Contact
Line : comsiam
Contact
Line : comsiam

Microsoft 365 Copilot ปลอดภัยสำหรับบริษัทไหม? เป็นคำถามสำคัญของผู้บริหาร เจ้าของธุรกิจ และฝ่าย IT ที่กำลังพิจารณานำ AI มาใช้กับข้อมูลภายในองค์กร ไม่ว่าจะเป็นอีเมล Outlook เอกสาร Word และ Excel ไฟล์บน SharePoint ข้อมูล OneDrive หรือบทสนทนาใน Microsoft Teams
แม้ Microsoft Copilot จะช่วยให้พนักงานทำงานรวดเร็วขึ้น แต่หลายบริษัทกังวลว่า AI อาจอ่านข้อมูลลับ เปิดเผยเงินเดือนพนักงาน นำเอกสารลูกค้าไปฝึกโมเดล หรือทำให้บุคคลที่ไม่เกี่ยวข้องค้นพบข้อมูลสำคัญได้ง่ายขึ้น
คำตอบคือ Microsoft 365 Copilot มีมาตรการรักษาความปลอดภัยระดับองค์กร แต่ความปลอดภัยไม่ได้เกิดขึ้นโดยอัตโนมัติจากการซื้อไลเซนส์เพียงอย่างเดียว องค์กรต้องกำหนดสิทธิ์เข้าถึงข้อมูล ตรวจสอบการแชร์เอกสาร ตั้งค่านโยบายความปลอดภัย และควบคุมการใช้ AI อย่างเหมาะสม
Microsoft Copilot ใช้ข้อมูลตามสิทธิ์ที่ผู้ใช้ได้รับอยู่แล้ว ดังนั้นหากบริษัทแชร์ไฟล์กว้างเกินความจำเป็น Copilot อาจช่วยให้ค้นพบไฟล์เหล่านั้นได้ง่ายขึ้น แม้ไม่ได้ข้ามระบบรักษาความปลอดภัยก็ตาม
บทความนี้จาก comsiam จะอธิบาย 7 เรื่องสำคัญที่องค์กรต้องรู้ก่อนเปิดใช้ Microsoft 365 Copilot พร้อมวิธีเตรียมระบบ Microsoft 365 ตรวจสอบความปลอดภัย ป้องกันข้อมูลรั่วไหล และแนวทางติดตั้งใช้งานจริงสำหรับฝ่าย IT
Microsoft 365 Copilot เป็นผู้ช่วย AI ที่ออกแบบให้ทำงานร่วมกับระบบ Microsoft 365 โดยใช้กลไกด้านความปลอดภัยและการกำกับดูแลข้อมูลขององค์กร
มาตรการสำคัญประกอบด้วย
Microsoft ระบุว่าการประมวลผลข้อมูลของ Copilot สำหรับองค์กรอยู่ภายใต้ข้อผูกพันด้านความปลอดภัยและการคุ้มครองข้อมูลของบริการที่เกี่ยวข้อง
ไม่มีระบบ AI หรือบริการคลาวด์ใดรับประกันความปลอดภัยได้ 100%
ความเสี่ยงอาจเกิดจากการตั้งค่าสิทธิ์ผิดพลาด บัญชีพนักงานถูกขโมย การแชร์ไฟล์โดยไม่ตั้งใจ การเชื่อมต่อ Agent ที่ไม่ได้ตรวจสอบ หรือการนำคำตอบ AI ไปเผยแพร่ผิดบุคคล
ดังนั้นองค์กรต้องมีมาตรการควบคุมทั้งด้านเทคนิค บุคลากร และกระบวนการทำงาน
หลักการสำคัญที่สุดคือ Microsoft Copilot ไม่ได้มีสิทธิ์เปิดอ่านไฟล์ทั้งหมดของบริษัทโดยอัตโนมัติ แต่ใช้ข้อมูลตามสิทธิ์ที่ผู้ใช้มีอยู่
