Contact
Line : comsiam
Contact
Line : comsiam

Microsoft Purview กับ Copilot คืออะไร และช่วยป้องกันข้อมูลบริษัทรั่วไหลได้อย่างไร? เป็นคำถามสำคัญสำหรับผู้ดูแลระบบ IT, Microsoft 365 Administrator, เจ้าของธุรกิจ และองค์กรที่ต้องการนำ AI มาใช้งานโดยไม่เปิดเผยเอกสารลับ ข้อมูลลูกค้า หรือข้อมูลสำคัญของพนักงาน
เมื่อบริษัทเริ่มใช้งาน Microsoft Copilot พนักงานอาจสามารถค้นหา สรุป และวิเคราะห์ข้อมูลจาก Outlook, OneDrive, SharePoint และ Microsoft Teams ได้รวดเร็วยิ่งขึ้น แต่หากเอกสารถูกแชร์กว้างเกินความจำเป็น หรือองค์กรไม่ได้กำหนดนโยบาย Data Loss Prevention ก็อาจเกิดความเสี่ยงด้านข้อมูลได้
คำตอบสั้น ๆ คือ Microsoft Purview เป็นชุดเครื่องมือสำหรับปกป้อง กำกับดูแล และตรวจสอบข้อมูลขององค์กร โดยสามารถทำงานร่วมกับ Microsoft Copilot เพื่อควบคุมการใช้ข้อมูลอ่อนไหวผ่าน Sensitivity Labels, Data Loss Prevention (DLP), Audit, eDiscovery และ Retention Policies
อย่างไรก็ตาม Microsoft Purview ไม่ได้แก้ปัญหาการกำหนดสิทธิ์ทั้งหมดโดยอัตโนมัติ องค์กรยังต้องตรวจสอบสิทธิ์ของผู้ใช้ผ่าน Microsoft Entra ID, SharePoint และ OneDrive ควบคู่กัน
บทความนี้จาก comsiam จะอธิบายวิธีใช้ Microsoft Purview กับ Copilot อย่างละเอียด ตั้งแต่การจัดประเภทข้อมูล การสร้าง Sensitivity Labels การตั้งค่า DLP การตรวจสอบกิจกรรมพนักงาน ไปจนถึงขั้นตอนเตรียมระบบให้พร้อมใช้งานจริง
Microsoft Purview คือชุดเครื่องมือของ Microsoft สำหรับจัดการความปลอดภัย การกำกับดูแล และการปฏิบัติตามข้อกำหนดด้านข้อมูลขององค์กร
เครื่องมือสำคัญที่เกี่ยวข้องกับ Copilot ได้แก่
แต่ละบริการมีหน้าที่แตกต่างกัน และบางความสามารถต้องมีไลเซนส์เพิ่มเติม
Purview ช่วยตอบคำถามสำคัญ เช่น
Purview จึงเป็นส่วนหนึ่งของระบบ Data Governance ที่ช่วยให้องค์กรควบคุมการใช้ข้อมูลกับ AI ได้อย่างเป็นระบบ
Microsoft Copilot สามารถใช้ข้อมูลจากระบบ Microsoft 365 ที่ผู้ใช้มีสิทธิ์เข้าถึง เพื่อช่วยสร้างคำตอบและดำเนินงานตามฟีเจอร์ที่รองรับ
ส่วน Microsoft Purview ช่วยกำหนดนโยบายสำหรับข้อมูลและกิจกรรมที่เกี่ยวข้อง
ตัวอย่างกระบวนการทำงานมีดังนี้
สมมุติว่าบริษัทมีไฟล์ 3 ประเภท
| ประเภทข้อมูล | การจัดประเภท |
|---|---|
| คู่มือพนักงานทั่วไป | Internal |
| รายงานยอดขายประจำเดือน | Confidential |
