Microsoft Purview กับ Copilot คืออะไร? วิธีควบคุมข้อมูลลับและสิทธิ์พนักงาน

Microsoft Purview กับ Copilot คืออะไร และช่วยป้องกันข้อมูลบริษัทรั่วไหลได้อย่างไร? เป็นคำถามสำคัญสำหรับผู้ดูแลระบบ IT, Microsoft 365 Administrator, เจ้าของธุรกิจ และองค์กรที่ต้องการนำ AI มาใช้งานโดยไม่เปิดเผยเอกสารลับ ข้อมูลลูกค้า หรือข้อมูลสำคัญของพนักงาน

เมื่อบริษัทเริ่มใช้งาน Microsoft Copilot พนักงานอาจสามารถค้นหา สรุป และวิเคราะห์ข้อมูลจาก Outlook, OneDrive, SharePoint และ Microsoft Teams ได้รวดเร็วยิ่งขึ้น แต่หากเอกสารถูกแชร์กว้างเกินความจำเป็น หรือองค์กรไม่ได้กำหนดนโยบาย Data Loss Prevention ก็อาจเกิดความเสี่ยงด้านข้อมูลได้

คำตอบสั้น ๆ คือ Microsoft Purview เป็นชุดเครื่องมือสำหรับปกป้อง กำกับดูแล และตรวจสอบข้อมูลขององค์กร โดยสามารถทำงานร่วมกับ Microsoft Copilot เพื่อควบคุมการใช้ข้อมูลอ่อนไหวผ่าน Sensitivity Labels, Data Loss Prevention (DLP), Audit, eDiscovery และ Retention Policies

อย่างไรก็ตาม Microsoft Purview ไม่ได้แก้ปัญหาการกำหนดสิทธิ์ทั้งหมดโดยอัตโนมัติ องค์กรยังต้องตรวจสอบสิทธิ์ของผู้ใช้ผ่าน Microsoft Entra ID, SharePoint และ OneDrive ควบคู่กัน

บทความนี้จาก comsiam จะอธิบายวิธีใช้ Microsoft Purview กับ Copilot อย่างละเอียด ตั้งแต่การจัดประเภทข้อมูล การสร้าง Sensitivity Labels การตั้งค่า DLP การตรวจสอบกิจกรรมพนักงาน ไปจนถึงขั้นตอนเตรียมระบบให้พร้อมใช้งานจริง

① Microsoft Purview คืออะไร?

Microsoft Purview คือชุดเครื่องมือของ Microsoft สำหรับจัดการความปลอดภัย การกำกับดูแล และการปฏิบัติตามข้อกำหนดด้านข้อมูลขององค์กร

เครื่องมือสำคัญที่เกี่ยวข้องกับ Copilot ได้แก่

  1. Microsoft Purview Information Protection
  2. Microsoft Purview Data Loss Prevention
  3. Microsoft Purview Audit
  4. Microsoft Purview eDiscovery
  5. Microsoft Purview Data Lifecycle Management
  6. Microsoft Purview Insider Risk Management
  7. Microsoft Purview Communication Compliance

แต่ละบริการมีหน้าที่แตกต่างกัน และบางความสามารถต้องมีไลเซนส์เพิ่มเติม

Microsoft Purview ใช้ทำอะไรกับ Copilot?

Purview ช่วยตอบคำถามสำคัญ เช่น

  • เอกสารใดเป็นข้อมูลลับของบริษัท
  • Copilot ควรได้รับอนุญาตให้ประมวลผลเอกสารใด
  • พนักงานกำลังใช้ข้อมูลอ่อนไหวกับ AI หรือไม่
  • จะป้องกันไม่ให้ AI ใช้ข้อมูลบางประเภทได้อย่างไร
  • ใครสามารถตรวจสอบกิจกรรมของ Copilot
  • ต้องเก็บประวัติสนทนานานเท่าไร
  • จะค้นหาข้อมูล Copilot เพื่อการตรวจสอบได้อย่างไร

Purview จึงเป็นส่วนหนึ่งของระบบ Data Governance ที่ช่วยให้องค์กรควบคุมการใช้ข้อมูลกับ AI ได้อย่างเป็นระบบ

② Microsoft Purview กับ Microsoft Copilot ทำงานร่วมกันอย่างไร?

Microsoft Copilot สามารถใช้ข้อมูลจากระบบ Microsoft 365 ที่ผู้ใช้มีสิทธิ์เข้าถึง เพื่อช่วยสร้างคำตอบและดำเนินงานตามฟีเจอร์ที่รองรับ

ส่วน Microsoft Purview ช่วยกำหนดนโยบายสำหรับข้อมูลและกิจกรรมที่เกี่ยวข้อง

ตัวอย่างกระบวนการทำงานมีดังนี้

  1. พนักงานลงชื่อเข้าใช้ด้วยบัญชี Microsoft Entra ID
  2. ส่งคำถามให้ Microsoft Copilot
  3. Copilot ตรวจสอบข้อมูลที่เกี่ยวข้องตามสิทธิ์ของผู้ใช้
  4. ระบบใช้มาตรการป้องกันข้อมูลและนโยบาย Purview ที่รองรับ
  5. Copilot สร้างคำตอบจากข้อมูลที่อนุญาตให้ประมวลผล
  6. กิจกรรมที่เกี่ยวข้องอาจถูกบันทึกสำหรับ Audit และ Compliance
  7. ข้อมูลถูกจัดการตามนโยบาย Retention ที่กำหนด

