ป้องกันข้อมูลรั่วไหลจาก Microsoft Copilot อย่างไร? 10 วิธีที่องค์กรควรทำ

ป้องกันข้อมูลรั่วไหลจาก Microsoft Copilot อย่างไร? เป็นคำถามสำคัญสำหรับบริษัทที่นำ AI มาใช้ค้นหาเอกสาร สรุปอีเมล วิเคราะห์ข้อมูลลูกค้า และทำงานร่วมกับ Microsoft 365 เพราะหากองค์กรกำหนดสิทธิ์ไฟล์ผิดพลาดหรือพนักงานนำข้อมูลลับไปใช้กับ AI โดยไม่ได้รับอนุญาต อาจทำให้ข้อมูลสำคัญถูกเปิดเผยได้

Microsoft Copilot สามารถใช้ข้อมูลจาก Outlook, SharePoint, OneDrive และ Microsoft Teams ตามสิทธิ์ของผู้ใช้งาน แต่ระบบ AI ไม่ได้ตรวจสอบแทนองค์กรว่าเอกสารทุกไฟล์ถูกแชร์อย่างเหมาะสมแล้วหรือไม่

คำตอบสั้น ๆ คือ วิธีป้องกันข้อมูลรั่วไหลจาก Microsoft Copilot ที่สำคัญที่สุด ได้แก่ การแก้ปัญหา Oversharing จำกัดสิทธิ์พนักงาน ใช้ Sensitivity Labels ตั้งค่า Data Loss Prevention (DLP) ป้องกันบัญชี Microsoft Entra ID ควบคุม Agent และตรวจสอบกิจกรรม AI อย่างสม่ำเสมอ

บทความนี้จาก comsiam จะแนะนำ 10 วิธีป้องกันข้อมูลรั่วไหลจาก Microsoft Copilot ที่ฝ่าย IT สามารถนำไปใช้งานจริง พร้อมตัวอย่างความเสี่ยง ขั้นตอนตรวจสอบระบบ และ Checklist ก่อนเปิดใช้ Copilot ทั่วทั้งองค์กร

① ตรวจสอบ SharePoint Oversharing ก่อนเปิดใช้ Copilot

Oversharing คือการแชร์เอกสารให้บุคคลจำนวนมากเกินความจำเป็น ถือเป็นความเสี่ยงสำคัญเมื่อองค์กรใช้ Microsoft Copilot

ตัวอย่างเช่น ฝ่ายบัญชีจัดเก็บรายงานเงินเดือนไว้ใน SharePoint แต่ตั้งค่าสิทธิ์ให้พนักงานทุกคนในบริษัทอ่านได้

แม้พนักงานอาจไม่เคยค้นพบไฟล์ดังกล่าวมาก่อน Copilot สามารถช่วยค้นหาข้อมูลที่ผู้ใช้มีสิทธิ์เข้าถึงอยู่แล้วได้สะดวกขึ้น

ปัญหานี้ไม่ได้หมายความว่า Copilot เจาะระบบสิทธิ์ แต่เกิดจากองค์กรอนุญาตการเข้าถึงเอกสารไว้กว้างเกินไป

วิธีตรวจสอบ Oversharing

  1. เข้าสู่ SharePoint admin center ด้วยบัญชีที่มีสิทธิ์
  2. ตรวจสอบ Active sites และเจ้าของไซต์
  3. ใช้รายงาน Data Access Governance ใน SharePoint Advanced Management หากมีสิทธิ์ใช้งาน
  4. ค้นหาไซต์ที่แชร์ให้บุคคลจำนวนมาก
  5. ตรวจสอบลิงก์ Anyone และลิงก์ที่ใช้ได้ทั้งองค์กร
  6. ตรวจสอบกลุ่มที่มีสมาชิกเกินความจำเป็น
  7. ตรวจสอบไซต์ที่ไม่มีเจ้าของหรือไม่ได้ใช้งาน
  8. จัดลำดับแก้ไขไซต์ที่มีข้อมูลสำคัญก่อน

แนวทางแก้ไข

  • จำกัดการแชร์แบบ Everyone in the organization
  • ยกเลิกลิงก์ Anyone ที่ไม่จำเป็น
  • ตรวจสอบสมาชิกของ Microsoft 365 Groups
  • ลดสิทธิ์ที่ไม่เกี่ยวข้องกับหน้าที่
  • ใช้ Restricted Access Control หรือ Restricted Content Discovery ตามความเหมาะสมและสิทธิ์ใช้งาน

ข้อสำคัญ: การจำกัดการค้นพบเนื้อหาชั่วคราวไม่ใช่การแก้สิทธิ์ไฟล์ต้นทางทั้งหมด ควรดำเนินการแก้ Oversharing ให้เสร็จสมบูรณ์ด้วย

