Перейти до вмісту

Безпека даних у Copilot: чому ШІ-асистенти кажуть зайве

Безпека даних у Copilot: картка відповіді ШІ-асистента, серед джерел якої є надмірно відкритий файл із зарплатами, позначений бурштиновим

Фінансовий аналітик просить Copilot назвати торішній бюджет на відрядження. Відповідь містить правильну суму, а під нею посилання на таблицю із зарплатами всіх працівників.

Ніхто нічого не зламав. Файл кілька років тому відкрили всій компанії, і до того ранку його просто ніхто не шукав.

Що таке безпека даних у Copilot?

Section titled “Що таке безпека даних у Copilot?”

Безпека даних у Copilot охоплює засоби контролю, які визначають, що Microsoft 365 Copilot може прочитати й переказати користувачеві. Copilot відповідає з дозволами того, хто запитує, тому рідко створює нові витоки. Він знаходить ті, що вже існують: у надмірно відкритих файлах і на сайтах, які роками ніхто не переглядав.

Microsoft формулює правило прямо: Copilot показує лише ті дані організації, які користувач має право щонайменше переглядати. Сама модель дозволів надійна. Проблема зазвичай у самих дозволах.

Чому Copilot показує файли, яких людям не слід бачити?

Section titled “Чому Copilot показує файли, яких людям не слід бачити?”

До появи Copilot надмірно відкритий файл захищала безвісність. Експорт зарплатної відомості на сайті, відкритому всій компанії, на практиці лишався в безпеці, бо туди ніхто не заходив, а пошук рідко його показував.

Copilot цю безвісність прибирає. Кожну відповідь він будує на пошуку в пошті, чатах і файлах, які користувач може відкрити, а потім цитує знайдене. Запитання про бюджет може повернути таблицю зарплат, бо для етапу пошуку це найрелевантніший документ, до якого користувач має доступ.

Так працює генерація з доповненням пошуком (RAG). Модель відповідає з того, що їй передав пошук, а пошук ранжує за релевантністю, а не за тим, чи є в читача робоча причина бачити файл.

Які головні ризики безпеки Copilot?

Section titled “Які головні ризики безпеки Copilot?”

Більшість витоків через Copilot зводиться до чотирьох сценаріїв. Жоден із них не екзотичний, і всі вони існували ще до впровадження.

  1. Надмірний доступ через успадковані дозволи: сайти, відкриті всій організації, посилання з доступом «для всіх у компанії» та групи, які роками росли й ніколи не скорочувалися. Copilot робить кожен такий файл доступним за одне запитання.
  2. Спільні агенти, що відповідають із файлів автора. Залежно від того, як підключено знання агента, люди, яким його надали, можуть читати документи, які самі відкрити не змогли б.
  3. Отруєні або застарілі джерела. Пошук не розрізняє авторитетності, тож підкинутий чи застарілий документ може випередити затверджений і спрямувати відповідь.
  4. Відповіді, використані без перевірки джерела. Працівник, який вставляє відповідь Copilot у лист, вставляє й усі конфіденційні цифри, що в ній були.

Перші три пункти стосуються налаштувань, і це задача ІТ. Четвертий стосується людей, і саме він вирішує, чи лишиться витік випадком, якого вдалося уникнути, чи стане інцидентом.

Як спільні агенти Copilot змінюють те, хто бачить файл?

Section titled “Як спільні агенти Copilot змінюють те, хто бачить файл?”

З агентами питання дозволів складніше, бо в кожного агента дві сторони: той, хто його створив, і ті, хто ним користується. Чий доступ діє, залежить від того, як підключено знання.

Таблиця джерел знань Copilot Studio від Microsoft проводить чітку межу. Джерела SharePoint використовують власний вхід користувача агента, тому кожен бачить лише те, що вже може відкрити. Завантажені документи зберігаються разом з агентом і вказані без автентифікації користувача, тож агент відповідає з них усім, кому його надали.

Працівник, який завантажує папку з нотатками зустрічей один на один, щоб зібрати помічника для команди, а потім ділиться ним, ділиться й нотатками. Вправа «Доступ через спільного ШІ-агента» показує саме це: помічника, побудованого на всіх файлах автора, колегу, який через два дні читає через нього конфіденційний документ про реструктуризацію, і кроки, щоб призупинити агента, переглянути журнал використання та обмежити його однією папкою.

Як виправити надмірний доступ до впровадження Copilot?

Section titled “Як виправити надмірний доступ до впровадження Copilot?”

Власні рекомендації Microsoft щодо впровадження ставлять надмірний доступ на перше місце. Практичний порядок виглядає так:

  1. Знайдіть надмірно відкритий вміст. Запустіть звіти про керування доступом до даних у SharePoint Advanced Management, який Microsoft включає в ліцензування Copilot, щоб знайти сайти, відкриті всім або дуже великим групам.
  2. Стримайте найгірше, поки триває чистка. Restricted SharePoint Search може обмежити Copilot і пошук по організації щонайбільше 100 вибраними сайтами. Microsoft подає це як тимчасовий захід, що дає час на перегляд дозволів.
  3. Перегляньте доступ сайт за сайтом. Надішліть перевірки доступу власникам сайтів, які позначили звіти, і застосуйте обмежений контроль доступу до критичних для бізнесу сайтів.
  4. Позначте чутливе. Мітки конфіденційності в Microsoft Purview можуть шифрувати файл для конкретних людей, і Microsoft зазначає, що Copilot дотримується прав використання, які надають ці мітки.
  5. Встановіть правила створення агентів. Віддавайте перевагу агентам на SharePoint чи інших джерелах із фільтрацією за дозволами, а не на завантажених файлах, і перевіряйте агентів, якими поділилися широко.