ตัวอย่างการใช้งานจริง

สมมุติว่าบริษัทมีไฟล์ 3 ประเภท

ประเภทข้อมูลการจัดประเภท
คู่มือพนักงานทั่วไปInternal
รายงานยอดขายประจำเดือนConfidential
ข้อมูลเงินเดือนผู้บริหารHighly Confidential

องค์กรสามารถใช้ Sensitivity Labels เพื่อระบุระดับความลับ และกำหนด DLP ให้ Copilot ไม่ประมวลผลเนื้อหาไฟล์บางประเภทตามเงื่อนไขที่ระบบรองรับ

อย่างไรก็ตาม การติด Label เพียงอย่างเดียวไม่ได้รับประกันว่า Copilot จะถูกห้ามอ่านไฟล์นั้น ต้องตรวจสอบสิทธิ์ การเข้ารหัส และนโยบาย DLP ที่บังคับใช้จริงด้วย

③ Sensitivity Labels คืออะไร และช่วยปกป้องข้อมูล Copilot อย่างไร?

Sensitivity Labels คือป้ายกำกับที่ใช้จัดประเภทและปกป้องข้อมูลตามระดับความสำคัญ

องค์กรสามารถออกแบบชื่อและระดับความลับได้ตามนโยบาย

ตัวอย่างเช่น

  • Public — ข้อมูลที่เปิดเผยต่อสาธารณะได้
  • Internal — ข้อมูลสำหรับใช้ภายใน
  • Confidential — ข้อมูลลับของบริษัท
  • Highly Confidential — ข้อมูลลับระดับสูง
  • Personal — ข้อมูลส่วนบุคคล

Sensitivity Labels ทำอะไรได้บ้าง?

ขึ้นอยู่กับประเภท Label และการกำหนดค่า เช่น

  • แสดงระดับความลับของเอกสาร
  • ใช้การเข้ารหัสข้อมูล
  • กำหนดสิทธิ์การเข้าถึงเอกสาร
  • เพิ่มเครื่องหมายหรือข้อความแสดงระดับความลับ
  • ทำงานร่วมกับ DLP
  • ช่วยให้ Copilot และบริการ Microsoft 365 เคารพข้อจำกัดของเอกสาร

ติด Label แล้ว Copilot อ่านไฟล์ไม่ได้ทันทีหรือไม่?

ไม่เสมอไป

Label ที่ใช้เพียงจัดประเภทข้อมูลอาจไม่ได้ห้าม Copilot ประมวลผลไฟล์ด้วยตัวเอง

หากต้องการห้าม Copilot ใช้ข้อมูลของไฟล์ที่มี Label เฉพาะ ต้องกำหนด DLP Policy หรือข้อจำกัดที่เกี่ยวข้องเพิ่มเติม

นี่เป็นข้อแตกต่างสำคัญที่ผู้ดูแลระบบควรเข้าใจ

④ วิธีสร้าง Sensitivity Labels สำหรับ Microsoft Copilot

การสร้าง Label ควรดำเนินการโดยผู้ดูแลระบบที่มีสิทธิ์ใน Microsoft Purview

ขั้นตอนที่ 1 เข้าสู่ Microsoft Purview

เปิด Microsoft Purview Portal ด้วยบัญชีผู้ดูแลระบบ

ขั้นตอนที่ 2 เปิด Information Protection

ไปยังส่วน Information Protection และค้นหาเมนู Sensitivity labels

ขั้นตอนที่ 3 เลือก Create a label

เริ่มสร้างป้ายกำกับใหม่

ขั้นตอนที่ 4 ตั้งชื่อ Label

ตัวอย่างเช่น

Highly Confidential

ขั้นตอนที่ 5 กำหนดรายละเอียด

ระบุคำอธิบายให้ผู้ใช้เข้าใจว่าเอกสารประเภทใดควรใช้ Label นี้

ขั้นตอนที่ 6 กำหนดการป้องกัน

พิจารณาการเข้ารหัส สิทธิ์ และเครื่องหมายกำกับตามชนิดข้อมูลและการรองรับ

ขั้นตอนที่ 7 บันทึก Label

ตรวจสอบการกำหนดค่าก่อนบันทึก

ขั้นตอนที่ 8 สร้าง Label Policy

เผยแพร่ Label ให้ผู้ใช้หรือกลุ่มที่ต้องการ

ขั้นตอนที่ 9 ทดสอบกับเอกสาร

เลือกไฟล์ Word หรือ Excel ตัวอย่าง แล้วทดสอบการติด Label และสิทธิ์ที่กำหนด

ขั้นตอนที่ 10 ตรวจสอบกับ Copilot

ทดสอบว่า Copilot สามารถประมวลผลข้อมูลในขอบเขตที่องค์กรอนุญาตหรือไม่

ข้อสำคัญ: ควรใช้ไฟล์ทดสอบที่ไม่มีข้อมูลลับจริง และตรวจสอบผลการทำงานของ Label ร่วมกับ DLP ก่อนนำไปใช้กับเอกสารทั้งองค์กร

⑤ Data Loss Prevention (DLP) สำหรับ Microsoft Copilot คืออะไร?