② ใช้หลัก Least Privilege จำกัดสิทธิ์เข้าถึงข้อมูลพนักงาน

Least Privilege คือหลักการให้สิทธิ์ผู้ใช้งานเท่าที่จำเป็นต่อหน้าที่ของตน

หากพนักงานไม่มีความจำเป็นต้องเปิดข้อมูลการเงินหรือเอกสารฝ่ายบุคคล ก็ไม่ควรได้รับสิทธิ์เข้าถึงข้อมูลเหล่านั้น

Microsoft Copilot ใช้สิทธิ์ข้อมูลของผู้ใช้ตามบริการและฟีเจอร์ที่รองรับ การกำหนดสิทธิ์ตั้งแต่ต้นทางจึงเป็นมาตรการป้องกันสำคัญ

ตัวอย่างการกำหนดสิทธิ์

แผนกข้อมูลที่ควรเข้าถึง
ฝ่ายขายรายงานยอดขายและข้อมูลลูกค้าที่ได้รับมอบหมาย
ฝ่ายบัญชีเอกสารบัญชีและการเงินตามหน้าที่
ฝ่ายบุคคลข้อมูลพนักงานตามขอบเขตงาน
ฝ่าย ITข้อมูลระบบตามระดับสิทธิ์ที่จำเป็น
ผู้บริหารรายงานและข้อมูลบริหารที่เกี่ยวข้อง

วิธีดำเนินการ

  1. แบ่งผู้ใช้ตามแผนกและหน้าที่
  2. ตรวจสอบสมาชิก Microsoft Entra Groups
  3. ตรวจสอบสมาชิก SharePoint Sites
  4. ตรวจสอบสิทธิ์ OneDrive
  5. แยกกลุ่มสำหรับข้อมูลลับ
  6. จำกัดสิทธิ์การแก้ไขเอกสาร
  7. ทบทวนสิทธิ์เมื่อพนักงานย้ายแผนก
  8. เพิกถอนสิทธิ์เมื่อพนักงานลาออก

สำหรับบัญชีที่มีสิทธิ์ระดับผู้ดูแลระบบ ควรใช้มาตรการเข้มงวดเพิ่มเติม เช่น Privileged Identity Management เมื่อมีไลเซนส์รองรับ

วิธีทดสอบสิทธิ์กับ Copilot

สร้างเอกสารตัวอย่างที่ไม่มีข้อมูลลับจริง แล้วทดสอบด้วยบัญชีพนักงานจากหลายแผนก

ผู้ใช้ที่ไม่มีสิทธิ์เปิดไฟล์ไม่ควรได้รับข้อมูลจากไฟล์นั้นผ่าน Copilot

หากทดสอบแล้วพบข้อมูลผิดสิทธิ์ ต้องตรวจสอบทั้งการแชร์ไฟล์ กลุ่มสมาชิก และสิทธิ์ที่สืบทอดจากโฟลเดอร์หรือไซต์

③ ใช้ Sensitivity Labels จัดประเภทเอกสารลับ

Sensitivity Labels เป็นเครื่องมือใน Microsoft Purview สำหรับจัดประเภทและกำหนดการปกป้องเอกสาร

องค์กรสามารถสร้างระดับข้อมูลตามนโยบายของตนได้

ตัวอย่างเช่น

  • Public — เผยแพร่ได้
  • Internal — ใช้งานภายในบริษัท
  • Confidential — ข้อมูลลับ
  • Highly Confidential — ข้อมูลลับระดับสูง

ตัวอย่างเอกสารที่ควรจัดประเภท

Internal

คู่มือพนักงานและแนวทางปฏิบัติทั่วไป

Confidential

รายงานยอดขาย ข้อมูลโครงการ และสัญญาธุรกิจ

Highly Confidential

ข้อมูลเงินเดือน รายละเอียดทางการเงินที่อ่อนไหว และเอกสารลับระดับผู้บริหาร

ขั้นตอนใช้งาน Sensitivity Labels

  1. เปิด Microsoft Purview
  2. เข้า Information Protection
  3. เลือก Sensitivity labels
  4. สร้าง Label ตามระดับความลับ
  5. กำหนดการเข้ารหัสและสิทธิ์เมื่อเหมาะสม
  6. เผยแพร่ Label ให้กลุ่มผู้ใช้
  7. ทดสอบการติด Label ใน Word และ Excel
  8. ตรวจสอบการทำงานร่วมกับ Copilot

ติด Sensitivity Label แล้ว Copilot อ่านไม่ได้ทันทีหรือไม่?

