Configurar uma base segura e governada para o Microsoft Copilot

Aplica-se a: Microsoft Copilot, Microsoft Purview e Gerenciamento Avançado do SharePoint

O Microsoft Copilot usa o Work IQ para aprimorar as respostas às solicitações do usuário usando dados que o usuário já tem permissão para acessar. Quando os dados da sua organização são bem governados, atualizados e compartilhados adequadamente, o Copilot pode fornecer respostas precisas, relevantes e seguras.

Este artigo explica as etapas de preparação, segurança e gerenciamento do Microsoft Copilot usando o processo descrito no blueprint de implantação fundamental.

Diagrama que descreve as três etapas principais para configurar uma base segura para o Copilot.

Seguindo estas etapas, você pode ajudar o Copilot a fornecer resultados precisos e relevantes e, ao mesmo tempo, oferecer suporte aos requisitos de segurança, conformidade e regulamentação da sua organização.

Essas diretrizes se destinam a administradores de TI e administradores de segurança que estão preparando sua organização para o Microsoft Copilot ou fazendo os ajustes necessários nos controles de segurança e governança após a ativação do Copilot.

O que este artigo ajuda você a alcançar

Concluindo as etapas deste artigo, você pode:

  • Estabeleça proteções para garantir que os usuários tenham acesso apropriado ao SharePoint, OneDrive e Exchange e que o Copilot faça referência apenas a informações precisas e atualizadas de acordo com as políticas da sua organização

  • Faça escolhas informadas sobre como o Copilot pode ou não interagir com os dados confidenciais da sua organização, garantindo controle e flexibilidade no uso e acesso aos dados

  • Monitore as alterações e a atividade do Copilot para identificar e corrigir riscos.

Licenciamento

Os recursos descritos neste artigo exigem:

Funções de administrador

Tabela que mostra as funções administrativas necessárias para portais.

Você deve ter uma função apropriada atribuída para executar as tarefas descritas neste artigo.

Para obter mais informações, consulte os seguintes recursos:

Etapa 1: Corrija o compartilhamento excessivo

Nesta etapa, você identifica e prioriza sites de alto risco e conteúdo confidencial, aplica proteções provisórias para reduzir a exposição do Copilot e, em seguida, corrige o acesso e as permissões.

Vídeo: Como evitar o compartilhamento excessivo no Copilot

O vídeo a seguir fornece uma visão geral de alto nível de como evitar o compartilhamento excessivo no Copilot configurando recursos no Gerenciamento Avançado do SharePoint e no Microsoft Purview:

Identificar sites e conteúdos de alto risco

Use o Microsoft Purview e o SAM (Gerenciamento Avançado) do SharePoint para encontrar sites e arquivos com compartilhamento excessivo, sem proprietário, inativos ou que contêm dados confidenciais que podem ser exibidos pelo Copilot.

  1. Examine as avaliações de risco de dados do Gerenciamento da Postura de Segurança de Dados do Microsoft Purview (DSPM) para identificar sites compartilhados em excesso com dados confidenciais, links de compartilhamento arriscados e conteúdo acessado com frequência

  2. Execute a Avaliação de Gerenciamento de Conteúdo SAM para identificar sites com audiências superdimensionadas, uso de EEEU, herança quebrada, compartilhamento inadequado e aqueles que estão inativos ou sem proprietário

Aplicar proteções provisórias do Copilot

Antes que os sites estejam em recuperação, aplique controles temporários para reduzir a exposição e validar se o Copilot não está mais exibindo conteúdo restrito.

  1. Habilite a RCD (Descoberta de Conteúdo Restrito) do SAM para excluir sites confidenciais da descoberta do Copilot.

  2. Configure a Prevenção Contra Perda de Dados do Microsoft Purview (DLP) para que o Copilot exclua conteúdo confidencial do aterramento do Copilot.

Valide por meio da Auditoria do Microsoft Purview e dos relatórios que o Copilot não mostra mais conteúdo restrito. (Confira Usar o Microsoft Purview para gerenciar a segurança & a conformidade de dados para Microsoft Copilot e Microsoft Copilot Chat.)

Corrigir o acesso e as permissões

Para sites que você identifica como de alto risco, use as recomendações do Microsoft Purview e do SAM para remover o acesso excessivo, corrigir a herança quebrada e garantir a propriedade responsável.

  1. Examine as recomendações de Avaliação de Risco de Dados do DSPM do Microsoft Purview para sites sinalizados como de alto risco e execute as seguintes ações:

  2. Inicie revisões de acesso ao site SAM para sites de alto risco para que os proprietários do site possam gerenciar o acesso (até o nível do arquivo) e:

Remova as proteções provisórias do Copilot depois que o acesso e as permissões forem corrigidos

Etapa 2: Configure as proteções

Nesta etapa, você estabelece padrões seguros e proteções duráveis com o Microsoft Purview e o SAM para que novos sites e conteúdo sejam protegidos na criação e imponha e otimize continuamente esses controles ao longo do tempo.

Estabelecer padrões seguros

Use padrões de locatário e provisionamento para impedir que o compartilhamento excessivo seja introduzido em novos sites e links de compartilhamento.

  1. Impor o RAC (Controle de Acesso Restrito) por padrão para sites comercialmente críticos no momento do provisionamento.

