二十多年來,支撐組織運作的檔案一直被存入 SharePoint 資料夾,並設定為「所有人(除外部使用者)」共享,而無人重新檢視這些存取權限。直到近年為止,這些檔案只有在有人知道該去哪裡找的情況下,才會構成風險。
現在情況已不再如此。
像 Microsoft 365 Copilot 這樣的 AI 代理程式,無需事先知道該從何處查找,便能洩露那些不知從何時起便存放在儲存庫中的資料。只要向該代理程式提出請求,它就會返回請求使用者在技術上擁有權限查看的所有內容。
實際上,Agentic AI 既可作為生產力工具,也能對 SharePoint 資料分類政策進行非預期的壓力測試。但這是一項功能,而非錯誤,也是Gartner 報告揭露 40% 的受訪 IT 主管因擔心資訊過度分享而延遲部署 Copilot 的部分原因。
這引出了一个根本性問題:您真的清楚自己的 SharePoint 儲存庫中存放著什麼樣的数据嗎?如果答案是「不太確定」,那麼是時候弄清楚了;在您進行下一次 AI 部署之前。
每份尚未被識別、分類或受保護的文件,都是 Copilot 可能向已具備存取權限的用戶揭露的另一項資訊。因此,對組織而言,結合 DLP(資料外洩防範)政策來確保 Copilot 的資料安全,應是當務之急,而非長期治理專案。
Proactive DLP 如何在 Copilot 可能洩露資料之前保護資料
若組織不希望其資料被 Copilot(或其他代理程式)揭露,就必須在部署代理程式之前找出並保護這些資料。問題在於,團隊並未完全掌握其 SharePoint 環境中存在哪些資料,而敏感檔案卻在這些年來持續累積。若缺乏分類與保護政策,這些資料將始終處於隱形狀態,直到有事件將其曝光為止。
Copilot 能加速偵測時程。若採取被動應對,您將不得不等到 AI 互動中揭露敏感資訊後,才得以識別並封鎖該資料。屆時,組織已不得不面對本可避免的資料外洩問題。
Proactive DLP另一方面,該解決方案則能更早地解決此問題。它能持續識別敏感內容、實施適當的保護措施,並在 AI 應用範圍擴大之前,讓資安團隊掌握相關狀況。一旦導入,將帶來以下效益:
- 及早偵測,當發現敏感資料時即予以遮蔽,以確保 Copilot 無法將其顯示出來
- 根據資料的敏感程度,透過自動套用加密、隔離、遮蔽或刪除等措施來執行政策
- 合規準備工作,提供明確的方法,用以證明在審計人員要求提供證據之前,敏感資訊已進行分類並受到管理
- 分階段推出:待 Copilot 最終在更廣泛的用戶群體中啟用時,高風險資料已獲得修正
像MetaDefender™Storage Security這樣的平台,透過持續的內容檢查與分類來支援此方法,協助組織建立安全導入人工智慧所需的治理基礎。
重點摘要:透過結合對SharePoint 儲存庫資料的持續掃描與分類,能更清楚掌握企業實際儲存的資料類型——而 Copilot 未來或許也能分享這些資訊。
OPSWAT的 Proactive DLP™ 技術如何運作MetaDefender Storage Security
DLP 無法解決多年來累積的 SharePoint 治理問題。但當這些缺口透過 Copilot 顯現時,它確實能減輕其造成的後果。經過識別、分類並自動遮蔽的文件,其風險程度與因公司忘記該檔案的存在,而導致含有敏感資訊的檔案出現在 AI 生成的回應中,是截然不同的。
這正是MetaDefender Storage Security 所採用的Proactive DLP™技術透過其原生 SharePoint 整合功能發揮作用之處:找出組織可能尚未察覺的敏感資料。
步驟 1:偵測敏感資料
首先,組織需要回答兩個基本問題:他們擁有哪些敏感資料,以及這些資料實際儲存於何處?MetaDefender Storage Security 正是從這裡著手,掃描超過 125 種檔案類型的內容。
可視性不僅限於生產力檔案。大檔案相容性讓組織能夠全面掌握其儲存環境中現有的所有檔案。
實際上,光學字元辨識(OCR)與命名實體辨識技術能夠從掃描的 PDF 檔案中找出隱藏的社會安全號碼,或從圖片中辨識出信用卡號碼。透過這一步驟,組織便能消除那些可能無意間將 Copilot 轉變為監控節點的盲點。
由於時機與偵測同樣重要,MetaDefender Storage Security 會在檔案上傳或修改時立即進行掃描,而不僅是依照固定時程進行。新檔案一經上傳,便會立即被檢查是否含有敏感資料。若等待下一次掃描時段,將存在風險;檔案可能在無人察覺的情況下,持續數週處於暴露狀態,且可被 Copilot 存取。
步驟 2:識別與分類
僅僅找到資料是遠遠不夠的;下一步是釐清資料的意義,以及哪些人應該看到這些資料。Proactive DLP 會依據現有的監管框架對檔案進行篩選:
- 支付卡號的 PCI-DSS,
- 《健康保險可攜性與責任法案》(HIPAA)關於受保護健康資訊的規定,
- 根據歐盟法律,關於個人資料的《一般資料保護條例》(GDPR)。
此步驟建立了一種一致的方法,用以區分一般商業內容與需要額外保護的資訊。根據這些分類,組織可運用其基於內容的政策,觸發標記、加水印、移除元資料、遮蔽、替換或審批工作流程。敏感資訊將獲得適當的管控措施,而無需依賴人工審查。
管理員可定義哪些檔案類型需跳過檢查、哪些儲存庫包含在檢查範圍內,以及掃描是依照排程執行,還是由事件觸發。日後新增 SharePoint 網站時,該網站將自動繼承相同的工作流程,無需重新設定。
步驟 3:保護與執行
雖然前幾個步驟產出了風險暴露地圖,但最後一步則是付諸行動。組織可套用自動化政策,以遮蔽敏感欄位、使資訊匿名化、防止高風險資料傳輸,或阻止含有受監管資料的檔案離開經核准的環境。這些政策符合 PCI-DSS、HIPAA 及 GDPR 等合規要求。
人工智慧將挖掘出先前不為人知的数据;一旦 Copilot 上線,這一點將不可或缺。
各組織目前仍能掌控的是作業流程的順序:即敏感資料是在助理 找到該資料之前 ,還是之後才進行分類與管理。對於正積極推動 AI 部署的企業而言,Proactive DLP 能將此流程釐清;它讓部署得以進行,同時確保敏感資料始終遵循既定政策,而非僅寄望權限設定原本就已正確無誤。
在部署 Copilot 之前實施Proactive DLP ,對資安、合規及 IT 團隊有何益處?
