Contact
Line : comsiam
Contact
Line : comsiam

ป้องกันข้อมูลรั่วไหลจาก Microsoft Copilot อย่างไร? เป็นคำถามสำคัญสำหรับบริษัทที่นำ AI มาใช้ค้นหาเอกสาร สรุปอีเมล วิเคราะห์ข้อมูลลูกค้า และทำงานร่วมกับ Microsoft 365 เพราะหากองค์กรกำหนดสิทธิ์ไฟล์ผิดพลาดหรือพนักงานนำข้อมูลลับไปใช้กับ AI โดยไม่ได้รับอนุญาต อาจทำให้ข้อมูลสำคัญถูกเปิดเผยได้
Microsoft Copilot สามารถใช้ข้อมูลจาก Outlook, SharePoint, OneDrive และ Microsoft Teams ตามสิทธิ์ของผู้ใช้งาน แต่ระบบ AI ไม่ได้ตรวจสอบแทนองค์กรว่าเอกสารทุกไฟล์ถูกแชร์อย่างเหมาะสมแล้วหรือไม่
คำตอบสั้น ๆ คือ วิธีป้องกันข้อมูลรั่วไหลจาก Microsoft Copilot ที่สำคัญที่สุด ได้แก่ การแก้ปัญหา Oversharing จำกัดสิทธิ์พนักงาน ใช้ Sensitivity Labels ตั้งค่า Data Loss Prevention (DLP) ป้องกันบัญชี Microsoft Entra ID ควบคุม Agent และตรวจสอบกิจกรรม AI อย่างสม่ำเสมอ
บทความนี้จาก comsiam จะแนะนำ 10 วิธีป้องกันข้อมูลรั่วไหลจาก Microsoft Copilot ที่ฝ่าย IT สามารถนำไปใช้งานจริง พร้อมตัวอย่างความเสี่ยง ขั้นตอนตรวจสอบระบบ และ Checklist ก่อนเปิดใช้ Copilot ทั่วทั้งองค์กร
Oversharing คือการแชร์เอกสารให้บุคคลจำนวนมากเกินความจำเป็น ถือเป็นความเสี่ยงสำคัญเมื่อองค์กรใช้ Microsoft Copilot
ตัวอย่างเช่น ฝ่ายบัญชีจัดเก็บรายงานเงินเดือนไว้ใน SharePoint แต่ตั้งค่าสิทธิ์ให้พนักงานทุกคนในบริษัทอ่านได้
แม้พนักงานอาจไม่เคยค้นพบไฟล์ดังกล่าวมาก่อน Copilot สามารถช่วยค้นหาข้อมูลที่ผู้ใช้มีสิทธิ์เข้าถึงอยู่แล้วได้สะดวกขึ้น
ปัญหานี้ไม่ได้หมายความว่า Copilot เจาะระบบสิทธิ์ แต่เกิดจากองค์กรอนุญาตการเข้าถึงเอกสารไว้กว้างเกินไป
ข้อสำคัญ: การจำกัดการค้นพบเนื้อหาชั่วคราวไม่ใช่การแก้สิทธิ์ไฟล์ต้นทางทั้งหมด ควรดำเนินการแก้ Oversharing ให้เสร็จสมบูรณ์ด้วย
Least Privilege คือหลักการให้สิทธิ์ผู้ใช้งานเท่าที่จำเป็นต่อหน้าที่ของตน
หากพนักงานไม่มีความจำเป็นต้องเปิดข้อมูลการเงินหรือเอกสารฝ่ายบุคคล ก็ไม่ควรได้รับสิทธิ์เข้าถึงข้อมูลเหล่านั้น
Microsoft Copilot ใช้สิทธิ์ข้อมูลของผู้ใช้ตามบริการและฟีเจอร์ที่รองรับ การกำหนดสิทธิ์ตั้งแต่ต้นทางจึงเป็นมาตรการป้องกันสำคัญ
| แผนก | ข้อมูลที่ควรเข้าถึง |
|---|---|
| ฝ่ายขาย | รายงานยอดขายและข้อมูลลูกค้าที่ได้รับมอบหมาย |
