Contact
Line : comsiam
Contact
Line : comsiam

วิธีตั้งค่า DLP สำหรับ Microsoft Copilot ทำอย่างไร? หากบริษัทต้องการป้องกันพนักงานพิมพ์ข้อมูลลูกค้า หมายเลขบัตรเครดิต หรือข้อมูลสำคัญลงใน Prompt ของ AI รวมถึงไม่ต้องการให้ Copilot นำเอกสารลับจาก SharePoint และ OneDrive ไปใช้สร้างคำตอบ สามารถใช้ Microsoft Purview Data Loss Prevention (DLP) กำหนดนโยบายควบคุมได้
ปัญหาที่องค์กรต้องระวังคือ Microsoft Copilot สามารถช่วยค้นหา วิเคราะห์ และสรุปข้อมูลจากบริการ Microsoft 365 ได้ตามสิทธิ์ผู้ใช้ หากมีการแชร์เอกสารกว้างเกินไปหรือไม่มีนโยบายควบคุมข้อมูลอ่อนไหว ก็อาจเพิ่มความเสี่ยงด้านข้อมูลได้
คำตอบสั้น ๆ คือ ให้เข้าสู่ Microsoft Purview ไปที่ Data Loss Prevention > Policies > Create policy จากนั้นเลือก Microsoft 365 Copilot and Copilot Chat เป็นตำแหน่งนโยบาย กำหนดเงื่อนไข Sensitive Information Types หรือ Sensitivity Labels และเลือก Action สำหรับบล็อกการประมวลผลที่ต้องการ
อย่างไรก็ตาม DLP สำหรับ Copilot ไม่ได้ป้องกันการส่งข้อมูลออกนอกองค์กรทุกช่องทางโดยอัตโนมัติ ต้องพิจารณาการป้องกัน Prompt, ไฟล์แนบ, Web Search และการแชร์เอกสารแยกจากกัน
บทความนี้จาก comsiam จะสอนตั้งค่า DLP สำหรับ Microsoft Copilot แบบละเอียดทีละขั้น พร้อมตัวอย่างนโยบายจริง การทดสอบก่อนใช้งาน ข้อจำกัดที่ฝ่าย IT ต้องรู้ และแนวทางแก้ปัญหาเมื่อนโยบายไม่ทำงาน
Data Loss Prevention หรือ DLP คือระบบป้องกันการสูญหายหรือรั่วไหลของข้อมูลที่ช่วยตรวจจับและจำกัดการใช้ข้อมูลสำคัญตามนโยบายขององค์กร
Microsoft Purview DLP สามารถใช้กำหนดกฎการป้องกันข้อมูลสำหรับ Microsoft Copilot และ Copilot Chat ในผลิตภัณฑ์ที่รองรับ
ตัวอย่างสิ่งที่องค์กรต้องการป้องกัน ได้แก่
DLP ไม่ใช่โปรแกรมป้องกันไวรัสหรือเครื่องมือจำกัดสิทธิ์ไฟล์โดยตรง แต่เป็นระบบที่ใช้กำหนดเงื่อนไขและการดำเนินการเมื่อพบข้อมูลตรงตามนโยบาย
Enterprise Data Protection (EDP) เป็นข้อผูกพันและมาตรการปกป้องข้อมูลระดับองค์กรของบริการ Copilot ที่เข้าเงื่อนไข
ส่วน DLP เป็นเครื่องมือที่ผู้ดูแลระบบใช้กำหนดนโยบายเพิ่มเติม เช่น ห้ามประมวลผลข้อมูลบางประเภท
การได้รับ EDP ไม่ได้หมายความว่าองค์กรมี DLP Policy ครอบคลุมทุกความเสี่ยงแล้ว
Microsoft Purview รองรับการควบคุมหลายรูปแบบ โดยความพร้อมใช้งานขึ้นอยู่กับผลิตภัณฑ์และไลเซนส์
| ประเภทการป้องกัน | ความสามารถ |
