วิธีตั้งค่า DLP สำหรับ Microsoft Copilot ป้องกันพนักงานส่งข้อมูลสำคัญออกนอกองค์กร

วิธีตั้งค่า DLP สำหรับ Microsoft Copilot ทำอย่างไร? หากบริษัทต้องการป้องกันพนักงานพิมพ์ข้อมูลลูกค้า หมายเลขบัตรเครดิต หรือข้อมูลสำคัญลงใน Prompt ของ AI รวมถึงไม่ต้องการให้ Copilot นำเอกสารลับจาก SharePoint และ OneDrive ไปใช้สร้างคำตอบ สามารถใช้ Microsoft Purview Data Loss Prevention (DLP) กำหนดนโยบายควบคุมได้

ปัญหาที่องค์กรต้องระวังคือ Microsoft Copilot สามารถช่วยค้นหา วิเคราะห์ และสรุปข้อมูลจากบริการ Microsoft 365 ได้ตามสิทธิ์ผู้ใช้ หากมีการแชร์เอกสารกว้างเกินไปหรือไม่มีนโยบายควบคุมข้อมูลอ่อนไหว ก็อาจเพิ่มความเสี่ยงด้านข้อมูลได้

คำตอบสั้น ๆ คือ ให้เข้าสู่ Microsoft Purview ไปที่ Data Loss Prevention > Policies > Create policy จากนั้นเลือก Microsoft 365 Copilot and Copilot Chat เป็นตำแหน่งนโยบาย กำหนดเงื่อนไข Sensitive Information Types หรือ Sensitivity Labels และเลือก Action สำหรับบล็อกการประมวลผลที่ต้องการ

อย่างไรก็ตาม DLP สำหรับ Copilot ไม่ได้ป้องกันการส่งข้อมูลออกนอกองค์กรทุกช่องทางโดยอัตโนมัติ ต้องพิจารณาการป้องกัน Prompt, ไฟล์แนบ, Web Search และการแชร์เอกสารแยกจากกัน

บทความนี้จาก comsiam จะสอนตั้งค่า DLP สำหรับ Microsoft Copilot แบบละเอียดทีละขั้น พร้อมตัวอย่างนโยบายจริง การทดสอบก่อนใช้งาน ข้อจำกัดที่ฝ่าย IT ต้องรู้ และแนวทางแก้ปัญหาเมื่อนโยบายไม่ทำงาน

① DLP สำหรับ Microsoft Copilot คืออะไร?

Data Loss Prevention หรือ DLP คือระบบป้องกันการสูญหายหรือรั่วไหลของข้อมูลที่ช่วยตรวจจับและจำกัดการใช้ข้อมูลสำคัญตามนโยบายขององค์กร

Microsoft Purview DLP สามารถใช้กำหนดกฎการป้องกันข้อมูลสำหรับ Microsoft Copilot และ Copilot Chat ในผลิตภัณฑ์ที่รองรับ

ตัวอย่างสิ่งที่องค์กรต้องการป้องกัน ได้แก่

  • พนักงานป้อนหมายเลขบัตรเครดิตลงใน Prompt
  • Copilot นำเอกสารลับมาใช้สร้างคำตอบ
  • ข้อมูลอ่อนไหวใน Prompt ถูกนำไปใช้สร้างคำค้นสำหรับ Web Search
  • AI สรุปอีเมลที่มี Sensitivity Label ระดับความลับสูง
  • ข้อมูลจากแหล่งที่ไม่เชื่อถือถูกนำมาใช้ประกอบคำตอบ

DLP ไม่ใช่โปรแกรมป้องกันไวรัสหรือเครื่องมือจำกัดสิทธิ์ไฟล์โดยตรง แต่เป็นระบบที่ใช้กำหนดเงื่อนไขและการดำเนินการเมื่อพบข้อมูลตรงตามนโยบาย

DLP กับ Enterprise Data Protection ต่างกันอย่างไร?

Enterprise Data Protection (EDP) เป็นข้อผูกพันและมาตรการปกป้องข้อมูลระดับองค์กรของบริการ Copilot ที่เข้าเงื่อนไข

ส่วน DLP เป็นเครื่องมือที่ผู้ดูแลระบบใช้กำหนดนโยบายเพิ่มเติม เช่น ห้ามประมวลผลข้อมูลบางประเภท

การได้รับ EDP ไม่ได้หมายความว่าองค์กรมี DLP Policy ครอบคลุมทุกความเสี่ยงแล้ว

② DLP สำหรับ Copilot ป้องกันอะไรได้บ้าง?

Microsoft Purview รองรับการควบคุมหลายรูปแบบ โดยความพร้อมใช้งานขึ้นอยู่กับผลิตภัณฑ์และไลเซนส์

ประเภทการป้องกันความสามารถ
Sensitive Promptsจำกัดการประมวลผล Prompt ที่มีข้อมูลอ่อนไหว
Web Searchป้องกันการใช้ Web Search เมื่อ Prompt ตรงเงื่อนไข
Sensitivity Labelsห้าม Copilot ใช้เนื้อหาไฟล์หรืออีเมลที่ติด Label บางประเภท
External Emailจำกัดการใช้อีเมลจากภายนอกเป็นแหล่งข้อมูลในฟีเจอร์ Preview ที่รองรับ
Policy Tipsแสดงข้อมูลนโยบายแก่ผู้ใช้
Monitoringตรวจสอบเหตุการณ์ DLP ตามความสามารถของระบบ

DLP ปิดไม่ให้ Copilot อ่านไฟล์ทุกไฟล์ได้หรือไม่?