ไม่เสมอไป

การติด Label เพื่อจัดประเภทข้อมูลเพียงอย่างเดียวไม่ได้ห้าม Copilot ประมวลผลไฟล์โดยอัตโนมัติ

หากต้องการจำกัดการใช้ไฟล์กับ Copilot ต้องพิจารณาการเข้ารหัส สิทธิ์ผู้ใช้ และนโยบาย DLP ที่เกี่ยวข้องเพิ่มเติม

④ ตั้งค่า Data Loss Prevention (DLP) สำหรับ Microsoft Copilot

Data Loss Prevention เป็นระบบช่วยลดความเสี่ยงจากการเปิดเผยข้อมูลสำคัญ

Microsoft Purview รองรับการสร้างนโยบายสำหรับ Microsoft 365 Copilot และ Copilot Chat ตามความสามารถและไลเซนส์ที่มี

ตัวอย่างสิ่งที่ DLP สามารถควบคุมได้ ได้แก่

  • จำกัดการใช้ไฟล์หรืออีเมลที่มี Sensitivity Label เฉพาะในการสร้างคำตอบ
  • จำกัดการใช้ข้อมูลอ่อนไหวใน Prompt ตามเงื่อนไขที่รองรับ
  • ควบคุมการใช้ Web Search เมื่อ Prompt มีข้อมูลที่ตรงกับนโยบาย
  • ลดความเสี่ยงจากการใช้ข้อมูลภายนอกบางประเภทเป็นแหล่งประกอบคำตอบ

ตัวอย่างนโยบาย DLP

บริษัทกำหนดว่าไฟล์ที่ติด Label เป็น Highly Confidential ไม่ควรถูกใช้เป็นแหล่งข้อมูลสำหรับสร้างคำตอบใน Copilot

ฝ่าย IT สามารถตั้งกฎที่ตรงกับเงื่อนไขดังกล่าวได้

ขั้นตอนตั้งค่าเบื้องต้น

  1. เปิด Microsoft Purview Portal
  2. เข้า Data Loss Prevention
  3. เลือก Policies
  4. กด Create policy
  5. เลือก Custom policy
  6. เลือก Location สำหรับ Microsoft 365 Copilot และ Copilot Chat
  7. กำหนดเงื่อนไข Sensitivity Labels
  8. เลือกการดำเนินการ Prevent Copilot from processing content
  9. เลือกกลุ่มผู้ใช้และตรวจสอบขอบเขต
  10. ทดสอบนโยบายก่อนบังคับใช้จริง

ข้อจำกัดสำคัญของ DLP

นโยบาย DLP สำหรับ Copilot ไม่ได้ตรวจสอบทุกช่องทางการส่งข้อมูลได้เหมือนกันทั้งหมด

โดยเฉพาะ Microsoft ระบุว่า DLP สำหรับตำแหน่ง Copilot ไม่สามารถสแกนเนื้อหาไฟล์ที่ผู้ใช้อัปโหลดเข้า Prompt โดยตรงได้ในขอบเขตที่อธิบายไว้

ดังนั้นองค์กรต้องมีมาตรการควบคุมไฟล์แนบและนโยบายการใช้งานเพิ่มเติม ไม่ควรพึ่ง DLP เพียงอย่างเดียว

⑤ ป้องกันบัญชี Microsoft Entra ID ด้วย MFA และ Conditional Access

แม้องค์กรจะจำกัดสิทธิ์ไฟล์ไว้แล้ว แต่หากบัญชีพนักงานถูกขโมย ผู้โจมตีอาจใช้สิทธิ์ของบัญชีนั้นเข้าถึงข้อมูลได้

การป้องกันตัวตนของผู้ใช้งานจึงเป็นพื้นฐานสำคัญของ Data Security

มาตรการที่ควรใช้

Multi-Factor Authentication (MFA)

เพิ่มขั้นตอนยืนยันตัวตนก่อนเข้าสู่ระบบ ช่วยลดความเสี่ยงจากรหัสผ่านรั่วไหล

Conditional Access

กำหนดเงื่อนไขการเข้าถึงจากความเสี่ยงของบัญชี อุปกรณ์ และสถานการณ์ตามที่ระบบรองรับ

Microsoft Entra ID Protection

ช่วยประเมินความเสี่ยงเกี่ยวกับตัวตนและการเข้าสู่ระบบตามสิทธิ์ที่องค์กรมี

Privileged Identity Management

ช่วยควบคุมสิทธิ์ผู้ดูแลระบบระดับสูงให้ใช้งานเฉพาะเวลาที่จำเป็น

วิธีตรวจสอบเบื้องต้น

  1. เปิด Microsoft Entra admin center
  2. ตรวจสอบบัญชีผู้ใช้ที่เปิดใช้งาน
  3. ตรวจสอบวิธีการยืนยันตัวตน
  4. กำหนด MFA ตามนโยบายองค์กร
  5. ตรวจสอบ Conditional Access
  6. ตรวจสอบบัญชีผู้ดูแลระบบ
  7. ตรวจสอบบัญชี Guest
  8. ตรวจสอบบัญชีที่ไม่ได้ใช้งาน
  9. ตรวจสอบเหตุการณ์ Sign-in ที่ผิดปกติ
  10. ทดสอบผลกระทบก่อนบังคับใช้กับพนักงานทั้งหมด

ควรใช้บัญชีทดสอบและมีวิธีเข้าถึงระบบฉุกเฉินตามแนวทางที่เหมาะสม เพื่อหลีกเลี่ยงการตั้งค่านโยบายจนผู้ดูแลระบบไม่สามารถเข้าสู่ระบบได้

