Enterprise Data Protection (EDP) คืออะไร? Microsoft Copilot ปกป้องข้อมูลอย่างไร

Enterprise Data Protection (EDP) คืออะไร? เป็นระบบปกป้องข้อมูลระดับองค์กรที่เกี่ยวข้องกับ Microsoft Copilot และ Microsoft Copilot Chat ช่วยให้บริษัทสามารถนำ AI มาใช้กับงานเอกสาร อีเมล การประชุม และข้อมูลธุรกิจ ภายใต้ข้อผูกพันด้านความปลอดภัยและความเป็นส่วนตัวของ Microsoft

หลายองค์กรกังวลว่าเมื่อพนักงานพิมพ์ข้อมูลลับลงใน Copilot ข้อความเหล่านั้นจะถูกนำไปฝึก AI หรือไม่ Microsoft สามารถอ่านข้อมูลอะไรได้บ้าง และพนักงานคนอื่นจะสามารถเข้าถึงเอกสารสำคัญผ่าน Copilot ได้หรือเปล่า

คำตอบสั้น ๆ คือ Enterprise Data Protection หรือ EDP เป็นชุดมาตรการและข้อผูกพันด้านการปกป้องข้อมูลที่ Microsoft ใช้กับ Copilot สำหรับองค์กรที่เข้าเงื่อนไข โดยมีการเข้ารหัสข้อมูล ควบคุมสิทธิ์ และไม่นำ Prompt, Response หรือข้อมูล Microsoft Graph ไปฝึก Foundation Models

อย่างไรก็ตาม EDP ไม่ใช่ระบบที่ป้องกันข้อมูลรั่วไหลได้ 100% เพราะองค์กรยังต้องกำหนดสิทธิ์ไฟล์ ควบคุมการแชร์เอกสาร และจัดการบัญชีพนักงานอย่างเหมาะสม

บทความนี้จาก comsiam จะอธิบาย Enterprise Data Protection อย่างละเอียด ตั้งแต่หลักการทำงาน การเข้ารหัสข้อมูล การป้องกันข้อมูลบริษัท การตรวจสอบ EDP ไปจนถึงแนวทางตั้งค่าความปลอดภัยที่ฝ่าย IT สามารถนำไปใช้งานจริง

① Enterprise Data Protection (EDP) คืออะไร?

Enterprise Data Protection หรือ EDP หมายถึงมาตรการและข้อผูกพันด้านการปกป้องข้อมูลลูกค้าองค์กรภายใต้เงื่อนไข Microsoft Products and Services Data Protection Addendum (DPA) และ Microsoft Product Terms

Microsoft ทำหน้าที่เป็นผู้ประมวลผลข้อมูล (Data Processor) ตามข้อกำหนดที่เกี่ยวข้องกับบริการดังกล่าว

EDP ถูกออกแบบมาเพื่อช่วยปกป้องข้อมูลที่องค์กรส่งให้ Copilot รวมถึงข้อมูลที่ AI สร้างขึ้นระหว่างการสนทนา

องค์ประกอบสำคัญประกอบด้วย

  • การเข้ารหัสข้อมูลระหว่างรับส่งและขณะจัดเก็บ
  • การแยกข้อมูลระหว่างองค์กร
  • การควบคุมสิทธิ์เข้าถึง
  • การใช้นโยบายด้านความปลอดภัยที่เกี่ยวข้อง
  • การจัดการข้อมูลตามข้อผูกพันของบริการ
  • การรองรับ Audit และ Compliance
  • การไม่นำข้อมูลที่กำหนดไปฝึก Foundation Models

EDP ไม่ใช่แอปที่ต้องติดตั้งเพิ่ม แต่เป็นส่วนหนึ่งของข้อผูกพันด้านข้อมูลและมาตรการความปลอดภัยในผลิตภัณฑ์ที่รองรับ

② Enterprise Data Protection ทำงานอย่างไร?

เมื่อพนักงานใช้งาน Copilot ภายใต้บัญชีองค์กรที่มี EDP ระบบจะประมวลผลคำถามและคำตอบภายใต้เงื่อนไขการปกป้องข้อมูลระดับองค์กร

ตัวอย่างกระบวนการทำงาน

ขั้นตอนที่ 1: ผู้ใช้เข้าสู่ระบบ

พนักงานลงชื่อเข้าใช้ Copilot ด้วยบัญชี Microsoft Entra ขององค์กร

ขั้นตอนที่ 2: ผู้ใช้ส่ง Prompt

เช่น “ช่วยสรุปแนวโน้มยอดขายจากรายงานประจำเดือน”

ขั้นตอนที่ 3: ระบบตรวจสอบบริบทและสิทธิ์

หากใช้ฟีเจอร์ที่เข้าถึงข้อมูล Microsoft 365 ระบบจะใช้ข้อมูลที่ผู้ใช้มีสิทธิ์เข้าถึงตามขอบเขตที่รองรับ