ตัวอย่างเช่น บริษัทมีเอกสาร 3 ประเภท
| ประเภทเอกสาร | ผู้ที่มีสิทธิ์ |
|---|---|
| คู่มือพนักงาน | พนักงานทุกคน |
| รายงานเงินเดือน | ฝ่าย HR และผู้ได้รับอนุญาต |
| แผนธุรกิจลับ | ผู้บริหารที่ได้รับสิทธิ์ |
หากกำหนดสิทธิ์ถูกต้อง พนักงานทั่วไปไม่ควรใช้ Copilot เปิดอ่านรายงานเงินเดือนหรือแผนธุรกิจที่ตนไม่มีสิทธิ์เข้าถึง
Oversharing คือการเปิดสิทธิ์เข้าถึงข้อมูลกว้างเกินความจำเป็น
ตัวอย่างเช่น ฝ่ายบัญชีสร้างไฟล์ Excel ที่มีรายละเอียดเงินเดือน แต่ตั้งค่าการแชร์ให้ทุกคนในองค์กรอ่านได้
พนักงานคนอื่นอาจไม่ทราบว่าไฟล์ดังกล่าวมีอยู่ แต่ Copilot อาจช่วยค้นพบเอกสารที่ผู้ใช้นั้นมีสิทธิ์เข้าถึงอยู่แล้ว
แนวทางป้องกัน
องค์กรควรแก้ปัญหา Oversharing ก่อนเปิดใช้ Copilot ในวงกว้าง
Microsoft ระบุว่า Prompt และ Response ภายใต้ Enterprise Data Protection ไม่ถูกนำไปใช้ฝึก Foundation Models
ข้อมูลที่เกี่ยวข้องกับการทำงานผ่าน Microsoft Graph อยู่ภายใต้ข้อผูกพันด้านการปกป้องข้อมูลของบริการองค์กรที่รองรับ
แต่การไม่นำข้อมูลไปฝึก Foundation Models ไม่ได้หมายความว่าระบบจะไม่ประมวลผลหรือจัดเก็บข้อมูลใด ๆ
ข้อมูลการสนทนาและกิจกรรมบางประเภทอาจยังถูกจัดเก็บเพื่อให้บริการ การตรวจสอบ ความปลอดภัย และการปฏิบัติตามข้อกำหนดขององค์กร
บัญชีองค์กรที่ได้รับ EDP มีข้อผูกพันด้านความปลอดภัยและข้อมูลตามเงื่อนไขบริการสำหรับธุรกิจ
องค์กรจึงไม่ควรให้พนักงานใช้ Copilot บัญชีส่วนบุคคลกับเอกสารบริษัทที่เป็นความลับ โดยไม่มีการประเมินความเสี่ยงหรือการอนุญาตอย่างเหมาะสม
Microsoft Purview เป็นเครื่องมือด้าน Data Security, Governance และ Compliance ที่ช่วยองค์กรกำหนดนโยบายปกป้องข้อมูล
ความสามารถสำคัญ ได้แก่
ช่วยจัดประเภทข้อมูล เช่น
ชื่อและระดับการจัดประเภทสามารถออกแบบตามนโยบายของแต่ละบริษัท
นอกจากนี้ Labels บางประเภทสามารถเชื่อมกับการเข้ารหัสและข้อกำหนดสิทธิ์เพื่อควบคุมการเข้าถึงเอกสาร
ใช้กำหนดนโยบายป้องกันการเปิดเผยข้อมูลสำคัญตามเงื่อนไขที่ระบบรองรับ
ตัวอย่างเช่น
ช่วยตรวจสอบกิจกรรมของผู้ใช้และระบบที่รองรับ
ช่วยค้นหาและจัดการข้อมูลสำหรับการตรวจสอบภายในหรือข้อกำหนดทางกฎหมาย
ช่วยกำหนดอายุการเก็บรักษาข้อมูลตามนโยบายองค์กร