ไม่ใช่หน้าที่หลักของ DLP สำหรับ Copilot

DLP ช่วยป้องกันการประมวลผลข้อมูลที่ตรงกับเงื่อนไข แต่การควบคุมว่าใครมีสิทธิ์เปิดไฟล์ยังต้องจัดการผ่าน SharePoint, OneDrive, Microsoft Entra และระบบต้นทางที่เกี่ยวข้อง

หากต้องการป้องกันข้อมูลลับอย่างมีประสิทธิภาพ ควรใช้ DLP ร่วมกับ Least Privilege และ Sensitivity Labels

③ สิ่งที่ต้องเตรียมก่อนตั้งค่า DLP สำหรับ Microsoft Copilot

ก่อนสร้าง Policy ควรตรวจสอบระบบและสิทธิ์ให้พร้อม

1. บัญชีผู้ดูแลระบบ

ต้องมีบทบาทที่รองรับการสร้างและจัดการ DLP Policy เช่น DLP Compliance Management หรือบทบาทที่ได้รับอนุญาตใน Microsoft Purview

ไม่ควรใช้ Global Administrator ทำงานประจำ หากสามารถกำหนดบทบาทที่มีสิทธิ์เฉพาะงานได้

2. ไลเซนส์ Microsoft 365

ตรวจสอบว่า Tenant มีสิทธิ์ใช้งาน DLP สำหรับ Copilot และความสามารถที่ต้องการหรือไม่

ไม่ใช่ทุกแพ็กเกจจะรองรับทุกฟีเจอร์

3. ประเภทข้อมูลสำคัญ

กำหนดว่าต้องการป้องกันข้อมูลใด เช่น

  • ข้อมูลลูกค้า
  • หมายเลขบัตรเครดิต
  • ข้อมูลการเงิน
  • เลขระบุตัวตน
  • ข้อมูลพนักงาน
  • เอกสารสัญญา
  • ข้อมูลลับของบริษัท

4. Sensitivity Labels

หากต้องการควบคุมไฟล์ตามระดับความลับ ควรสร้างและเผยแพร่ Labels ก่อน

5. กลุ่มผู้ใช้ทดสอบ

ควรเริ่มใช้งานกับกลุ่ม IT หรือ Pilot Group ก่อน เพื่อป้องกันผลกระทบต่อการทำงานของพนักงานทั้งหมด

④ วิธีสร้าง DLP Policy สำหรับ Microsoft Copilot ทีละขั้น

ขั้นตอนต่อไปนี้เป็นพื้นฐานสำหรับการสร้างนโยบายใน Microsoft Purview

ขั้นตอนที่ 1 เข้าสู่ Microsoft Purview

เปิด Microsoft Purview Portal และลงชื่อเข้าใช้ด้วยบัญชีที่มีสิทธิ์จัดการ DLP

ขั้นตอนที่ 2 เปิด Data Loss Prevention

เลือกเมนู Data Loss Prevention แล้วเข้า Policies

ขั้นตอนที่ 3 กด Create policy

เริ่มสร้างนโยบายใหม่

ขั้นตอนที่ 4 เลือก Custom

เลือก Custom Template และ Custom Policy เพื่อกำหนดเงื่อนไขด้วยตนเอง

ขั้นตอนที่ 5 ตั้งชื่อนโยบาย

ตัวอย่างชื่อที่เหมาะสม

DLP – Protect Sensitive Copilot Prompts

ควรตั้งชื่อให้บอกวัตถุประสงค์และระบบที่นโยบายควบคุม

ขั้นตอนที่ 6 เลือก Locations

เปิดตำแหน่ง Microsoft 365 Copilot and Copilot Chat

เมื่อเลือกตำแหน่งนี้ ระบบจะจำกัดการเลือก Locations อื่นในนโยบายเดียวกันตามข้อกำหนดของฟีเจอร์

ขั้นตอนที่ 7 กำหนดขอบเขตผู้ใช้

เลือกกลุ่มที่ต้องการควบคุมตามตัวเลือกที่รองรับ

ขั้นตอนที่ 8 เพิ่ม Rule

เลือกเงื่อนไขประเภทข้อมูลที่ต้องการตรวจสอบ

ขั้นตอนที่ 9 เลือก Action

กำหนดว่าจะห้ามประมวลผล Prompt, ห้ามใช้ Web Search หรือห้ามใช้เนื้อหาของไฟล์ที่ติด Label

ขั้นตอนที่ 10 ตรวจสอบและเผยแพร่

ตรวจสอบรายละเอียดทั้งหมด เลือกโหมดทดสอบหรือเปิดใช้งานตามความเหมาะสม แล้วบันทึกนโยบาย

ข้อควรจำ: ห้ามเลือก Action โดยไม่เข้าใจผลกระทบ เพราะการบล็อก Prompt ทั้งหมดกับการบล็อกเฉพาะ Web Search มีพฤติกรรมต่างกัน