ขั้นตอนที่ 4: AI ประมวลผลคำถาม

Copilot ใช้โมเดล AI สร้างคำตอบ โดยมีมาตรการปกป้องข้อมูลและการควบคุมตามข้อกำหนดบริการ

ขั้นตอนที่ 5: ส่งคำตอบกลับผู้ใช้

คำตอบถูกส่งกลับผ่านบริการ Copilot

ขั้นตอนที่ 6: จัดเก็บข้อมูลที่เกี่ยวข้อง

Prompt และ Response อาจถูกบันทึกเพื่อประวัติการใช้งาน Audit หรือ Compliance ตามนโยบายขององค์กร

สิ่งสำคัญ: ข้อมูลที่ได้รับการปกป้องด้วย EDP ไม่ถูกนำไปฝึก Foundation Models ตามข้อผูกพันของ Microsoft แต่ยังมีการประมวลผลและจัดเก็บข้อมูลตามความจำเป็นของบริการ

③ EDP ปกป้องข้อมูลประเภทใดบ้าง?

Enterprise Data Protection เกี่ยวข้องกับข้อมูลที่ใช้ในการโต้ตอบกับ Copilot ภายใต้ผลิตภัณฑ์ที่รองรับ

Prompt

ข้อความหรือคำสั่งที่ผู้ใช้พิมพ์ เช่น คำถาม คำสั่งสรุป หรือคำสั่งช่วยเขียนเอกสาร

Response

คำตอบหรือเนื้อหาที่ Copilot สร้างขึ้นเพื่อตอบคำถาม

Microsoft Graph Data

สำหรับ Copilot ที่สามารถใช้ข้อมูลการทำงานผ่าน Microsoft Graph ข้อมูลที่เกี่ยวข้องอาจประกอบด้วย

  • อีเมล Outlook
  • ไฟล์ OneDrive
  • เอกสาร SharePoint
  • ข้อมูล Microsoft Teams
  • ปฏิทิน
  • รายชื่อผู้ติดต่อ
  • เอกสาร Microsoft 365

ข้อมูลที่เกี่ยวข้องกับไฟล์อัปโหลด

หากผู้ใช้อัปโหลดเอกสารหรือไฟล์ผ่านฟีเจอร์ที่รองรับ ข้อมูลดังกล่าวจะถูกประมวลผลตามเงื่อนไขของบริการและการจัดการไฟล์ที่เกี่ยวข้อง

ข้อควรจำ: ไม่ใช่ Copilot ทุกแพ็กเกจจะเข้าถึง Microsoft Graph หรือไฟล์องค์กรโดยอัตโนมัติ ความสามารถในการใช้ข้อมูลงานขึ้นอยู่กับไลเซนส์และฟีเจอร์ที่เปิดใช้งาน

④ EDP ป้องกันการนำข้อมูลบริษัทไปฝึก AI อย่างไร?

หนึ่งในข้อผูกพันสำคัญที่สุดของ Enterprise Data Protection คือการไม่นำข้อมูลที่กำหนดจากการใช้งาน Copilot ในองค์กรไปฝึก Foundation Models

Microsoft ระบุว่าข้อมูลต่อไปนี้ไม่ถูกนำไปฝึกโมเดลพื้นฐาน

  1. Prompt ที่ผู้ใช้ส่งให้ Copilot
  2. Response ที่ Copilot สร้างขึ้น
  3. ข้อมูลที่เข้าถึงผ่าน Microsoft Graph

Foundation Models คืออะไร?

Foundation Models คือโมเดล AI พื้นฐานที่ได้รับการฝึกด้วยข้อมูลจำนวนมาก และสามารถนำไปประยุกต์ใช้งานต่าง ๆ เช่น การสร้างข้อความ การสรุปข้อมูล การตอบคำถาม และการวิเคราะห์เอกสาร

การใช้ Copilot เพื่อตอบคำถามเป็นคนละเรื่องกับการนำข้อมูลสนทนาไปฝึก Foundation Models

ข้อมูลบริษัทถูกส่งไปให้ผู้ใช้ Copilot รายอื่นหรือไม่?

Microsoft มีมาตรการแยกข้อมูลระหว่าง Tenant และควบคุมสิทธิ์ตามขอบเขตของบริการ

อย่างไรก็ตาม ไม่ควรเข้าใจว่า EDP สามารถป้องกันการรั่วไหลทุกกรณี เช่น การคัดลอกคำตอบไปแชร์ผิดคน หรือการตั้งสิทธิ์เอกสารกว้างเกินความจำเป็น

⑤ Enterprise Data Protection เข้ารหัสข้อมูลอย่างไร?