| ฝ่ายบัญชี | เอกสารบัญชีและการเงินตามหน้าที่ |
| ฝ่ายบุคคล | ข้อมูลพนักงานตามขอบเขตงาน |
| ฝ่าย IT | ข้อมูลระบบตามระดับสิทธิ์ที่จำเป็น |
| ผู้บริหาร | รายงานและข้อมูลบริหารที่เกี่ยวข้อง |
สำหรับบัญชีที่มีสิทธิ์ระดับผู้ดูแลระบบ ควรใช้มาตรการเข้มงวดเพิ่มเติม เช่น Privileged Identity Management เมื่อมีไลเซนส์รองรับ
สร้างเอกสารตัวอย่างที่ไม่มีข้อมูลลับจริง แล้วทดสอบด้วยบัญชีพนักงานจากหลายแผนก
ผู้ใช้ที่ไม่มีสิทธิ์เปิดไฟล์ไม่ควรได้รับข้อมูลจากไฟล์นั้นผ่าน Copilot
หากทดสอบแล้วพบข้อมูลผิดสิทธิ์ ต้องตรวจสอบทั้งการแชร์ไฟล์ กลุ่มสมาชิก และสิทธิ์ที่สืบทอดจากโฟลเดอร์หรือไซต์
Sensitivity Labels เป็นเครื่องมือใน Microsoft Purview สำหรับจัดประเภทและกำหนดการปกป้องเอกสาร
องค์กรสามารถสร้างระดับข้อมูลตามนโยบายของตนได้
ตัวอย่างเช่น
Internal
คู่มือพนักงานและแนวทางปฏิบัติทั่วไป
Confidential
รายงานยอดขาย ข้อมูลโครงการ และสัญญาธุรกิจ
Highly Confidential
ข้อมูลเงินเดือน รายละเอียดทางการเงินที่อ่อนไหว และเอกสารลับระดับผู้บริหาร
ไม่เสมอไป
การติด Label เพื่อจัดประเภทข้อมูลเพียงอย่างเดียวไม่ได้ห้าม Copilot ประมวลผลไฟล์โดยอัตโนมัติ
หากต้องการจำกัดการใช้ไฟล์กับ Copilot ต้องพิจารณาการเข้ารหัส สิทธิ์ผู้ใช้ และนโยบาย DLP ที่เกี่ยวข้องเพิ่มเติม
Data Loss Prevention เป็นระบบช่วยลดความเสี่ยงจากการเปิดเผยข้อมูลสำคัญ
Microsoft Purview รองรับการสร้างนโยบายสำหรับ Microsoft 365 Copilot และ Copilot Chat ตามความสามารถและไลเซนส์ที่มี
ตัวอย่างสิ่งที่ DLP สามารถควบคุมได้ ได้แก่
บริษัทกำหนดว่าไฟล์ที่ติด Label เป็น Highly Confidential ไม่ควรถูกใช้เป็นแหล่งข้อมูลสำหรับสร้างคำตอบใน Copilot
ฝ่าย IT สามารถตั้งกฎที่ตรงกับเงื่อนไขดังกล่าวได้
นโยบาย DLP สำหรับ Copilot ไม่ได้ตรวจสอบทุกช่องทางการส่งข้อมูลได้เหมือนกันทั้งหมด
โดยเฉพาะ Microsoft ระบุว่า DLP สำหรับตำแหน่ง Copilot ไม่สามารถสแกนเนื้อหาไฟล์ที่ผู้ใช้อัปโหลดเข้า Prompt โดยตรงได้ในขอบเขตที่อธิบายไว้
ดังนั้นองค์กรต้องมีมาตรการควบคุมไฟล์แนบและนโยบายการใช้งานเพิ่มเติม ไม่ควรพึ่ง DLP เพียงอย่างเดียว
แม้องค์กรจะจำกัดสิทธิ์ไฟล์ไว้แล้ว แต่หากบัญชีพนักงานถูกขโมย ผู้โจมตีอาจใช้สิทธิ์ของบัญชีนั้นเข้าถึงข้อมูลได้
การป้องกันตัวตนของผู้ใช้งานจึงเป็นพื้นฐานสำคัญของ Data Security