Data Loss Prevention หรือ DLP เป็นระบบที่ช่วยตรวจจับและจำกัดการใช้งานข้อมูลสำคัญตามนโยบายที่องค์กรกำหนด

Microsoft Purview มี Policy Location สำหรับ Microsoft 365 Copilot และ Copilot Chat โดยเฉพาะ

ความสามารถที่รองรับ ได้แก่

  • ห้าม Copilot ใช้ไฟล์หรืออีเมลที่ติด Sensitivity Labels บางประเภทในการสร้างคำตอบ
  • ป้องกันการใช้คำค้นเว็บภายนอกเมื่อ Prompt มีข้อมูลอ่อนไหวที่ตรงเงื่อนไข
  • จำกัดการประมวลผล Prompt ที่มี Sensitive Information Types โดยความสามารถบางส่วนยังอยู่ในช่วง Preview
  • จำกัดการใช้ข้อมูลอีเมลภายนอกเป็นแหล่งประกอบคำตอบในฟีเจอร์ที่รองรับ

ตัวอย่าง DLP สำหรับ Copilot

พนักงานถามว่า

“ช่วยสรุปข้อมูลเงินเดือนจากเอกสารฝ่ายบุคคล”

หากไฟล์ถูกติด Label เป็น Highly Confidential และองค์กรตั้ง DLP ห้าม Copilot ประมวลผลเอกสารระดับนี้ ระบบสามารถไม่ใช้เนื้อหาของไฟล์ดังกล่าวในการสร้างคำตอบได้ตามขอบเขตที่รองรับ

แต่ไม่ได้หมายความว่าพนักงานสูญเสียสิทธิ์เปิดอ่านไฟล์ต้นฉบับใน SharePoint โดยอัตโนมัติ

DLP สำหรับ Copilot และสิทธิ์เข้าถึงไฟล์เป็นการควบคุมคนละระดับ

⑥ วิธีตั้งค่า DLP สำหรับ Microsoft Copilot แบบทีละขั้น

ตัวอย่างนี้เป็นการสร้างนโยบายห้าม Copilot ประมวลผลไฟล์และอีเมลที่มี Sensitivity Label ระดับ Highly Confidential

ขั้นตอนที่ 1 เปิด Microsoft Purview Portal

ลงชื่อเข้าใช้ด้วยบัญชีที่มีสิทธิ์จัดการ DLP

ขั้นตอนที่ 2 เข้า Data Loss Prevention

เลือก Policies

ขั้นตอนที่ 3 เลือก Create policy

เลือก Custom Template และ Custom Policy

ขั้นตอนที่ 4 ตั้งชื่อนโยบาย

ตัวอย่าง

Block Highly Confidential Content in Copilot

ขั้นตอนที่ 5 เลือก Locations

เปิดใช้ตำแหน่ง Microsoft 365 Copilot and Copilot Chat

ขั้นตอนที่ 6 กำหนดเงื่อนไข

เลือก Content contains และ Sensitivity labels

จากนั้นเลือก Label ที่ต้องการปกป้อง เช่น Highly Confidential

ขั้นตอนที่ 7 กำหนด Action

เลือกคำสั่ง Prevent Copilot from processing content ตามตัวเลือกที่ระบบรองรับ

ขั้นตอนที่ 8 กำหนดขอบเขตผู้ใช้

เลือกกลุ่มผู้ใช้หรือขอบเขตนโยบายให้เหมาะสมกับการทดสอบ

ขั้นตอนที่ 9 ตรวจสอบการตั้งค่า

ตรวจสอบเงื่อนไข Action และขอบเขตทั้งหมดก่อนเปิดใช้งาน

ขั้นตอนที่ 10 ทดสอบและเปิดใช้งาน

เริ่มจากกลุ่มทดสอบหรือโหมดจำลองหากตัวเลือกดังกล่าวรองรับ แล้วตรวจสอบผลก่อนบังคับใช้จริง

ขั้นตอนที่ 11 ตรวจสอบผลลัพธ์

ทดสอบด้วยเอกสารที่ติด Label ตามนโยบาย และตรวจสอบว่า Copilot ไม่ใช้เนื้อหาไฟล์นั้นสร้างคำตอบ

ข้อจำกัดสำคัญ: Microsoft ระบุว่าในบางกรณีไฟล์ที่ถูกห้ามประมวลผลอาจยังปรากฏเป็นรายการอ้างอิง แต่ Copilot จะไม่ใช้เนื้อหาของไฟล์นั้นสร้างคำตอบตามนโยบาย

นอกจากนี้ DLP สำหรับ Copilot ยังมีข้อจำกัดกับไฟล์ที่อัปโหลดโดยตรงใน Prompt จึงไม่ควรถือว่านโยบายเดียวสามารถตรวจสอบไฟล์แนบทุกชนิดได้ครอบคลุมทั้งหมด

⑦ วิธีป้องกันพนักงานพิมพ์ข้อมูลลับลงใน Copilot

องค์กรบางแห่งต้องการป้องกันไม่ให้พนักงานนำข้อมูลอ่อนไหวไปพิมพ์ในช่อง Prompt

Microsoft Purview รองรับการใช้ Sensitive Information Types (SIT) เพื่อค้นหารูปแบบข้อมูลตามเงื่อนไข

ตัวอย่าง ได้แก่

  • หมายเลขบัตรเครดิต
  • หมายเลขหนังสือเดินทาง
  • ข้อมูลทางการเงินที่มีรูปแบบชัดเจน
  • ข้อมูลเฉพาะที่องค์กรกำหนดเป็น Custom SIT