⑤ วิธีตั้งค่า DLP บล็อกข้อมูลสำคัญใน Prompt ของ Copilot

ตัวอย่างนี้เป็นการป้องกันไม่ให้ Copilot ประมวลผล Prompt ที่มี Sensitive Information Types ตามเงื่อนไข

ตัวอย่างสถานการณ์

บริษัทไม่ต้องการให้พนักงานส่งข้อมูลบัตรเครดิตหรือข้อมูลที่มีรูปแบบระบุตัวตนสำคัญให้ Copilot

ขั้นตอนการตั้งค่า

  1. เปิด Microsoft Purview
  2. ไปที่ Data Loss Prevention > Policies
  3. เลือก Create policy
  4. เลือก Custom policy
  5. ตั้งชื่อ DLP – Block Sensitive Copilot Prompts
  6. เลือก Microsoft 365 Copilot and Copilot Chat เป็น Location
  7. เพิ่ม Rule ใหม่
  8. เลือก Content contains > Sensitive information types
  9. เลือกประเภทข้อมูลที่ต้องการตรวจจับ
  10. กำหนด Action เป็น Prevent Copilot from processing content > Processing prompts
  11. เลือกขอบเขตผู้ใช้งาน
  12. ตรวจสอบและเปิดนโยบายตามขั้นตอนทดสอบ

ผลลัพธ์เมื่อ Policy ทำงาน

หาก Prompt มีข้อมูลตรงกับเงื่อนไขที่กำหนด ระบบจะไม่สร้างคำตอบจาก Prompt นั้นตามขอบเขตฟีเจอร์

ผู้ใช้อาจได้รับข้อความแจ้งว่าองค์กรไม่อนุญาตให้ประมวลผลข้อมูลดังกล่าว

ข้อจำกัดสำคัญ

ความสามารถนี้อยู่ในช่วง Preview ตามเอกสาร Microsoft และมีการทยอยเปิดใช้งานให้ Tenant ที่รองรับ

หากไม่พบตัวเลือก Processing prompts ให้ตรวจสอบความพร้อมใช้งานและไลเซนส์ก่อน ไม่ควรเลือก Action อื่นที่ไม่ตรงวัตถุประสงค์แทน

⑥ วิธีตั้งค่า DLP ป้องกันข้อมูลสำคัญถูกใช้ใน Web Search

การค้นหาเว็บเป็นอีกส่วนที่องค์กรควรควบคุม เพราะ Copilot สามารถใช้คำค้นจาก Prompt เพื่อเรียกข้อมูลจากระบบค้นหาภายนอก

ตัวอย่างสถานการณ์

พนักงานพิมพ์ Prompt ที่มีหมายเลขบัตรเครดิตหรือข้อมูลลูกค้าที่ตรงกับ Sensitive Information Type

บริษัทต้องการให้ Copilot ไม่ใช้ Web Search กับคำถามดังกล่าว แต่ยังอนุญาตให้ใช้ข้อมูลภายในที่ได้รับสิทธิ์

วิธีตั้งค่า

  1. เปิด Microsoft Purview
  2. ไปที่ Data Loss Prevention > Policies
  3. สร้าง Custom Policy
  4. เลือก Location เป็น Microsoft 365 Copilot and Copilot Chat
  5. เพิ่ม Rule
  6. เลือก Content contains > Sensitive information types
  7. กำหนด Sensitive Information Types ที่ต้องการ
  8. เลือก Prevent Copilot from processing content
  9. เลือก Performing Web Searches
  10. ตรวจสอบขอบเขตผู้ใช้
  11. บันทึกและเปิดใช้งานนโยบาย
  12. ทดสอบด้วยข้อมูลจำลอง

ผลลัพธ์ที่ควรเกิดขึ้น

เมื่อ Prompt ตรงตามเงื่อนไข Copilot จะไม่ใช้ External Web Search เป็นแหล่งประกอบคำตอบสำหรับคำขอนั้น

แต่ยังสามารถสร้างคำตอบจากข้อมูลภายใน Microsoft 365 ที่อนุญาตได้ตามความสามารถของระบบ

ข้อสำคัญ: การบล็อก Web Search ไม่ได้หมายความว่าระบบหยุดประมวลผล Prompt ทั้งหมด

หากต้องการไม่ให้ Copilot ประมวลผล Prompt ที่มีข้อมูลอ่อนไหว ต้องใช้ Action สำหรับ Processing prompts เมื่อฟีเจอร์รองรับ

⑦ วิธีตั้งค่า DLP ห้าม Copilot อ่านเอกสารที่ติด Sensitivity Label

องค์กรสามารถตั้งค่า DLP เพื่อไม่ให้ Copilot ใช้เนื้อหาของไฟล์หรืออีเมลที่ติด Sensitivity Label บางประเภท

ตัวอย่างสถานการณ์

บริษัทมี Labels ดังนี้

  • Public
  • Internal
  • Confidential
  • Highly Confidential

องค์กรต้องการให้ Copilot ไม่ใช้ไฟล์ที่ติด Label เป็น Highly Confidential ในการสร้างคำตอบ

วิธีตั้งค่า

  1. เข้าสู่ Microsoft Purview
  2. เปิด Data Loss Prevention
  3. เลือก Policies
  4. สร้าง Custom Policy
  5. เลือก Microsoft 365 Copilot and Copilot Chat
  6. เพิ่ม Rule ใหม่
  7. เลือก Content contains > Sensitivity labels
  8. เลือก Highly Confidential
  9. กำหนด Action เป็น Prevent Copilot from processing content
  10. กำหนดกลุ่มผู้ใช้ตามต้องการ
  11. ตรวจสอบรายละเอียด
  12. ทดสอบและเปิดใช้งาน Policy

เมื่อ Policy ทำงานจะเกิดอะไรขึ้น?

