通过数据二极管发送日志、警报和遥测数据

了解详情
我们利用人工智能进行网站翻译,虽然我们力求准确,但不一定总是 100%精确。感谢您的理解。

在 Copilot 披露之前,利用 Proactive DLP™ 在 SharePoint 中查找敏感数据

当Agentic AI能够访问被遗忘的文件时,就会出现数据泄露的风险。
作者: 奥安娜·普雷多伊乌
分享此贴

二十多年来,支撑组织正常运转的文件一直被放入SharePoint文件夹中,并设置为“除外部用户外的所有人”共享,而没有人重新审视过这些访问控制。直到近年,这些文件只有在有人知道去哪里查找时才会构成风险。

情况已不再如此。

像 Microsoft 365 Copilot 这样的 AI 代理无需事先知道该去哪里查找,就能泄露那些不知从何时起就存放在存储库中的数据。只需向该代理提出请求,它就会返回请求用户在技术上拥有查看权限的所有内容。

实际上,Agentic AI 既可以作为生产力工具,也可以对 SharePoint 数据分类策略进行非预期的压力测试。但这并非缺陷,而是一项功能,这也是Gartner 报告中指出 40% 的受访 IT 领导者因担心信息过度共享而推迟部署 Copilot 的部分原因。

这引出了一个根本性问题:您真的清楚自己的 SharePoint 存储库中存放着什么类型的数据吗?如果答案是“不太清楚”,那么在进行下一次 AI 部署之前,是时候弄清楚这一点了。

每一份尚未被识别、分类或保护的文档,都是 Copilot 可能向已获访问权限的用户披露的又一条信息。因此,对于各组织而言,结合 DLP(数据防泄漏)策略的 Copilot 数据安全措施应成为当务之急,而非长期治理项目。

Copilot 如何将旧的 SharePoint 文件变成数据泄露源

虽然网络攻击是围绕 Copilot 和 SharePoint 讨论的主要话题,但实际上,正是 SharePoint 信息治理不力,才更可能导致敏感数据泄露。

Copilot 会尊重已分配给用户的权限。可能是共享链接的权限范围设置得过宽,也可能是某个文件夹继承了父站点的权限。无论哪种情况,只要文件在技术上可以访问,Copilot 就能在几秒钟内找到它、读取它并进行摘要。但它不会判断该信息是否应该被共享,这使得每次部署 Agentic AI 都可能引发数据泄露。

如果抛开具体的产品和供应商不谈,Copilot带来的风险暴露往往可以归纳为几种可识别的类型。

受保护的数据被索引并返回给未经授权的用户

微软的文档指出,Copilot 仅展示每位用户有权访问的数据。这听起来令人放心,但你会发现微软从未声称 Copilot 会核查这些权限是否仍然准确。它完全按照配置执行,无论其中是否存在错误。 凭据、API 密钥以及个人身份信息(PII)可能深埋在三个文件夹之深、无人访问但人人都能访问的存储库中。虽然这些数据可能不容易被发现,但它们仍然被索引了。Concentric AI对超过5.5亿条记录的分析发现,有超过200万条敏感数据记录被无限制地共享。

虽然 Copilot 并非该问题的根源,但它确实加剧了多年来因追求便利而做出的共享决策、权限继承机制失效以及那些无人想到要下线的网站所带来的后果。

AI摘要中暴露的受监管数据

专业人士正在使用 Copilot 来生成摘要,而该系统会根据其技术上能够获取的任何数据进行回答。它并不区分“可以综合”与“受法律保护”的概念。实际上:

  • 一位人力资源分析师询问福利待遇,得到的答复部分基于与前员工签订的机密离职补偿协议。
  • 一位医院管理人员要求了解某科室的人员配置情况,而该汇总报告调用了来自一个信息共享过度的临床SharePoint站点中的患者诊疗记录。
  • 部门概况中包含了一些在财报电话会议召开前本应仅限财务部门内部使用的财务数据。

这些情况最初都不是为了寻找任何敏感信息;信息泄露往往源于一项例行请求,以及SharePoint信息治理方面存在漏洞的政策。

在审核副驾驶互动时发现的合规违规情况

Copilot 会记录每次交互,以供审计和调查之用。

这些记录同样可以表明,在未采取充分预防措施的情况下,有人访问了敏感/受监管的数据。如果组织未能实施数据泄露防护(DLP)策略或对敏感的 SharePoint 内容进行分类,Copilot 可能会检索到用户在技术上可以访问的个人数据、财务记录或机密文件。

