二十多年来,支撑组织正常运转的文件一直被放入SharePoint文件夹中,并设置为“除外部用户外的所有人”共享,而没有人重新审视过这些访问控制。直到近年,这些文件只有在有人知道去哪里查找时才会构成风险。
情况已不再如此。
像 Microsoft 365 Copilot 这样的 AI 代理无需事先知道该去哪里查找,就能泄露那些不知从何时起就存放在存储库中的数据。只需向该代理提出请求,它就会返回请求用户在技术上拥有查看权限的所有内容。
实际上,Agentic AI 既可以作为生产力工具,也可以对 SharePoint 数据分类策略进行非预期的压力测试。但这并非缺陷,而是一项功能,这也是Gartner 报告中指出 40% 的受访 IT 领导者因担心信息过度共享而推迟部署 Copilot 的部分原因。
这引出了一个根本性问题:您真的清楚自己的 SharePoint 存储库中存放着什么类型的数据吗?如果答案是“不太清楚”,那么在进行下一次 AI 部署之前,是时候弄清楚这一点了。
每一份尚未被识别、分类或保护的文档,都是 Copilot 可能向已获访问权限的用户披露的又一条信息。因此,对于各组织而言,结合 DLP(数据防泄漏)策略的 Copilot 数据安全措施应成为当务之急,而非长期治理项目。
Proactive DLP 如何在Copilot可能泄露数据之前保护数据
如果组织不希望其数据被 Copilot(或其他代理程序)检出,就需要在部署代理程序之前找到并保护这些数据。问题在于,团队并不完全清楚自己的 SharePoint 环境中存在哪些数据,而敏感文件却在这些年里不断积累。如果没有分类和保护策略,这些数据就会一直处于“隐形”状态,直到被某种因素暴露出来为止。
Copilot 缩短了检测周期。如果采取被动应对的方式,就只能等到 AI 交互中泄露敏感信息后,才去识别并阻止该数据。届时,组织已经面临本可避免的信息泄露问题。
Proactive DLP另一方面,该方案则能更早地解决这一问题。它能够持续识别敏感内容,采取适当的保护措施,并在人工智能应用范围扩大之前,让安全团队掌握相关情况。应用该方案后,将带来以下效果:
- 早期检测,即在发现敏感数据后对其进行遮盖处理,以防止 Copilot 将其显示出来
- 根据数据敏感程度,通过自动应用加密、隔离、屏蔽或删除等措施来执行策略
- 合规准备工作,提供了一种明确的方式,可在审计员要求提供证据之前,证明敏感信息已进行分类并受到管理
- 分阶段推出:等到 Copilot 最终在更广泛的用户群体中启用时,高风险数据已得到处理
MetaDefender™Storage Security等平台通过持续的内容检查和分类来支持这种方法,帮助组织建立安全采用人工智能所需的治理基础。
关键要点:将SharePoint存储库数据的持续扫描与分类相结合,有助于更清晰地了解企业实际存储了哪些类型的数据——而Copilot或许能够分享这些信息。
OPSWAT的Proactive DLP™技术如何在MetaDefender Storage Security
DLP 无法解决多年来积累的 SharePoint 治理问题。但当这些漏洞通过 Copilot 暴露出来时,它确实能减轻其带来的后果。经过识别、分类和自动遮蔽处理的文档,其风险与因公司忘记该文件的存在而导致其出现在 AI 生成的回复中的敏感信息文件相比,是截然不同的。
这就是MetaDefender (Storage Security )所采用的Proactive DLP™技术通过其原生SharePoint集成发挥作用之处:发现组织可能尚未察觉的敏感数据。
步骤 1:检测敏感数据
首先,组织需要回答两个基本问题:他们拥有哪些敏感数据,以及这些数据实际存储在何处?MetaDefender Storage Security 正是从这里入手,对超过 125 种文件类型的内容进行扫描。
可见性不仅限于生产力文件。对大文件的兼容性使组织能够全面掌握其存储环境中的所有内容。
实际上,光学字符识别(OCR)和命名实体识别技术能够从扫描的PDF文件中找出隐藏的社会保障号码,或从图片中识别出信用卡号码。通过这一步骤,组织可以消除那些可能无意间将Copilot变成监控节点的盲点。
由于时机与检测同样重要,MetaDefender Storage Security 会在文件上传或修改时立即进行扫描,而不仅仅是在固定的时间段内进行。新文件一经上传,就会立即被检查是否包含敏感数据。等待下一次扫描窗口存在风险;文件可能在数周内处于暴露状态,且可被 Copilot 访问,而在此期间甚至无人知晓该文件的存在。
步骤 2:识别与分类
找到数据只是第一步;下一步是确定这些数据的含义,以及哪些人应该看到这些数据。Proactive DLP 会根据现有的监管框架对文件进行分类:
- 支付卡号的PCI-DSS标准,
- 《健康保险流通与责任法案》(HIPAA)关于受保护健康信息的规定,
- 欧盟法律下关于个人数据的《通用数据保护条例》(GDPR)。
这一步骤建立了一种一致的方法,用于区分普通业务内容与需要额外保护的信息。基于这些分类,组织可以利用其基于内容的策略来触发标记、加水印、删除元数据、遮盖、替换或审批工作流。敏感信息将得到适当的管控,而无需依赖人工审核。
管理员可定义哪些文件类型应跳过检查、哪些存储库在检查范围内,以及扫描是按计划运行还是由事件触发。后续添加新的 SharePoint 站点时,该站点会自动继承相同的工作流,无需重新配置。
第 3 步:保护与执行
虽然前几个步骤生成了风险暴露图,但最后一步则是采取行动。组织可以应用自动化策略来对敏感字段进行屏蔽、对信息进行匿名化处理、防止高风险的数据传输,或阻止包含受监管数据的文件离开经批准的环境。这些策略符合PCI-DSS、HIPAA和GDPR等合规要求。
人工智能将挖掘出此前不为人知的数据;一旦 Copilot 上线,这一点就不可或缺了。
各组织目前仍可掌控的是操作顺序:即敏感数据是在助手 发现之前 还是之后进行分类和治理。对于正在推进人工智能部署的企业而言,Proactive DLP 能够理顺这一流程;它允许在部署过程中,将敏感数据置于既定的政策之下,而非寄希望于权限设置已经正确。
在部署 Copilot 之前实施Proactive DLP ,对安全、合规和 IT 团队有何益处?