ข้อควรระวัง: ไม่ใช่ทุกฟีเจอร์ Microsoft Purview จะรวมอยู่ในไลเซนส์ Microsoft 365 ทุกแพ็กเกจ ต้องตรวจสอบสิทธิ์ใช้งานก่อนตั้งค่า
SharePoint Advanced Management ช่วยให้ผู้ดูแลระบบประเมินและจัดการความเสี่ยงเกี่ยวกับเอกสารที่จัดเก็บใน SharePoint
เป็นหนึ่งในเครื่องมือสำคัญสำหรับเตรียมความพร้อมก่อนใช้งาน Copilot
ความสามารถที่เกี่ยวข้อง ได้แก่
Microsoft แนะนำให้ประเมินเป็นระยะ โดยแนวทางหนึ่งคือทุก 30 วัน เพื่อให้ทราบว่ามีความเสี่ยงใหม่เกิดขึ้นหรือไม่
สำหรับบริษัทที่มีเอกสารลับจำนวนมาก ควรตรวจสอบและลดความเสี่ยงของข้อมูลสำคัญก่อนเปิดใช้ในวงกว้าง
องค์กรสามารถเริ่มทดลองกับกลุ่มเล็กภายใต้ขอบเขตควบคุมได้ แต่ควรหลีกเลี่ยงการเปิดใช้งานให้ทุกคนโดยที่ยังไม่ทราบสถานะสิทธิ์ข้อมูล
แม้ Copilot จะเคารพสิทธิ์ Microsoft 365 แต่หากบัญชีพนักงานถูกบุกรุก ผู้โจมตีอาจใช้สิทธิ์ของบัญชีนั้นเข้าถึงข้อมูลที่ผู้ใช้มีอยู่
องค์กรจึงควรใช้แนวทาง Zero Trust
หลักการสำคัญ ได้แก่
ตรวจสอบตัวตนและบริบทการเข้าถึงอย่างเหมาะสม
กำหนดสิทธิ์ให้น้อยที่สุดเท่าที่จำเป็นสำหรับการทำงาน
ออกแบบระบบให้สามารถตรวจจับและจำกัดผลกระทบเมื่อเกิดการบุกรุก
มาตรการเหล่านี้ช่วยป้องกันทั้งการใช้ Copilot และบริการ Microsoft 365 อื่น ๆ
องค์กรจำนวนมากไม่ได้ใช้ Copilot เพียงเพื่อถามตอบ แต่ยังสร้าง Agent หรือเชื่อมต่อข้อมูลจากระบบภายนอก
ตัวอย่างเช่น
Agent อาจมีเครื่องมือและการเชื่อมต่อที่สามารถอ่านหรือดำเนินการกับข้อมูลตามสิทธิ์ที่ได้รับ
1. ให้สิทธิ์กว้างเกินไป
Agent อาจเข้าถึงข้อมูลมากกว่าที่จำเป็น
2. การเชื่อมต่อระบบภายนอก
ข้อมูลอาจถูกประมวลผลภายใต้เงื่อนไขของบริการอื่นที่แตกต่างจาก Microsoft 365
3. Prompt Injection
ข้อความในเอกสารหรือเว็บไซต์ที่ไม่น่าเชื่อถืออาจพยายามชักนำให้ AI ทำงานผิดวัตถุประสงค์
4. การดำเนินการอัตโนมัติ
Agent ที่ได้รับสิทธิ์เขียนหรือแก้ไขข้อมูลอาจก่อให้เกิดผลกระทบมากกว่า Agent ที่อ่านข้อมูลอย่างเดียว
การตั้งค่าป้องกันข้อมูลใน Microsoft 365 ไม่ควรถูกเข้าใจว่าครอบคลุมทุกบริการภายนอกโดยอัตโนมัติ
บริษัทควรมีนโยบายการจัดเก็บและตรวจสอบข้อมูลที่เกี่ยวข้องกับ AI