⑥ ควบคุมการอัปโหลดไฟล์และการใช้ข้อมูลลับใน Prompt

ความเสี่ยงข้อมูลรั่วไหลไม่ได้เกิดจาก Copilot ค้นหาเอกสารภายในองค์กรเพียงอย่างเดียว

พนักงานอาจคัดลอกข้อมูลหรืออัปโหลดไฟล์สำคัญเข้าสู่ระบบ AI ด้วยตนเอง

ตัวอย่างเช่น

  • อัปโหลดรายชื่อลูกค้าทั้งหมด
  • คัดลอกรหัสผ่านเข้า Prompt
  • ส่งเอกสารเงินเดือนให้ AI วิเคราะห์
  • อัปโหลดสัญญาธุรกิจโดยไม่ได้รับอนุญาต
  • ใช้บัญชี Copilot ส่วนตัวแทนบัญชีองค์กร

วิธีลดความเสี่ยง

  1. กำหนดนโยบายประเภทข้อมูลที่อนุญาตให้ใช้กับ AI
  2. ห้ามส่ง Password, OTP และ API Keys
  3. จำกัดการใช้ข้อมูลลูกค้าโดยไม่จำเป็น
  4. ลบข้อมูลระบุตัวตนก่อนวิเคราะห์
  5. ให้พนักงานใช้บัญชีองค์กรที่ได้รับอนุญาต
  6. พิจารณาเครื่องมือ Endpoint DLP และมาตรการควบคุมช่องทางข้อมูลตามสิทธิ์ที่รองรับ
  7. กำหนดกระบวนการอนุมัติสำหรับข้อมูล Highly Confidential

ตัวอย่างการปิดบังข้อมูล

แทนที่จะส่งข้อมูลจริง เช่น

“ลูกค้าชื่อสมชาย ใจดี เบอร์โทร 08X-XXX-XXXX มียอดค้างชำระ 85,000 บาท”

ควรใช้ข้อมูลตัวอย่าง เช่น

“ลูกค้า A มียอดค้างชำระ 85,000 บาท ช่วยร่างข้อความติดตามการชำระเงินอย่างสุภาพ”

เมื่อไม่จำเป็นต้องเปิดเผยข้อมูลระบุตัวตน ควรใช้ข้อมูลสมมุติหรือข้อมูลที่ผ่านการลดรายละเอียดแล้ว

⑦ ควบคุม Copilot Agent และ Connector ไม่ให้เข้าถึงข้อมูลเกินจำเป็น

Microsoft Copilot สามารถทำงานร่วมกับ Agent และการเชื่อมต่อบริการภายนอกได้ตามฟีเจอร์ที่องค์กรเปิดใช้งาน

ตัวอย่างระบบที่อาจเชื่อมต่อ ได้แก่

  • CRM
  • ERP
  • ระบบ Helpdesk
  • ระบบจัดการโครงการ
  • ระบบฐานข้อมูลลูกค้า
  • บริการจัดเก็บเอกสารภายนอก

การเชื่อมต่อเหล่านี้ช่วยเพิ่มความสามารถของ AI แต่ก็อาจเพิ่มความเสี่ยงหากกำหนดสิทธิ์ไม่เหมาะสม

ตัวอย่างความเสี่ยง

Agent สำหรับค้นหาข้อมูลลูกค้าได้รับสิทธิ์แก้ไขข้อมูลทั้งหมด ทั้งที่หน้าที่จริงต้องการเพียงอ่านข้อมูล

หาก Agent ทำงานผิดพลาด หรือได้รับคำสั่งที่เป็นอันตราย อาจกระทบข้อมูลจำนวนมาก

วิธีควบคุม Agent

  1. จัดทำรายการ Agent ทั้งหมดในองค์กร
  2. ตรวจสอบเจ้าของและผู้พัฒนา
  3. ตรวจสอบ Connector ที่ใช้งาน
  4. ตรวจสอบขอบเขตข้อมูลที่เข้าถึง
  5. ให้สิทธิ์แบบ Read-only หากเพียงพอ
  6. แยกสิทธิ์อ่านและเขียน
  7. ใช้การอนุมัติสำหรับการดำเนินการสำคัญ
  8. ทดสอบ Prompt Injection
  9. ตรวจสอบบันทึกกิจกรรม
  10. เพิกถอน Agent ที่ไม่ได้ใช้งาน

ข้อสำคัญ: การได้รับ Enterprise Data Protection ใน Copilot ไม่ได้หมายความว่าระบบภายนอกทุกตัวที่ Agent เชื่อมต่อได้รับข้อผูกพันเดียวกันโดยอัตโนมัติ

⑧ ตรวจสอบ Audit Logs และกิจกรรมการใช้ Copilot

องค์กรควรตรวจสอบการใช้งาน Copilot ตามความเสี่ยงและข้อกำหนดภายใน

Microsoft Purview Audit และ eDiscovery รองรับการตรวจสอบข้อมูลที่เกี่ยวข้องกับ Copilot ตามขอบเขตของบริการและสิทธิ์ใช้งาน