แนวทางตั้งค่า

  1. เปิด Microsoft Purview
  2. เข้า Data Loss Prevention
  3. เลือก Create policy
  4. เลือก Microsoft 365 Copilot and Copilot Chat เป็น Location
  5. ตั้งเงื่อนไข Content contains > Sensitive information types
  6. เลือกประเภทข้อมูลที่ต้องการป้องกัน
  7. กำหนด Action เป็น Prevent Copilot from processing content > Processing prompts
  8. ทดสอบกับกลุ่มผู้ใช้ที่เหมาะสม
  9. ตรวจสอบข้อความแจ้งเตือนและผลการบังคับใช้นโยบาย
  10. จึงขยายการใช้งานตามความพร้อม

ข้อจำกัดที่ต้องรู้

ความสามารถในการบล็อก Prompt ที่มี Sensitive Information Types ยังมีสถานะ Preview และทยอยเปิดให้ Tenant ที่รองรับตามเอกสาร Microsoft

ดังนั้นผู้ดูแลระบบควรตรวจสอบ Availability และ Licensing ก่อนวางนโยบายที่ต้องพึ่งพาฟีเจอร์นี้

⑧ วิธีป้องกันข้อมูลลับถูกใช้กับ Web Search

Copilot สามารถค้นหาข้อมูลเว็บภายนอกเพื่อช่วยตอบคำถาม

หาก Prompt มีข้อมูลอ่อนไหว องค์กรอาจไม่ต้องการให้ระบบใช้ข้อมูลดังกล่าวสร้างคำค้นสำหรับบริการค้นหาภายนอก

Microsoft Purview DLP รองรับ Action สำหรับป้องกัน Web Search ในกรณีที่ Prompt ตรงกับ Sensitive Information Types

วิธีตั้งค่า

  1. เปิด Microsoft Purview Portal
  2. เลือก Data Loss Prevention > Policies
  3. สร้าง Custom Policy
  4. เลือก Location เป็น Microsoft 365 Copilot and Copilot Chat
  5. ตั้งเงื่อนไข Sensitive information types
  6. เลือกชนิดข้อมูลที่ต้องการป้องกัน
  7. เลือก Prevent Copilot from processing content
  8. กำหนด Action เป็น Performing Web Searches
  9. บันทึกและเปิดใช้นโยบาย
  10. ทดสอบด้วย Prompt ที่ตรงตามเงื่อนไข

เมื่อระบบตรวจพบข้อมูลที่เข้าข่ายนโยบาย Copilot จะไม่ใช้ Web Search เป็นแหล่งข้อมูลสำหรับคำขอนั้น แต่ยังอาจตอบโดยใช้ข้อมูลภายใน Microsoft 365 ที่ได้รับอนุญาต

ข้อแตกต่าง: การบล็อก Web Search ไม่ได้เท่ากับการบล็อก Prompt ทั้งหมด ต้องเลือก Action ให้ตรงกับความต้องการจริง

⑨ วิธีควบคุมสิทธิ์พนักงานที่ใช้งาน Microsoft Copilot

Microsoft Purview ไม่ใช่เครื่องมือหลักสำหรับสร้างหรือเปลี่ยนสิทธิ์สมาชิกของ SharePoint และ OneDrive

การควบคุมสิทธิ์ข้อมูลต้องทำงานร่วมกับระบบอื่น เช่น

  • Microsoft Entra ID
  • SharePoint Permissions
  • OneDrive Sharing
  • Microsoft Teams Membership
  • Microsoft 365 Groups
  • Conditional Access

ตัวอย่างการกำหนดสิทธิ์

กลุ่มพนักงานเอกสารที่ควรเข้าถึง
พนักงานทั่วไปคู่มือและเอกสารที่เกี่ยวข้องกับงาน
ฝ่ายขายข้อมูลลูกค้าและรายงานการขายที่ได้รับอนุญาต
ฝ่ายบัญชีเอกสารการเงินตามหน้าที่
ฝ่าย HRข้อมูลบุคลากรตามสิทธิ์
ผู้บริหารข้อมูลบริหารตามความรับผิดชอบ

แนวทางกำหนดสิทธิ์ที่ถูกต้อง

  1. จัดกลุ่มพนักงานตามหน้าที่
  2. กำหนดสิทธิ์เอกสารผ่าน SharePoint และ OneDrive
  3. ตรวจสอบการแชร์ผ่าน Microsoft 365 Groups
  4. ใช้ Least Privilege
  5. กำหนด Sensitivity Labels
  6. ใช้ DLP ควบคุมการประมวลผลเพิ่มเติม
  7. ทดสอบการเข้าถึงข้อมูลด้วยบัญชีตัวอย่าง
  8. ทบทวนสิทธิ์เมื่อพนักงานย้ายแผนกหรือลาออก

การใช้ Purview และการจัดการ Permissions ร่วมกันช่วยป้องกันได้ทั้งการเข้าถึงข้อมูลผิดสิทธิ์และการนำข้อมูลอ่อนไหวไปใช้กับ AI ตามเงื่อนไขที่กำหนด

⑩ วิธีตรวจสอบกิจกรรม Microsoft Copilot ด้วย Purview Audit

Microsoft Purview Audit ช่วยให้องค์กรตรวจสอบกิจกรรมของระบบและผู้ใช้ตามสิทธิ์ที่รองรับ