|---|---|
| Sensitive Prompts | จำกัดการประมวลผล Prompt ที่มีข้อมูลอ่อนไหว |
| Web Search | ป้องกันการใช้ Web Search เมื่อ Prompt ตรงเงื่อนไข |
| Sensitivity Labels | ห้าม Copilot ใช้เนื้อหาไฟล์หรืออีเมลที่ติด Label บางประเภท |
| External Email | จำกัดการใช้อีเมลจากภายนอกเป็นแหล่งข้อมูลในฟีเจอร์ Preview ที่รองรับ |
| Policy Tips | แสดงข้อมูลนโยบายแก่ผู้ใช้ |
| Monitoring | ตรวจสอบเหตุการณ์ DLP ตามความสามารถของระบบ |
ไม่ใช่หน้าที่หลักของ DLP สำหรับ Copilot
DLP ช่วยป้องกันการประมวลผลข้อมูลที่ตรงกับเงื่อนไข แต่การควบคุมว่าใครมีสิทธิ์เปิดไฟล์ยังต้องจัดการผ่าน SharePoint, OneDrive, Microsoft Entra และระบบต้นทางที่เกี่ยวข้อง
หากต้องการป้องกันข้อมูลลับอย่างมีประสิทธิภาพ ควรใช้ DLP ร่วมกับ Least Privilege และ Sensitivity Labels
ก่อนสร้าง Policy ควรตรวจสอบระบบและสิทธิ์ให้พร้อม
ต้องมีบทบาทที่รองรับการสร้างและจัดการ DLP Policy เช่น DLP Compliance Management หรือบทบาทที่ได้รับอนุญาตใน Microsoft Purview
ไม่ควรใช้ Global Administrator ทำงานประจำ หากสามารถกำหนดบทบาทที่มีสิทธิ์เฉพาะงานได้
ตรวจสอบว่า Tenant มีสิทธิ์ใช้งาน DLP สำหรับ Copilot และความสามารถที่ต้องการหรือไม่
ไม่ใช่ทุกแพ็กเกจจะรองรับทุกฟีเจอร์
กำหนดว่าต้องการป้องกันข้อมูลใด เช่น
หากต้องการควบคุมไฟล์ตามระดับความลับ ควรสร้างและเผยแพร่ Labels ก่อน
ควรเริ่มใช้งานกับกลุ่ม IT หรือ Pilot Group ก่อน เพื่อป้องกันผลกระทบต่อการทำงานของพนักงานทั้งหมด
ขั้นตอนต่อไปนี้เป็นพื้นฐานสำหรับการสร้างนโยบายใน Microsoft Purview
เปิด Microsoft Purview Portal และลงชื่อเข้าใช้ด้วยบัญชีที่มีสิทธิ์จัดการ DLP
เลือกเมนู Data Loss Prevention แล้วเข้า Policies
เริ่มสร้างนโยบายใหม่
เลือก Custom Template และ Custom Policy เพื่อกำหนดเงื่อนไขด้วยตนเอง
ตัวอย่างชื่อที่เหมาะสม
DLP – Protect Sensitive Copilot Prompts
ควรตั้งชื่อให้บอกวัตถุประสงค์และระบบที่นโยบายควบคุม
เปิดตำแหน่ง Microsoft 365 Copilot and Copilot Chat
เมื่อเลือกตำแหน่งนี้ ระบบจะจำกัดการเลือก Locations อื่นในนโยบายเดียวกันตามข้อกำหนดของฟีเจอร์
เลือกกลุ่มที่ต้องการควบคุมตามตัวเลือกที่รองรับ
เลือกเงื่อนไขประเภทข้อมูลที่ต้องการตรวจสอบ
กำหนดว่าจะห้ามประมวลผล Prompt, ห้ามใช้ Web Search หรือห้ามใช้เนื้อหาของไฟล์ที่ติด Label
ตรวจสอบรายละเอียดทั้งหมด เลือกโหมดทดสอบหรือเปิดใช้งานตามความเหมาะสม แล้วบันทึกนโยบาย