สิ่งที่ควรตรวจสอบ

  • ผู้ใช้ที่ใช้งาน Copilot
  • กิจกรรมที่เกี่ยวข้องกับ AI
  • ช่วงเวลาที่เกิดเหตุการณ์
  • การเข้าถึงข้อมูลที่ผิดปกติ
  • เหตุการณ์ที่เกี่ยวข้องกับนโยบาย DLP
  • พฤติกรรมเสี่ยงของผู้ใช้
  • การใช้ Agent และระบบที่เชื่อมต่อ

วิธีตรวจสอบผ่าน Purview

  1. เปิด Microsoft Purview Portal
  2. เลือก Audit
  3. ตรวจสอบสิทธิ์ของผู้ดูแล
  4. กำหนดช่วงเวลาค้นหา
  5. เลือกประเภทกิจกรรม Copilot ที่รองรับ
  6. กำหนดผู้ใช้หรือกลุ่ม
  7. เริ่มค้นหา
  8. ตรวจสอบ Audit Records
  9. ส่งออกผลลัพธ์เมื่อจำเป็น
  10. บันทึกเหตุการณ์ตามกระบวนการองค์กร

Audit กับ eDiscovery ต่างกันอย่างไร?

Audit เน้นตรวจสอบเหตุการณ์และกิจกรรมของระบบ

eDiscovery เน้นค้นหาและจัดการเนื้อหาที่เกี่ยวข้องกับการตรวจสอบหรือข้อกำหนดทางกฎหมาย

ไม่ควรสรุปว่า Audit Record ทุกประเภทจะแสดงข้อความ Prompt และ Response ฉบับเต็ม

องค์กรควรกำหนดสิทธิ์ผู้ตรวจสอบอย่างจำกัดและแจ้งนโยบายการตรวจสอบให้พนักงานทราบตามความเหมาะสม

⑨ กำหนด Retention Policy และจัดการข้อมูลเก่า

Retention Policy คือการกำหนดระยะเวลาจัดเก็บข้อมูลและแนวทางการลบเมื่อครบกำหนด

องค์กรอาจจำเป็นต้องเก็บประวัติ Copilot เพื่อการตรวจสอบ หรืออาจต้องลดการเก็บข้อมูลที่หมดความจำเป็นแล้ว

ข้อมูลที่ควรประเมิน

  • ประวัติการโต้ตอบกับ Copilot
  • ข้อมูลที่เกี่ยวข้องกับ Audit
  • เอกสารบน SharePoint
  • ไฟล์บน OneDrive
  • ไฟล์ที่ผู้ใช้อัปโหลด
  • ข้อมูลที่อยู่ภายใต้ Legal Hold
  • เอกสารเก่าที่ไม่มีเจ้าของ

ขั้นตอนเบื้องต้น

  1. เปิด Microsoft Purview
  2. เข้า Data Lifecycle Management
  3. เลือก Retention Policies
  4. ตรวจสอบนโยบายเดิม
  5. กำหนดประเภทข้อมูล
  6. กำหนดระยะเวลาจัดเก็บตามความจำเป็น
  7. ตรวจสอบข้อกำหนดกฎหมาย
  8. เลือกขอบเขตของข้อมูลที่รองรับ
  9. ทดสอบนโยบาย
  10. ตรวจสอบผลหลังเปิดใช้งาน

ทำไมต้องจัดการข้อมูลเก่าก่อนใช้ Copilot?

เอกสารที่ไม่จำเป็นหรือไม่มีผู้รับผิดชอบอาจเพิ่มความเสี่ยงจากการค้นพบข้อมูลผิดกลุ่ม รวมถึงทำให้ Copilot อ้างอิงข้อมูลล้าสมัย

Microsoft แนะนำให้ตรวจสอบไซต์ที่ไม่ได้ใช้งาน ไซต์ไม่มีเจ้าของ และข้อมูลที่แชร์กว้างเกินความจำเป็น

การจัดระเบียบข้อมูลจึงช่วยทั้งด้านความปลอดภัยและคุณภาพคำตอบของ AI

⑩ จัดทำนโยบาย AI Security และอบรมพนักงานอย่างสม่ำเสมอ

มาตรการทางเทคนิคเพียงอย่างเดียวไม่สามารถป้องกันข้อมูลรั่วไหลได้ทั้งหมด เพราะผู้ใช้ยังอาจส่งข้อมูลผิดประเภทหรือแชร์คำตอบไปยังผู้รับที่ไม่เหมาะสม

