Configura una base sicura e governata per Microsoft Copilot

Si applica a: Gestione avanzata di Microsoft Copilot, Microsoft Purview e SharePoint

Microsoft Copilot usa Work IQ per migliorare le risposte alle richieste degli utenti usando i dati a cui l'utente è già autorizzato ad accedere. Quando i dati dell'organizzazione sono ben gestiti, aggiornati e condivisi in modo appropriato, Copilot può fornire risposte accurate, pertinenti e sicure.

Questo articolo illustra i passaggi di preparazione, protezione e gestione di Microsoft Copilot tramite il processo descritto nel progetto di distribuzione Foundational.

Diagramma che illustra i tre passaggi principali per configurare una base sicura per Copilot.

Seguendo questa procedura, puoi aiutare Copilot a fornire risultati accurati e pertinenti, supportando al contempo i requisiti di sicurezza, conformità e normativi della tua organizzazione.

Queste linee guida sono destinate agli amministratori IT e agli amministratori di sicurezza che stanno preparando la propria organizzazione per Microsoft Copilot o apportando le modifiche necessarie ai controlli di sicurezza e governance dopo l'abilitazione di Copilot.

Informazioni sui risultati conseguiti in questo articolo

Completando i passaggi descritti in questo articolo, puoi:

  • Stabilire misure di protezione per garantire che gli utenti abbiano accesso appropriato a SharePoint, OneDrive ed Exchange e che Copilot faccia riferimento solo a informazioni accurate e aggiornate in linea con i criteri dell'organizzazione

  • Effettua scelte informate su come Copilot può o non può interagire con i dati sensibili della tua organizzazione, garantendo controllo e flessibilità nell'utilizzo e nell'accesso ai dati

  • Monitorare le modifiche e l'attività di Copilot per identificare e correggere i rischi.

Licenze

Le funzionalità descritte in questo articolo richiedono:

Ruoli di amministratore

Tabella che illustra i ruoli di amministratore necessari per i portali.

È necessario disporre di un ruolo appropriato per eseguire le attività descritte in questo articolo.

Per ulteriori informazioni, vedere le seguenti risorse:

Passaggio 1: Correggere la condivisione eccessiva

In questo passaggio si identificano e si considerano prioritari i siti ad alto rischio e i contenuti sensibili, si applicano protezioni provvisorie per ridurre l'esposizione di Copilot e quindi si correggono gli accessi e le autorizzazioni.

Video: Impedire la condivisione eccessiva in Copilot

Il video seguente offre una panoramica generale su come evitare la condivisione eccessiva in Copilot configurando le funzionalità di SharePoint, Gestione avanzata e Microsoft Purview:

Identificare siti e contenuti ad alto rischio

Usa Microsoft Purview e Gestione avanzata di SharePoint (SAM) per trovare siti e file condivisi in eccesso, senza proprietario, inattivi o che contengono dati sensibili che potrebbero essere visualizzati da Copilot.

  1. Esaminare le valutazioni del rischio dei dati Gestione della postura di sicurezza dei dati di Microsoft Purview (DSPM) per identificare i siti condivisi in eccesso con dati sensibili, collegamenti di condivisione rischiosi e contenuti a cui si accede di frequente

  2. Eseguire la valutazione della gestione del contenuto SAM per identificare i siti con gruppi di destinatari sovradimensionati, utilizzo di EEEU, ereditarietà interrotta, condivisione inappropriata e quelli inattivi o senza proprietario

Applica protezioni Copilot provvisorie

Prima che i siti siano in fase di correzione, applicare controlli temporanei per ridurre l'esposizione e verificare che Copilot non evidenzi più il contenuto con restrizioni.

  1. Abilita l'individuazione di contenuti con restrizioni SAM per escludere i siti sensibili dall'individuazione di Copilot.

  2. Configura la Prevenzione della perdita dei dati Microsoft Purview (DLP) per Copilot per escludere i contenuti sensibili dal grounding di Copilot.

Convalida tramite il controllo di Microsoft Purview e segnala che Copilot non visualizza più contenuti con restrizioni. (Vedere Usare Microsoft Purview per gestire la sicurezza & la conformità dei dati per Microsoft Copilot e Microsoft Copilot Chat.)

Correggere l'accesso e le autorizzazioni

Per i siti identificati come ad alto rischio, usare i suggerimenti di Microsoft Purview e SAM per rimuovere gli accessi eccessivi, correggere l'ereditarietà interrotta e garantire una proprietà responsabile.

  1. Esaminare i suggerimenti sulla valutazione del rischio dei dati di Microsoft Purview DSPM per i siti contrassegnati come ad alto rischio e intraprendere le azioni seguenti:

  2. Avviare le verifiche di accesso ai siti SAM per i siti ad alto rischio in modo che i proprietari dei siti possano gestire l'accesso (fino al livello di file) e:

Rimuovere le protezioni provvisorie di Copilot dopo aver corretto l'accesso e le autorizzazioni

Passaggio 2: configurare i guardrail

In questo passaggio si stabiliscono impostazioni predefinite sicure e protezioni durature con Microsoft Purview e SAM in modo che i nuovi siti e contenuti siano protetti al momento della creazione e vengano continuamente applicati e ottimizzati questi controlli nel tempo.

Stabilire impostazioni predefinite sicure

Usare le impostazioni predefinite del tenant e del provisioning per impedire l'introduzione di una condivisione eccessiva nei nuovi siti e collegamenti di condivisione.

  1. Applica il Controllo di accesso limitato (RAC) per impostazione predefinita per i siti business-critical al momento del provisioning.