ข้อควรจำ: ห้ามเลือก Action โดยไม่เข้าใจผลกระทบ เพราะการบล็อก Prompt ทั้งหมดกับการบล็อกเฉพาะ Web Search มีพฤติกรรมต่างกัน
ตัวอย่างนี้เป็นการป้องกันไม่ให้ Copilot ประมวลผล Prompt ที่มี Sensitive Information Types ตามเงื่อนไข
บริษัทไม่ต้องการให้พนักงานส่งข้อมูลบัตรเครดิตหรือข้อมูลที่มีรูปแบบระบุตัวตนสำคัญให้ Copilot
หาก Prompt มีข้อมูลตรงกับเงื่อนไขที่กำหนด ระบบจะไม่สร้างคำตอบจาก Prompt นั้นตามขอบเขตฟีเจอร์
ผู้ใช้อาจได้รับข้อความแจ้งว่าองค์กรไม่อนุญาตให้ประมวลผลข้อมูลดังกล่าว
ความสามารถนี้อยู่ในช่วง Preview ตามเอกสาร Microsoft และมีการทยอยเปิดใช้งานให้ Tenant ที่รองรับ
หากไม่พบตัวเลือก Processing prompts ให้ตรวจสอบความพร้อมใช้งานและไลเซนส์ก่อน ไม่ควรเลือก Action อื่นที่ไม่ตรงวัตถุประสงค์แทน
การค้นหาเว็บเป็นอีกส่วนที่องค์กรควรควบคุม เพราะ Copilot สามารถใช้คำค้นจาก Prompt เพื่อเรียกข้อมูลจากระบบค้นหาภายนอก
พนักงานพิมพ์ Prompt ที่มีหมายเลขบัตรเครดิตหรือข้อมูลลูกค้าที่ตรงกับ Sensitive Information Type
บริษัทต้องการให้ Copilot ไม่ใช้ Web Search กับคำถามดังกล่าว แต่ยังอนุญาตให้ใช้ข้อมูลภายในที่ได้รับสิทธิ์
เมื่อ Prompt ตรงตามเงื่อนไข Copilot จะไม่ใช้ External Web Search เป็นแหล่งประกอบคำตอบสำหรับคำขอนั้น
แต่ยังสามารถสร้างคำตอบจากข้อมูลภายใน Microsoft 365 ที่อนุญาตได้ตามความสามารถของระบบ
ข้อสำคัญ: การบล็อก Web Search ไม่ได้หมายความว่าระบบหยุดประมวลผล Prompt ทั้งหมด
หากต้องการไม่ให้ Copilot ประมวลผล Prompt ที่มีข้อมูลอ่อนไหว ต้องใช้ Action สำหรับ Processing prompts เมื่อฟีเจอร์รองรับ
องค์กรสามารถตั้งค่า DLP เพื่อไม่ให้ Copilot ใช้เนื้อหาของไฟล์หรืออีเมลที่ติด Sensitivity Label บางประเภท
บริษัทมี Labels ดังนี้
องค์กรต้องการให้ Copilot ไม่ใช้ไฟล์ที่ติด Label เป็น Highly Confidential ในการสร้างคำตอบ
Copilot จะไม่ใช้เนื้อหาของไฟล์หรืออีเมลที่ตรงกับเงื่อนไขในการสร้างคำตอบตามขอบเขตที่รองรับ
อย่างไรก็ตาม Microsoft ระบุว่าไฟล์ที่ถูกจำกัดอาจยังปรากฏเป็น Citation หรือรายการอ้างอิงได้ในบางกรณี แม้ Copilot จะไม่ใช้เนื้อหาของไฟล์สร้างคำตอบ
ไม่ใช่โดยอัตโนมัติ
พนักงานที่มีสิทธิ์เปิดไฟล์ผ่าน SharePoint อาจยังเปิดอ่านไฟล์นั้นได้ตามสิทธิ์เดิม แต่ Copilot จะไม่ใช้เนื้อหาของไฟล์ดังกล่าวเมื่อเข้าเงื่อนไข DLP