EDP ใช้มาตรการรักษาความปลอดภัยที่เกี่ยวข้องกับการเข้ารหัสและการปกป้องข้อมูล

Encryption in Transit

ข้อมูลได้รับการปกป้องระหว่างส่งผ่านเครือข่าย

ช่วยลดความเสี่ยงจากการดักรับข้อมูลระหว่างการสื่อสาร

Encryption at Rest

ข้อมูลที่จัดเก็บอยู่ในระบบได้รับการป้องกันด้วยการเข้ารหัสตามมาตรการของบริการ

Tenant Isolation

Microsoft ใช้มาตรการแยกข้อมูลระหว่างองค์กร เพื่อป้องกันการเข้าถึงข้อมูลข้าม Tenant โดยไม่ได้รับอนุญาต

Identity and Access Management

การเข้าถึงข้อมูลเกี่ยวข้องกับตัวตนผู้ใช้และสิทธิ์ที่กำหนดผ่านระบบองค์กร

Physical Security

Microsoft มีมาตรการด้านความปลอดภัยทางกายภาพของโครงสร้างพื้นฐานและศูนย์ข้อมูล

อย่างไรก็ตาม การเข้ารหัสไม่สามารถป้องกันการใช้ข้อมูลผิดวัตถุประสงค์โดยบุคคลที่ได้รับสิทธิ์ถูกต้องอยู่แล้ว

องค์กรจึงต้องควบคุมการให้สิทธิ์และการแชร์ข้อมูลควบคู่กัน

⑥ Enterprise Data Protection ต่างจาก Microsoft 365 Security อย่างไร?

EDP เป็นส่วนหนึ่งของแนวทางปกป้องข้อมูลในการใช้ Copilot แต่ไม่ได้ทดแทนระบบความปลอดภัยทั้งหมดของ Microsoft 365

ระบบหน้าที่หลัก
Enterprise Data Protectionข้อผูกพันและมาตรการปกป้องข้อมูล Copilot
Microsoft Entra IDจัดการตัวตนและการเข้าถึง
Microsoft Defenderตรวจจับและป้องกันภัยคุกคามตามผลิตภัณฑ์
Microsoft Purviewปกป้อง กำกับดูแล และตรวจสอบข้อมูล
Microsoft Intuneจัดการอุปกรณ์และนโยบาย
SharePoint Permissionsควบคุมสิทธิ์เอกสาร
Conditional Accessควบคุมเงื่อนไขการเข้าสู่ระบบ

การใช้งานอย่างปลอดภัยควรนำมาตรการเหล่านี้มาทำงานร่วมกันตามความเหมาะสมขององค์กร

⑦ Microsoft Copilot Chat มี Enterprise Data Protection หรือไม่?

มี สำหรับบัญชีองค์กรที่เข้าเงื่อนไข

Microsoft ระบุว่า Copilot Chat รองรับ Enterprise Data Protection สำหรับ Prompt และ Response โดยไม่มีค่าใช้จ่ายเพิ่มเติมสำหรับการป้องกันดังกล่าว

อย่างไรก็ตาม การได้รับ EDP ไม่ได้หมายความว่าองค์กรได้รับฟีเจอร์ Copilot ทุกประเภทโดยไม่ต้องซื้อไลเซนส์

ตัวอย่างความสามารถที่อาจแตกต่างกัน ได้แก่

  • การเข้าถึงข้อมูลงานผ่าน Microsoft Graph
  • การค้นหาข้อมูลองค์กรอัตโนมัติ
  • ฟีเจอร์ภายใน Word, Excel และ PowerPoint
  • Agent และการเชื่อมต่อระบบภายนอก
  • เครื่องมือด้าน Security และ Compliance ขั้นสูง

องค์กรควรตรวจสอบสิทธิ์ที่มีอยู่ก่อนเริ่มใช้งาน

⑧ วิธีตรวจสอบว่า Copilot ได้รับ EDP แล้วหรือยัง

Microsoft ระบุว่า Copilot Chat แสดงสัญลักษณ์รูปโล่สีเขียวใกล้ปุ่ม New Chat เพื่อแสดงว่ามี Enterprise Data Protection ในประสบการณ์ที่รองรับ

ขั้นตอนตรวจสอบ

  1. เปิด Microsoft Copilot Chat
  2. ลงชื่อเข้าใช้ด้วยบัญชี Work or School
  3. ตรวจสอบว่าเป็นบัญชี Microsoft Entra ขององค์กร
  4. มองหาสัญลักษณ์รูปโล่สีเขียว
  5. ตรวจสอบข้อความด้านการปกป้องข้อมูลที่เกี่ยวข้อง
  6. หากไม่พบ ให้ตรวจสอบประเภทบัญชีและไลเซนส์กับผู้ดูแลระบบ

หากไม่มีรูปโล่สีเขียวต้องทำอย่างไร?