Copilot จะไม่ใช้เนื้อหาของไฟล์หรืออีเมลที่ตรงกับเงื่อนไขในการสร้างคำตอบตามขอบเขตที่รองรับ

อย่างไรก็ตาม Microsoft ระบุว่าไฟล์ที่ถูกจำกัดอาจยังปรากฏเป็น Citation หรือรายการอ้างอิงได้ในบางกรณี แม้ Copilot จะไม่ใช้เนื้อหาของไฟล์สร้างคำตอบ

DLP เปลี่ยนสิทธิ์ของ SharePoint หรือไม่?

ไม่ใช่โดยอัตโนมัติ

พนักงานที่มีสิทธิ์เปิดไฟล์ผ่าน SharePoint อาจยังเปิดอ่านไฟล์นั้นได้ตามสิทธิ์เดิม แต่ Copilot จะไม่ใช้เนื้อหาของไฟล์ดังกล่าวเมื่อเข้าเงื่อนไข DLP

ดังนั้นหากต้องการห้ามพนักงานเข้าถึงไฟล์โดยตรง ต้องแก้ไข Permissions ที่แหล่งข้อมูลต้นทางด้วย

⑧ Sensitive Information Types กับ Sensitivity Labels ต่างกันอย่างไร?

สองคำนี้มีบทบาทต่างกันอย่างชัดเจน

ประเด็นSensitive Information TypesSensitivity Labels
ชื่อย่อSITLabel
หน้าที่ตรวจจับรูปแบบข้อมูลอ่อนไหวจัดประเภทและปกป้องเอกสาร
ตัวอย่างหมายเลขบัตรเครดิตHighly Confidential
ใช้กับ Promptรองรับตามฟีเจอร์ไม่ใช่เงื่อนไขเดียวกัน
ใช้กับไฟล์ใช้ตรวจจับในตำแหน่งที่รองรับใช้กำหนดนโยบายตาม Label
การควบคุม Copilotบล็อก Prompt หรือ Web Searchบล็อกเนื้อหาไฟล์หรืออีเมล

สามารถใช้ SIT และ Label ใน Rule เดียวกันได้ไหม?

สำหรับ DLP Location ของ Copilot Microsoft ระบุว่าไม่สามารถรวมเงื่อนไข Content contains > Sensitive information types และ Content contains > Sensitivity labels ไว้ใน Rule เดียวกันได้

แต่สามารถสร้างแยกเป็นคนละ Rule ภายใน Policy เดียวกันได้ตามความสามารถที่รองรับ

การแยกเงื่อนไขให้ชัดเจนช่วยให้ทดสอบและแก้ไขนโยบายได้ง่ายขึ้น

⑨ วิธีสร้าง Custom Sensitive Information Type สำหรับข้อมูลบริษัท

บางองค์กรต้องการตรวจจับข้อมูลเฉพาะที่ไม่มีรูปแบบสำเร็จรูปใน Microsoft Purview

ตัวอย่างเช่น

  • รหัสลูกค้าภายในบริษัท
  • รหัสพนักงาน
  • รหัสโครงการ
  • หมายเลขเอกสารทางธุรกิจ
  • รูปแบบเลขบัญชีภายใน

ในกรณีนี้สามารถสร้าง Custom Sensitive Information Type ตามความสามารถของ Microsoft Purview

ขั้นตอนทั่วไป

  1. เปิด Microsoft Purview
  2. ไปที่ Information Protection
  3. เลือก Classifiers
  4. เข้า Sensitive info types
  5. เลือก Create sensitive info type
  6. ตั้งชื่อประเภทข้อมูล
  7. เพิ่มคำอธิบาย
  8. กำหนดรูปแบบการตรวจจับ เช่น Regular Expression ตามตัวเลือกที่รองรับ
  9. เพิ่ม Supporting Elements หากจำเป็น
  10. กำหนดระดับ Confidence
  11. ทดสอบด้วยข้อมูลจำลอง
  12. บันทึกและนำไปใช้ใน DLP Policy

ตัวอย่าง

บริษัทกำหนดรหัสลูกค้าเป็นรูปแบบ

CUS-123456

ฝ่าย IT สามารถออกแบบรูปแบบการตรวจจับให้ตรงกับมาตรฐานรหัสของบริษัท

แต่ควรทดสอบ False Positives เพื่อป้องกันการบล็อกข้อความทั่วไปโดยไม่จำเป็น

⑩ วิธีตรวจสอบ Default DLP Policy สำหรับ Microsoft Copilot

Microsoft มีนโยบาย DLP เริ่มต้นสำหรับการปกป้องการโต้ตอบกับ Copilot ใน Tenant ที่ได้รับการจัดเตรียมนโยบายดังกล่าว