ดังนั้นหากต้องการห้ามพนักงานเข้าถึงไฟล์โดยตรง ต้องแก้ไข Permissions ที่แหล่งข้อมูลต้นทางด้วย
สองคำนี้มีบทบาทต่างกันอย่างชัดเจน
| ประเด็น | Sensitive Information Types | Sensitivity Labels |
|---|---|---|
| ชื่อย่อ | SIT | Label |
| หน้าที่ | ตรวจจับรูปแบบข้อมูลอ่อนไหว | จัดประเภทและปกป้องเอกสาร |
| ตัวอย่าง | หมายเลขบัตรเครดิต | Highly Confidential |
| ใช้กับ Prompt | รองรับตามฟีเจอร์ | ไม่ใช่เงื่อนไขเดียวกัน |
| ใช้กับไฟล์ | ใช้ตรวจจับในตำแหน่งที่รองรับ | ใช้กำหนดนโยบายตาม Label |
| การควบคุม Copilot | บล็อก Prompt หรือ Web Search | บล็อกเนื้อหาไฟล์หรืออีเมล |
สำหรับ DLP Location ของ Copilot Microsoft ระบุว่าไม่สามารถรวมเงื่อนไข Content contains > Sensitive information types และ Content contains > Sensitivity labels ไว้ใน Rule เดียวกันได้
แต่สามารถสร้างแยกเป็นคนละ Rule ภายใน Policy เดียวกันได้ตามความสามารถที่รองรับ
การแยกเงื่อนไขให้ชัดเจนช่วยให้ทดสอบและแก้ไขนโยบายได้ง่ายขึ้น
บางองค์กรต้องการตรวจจับข้อมูลเฉพาะที่ไม่มีรูปแบบสำเร็จรูปใน Microsoft Purview
ตัวอย่างเช่น
ในกรณีนี้สามารถสร้าง Custom Sensitive Information Type ตามความสามารถของ Microsoft Purview
บริษัทกำหนดรหัสลูกค้าเป็นรูปแบบ
CUS-123456
ฝ่าย IT สามารถออกแบบรูปแบบการตรวจจับให้ตรงกับมาตรฐานรหัสของบริษัท
แต่ควรทดสอบ False Positives เพื่อป้องกันการบล็อกข้อความทั่วไปโดยไม่จำเป็น
Microsoft มีนโยบาย DLP เริ่มต้นสำหรับการปกป้องการโต้ตอบกับ Copilot ใน Tenant ที่ได้รับการจัดเตรียมนโยบายดังกล่าว
ชื่อที่อาจพบคือ
Default DLP policy – Protect sensitive M365 Copilot interactions
นโยบายเริ่มต้นนี้ถูกกำหนดเป็น Simulation Mode พร้อม Policy Tips ตามเอกสาร Microsoft
หมายความว่าระบบอาจบันทึกเหตุการณ์หรือแสดงคำแนะนำ แต่ยังไม่บล็อก Prompt จริงจนกว่าจะเปลี่ยนเป็นโหมดบังคับใช้
ข้อผิดพลาดที่พบบ่อยคือเข้าใจว่านโยบาย Default DLP บล็อกข้อมูลแล้ว ทั้งที่ยังอยู่ใน Simulation Mode
ก่อนใช้งานจริงควรตรวจสอบสถานะทุกครั้ง
การทดสอบช่วยลดโอกาสที่นโยบายจะบล็อกงานปกติของพนักงานโดยไม่ตั้งใจ
ควรมีบัญชีอย่างน้อยสองประเภท
ใช้ข้อมูลสมมุติที่ตรงกับรูปแบบการตรวจจับ โดยไม่ใช้ข้อมูลลูกค้าจริง
ส่งคำถามทั่วไปที่ไม่มีข้อมูลอ่อนไหว
ผลที่คาดหวังคือ Copilot ตอบได้ตามปกติ
ส่งข้อมูลจำลองที่ระบบตรวจจับได้