在(例如)GDPR调查或合规审计过程中,这些日志可以证明该组织未能对相关数据实施适当的管控措施,从而导致了合规违规行为。

Proactive DLP 如何在Copilot可能泄露数据之前保护数据

如果组织不希望其数据被 Copilot(或其他代理程序)检出,就需要在部署代理程序之前找到并保护这些数据。问题在于,团队并不完全清楚自己的 SharePoint 环境中存在哪些数据,而敏感文件却在这些年里不断积累。如果没有分类和保护策略,这些数据就会一直处于“隐形”状态,直到被某种因素暴露出来为止。

Copilot 缩短了检测周期。如果采取被动应对的方式,就只能等到 AI 交互中泄露敏感信息后,才去识别并阻止该数据。届时,组织已经面临本可避免的信息泄露问题。

Proactive DLP另一方面,该方案则能更早地解决这一问题。它能够持续识别敏感内容,采取适当的保护措施,并在人工智能应用范围扩大之前,让安全团队掌握相关情况。应用该方案后,将带来以下效果:

  • 早期检测,即在发现敏感数据后对其进行遮盖处理,以防止 Copilot 将其显示出来
  • 根据数据敏感程度,通过自动应用加密、隔离、屏蔽或删除等措施来执行策略
  • 合规准备工作,提供了一种明确的方式,可在审计员要求提供证据之前,证明敏感信息已进行分类并受到管理
  • 分阶段推出:等到 Copilot 最终在更广泛的用户群体中启用时,高风险数据已得到处理

MetaDefender™Storage Security等平台通过持续的内容检查和分类来支持这种方法,帮助组织建立安全采用人工智能所需的治理基础。

关键要点:将SharePoint存储库数据的持续扫描与分类相结合,有助于更清晰地了解企业实际存储了哪些类型的数据——而Copilot或许能够分享这些信息。

OPSWAT的Proactive DLP™技术如何在MetaDefender Storage Security

DLP 无法解决多年来积累的 SharePoint 治理问题。但当这些漏洞通过 Copilot 暴露出来时,它确实能减轻其带来的后果。经过识别、分类和自动遮蔽处理的文档,其风险与因公司忘记该文件的存在而导致其出现在 AI 生成的回复中的敏感信息文件相比,是截然不同的。

这就是MetaDefender (Storage Security )所采用的Proactive DLP™技术通过其原生SharePoint集成发挥作用之处:发现组织可能尚未察觉的敏感数据。

步骤 1:检测敏感数据

首先,组织需要回答两个基本问题:他们拥有哪些敏感数据,以及这些数据实际存储在何处?MetaDefender Storage Security 正是从这里入手,对超过 125 种文件类型的内容进行扫描。

可见性不仅限于生产力文件。对大文件的兼容性使组织能够全面掌握其存储环境中的所有内容。

实际上,光学字符识别(OCR)和命名实体识别技术能够从扫描的PDF文件中找出隐藏的社会保障号码,或从图片中识别出信用卡号码。通过这一步骤,组织可以消除那些可能无意间将Copilot变成监控节点的盲点。

由于时机与检测同样重要,MetaDefender Storage Security 会在文件上传或修改时立即进行扫描,而不仅仅是在固定的时间段内进行。新文件一经上传,就会立即被检查是否包含敏感数据。等待下一次扫描窗口存在风险;文件可能在数周内处于暴露状态,且可被 Copilot 访问,而在此期间甚至无人知晓该文件的存在。

步骤 2:识别与分类

找到数据只是第一步;下一步是确定这些数据的含义,以及哪些人应该看到这些数据。Proactive DLP 会根据现有的监管框架对文件进行分类:

  • 支付卡号的PCI-DSS标准,
  • 《健康保险流通与责任法案》(HIPAA)关于受保护健康信息的规定,
  • 欧盟法律下关于个人数据的《通用数据保护条例》(GDPR)。

这一步骤建立了一种一致的方法,用于区分普通业务内容与需要额外保护的信息。基于这些分类,组织可以利用其基于内容的策略来触发标记、加水印、删除元数据、遮盖、替换或审批工作流。敏感信息将得到适当的管控,而无需依赖人工审核。