Це не одноразовий проєкт. Посилань для спільного доступу щотижня більшає, агентів теж, тому останнім рубежем захисту лишається людина, яка читає відповідь.

Що робити працівникам, коли Copilot показує те, чого їм не слід бачити?

Section titled “Що робити працівникам, коли Copilot показує те, чого їм не слід бачити?”

Технічні засоби зменшують надмірний доступ, але ніколи не зводять його до нуля. Рано чи пізно працівник отримає відповідь із даними, які йому не потрібні для роботи, і від його наступного кроку залежить, що з ними буде.

Правильна реакція складається з трьох кроків. Спершу перевірте цитоване джерело, щоб побачити, з якого файлу взялася відповідь і де він лежить. Потім перевірте, кому відкрито файл, і повідомте про це ІТ або службі безпеки та власнику файлу, а не використовуйте, пересилайте чи видаляйте його.

Вправа «Надмірний доступ ШІ-асистента» ставить працівників саме в цю ситуацію. Звичайне запитання про бюджет повертає зарплати чотирнадцяти колег із файлу нарахувань, який помилково відкрили всій компанії, і учасник читає джерело, відкриває панель доступу до файлу та повідомляє про хибний доступ замість того, щоб узяти цифру.

Та сама звичка захищає від отруєних джерел. У вправі «Експлуатація конвеєра RAG» підкинута політика зберігання даних випереджає справжню й дає хибні поради щодо комплаєнсу, а розслідування починається з того, що відповідь відстежують до файлу, який її породив.

Яке місце Copilot у навчанні з безпеки ШІ?

Section titled “Яке місце Copilot у навчанні з безпеки ШІ?”

Copilot лише один із багатьох ШІ-інструментів, якими працівники тепер користуються щодня, і ризики перетинаються. Працівники, які вставляють дані клієнтів у безкоштовний чат-бот, створюють витоки, описані в нашому посібнику про витік даних через ШІ, а несанкціоновані інструменти створюють проблему тіньового ШІ.

Навчання працює найкраще, коли відповідає інструменту, яким люди справді користуються. Замість слайда з політикою про «відповідальний ШІ» покажіть працівникам відповідь, що цитує файл, якого їм не слід мати, і дайте потренуватися, що робити далі.

Курс RansomLeak «ШІ на роботі» охоплює такі робочі сценарії, зокрема надмірний доступ асистента, спільних агентів, ШІ-нотатники та неперевірені чернетки від ШІ. Кожна вправа є інтерактивним сценарієм на 5–10 хвилин у каталозі безпеки ШІ та LLM.

Чи обходить Copilot дозволи SharePoint?

Section titled “Чи обходить Copilot дозволи SharePoint?”

Ні. Microsoft зазначає, що Copilot показує лише вміст, який користувач уже може відкрити, і використовує ті самі засоби контролю доступу, що й решта Microsoft 365. Проблема в тому, що ці дозволи часто значно ширші, ніж будь-хто планував.

Чи навчає Copilot свої моделі на наших даних?

Section titled “Чи навчає Copilot свої моделі на наших даних?”

Microsoft заявляє, що запити, відповіді й дані, отримані через Microsoft Graph, не використовуються для навчання базових моделей Copilot. Ризик для даних полягає у внутрішньому розкритті між вашими ж користувачами, а не в тому, що ваші файли потраплять до публічної моделі.

Що таке надмірний доступ у Copilot?

Section titled “Що таке надмірний доступ у Copilot?”

Це ситуація, коли асистент повертає вміст, який користувач технічно може відкрити, але не повинен бачити, наприклад файли із зарплатами чи кадрові документи, відкриті надто широко. Причина в налаштуваннях спільного доступу, а не в асистенті.

Чи безпечно впроваджувати Microsoft 365 Copilot?

Section titled “Чи безпечно впроваджувати Microsoft 365 Copilot?”

Так, якщо надмірний доступ під контролем. Рекомендації Microsoft щодо впровадження ставлять чистку дозволів, тимчасові обмеження пошуку та мітки конфіденційності перед широким розгортанням. Відтоді Microsoft перейменувала продукт на Microsoft Copilot і заявляє, що зобов’язання щодо безпеки й конфіденційності разом із назвою не змінилися.

Хто відповідає за безпеку даних у Copilot?

Section titled “Хто відповідає за безпеку даних у Copilot?”

ІТ відповідає за модель дозволів і контроль впровадження, а власники сайтів вирішують, хто бачить їхній вміст. Кожен працівник відповідає за те, що робить із відповіддю, у якій є дані, яких там не мало бути.

Copilot не пробиває нових дірок у ваших дозволах. Він показує людям ті, що вже були, по одному запитанню за раз.

Виправте спільний доступ до впровадження, тримайте агентів на джерелах із фільтрацією за дозволами та навчіть людей перевіряти джерело й повідомляти про знайдене. Якщо вам потрібне сценарне навчання з ШІ-інструментів, якими вже користуються ваші працівники, перегляньте каталог безпеки ШІ та LLM або зв’яжіться з нашою командою.