องค์กรควรกำหนด AI Acceptable Use Policy ให้ชัดเจน

สิ่งที่ควรอยู่ในนโยบาย

1. บริการ AI ที่อนุญาต

กำหนดว่าพนักงานใช้ Copilot บัญชีองค์กรหรือเครื่องมือ AI ใดได้บ้าง

2. ประเภทข้อมูลที่อนุญาต

กำหนดขอบเขตการใช้ข้อมูลทั่วไป ข้อมูลภายใน และข้อมูลลับ

3. การจัดการข้อมูลส่วนบุคคล

กำหนดแนวทางการลบหรือปิดบังข้อมูลส่วนตัวก่อนส่งให้ AI

4. การตรวจสอบคำตอบ

ห้ามนำข้อมูลที่ AI สร้างขึ้นไปใช้ตัดสินใจสำคัญโดยไม่ตรวจสอบ

5. การใช้ Agent

กำหนดกระบวนการอนุมัติและทดสอบ Agent

6. การรายงานเหตุการณ์

หากพนักงานส่งข้อมูลลับผิดที่ ต้องมีช่องทางรายงานฝ่าย IT Security โดยรวดเร็ว

ตัวอย่างหัวข้ออบรม

  • วิธีแยกข้อมูล Public และ Confidential
  • วิธีใช้ Copilot กับเอกสารองค์กร
  • วิธีตรวจสอบลิงก์แชร์ OneDrive
  • วิธีหลีกเลี่ยงการส่งข้อมูลลูกค้า
  • วิธีตรวจสอบคำตอบ AI
  • วิธีรายงานเหตุการณ์ข้อมูลรั่วไหล
  • ความเสี่ยงจาก Phishing และ Prompt Injection

ควรอบรมเมื่อเริ่มเปิดใช้ Copilot และทบทวนเมื่อฟีเจอร์หรือนโยบายขององค์กรเปลี่ยนแปลง

⑪ ตารางสรุป 10 วิธีป้องกันข้อมูลรั่วไหลจาก Microsoft Copilot

วิธีป้องกันเครื่องมือหรือแนวทางหลัก
1. ตรวจสอบ OversharingSharePoint Advanced Management
2. จำกัดสิทธิ์พนักงานMicrosoft Entra และ SharePoint
3. จัดประเภทข้อมูลSensitivity Labels
4. ป้องกันการใช้ข้อมูลอ่อนไหวMicrosoft Purview DLP
5. ป้องกันบัญชีถูกบุกรุกMFA และ Conditional Access
6. ควบคุมไฟล์และ Promptนโยบาย AI และการควบคุมข้อมูล
7. ควบคุม AgentAgent Governance และสิทธิ์ Connector
8. ตรวจสอบกิจกรรมAudit และ eDiscovery
9. จัดการอายุข้อมูลRetention Policies
10. อบรมพนักงานAI Acceptable Use Policy

บริษัทควรเลือกดำเนินการตามระดับความเสี่ยง ไม่ใช่เปิดทุกมาตรการโดยไม่ประเมินผลกระทบต่อการทำงาน

⑫ Checklist สำหรับฝ่าย IT ก่อนเปิดใช้ Microsoft Copilot

ใช้รายการตรวจสอบนี้เพื่อประเมินความพร้อมขององค์กร

ด้านตัวตนและสิทธิ์

  • เปิด MFA ให้บัญชีที่เกี่ยวข้อง
  • ตรวจสอบ Conditional Access
  • จำกัดสิทธิ์ Administrator
  • ตรวจสอบบัญชี Guest
  • ทบทวนสมาชิก Microsoft 365 Groups

ด้านข้อมูลและเอกสาร

  • ตรวจสอบ SharePoint Oversharing
  • ตรวจสอบลิงก์แชร์ OneDrive
  • จัดประเภทข้อมูลสำคัญ
  • กำหนด Sensitivity Labels
  • ตรวจสอบไฟล์ที่ไม่มีเจ้าของ

ด้าน Copilot และ AI

  • ตรวจสอบประเภทบัญชีและไลเซนส์
  • ตรวจสอบ Enterprise Data Protection
  • ประเมิน DLP สำหรับ Copilot
  • ตรวจสอบ Agent และ Connector
  • ทดสอบสิทธิ์เข้าถึงข้อมูลด้วยบัญชีตัวอย่าง

ด้านการกำกับดูแล

  • กำหนดนโยบาย AI
  • ตรวจสอบ Audit และ Retention
  • อบรมพนักงาน
  • กำหนดขั้นตอนรับมือเหตุการณ์
  • วางแผนทบทวนสิทธิ์เป็นประจำ

คำแนะนำ: ควรทดสอบกับผู้ใช้กลุ่มเล็กก่อนขยายการใช้งาน และเก็บผลการทดสอบเป็นหลักฐานประกอบการอนุมัติเปิดระบบ

⑬ ตัวอย่างแผนป้องกันข้อมูลรั่วไหลสำหรับบริษัท 50–100 คน

สมมุติบริษัทแห่งหนึ่งมีพนักงาน 80 คน ใช้ Microsoft 365 สำหรับอีเมล ไฟล์เอกสาร และการประชุม