ชื่อที่อาจพบคือ

Default DLP policy – Protect sensitive M365 Copilot interactions

สิ่งที่ผู้ดูแลระบบต้องรู้

นโยบายเริ่มต้นนี้ถูกกำหนดเป็น Simulation Mode พร้อม Policy Tips ตามเอกสาร Microsoft

หมายความว่าระบบอาจบันทึกเหตุการณ์หรือแสดงคำแนะนำ แต่ยังไม่บล็อก Prompt จริงจนกว่าจะเปลี่ยนเป็นโหมดบังคับใช้

วิธีตรวจสอบ

  1. เปิด Microsoft Purview
  2. ไปที่ Data Loss Prevention > Policies
  3. ค้นหานโยบาย Default DLP สำหรับ Copilot
  4. เปิดรายละเอียดนโยบาย
  5. ตรวจสอบ Sensitive Information Types
  6. ตรวจสอบ Scope ของผู้ใช้
  7. ตรวจสอบ Actions
  8. ตรวจสอบ Policy Mode
  9. ทดสอบผลการตรวจจับ
  10. เปลี่ยนเป็น Enforce Mode เมื่อพร้อม

ข้อผิดพลาดที่พบบ่อยคือเข้าใจว่านโยบาย Default DLP บล็อกข้อมูลแล้ว ทั้งที่ยังอยู่ใน Simulation Mode

ก่อนใช้งานจริงควรตรวจสอบสถานะทุกครั้ง

⑪ วิธีทดสอบ DLP Policy ก่อนเปิดใช้จริง

การทดสอบช่วยลดโอกาสที่นโยบายจะบล็อกงานปกติของพนักงานโดยไม่ตั้งใจ

เตรียมบัญชีทดสอบ

ควรมีบัญชีอย่างน้อยสองประเภท

  • บัญชีผู้ใช้ในกลุ่มที่ได้รับนโยบาย
  • บัญชีที่อยู่นอกขอบเขตนโยบายเพื่อเปรียบเทียบ

เตรียมข้อมูลทดสอบ

ใช้ข้อมูลสมมุติที่ตรงกับรูปแบบการตรวจจับ โดยไม่ใช้ข้อมูลลูกค้าจริง

ทดสอบกรณีที่ 1: Prompt ปกติ

ส่งคำถามทั่วไปที่ไม่มีข้อมูลอ่อนไหว

ผลที่คาดหวังคือ Copilot ตอบได้ตามปกติ

ทดสอบกรณีที่ 2: Prompt ที่ตรงกับ SIT

ส่งข้อมูลจำลองที่ระบบตรวจจับได้

ผลที่คาดหวังขึ้นอยู่กับ Action หากกำหนด Processing prompts ระบบควรจำกัดการสร้างคำตอบตามนโยบาย

ทดสอบกรณีที่ 3: Web Search

ทดสอบ Prompt ที่มี SIT และต้องการค้นหาข้อมูลภายนอก

ผลที่คาดหวังคือไม่ใช้ Web Search เมื่อ Policy กำหนดให้บล็อก

ทดสอบกรณีที่ 4: ไฟล์ที่มี Label

สร้างไฟล์ Word ทดสอบ ติด Label เป็น Highly Confidential และกำหนดสิทธิ์ให้บัญชีทดสอบสามารถอ่านไฟล์ได้

จากนั้นถาม Copilot เกี่ยวกับข้อมูลภายในไฟล์

ผลที่คาดหวังคือ Copilot ไม่ใช้เนื้อหาไฟล์ดังกล่าวสร้างคำตอบเมื่อ DLP ทำงานตรงเงื่อนไข

ทดสอบกรณีที่ 5: ผู้ใช้ไม่มีสิทธิ์ไฟล์

ตรวจสอบว่า Copilot ไม่สามารถใช้ไฟล์ที่ผู้ใช้ไม่มีสิทธิ์เข้าถึงได้

กรณีนี้เป็นการทดสอบ Permissions ไม่ใช่ DLP โดยตรง

⑫ วิธีตรวจสอบผล DLP ผ่าน Activity Explorer

Microsoft Purview มีเครื่องมือ Activity Explorer สำหรับตรวจสอบกิจกรรมเกี่ยวกับการใช้ข้อมูลและนโยบาย

ขั้นตอนตรวจสอบ

  1. เข้าสู่ Microsoft Purview
  2. เปิด Data Loss Prevention
  3. เลือก Activity Explorer หรือหน้ารายงานกิจกรรมที่รองรับ
  4. กำหนดช่วงเวลาค้นหา
  5. เลือกกิจกรรมเกี่ยวกับ DLP
  6. ตรวจสอบนโยบายที่ตรวจพบข้อมูล
  7. ตรวจสอบผู้ใช้และช่วงเวลา
  8. วิเคราะห์เหตุการณ์ที่เกิดขึ้น
  9. ประเมิน False Positives
  10. ปรับเงื่อนไขนโยบายตามผลการตรวจสอบ

ควรตรวจสอบอะไรเป็นพิเศษ?