| ข้อมูลเงินเดือนผู้บริหาร | Highly Confidential |
องค์กรสามารถใช้ Sensitivity Labels เพื่อระบุระดับความลับ และกำหนด DLP ให้ Copilot ไม่ประมวลผลเนื้อหาไฟล์บางประเภทตามเงื่อนไขที่ระบบรองรับ
อย่างไรก็ตาม การติด Label เพียงอย่างเดียวไม่ได้รับประกันว่า Copilot จะถูกห้ามอ่านไฟล์นั้น ต้องตรวจสอบสิทธิ์ การเข้ารหัส และนโยบาย DLP ที่บังคับใช้จริงด้วย
Sensitivity Labels คือป้ายกำกับที่ใช้จัดประเภทและปกป้องข้อมูลตามระดับความสำคัญ
องค์กรสามารถออกแบบชื่อและระดับความลับได้ตามนโยบาย
ตัวอย่างเช่น
ขึ้นอยู่กับประเภท Label และการกำหนดค่า เช่น
ไม่เสมอไป
Label ที่ใช้เพียงจัดประเภทข้อมูลอาจไม่ได้ห้าม Copilot ประมวลผลไฟล์ด้วยตัวเอง
หากต้องการห้าม Copilot ใช้ข้อมูลของไฟล์ที่มี Label เฉพาะ ต้องกำหนด DLP Policy หรือข้อจำกัดที่เกี่ยวข้องเพิ่มเติม
นี่เป็นข้อแตกต่างสำคัญที่ผู้ดูแลระบบควรเข้าใจ
การสร้าง Label ควรดำเนินการโดยผู้ดูแลระบบที่มีสิทธิ์ใน Microsoft Purview
เปิด Microsoft Purview Portal ด้วยบัญชีผู้ดูแลระบบ
ไปยังส่วน Information Protection และค้นหาเมนู Sensitivity labels
เริ่มสร้างป้ายกำกับใหม่
ตัวอย่างเช่น
Highly Confidential
ระบุคำอธิบายให้ผู้ใช้เข้าใจว่าเอกสารประเภทใดควรใช้ Label นี้
พิจารณาการเข้ารหัส สิทธิ์ และเครื่องหมายกำกับตามชนิดข้อมูลและการรองรับ
ตรวจสอบการกำหนดค่าก่อนบันทึก
เผยแพร่ Label ให้ผู้ใช้หรือกลุ่มที่ต้องการ
เลือกไฟล์ Word หรือ Excel ตัวอย่าง แล้วทดสอบการติด Label และสิทธิ์ที่กำหนด
ทดสอบว่า Copilot สามารถประมวลผลข้อมูลในขอบเขตที่องค์กรอนุญาตหรือไม่
ข้อสำคัญ: ควรใช้ไฟล์ทดสอบที่ไม่มีข้อมูลลับจริง และตรวจสอบผลการทำงานของ Label ร่วมกับ DLP ก่อนนำไปใช้กับเอกสารทั้งองค์กร
Data Loss Prevention หรือ DLP เป็นระบบที่ช่วยตรวจจับและจำกัดการใช้งานข้อมูลสำคัญตามนโยบายที่องค์กรกำหนด
Microsoft Purview มี Policy Location สำหรับ Microsoft 365 Copilot และ Copilot Chat โดยเฉพาะ
ความสามารถที่รองรับ ได้แก่
พนักงานถามว่า
“ช่วยสรุปข้อมูลเงินเดือนจากเอกสารฝ่ายบุคคล”
หากไฟล์ถูกติด Label เป็น Highly Confidential และองค์กรตั้ง DLP ห้าม Copilot ประมวลผลเอกสารระดับนี้ ระบบสามารถไม่ใช้เนื้อหาของไฟล์ดังกล่าวในการสร้างคำตอบได้ตามขอบเขตที่รองรับ
แต่ไม่ได้หมายความว่าพนักงานสูญเสียสิทธิ์เปิดอ่านไฟล์ต้นฉบับใน SharePoint โดยอัตโนมัติ
