Nota
O acesso a esta página requer autorização. Pode tentar iniciar sessão ou alterar os diretórios.
O acesso a esta página requer autorização. Pode tentar alterar os diretórios.
Ao implementar Microsoft Copilot e agentes, você pode enfrentar riscos novos e amplificados relacionados à segurança, conformidade, privacidade e governança. Esta estrutura de segurança e governação ajuda-o a mitigar estes problemas nos seguintes componentes:
- Microsoft Copilot
- Microsoft Copilot Chat
- Agentes pré-concebidos do Microsoft 365
- Agentes criados no Microsoft Copilot Studio e publicados nos canais do Microsoft 365
Este artigo refere-se a controles fundamentais e otimizados . Em geral, esses termos referem-se aos seguintes produtos e serviços:
Foundational: controlos de segurança e governação no centro de administração do Microsoft 365, Gestão avançada do SharePoint e Microsoft Purview com uma licença A3/E3/G3.
Otimizado: controlos no Microsoft Purview e Microsoft Defender for Cloud Apps com uma licença A5/E5/G5.
Nota
O Sistema de Controlo do Copilot consiste em três pilares principais:
- Segurança e governação (este artigo)
- Controlos de gestão
- Medição e relatórios
O pilar de segurança e governação do Sistema de Controlo do Copilot centra-se nas seguintes capacidades principais:
- Segurança dos dados
- Segurança de IA
- Conformidade e privacidade
Segurança dos dados
Antes de mais, proteja as informações da sua organização. Dependendo do seu licenciamento atual, utilize o Microsoft Purview e a Gestão Avançada do SharePoint para avaliar os riscos de partilha excessiva. Também pode utilizar o Microsoft Purview para obter recomendações de políticas e tomar medidas corretivas. Estas ações ajudam-no a ter a certeza de que os dados confidenciais permanecem protegidos e o acesso é limitado apenas aos utilizadores que precisam deles, incluindo o Copilot e agentes.
Controles básicos de segurança e governança de dados
No Gestão avançada do SharePoint e no Microsoft Purview com uma licença A3/E3/G3, obtém os seguintes controlos básicos de segurança e governação de dados:
Identifique dados potencialmente sobrepartilhados em todo o Microsoft 365. Execute rotineiramente os seguintes relatórios:
- Os relatórios de governança de acesso a dados para sites do SharePoint permitem identificar dados compartilhados em excesso para sites. Também pode enviar uma análise de acesso ao site aos proprietários de sites com excesso de partilha.
Remova o acesso ao site em toda a organização, conforme necessário.
Utilize o SharePoint para configurar manualmente este acesso ou automatizar a configuração com o Windows PowerShell. Para obter mais informações, consulte Restringir o acesso ao site SharePoint com Grupos do Microsoft 365 e Microsoft Entra grupos de segurança.
Para restringir o acesso de utilizadores, Copilot e agentes a sites partilhados em excesso enquanto remedia riscos, utilize a deteção de conteúdo restrito do SharePoint ou o controlo de acesso restrito do SharePoint.
Utilize etiquetas de confidencialidade Proteção de Informações do Microsoft Purview site. Para mais informações, consulte Usar rótulos de confidencialidade com sites do Microsoft Teams, Grupos do Microsoft 365 e SharePoint.
Melhore as respostas do Copilot e dos agentes ao arquivar ou eliminar conteúdo desnecessário.
Para identificar e gerir sites do SharePoint inativos ou sem dono e, em seguida, arquivá-los ou eliminá-los, utilize a gestão do ciclo de vida de sites do SharePoint.
Utilize o Gestão do Ciclo de Vida dos Dados do Microsoft Purview para identificar e eliminar ficheiros de que não necessita.
No Microsoft Purview com uma licença A3/E3/G3, obtém os seguintes controlos básicos de segurança de dados:
Receba notificações quando ocorrer uma nova partilha excessiva com opções de remediação. Para obter mais informações, consulte Prevenção de Perda de Dados do Microsoft Purview.
Proteja dados confidenciais através de controlos de acesso ao nível do ficheiro. Para obter mais informações, consulte Aplicar criptografia usando rótulos de confidencialidade Proteção de Informações do Microsoft Purview.
Ver relatórios de dados confidenciais e ficheiros desprotegidos referenciados nas interações do Copilot e do agente. Para obter mais informações, consulte os relatórios em Gestão da Postura de Segurança de Dados do Microsoft Purview (DSPM) para IA.
Utilize etiquetas de sensibilidade Proteção de Informações do Microsoft Purview para os seguintes controlos:
Detete quando o conteúdo contém dados confidenciais e peça ao utilizador para aplicar proteções manualmente .
Proteja os ficheiros mesmo que um utilizador os mova ou transfira.
Controlos de segurança de dados otimizados
No Microsoft Purview com uma licença A5/E5/G5, obtém os seguintes controlos de segurança de dados otimizados:
Utilize a gestão postural de segurança de dados (DSPM) do Microsoft Purview para IA para os seguintes controlos:
Crie avaliações de risco de dados direcionadas a localizações específicas do Microsoft 365, como sites do SharePoint e OneDrive.
Receba e atue com base em sugestões de políticas para mitigar os seus riscos específicos de partilha excessiva.
Para detetar quando o conteúdo contém dados confidenciais e aplicar proteções automaticamente, utilize etiquetas de confidencialidade Proteção de Informações do Microsoft Purview.
