Controle do Copilot se concentra nos seguintes recursos principais:
- Segurança de dados
- Segurança de IA
- Conformidade e privacidade
Segurança de dados
Em primeiro lugar, proteja as informações da sua organização. Dependendo do licenciamento atual, use o Microsoft Purview e o Gerenciamento Avançado do SharePoint para avaliar os riscos de compartilhamento excessivo. Você também pode usar o Microsoft Purview para recomendações de política e para tomar ações corretivas. Essas ações ajudam você a ter certeza de que os dados confidenciais permanecem protegidos e o acesso é limitado apenas aos usuários que precisam, incluindo o Copilot e agentes.
Controles fundamentais de governança e segurança de dados
No Gerenciamento Avançado do SharePoint e no Microsoft Purview com uma licença A3/E3/G3, você obtém os seguintes controles fundamentais de governança e segurança de dados:
Identifique dados potencialmente compartilhados em excesso em todo o Microsoft 365. Execute rotineiramente os seguintes relatórios:
- Os relatórios de governança de acesso a dados para sites do SharePoint permitem identificar dados compartilhados em excesso para sites. Você também pode enviar uma análise de acesso ao site para os proprietários de sites com compartilhamento excessivo.
Remova o acesso ao site em toda a organização, conforme necessário.
Use o SharePoint para configurar manualmente esse acesso ou automatizar a configuração com o Windows PowerShell. Para obter mais informações, consulte Restringir o acesso ao site do SharePoint com grupos de segurança do Grupos do Microsoft 365 e do Microsoft Entra.
Para restringir o acesso do usuário, do Copilot e do agente a sites compartilhados em excesso enquanto corrige os riscos, use a descoberta de conteúdo restrito do SharePoint ou o controle de acesso restrito do SharePoint.
Use rótulos de confidencialidade de site da Proteção de Informações do Microsoft Purview. Para obter mais informações, consulte Usar rótulos de confidencialidade com o Microsoft Teams, os Grupos do Microsoft 365 e sites do SharePoint.
Melhore as respostas do Copilot e do agente arquivando ou excluindo conteúdo desnecessário.
Para identificar e gerenciar sites do SharePoint inativos ou sem proprietário e, em seguida, arquivá-los ou excluí-los, use o gerenciamento do ciclo de vida do site do SharePoint.
Use o Gerenciamento do Ciclo de Ciclo de Vida dos Dados do Microsoft Purview para identificar e excluir arquivos desnecessários.
No Microsoft Purview com uma licença A3/E3/G3, você obtém os seguintes controles fundamentais de segurança de dados:
Receba notificações quando ocorrer um novo compartilhamento excessivo com opções de correção. Para obter mais informações, consulte Prevenção Contra Perda de Dados do Microsoft Purview.
Proteja dados confidenciais por meio de controles de acesso no nível do arquivo. Para obter mais informações, confira Aplicar criptografia usando rótulos de confidencialidade da Proteção de Informações do Microsoft Purview.
Exiba relatórios de dados confidenciais e arquivos desprotegidos referenciados nas interações do Copilot e do agente. Para obter mais informações, consulte os relatórios no Gerenciamento da Postura de Segurança de Dados do Microsoft Purview (DSPM) para IA.
Use rótulos de confidencialidade da Proteção de Informações do Microsoft Purview para os seguintes controles:
Detecte quando o conteúdo contém dados confidenciais e peça ao usuário para aplicar as proteções manualmente .
Proteger os arquivos mesmo que um usuário os mova ou baixe.
Controles de segurança de dados otimizados
No Microsoft Purview com uma licença A5/E5/G5, você obtém os seguintes controles de segurança de dados otimizados:
Use o DSPM (gerenciamento de postura de segurança de dados) do Microsoft Purview para IA para os seguintes controles:
Crie avaliações de risco de dados direcionadas a locais específicos do Microsoft 365, como sites do SharePoint e OneDrive.
Receba e aja de acordo com sugestões de política para mitigar seus riscos específicos de compartilhamento excessivo.
Para detectar quando o conteúdo contém dados confidenciais e aplicar proteções automaticamente, use rótulos de confidencialidade da Proteção de Informações do Microsoft Purview.
Use o Gerenciamento de Risco Interno do Microsoft Purview para os seguintes controles:
Seja alertado sobre ações arriscadas do usuário que se desviam de seu padrão habitual de comportamento. Para obter mais informações, consulte Modelos de política de Gerenciamento de Risco Interno.
Correlacionar e sequenciar alertas de risco para identificar padrões de risco de alta gravidade para um usuário. Para obter mais informações, consulte Políticas de gerenciamento de risco interno para detecção de sequência.