ไม่ควรสรุปทันทีว่าบริการไม่มี EDP เพราะอินเทอร์เฟซอาจเปลี่ยนแปลงได้

ให้ตรวจสอบบัญชีที่ใช้งาน ประเภทผลิตภัณฑ์ และสิทธิ์การใช้บริการก่อน

สำหรับบริษัทควรให้ฝ่าย IT ตรวจสอบเงื่อนไขผลิตภัณฑ์โดยตรง

⑨ EDP กับบัญชี Microsoft ส่วนตัวแตกต่างกันอย่างไร?

การใช้ Copilot ด้วยบัญชี Microsoft ส่วนบุคคลกับบัญชีองค์กรมีข้อกำหนดด้านข้อมูลแตกต่างกัน

ประเด็นบัญชีส่วนบุคคลบัญชีองค์กรที่ได้รับ EDP
นโยบายข้อมูลตามบริการผู้บริโภคตามข้อผูกพันองค์กร
Enterprise Data Protectionไม่ได้รับโดยอัตโนมัติได้เมื่อเข้าเงื่อนไข
การฝึก Foundation Modelsขึ้นอยู่กับผลิตภัณฑ์และนโยบายไม่ใช้ข้อมูลที่กำหนด
การจัดการสิทธิ์ตามบริการส่วนบุคคลMicrosoft Entra และระบบสิทธิ์องค์กร
Audit และ eDiscoveryไม่ใช่เครื่องมือองค์กรแบบเดียวกันรองรับตามไลเซนส์
การกำหนดนโยบายกลางจำกัดผู้ดูแลระบบสามารถจัดการได้ตามสิทธิ์

บริษัทจึงควรให้พนักงานใช้บัญชีองค์กรที่ได้รับอนุญาต เมื่อต้องทำงานกับข้อมูลภายในบริษัท

⑩ Enterprise Data Protection ป้องกันข้อมูล SharePoint และ OneDrive อย่างไร?

Copilot ที่เชื่อมต่อ Microsoft Graph ทำงานตามสิทธิ์ที่ผู้ใช้มีอยู่

ตัวอย่างเช่น

  • พนักงานที่มีสิทธิ์อ่านเอกสารสามารถใช้ Copilot ทำงานกับเอกสารนั้นได้ตามฟีเจอร์
  • พนักงานที่ไม่มีสิทธิ์ไม่ควรเห็นข้อมูลดังกล่าวผ่าน Copilot
  • ไฟล์ที่แชร์ให้ทุกคนในองค์กรอาจถูกค้นพบโดยผู้ใช้ที่อยู่ในขอบเขตสิทธิ์

ตัวอย่าง Oversharing

ฝ่าย HR มีไฟล์ Excel รายงานเงินเดือน แต่ตั้งค่าสิทธิ์เป็น Everyone in the organization โดยไม่ได้ตั้งใจ

ผู้ใช้ที่ได้รับสิทธิ์จากการตั้งค่าดังกล่าวอาจค้นหาและได้รับข้อมูลผ่าน Copilot ได้

ปัญหานี้ไม่ได้หมายความว่า Copilot เจาะระบบรักษาความปลอดภัย แต่เกิดจากสิทธิ์ไฟล์ต้นทางที่กว้างเกินไป

วิธีป้องกัน

  1. ตรวจสอบการแชร์ไฟล์
  2. จำกัดสิทธิ์โฟลเดอร์สำคัญ
  3. ใช้ Sensitivity Labels
  4. ลดสิทธิ์กลุ่มที่ไม่จำเป็น
  5. ตรวจสอบไซต์ SharePoint
  6. ควบคุมลิงก์แชร์ภายนอก
  7. ทบทวนสิทธิ์อย่างสม่ำเสมอ

⑪ Enterprise Data Protection เกี่ยวข้องกับ Microsoft Purview อย่างไร?

Microsoft Purview เป็นเครื่องมือสำคัญสำหรับการกำกับดูแลข้อมูล Copilot ในองค์กร

Sensitivity Labels

ช่วยจัดประเภทข้อมูลและกำหนดการป้องกันที่เกี่ยวข้อง

Data Loss Prevention

ช่วยกำหนดนโยบายลดความเสี่ยงการเปิดเผยข้อมูลสำคัญ

Audit

ช่วยตรวจสอบกิจกรรมของผู้ใช้และบริการที่รองรับ

eDiscovery

รองรับการค้นหาและจัดการข้อมูลสำหรับการตรวจสอบ

Retention Policies

ช่วยกำหนดระยะเวลาจัดเก็บข้อมูลตามนโยบายองค์กร

Information Protection

ช่วยจัดการและปกป้องข้อมูลสำคัญตามเงื่อนไขที่องค์กรกำหนด

ข้อควรระวัง: ความสามารถของ Purview ไม่ได้รวมอยู่ในทุกแพ็กเกจ Microsoft 365 เท่ากัน ต้องตรวจสอบไลเซนส์และการรองรับฟีเจอร์ก่อน

⑫ EDP เก็บประวัติ Prompt และ Response หรือไม่?