DLP สำหรับ Copilot และสิทธิ์เข้าถึงไฟล์เป็นการควบคุมคนละระดับ
ตัวอย่างนี้เป็นการสร้างนโยบายห้าม Copilot ประมวลผลไฟล์และอีเมลที่มี Sensitivity Label ระดับ Highly Confidential
ลงชื่อเข้าใช้ด้วยบัญชีที่มีสิทธิ์จัดการ DLP
เลือก Policies
เลือก Custom Template และ Custom Policy
ตัวอย่าง
Block Highly Confidential Content in Copilot
เปิดใช้ตำแหน่ง Microsoft 365 Copilot and Copilot Chat
เลือก Content contains และ Sensitivity labels
จากนั้นเลือก Label ที่ต้องการปกป้อง เช่น Highly Confidential
เลือกคำสั่ง Prevent Copilot from processing content ตามตัวเลือกที่ระบบรองรับ
เลือกกลุ่มผู้ใช้หรือขอบเขตนโยบายให้เหมาะสมกับการทดสอบ
ตรวจสอบเงื่อนไข Action และขอบเขตทั้งหมดก่อนเปิดใช้งาน
เริ่มจากกลุ่มทดสอบหรือโหมดจำลองหากตัวเลือกดังกล่าวรองรับ แล้วตรวจสอบผลก่อนบังคับใช้จริง
ทดสอบด้วยเอกสารที่ติด Label ตามนโยบาย และตรวจสอบว่า Copilot ไม่ใช้เนื้อหาไฟล์นั้นสร้างคำตอบ
ข้อจำกัดสำคัญ: Microsoft ระบุว่าในบางกรณีไฟล์ที่ถูกห้ามประมวลผลอาจยังปรากฏเป็นรายการอ้างอิง แต่ Copilot จะไม่ใช้เนื้อหาของไฟล์นั้นสร้างคำตอบตามนโยบาย
นอกจากนี้ DLP สำหรับ Copilot ยังมีข้อจำกัดกับไฟล์ที่อัปโหลดโดยตรงใน Prompt จึงไม่ควรถือว่านโยบายเดียวสามารถตรวจสอบไฟล์แนบทุกชนิดได้ครอบคลุมทั้งหมด
องค์กรบางแห่งต้องการป้องกันไม่ให้พนักงานนำข้อมูลอ่อนไหวไปพิมพ์ในช่อง Prompt
Microsoft Purview รองรับการใช้ Sensitive Information Types (SIT) เพื่อค้นหารูปแบบข้อมูลตามเงื่อนไข
ตัวอย่าง ได้แก่
ความสามารถในการบล็อก Prompt ที่มี Sensitive Information Types ยังมีสถานะ Preview และทยอยเปิดให้ Tenant ที่รองรับตามเอกสาร Microsoft
ดังนั้นผู้ดูแลระบบควรตรวจสอบ Availability และ Licensing ก่อนวางนโยบายที่ต้องพึ่งพาฟีเจอร์นี้
Copilot สามารถค้นหาข้อมูลเว็บภายนอกเพื่อช่วยตอบคำถาม
หาก Prompt มีข้อมูลอ่อนไหว องค์กรอาจไม่ต้องการให้ระบบใช้ข้อมูลดังกล่าวสร้างคำค้นสำหรับบริการค้นหาภายนอก
Microsoft Purview DLP รองรับ Action สำหรับป้องกัน Web Search ในกรณีที่ Prompt ตรงกับ Sensitive Information Types
เมื่อระบบตรวจพบข้อมูลที่เข้าข่ายนโยบาย Copilot จะไม่ใช้ Web Search เป็นแหล่งข้อมูลสำหรับคำขอนั้น แต่ยังอาจตอบโดยใช้ข้อมูลภายใน Microsoft 365 ที่ได้รับอนุญาต