資安團隊在事件應變時間方面看到了成效。
一支已經清楚哪些資訊屬於敏感資料、以及哪些人能夠存取這些資料的團隊,在處理 Copilot 資料外洩事件時,並不會從頭開始調查。他們清楚哪些資料面臨風險、這些資料存放於何處,以及哪些人有權存取。這不僅能縮小調查範圍,同時也能在過程中更精準地掌握威脅全貌:無需從數百個未分類的 SharePoint 網站中逐一篩選,只需針對那些被標記為敏感的網站進行處理即可。
對合規團隊而言,這些好處體現在支援稽核的流程中。
透過持續分類及其他資料外洩防護(DLP)政策,組織得以應要求提供證明,顯示受監管資料在 Copilot 接觸之前已受到妥善管理。審計人員將看到一份完整的紀錄,而非僅是等待那些未必能完整呈現合規狀況的日誌。
IT 主管們往往忽略了多數部署計畫之所以在初期就陷入停滯的根本原因。對於擔心資訊過度共享的組織而言,分類機制改變了真正涉及的風險。檔案或許仍可能被過度共享,但真正重要的檔案並不會如此,因為該層級是透過獨立機制進行管理的。部署時程應基於其自身價值來制定,而非出於對治理的擔憂。
這三項技術相輔相成,協助企業加速部署具備自主行動能力的 AI,並帶來額外好處:競爭力、財務收益,以及創新能力。
若忽略治理機制,將因部署停滯、法律審查週期以及在無人預料的事件發生後進行善後處理,而拖慢人工智慧的採用進程。先確保安全,組織就能更快前進,因為它不會因決策疲勞而陷入僵局,也不必擔心下一步是否安全。
常見問題
在 SharePoint 中使用 Microsoft Copilot 會有哪些風險?
Microsoft Copilot 可以存取並彙整任何使用者已獲授權檢視的 SharePoint 內容。若權限範圍過於廣泛,或敏感檔案未經適當分類與保護,Copilot 可能會揭露機密商業資訊、個人資料或受規範的內容,這些內容雖然使用者在技術上能夠存取,但原本不應被允許存取。
何謂「主動式資料遺失防範」(Proactive DLP )?
主動式資料外洩防護(DLP)是一種能持續偵測、分類並保護敏感資料的方法,以防其透過 AI 助理、使用者或業務工作流程而外洩。與其等到資料外洩發生後才採取應對措施,Proactive DLP 能協助組織及早識別風險,並預先實施適當的防護政策。
MetaDefender ( Storage Security )如何保護 SharePoint 資料?
MetaDefender Storage Security 持續掃描 SharePoint 儲存庫,以偵測超過 125 種檔案類型中的敏感資訊。它會依據 GDPR、HIPAA 及 PCI DSS 等法規要求對內容進行分類,並能自動套用管理員所定義的政策(例如:遮蔽、加密、隔離或核准工作流程),以協助在敏感資料外洩前加以保護。
Microsoft Copilot 能否繞過 SharePoint 的權限設定?
不。Microsoft Copilot 會尊重現有的 SharePoint 權限設定,並僅存取使用者已獲授權檢視的內容。然而,若權限設定已過時、範圍過廣,或繼承方式不當,Copilot 可能會迅速揭露那些使用者在技術上雖有權存取、但可能無法手動找到的敏感資訊。
組織為何應在部署 Microsoft Copilot 之前對 SharePoint 資料進行分類?
在啟用 Microsoft Copilot 之前對敏感資料進行分類,有助於降低過度分享機密資訊的風險、協助符合法規要求,並確保由 AI 生成的回應是基於經過適當管理的內容。
Proactive DLP 能偵測哪些類型的敏感資料?
Proactive DLP 能夠識別廣泛的敏感資訊,包括個人識別資訊(PII)、支付卡資料、受保護的健康資訊(PHI)、憑證、API 金鑰,以及其他受監管或機密的商業資訊。
Proactive DLP 是否有助於符合 GDPR、HIPAA 及 PCI DSS 的合規要求?
是的。透過識別、分類及保護受規範的資料,Proactive DLP 協助組織符合 GDPR、HIPAA 及 PCI DSS 等法規要求。
此外,它還能提升對敏感資料的可見性,並有助於證明在人工智慧工具存取組織內容之前,已建立適當的治理控制措施。
SharePoint 儲存庫應多久掃描一次以搜尋敏感資料?
建議採用持續性或事件驅動式的掃描方式。隨著新檔案上傳、現有文件被修改,以及權限隨時間變動,持續性的掃描有助於在人工智慧助理或未經授權的使用者存取之前,及早識別新引入的敏感資料。