  • นโยบายใดตรวจจับบ่อยที่สุด
  • ผู้ใช้กลุ่มใดได้รับผลกระทบ
  • ข้อมูลประเภทใดถูกตรวจพบ
  • มีการบล็อกงานปกติหรือไม่
  • การบังคับใช้นโยบายตรงกับวัตถุประสงค์หรือไม่

ควรจำกัดสิทธิ์ผู้ตรวจสอบตามหน้าที่และนโยบายความเป็นส่วนตัวขององค์กร

⑬ DLP สำหรับ Copilot ป้องกันไฟล์แนบที่อัปโหลดเข้า Prompt ได้หรือไม่?

นี่เป็นข้อจำกัดสำคัญที่ฝ่าย IT ต้องเข้าใจ

นโยบาย DLP ที่ใช้ Microsoft 365 Copilot and Copilot Chat เป็น Location ไม่ได้ตรวจสอบเนื้อหาของไฟล์ที่อัปโหลดเข้า Prompt โดยตรงได้ครอบคลุมทุกกรณี

ดังนั้นการตั้งนโยบายบล็อก Prompt ที่มีข้อมูลอ่อนไหว ไม่ได้แปลว่าไฟล์ PDF หรือ Excel ที่พนักงานอัปโหลดจะถูกตรวจสอบเนื้อหาภายในทั้งหมดด้วยกฎเดียวกันเสมอไป

ต้องป้องกันอย่างไร?

ควรใช้มาตรการหลายชั้น ได้แก่

  1. กำหนดนโยบายการอัปโหลดไฟล์
  2. จัดประเภทข้อมูลก่อนใช้งาน
  3. ใช้ Sensitivity Labels กับเอกสาร
  4. ตรวจสอบ Endpoint DLP ในช่องทางที่รองรับ
  5. ใช้สิทธิ์และการเข้ารหัสเพื่อจำกัดข้อมูล
  6. อบรมพนักงานไม่ให้ส่งไฟล์ลับผิดช่องทาง
  7. ตรวจสอบ Agent และบริการภายนอก
  8. ทดสอบการบล็อกไฟล์แนบในประสบการณ์ที่องค์กรใช้งานจริง

ไม่ควรบอกพนักงานว่าไฟล์แนบทุกประเภทปลอดภัยแล้วเพียงเพราะเปิด DLP Policy สำหรับ Copilot

⑭ DLP สำหรับ Copilot กับ Endpoint DLP ต่างกันอย่างไร?

DLP สำหรับ Copilot และ Endpoint DLP มีจุดควบคุมต่างกัน

DLP สำหรับ Microsoft Copilot

ควบคุมการประมวลผลข้อมูลในการโต้ตอบกับ Copilot ตามเงื่อนไขที่รองรับ

Endpoint DLP

ควบคุมกิจกรรมข้อมูลบนอุปกรณ์ที่ได้รับการจัดการ เช่น การคัดลอก การอัปโหลด หรือการใช้งานผ่านเว็บตามขอบเขตของนโยบาย

Microsoft ระบุว่า Microsoft 365 Copilot Chat เวอร์ชันเว็บรองรับความสามารถ Endpoint DLP บางอย่าง เช่น

  • การบล็อกการวางข้อความอ่อนไหว
  • การบล็อกไฟล์ตาม Sensitivity Label ที่กำหนด

แต่ต้องมีการเตรียมระบบและไลเซนส์ที่รองรับ

ควรใช้ตัวไหน?

หากต้องการจำกัดไม่ให้ Copilot ใช้เนื้อหาไฟล์บางประเภทสร้างคำตอบ ให้พิจารณา DLP สำหรับ Copilot

หากต้องการควบคุมการคัดลอกหรืออัปโหลดข้อมูลจากอุปกรณ์ ให้ประเมิน Endpoint DLP เพิ่มเติม

องค์กรที่จัดการข้อมูลสำคัญควรประเมินการใช้ทั้งสองระดับร่วมกัน

⑮ DLP สำหรับ Copilot ใช้กับ Word, Excel และ PowerPoint ได้ไหม?

Microsoft ระบุว่า DLP สำหรับ Copilot รองรับความสามารถบางประเภทในแอป Microsoft 365 เช่น Word, Excel และ PowerPoint

ตัวอย่างเช่น หากเปิดไฟล์ที่มี Sensitivity Label ตรงกับนโยบายห้าม Copilot ประมวลผลเนื้อหา ฟีเจอร์ AI ที่เกี่ยวข้องกับไฟล์นั้นอาจถูกปิดใช้งาน

ถ้าติด Label ระหว่างเปิดไฟล์อยู่จะมีผลทันทีหรือไม่?

Microsoft ระบุว่าการประเมินนโยบายสำหรับไฟล์ที่เปิดใน Word, Excel และ PowerPoint อาจเกิดขึ้นเมื่อเปิดไฟล์

ดังนั้นหากติด Label ใหม่ระหว่างใช้งาน อาจต้องปิดและเปิดไฟล์อีกครั้งเพื่อให้นโยบายมีผลกับฟีเจอร์ที่เกี่ยวข้อง

ฝ่าย IT ควรทดสอบพฤติกรรมนี้กับแอปและเวอร์ชันที่ใช้งานจริง

⑯ ปัญหา DLP สำหรับ Microsoft Copilot ไม่ทำงาน แก้อย่างไร?