Utilize Gestão do risco interno do Microsoft Purview para os seguintes controlos:
Receba alertas sobre ações arriscadas do utilizador que se desviam do seu padrão habitual de comportamento. Para obter mais informações, consulte Modelos de política de Gestão de Riscos do Insider.
Correlacione e sequencie alertas de risco para identificar padrões de risco de alta gravidade para um usuário. Para obter mais informações, consulte Políticas de gerenciamento de risco do Insider para detecção de sequência.
Adicionar automaticamente um utilizador a políticas de segurança mais rigorosas com base nos respetivos padrões de risco. Para obter mais informações, consulte Proteção adaptável para gerenciamento de risco interno.
Segurança de IA
Também precisa de salvaguardar as ferramentas com tecnologia de IA e os dados associados contra a evolução das ameaças. O Sistema de Controlo do Copilot fornece controlos para monitorizar, detetar e responder a riscos relacionados com IA. Por exemplo, a partilha excessiva de informações confidenciais, o comportamento anómalo do utilizador e a utilização indevida de capacidades de IA generativa. Utilize estes controlos para garantir que as integrações de IA permanecem seguras, em conformidade e resilientes contra ameaças internas e externas.
Controlos de segurança de IA fundamentais
O Copilot já inclui proteções incorporadas contra ataques baseados em IA. Estas proteções incluem, sem limitação, as seguintes proteções:
No Microsoft Purview com uma licença A3/E3/G3, obtém os seguintes controlos de segurança fundamentais de IA:
Para ver texto de pedido e resposta e ficheiros referenciados, procure e exporte com Deteção de Dados Eletrónicos do Microsoft Purview.
Para respostas do Copilot e agentes e documentos criados pelo Copilot e agentes para herdar etiquetas de confidencialidade e proteções, utilize etiquetas de confidencialidade Proteção de Informações do Microsoft Purview.
Controlos de segurança de IA otimizados
No Microsoft Purview com uma licença A5/E5/G5, obtém os seguintes controlos de segurança de IA otimizados:
Para impedir que o Copilot e os agentes processem determinados ficheiros confidenciais e os utilizem em respostas, utilize o Prevenção de Perda de Dados do Microsoft Purview para Microsoft Copilot e agentes.
Para receber alertas sobre a utilização arriscada da IA, como uma tentativa de ataque de injeção de pedidos ou a utilização de dados confidenciais, utilize Gestão do risco interno do Microsoft Purview.
Para bloquear o acesso de utilizadores de alto risco a conteúdos confidenciais com o Copilot e agentes, utilize a Proteção adaptável para gestão de risco interno.
Para ver o texto de pedido e resposta, todas as consultas Web utilizadas durante a ligação à base e os ficheiros referenciados utilizam o explorador de atividade no Gestão da Postura de Segurança de Dados do Microsoft Purview para IA.
Conformidade e privacidade
O terceiro aspeto da segurança e governação no Sistema de Controlo do Copilot é garantir que pode monitorizar, auditar e gerir a forma como o Copilot e as interações dos agentes estão em conformidade com as normas regulamentares e internas. Utilize o Microsoft Purview para fornecer uma supervisão abrangente das atividades do Copilot. Com estes controlos, pode proteger informações confidenciais, manter a privacidade e demonstrar conformidade regulamentar ao implementar e utilizar Microsoft Copilot e agentes.
Conformidade fundamental e controlos de privacidade
No Microsoft Purview com uma licença A3/E3/G3, obtém os seguintes controlos básicos de conformidade e privacidade:
Para auditar as interações do Copilot e do agente, aceda a informações de registo detalhadas com Auditoria do Microsoft Purview para aplicações Copilot e IA.
Para impor políticas de retenção e eliminação para as seguintes funcionalidades, utilize Gestão do Ciclo de Vida dos Dados do Microsoft Purview:
Microsoft Copilot interações com agentes e agentes
Gravações e transcrições de reuniões do Microsoft Teams
Utilize Deteção de Dados Eletrónicos do Microsoft Purview para os seguintes controlos:
Inclua os pedidos e respostas do Copilot e do agente de um utilizador em suspensão legal. Para obter mais informações, consulte Políticas de suspensão.
Pesquise litígios ou investigações e inclua conteúdos gerados pelo Copilot e agentes.
Controlos de conformidade e privacidade otimizados
No Microsoft Purview com uma licença A5/E5/G5, obtém os seguintes controlos de conformidade e privacidade otimizados:
Para receber um alerta se ocorrer uma possível violação ética ou de conformidade e, em seguida, iniciar uma investigação, utilize Conformidade de comunicações do Microsoft Purview.
Para avaliar e controlar a aderência a estruturas de regulamentação, utilize o Gestor de Conformidade do Microsoft Purview.
Confiança Zero
A Microsoft fornece documentação detalhada para implementar os princípios de Confiança Zero na sua organização e considerações específicas para Microsoft Copilot e Copilot Chat. Confiança Zero não é um produto ou serviço, mas uma abordagem para projetar e implementar o seguinte conjunto de princípios de segurança:
- Verificar explicitamente
- Utilizar o acesso menos privilegiado
- Assumir violação
Para obter mais informações, consulte Utilizar Confiança Zero segurança para se preparar para o Copilot.