  2. Desabilite ou restrinja o uso de grupos de compartilhamento em toda a empresa e links de Qualquer Pessoa no nível do locatário. (Confira Como os links compartilháveis funcionam no SharePoint e no OneDrive.)

  3. Use a Proteção de Informações do Microsoft Purview para exigir rótulos de confidencialidade do site no provisionamento para impor controles corretos de privacidade e compartilhamento do site por padrão. (Consulte Usar rótulos de confidencialidade para proteger o conteúdo no Microsoft Teams, Grupos do Microsoft 365 e sites do SharePoint.)

Estabeleça proteções seguras

Proteja os dados confidenciais por padrão e decida como eles devem ser usados com o Copilot usando o Microsoft Purview.

  1. Configurar rótulos automáticos e rótulos de confidencialidade da Proteção de Informações do Microsoft Purview padrão para garantir que arquivos e emails confidenciais sejam protegidos.

  2. Há arquivos ou emails que não devem ser usados pelo Copilot para aterramento? Em caso afirmativo, configure as políticas do Microsoft DLP do Purview para Copilot para restringir o processamento do Copilot de arquivos e emails com rótulo de confidencialidade específico

  3. Há palavras-chave ou tipos de dados confidenciais que não devem ser processados pelo Copilot? Em caso afirmativo, habilite uma política de DLP do Purview para prompts do Copilot para impedir que o Copilot responda a prompts que contenham informações confidenciais especificadas

    Opcionalmente, permita que dados confidenciais sejam usados para o aterramento do Work IQ, mas bloqueie o aterramento da web

  4. Habilite o Gerenciamento de Risco Interno do Microsoft Purview (políticas IRM para detectar padrões de uso inadequado ou incompatível do Copilot e adicionar automaticamente usuários arriscados a políticas de segurança mais restritivas

Aplicar e otimizar continuamente as proteções

Use relatórios, avaliações de risco e alertas do Microsoft Purview para validar continuamente a proteção e investigar o uso arriscado de IA.

  1. Use o Explorer de Atividade de DSPM do Microsoft Purview para analisar as interações do Copilot (prompts e respostas), palavras-chave de pesquisa na Web e atividade de dados confidenciais.

  2. Use as avaliações de risco de dados do Microsoft Purview DSPM para validar continuamente que os dados confidenciais permanecem protegidos contra o acesso do Copilot.

  3. Examine o Gerenciamento de Risco Interno do Microsoft Purview e os alertas DLP para detectar e investigar o uso arriscado de IA ou possível perda de dados. (Consulte Gráfico de risco de dados no Gerenciamento de Risco Interno e Saiba mais sobre como investigar alertas DLP.)

Etapa 3: atender aos regulamentos

Nesta etapa, você avalia e fecha as lacunas de conformidade de IA, define os requisitos de auditoria e retenção para interações do Copilot e melhora a higiene contínua dos dados com o Microsoft Purview para dar suporte à governança responsável de IA em escala.

Identificar e abordar lacunas em relação aos regulamentos de IA

  1. Use o Gerenciador de Conformidade do Microsoft Purview para avaliar seu locatário em relação aos requisitos regulatórios relacionados à IA e às ações recomendadas pela Microsoft.

  2. Examine as ações de melhoria do Gerenciador de Conformidade do Microsoft Purview relacionadas à proteção de dados, auditabilidade e controles de uso de IA.

  3. Atribua e acompanhe o trabalho de correção para fechar as lacunas de conformidade identificadas. (Confira Atualizar ações de aprimoramento e trazer dados de conformidade para o Gerenciador de Conformidade.)

  4. Valide melhorias usando relatórios DSPM do Microsoft Purview. (Consulte Como usar o DSPM.)

Definir requisitos regulatórios

  1. Decida por quanto tempo manter os logs de auditoria de acordo com os requisitos regulatórios e internos. (Consulte Gerenciar políticas de retenção de log de auditoria.)

  2. Decida como manter ou excluir interações do Copilot com base em riscos legais ou requisitos regulatórios. (Confira Gerenciamento do Ciclo de Vida de Dados do Microsoft Purview.)

  3. Use Descoberta Eletrônica do Microsoft Purview para pesquisar, preservar e produzir conteúdo relacionado ao Copilot para auditorias ou solicitações legais.

Melhorar a higiene dos dados

Reduza o risco contínuo e melhore a qualidade das respostas do Copilot limpando continuamente o conteúdo inativo e aplicando políticas de retenção e exclusão.

Para sites:

  • Mantenha a higiene do ciclo de vida identificando e resolvendo sites inativos ou obsoletos. (Consulte as políticas de site inativo do SAM.)

  • Use o Microsoft 365 Arquivo para armazenar conteúdo inativo, mas de alto valor, a um custo menor, evitando que o Copilot processe ou analise sobre ele.

Para arquivos:

Próximas etapas

Após concluir as etapas deste artigo:

  1. Use o portal do Microsoft Purview e o Agente de Administração do SharePoint para exibir informações e gerar relatórios de forma agendada.

  2. Informe os proprietários e usuários do site sobre rotulagem, compartilhamento e uso responsável do Copilot. (Consulte Dados e preparação de conformidade do Microsoft Copilot.)