ปัญหา 1: ไม่เห็น Copilot ใน Policy Locations

ตรวจสอบไลเซนส์ สิทธิ์ผู้ดูแล และการเปิดให้ใช้งานฟีเจอร์ใน Tenant

ปัญหา 2: สร้าง Policy แล้ว Prompt ยังตอบได้

ตรวจสอบว่าตั้ง Action เป็น Performing Web Searches หรือ Processing prompts

หากตั้งให้บล็อก Web Search อย่างเดียว Copilot อาจยังตอบจากข้อมูลภายในได้

ปัญหา 3: Default Policy ไม่บล็อกข้อมูล

ตรวจสอบว่าอยู่ใน Simulation Mode หรือ Enforce Mode

ปัญหา 4: Label ไม่ทำให้ Copilot หยุดอ่านไฟล์

ตรวจสอบว่ามี DLP Rule ที่ใช้ Sensitivity Labels และ Action ถูกต้อง ไม่ใช่ติด Label อย่างเดียว

ปัญหา 5: พนักงานยังเปิดเอกสารได้

เป็นไปได้ว่า DLP กำลังป้องกัน Copilot ประมวลผลข้อมูล แต่ไม่ได้เปลี่ยนสิทธิ์ SharePoint

ปัญหา 6: ไฟล์แนบไม่ถูกตรวจจับ

ตรวจสอบข้อจำกัดของ Copilot DLP Location และพิจารณา Endpoint DLP หรือมาตรการเพิ่มเติม

ปัญหา 7: Policy ทำงานไม่ตรงกับที่กำหนด

ตรวจสอบ Scope, Conditions, Actions และลำดับนโยบาย รวมถึงรอให้การปรับปรุงมีผลตามระยะเวลาที่ Microsoft ระบุ

ปัญหา 8: ตรวจจับข้อมูลมากเกินไป

ปรับประเภท SIT ความแม่นยำ และเงื่อนไขประกอบ เพื่อลด False Positives

⑰ ตัวอย่าง DLP Policy สำหรับองค์กรในประเทศไทย

สมมุติบริษัทแห่งหนึ่งมีพนักงาน 120 คน และใช้ Microsoft 365 สำหรับเอกสารภายใน

บริษัทต้องการป้องกันข้อมูล 3 ประเภท ได้แก่

  1. ข้อมูลบัตรเครดิต
  2. ข้อมูลลูกค้า
  3. เอกสารลับฝ่ายบริหาร

สามารถออกแบบนโยบายดังนี้

Policyเงื่อนไขAction
Block Sensitive PromptsSensitive Information TypesProcessing prompts
Block Sensitive Web SearchSensitive Information TypesPerforming Web Searches
Protect Confidential FilesHighly Confidential LabelPrevent Copilot from processing content

ขั้นตอนเริ่มต้น

ระยะที่ 1: ตรวจสอบข้อมูลสำคัญและประเภท SIT

ระยะที่ 2: สร้าง Sensitivity Labels

ระยะที่ 3: สร้าง DLP Policies ตามวัตถุประสงค์

ระยะที่ 4: ทดลองกับฝ่าย IT

ระยะที่ 5: ตรวจสอบเหตุการณ์และ False Positives

ระยะที่ 6: ปรับนโยบาย

ระยะที่ 7: ขยายไปยังแผนกอื่น

ระยะที่ 8: อบรมพนักงานและทบทวนนโยบาย

สำหรับข้อมูลส่วนบุคคลในประเทศไทย ควรตรวจสอบว่า Microsoft Purview มี SIT ที่เหมาะสมกับรูปแบบข้อมูลนั้นหรือไม่ และสร้าง Custom SIT เมื่อจำเป็น

⑱ Checklist ก่อนเปิด DLP สำหรับ Microsoft Copilot

ความพร้อมของระบบ

  • มีไลเซนส์ที่รองรับ
  • มีสิทธิ์ผู้ดูแล Purview
  • ตรวจสอบความพร้อมของฟีเจอร์
  • กำหนดกลุ่มผู้ใช้ทดลอง
  • ตรวจสอบ DLP Policies เดิม

การจัดประเภทข้อมูล

  • ระบุข้อมูลสำคัญของบริษัท
  • เลือก Sensitive Information Types
  • สร้าง Custom SIT หากจำเป็น
  • สร้าง Sensitivity Labels
  • ตรวจสอบการเผยแพร่ Labels

การกำหนดนโยบาย

  • เลือก Copilot Location ถูกต้อง
  • ตั้ง Conditions ให้ตรงวัตถุประสงค์
  • ตั้ง Actions ถูกประเภท
  • แยก Rule สำหรับ SIT และ Labels
  • ตรวจสอบ Simulation หรือ Enforce Mode

การทดสอบ

  • ทดสอบ Prompt ปกติ
  • ทดสอบ Prompt ที่มี SIT
  • ทดสอบ Web Search
  • ทดสอบเอกสารที่ติด Label
  • ตรวจสอบ Activity Explorer
  • ตรวจสอบ False Positives
  • ทดสอบไฟล์แนบแยกต่างหาก
  • จัดทำขั้นตอนแก้ไขเมื่อเกิดปัญหา

⑲ คำถามที่พบบ่อยเกี่ยวกับ DLP สำหรับ Microsoft Copilot (FAQ)

DLP สำหรับ Microsoft Copilot คืออะไร?