Microsoft 365 สามารถจัดเก็บข้อมูลการใช้งาน Copilot ที่เกี่ยวข้องในระบบ Microsoft 365 และรองรับการกำกับดูแลผ่าน Microsoft Purview ตามฟีเจอร์และไลเซนส์
ตัวอย่างข้อมูลที่อาจเกี่ยวข้อง ได้แก่
เพราะบริษัทอาจต้องจัดเก็บข้อมูลตามระยะเวลาที่กำหนด หรืออาจต้องลบข้อมูลที่ไม่จำเป็นเมื่อครบกำหนด
การเก็บข้อมูลนานเกินไปเพิ่มความเสี่ยงด้านความเป็นส่วนตัว ขณะที่การลบเร็วเกินไปอาจขัดกับข้อกำหนดด้านกฎหมายหรือการตรวจสอบ
ต้องพิจารณาเมื่อมีการประมวลผลข้อมูลส่วนบุคคลที่อยู่ภายใต้พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคล (PDPA)
ประเด็นที่ควรตรวจสอบ ได้แก่
ทั้งนี้ PDPA ไม่ได้กำหนดว่าการใช้ Copilot ทุกกรณีต้องขอความยินยอมเสมอไป เพราะฐานกฎหมายที่เหมาะสมขึ้นอยู่กับวัตถุประสงค์และลักษณะการประมวลผลข้อมูล
บริษัทควรให้ผู้รับผิดชอบด้านกฎหมายหรือ Data Protection Officer ประเมินตามสถานการณ์จริง
Microsoft มี Copilot Security Dashboard สำหรับช่วยตรวจสอบความเสี่ยงด้านข้อมูล
ตามเอกสาร Microsoft การเข้าดูส่วน Security ต้องมีบทบาทที่รองรับ เช่น Global Reader ส่วนการแก้ไขต้องใช้บทบาทที่ได้รับอนุญาต เช่น AI Administrator ตามความสามารถที่เกี่ยวข้อง
นอกจากนี้องค์กรยังสามารถใช้ Microsoft Security Dashboard for AI เพื่อประเมินภาพรวมความเสี่ยง AI จากหลายระบบ โดยขึ้นอยู่กับบริการและสิทธิ์ที่มี
ฝ่าย IT สามารถใช้รายการต่อไปนี้ในการประเมินความพร้อม
| รายการตรวจสอบ | ความสำคัญ |
|---|---|
| เปิด MFA สำหรับบัญชีพนักงาน | สูง |
| ตรวจสอบบัญชีผู้ดูแลระบบ | สูง |
| ตรวจสอบ SharePoint Oversharing | สูง |
| ตรวจสอบการแชร์ไฟล์ OneDrive | สูง |
| กำหนด Sensitivity Labels | สูง |
| ประเมินความจำเป็นของ DLP | สูง |
| ตรวจสอบ Retention Policies | สูง |
| ตรวจสอบ Agent และ Connector | สูง |
| ตรวจสอบ Audit และ Compliance | สูง |
| อบรมพนักงานเกี่ยวกับ AI | สูง |
| เริ่ม Pilot Group ก่อนขยายการใช้งาน | สูง |
| ประเมินความเสี่ยงและทบทวนนโยบาย | สูง |
องค์กรไม่จำเป็นต้องซื้อทุกเครื่องมือพร้อมกัน แต่ควรเลือกมาตรการที่สอดคล้องกับความเสี่ยง ขนาดธุรกิจ และข้อมูลที่ใช้งาน
การติดตั้ง Copilot ให้ปลอดภัยควรแบ่งเป็นระยะ แทนการเปิดใช้งานให้พนักงานทั้งหมดทันที
