當您實作 Microsoft Copilot 和代理程式時,您可能會面臨與安全性、合規性、隱私權和治理相關的全新且放大的風險。 此安全性和治理架構可協助您在下列元件中緩解這些問題:
- Microsoft Copilot
- Microsoft Copilot Chat
- Microsoft 365 預建代理程式
- 在 Microsoft Copilot Studio 中建立並發佈到 Microsoft 365 通道的代理程式
本文介紹 基礎 和 優化 控制。 一般而言,這些條款指的是以下產品和服務:
基礎:Microsoft 365 系統管理中心、SharePoint 進階管理,以及具有 A3/E3/G3 授權的 Microsoft Purview 的安全性和控管控制項。
已最佳化:Microsoft Purview 中的控制項,並具有 A5/E5/G5 授權Microsoft適用於雲端應用程式的 Defender。
Copilot 控制項的安全性和治理支柱著重於下列主要功能:
- 資料安全性
- AI 安全性
- 合規性與隱私權
資料安全性
首先,保護您組織的資訊。 視您目前的授權而定,使用 Microsoft Purview 和 SharePoint 進階管理來評估過度共用風險。 您也可以使用 Microsoft Purview 取得原則建議並採取更正動作。 這些動作可協助您確信敏感性資料會持續受到保護,且存取權僅限於需要的使用者,包括使用 Copilot 和代理程式。
基礎資料安全性和治理控制
在具有 A3/E3/G3 授權的 SharePoint 進階管理和 Microsoft Purview 中,您可以獲得下列基礎資料安全性和治理控制:
識別所有 Microsoft 365 中可能過度共用的資料。 定期執行下列報表:
- SharePoint 網站的資料存取控管報告 可讓您識別網站過度共用的資料。 您也可以傳送網站存取權檢閱給過度共用網站的擁有者。
視需要移除全組織的網站存取權。
使用 SharePoint 手動設定此存取權,或使用 Windows PowerShell 自動設定。 如需詳細資訊,請參閱使用 Microsoft 365 群組和 Microsoft Entra 安全性群組限制 SharePoint 網站存取。
若要在補救風險的同時,限制使用者、Copilot 和代理程式對過度共用網站的存取權,請使用 SharePoint 受限的內容探索 或 SharePoint 受限存取控制。
使用 Microsoft Purview 資訊保護網站敏感度標籤。 如需詳細資訊,請參閱搭配 Microsoft Teams、Microsoft 365 群組和 SharePoint 網站使用敏感度標籤。
封存或刪除不需要的內容,以改善 Copilot 和代理程式回應。
若要識別和管理非作用中或無擁有者 SharePoint 網站,然後封存或刪除它們,請使用 SharePoint 網站生命週期管理。
使用 Microsoft Purview 資料生命週期管理 來識別並刪除不需要的檔案。
在具有 A3/E3/G3 授權的 Microsoft Purview 中,您可以獲得下列基礎資料安全性控制:
發生新的過度共用時,取得補救選項的通知。 如需詳細資訊,請參閱 Microsoft Purview 資料外洩防護。
透過檔案層級存取控制來保護敏感性資料。 如需詳細資訊,請參閱 使用 Microsoft Purview 資訊保護敏感度標籤套用加密。
檢視 Copilot 和代理程式互動中參照的敏感性資料和未受保護檔案的報告。 如需詳細資訊,請參閱 Microsoft Purview 資料安全性狀態管理 (適用於 AI 的 DSPM) 中的報告。
針對下列控制項使用 Microsoft Purview 資訊保護敏感度標籤 :
偵測內容何時包含敏感性資料,並要求使用者 手動 套用保護。
即使使用者移動或下載檔案,也要保護檔案。
最佳化的資料安全性控制
在具有 A5/E5/G5 授權的 Microsoft Purview 中,您會獲得下列最佳化的資料安全性控制:
使用 Microsoft Purview 資料安全性狀態管理 (DSPM) for AI 進行下列控制項:
建立針對特定 Microsoft 365 位置的資料風險評估,例如 SharePoint 網站和 OneDrive。
接收原則建議並採取行動,以降低您特定的過度共用風險。