ข้อแตกต่าง: การบล็อก Web Search ไม่ได้เท่ากับการบล็อก Prompt ทั้งหมด ต้องเลือก Action ให้ตรงกับความต้องการจริง
Microsoft Purview ไม่ใช่เครื่องมือหลักสำหรับสร้างหรือเปลี่ยนสิทธิ์สมาชิกของ SharePoint และ OneDrive
การควบคุมสิทธิ์ข้อมูลต้องทำงานร่วมกับระบบอื่น เช่น
| กลุ่มพนักงาน | เอกสารที่ควรเข้าถึง |
|---|---|
| พนักงานทั่วไป | คู่มือและเอกสารที่เกี่ยวข้องกับงาน |
| ฝ่ายขาย | ข้อมูลลูกค้าและรายงานการขายที่ได้รับอนุญาต |
| ฝ่ายบัญชี | เอกสารการเงินตามหน้าที่ |
| ฝ่าย HR | ข้อมูลบุคลากรตามสิทธิ์ |
| ผู้บริหาร | ข้อมูลบริหารตามความรับผิดชอบ |
การใช้ Purview และการจัดการ Permissions ร่วมกันช่วยป้องกันได้ทั้งการเข้าถึงข้อมูลผิดสิทธิ์และการนำข้อมูลอ่อนไหวไปใช้กับ AI ตามเงื่อนไขที่กำหนด
Microsoft Purview Audit ช่วยให้องค์กรตรวจสอบกิจกรรมของระบบและผู้ใช้ตามสิทธิ์ที่รองรับ
ข้อมูลที่อาจเกี่ยวข้องกับ Copilot ได้แก่
ไม่ควรสรุปว่า Audit Log ทุกประเภทแสดงเนื้อหา Prompt และ Response ฉบับเต็ม
Audit ใช้ตรวจสอบเหตุการณ์และข้อมูลประกอบ ส่วนการเข้าถึงเนื้อหาการสนทนาอาจต้องใช้ eDiscovery หรือเครื่องมือ Compliance เพิ่มเติม
ความสามารถขึ้นอยู่กับผลิตภัณฑ์ การจัดเก็บข้อมูล และสิทธิ์ที่ได้รับ
eDiscovery เป็นเครื่องมือสำหรับค้นหา รวบรวม และตรวจสอบข้อมูลที่เกี่ยวข้องกับการสอบสวนหรือข้อกำหนดทางกฎหมาย
สำหรับองค์กรที่ใช้ Copilot ข้อมูล Prompt และ Response บางส่วนสามารถอยู่ภายใต้การค้นหาและจัดการผ่าน Microsoft Purview eDiscovery
การเข้าถึงข้อมูลการสนทนาของพนักงานควรดำเนินการโดยผู้มีสิทธิ์และมีเหตุผลที่เหมาะสม ไม่ควรเปิดสิทธิ์ตรวจสอบให้ผู้ดูแลระบบทุกคนโดยไม่จำเป็น
Retention Policy คือกฎสำหรับกำหนดระยะเวลาการเก็บรักษาและการลบข้อมูลตามข้อกำหนดขององค์กร
ข้อมูลการโต้ตอบของ Copilot สามารถอยู่ภายใต้นโยบาย Retention ที่รองรับ
ตัวอย่างความต้องการขององค์กร ได้แก่
ข้อควรทราบ: การลบแชตจากหน้า Copilot ไม่ได้แปลว่าข้อมูลที่อยู่ภายใต้ Retention หรือ Legal Hold ถูกลบถาวรทันที
Microsoft Purview Insider Risk Management เป็นเครื่องมือสำหรับตรวจจับและประเมินความเสี่ยงจากพฤติกรรมภายในองค์กร
Microsoft มีแนวทาง Risky AI Usage สำหรับระบุพฤติกรรมที่อาจเกี่ยวข้องกับการใช้ AI อย่างไม่เหมาะสม
ตัวอย่างความเสี่ยง ได้แก่