บริษัทต้องการเริ่มใช้ Copilot กับฝ่ายบริหาร ฝ่ายขาย ฝ่ายบัญชี และฝ่าย IT

ระยะที่ 1: สำรวจความเสี่ยง

ตรวจสอบข้อมูลที่สำคัญ เช่น รายงานเงินเดือน ข้อมูลลูกค้า สัญญา และข้อมูลทางการเงิน

ระบุว่าไฟล์เหล่านี้อยู่ใน SharePoint หรือ OneDrive และใครมีสิทธิ์เข้าถึงบ้าง

ระยะที่ 2: ลดความเสี่ยงเร่งด่วน

แก้ไขลิงก์แชร์ที่ไม่จำเป็น จำกัดการเข้าถึงข้อมูลสำคัญ และตรวจสอบบัญชีผู้ดูแลระบบ

ระยะที่ 3: กำหนดมาตรการเพิ่มเติม

ใช้ Sensitivity Labels กำหนด DLP และตรวจสอบ Agent ที่อนุญาตให้พนักงานใช้งาน

ระยะที่ 4: ทดสอบ Copilot

เลือกพนักงานกลุ่มทดลองจากหลายแผนก

ทดสอบว่าบัญชีพนักงานสามารถค้นหาข้อมูลที่ตนมีสิทธิ์ได้หรือไม่ และไม่สามารถเข้าถึงไฟล์ที่ไม่ได้รับอนุญาต

ระยะที่ 5: เปิดใช้งานจริง

หลังแก้ไขความเสี่ยงสำคัญแล้ว จึงขยายการใช้งาน พร้อมติดตามผลด้านความปลอดภัยและประสิทธิภาพ

วิธีนี้ช่วยลดโอกาสเกิดปัญหาจากการเปิดใช้ AI ทั่วทั้งองค์กรโดยไม่ได้ตรวจสอบข้อมูลก่อน

⑭ หากข้อมูลรั่วไหลผ่าน Copilot แล้วต้องทำอย่างไร?

หากพบว่ามีข้อมูลสำคัญถูกเปิดเผยผ่าน Copilot ควรดำเนินการตามกระบวนการ Incident Response ขององค์กร

ขั้นตอนที่ 1 ระบุเหตุการณ์

ตรวจสอบว่าเกิดจากการแชร์ไฟล์ผิดสิทธิ์ บัญชีถูกบุกรุก หรือมีการส่งข้อมูลออกไปโดยผู้ใช้

ขั้นตอนที่ 2 จำกัดผลกระทบ

เพิกถอนลิงก์แชร์หรือสิทธิ์ที่ไม่จำเป็น และระงับบัญชีหรือการเชื่อมต่อที่เสี่ยงตามความเหมาะสม

ขั้นตอนที่ 3 รักษาหลักฐาน

เก็บ Audit Logs และข้อมูลเหตุการณ์ตามกระบวนการที่ได้รับอนุญาต

ขั้นตอนที่ 4 ประเมินข้อมูลที่ได้รับผลกระทบ

ระบุประเภทข้อมูล เจ้าของข้อมูล และบุคคลที่อาจเข้าถึงข้อมูล

ขั้นตอนที่ 5 แก้ไขสาเหตุ

ปรับสิทธิ์ SharePoint, OneDrive หรือ Agent ที่เกี่ยวข้อง

ขั้นตอนที่ 6 พิจารณาข้อกำหนดทางกฎหมาย

หากเป็นข้อมูลส่วนบุคคล ควรให้ผู้รับผิดชอบด้าน PDPA ประเมินหน้าที่การแจ้งเหตุละเมิดข้อมูลและกรอบเวลาตามกฎหมาย

ขั้นตอนที่ 7 ป้องกันการเกิดซ้ำ

ปรับนโยบาย DLP เพิ่มการตรวจสอบ และอบรมพนักงานในประเด็นที่เกิดปัญหา

ข้อสำคัญ: อย่ารีบลบหลักฐานทั้งหมดก่อนประเมินเหตุการณ์ เพราะข้อมูลบางส่วนอาจจำเป็นต่อการสอบสวนและการปฏิบัติตามกฎหมาย

⑮ คำถามที่พบบ่อยเกี่ยวกับ Microsoft Copilot ข้อมูลรั่วไหล (FAQ)

Microsoft Copilot ทำให้ข้อมูลบริษัทรั่วไหลได้ไหม?

มีความเสี่ยงได้ เช่น เมื่อไฟล์ถูกแชร์กว้างเกินความจำเป็น พนักงานส่งข้อมูลลับผิดช่องทาง หรือบัญชีถูกบุกรุก แม้ Copilot จะมีมาตรการปกป้องข้อมูลก็ตาม

Microsoft Copilot อ่านไฟล์ลับของพนักงานคนอื่นได้หรือไม่?