ผลที่คาดหวังขึ้นอยู่กับ Action หากกำหนด Processing prompts ระบบควรจำกัดการสร้างคำตอบตามนโยบาย
ทดสอบ Prompt ที่มี SIT และต้องการค้นหาข้อมูลภายนอก
ผลที่คาดหวังคือไม่ใช้ Web Search เมื่อ Policy กำหนดให้บล็อก
สร้างไฟล์ Word ทดสอบ ติด Label เป็น Highly Confidential และกำหนดสิทธิ์ให้บัญชีทดสอบสามารถอ่านไฟล์ได้
จากนั้นถาม Copilot เกี่ยวกับข้อมูลภายในไฟล์
ผลที่คาดหวังคือ Copilot ไม่ใช้เนื้อหาไฟล์ดังกล่าวสร้างคำตอบเมื่อ DLP ทำงานตรงเงื่อนไข
ตรวจสอบว่า Copilot ไม่สามารถใช้ไฟล์ที่ผู้ใช้ไม่มีสิทธิ์เข้าถึงได้
กรณีนี้เป็นการทดสอบ Permissions ไม่ใช่ DLP โดยตรง
Microsoft Purview มีเครื่องมือ Activity Explorer สำหรับตรวจสอบกิจกรรมเกี่ยวกับการใช้ข้อมูลและนโยบาย
ควรจำกัดสิทธิ์ผู้ตรวจสอบตามหน้าที่และนโยบายความเป็นส่วนตัวขององค์กร
นี่เป็นข้อจำกัดสำคัญที่ฝ่าย IT ต้องเข้าใจ
นโยบาย DLP ที่ใช้ Microsoft 365 Copilot and Copilot Chat เป็น Location ไม่ได้ตรวจสอบเนื้อหาของไฟล์ที่อัปโหลดเข้า Prompt โดยตรงได้ครอบคลุมทุกกรณี
ดังนั้นการตั้งนโยบายบล็อก Prompt ที่มีข้อมูลอ่อนไหว ไม่ได้แปลว่าไฟล์ PDF หรือ Excel ที่พนักงานอัปโหลดจะถูกตรวจสอบเนื้อหาภายในทั้งหมดด้วยกฎเดียวกันเสมอไป
ควรใช้มาตรการหลายชั้น ได้แก่
ไม่ควรบอกพนักงานว่าไฟล์แนบทุกประเภทปลอดภัยแล้วเพียงเพราะเปิด DLP Policy สำหรับ Copilot
DLP สำหรับ Copilot และ Endpoint DLP มีจุดควบคุมต่างกัน
ควบคุมการประมวลผลข้อมูลในการโต้ตอบกับ Copilot ตามเงื่อนไขที่รองรับ
ควบคุมกิจกรรมข้อมูลบนอุปกรณ์ที่ได้รับการจัดการ เช่น การคัดลอก การอัปโหลด หรือการใช้งานผ่านเว็บตามขอบเขตของนโยบาย
Microsoft ระบุว่า Microsoft 365 Copilot Chat เวอร์ชันเว็บรองรับความสามารถ Endpoint DLP บางอย่าง เช่น
แต่ต้องมีการเตรียมระบบและไลเซนส์ที่รองรับ
หากต้องการจำกัดไม่ให้ Copilot ใช้เนื้อหาไฟล์บางประเภทสร้างคำตอบ ให้พิจารณา DLP สำหรับ Copilot
หากต้องการควบคุมการคัดลอกหรืออัปโหลดข้อมูลจากอุปกรณ์ ให้ประเมิน Endpoint DLP เพิ่มเติม
องค์กรที่จัดการข้อมูลสำคัญควรประเมินการใช้ทั้งสองระดับร่วมกัน
Microsoft ระบุว่า DLP สำหรับ Copilot รองรับความสามารถบางประเภทในแอป Microsoft 365 เช่น Word, Excel และ PowerPoint
ตัวอย่างเช่น หากเปิดไฟล์ที่มี Sensitivity Label ตรงกับนโยบายห้าม Copilot ประมวลผลเนื้อหา ฟีเจอร์ AI ที่เกี่ยวข้องกับไฟล์นั้นอาจถูกปิดใช้งาน