ตรวจสอบว่าข้อมูลสำคัญอยู่ในระบบใด เช่น SharePoint, OneDrive, Exchange และ Teams
จัดประเภทข้อมูลและค้นหาไฟล์ที่แชร์กว้างเกินความจำเป็น
เลือกกลุ่มพนักงานจำนวนไม่มาก เช่น IT, HR, การตลาด หรือผู้ใช้งานเอกสารเป็นประจำ โดยเลือกเฉพาะหน่วยงานที่ผ่านการประเมินความเสี่ยง
ทดสอบคำถามเกี่ยวกับข้อมูลที่ผู้ใช้มีสิทธิ์และไม่มีสิทธิ์เข้าถึง โดยไม่ใช้ข้อมูลลับจริงเกินความจำเป็น
ตรวจสอบทั้งประสิทธิภาพและความปลอดภัย เช่น
เมื่อผลทดสอบผ่านเกณฑ์ที่กำหนด จึงเริ่มเปิดใช้ให้แผนกอื่น พร้อมทบทวนสิทธิ์และนโยบายอย่างต่อเนื่อง
Copilot สามารถเหมาะกับองค์กรหลายประเภท โดยเฉพาะบริษัทที่ใช้ Microsoft 365 เป็นระบบหลัก
เหมาะสำหรับงานเอกสาร อีเมล การประชุม และการจัดการข้อมูลทั่วไป
ควรเน้นการตั้งค่าสิทธิ์และการปกป้องบัญชีให้ถูกต้องตั้งแต่ต้น
สามารถใช้ Copilot ช่วยเชื่อมโยงข้อมูลระหว่างแผนก ลดเวลาค้นหาเอกสาร และสรุปงานจาก Teams หรือ SharePoint
ควรมีนโยบายข้อมูลและผู้ดูแลระบบชัดเจน
อาจใช้ Copilot กับข้อมูลจำนวนมากและระบบที่มีความซับซ้อน
ควรมี Data Governance, Security Operations, Compliance และการจัดการ Agent อย่างเป็นระบบ
ข้อสำคัญ: ขนาดบริษัทไม่ได้เป็นตัวตัดสินความปลอดภัยเพียงอย่างเดียว บริษัทเล็กที่จัดการข้อมูลอย่างรอบคอบอาจมีความเสี่ยงต่ำกว่าบริษัทใหญ่ที่กำหนดสิทธิ์ผิดพลาด
ข้อดีสำคัญ ได้แก่
อย่างไรก็ตาม ความสามารถแต่ละข้อขึ้นอยู่กับการกำหนดค่า ผลิตภัณฑ์ และไลเซนส์ที่ใช้งาน
แม้มีมาตรการความปลอดภัยหลายระดับ แต่ยังมีข้อจำกัดที่องค์กรต้องทราบ
Copilot อาจค้นพบข้อมูลที่แชร์กว้างเกินความจำเป็น
Agent หรือ Connector อาจเพิ่มช่องทางเข้าถึงข้อมูล
Copilot อาจสร้างคำตอบคลาดเคลื่อนจากข้อมูลต้นฉบับ
เนื้อหาที่ไม่น่าเชื่อถืออาจมีคำสั่งชักนำให้ระบบทำงานผิดวัตถุประสงค์
เครื่องมือ Purview และระบบรักษาความปลอดภัยบางรายการอาจต้องมีสิทธิ์เพิ่มเติม
องค์กรต้องมีผู้รับผิดชอบตรวจสอบสิทธิ์ ข้อมูล และกิจกรรมเป็นระยะ
องค์กรอาจต้องปรับมาตรการให้ตรงกับข้อบังคับในอุตสาหกรรมและประเทศที่ดำเนินธุรกิจ
มีมาตรการความปลอดภัยระดับองค์กร แต่บริษัทต้องตั้งค่าสิทธิ์ SharePoint, OneDrive, Microsoft Entra และนโยบายข้อมูลให้เหมาะสม
