透過資料二極體傳送日誌、警示與遙測資料

了解詳情
我們利用人工智慧進行網站翻譯,雖然我們力求準確性,但它們可能並不總是 100% 精確。感謝您的理解。

在 Copilot 揭露敏感資料之前,透過 Proactive DLP™ 在 SharePoint 中找出敏感資料

當 Agentic AI 能存取被遺忘的檔案時,便會出現資料外洩的風險。
作者: 奧安娜·普雷多伊烏
分享此文章

二十多年來,支撐組織運作的檔案一直被存入 SharePoint 資料夾,並設定為「所有人(除外部使用者)」共享,而無人重新檢視這些存取權限。直到近年為止,這些檔案只有在有人知道該去哪裡找的情況下,才會構成風險。

現在情況已不再如此。

像 Microsoft 365 Copilot 這樣的 AI 代理程式,無需事先知道該從何處查找,便能洩露那些不知從何時起便存放在儲存庫中的資料。只要向該代理程式提出請求,它就會返回請求使用者在技術上擁有權限查看的所有內容。

實際上,Agentic AI 既可作為生產力工具,也能對 SharePoint 資料分類政策進行非預期的壓力測試。但這是一項功能,而非錯誤,也是Gartner 報告揭露 40% 的受訪 IT 主管因擔心資訊過度分享而延遲部署 Copilot 的部分原因。

這引出了一个根本性問題:您真的清楚自己的 SharePoint 儲存庫中存放著什麼樣的数据嗎?如果答案是「不太確定」,那麼是時候弄清楚了;在您進行下一次 AI 部署之前。

每份尚未被識別、分類或受保護的文件,都是 Copilot 可能向已具備存取權限的用戶揭露的另一項資訊。因此,對組織而言,結合 DLP(資料外洩防範)政策來確保 Copilot 的資料安全,應是當務之急,而非長期治理專案。

Copilot 如何將舊版 SharePoint 檔案轉化為資料外洩源頭

雖然網路攻擊是圍繞 Copilot 和 SharePoint 的討論焦點,但真正更可能導致敏感資料外洩的,其實是 SharePoint 資訊治理不善。

Copilot 會尊重已授予使用者的權限設定。可能是分享連結的權限範圍設定過寬,或是某個資料夾從父網站繼承了權限設定。無論如何,只要檔案在技術上可被存取,Copilot 就能在幾秒內找到它、讀取內容並進行摘要。但它不會判斷該資訊是否應該被分享,這使得每次部署 Agentic AI 都可能釀成資料外洩事故。

若撇開個別產品與供應商不談,Copilot 所帶來的風險暴露通常可歸納為幾種可辨識的模式。

受保護資料被索引並提供給未經授權的使用者

微軟的文件指出,Copilot 僅會顯示每位使用者可存取的資料。這聽起來令人安心,直到你發現微軟從未聲明 Copilot 會檢查這些權限是否仍然正確。它會完全依照設定來執行,無論其中是否存在錯誤。 憑證、API 金鑰以及個人識別資訊(PII),可能深埋在無人造訪、但任何人都能存取的儲存庫中,深達三個資料夾層級。雖然這些資料可能不易被發現,但仍已被索引收錄。Concentric AI 對超過 5.5 億筆記錄的分析發現,有超過 200 萬筆敏感資料記錄在毫無限制的情況下被共享。

雖然 Copilot 並非造成此問題的元兇,但它確實加劇了多年來因追求便利而做出的共享決策、權限繼承機制失效,以及那些無人想到要下線的網站所帶來的後果。

AI 摘要中洩露的受監管數據

專業人士使用 Copilot 來生成摘要,而該系統會根據技術上能夠取得的所有資料來回應。它並不具備「可進行綜合整理」與「受法律保護」的區別概念。實際上:

  • 一名人力資源分析師詢問有關福利的相關問題,得到的回答部分源自與前員工簽訂的機密離職協議。
  • 某醫院行政人員要求提供部門人力配置的最新狀況,而該摘要則從一個資訊過度共享的臨床 SharePoint 網站中擷取了病患治療紀錄。
  • 部門概覽會納入在財報電話會議前應僅限財務部門內部使用的財務數據。

這些情況最初都不是為了尋找任何敏感資訊而起;資訊外洩是源於一項例行請求,以及 SharePoint 資訊治理方面政策不嚴。

審計副駕駛互動時發現的合規違規情況

Copilot 會記錄每項互動,以供稽核及調查之用。

這些記錄亦可顯示,敏感/受管制資料是在未採取充分預防措施的情況下被存取的。若組織未能實施 DLP 政策或對敏感的 SharePoint 內容進行分類,Copilot 可能會檢索到使用者在技術上能夠存取的個人資料、財務記錄或機密文件。