Microsoft ระบุว่าการประเมินนโยบายสำหรับไฟล์ที่เปิดใน Word, Excel และ PowerPoint อาจเกิดขึ้นเมื่อเปิดไฟล์
ดังนั้นหากติด Label ใหม่ระหว่างใช้งาน อาจต้องปิดและเปิดไฟล์อีกครั้งเพื่อให้นโยบายมีผลกับฟีเจอร์ที่เกี่ยวข้อง
ฝ่าย IT ควรทดสอบพฤติกรรมนี้กับแอปและเวอร์ชันที่ใช้งานจริง
ตรวจสอบไลเซนส์ สิทธิ์ผู้ดูแล และการเปิดให้ใช้งานฟีเจอร์ใน Tenant
ตรวจสอบว่าตั้ง Action เป็น Performing Web Searches หรือ Processing prompts
หากตั้งให้บล็อก Web Search อย่างเดียว Copilot อาจยังตอบจากข้อมูลภายในได้
ตรวจสอบว่าอยู่ใน Simulation Mode หรือ Enforce Mode
ตรวจสอบว่ามี DLP Rule ที่ใช้ Sensitivity Labels และ Action ถูกต้อง ไม่ใช่ติด Label อย่างเดียว
เป็นไปได้ว่า DLP กำลังป้องกัน Copilot ประมวลผลข้อมูล แต่ไม่ได้เปลี่ยนสิทธิ์ SharePoint
ตรวจสอบข้อจำกัดของ Copilot DLP Location และพิจารณา Endpoint DLP หรือมาตรการเพิ่มเติม
ตรวจสอบ Scope, Conditions, Actions และลำดับนโยบาย รวมถึงรอให้การปรับปรุงมีผลตามระยะเวลาที่ Microsoft ระบุ
ปรับประเภท SIT ความแม่นยำ และเงื่อนไขประกอบ เพื่อลด False Positives
สมมุติบริษัทแห่งหนึ่งมีพนักงาน 120 คน และใช้ Microsoft 365 สำหรับเอกสารภายใน
บริษัทต้องการป้องกันข้อมูล 3 ประเภท ได้แก่
สามารถออกแบบนโยบายดังนี้
| Policy | เงื่อนไข | Action |
|---|---|---|
| Block Sensitive Prompts | Sensitive Information Types | Processing prompts |
| Block Sensitive Web Search | Sensitive Information Types | Performing Web Searches |
| Protect Confidential Files | Highly Confidential Label | Prevent Copilot from processing content |
ระยะที่ 1: ตรวจสอบข้อมูลสำคัญและประเภท SIT
ระยะที่ 2: สร้าง Sensitivity Labels
ระยะที่ 3: สร้าง DLP Policies ตามวัตถุประสงค์
ระยะที่ 4: ทดลองกับฝ่าย IT
ระยะที่ 5: ตรวจสอบเหตุการณ์และ False Positives
ระยะที่ 6: ปรับนโยบาย
ระยะที่ 7: ขยายไปยังแผนกอื่น
ระยะที่ 8: อบรมพนักงานและทบทวนนโยบาย
สำหรับข้อมูลส่วนบุคคลในประเทศไทย ควรตรวจสอบว่า Microsoft Purview มี SIT ที่เหมาะสมกับรูปแบบข้อมูลนั้นหรือไม่ และสร้าง Custom SIT เมื่อจำเป็น
เป็นนโยบาย Microsoft Purview ที่ช่วยจำกัดการใช้ข้อมูลอ่อนไหวใน Copilot เช่น Prompt, Web Search และเนื้อหาเอกสารที่ติด Sensitivity Labels ตามความสามารถที่รองรับ
เปิด Microsoft Purview ไปที่ Data Loss Prevention > Policies > Create policy แล้วเลือก Microsoft 365 Copilot and Copilot Chat เป็น Location จากนั้นกำหนด Conditions และ Actions ที่ต้องการ