เป็นนโยบาย Microsoft Purview ที่ช่วยจำกัดการใช้ข้อมูลอ่อนไหวใน Copilot เช่น Prompt, Web Search และเนื้อหาเอกสารที่ติด Sensitivity Labels ตามความสามารถที่รองรับ

วิธีตั้งค่า DLP สำหรับ Copilot ทำอย่างไร?

เปิด Microsoft Purview ไปที่ Data Loss Prevention > Policies > Create policy แล้วเลือก Microsoft 365 Copilot and Copilot Chat เป็น Location จากนั้นกำหนด Conditions และ Actions ที่ต้องการ

DLP ป้องกันพนักงานส่งข้อมูลบริษัทให้ AI ได้ทั้งหมดไหม?

ไม่ได้ เพราะมีข้อจำกัดด้านช่องทาง ข้อมูลไฟล์แนบ และฟีเจอร์ที่รองรับ ควรใช้ร่วมกับ Endpoint DLP การควบคุมสิทธิ์ และนโยบายองค์กร

DLP สามารถบล็อก Prompt ที่มีข้อมูลสำคัญได้ไหม?

ได้ในฟีเจอร์ที่รองรับ โดยใช้ Sensitive Information Types และ Action สำหรับ Processing prompts ทั้งนี้ต้องตรวจสอบสถานะ Preview และการเปิดให้ใช้งานของ Tenant

DLP สามารถปิด Web Search เมื่อมีข้อมูลลับได้หรือไม่?

ได้ โดยกำหนด Action เป็น Performing Web Searches เมื่อ Prompt ตรงกับ SIT ที่เลือก

DLP ห้าม Copilot อ่านไฟล์ Highly Confidential ได้ไหม?

สามารถห้ามการประมวลผลเนื้อหาไฟล์ที่มี Sensitivity Label ตามเงื่อนไขที่รองรับ แต่ไม่ได้เปลี่ยนสิทธิ์เปิดไฟล์ของผู้ใช้โดยอัตโนมัติ

ติด Sensitivity Label แล้วต้องสร้าง DLP เพิ่มหรือไม่?

หากต้องการห้าม Copilot ใช้เนื้อหาไฟล์ตาม Label โดยเฉพาะ ควรสร้างนโยบาย DLP ที่กำหนด Action ดังกล่าว ไม่ใช่พึ่งการจัดประเภทอย่างเดียว

DLP สำหรับ Copilot ตรวจไฟล์ PDF ที่อัปโหลดได้ไหม?

มีข้อจำกัดในการตรวจเนื้อหาไฟล์ที่แนบเข้า Prompt โดยตรง จึงต้องตรวจสอบวิธีการป้องกันเพิ่มเติมตามช่องทางใช้งาน

Default DLP Policy บล็อกข้อมูลทันทีหรือไม่?

ไม่ควรสรุปเช่นนั้น เพราะ Microsoft ระบุว่านโยบายเริ่มต้นถูกกำหนดไว้ใน Simulation Mode พร้อม Policy Tips ต้องปรับเป็นโหมดบังคับใช้หากต้องการบล็อกจริง

DLP สำหรับ Copilot ต้องใช้ Microsoft 365 E5 ไหม?

ขึ้นอยู่กับฟีเจอร์และ Add-on ที่ต้องการ ไม่ควรสรุปว่าทุกความสามารถต้องใช้ E5 หรือว่าทุกแพ็กเกจรองรับเท่ากัน ควรตรวจสอบ Service Description ล่าสุด

⑳ สรุปวิธีตั้งค่า DLP สำหรับ Microsoft Copilot ให้ปลอดภัย

การตั้งค่า DLP สำหรับ Microsoft Copilot เริ่มจากการสร้างนโยบายใน Microsoft Purview เลือก Copilot เป็น Policy Location แล้วกำหนดเงื่อนไข Sensitive Information Types หรือ Sensitivity Labels พร้อม Action ที่ตรงกับความต้องการ

หากต้องการป้องกัน Prompt ที่มีข้อมูลสำคัญ ให้ใช้ Processing prompts เมื่อฟีเจอร์รองรับ หากต้องการป้องกันการใช้ข้อมูลอ่อนไหวกับ Web Search ให้เลือก Performing Web Searches และหากต้องการห้าม Copilot ใช้เอกสารลับ ให้กำหนด DLP ตาม Sensitivity Labels

สิ่งสำคัญคือฝ่าย IT ต้องตรวจสอบข้อจำกัดของไฟล์แนบ โหมด Simulation และสิทธิ์ใช้งานก่อนเปิดใช้จริง เพราะการสร้าง Policy สำเร็จไม่ได้หมายความว่าระบบจะป้องกันข้อมูลทุกช่องทางได้ทันที

ข้อแนะนำจาก comsiam: ควรเริ่มจากการจัดประเภทข้อมูล ตรวจสอบสิทธิ์ SharePoint และ OneDrive จากนั้นสร้าง DLP Policies แยกตามความเสี่ยง และทดสอบด้วยข้อมูลจำลองก่อนเปิดใช้ทั่วทั้งองค์กร วิธีนี้จะช่วยลดโอกาสข้อมูลรั่วไหลโดยไม่ทำให้ Copilot หยุดทำงานในส่วนที่พนักงานจำเป็นต้องใช้

ComSiam Professional Team