เก็บได้ และข้อมูลการโต้ตอบสามารถอยู่ภายใต้การตรวจสอบและนโยบายเก็บรักษาขององค์กร

Microsoft ระบุว่าประวัติการโต้ตอบกับ Copilot อาจมีข้อมูลต่อไปนี้

  • Prompt ของผู้ใช้
  • Response ของ Copilot
  • ข้อมูลอ้างอิงที่เกี่ยวข้อง
  • ข้อมูลกิจกรรมของบริการ
  • ข้อมูลที่ใช้สำหรับ Audit และ Compliance

บริษัทสามารถตรวจสอบแชต Copilot ของพนักงานได้หรือไม่?

เจ้าหน้าที่ที่ได้รับสิทธิ์เหมาะสมอาจใช้ Microsoft Purview และเครื่องมือที่รองรับเพื่อค้นหาและตรวจสอบข้อมูลการโต้ตอบได้ตามนโยบายองค์กร

จึงไม่ควรเข้าใจว่าการสนทนาผ่านบัญชีบริษัทไม่มีการบันทึกหรือไม่สามารถตรวจสอบได้

พนักงานลบแชตแล้วข้อมูลจะหายทันทีไหม?

ไม่จำเป็น เพราะข้อมูลบางส่วนอาจอยู่ภายใต้นโยบาย Retention หรือ Legal Hold

การลบแชตออกจากหน้าจอกับการลบข้อมูลถาวรจากทุกระบบเป็นคนละกระบวนการ

⑬ EDP ป้องกันข้อมูลเมื่อ Copilot ค้นหาเว็บอย่างไร?

Copilot สามารถใช้ Bing Search เพื่อค้นหาข้อมูลภายนอกและประกอบคำตอบให้ทันสมัยขึ้น

แต่การค้นหาเว็บมีแนวทางจัดการข้อมูลแยกจาก Prompt และ Response ที่อยู่ภายใต้ EDP

Web Search Query คืออะไร?

คือคำค้นหาที่ Copilot สร้างขึ้นจาก Prompt เพื่อส่งไปยัง Bing

ตัวอย่างเช่น ผู้ใช้ถามว่า

“ช่วยหาข้อมูลแนวโน้มตลาด AI สำหรับธุรกิจ”

Copilot อาจสร้างคำค้นสั้น ๆ ที่เกี่ยวข้องกับแนวโน้มตลาด AI และส่งไปยังระบบค้นหา

Microsoft ระบุว่าคำค้นเหล่านี้ถูกส่งผ่านการเชื่อมต่อที่ปลอดภัย โดยตัดข้อมูลระบุตัวผู้ใช้และ Tenant ออก

นอกจากนี้คำค้นไม่ได้ถูกส่งให้ผู้ลงโฆษณา และไม่ถูกใช้ฝึก Foundation LLMs ตามข้อกำหนดที่ Microsoft ระบุ

Web Search อยู่ภายใต้ EDP เหมือน Prompt หรือไม่?

ไม่เหมือนกันทั้งหมด

บริการ Bing Search มีแนวทางการจัดการข้อมูลและข้อกำหนดที่แตกต่างจาก Microsoft 365

ดังนั้นองค์กรที่มีข้อกำหนดด้านข้อมูลอย่างเข้มงวดควรตรวจสอบนโยบาย Web Search และการใช้ข้อมูลภายนอกก่อนเปิดใช้งาน

⑭ EDP ครอบคลุม Copilot Agent และ Connector หรือไม่?

ต้องพิจารณาเป็นรายฟีเจอร์

เมื่อใช้ Agent ภายใน Microsoft Copilot ข้อมูลบางส่วนอาจถูกส่งหรือเข้าถึงผ่านเครื่องมือและบริการที่ Agent เชื่อมต่อ

ตัวอย่างเช่น

  • ระบบ CRM
  • ระบบ ERP
  • ระบบจัดการโครงการ
  • ฐานข้อมูลลูกค้า
  • ระบบ Helpdesk
  • บริการภายนอก Microsoft 365

ไม่ควรสรุปว่า Enterprise Data Protection ครอบคลุมบริการภายนอกทั้งหมดที่ Agent เรียกใช้งาน

ผู้ดูแลระบบควรตรวจสอบเงื่อนไขความเป็นส่วนตัว การประมวลผลข้อมูล และสิทธิ์ของ Agent หรือ Connector เพิ่มเติม

แนวทางลดความเสี่ยง

  1. อนุมัติ Agent ก่อนเปิดใช้
  2. ตรวจสอบผู้พัฒนาและผู้ให้บริการ
  3. จำกัดสิทธิ์เข้าถึงข้อมูล
  4. แยกสิทธิ์อ่านกับเขียน
  5. ตรวจสอบข้อมูลที่ถูกส่งออก
  6. ใช้การยืนยันก่อนดำเนินการสำคัญ
  7. ตรวจสอบบันทึกกิจกรรม
  8. ยกเลิก Agent ที่ไม่จำเป็น

⑮ EDP ช่วยให้บริษัทสอดคล้อง GDPR และ PDPA หรือไม่?