มีความเสี่ยงได้ เช่น เมื่อไฟล์ถูกแชร์กว้างเกินความจำเป็น บัญชีถูกบุกรุก หรือผู้ใช้เปิดเผยข้อมูลโดยไม่ตั้งใจ
หากผู้ใช้ไม่มีสิทธิ์เข้าถึงไฟล์ Copilot ไม่ควรข้ามสิทธิ์ไปอ่านข้อมูลนั้น แต่ถ้าสิทธิ์ถูกตั้งค่ากว้างเกินไปก็อาจทำให้ไฟล์ถูกค้นพบได้
Microsoft ระบุว่า Prompt และ Response ภายใต้ Enterprise Data Protection ไม่ถูกนำไปฝึก Foundation Models
ขึ้นอยู่กับความสามารถที่ต้องการและไลเซนส์ Microsoft 365 ที่องค์กรมีอยู่แล้ว บางฟีเจอร์มีอยู่ในแพ็กเกจเดิม ขณะที่บางฟีเจอร์ต้องใช้สิทธิ์เพิ่มเติม
ควรประเมินจากประเภทข้อมูลและความเสี่ยง หากมีข้อมูลส่วนบุคคลหรือข้อมูลธุรกิจสำคัญ DLP อาจเป็นมาตรการที่เหมาะสมร่วมกับการจำกัดสิทธิ์และการอบรมพนักงาน
องค์กรที่มีสิทธิ์เหมาะสมสามารถใช้เครื่องมือ Audit และ Compliance ตรวจสอบข้อมูลการใช้งานบางประเภทตามขอบเขตที่ระบบรองรับ
Copilot Chat ที่ได้รับ Enterprise Data Protection มีข้อผูกพันด้านการปกป้องข้อมูลระดับองค์กร แต่ความสามารถเข้าถึงข้อมูลและการจัดการต่างกันตามไลเซนส์และฟีเจอร์ที่เปิดใช้
ควรตรวจสอบความพร้อมด้านสิทธิ์และข้อมูลก่อน โดยทั่วไปการเริ่มจากกลุ่มทดลองช่วยให้องค์กรประเมินความเสี่ยงและแก้ปัญหาก่อนขยายการใช้งานได้
หากมีการประมวลผลข้อมูลส่วนบุคคลที่อยู่ภายใต้ PDPA บริษัทต้องประเมินหน้าที่และมาตรการตามกฎหมายที่เกี่ยวข้อง ไม่ใช่ถือว่าการใช้ผลิตภัณฑ์ Microsoft ทำให้ปฏิบัติตามกฎหมายโดยอัตโนมัติ
Microsoft 365 Copilot มีระบบรักษาความปลอดภัยและการคุ้มครองข้อมูลระดับองค์กร แต่ความปลอดภัยที่แท้จริงขึ้นอยู่กับการตั้งค่าสิทธิ์ การจัดการข้อมูล และนโยบายการใช้ AI ของบริษัท
ก่อนเปิดใช้ Copilot องค์กรควรให้ความสำคัญกับ 7 เรื่อง ได้แก่
สำหรับองค์กรที่ยังไม่มี Data Governance ที่เหมาะสม ควรเริ่มจากการประเมินข้อมูลและสิทธิ์ก่อนลงทุนขยายการใช้งาน Copilot
ข้อแนะนำจาก comsiam: บริษัทไม่ควรมอง Microsoft 365 Copilot เป็นเพียงเครื่องมือ AI สำหรับพนักงาน แต่ควรมองเป็นส่วนหนึ่งของระบบ IT และ Data Security ทั้งองค์กร การเริ่มต้นด้วยสิทธิ์ข้อมูลที่ถูกต้อง นโยบายที่ชัดเจน และการทดสอบใช้งานอย่างรอบคอบ จะช่วยให้บริษัทได้รับประโยชน์จาก AI พร้อมลดความเสี่ยงจากข้อมูลรั่วไหลได้อย่างมีประสิทธิภาพ
ComSiam Professional Team