องค์กรต้องคำนึงถึงความเป็นส่วนตัวของพนักงานและกฎหมายที่เกี่ยวข้องในการตรวจสอบกิจกรรมด้วย
Prompt Injection เป็นเทคนิคที่ผู้โจมตีใส่คำสั่งแฝงไว้ในข้อมูล เช่น เอกสาร อีเมล หรือเว็บไซต์ เพื่อพยายามชักนำให้ AI ทำงานผิดวัตถุประสงค์
Microsoft Purview ไม่ได้เป็นเครื่องมือที่สามารถป้องกัน Prompt Injection ทุกแบบได้ทั้งหมด แต่ช่วยลดความเสี่ยงผ่านการควบคุมข้อมูลและกิจกรรมที่เกี่ยวข้อง
ตัวอย่างมาตรการ ได้แก่
การป้องกัน Prompt Injection ที่ดีต้องใช้มาตรการหลายชั้น ไม่ควรพึ่งพา Purview เพียงอย่างเดียว
ความสามารถของ Microsoft Purview แตกต่างกันตามแพ็กเกจ Microsoft 365 และ Add-on ที่องค์กรซื้อ
ตัวอย่างเช่น
| ประเภทความสามารถ | แนวทางตรวจสอบสิทธิ์ |
|---|---|
| Sensitivity Labels พื้นฐาน | ตรวจสอบสิทธิ์ Information Protection |
| Audit | ตรวจสอบ Audit Standard หรือ Premium |
| eDiscovery | ตรวจสอบระดับ Standard หรือ Premium |
| DLP สำหรับ Copilot | ตรวจสอบไลเซนส์ที่รองรับตำแหน่ง Copilot |
| Insider Risk Management | ตรวจสอบสิทธิ์บริการขั้นสูง |
| Adaptive Protection | ตรวจสอบสิทธิ์เพิ่มเติมที่เกี่ยวข้อง |
โดยทั่วไปแพ็กเกจระดับ E5/A5 และชุด Purview ที่เกี่ยวข้องมีความสามารถด้าน AI Security ขั้นสูงมากกว่าแพ็กเกจพื้นฐานบางประเภท
แต่ไม่ควรสรุปว่าทุกบริการต้องใช้ E5 เสมอ เพราะ Microsoft มีชุดสิทธิ์และ Add-on หลายแบบ
ควรตรวจสอบ Service Description และสิทธิ์ของ Tenant ก่อนซื้อไลเซนส์เพิ่มเติม
สมมุติบริษัทมีพนักงาน 100 คน และใช้ Microsoft 365 สำหรับอีเมล เอกสาร และการประชุม
บริษัทต้องการให้พนักงานใช้ Copilot แต่ไม่ต้องการให้ AI สรุปเอกสารเงินเดือนหรือข้อมูลลูกค้าที่เป็นความลับระดับสูง
ระยะที่ 1: สำรวจข้อมูล
ตรวจสอบ SharePoint และ OneDrive ว่ามีเอกสารประเภทใดบ้าง
ระยะที่ 2: จัดประเภทข้อมูล
กำหนด Labels สำหรับ Public, Internal, Confidential และ Highly Confidential
ระยะที่ 3: จำกัดสิทธิ์
ให้ฝ่าย HR มีสิทธิ์เข้าถึงเอกสารเงินเดือนตามหน้าที่
ระยะที่ 4: กำหนด DLP
สร้างนโยบายไม่ให้ Copilot ประมวลผลเอกสารที่มี Highly Confidential Label ในขอบเขตที่รองรับ
ระยะที่ 5: ตรวจสอบ Prompt
ประเมินการใช้ SIT เพื่อควบคุมข้อความที่มีข้อมูลอ่อนไหวตามความสามารถของระบบ
ระยะที่ 6: เปิด Audit
ตรวจสอบกิจกรรมที่เกี่ยวข้องกับ Copilot
ระยะที่ 7: ทดลองใช้งาน