安全团队在事件响应时间方面看到了成效。
对于已经清楚哪些信息属于敏感信息、以及哪些人能够访问这些信息的团队而言,调查 Copilot 信息泄露事件时无需从头开始。他们清楚哪些信息面临风险、这些信息存储在何处,以及哪些人拥有访问权限。这既能缩小调查范围,又能在此过程中进一步厘清威胁态势:无需逐一排查数百个非机密 SharePoint 站点,只需关注那些被标记为敏感信息的站点即可。
对于合规团队而言,这些优势体现在支持审计的工作流程中。
通过持续分类及其他数据泄露防护(DLP)策略,组织可在收到请求时证明,受监管数据在Copilot接触之前就已经得到了妥善管理。审计人员将看到一份完整的记录,而无需等待日志——这些日志可能无法全面反映合规情况。
IT 领导者往往忽略了大多数项目推行初期受阻的根本原因。对于担心信息共享过度的组织而言,分类机制改变了真正面临的风险。文件可能仍会被过度共享,但关键文件不会,因为这一层级由独立的治理机制管理。项目的推行时间表应基于其自身价值来确定,而非受治理担忧的影响。
这三项技术相结合,有助于企业加快具有代理能力的AI的部署,并带来额外优势:竞争力、经济收益以及创新能力。
如果忽视治理,将导致部署停滞、法律审查周期延长,以及在发生无人预料到的事件后需要进行善后处理,从而拖慢人工智能的采用进程。先做好防护,组织才能行动更快,因为它不会因决策疲劳而停滞不前,也不必担心下一步是否安全。
常见问题
在 SharePoint 中使用 Microsoft Copilot 存在哪些风险?
Microsoft Copilot 可以访问并总结用户已获授权查看的任何 SharePoint 内容。如果权限范围过广,或者敏感文件未得到妥善分类和保护,Copilot 可能会披露用户虽然在技术上能够访问、但本不应访问的机密商业信息、个人数据或受监管的内容。
什么是主动式数据丢失防护(Proactive DLP )?
主动式数据丢失防护(DLP)是一种方法,它能够持续地发现、分类和保护敏感数据,防止这些数据通过人工智能助手、用户或业务工作流而泄露。与在数据泄露发生后才进行应对不同,Proactive DLP 能够帮助组织及早识别风险,并预先实施适当的保护策略。
MetaDefender ( Storage Security )是如何保护 SharePoint 数据的?
MetaDefender Storage Security 该系统会持续扫描 SharePoint 存储库,以发现超过 125 种文件类型中的敏感信息。它根据《通用数据保护条例》(GDPR)、《健康保险流通与责任法案》(HIPAA)和《支付卡行业数据安全标准》(PCI DSS)等法规要求对内容进行分类,并能自动应用管理员定义的策略(如信息遮盖、加密、隔离或审批工作流),以在敏感数据泄露前对其进行保护。
Microsoft Copilot 能否绕过 SharePoint 的权限限制?
不。Microsoft Copilot 会遵守现有的 SharePoint 权限设置,仅访问用户已获授权查看的内容。但是,如果权限已过时、范围过广或继承不正确,Copilot 可能会迅速发现那些用户虽然在技术上拥有访问权限、但可能无法手动找到的敏感信息。
组织在部署 Microsoft Copilot 之前,为何需要对 SharePoint 数据进行分类?
在启用 Microsoft Copilot 之前对敏感数据进行分类,有助于降低过度披露机密信息的风险,支持合规要求,并确保由 AI 生成的回复基于经过适当管理的內容。
Proactive DLP 能够检测哪些类型的敏感数据?
Proactive DLP 能够识别各类敏感信息,包括个人身份信息(PII)、支付卡数据、受保护的健康信息(PHI)、凭证、API 密钥以及其他受监管或机密的商业信息。
Proactive DLP 能否帮助满足 GDPR、HIPAA 和 PCI DSS 的合规要求?
是的。通过识别、分类和保护受监管的数据,Proactive DLP 帮助组织确保符合 GDPR、HIPAA 和 PCI DSS 等法规的要求。
它还能提高对敏感数据的可见性,并有助于证明在人工智能工具访问组织内容之前,已实施了适当的治理控制措施。
应多久对 SharePoint 存储库进行一次敏感数据扫描?
建议采用持续扫描或事件驱动式扫描。随着新文件的上传、现有文档的修改以及权限随时间的变化,持续扫描有助于在人工智能助手或未经授权的用户访问之前,识别新引入的敏感数据。