โดยหลัก Copilot ใช้สิทธิ์ตามบัญชีผู้ใช้ ไม่ควรเข้าถึงไฟล์ที่ผู้ใช้ไม่มีสิทธิ์ แต่หากองค์กรตั้งสิทธิ์กว้างเกินไป อาจค้นพบเอกสารที่ไม่ควรถูกแชร์กว้างตั้งแต่แรก

วิธีป้องกันข้อมูลรั่วไหลจาก Copilot ที่สำคัญที่สุดคืออะไร?

ควรเริ่มจากการตรวจสอบ SharePoint และ OneDrive Oversharing แล้วจำกัดสิทธิ์ข้อมูลสำคัญ ก่อนใช้ DLP และมาตรการอื่นเพิ่มเติม

เปิด Enterprise Data Protection แล้วข้อมูลปลอดภัย 100% ไหม?

ไม่ เพราะ EDP ไม่ได้ป้องกันความผิดพลาดของผู้ใช้ การแชร์ไฟล์ผิดสิทธิ์ และความเสี่ยงจาก Agent ภายนอกทั้งหมด

Microsoft Purview DLP ป้องกัน Copilot ได้ไหม?

ได้ตามเงื่อนไขและฟีเจอร์ที่รองรับ เช่น การจำกัดการใช้ไฟล์ที่มี Sensitivity Labels เฉพาะในการสร้างคำตอบ แต่มีข้อจำกัดที่ต้องตรวจสอบก่อนใช้งาน

Sensitivity Labels กับ DLP ต่างกันอย่างไร?

Sensitivity Labels ใช้จัดประเภทและกำหนดการปกป้องข้อมูล ส่วน DLP ใช้กำหนดนโยบายเพื่อจำกัดการใช้หรือเปิดเผยข้อมูลตามเงื่อนไข

ต้องซื้อ Microsoft 365 E5 เพื่อป้องกันข้อมูลรั่วไหลหรือไม่?

ไม่จำเป็นสำหรับทุกมาตรการ สิทธิ์ใช้งานขึ้นอยู่กับฟีเจอร์และ Add-on ที่องค์กรต้องการ ควรตรวจสอบไลเซนส์เดิมก่อนซื้อเพิ่มเติม

Copilot Agent ทำให้ข้อมูลรั่วไหลได้ไหม?

มีความเสี่ยงหาก Agent ได้รับสิทธิ์มากเกินความจำเป็น เชื่อมต่อบริการที่ไม่เหมาะสม หรือดำเนินการจากคำสั่งที่เป็นอันตราย

บริษัทเล็กจำเป็นต้องใช้ DLP หรือไม่?

ขึ้นอยู่กับประเภทข้อมูลและความเสี่ยง หากมีข้อมูลลูกค้า ข้อมูลการเงิน หรือเอกสารลับ DLP อาจเป็นมาตรการที่เหมาะสมร่วมกับการกำหนดสิทธิ์และการอบรมพนักงาน

บริษัทไทยใช้ Microsoft Copilot ต้องปฏิบัติตาม PDPA หรือไม่?

หากมีการประมวลผลข้อมูลส่วนบุคคลที่อยู่ภายใต้ PDPA องค์กรต้องประเมินหน้าที่ตามกฎหมายที่เกี่ยวข้อง รวมถึงมาตรการความปลอดภัยและการจัดการเหตุละเมิดข้อมูล

⑯ สรุป 10 วิธีป้องกันข้อมูลรั่วไหลจาก Microsoft Copilot

การป้องกันข้อมูลรั่วไหลจาก Microsoft Copilot ต้องเริ่มจากการจัดการสิทธิ์ข้อมูลให้ถูกต้อง ไม่ใช่พึ่งระบบ AI หรือ Enterprise Data Protection เพียงอย่างเดียว

องค์กรควรตรวจสอบ SharePoint Oversharing ใช้หลัก Least Privilege จัดประเภทข้อมูลด้วย Sensitivity Labels และตั้งค่า DLP ตามความเสี่ยง

นอกจากนี้ต้องป้องกันบัญชี Microsoft Entra ควบคุมการอัปโหลดไฟล์ ตรวจสอบ Agent และ Connector ใช้ Audit และ Retention พร้อมจัดทำนโยบายการใช้ AI สำหรับพนักงาน

ข้อแนะนำจาก comsiam: หากองค์กรเพิ่งเริ่มใช้ Microsoft Copilot ให้จัดลำดับงานเป็น 3 ขั้นตอน ได้แก่ ตรวจสอบและแก้ไข Oversharing ก่อน จากนั้นกำหนดมาตรการป้องกันข้อมูลและบัญชีผู้ใช้ แล้วจึงเปิด Copilot ให้กลุ่มทดลองใช้งาน เมื่อทดสอบว่าพนักงานเข้าถึงเฉพาะข้อมูลที่ได้รับอนุญาต จึงขยายการใช้งานอย่างเป็นระบบ

การดำเนินการเช่นนี้ช่วยลดความเสี่ยงด้านข้อมูล พร้อมทำให้บริษัทใช้ AI ได้อย่างมั่นใจและมีประสิทธิภาพมากขึ้น

ComSiam Professional Team