Enterprise Data Protection สนับสนุนมาตรการและข้อผูกพันด้านข้อมูลของ Microsoft ที่เกี่ยวข้องกับการปฏิบัติตามกฎระเบียบ

Microsoft ระบุถึงข้อผูกพันด้านความเป็นส่วนตัว เช่น GDPR, Data Protection Addendum และมาตรฐานความปลอดภัยที่เกี่ยวข้อง

แต่ EDP ไม่ได้หมายความว่าบริษัทปฏิบัติตามกฎหมายทุกฉบับโดยอัตโนมัติ

สำหรับบริษัทในประเทศไทย

หากองค์กรใช้ Copilot ประมวลผลข้อมูลส่วนบุคคลที่อยู่ภายใต้ PDPA ควรประเมินเรื่องต่อไปนี้

  • วัตถุประสงค์การประมวลผล
  • ฐานกฎหมาย
  • การแจ้งรายละเอียดความเป็นส่วนตัว
  • การเก็บและใช้ข้อมูลเท่าที่จำเป็น
  • การควบคุมการเข้าถึง
  • การรักษาความมั่นคงปลอดภัย
  • ระยะเวลาเก็บรักษาข้อมูล
  • การโอนข้อมูลระหว่างประเทศ
  • การดำเนินการตามสิทธิของเจ้าของข้อมูล

ควรให้ผู้รับผิดชอบด้านกฎหมายหรือ Data Protection Officer ร่วมพิจารณาตามลักษณะข้อมูลจริงขององค์กร

⑯ วิธีตั้งค่า Microsoft Copilot ให้ปลอดภัยร่วมกับ EDP

แม้ EDP เป็นมาตรการที่มาพร้อมกับบริการที่เข้าเงื่อนไข แต่ฝ่าย IT ยังควรเตรียมระบบก่อนเปิดให้พนักงานใช้งาน

ขั้นตอนที่ 1 ตรวจสอบบัญชีและไลเซนส์

ตรวจสอบว่าผู้ใช้ลงชื่อเข้าใช้ด้วย Microsoft Entra และมีไลเซนส์หรือสิทธิ์ที่รองรับผลิตภัณฑ์ Copilot ที่ต้องการ