管理员可定义哪些文件类型应跳过检查、哪些存储库在检查范围内,以及扫描是按计划运行还是由事件触发。后续添加新的 SharePoint 站点时,该站点会自动继承相同的工作流,无需重新配置。

第 3 步:保护与执行

虽然前几个步骤生成了风险暴露图,但最后一步则是采取行动。组织可以应用自动化策略来对敏感字段进行屏蔽、对信息进行匿名化处理、防止高风险的数据传输,或阻止包含受监管数据的文件离开经批准的环境。这些策略符合PCI-DSS、HIPAA和GDPR等合规要求。

人工智能将挖掘出此前不为人知的数据;一旦 Copilot 上线,这一点就不可或缺了。

各组织目前仍可掌控的是操作顺序:即敏感数据是在助手 发现之前 还是之后进行分类和治理。对于正在推进人工智能部署的企业而言,Proactive DLP 能够理顺这一流程;它允许在部署过程中,将敏感数据置于既定的政策之下,而非寄希望于权限设置已经正确。

在部署 Copilot 之前实施Proactive DLP ,对安全、合规和 IT 团队有何益处?

安全团队在事件响应时间方面看到了成效。

对于已经清楚哪些信息属于敏感信息、以及哪些人能够访问这些信息的团队而言,调查 Copilot 信息泄露事件时无需从头开始。他们清楚哪些信息面临风险、这些信息存储在何处,以及哪些人拥有访问权限。这既能缩小调查范围,又能在此过程中进一步厘清威胁态势:无需逐一排查数百个非机密 SharePoint 站点,只需关注那些被标记为敏感信息的站点即可。

对于合规团队而言,这些优势体现在支持审计的工作流程中。

通过持续分类及其他数据泄露防护(DLP)策略,组织可在收到请求时证明,受监管数据在Copilot接触之前就已经得到了妥善管理。审计人员将看到一份完整的记录,而无需等待日志——这些日志可能无法全面反映合规情况。

IT 领导者往往忽略了大多数项目推行初期受阻的根本原因。对于担心信息共享过度的组织而言,分类机制改变了真正面临的风险。文件可能仍会被过度共享,但关键文件不会,因为这一层级由独立的治理机制管理。项目的推行时间表应基于其自身价值来确定,而非受治理担忧的影响。

这三项技术相结合,有助于企业加快具有代理能力的AI的部署,并带来额外优势:竞争力、经济收益以及创新能力。

如果忽视治理,将导致部署停滞、法律审查周期延长,以及在发生无人预料到的事件后需要进行善后处理,从而拖慢人工智能的采用进程。先做好防护,组织才能行动更快,因为它不会因决策疲劳而停滞不前,也不必担心下一步是否安全。

在 SharePoint 中实施Proactive DLP 策略的步骤

将数据防泄漏策略嵌入文件处理工作流可分四个阶段实施,每个阶段都在前一阶段的基础上进一步推进。

第一阶段:探索

首先对整个存储库进行审计:包括每个网站、文档库和子网站。重点应放在扫描文件内容上,而不仅仅是分析文件名或文件夹结构;敏感数据往往隐藏在已扫描的PDF文件、图像以及多年未曾打开的文件中。

输出结果是一份清单:有哪些数据、数据存储在何处,以及目前谁可以访问这些数据。

第二阶段:分类

建立基准:哪些站点预计会存储受监管的数据、哪些权限组是合法的,以及某个部门通常包含多少敏感内容。

在此基础上,检测到的文件会根据其敏感程度和合规要求(支付数据遵循PCI-DSS标准,健康记录遵循HIPAA标准,个人数据遵循GDPR标准)进行分类。这样,每个文件都会被赋予明确的状态:要么可以安全共享,要么属于敏感文件并受到保护。

第三阶段:保护

根据第二阶段的调查结果,采取相应的管控措施。

高风险文件会被屏蔽、添加水印或移至受限访问位置;范围过广的共享链接会被限定为仅对需要的人员开放;包含受监管数据的网站则会被完全隔离,不再受默认权限的约束。

第四阶段:治理

数据环境是一个动态系统,每天都有新文件涌入,也有新员工加入或离开组织。因此,存储安全策略的执行也应具有动态性。

持续监控功能会在新文件出现、权限发生变化以及新共享链接生成时立即捕捉到这些情况,并且随着环境及其相关法规的变化,相关策略也会相应调整。

Secure 您的 SharePoint 存储库与MetaDefender Storage Security

过度共享的网站、默认权限设置、没人设置密码保护的电子表格——所有这些情况早在人工智能助手能够将其揭露出来之前就已存在。正因如此,“先保护,后开放”才是适用于 SharePoint 存储库的最佳文件处理流程。