Multi-Factor Authentication (MFA)
เพิ่มขั้นตอนยืนยันตัวตนก่อนเข้าสู่ระบบ ช่วยลดความเสี่ยงจากรหัสผ่านรั่วไหล
Conditional Access
กำหนดเงื่อนไขการเข้าถึงจากความเสี่ยงของบัญชี อุปกรณ์ และสถานการณ์ตามที่ระบบรองรับ
Microsoft Entra ID Protection
ช่วยประเมินความเสี่ยงเกี่ยวกับตัวตนและการเข้าสู่ระบบตามสิทธิ์ที่องค์กรมี
Privileged Identity Management
ช่วยควบคุมสิทธิ์ผู้ดูแลระบบระดับสูงให้ใช้งานเฉพาะเวลาที่จำเป็น
ควรใช้บัญชีทดสอบและมีวิธีเข้าถึงระบบฉุกเฉินตามแนวทางที่เหมาะสม เพื่อหลีกเลี่ยงการตั้งค่านโยบายจนผู้ดูแลระบบไม่สามารถเข้าสู่ระบบได้
ความเสี่ยงข้อมูลรั่วไหลไม่ได้เกิดจาก Copilot ค้นหาเอกสารภายในองค์กรเพียงอย่างเดียว
พนักงานอาจคัดลอกข้อมูลหรืออัปโหลดไฟล์สำคัญเข้าสู่ระบบ AI ด้วยตนเอง
ตัวอย่างเช่น
แทนที่จะส่งข้อมูลจริง เช่น
“ลูกค้าชื่อสมชาย ใจดี เบอร์โทร 08X-XXX-XXXX มียอดค้างชำระ 85,000 บาท”
ควรใช้ข้อมูลตัวอย่าง เช่น
“ลูกค้า A มียอดค้างชำระ 85,000 บาท ช่วยร่างข้อความติดตามการชำระเงินอย่างสุภาพ”
เมื่อไม่จำเป็นต้องเปิดเผยข้อมูลระบุตัวตน ควรใช้ข้อมูลสมมุติหรือข้อมูลที่ผ่านการลดรายละเอียดแล้ว
Microsoft Copilot สามารถทำงานร่วมกับ Agent และการเชื่อมต่อบริการภายนอกได้ตามฟีเจอร์ที่องค์กรเปิดใช้งาน
ตัวอย่างระบบที่อาจเชื่อมต่อ ได้แก่
การเชื่อมต่อเหล่านี้ช่วยเพิ่มความสามารถของ AI แต่ก็อาจเพิ่มความเสี่ยงหากกำหนดสิทธิ์ไม่เหมาะสม
Agent สำหรับค้นหาข้อมูลลูกค้าได้รับสิทธิ์แก้ไขข้อมูลทั้งหมด ทั้งที่หน้าที่จริงต้องการเพียงอ่านข้อมูล
หาก Agent ทำงานผิดพลาด หรือได้รับคำสั่งที่เป็นอันตราย อาจกระทบข้อมูลจำนวนมาก
ข้อสำคัญ: การได้รับ Enterprise Data Protection ใน Copilot ไม่ได้หมายความว่าระบบภายนอกทุกตัวที่ Agent เชื่อมต่อได้รับข้อผูกพันเดียวกันโดยอัตโนมัติ
องค์กรควรตรวจสอบการใช้งาน Copilot ตามความเสี่ยงและข้อกำหนดภายใน
Microsoft Purview Audit และ eDiscovery รองรับการตรวจสอบข้อมูลที่เกี่ยวข้องกับ Copilot ตามขอบเขตของบริการและสิทธิ์ใช้งาน
Audit เน้นตรวจสอบเหตุการณ์และกิจกรรมของระบบ
eDiscovery เน้นค้นหาและจัดการเนื้อหาที่เกี่ยวข้องกับการตรวจสอบหรือข้อกำหนดทางกฎหมาย
ไม่ควรสรุปว่า Audit Record ทุกประเภทจะแสดงข้อความ Prompt และ Response ฉบับเต็ม