ขั้นตอนที่ 2 เปิด Multi-Factor Authentication

ใช้ MFA เพื่อเพิ่มความปลอดภัยของบัญชี

ขั้นตอนที่ 3 ตรวจสอบ Conditional Access

พิจารณากำหนดเงื่อนไขการเข้าถึงตามความเสี่ยงและอุปกรณ์

ขั้นตอนที่ 4 ตรวจสอบ SharePoint และ OneDrive

ค้นหาไฟล์ที่มีสิทธิ์กว้างเกินความจำเป็น

ขั้นตอนที่ 5 กำหนด Sensitivity Labels

จัดประเภทข้อมูลลับและกำหนดมาตรการป้องกันตามความเหมาะสม

ขั้นตอนที่ 6 ประเมิน Data Loss Prevention

ใช้ DLP ตามฟีเจอร์และไลเซนส์ที่รองรับ เพื่อลดความเสี่ยงการเปิดเผยข้อมูลสำคัญ

ขั้นตอนที่ 7 ตรวจสอบ Retention Policies

กำหนดระยะเวลาการเก็บข้อมูลให้ตรงกับนโยบายและข้อกำหนดขององค์กร

ขั้นตอนที่ 8 ตรวจสอบ Agent และ Connector

จำกัดขอบเขตการเข้าถึงระบบภายนอก

ขั้นตอนที่ 9 ตรวจสอบ Audit

กำหนดบทบาทผู้รับผิดชอบด้านการตรวจสอบการใช้ AI

ขั้นตอนที่ 10 ทดสอบก่อนเปิดใช้งานจริง

ใช้กลุ่มทดลองเพื่อตรวจสอบสิทธิ์ การค้นพบเอกสาร และปัญหาที่อาจเกิดขึ้น

⑰ Checklist ตรวจสอบ EDP สำหรับฝ่าย IT

ก่อนเปิดให้พนักงานใช้ Copilot กับข้อมูลงาน องค์กรสามารถตรวจสอบรายการต่อไปนี้

รายการเป้าหมาย
ใช้บัญชี Microsoft Entraยืนยันตัวตนผู้ใช้
ตรวจสอบ EDPยืนยันบริการได้รับการปกป้องตามเงื่อนไข
เปิด MFAลดความเสี่ยงบัญชีถูกบุกรุก
ตรวจสอบ SharePoint Permissionsป้องกัน Oversharing
ตรวจสอบ OneDrive Sharingลดการแชร์ข้อมูลเกินจำเป็น
ใช้ Sensitivity Labelsจัดประเภทข้อมูลลับ
ประเมิน DLPป้องกันการใช้ข้อมูลผิดนโยบาย
ตรวจสอบ Retentionจัดการอายุข้อมูล
ตรวจสอบ Auditรองรับการตรวจสอบกิจกรรม
ควบคุม Agentจำกัดการเชื่อมต่อระบบ
ตรวจสอบ Web Searchประเมินการใช้ข้อมูลภายนอก
อบรมพนักงานลดความผิดพลาดจากผู้ใช้งาน

องค์กรควรทบทวนรายการเหล่านี้เป็นระยะ ไม่ใช่ตรวจสอบเฉพาะวันเริ่มติดตั้ง Copilot

⑱ ข้อดีของ Enterprise Data Protection

ข้อดีสำคัญของ EDP ได้แก่

  1. มีข้อผูกพันการปกป้องข้อมูลระดับองค์กร
  2. รองรับการเข้ารหัสข้อมูล
  3. มีมาตรการแยกข้อมูลระหว่าง Tenant
  4. ใช้ระบบตัวตนและสิทธิ์ขององค์กร
  5. ไม่ใช้ Prompt และ Response เพื่อฝึก Foundation Models
  6. มีข้อผูกพันสำหรับข้อมูล Microsoft Graph ที่อยู่ในขอบเขต
  7. รองรับการใช้นโยบาย Microsoft 365
  8. รองรับ Audit และ Compliance ตามสิทธิ์
  9. ทำงานร่วมกับเครื่องมือ Microsoft Purview
  10. ช่วยให้องค์กรใช้ Copilot ภายใต้กรอบการจัดการข้อมูลที่ชัดเจน

EDP จึงเป็นพื้นฐานสำคัญสำหรับบริษัทที่ต้องการใช้ AI กับข้อมูลธุรกิจ แต่ควรใช้งานร่วมกับมาตรการความปลอดภัยอื่นด้วย

⑲ ข้อจำกัดของ Enterprise Data Protection ที่ควรรู้

แม้ EDP จะมีมาตรการสำคัญหลายด้าน แต่มีข้อจำกัดที่องค์กรต้องเข้าใจ

ไม่ป้องกัน Oversharing โดยอัตโนมัติ

หากองค์กรแชร์ไฟล์ผิดสิทธิ์ Copilot อาจใช้ข้อมูลที่ผู้ใช้มีสิทธิ์อยู่แล้ว

ไม่รับประกันว่าคำตอบ AI ถูกต้องทั้งหมด

Copilot ยังอาจสร้างคำตอบผิดหรือสรุปเนื้อหาไม่ครบ

ไม่ครอบคลุมบริการภายนอกทั้งหมด

Agent และ Connector อาจมีข้อกำหนดด้านข้อมูลของผู้ให้บริการอื่น

ไม่ได้ลบประวัติทั้งหมดให้อัตโนมัติ

ข้อมูลยังอาจถูกเก็บตาม Retention และ Compliance

ไม่ใช่ระบบ DLP ทดแทน Microsoft Purview

การกำหนดนโยบาย DLP ต้องพิจารณาเครื่องมือและไลเซนส์ที่รองรับ

ไม่รับประกันการปฏิบัติตามกฎหมายทุกฉบับ

องค์กรยังต้องประเมินภาระหน้าที่ตามข้อกำหนดทางกฎหมายด้วยตนเอง

ไม่ได้ป้องกันการกระทำผิดของผู้ใช้ทุกกรณี

การคัดลอกหรือแชร์ข้อมูลผิดคนยังเป็นความเสี่ยงที่ต้องควบคุม

⑳ คำถามที่พบบ่อยเกี่ยวกับ Enterprise Data Protection (FAQ)

Enterprise Data Protection คืออะไร?

EDP คือชุดมาตรการและข้อผูกพันด้านการปกป้องข้อมูลสำหรับ Microsoft Copilot และ Copilot Chat ในองค์กรที่เข้าเงื่อนไข ภายใต้ Microsoft DPA และ Product Terms

Enterprise Data Protection ต้องติดตั้งเพิ่มหรือไม่?

ไม่ใช่ซอฟต์แวร์ที่ติดตั้งแยก แต่เป็นการปกป้องข้อมูลตามเงื่อนไขของบริการ Copilot ที่รองรับ

Microsoft Copilot Chat ฟรีมี EDP หรือไม่?