在《一般資料保護條例》(GDPR)調查(例如)或合規稽核期間,這些日誌可證明該組織未能對該資料實施適當的管控措施,進而導致合規違規。

Proactive DLP 如何在 Copilot 可能洩露資料之前保護資料

若組織不希望其資料被 Copilot(或其他代理程式)揭露,就必須在部署代理程式之前找出並保護這些資料。問題在於,團隊並未完全掌握其 SharePoint 環境中存在哪些資料,而敏感檔案卻在這些年來持續累積。若缺乏分類與保護政策,這些資料將始終處於隱形狀態,直到有事件將其曝光為止。

Copilot 能加速偵測時程。若採取被動應對,您將不得不等到 AI 互動中揭露敏感資訊後,才得以識別並封鎖該資料。屆時,組織已不得不面對本可避免的資料外洩問題。

Proactive DLP另一方面,該解決方案則能更早地解決此問題。它能持續識別敏感內容、實施適當的保護措施,並在 AI 應用範圍擴大之前,讓資安團隊掌握相關狀況。一旦導入,將帶來以下效益:

  • 及早偵測,當發現敏感資料時即予以遮蔽,以確保 Copilot 無法將其顯示出來
  • 根據資料的敏感程度,透過自動套用加密、隔離、遮蔽或刪除等措施來執行政策
  • 合規準備工作,提供明確的方法,用以證明在審計人員要求提供證據之前,敏感資訊已進行分類並受到管理
  • 分階段推出:待 Copilot 最終在更廣泛的用戶群體中啟用時,高風險資料已獲得修正

MetaDefender™Storage Security這樣的平台,透過持續的內容檢查與分類來支援此方法,協助組織建立安全導入人工智慧所需的治理基礎。

重點摘要:透過結合對SharePoint 儲存庫資料的持續掃描與分類,能更清楚掌握企業實際儲存的資料類型——而 Copilot 未來或許也能分享這些資訊。

OPSWAT的 Proactive DLP™ 技術如何運作MetaDefender Storage Security

DLP 無法解決多年來累積的 SharePoint 治理問題。但當這些缺口透過 Copilot 顯現時,它確實能減輕其造成的後果。經過識別、分類並自動遮蔽的文件,其風險程度與因公司忘記該檔案的存在,而導致含有敏感資訊的檔案出現在 AI 生成的回應中,是截然不同的。

這正是MetaDefender Storage Security 所採用的Proactive DLP™技術透過其原生 SharePoint 整合功能發揮作用之處:找出組織可能尚未察覺的敏感資料。

步驟 1:偵測敏感資料

首先,組織需要回答兩個基本問題:他們擁有哪些敏感資料,以及這些資料實際儲存於何處?MetaDefender Storage Security 正是從這裡著手,掃描超過 125 種檔案類型的內容。

可視性不僅限於生產力檔案。大檔案相容性讓組織能夠全面掌握其儲存環境中現有的所有檔案。

實際上,光學字元辨識(OCR)與命名實體辨識技術能夠從掃描的 PDF 檔案中找出隱藏的社會安全號碼,或從圖片中辨識出信用卡號碼。透過這一步驟,組織便能消除那些可能無意間將 Copilot 轉變為監控節點的盲點。

由於時機與偵測同樣重要,MetaDefender Storage Security 會在檔案上傳或修改時立即進行掃描,而不僅是依照固定時程進行。新檔案一經上傳,便會立即被檢查是否含有敏感資料。若等待下一次掃描時段,將存在風險;檔案可能在無人察覺的情況下,持續數週處於暴露狀態,且可被 Copilot 存取。

步驟 2:識別與分類

僅僅找到資料是遠遠不夠的;下一步是釐清資料的意義,以及哪些人應該看到這些資料。Proactive DLP 會依據現有的監管框架對檔案進行篩選:

  • 支付卡號的 PCI-DSS,
  • 《健康保險可攜性與責任法案》(HIPAA)關於受保護健康資訊的規定,
  • 根據歐盟法律,關於個人資料的《一般資料保護條例》(GDPR)。

此步驟建立了一種一致的方法,用以區分一般商業內容與需要額外保護的資訊。根據這些分類,組織可運用其基於內容的政策,觸發標記、加水印、移除元資料、遮蔽、替換或審批工作流程。敏感資訊將獲得適當的管控措施,而無需依賴人工審查。