องค์กรควรกำหนดสิทธิ์ผู้ตรวจสอบอย่างจำกัดและแจ้งนโยบายการตรวจสอบให้พนักงานทราบตามความเหมาะสม
Retention Policy คือการกำหนดระยะเวลาจัดเก็บข้อมูลและแนวทางการลบเมื่อครบกำหนด
องค์กรอาจจำเป็นต้องเก็บประวัติ Copilot เพื่อการตรวจสอบ หรืออาจต้องลดการเก็บข้อมูลที่หมดความจำเป็นแล้ว
เอกสารที่ไม่จำเป็นหรือไม่มีผู้รับผิดชอบอาจเพิ่มความเสี่ยงจากการค้นพบข้อมูลผิดกลุ่ม รวมถึงทำให้ Copilot อ้างอิงข้อมูลล้าสมัย
Microsoft แนะนำให้ตรวจสอบไซต์ที่ไม่ได้ใช้งาน ไซต์ไม่มีเจ้าของ และข้อมูลที่แชร์กว้างเกินความจำเป็น
การจัดระเบียบข้อมูลจึงช่วยทั้งด้านความปลอดภัยและคุณภาพคำตอบของ AI
มาตรการทางเทคนิคเพียงอย่างเดียวไม่สามารถป้องกันข้อมูลรั่วไหลได้ทั้งหมด เพราะผู้ใช้ยังอาจส่งข้อมูลผิดประเภทหรือแชร์คำตอบไปยังผู้รับที่ไม่เหมาะสม
องค์กรควรกำหนด AI Acceptable Use Policy ให้ชัดเจน
1. บริการ AI ที่อนุญาต
กำหนดว่าพนักงานใช้ Copilot บัญชีองค์กรหรือเครื่องมือ AI ใดได้บ้าง
2. ประเภทข้อมูลที่อนุญาต
กำหนดขอบเขตการใช้ข้อมูลทั่วไป ข้อมูลภายใน และข้อมูลลับ
3. การจัดการข้อมูลส่วนบุคคล
กำหนดแนวทางการลบหรือปิดบังข้อมูลส่วนตัวก่อนส่งให้ AI
4. การตรวจสอบคำตอบ
ห้ามนำข้อมูลที่ AI สร้างขึ้นไปใช้ตัดสินใจสำคัญโดยไม่ตรวจสอบ
5. การใช้ Agent
กำหนดกระบวนการอนุมัติและทดสอบ Agent
6. การรายงานเหตุการณ์
หากพนักงานส่งข้อมูลลับผิดที่ ต้องมีช่องทางรายงานฝ่าย IT Security โดยรวดเร็ว
ควรอบรมเมื่อเริ่มเปิดใช้ Copilot และทบทวนเมื่อฟีเจอร์หรือนโยบายขององค์กรเปลี่ยนแปลง
| วิธีป้องกัน | เครื่องมือหรือแนวทางหลัก |
|---|---|
| 1. ตรวจสอบ Oversharing | SharePoint Advanced Management |
| 2. จำกัดสิทธิ์พนักงาน | Microsoft Entra และ SharePoint |
| 3. จัดประเภทข้อมูล | Sensitivity Labels |
| 4. ป้องกันการใช้ข้อมูลอ่อนไหว | Microsoft Purview DLP |
| 5. ป้องกันบัญชีถูกบุกรุก | MFA และ Conditional Access |
| 6. ควบคุมไฟล์และ Prompt | นโยบาย AI และการควบคุมข้อมูล |
| 7. ควบคุม Agent | Agent Governance และสิทธิ์ Connector |
| 8. ตรวจสอบกิจกรรม | Audit และ eDiscovery |
| 9. จัดการอายุข้อมูล | Retention Policies |
| 10. อบรมพนักงาน | AI Acceptable Use Policy |
บริษัทควรเลือกดำเนินการตามระดับความเสี่ยง ไม่ใช่เปิดทุกมาตรการโดยไม่ประเมินผลกระทบต่อการทำงาน