  2. Disabilitare o limitare l'uso dei gruppi di condivisione a livello aziendale e dei collegamenti Chiunque a livello di tenant. (Consulta Come funzionano i collegamenti condivisibili in SharePoint e OneDrive.)

  3. Usa Microsoft Purview Information Protection per richiedere etichette di riservatezza del sito al momento del provisioning per applicare i corretti controlli di privacy e condivisione del sito per impostazione predefinita. (Vedere Usare le etichette di riservatezza per proteggere il contenuto nei siti di Microsoft Teams, Gruppi di Microsoft 365 e SharePoint.)

Stabilisci protezioni sicure

Proteggi i dati sensibili per impostazione predefinita e decidi come usarli con Copilot tramite Microsoft Purview.

  1. Configurare l'etichetta automatica e le etichette di riservatezza predefinite di Microsoft Purview Information Protection per garantire la protezione di file e messaggi di posta elettronica sensibili.

  2. Ci sono file o messaggi di posta elettronica che Copilot non deve usare per il grounding? In caso affermativo, configurare Microsoft DLP Purview per i criteri di Copilot per limitare l'elaborazione da parte di Copilot di file ed e-mail con etichette di riservatezza specifiche

  3. Ci sono parole chiave o tipi di dati sensibili che non devono essere elaborati da Copilot? In caso affermativo, abilitare un criterio DLP Purview per i prompt di Copilot per impedire a Copilot di rispondere alle richieste contenenti informazioni sensibili specificate

    Facoltativamente, consenti l'utilizzo dei dati sensibili per la messa a terra di Work IQ ma blocca la messa a terra web

  4. Abilita la Gestione dei rischi Insider Insider di Microsoft Purview (Criteri IRM per rilevare modelli di utilizzo inappropriati o non conformi di Copilot e aggiungere automaticamente gli utenti rischiosi a criteri di sicurezza più restrittivi

Applica e ottimizza continuamente i guardrail

Usa i report, le valutazioni dei rischi e gli avvisi di Microsoft Purview per convalidare continuamente la protezione e analizzare l'uso rischioso dell'intelligenza artificiale.

  1. Utilizzare Esplora attività di Microsoft Purview DSPM per esaminare le interazioni di Copilot (richieste e risposte), le parole chiave della ricerca sul Web e l'attività dei dati sensibili.

  2. Usa le valutazioni dei rischi dei dati di Microsoft Purview DSPM per verificare continuamente che i dati sensibili rimangano protetti dall'accesso a Copilot.

  3. Esamina gli avvisi di Microsoft Purview Gestione dei rischi Insider Microsoft Purview e DLP per rilevare e analizzare l'utilizzo rischioso dell'intelligenza artificiale o la potenziale perdita di dati. (Vedere Grafico del rischio dei dati in Gestione dei rischi Insider e Informazioni sull'analisi degli avvisi DLP.)

Passaggio 3: rispettare le normative

In questo passaggio si valutano e si colmano le lacune di conformità dell'intelligenza artificiale, si definiscono i requisiti di controllo e conservazione per le interazioni con Copilot e si migliora l'igiene dei dati con Microsoft Purview per supportare una governance dell'intelligenza artificiale responsabile su larga scala.

Identifica e affronta le lacune rispetto alle normative sull'IA

  1. Usare Microsoft Purview Compliance Manager per valutare il tenant in base ai requisiti normativi correlati all'intelligenza artificiale e alle azioni consigliate da Microsoft.

  2. Esaminare le azioni di miglioramento di Microsoft Purview Compliance Manager relative alla protezione dei dati, alla verificabilità e ai controlli di utilizzo dell'intelligenza artificiale.

  3. Assegnare e tenere traccia del lavoro di correzione per colmare le lacune di conformità identificate. Vedere Aggiornare le azioni di miglioramento e inserire i dati di conformità in Compliance Manager.

  4. Convalidare i miglioramenti usando i report di Microsoft Purview DSPM. (Vedere Come usare DSPM.)

Definire i requisiti normativi

  1. Decidere per quanto tempo conservare i log di controllo in conformità con i requisiti normativi e interni. Vedere Gestire i criteri di conservazione dei log di controllo.

  2. Decidi come mantenere o quando eliminare le interazioni Copilot in base al rischio legale o ai requisiti normativi. (Vedere Gestione del ciclo di vita dei dati di Microsoft Purview.)

  3. Usa Microsoft Purview eDiscovery per cercare, conservare e produrre contenuto correlato a Copilot per controlli o richieste legali.

Migliora l'igiene dei dati

Riduci i rischi continui e migliora la qualità delle risposte di Copilot pulendo continuamente i contenuti inattivi e applicando criteri di conservazione ed eliminazione.

Per i siti:

  • Mantieni l'igiene del ciclo di vita identificando e affrontando i siti inattivi o obsoleti. (Vedere Criteri dei siti inattivi SAM.)

  • Usa Microsoft 365 Archivio per archiviare contenuti inattivi ma di alto valore a un costo inferiore, impedendo a Copilot di elaborarli o ragionare su di essi.

Per i file:

Passaggi successivi

Dopo aver completato i passaggi descritti in questo articolo:

  1. Usare il portale Microsoft Purview e l'agente di amministrazione di SharePoint per visualizzare informazioni ed eseguire report in base a una pianificazione.

  2. Educare i proprietari e gli utenti del sito sull'etichettatura, la condivisione e l'uso responsabile di Copilot. (Vedi Dati e conformità di Microsoft Copilot).