ไม่ได้ เพราะมีข้อจำกัดด้านช่องทาง ข้อมูลไฟล์แนบ และฟีเจอร์ที่รองรับ ควรใช้ร่วมกับ Endpoint DLP การควบคุมสิทธิ์ และนโยบายองค์กร
ได้ในฟีเจอร์ที่รองรับ โดยใช้ Sensitive Information Types และ Action สำหรับ Processing prompts ทั้งนี้ต้องตรวจสอบสถานะ Preview และการเปิดให้ใช้งานของ Tenant
ได้ โดยกำหนด Action เป็น Performing Web Searches เมื่อ Prompt ตรงกับ SIT ที่เลือก
สามารถห้ามการประมวลผลเนื้อหาไฟล์ที่มี Sensitivity Label ตามเงื่อนไขที่รองรับ แต่ไม่ได้เปลี่ยนสิทธิ์เปิดไฟล์ของผู้ใช้โดยอัตโนมัติ
หากต้องการห้าม Copilot ใช้เนื้อหาไฟล์ตาม Label โดยเฉพาะ ควรสร้างนโยบาย DLP ที่กำหนด Action ดังกล่าว ไม่ใช่พึ่งการจัดประเภทอย่างเดียว
มีข้อจำกัดในการตรวจเนื้อหาไฟล์ที่แนบเข้า Prompt โดยตรง จึงต้องตรวจสอบวิธีการป้องกันเพิ่มเติมตามช่องทางใช้งาน
ไม่ควรสรุปเช่นนั้น เพราะ Microsoft ระบุว่านโยบายเริ่มต้นถูกกำหนดไว้ใน Simulation Mode พร้อม Policy Tips ต้องปรับเป็นโหมดบังคับใช้หากต้องการบล็อกจริง
ขึ้นอยู่กับฟีเจอร์และ Add-on ที่ต้องการ ไม่ควรสรุปว่าทุกความสามารถต้องใช้ E5 หรือว่าทุกแพ็กเกจรองรับเท่ากัน ควรตรวจสอบ Service Description ล่าสุด
การตั้งค่า DLP สำหรับ Microsoft Copilot เริ่มจากการสร้างนโยบายใน Microsoft Purview เลือก Copilot เป็น Policy Location แล้วกำหนดเงื่อนไข Sensitive Information Types หรือ Sensitivity Labels พร้อม Action ที่ตรงกับความต้องการ
หากต้องการป้องกัน Prompt ที่มีข้อมูลสำคัญ ให้ใช้ Processing prompts เมื่อฟีเจอร์รองรับ หากต้องการป้องกันการใช้ข้อมูลอ่อนไหวกับ Web Search ให้เลือก Performing Web Searches และหากต้องการห้าม Copilot ใช้เอกสารลับ ให้กำหนด DLP ตาม Sensitivity Labels
สิ่งสำคัญคือฝ่าย IT ต้องตรวจสอบข้อจำกัดของไฟล์แนบ โหมด Simulation และสิทธิ์ใช้งานก่อนเปิดใช้จริง เพราะการสร้าง Policy สำเร็จไม่ได้หมายความว่าระบบจะป้องกันข้อมูลทุกช่องทางได้ทันที
ข้อแนะนำจาก comsiam: ควรเริ่มจากการจัดประเภทข้อมูล ตรวจสอบสิทธิ์ SharePoint และ OneDrive จากนั้นสร้าง DLP Policies แยกตามความเสี่ยง และทดสอบด้วยข้อมูลจำลองก่อนเปิดใช้ทั่วทั้งองค์กร วิธีนี้จะช่วยลดโอกาสข้อมูลรั่วไหลโดยไม่ทำให้ Copilot หยุดทำงานในส่วนที่พนักงานจำเป็นต้องใช้
ComSiam Professional Team