ใช้รายการตรวจสอบนี้เพื่อประเมินความพร้อมขององค์กร
คำแนะนำ: ควรทดสอบกับผู้ใช้กลุ่มเล็กก่อนขยายการใช้งาน และเก็บผลการทดสอบเป็นหลักฐานประกอบการอนุมัติเปิดระบบ
สมมุติบริษัทแห่งหนึ่งมีพนักงาน 80 คน ใช้ Microsoft 365 สำหรับอีเมล ไฟล์เอกสาร และการประชุม
บริษัทต้องการเริ่มใช้ Copilot กับฝ่ายบริหาร ฝ่ายขาย ฝ่ายบัญชี และฝ่าย IT
ตรวจสอบข้อมูลที่สำคัญ เช่น รายงานเงินเดือน ข้อมูลลูกค้า สัญญา และข้อมูลทางการเงิน
ระบุว่าไฟล์เหล่านี้อยู่ใน SharePoint หรือ OneDrive และใครมีสิทธิ์เข้าถึงบ้าง
แก้ไขลิงก์แชร์ที่ไม่จำเป็น จำกัดการเข้าถึงข้อมูลสำคัญ และตรวจสอบบัญชีผู้ดูแลระบบ
ใช้ Sensitivity Labels กำหนด DLP และตรวจสอบ Agent ที่อนุญาตให้พนักงานใช้งาน
เลือกพนักงานกลุ่มทดลองจากหลายแผนก
ทดสอบว่าบัญชีพนักงานสามารถค้นหาข้อมูลที่ตนมีสิทธิ์ได้หรือไม่ และไม่สามารถเข้าถึงไฟล์ที่ไม่ได้รับอนุญาต
หลังแก้ไขความเสี่ยงสำคัญแล้ว จึงขยายการใช้งาน พร้อมติดตามผลด้านความปลอดภัยและประสิทธิภาพ
วิธีนี้ช่วยลดโอกาสเกิดปัญหาจากการเปิดใช้ AI ทั่วทั้งองค์กรโดยไม่ได้ตรวจสอบข้อมูลก่อน
หากพบว่ามีข้อมูลสำคัญถูกเปิดเผยผ่าน Copilot ควรดำเนินการตามกระบวนการ Incident Response ขององค์กร
ตรวจสอบว่าเกิดจากการแชร์ไฟล์ผิดสิทธิ์ บัญชีถูกบุกรุก หรือมีการส่งข้อมูลออกไปโดยผู้ใช้
เพิกถอนลิงก์แชร์หรือสิทธิ์ที่ไม่จำเป็น และระงับบัญชีหรือการเชื่อมต่อที่เสี่ยงตามความเหมาะสม
เก็บ Audit Logs และข้อมูลเหตุการณ์ตามกระบวนการที่ได้รับอนุญาต
ระบุประเภทข้อมูล เจ้าของข้อมูล และบุคคลที่อาจเข้าถึงข้อมูล
ปรับสิทธิ์ SharePoint, OneDrive หรือ Agent ที่เกี่ยวข้อง
หากเป็นข้อมูลส่วนบุคคล ควรให้ผู้รับผิดชอบด้าน PDPA ประเมินหน้าที่การแจ้งเหตุละเมิดข้อมูลและกรอบเวลาตามกฎหมาย
ปรับนโยบาย DLP เพิ่มการตรวจสอบ และอบรมพนักงานในประเด็นที่เกิดปัญหา
ข้อสำคัญ: อย่ารีบลบหลักฐานทั้งหมดก่อนประเมินเหตุการณ์ เพราะข้อมูลบางส่วนอาจจำเป็นต่อการสอบสวนและการปฏิบัติตามกฎหมาย
มีความเสี่ยงได้ เช่น เมื่อไฟล์ถูกแชร์กว้างเกินความจำเป็น พนักงานส่งข้อมูลลับผิดช่องทาง หรือบัญชีถูกบุกรุก แม้ Copilot จะมีมาตรการปกป้องข้อมูลก็ตาม
โดยหลัก Copilot ใช้สิทธิ์ตามบัญชีผู้ใช้ ไม่ควรเข้าถึงไฟล์ที่ผู้ใช้ไม่มีสิทธิ์ แต่หากองค์กรตั้งสิทธิ์กว้างเกินไป อาจค้นพบเอกสารที่ไม่ควรถูกแชร์กว้างตั้งแต่แรก