管理員可定義哪些檔案類型需跳過檢查、哪些儲存庫包含在檢查範圍內,以及掃描是依照排程執行,還是由事件觸發。日後新增 SharePoint 網站時,該網站將自動繼承相同的工作流程,無需重新設定。

步驟 3:保護與執行

雖然前幾個步驟產出了風險暴露地圖,但最後一步則是付諸行動。組織可套用自動化政策,以遮蔽敏感欄位、使資訊匿名化、防止高風險資料傳輸,或阻止含有受監管資料的檔案離開經核准的環境。這些政策符合 PCI-DSS、HIPAA 及 GDPR 等合規要求。

人工智慧將挖掘出先前不為人知的数据;一旦 Copilot 上線,這一點將不可或缺。

各組織目前仍能掌控的是作業流程的順序:即敏感資料是在助理 找到該資料之前 ,還是之後才進行分類與管理。對於正積極推動 AI 部署的企業而言,Proactive DLP 能將此流程釐清;它讓部署得以進行,同時確保敏感資料始終遵循既定政策,而非僅寄望權限設定原本就已正確無誤。

在部署 Copilot 之前實施Proactive DLP ,對資安、合規及 IT 團隊有何益處?

資安團隊在事件應變時間方面看到了成效。

一支已經清楚哪些資訊屬於敏感資料、以及哪些人能夠存取這些資料的團隊,在處理 Copilot 資料外洩事件時,並不會從頭開始調查。他們清楚哪些資料面臨風險、這些資料存放於何處,以及哪些人有權存取。這不僅能縮小調查範圍,同時也能在過程中更精準地掌握威脅全貌:無需從數百個未分類的 SharePoint 網站中逐一篩選,只需針對那些被標記為敏感的網站進行處理即可。

對合規團隊而言,這些好處體現在支援稽核的流程中。

透過持續分類及其他資料外洩防護(DLP)政策,組織得以應要求提供證明,顯示受監管資料在 Copilot 接觸之前已受到妥善管理。審計人員將看到一份完整的紀錄,而非僅是等待那些未必能完整呈現合規狀況的日誌。

IT 主管們往往忽略了多數部署計畫之所以在初期就陷入停滯的根本原因。對於擔心資訊過度共享的組織而言,分類機制改變了真正涉及的風險。檔案或許仍可能被過度共享,但真正重要的檔案並不會如此,因為該層級是透過獨立機制進行管理的。部署時程應基於其自身價值來制定,而非出於對治理的擔憂。

這三項技術相輔相成,協助企業加速部署具備自主行動能力的 AI,並帶來額外好處:競爭力、財務收益,以及創新能力。

若忽略治理機制,將因部署停滯、法律審查週期以及在無人預料的事件發生後進行善後處理,而拖慢人工智慧的採用進程。先確保安全,組織就能更快前進,因為它不會因決策疲勞而陷入僵局,也不必擔心下一步是否安全。

在 SharePoint 中實施Proactive DLP 政策 的步驟

將資料外洩防護政策整合至檔案處理工作流程中,可分四個階段逐步推行,每個階段皆以前一階段為基礎。

第一階段:探索

首先,請對整個儲存庫進行稽核:包括每個網站、文件庫及子網站。重點應放在掃描檔案內容,而非僅分析檔案名稱或資料夾結構;敏感資料往往隱藏在已掃描的 PDF 檔案、圖片,以及多年未曾開啟的檔案中。

產出結果是一份清單:列出現有的資料、其儲存位置,以及目前哪些人有權存取這些資料。

第二階段:分類

建立基準:哪些網站預期會存有受管制資料、哪些權限群組是合法的,以及特定部門通常會包含多少敏感內容。

以此為基準,偵測到的檔案會根據其敏感程度及法規相關性(支付資料適用 PCI-DSS、健康紀錄適用 HIPAA、個人資料適用 GDPR)進行分類。如此一來,每個檔案皆具有明確的狀態:要麼可安全分享,要麼屬於敏感檔案並受保護。

第三階段:保護

應依據第二階段的調查結果,採取相應的管控措施。

高風險檔案會被遮蔽、加上浮水印,或移至存取受限的位置;過於廣泛的分享連結會被限制僅限於需要該檔案的人員;而載有受監管資料的網站則會完全隔離於預設權限之外。

第四階段:治理

資料環境是動態的系統,每天都有新檔案流入,也有新成員加入或離開組織。因此,儲存安全政策的執行也應具備動態性。

持續監控能即時偵測新檔案、權限變更以及新產生的分享連結,並會隨著環境及其相關法規的變動,重新檢視相關政策。

Secure 您的 SharePoint 儲存庫與MetaDefender Storage Security

過度公開的網站、預設權限、無人設定密碼保護的試算表;這些問題早在 AI 助理能夠將其揭露之前就已存在。正因如此,「先保護,後啟用」才是適用於 SharePoint 儲存庫的最佳檔案處理順序。