Copilot Chat สำหรับบัญชีองค์กรที่เข้าเงื่อนไขมี EDP สำหรับ Prompt และ Response โดยไม่มีค่าใช้จ่ายเพิ่มเติมสำหรับการปกป้องดังกล่าว

EDP ป้องกันข้อมูลบริษัทถูกนำไปฝึก AI หรือไม่?

Microsoft ระบุว่าไม่ใช้ Prompt, Response และข้อมูลที่เข้าถึงผ่าน Microsoft Graph ไปฝึก Foundation Models

EDP ป้องกันข้อมูลรั่วไหลได้ 100% หรือไม่?

ไม่ได้ เพราะยังมีความเสี่ยงจากการตั้งค่าสิทธิ์ผิดพลาด บัญชีถูกบุกรุก และการแชร์ข้อมูลโดยผู้ใช้

EDP เข้ารหัสข้อมูลหรือไม่?

มีมาตรการเข้ารหัสข้อมูลขณะส่งผ่านระบบและขณะจัดเก็บตามข้อกำหนดของบริการ

EDP กับ Microsoft Purview ต่างกันอย่างไร?

EDP เป็นข้อผูกพันและมาตรการปกป้องข้อมูล ส่วน Microsoft Purview เป็นเครื่องมือสร้างนโยบาย กำกับดูแล และตรวจสอบข้อมูล

EDP เก็บประวัติแชตหรือไม่?

ข้อมูล Prompt และ Response อาจถูกบันทึกและเก็บรักษาตามนโยบายองค์กร เพื่อรองรับประวัติ Audit และ Compliance

ผู้ดูแลระบบบริษัทสามารถอ่านประวัติ Copilot ได้หรือไม่?

ผู้ที่ได้รับสิทธิ์เหมาะสมอาจใช้เครื่องมือ Microsoft Purview หรือ eDiscovery ตรวจสอบข้อมูลการโต้ตอบตามขอบเขตที่รองรับ

EDP ใช้กับ OneDrive และ SharePoint หรือไม่?

Copilot ที่ใช้ข้อมูลผ่าน Microsoft Graph เคารพสิทธิ์ที่ผู้ใช้มีใน OneDrive และ SharePoint ตามฟีเจอร์ที่รองรับ

บัญชี Microsoft ส่วนบุคคลมี EDP หรือไม่?

ไม่ได้รับ EDP สำหรับองค์กรโดยอัตโนมัติ ต้องใช้บัญชีและบริการที่เข้าเงื่อนไข

EDP ช่วยให้ปฏิบัติตาม PDPA ได้ทันทีหรือไม่?

ไม่ได้ องค์กรยังต้องประเมินฐานกฎหมาย วัตถุประสงค์การใช้ข้อมูล การเก็บรักษา และมาตรการอื่นตาม PDPA

㉑ สรุป Enterprise Data Protection (EDP) ปกป้อง Microsoft Copilot อย่างไร?

Enterprise Data Protection เป็นมาตรการและข้อผูกพันสำคัญที่ช่วยให้ Microsoft Copilot สำหรับองค์กรสามารถประมวลผลข้อมูลธุรกิจภายใต้เงื่อนไขด้านความปลอดภัยและความเป็นส่วนตัวของ Microsoft

EDP ครอบคลุมการเข้ารหัส การแยกข้อมูลระหว่างองค์กร การใช้สิทธิ์เข้าถึงข้อมูล และการไม่นำ Prompt, Response รวมถึงข้อมูล Microsoft Graph ไปฝึก Foundation Models ตามขอบเขตของบริการ

แต่ EDP ไม่สามารถทดแทนการกำหนดสิทธิ์ SharePoint และ OneDrive การปกป้องบัญชี Microsoft Entra หรือการกำกับดูแลข้อมูลด้วย Microsoft Purview ได้ทั้งหมด

ข้อแนะนำจาก comsiam: ก่อนนำ Microsoft Copilot ไปใช้งานกับข้อมูลบริษัท ควรตรวจสอบว่าบัญชีได้รับ Enterprise Data Protection ตามเงื่อนไขจริงหรือไม่ จากนั้นเปิด MFA ตรวจสอบสิทธิ์ SharePoint และ OneDrive กำหนด Sensitivity Labels และ DLP ตามความจำเป็น พร้อมควบคุม Agent ที่เชื่อมกับระบบภายนอก

เมื่อมีพื้นฐานด้าน Data Security ที่เหมาะสม องค์กรจะสามารถใช้ Copilot ช่วยเพิ่มประสิทธิภาพการทำงาน พร้อมลดความเสี่ยงต่อข้อมูลสำคัญได้อย่างเป็นระบบ

ComSiam Professional Team