ให้พนักงานกลุ่มตัวอย่างทดสอบคำสั่งเกี่ยวกับข้อมูลทั่วไปและข้อมูลลับ โดยไม่ใช้ข้อมูลส่วนบุคคลจริง
ระยะที่ 8: ประเมินผล
ตรวจสอบว่าผู้ใช้ไม่มีสิทธิ์อ่านไฟล์ลับ และ Copilot ไม่ประมวลผลเอกสารที่ถูก DLP จำกัด
ระยะที่ 9: อบรมพนักงาน
สื่อสารนโยบายการใช้งาน AI ให้พนักงานเข้าใจ
ระยะที่ 10: เปิดใช้งานจริง
ขยายการใช้งานหลังจากผ่านการทดสอบด้านสิทธิ์และนโยบาย
วิธีนี้ช่วยให้องค์กรใช้ Copilot ได้อย่างมีประสิทธิภาพ โดยไม่ละเลยความปลอดภัยของข้อมูล
| รายการตรวจสอบ | สิ่งที่ต้องดำเนินการ |
|---|---|
| Data Classification | จำแนกข้อมูลสำคัญ |
| Sensitivity Labels | กำหนดระดับความลับ |
| Label Publishing | เผยแพร่ Labels ให้กลุ่มผู้ใช้ |
| SharePoint Permissions | ตรวจสอบสิทธิ์เอกสาร |
| OneDrive Sharing | จำกัดการแชร์เกินจำเป็น |
| Copilot DLP | กำหนดกฎการประมวลผล |
| Web Search DLP | ควบคุมคำค้นที่มีข้อมูลอ่อนไหว |
| Audit | เปิดและตรวจสอบกิจกรรม |
| eDiscovery | กำหนดผู้รับผิดชอบและสิทธิ์ |
| Retention | กำหนดอายุข้อมูล |
| Insider Risk | ประเมินพฤติกรรมเสี่ยง |
| Agent Governance | ตรวจสอบการเชื่อมต่อและสิทธิ์ |
| Employee Training | อบรมการใช้ AI อย่างปลอดภัย |
ฝ่าย IT ควรตรวจสอบรายการเหล่านี้ตามระดับความเสี่ยงและขนาดองค์กร ไม่จำเป็นต้องเปิดทุกฟีเจอร์โดยไม่มีเหตุผล
อาจเป็นเพราะ Label ใช้สำหรับจัดประเภทเท่านั้น หรือยังไม่ได้สร้าง DLP Policy เพื่อห้าม Copilot ประมวลผลไฟล์ดังกล่าว
ตรวจสอบ Location, Scope, Conditions, Actions, การเผยแพร่นโยบาย และสถานะการบังคับใช้
อาจเกี่ยวข้องกับไลเซนส์ สิทธิ์ผู้ดูแลระบบ หรือความพร้อมใช้งานของฟีเจอร์ใน Tenant
อาจเป็นการทำงานที่ถูกต้อง เพราะ DLP สำหรับ Copilot ไม่จำเป็นต้องเปลี่ยนสิทธิ์เปิดไฟล์ของพนักงาน
ตรวจสอบชนิดกิจกรรม ช่วงเวลา และสิทธิ์ที่ใช้ค้นหา รวมถึงความแตกต่างระหว่าง Audit กับ eDiscovery
อาจเกิดขึ้นได้ในบางประสบการณ์ เพราะ Microsoft ระบุว่าเอกสารอาจยังปรากฏใน Citation แม้เนื้อหาไม่ได้ถูกใช้สร้างคำตอบ
Microsoft ระบุว่าตำแหน่ง DLP สำหรับ Copilot มีข้อจำกัดในการตรวจสอบเนื้อหาของไฟล์ที่อัปโหลดโดยตรงใน Prompt จึงต้องพิจารณามาตรการอื่นเพิ่มเติม
เป็นการใช้เครื่องมือ Microsoft Purview เพื่อปกป้อง กำกับดูแล และตรวจสอบข้อมูลที่ Microsoft Copilot ใช้งาน เช่น Sensitivity Labels, DLP, Audit และ eDiscovery