對資料進行分類,並在必要時應用資料外洩防護(DLP),如此一來,Copilot 便能完全實現其宣傳的定位:一款在受管制環境中運作的生產力工具。若跳過這一步驟,Copilot 便會變成另一種東西:一項極其快速且極其直白的審計,用以檢視組織在資料治理方面的實際準備程度,以及其是否真正了解自己一直以來儲存了哪些資料——這項審計既無需任何人的許可,也不受任何人設定的時間表所約束。

好消息是,這項流程無需從頭開始,也不必等到下一版 Qs 路線圖重新撰寫之前才進行。首先,我們需要了解目前 SharePoint 中實際存有哪些內容。

Secure 透過MetaDefender Storage Security 整合您的 SharePoint 儲存庫;請至metadefender.com 實際體驗此整合功能。

對於準備立即著手實施的團隊,歡迎與我們聯繫,了解MetaDefender Storage Security 如何為 SharePoint 提供持續的資料外洩防護(DLP)。

常見問題

在 SharePoint 中使用 Microsoft Copilot 會有哪些風險?

Microsoft Copilot 可以存取並彙整任何使用者已獲授權檢視的 SharePoint 內容。若權限範圍過於廣泛,或敏感檔案未經適當分類與保護,Copilot 可能會揭露機密商業資訊、個人資料或受規範的內容,這些內容雖然使用者在技術上能夠存取,但原本不應被允許存取。

何謂「主動式資料遺失防範」(Proactive DLP )?

主動式資料外洩防護(DLP)是一種能持續偵測、分類並保護敏感資料的方法,以防其透過 AI 助理、使用者或業務工作流程而外洩。與其等到資料外洩發生後才採取應對措施,Proactive DLP 能協助組織及早識別風險,並預先實施適當的防護政策。

MetaDefender Storage Security )如何保護 SharePoint 資料?

MetaDefender Storage Security 持續掃描 SharePoint 儲存庫,以偵測超過 125 種檔案類型中的敏感資訊。它會依據 GDPR、HIPAA 及 PCI DSS 等法規要求對內容進行分類,並能自動套用管理員所定義的政策(例如:遮蔽、加密、隔離或核准工作流程),以協助在敏感資料外洩前加以保護。

Microsoft Copilot 能否繞過 SharePoint 的權限設定?

不。Microsoft Copilot 會尊重現有的 SharePoint 權限設定,並僅存取使用者已獲授權檢視的內容。然而,若權限設定已過時、範圍過廣,或繼承方式不當,Copilot 可能會迅速揭露那些使用者在技術上雖有權存取、但可能無法手動找到的敏感資訊。

組織為何應在部署 Microsoft Copilot 之前對 SharePoint 資料進行分類?

在啟用 Microsoft Copilot 之前對敏感資料進行分類,有助於降低過度分享機密資訊的風險、協助符合法規要求,並確保由 AI 生成的回應是基於經過適當管理的內容。

Proactive DLP 能偵測哪些類型的敏感資料?

Proactive DLP 能夠識別廣泛的敏感資訊,包括個人識別資訊(PII)、支付卡資料、受保護的健康資訊(PHI)、憑證、API 金鑰,以及其他受監管或機密的商業資訊。

Proactive DLP 是否有助於符合 GDPR、HIPAA 及 PCI DSS 的合規要求?

是的。透過識別、分類及保護受規範的資料,Proactive DLP 協助組織符合 GDPR、HIPAA 及 PCI DSS 等法規要求。

此外,它還能提升對敏感資料的可見性,並有助於證明在人工智慧工具存取組織內容之前,已建立適當的治理控制措施。

SharePoint 儲存庫應多久掃描一次以搜尋敏感資料?

建議採用持續性或事件驅動式的掃描方式。隨著新檔案上傳、現有文件被修改,以及權限隨時間變動,持續性的掃描有助於在人工智慧助理或未經授權的使用者存取之前,及早識別新引入的敏感資料。

隨時瞭解OPSWAT 的最新資訊!

立即註冊,即可收到公司的最新消息、 故事、活動資訊等。