若要偵測內容何時包含敏感性資料, 並自動 套用保護,請使用 Microsoft Purview 資訊保護敏感度標籤。
將 Microsoft Purview 內部風險管理 用於下列控制項:
有偏離其一般行為模式的使用者風險動作時收到警示。 如需詳細資訊,請參閱 內部風險管理原則範本。
相互關聯和排序風險警示,以識別使用者的高嚴重性風險模式。 如需詳細資訊,請參閱 序列偵測的內部風險管理原則。
根據使用者的風險模式,自動將使用者新增至更嚴格的安全性原則。 如需詳細資訊,請參閱 內部風險管理的調適型保護。
AI 安全性
您也需要保護 AI 支援的工具及其相關資料,以防範不斷演變的威脅。 Copilot 控制項提供可監控、偵測及回應 AI 相關風險的工具。 範例包括過度共用敏感性資訊、異常使用者行為,以及濫用生成式 AI 功能。 使用這些功能可確保 AI 整合保持安全、合規,且能夠抵禦內部和外部威脅。
基礎 AI 安全性控制
Copilot 已經包含針對 AI 攻擊的內建保護功能。 這些保護包括但不限於下列保護:
在具有 A3/E3/G3 授權的 Microsoft Purview 中,您會獲得下列基礎 AI 安全性控制:
若要檢視提示和回應文字及參考的檔案,請使用 Microsoft Purview 電子文件探索進行搜尋和匯出。
針對由 Copilot 和代理程式所建立的 Copilot 和代理程式回應和文件,以繼承敏感度標籤和保護,請使用 Microsoft Purview 資訊保護敏感度標籤。
最佳化 AI 安全性控制
在具有 A5/E5/G5 授權的 Microsoft Purview 中,您會獲得下列最佳化 AI 安全性控制:
若要防止 Copilot 和代理程式處理特定敏感性檔案,並在回應中使用它們,請針對 Microsoft Copilot 和代理程式使用適用於 Microsoft Purview 資料外洩防護。
若要收到有關危險 AI 使用動作的警示,例如嘗試提示插入攻擊或使用敏感性資料,請使用 Microsoft Purview 內部風險管理。
若要封鎖高風險使用者,禁止使用 Copilot 和代理程式存取敏感性內容,請使用 調適型防護進行內部風險管理。
若要檢視提示和回應文字,基礎設置期間使用的任何 Web 查詢和參考的檔案都會使用 適用於 AI 的 Microsoft Purview 資料安全性狀態管理中的活動總管。
合規性與隱私權
Copilot 控制項中安全性和治理的第三個層面是確保您可以監視、稽核及管理 Copilot 和代理程式互動如何符合法規和內部標準。 使用 Microsoft Purview 提供 Copilot 活動的全面監督。 有了這些控制項,您就可以在部署和使用 Microsoft Copilot 和代理程式時保護敏感性資訊、維護隱私權,並證明法規合規性。
基礎合規性和隱私權控制
在具有 A3/E3/G3 授權的 Microsoft Purview 中,您可以獲得下列基礎合規性和隱私權控制:
若要稽核 Copilot 和代理程式互動,請使用 Microsoft Purview 稽核 Copilot 和 AI 應用程式存取詳細記錄資訊。
若要強制執行下列功能的保留和刪除原則,請使用 Microsoft Purview 資料生命週期管理:
Microsoft Copilot 與代理程式互動
Microsoft Teams 會議錄製和文字記錄
針對下列控制項使用 Microsoft Purview 電子文件探索 :
在法務保留中包含使用者的 Copilot 和代理程式提示和回應。 如需詳細資訊,請參閱 保留和保留原則。
搜尋訴訟或調查,並包含 Copilot 和代理程式產生的內容。
最佳化合規性和隱私權控制
在具有 A5/E5/G5 授權的 Microsoft Purview 中,您會獲得下列最佳化合規性和隱私權控制:
若要在可能的合規性或道德違規情形發生時接收警示,然後開始調查,請使用 Microsoft Purview 通訊合規性。
若要評估和追蹤遵守法規架構,請使用 Microsoft Purview 合規性管理員。
零信任
Microsoft 提供在組織中實作 零信任 原則的詳細文件,以及 Microsoft Copilot 和 Copilot Chat 的特定考量。 零信任不是產品或服務,而是一種設計和實作下列一組安全性原則的方法:
- 明確驗證
- 使用最低權限存取權
- 假設有安全性缺口
如需詳細資訊,請參閱 使用零信任安全性來準備 Copilot。