ข้อมูลที่อาจเกี่ยวข้องกับ Copilot ได้แก่

  • กิจกรรมการโต้ตอบกับ Copilot
  • เวลาที่เกิดกิจกรรม
  • บัญชีผู้ใช้ที่เกี่ยวข้อง
  • ข้อมูลการดำเนินการที่ระบบบันทึก
  • รายละเอียดอื่นตามประเภท Audit Record

ขั้นตอนตรวจสอบ

  1. ลงชื่อเข้าใช้ Microsoft Purview Portal
  2. เลือก Audit
  3. เปิดหน้าค้นหากิจกรรม
  4. ระบุช่วงวันที่ต้องการตรวจสอบ
  5. เลือกผู้ใช้หรือกลุ่มที่เกี่ยวข้อง
  6. เลือกประเภทกิจกรรม Copilot ที่รองรับ
  7. เริ่มค้นหา
  8. ตรวจสอบผลลัพธ์
  9. ส่งออกข้อมูลหากมีสิทธิ์และจำเป็น
  10. จัดเก็บผลการตรวจสอบตามนโยบายองค์กร

Audit แสดงข้อความ Prompt ทุกคำหรือไม่?

ไม่ควรสรุปว่า Audit Log ทุกประเภทแสดงเนื้อหา Prompt และ Response ฉบับเต็ม

Audit ใช้ตรวจสอบเหตุการณ์และข้อมูลประกอบ ส่วนการเข้าถึงเนื้อหาการสนทนาอาจต้องใช้ eDiscovery หรือเครื่องมือ Compliance เพิ่มเติม

ความสามารถขึ้นอยู่กับผลิตภัณฑ์ การจัดเก็บข้อมูล และสิทธิ์ที่ได้รับ

⑪ Microsoft Purview eDiscovery ใช้ตรวจสอบ Copilot อย่างไร?

eDiscovery เป็นเครื่องมือสำหรับค้นหา รวบรวม และตรวจสอบข้อมูลที่เกี่ยวข้องกับการสอบสวนหรือข้อกำหนดทางกฎหมาย

สำหรับองค์กรที่ใช้ Copilot ข้อมูล Prompt และ Response บางส่วนสามารถอยู่ภายใต้การค้นหาและจัดการผ่าน Microsoft Purview eDiscovery

ตัวอย่างการใช้งาน

  • ตรวจสอบเหตุการณ์ข้อมูลรั่วไหล
  • ค้นหาข้อมูลการสนทนาที่เกี่ยวข้อง
  • ตรวจสอบการใช้ข้อมูลสำคัญตามข้อกำหนด
  • รวบรวมข้อมูลสำหรับการสอบสวน
  • จัดการข้อมูลภายใต้ Legal Hold

ขั้นตอนทั่วไป

  1. เข้าสู่ Microsoft Purview Portal
  2. เปิด eDiscovery
  3. ตรวจสอบสิทธิ์ของผู้ดำเนินการ
  4. สร้าง Case หรือเลือก Case ที่มีอยู่
  5. ระบุแหล่งข้อมูลและผู้ใช้ตามขอบเขตการตรวจสอบ
  6. สร้าง Search
  7. ตรวจสอบผลลัพธ์
  8. ส่งออกหรือจัดการข้อมูลตามกระบวนการอนุมัติ
  9. บันทึกการดำเนินงาน
  10. ปิด Case ตามนโยบาย

การเข้าถึงข้อมูลการสนทนาของพนักงานควรดำเนินการโดยผู้มีสิทธิ์และมีเหตุผลที่เหมาะสม ไม่ควรเปิดสิทธิ์ตรวจสอบให้ผู้ดูแลระบบทุกคนโดยไม่จำเป็น

⑫ Retention Policy สำหรับ Microsoft Copilot คืออะไร?

Retention Policy คือกฎสำหรับกำหนดระยะเวลาการเก็บรักษาและการลบข้อมูลตามข้อกำหนดขององค์กร

ข้อมูลการโต้ตอบของ Copilot สามารถอยู่ภายใต้นโยบาย Retention ที่รองรับ

ตัวอย่างความต้องการขององค์กร ได้แก่

  • เก็บข้อมูลตามระยะเวลาที่กฎหมายกำหนด
  • ลบข้อมูลเมื่อหมดความจำเป็น
  • เก็บข้อมูลที่เกี่ยวข้องกับคดีความ
  • ป้องกันการลบข้อมูลที่ต้องใช้ตรวจสอบ
  • ลดปริมาณข้อมูลเก่าที่ไม่จำเป็น

วิธีเริ่มกำหนด Retention

  1. เปิด Microsoft Purview
  2. เข้า Data Lifecycle Management
  3. เลือก Retention Policies
  4. สร้างนโยบายใหม่
  5. เลือกตำแหน่งข้อมูล Copilot ที่ระบบรองรับ
  6. กำหนดผู้ใช้หรือกลุ่มเป้าหมาย
  7. กำหนดระยะเวลาเก็บรักษา
  8. กำหนดการดำเนินการเมื่อครบกำหนด
  9. ตรวจสอบผลกระทบก่อนเปิดใช้งาน
  10. ทดสอบและติดตามผลตามนโยบายองค์กร

ข้อควรทราบ: การลบแชตจากหน้า Copilot ไม่ได้แปลว่าข้อมูลที่อยู่ภายใต้ Retention หรือ Legal Hold ถูกลบถาวรทันที

⑬ Insider Risk Management ช่วยตรวจจับการใช้ AI ที่เสี่ยงอย่างไร?