Adicione automaticamente um usuário a políticas de segurança mais rígidas com base em seus padrões de risco. Para obter mais informações, consulte Proteção adaptável para gerenciamento de risco interno.
Segurança de IA
Você também precisa proteger as ferramentas baseadas em IA e seus dados associados contra ameaças em evolução. O Sistema de Controle do Copilot fornece controles para monitorar, detectar e responder a riscos relacionados à IA. Por exemplo, compartilhamento excessivo de informações confidenciais, comportamento anômalo do usuário e uso indevido de recursos de IA generativa. Use esses controles para garantir que as integrações de IA permaneçam seguras, compatíveis e resilientes contra ameaças internas e externas.
Controles de segurança fundamentais de IA
O Copilot já inclui proteções internas contra ataques baseados em IA. Essas proteções incluem, mas não estão limitadas a, as seguintes proteções:
No Microsoft Purview com uma licença A3/E3/G3, você obtém os seguintes controles de segurança fundamentais de IA:
Para exibir texto de solicitação e resposta e arquivos referenciados, pesquise e exporte com a Descoberta Eletrônica do Microsoft Purview.
Para respostas do Copilot e do agente e documentos criados pelo Copilot e pelos agentes herdarem rótulos de confidencialidade e proteções, use os rótulos de confidencialidade da Proteção de Informações do Microsoft Purview.
Controles de segurança de IA otimizados
No Microsoft Purview com uma licença A5/E5/G5, você obtém os seguintes controles de segurança de IA otimizados:
Para impedir que o Copilot e os agentes processem determinados arquivos confidenciais e os usem em respostas, use a Prevenção Contra Perda de Dados do Microsoft Purview para o Microsoft Copilot e agentes.
Para ser alertado sobre o uso arriscado de IA, como uma tentativa de ataque de injeção imediata ou o uso de dados confidenciais, use o Gerenciamento de Risco Interno do Microsoft Purview.
Para impedir que usuários de alto risco acessem conteúdo confidencial usando o Copilot e agentes, use a Proteção Adaptável para gerenciamento de risco interno.
Para exibir o texto de prompt e resposta, todas as consultas da Web usadas durante o aterramento e os arquivos referenciados usam o Explorador de Atividades no Gerenciamento da Postura de Segurança de Dados do Microsoft Purview para IA.
Conformidade e privacidade
O terceiro aspecto da segurança e governança no Sistema de Controle do Copilot é garantir que você possa monitorar, auditar e gerenciar como as interações do Copilot e do agente estão em conformidade com os padrões regulatórios e internos. Use o Microsoft Purview para fornecer uma supervisão abrangente das atividades do Copilot. Com esses controles, você pode proteger informações confidenciais, manter a privacidade e demonstrar conformidade regulatória ao implantar e usar o Microsoft Copilot e agentes.
Conformidade básica e controles de privacidade
No Microsoft Purview com uma licença A3/E3/G3, você obtém os seguintes controles básicos de conformidade e privacidade:
Para auditar as interações do Copilot e do agente, acesse informações detalhadas de log com a Auditoria do Microsoft Purview para aplicativos do Copilot e IA.
Para aplicar políticas de retenção e exclusão para os seguintes recursos, use Gerenciamento do Ciclo de Vida dos Dados do Microsoft Purview:
Microsoft Copilot e interações do agente
Gravações e transcrições de reuniões do Microsoft Teams
Use a Descoberta Eletrônica do Microsoft Purview para os seguintes controles:
Inclua os prompts e respostas do Copilot e do agente de um usuário em uma retenção legal. Para obter mais informações, consulte Bloqueios e políticas de bloqueio.
Pesquise litígio ou investigação e inclua conteúdo gerado pelo Copilot e agentes.
Controles otimizados de conformidade e privacidade
No Microsoft Purview com uma licença A5/E5/G5, você obtém os seguintes controles otimizados de conformidade e privacidade:
Para receber um alerta se ocorrer uma possível violação ética ou de conformidade e, em seguida, iniciar uma investigação, use a Conformidade de Comunicações do Microsoft Purview.
Para avaliar e acompanhar a adesão às estruturas regulatórias, use o Gerenciador de Conformidade do Microsoft Purview.
Confiança Zero
A Microsoft fornece documentação detalhada para implementar os princípios de Confiança Zero em sua organização e considerações específicas para o Microsoft Copilot e o Copilot Chat. A Confiança Zero não é um produto ou serviço, mas uma abordagem na concepção e implementação do seguinte conjunto de princípios de segurança:
- Verificar explicitamente
- Usar o acesso de privilégio mínimo
- Assumir violação
Para obter mais informações, consulte Usar a segurança de Confiança Zero para se preparar para o Copilot.