ควรเริ่มจากการตรวจสอบ SharePoint และ OneDrive Oversharing แล้วจำกัดสิทธิ์ข้อมูลสำคัญ ก่อนใช้ DLP และมาตรการอื่นเพิ่มเติม
ไม่ เพราะ EDP ไม่ได้ป้องกันความผิดพลาดของผู้ใช้ การแชร์ไฟล์ผิดสิทธิ์ และความเสี่ยงจาก Agent ภายนอกทั้งหมด
ได้ตามเงื่อนไขและฟีเจอร์ที่รองรับ เช่น การจำกัดการใช้ไฟล์ที่มี Sensitivity Labels เฉพาะในการสร้างคำตอบ แต่มีข้อจำกัดที่ต้องตรวจสอบก่อนใช้งาน
Sensitivity Labels ใช้จัดประเภทและกำหนดการปกป้องข้อมูล ส่วน DLP ใช้กำหนดนโยบายเพื่อจำกัดการใช้หรือเปิดเผยข้อมูลตามเงื่อนไข
ไม่จำเป็นสำหรับทุกมาตรการ สิทธิ์ใช้งานขึ้นอยู่กับฟีเจอร์และ Add-on ที่องค์กรต้องการ ควรตรวจสอบไลเซนส์เดิมก่อนซื้อเพิ่มเติม
มีความเสี่ยงหาก Agent ได้รับสิทธิ์มากเกินความจำเป็น เชื่อมต่อบริการที่ไม่เหมาะสม หรือดำเนินการจากคำสั่งที่เป็นอันตราย
ขึ้นอยู่กับประเภทข้อมูลและความเสี่ยง หากมีข้อมูลลูกค้า ข้อมูลการเงิน หรือเอกสารลับ DLP อาจเป็นมาตรการที่เหมาะสมร่วมกับการกำหนดสิทธิ์และการอบรมพนักงาน
หากมีการประมวลผลข้อมูลส่วนบุคคลที่อยู่ภายใต้ PDPA องค์กรต้องประเมินหน้าที่ตามกฎหมายที่เกี่ยวข้อง รวมถึงมาตรการความปลอดภัยและการจัดการเหตุละเมิดข้อมูล
การป้องกันข้อมูลรั่วไหลจาก Microsoft Copilot ต้องเริ่มจากการจัดการสิทธิ์ข้อมูลให้ถูกต้อง ไม่ใช่พึ่งระบบ AI หรือ Enterprise Data Protection เพียงอย่างเดียว
องค์กรควรตรวจสอบ SharePoint Oversharing ใช้หลัก Least Privilege จัดประเภทข้อมูลด้วย Sensitivity Labels และตั้งค่า DLP ตามความเสี่ยง
นอกจากนี้ต้องป้องกันบัญชี Microsoft Entra ควบคุมการอัปโหลดไฟล์ ตรวจสอบ Agent และ Connector ใช้ Audit และ Retention พร้อมจัดทำนโยบายการใช้ AI สำหรับพนักงาน
ข้อแนะนำจาก comsiam: หากองค์กรเพิ่งเริ่มใช้ Microsoft Copilot ให้จัดลำดับงานเป็น 3 ขั้นตอน ได้แก่ ตรวจสอบและแก้ไข Oversharing ก่อน จากนั้นกำหนดมาตรการป้องกันข้อมูลและบัญชีผู้ใช้ แล้วจึงเปิด Copilot ให้กลุ่มทดลองใช้งาน เมื่อทดสอบว่าพนักงานเข้าถึงเฉพาะข้อมูลที่ได้รับอนุญาต จึงขยายการใช้งานอย่างเป็นระบบ
การดำเนินการเช่นนี้ช่วยลดความเสี่ยงด้านข้อมูล พร้อมทำให้บริษัทใช้ AI ได้อย่างมั่นใจและมีประสิทธิภาพมากขึ้น
ComSiam Professional Team