Microsoft Purview Insider Risk Management เป็นเครื่องมือสำหรับตรวจจับและประเมินความเสี่ยงจากพฤติกรรมภายในองค์กร

Microsoft มีแนวทาง Risky AI Usage สำหรับระบุพฤติกรรมที่อาจเกี่ยวข้องกับการใช้ AI อย่างไม่เหมาะสม

ตัวอย่างความเสี่ยง ได้แก่

  • พยายามเข้าถึงข้อมูลอ่อนไหว
  • ใช้ Prompt ที่อาจเกี่ยวข้องกับการดึงข้อมูลออกจากองค์กร
  • พฤติกรรมที่อาจสัมพันธ์กับการเปิดเผยข้อมูลลับ
  • การใช้ AI ที่ขัดต่อนโยบายองค์กร

แนวทางเริ่มใช้งาน

  1. ตรวจสอบไลเซนส์ Insider Risk Management
  2. กำหนดผู้รับผิดชอบด้านความเสี่ยง
  3. เปิด Microsoft Purview
  4. เข้า Insider Risk Management
  5. เลือก Policy Template ที่เกี่ยวข้องกับ Risky AI Usage
  6. กำหนดขอบเขตผู้ใช้งาน
  7. ตั้งค่า Trigger และ Threshold
  8. ตรวจสอบการแจ้งเตือน
  9. ประเมินเหตุการณ์ตามกระบวนการ
  10. ปรับนโยบายเมื่อจำเป็น

องค์กรต้องคำนึงถึงความเป็นส่วนตัวของพนักงานและกฎหมายที่เกี่ยวข้องในการตรวจสอบกิจกรรมด้วย

⑭ Microsoft Purview ป้องกัน Prompt Injection ได้หรือไม่?

Prompt Injection เป็นเทคนิคที่ผู้โจมตีใส่คำสั่งแฝงไว้ในข้อมูล เช่น เอกสาร อีเมล หรือเว็บไซต์ เพื่อพยายามชักนำให้ AI ทำงานผิดวัตถุประสงค์

Microsoft Purview ไม่ได้เป็นเครื่องมือที่สามารถป้องกัน Prompt Injection ทุกแบบได้ทั้งหมด แต่ช่วยลดความเสี่ยงผ่านการควบคุมข้อมูลและกิจกรรมที่เกี่ยวข้อง

ตัวอย่างมาตรการ ได้แก่

  • ใช้ DLP ห้ามประมวลผลข้อมูลอ่อนไหวบางประเภท
  • จำกัดการใช้ข้อมูลจากแหล่งที่ไม่เชื่อถือ
  • ใช้ Sensitivity Labels
  • ตรวจสอบ Agent และ Connector
  • ตรวจจับพฤติกรรมเสี่ยงผ่าน Insider Risk Management
  • ใช้หลัก Least Privilege
  • ให้ผู้ใช้ยืนยันก่อนดำเนินการที่มีผลกระทบสูง

การป้องกัน Prompt Injection ที่ดีต้องใช้มาตรการหลายชั้น ไม่ควรพึ่งพา Purview เพียงอย่างเดียว

⑮ Microsoft Purview กับ Copilot ต้องใช้ไลเซนส์อะไร?

ความสามารถของ Microsoft Purview แตกต่างกันตามแพ็กเกจ Microsoft 365 และ Add-on ที่องค์กรซื้อ

ตัวอย่างเช่น

ประเภทความสามารถแนวทางตรวจสอบสิทธิ์
Sensitivity Labels พื้นฐานตรวจสอบสิทธิ์ Information Protection
Auditตรวจสอบ Audit Standard หรือ Premium
eDiscoveryตรวจสอบระดับ Standard หรือ Premium
DLP สำหรับ Copilotตรวจสอบไลเซนส์ที่รองรับตำแหน่ง Copilot
Insider Risk Managementตรวจสอบสิทธิ์บริการขั้นสูง
Adaptive Protectionตรวจสอบสิทธิ์เพิ่มเติมที่เกี่ยวข้อง

โดยทั่วไปแพ็กเกจระดับ E5/A5 และชุด Purview ที่เกี่ยวข้องมีความสามารถด้าน AI Security ขั้นสูงมากกว่าแพ็กเกจพื้นฐานบางประเภท

แต่ไม่ควรสรุปว่าทุกบริการต้องใช้ E5 เสมอ เพราะ Microsoft มีชุดสิทธิ์และ Add-on หลายแบบ

ควรตรวจสอบ Service Description และสิทธิ์ของ Tenant ก่อนซื้อไลเซนส์เพิ่มเติม

⑯ ตัวอย่างการใช้ Microsoft Purview กับ Copilot ในบริษัท

สมมุติบริษัทมีพนักงาน 100 คน และใช้ Microsoft 365 สำหรับอีเมล เอกสาร และการประชุม

บริษัทต้องการให้พนักงานใช้ Copilot แต่ไม่ต้องการให้ AI สรุปเอกสารเงินเดือนหรือข้อมูลลูกค้าที่เป็นความลับระดับสูง