ได้ตามนโยบายและฟีเจอร์ที่รองรับ เช่น DLP ที่ห้าม Copilot ประมวลผลไฟล์ที่ติด Sensitivity Label บางประเภท แต่ไม่ได้หมายความว่าจะเปลี่ยนสิทธิ์ไฟล์ต้นฉบับโดยอัตโนมัติ
Purview ช่วยกำหนดการปกป้องข้อมูล แต่สิทธิ์บัญชีและไฟล์ต้องจัดการร่วมกับ Microsoft Entra ID, SharePoint และ OneDrive
เป็นนโยบาย Data Loss Prevention ที่ใช้จำกัดการประมวลผลข้อมูลอ่อนไหวของ Copilot ตามเงื่อนไขที่รองรับ
ขึ้นอยู่กับฟีเจอร์และ Add-on ที่ต้องการ บางความสามารถมีอยู่ในแพ็กเกจอื่น ส่วนความสามารถขั้นสูงอาจต้องมีสิทธิ์เพิ่มเติม
มีเครื่องมือ Audit และ eDiscovery ที่รองรับการตรวจสอบข้อมูลที่เกี่ยวข้องตามสิทธิ์และไลเซนส์ แต่ไม่ได้หมายความว่า Audit Record ทุกประเภทจะแสดงเนื้อหา Prompt ฉบับเต็ม
ไม่จำเป็น เพราะข้อมูลอาจอยู่ภายใต้นโยบาย Retention หรือ Legal Hold ที่องค์กรกำหนด
ไม่เสมอไป ควรตรวจสอบการเข้ารหัส สิทธิ์ไฟล์ และ DLP ร่วมกัน เพื่อให้ระดับการปกป้องสอดคล้องกับความต้องการจริง
ไม่ได้ จำเป็นต้องใช้มาตรการรักษาความปลอดภัยหลายชั้น รวมถึงการควบคุม Agent และแหล่งข้อมูลภายนอก
ขึ้นอยู่กับประเภทและความสำคัญของข้อมูล หากบริษัทมีข้อมูลลูกค้า ข้อมูลพนักงาน หรือเอกสารสำคัญ ควรประเมินเครื่องมือและมาตรการกำกับดูแลข้อมูลที่เหมาะสม แม้จะมีพนักงานไม่มากก็ตาม
Microsoft Purview ช่วยให้องค์กรกำหนดนโยบายปกป้องข้อมูลที่ Microsoft Copilot สามารถนำไปประมวลผลได้ โดยใช้ Sensitivity Labels, Data Loss Prevention, Audit, eDiscovery และ Retention Policies ร่วมกับระบบสิทธิ์ของ Microsoft 365
แนวทางที่เหมาะสมคือเริ่มจากการจัดประเภทข้อมูล ตรวจสอบสิทธิ์ SharePoint และ OneDrive กำหนด Label ที่เหมาะสม แล้วสร้าง DLP Policy เพื่อควบคุมการใช้ข้อมูลอ่อนไหวกับ Copilot ตามความสามารถที่รองรับ
สำหรับฝ่าย IT ควรทดลองใช้นโยบายกับกลุ่มผู้ใช้ขนาดเล็ก ตรวจสอบผลการบังคับใช้จริง และทบทวนการตั้งค่าอย่างสม่ำเสมอ
ข้อแนะนำจาก comsiam: ก่อนเปิดใช้ Microsoft Copilot ทั่วทั้งบริษัท ควรจัดการสิทธิ์ข้อมูลให้ถูกต้องตั้งแต่ต้นทาง จากนั้นใช้ Microsoft Purview เป็นเครื่องมือควบคุมเพิ่มเติม โดยเฉพาะเอกสารลับ ข้อมูลลูกค้า และข้อมูลพนักงาน เพื่อให้สามารถใช้ AI เพิ่มประสิทธิภาพงานโดยไม่เพิ่มความเสี่ยงด้านข้อมูลเกินความจำเป็น
ComSiam Professional Team