对数据进行分类,在必要时应用数据泄露防护(DLP),Copilot 便会完全兑现其宣传承诺:成为一款在受管控环境中运行的生产力工具。若跳过这一步,Copilot 就会变成另一种东西:它会像一场极快且极其直白的审计,检验组织在数据治理方面的实际准备程度,以及其是否真正了解自己一直以来存储了哪些数据——而这一切都是在未经任何人许可、不按任何人时间表的情况下自动运行的。

好消息是,这一系列工作不必从头开始,也不必等到下一版 Qs 路线图重写之前才进行。首先要弄清楚 SharePoint 中目前实际存放了哪些内容。

Secure 使用MetaDefender 管理您的 SharePoint 存储库Storage Security ;请访问metadefender.com 体验该集成功能。

对于准备立即投入使用的团队,您可以联系我们,了解MetaDefender (Storage Security )如何为SharePoint提供持续的DLP功能。

常见问题

在 SharePoint 中使用 Microsoft Copilot 存在哪些风险?

Microsoft Copilot 可以访问并总结用户已获授权查看的任何 SharePoint 内容。如果权限范围过广,或者敏感文件未得到妥善分类和保护,Copilot 可能会披露用户虽然在技术上能够访问、但本不应访问的机密商业信息、个人数据或受监管的内容。

什么是主动式数据丢失防护(Proactive DLP )?

主动式数据丢失防护(DLP)是一种方法,它能够持续地发现、分类和保护敏感数据,防止这些数据通过人工智能助手、用户或业务工作流而泄露。与在数据泄露发生后才进行应对不同,Proactive DLP 能够帮助组织及早识别风险,并预先实施适当的保护策略。

MetaDefender Storage Security )是如何保护 SharePoint 数据的?

MetaDefender Storage Security 该系统会持续扫描 SharePoint 存储库,以发现超过 125 种文件类型中的敏感信息。它根据《通用数据保护条例》(GDPR)、《健康保险流通与责任法案》(HIPAA)和《支付卡行业数据安全标准》(PCI DSS)等法规要求对内容进行分类,并能自动应用管理员定义的策略(如信息遮盖、加密、隔离或审批工作流),以在敏感数据泄露前对其进行保护。

Microsoft Copilot 能否绕过 SharePoint 的权限限制?

不。Microsoft Copilot 会遵守现有的 SharePoint 权限设置,仅访问用户已获授权查看的内容。但是,如果权限已过时、范围过广或继承不正确,Copilot 可能会迅速发现那些用户虽然在技术上拥有访问权限、但可能无法手动找到的敏感信息。

组织在部署 Microsoft Copilot 之前,为何需要对 SharePoint 数据进行分类?

在启用 Microsoft Copilot 之前对敏感数据进行分类,有助于降低过度披露机密信息的风险,支持合规要求,并确保由 AI 生成的回复基于经过适当管理的內容。

Proactive DLP 能够检测哪些类型的敏感数据?

Proactive DLP 能够识别各类敏感信息,包括个人身份信息(PII)、支付卡数据、受保护的健康信息(PHI)、凭证、API 密钥以及其他受监管或机密的商业信息。

Proactive DLP 能否帮助满足 GDPR、HIPAA 和 PCI DSS 的合规要求?

是的。通过识别、分类和保护受监管的数据,Proactive DLP 帮助组织确保符合 GDPR、HIPAA 和 PCI DSS 等法规的要求。

它还能提高对敏感数据的可见性,并有助于证明在人工智能工具访问组织内容之前,已实施了适当的治理控制措施。

应多久对 SharePoint 存储库进行一次敏感数据扫描?

建议采用持续扫描或事件驱动式扫描。随着新文件的上传、现有文档的修改以及权限随时间的变化,持续扫描有助于在人工智能助手或未经授权的用户访问之前,识别新引入的敏感数据。

通过OPSWAT 了解最新信息!

立即注册,即可收到公司的最新动态、 故事、活动信息等。