ขั้นตอนดำเนินการ

ระยะที่ 1: สำรวจข้อมูล

ตรวจสอบ SharePoint และ OneDrive ว่ามีเอกสารประเภทใดบ้าง

ระยะที่ 2: จัดประเภทข้อมูล

กำหนด Labels สำหรับ Public, Internal, Confidential และ Highly Confidential

ระยะที่ 3: จำกัดสิทธิ์

ให้ฝ่าย HR มีสิทธิ์เข้าถึงเอกสารเงินเดือนตามหน้าที่

ระยะที่ 4: กำหนด DLP

สร้างนโยบายไม่ให้ Copilot ประมวลผลเอกสารที่มี Highly Confidential Label ในขอบเขตที่รองรับ

ระยะที่ 5: ตรวจสอบ Prompt

ประเมินการใช้ SIT เพื่อควบคุมข้อความที่มีข้อมูลอ่อนไหวตามความสามารถของระบบ

ระยะที่ 6: เปิด Audit

ตรวจสอบกิจกรรมที่เกี่ยวข้องกับ Copilot

ระยะที่ 7: ทดลองใช้งาน

ให้พนักงานกลุ่มตัวอย่างทดสอบคำสั่งเกี่ยวกับข้อมูลทั่วไปและข้อมูลลับ โดยไม่ใช้ข้อมูลส่วนบุคคลจริง

ระยะที่ 8: ประเมินผล

ตรวจสอบว่าผู้ใช้ไม่มีสิทธิ์อ่านไฟล์ลับ และ Copilot ไม่ประมวลผลเอกสารที่ถูก DLP จำกัด

ระยะที่ 9: อบรมพนักงาน

สื่อสารนโยบายการใช้งาน AI ให้พนักงานเข้าใจ

ระยะที่ 10: เปิดใช้งานจริง

ขยายการใช้งานหลังจากผ่านการทดสอบด้านสิทธิ์และนโยบาย

วิธีนี้ช่วยให้องค์กรใช้ Copilot ได้อย่างมีประสิทธิภาพ โดยไม่ละเลยความปลอดภัยของข้อมูล

⑰ Checklist ตั้งค่า Microsoft Purview สำหรับ Copilot

รายการตรวจสอบสิ่งที่ต้องดำเนินการ
Data Classificationจำแนกข้อมูลสำคัญ
Sensitivity Labelsกำหนดระดับความลับ
Label Publishingเผยแพร่ Labels ให้กลุ่มผู้ใช้
SharePoint Permissionsตรวจสอบสิทธิ์เอกสาร
OneDrive Sharingจำกัดการแชร์เกินจำเป็น
Copilot DLPกำหนดกฎการประมวลผล
Web Search DLPควบคุมคำค้นที่มีข้อมูลอ่อนไหว
Auditเปิดและตรวจสอบกิจกรรม
eDiscoveryกำหนดผู้รับผิดชอบและสิทธิ์
Retentionกำหนดอายุข้อมูล
Insider Riskประเมินพฤติกรรมเสี่ยง
Agent Governanceตรวจสอบการเชื่อมต่อและสิทธิ์
Employee Trainingอบรมการใช้ AI อย่างปลอดภัย

ฝ่าย IT ควรตรวจสอบรายการเหล่านี้ตามระดับความเสี่ยงและขนาดองค์กร ไม่จำเป็นต้องเปิดทุกฟีเจอร์โดยไม่มีเหตุผล

⑱ ปัญหาที่พบบ่อยในการใช้ Microsoft Purview กับ Copilot

สร้าง Sensitivity Label แล้ว Copilot ยังอ่านไฟล์ได้

อาจเป็นเพราะ Label ใช้สำหรับจัดประเภทเท่านั้น หรือยังไม่ได้สร้าง DLP Policy เพื่อห้าม Copilot ประมวลผลไฟล์ดังกล่าว

สร้าง DLP Policy แล้วไม่ทำงาน

ตรวจสอบ Location, Scope, Conditions, Actions, การเผยแพร่นโยบาย และสถานะการบังคับใช้

ไม่เห็น Microsoft 365 Copilot ใน DLP Locations

อาจเกี่ยวข้องกับไลเซนส์ สิทธิ์ผู้ดูแลระบบ หรือความพร้อมใช้งานของฟีเจอร์ใน Tenant

พนักงานยังเปิดไฟล์ที่ Copilot ถูกห้ามใช้ได้

อาจเป็นการทำงานที่ถูกต้อง เพราะ DLP สำหรับ Copilot ไม่จำเป็นต้องเปลี่ยนสิทธิ์เปิดไฟล์ของพนักงาน

Audit ค้นหา Prompt ไม่พบ

ตรวจสอบชนิดกิจกรรม ช่วงเวลา และสิทธิ์ที่ใช้ค้นหา รวมถึงความแตกต่างระหว่าง Audit กับ eDiscovery

Copilot แสดงชื่อเอกสารที่ถูก DLP บล็อก

อาจเกิดขึ้นได้ในบางประสบการณ์ เพราะ Microsoft ระบุว่าเอกสารอาจยังปรากฏใน Citation แม้เนื้อหาไม่ได้ถูกใช้สร้างคำตอบ

DLP ตรวจไม่พบข้อมูลในไฟล์ที่แนบกับ Prompt

Microsoft ระบุว่าตำแหน่ง DLP สำหรับ Copilot มีข้อจำกัดในการตรวจสอบเนื้อหาของไฟล์ที่อัปโหลดโดยตรงใน Prompt จึงต้องพิจารณามาตรการอื่นเพิ่มเติม

⑲ คำถามที่พบบ่อยเกี่ยวกับ Microsoft Purview กับ Copilot (FAQ)

Microsoft Purview กับ Copilot คืออะไร?

เป็นการใช้เครื่องมือ Microsoft Purview เพื่อปกป้อง กำกับดูแล และตรวจสอบข้อมูลที่ Microsoft Copilot ใช้งาน เช่น Sensitivity Labels, DLP, Audit และ eDiscovery

Microsoft Purview ป้องกัน Copilot อ่านไฟล์ลับได้ไหม?

ได้ตามนโยบายและฟีเจอร์ที่รองรับ เช่น DLP ที่ห้าม Copilot ประมวลผลไฟล์ที่ติด Sensitivity Label บางประเภท แต่ไม่ได้หมายความว่าจะเปลี่ยนสิทธิ์ไฟล์ต้นฉบับโดยอัตโนมัติ

Microsoft Purview ควบคุมสิทธิ์พนักงานได้ไหม?

Purview ช่วยกำหนดการปกป้องข้อมูล แต่สิทธิ์บัญชีและไฟล์ต้องจัดการร่วมกับ Microsoft Entra ID, SharePoint และ OneDrive

DLP สำหรับ Copilot คืออะไร?

เป็นนโยบาย Data Loss Prevention ที่ใช้จำกัดการประมวลผลข้อมูลอ่อนไหวของ Copilot ตามเงื่อนไขที่รองรับ

ต้องใช้ Microsoft 365 E5 หรือไม่?

ขึ้นอยู่กับฟีเจอร์และ Add-on ที่ต้องการ บางความสามารถมีอยู่ในแพ็กเกจอื่น ส่วนความสามารถขั้นสูงอาจต้องมีสิทธิ์เพิ่มเติม

Microsoft Purview ตรวจสอบ Prompt ของพนักงานได้ไหม?

มีเครื่องมือ Audit และ eDiscovery ที่รองรับการตรวจสอบข้อมูลที่เกี่ยวข้องตามสิทธิ์และไลเซนส์ แต่ไม่ได้หมายความว่า Audit Record ทุกประเภทจะแสดงเนื้อหา Prompt ฉบับเต็ม

ลบแชต Copilot แล้วข้อมูลหายจาก Purview หรือไม่?

ไม่จำเป็น เพราะข้อมูลอาจอยู่ภายใต้นโยบาย Retention หรือ Legal Hold ที่องค์กรกำหนด

ใช้ Sensitivity Labels อย่างเดียวพอไหม?

ไม่เสมอไป ควรตรวจสอบการเข้ารหัส สิทธิ์ไฟล์ และ DLP ร่วมกัน เพื่อให้ระดับการปกป้องสอดคล้องกับความต้องการจริง

Purview ป้องกัน Prompt Injection ได้ทั้งหมดไหม?

ไม่ได้ จำเป็นต้องใช้มาตรการรักษาความปลอดภัยหลายชั้น รวมถึงการควบคุม Agent และแหล่งข้อมูลภายนอก

บริษัทเล็กจำเป็นต้องใช้ Microsoft Purview หรือไม่?

ขึ้นอยู่กับประเภทและความสำคัญของข้อมูล หากบริษัทมีข้อมูลลูกค้า ข้อมูลพนักงาน หรือเอกสารสำคัญ ควรประเมินเครื่องมือและมาตรการกำกับดูแลข้อมูลที่เหมาะสม แม้จะมีพนักงานไม่มากก็ตาม

⑳ สรุป Microsoft Purview กับ Copilot ช่วยป้องกันข้อมูลลับอย่างไร?

Microsoft Purview ช่วยให้องค์กรกำหนดนโยบายปกป้องข้อมูลที่ Microsoft Copilot สามารถนำไปประมวลผลได้ โดยใช้ Sensitivity Labels, Data Loss Prevention, Audit, eDiscovery และ Retention Policies ร่วมกับระบบสิทธิ์ของ Microsoft 365

แนวทางที่เหมาะสมคือเริ่มจากการจัดประเภทข้อมูล ตรวจสอบสิทธิ์ SharePoint และ OneDrive กำหนด Label ที่เหมาะสม แล้วสร้าง DLP Policy เพื่อควบคุมการใช้ข้อมูลอ่อนไหวกับ Copilot ตามความสามารถที่รองรับ

สำหรับฝ่าย IT ควรทดลองใช้นโยบายกับกลุ่มผู้ใช้ขนาดเล็ก ตรวจสอบผลการบังคับใช้จริง และทบทวนการตั้งค่าอย่างสม่ำเสมอ

ข้อแนะนำจาก comsiam: ก่อนเปิดใช้ Microsoft Copilot ทั่วทั้งบริษัท ควรจัดการสิทธิ์ข้อมูลให้ถูกต้องตั้งแต่ต้นทาง จากนั้นใช้ Microsoft Purview เป็นเครื่องมือควบคุมเพิ่มเติม โดยเฉพาะเอกสารลับ ข้อมูลลูกค้า และข้อมูลพนักงาน เพื่อให้สามารถใช้ AI เพิ่มประสิทธิภาพงานโดยไม่เพิ่มความเสี่ยงด้านข้อมูลเกินความจำเป็น

ComSiam Professional Team