Per oltre due decenni, i file indispensabili al funzionamento delle organizzazioni sono stati salvati in una cartella di SharePoint e condivisi con "Tutti tranne gli utenti esterni", e nessuno ha mai rivisto tali controlli di accesso. Fino a pochi anni fa, questi file rappresentavano un rischio solo se qualcuno sapeva dove cercarli.
Ora non è più così.
Gli agenti di intelligenza artificiale come Microsoft 365 Copilot non hanno bisogno di sapere dove cercare prima di divulgare dati che giacciono in un archivio da chissà quando. È sufficiente rivolgere una richiesta all’agente, che restituirà tutto ciò che l’utente richiedente è tecnicamente autorizzato a vedere.
In pratica, l’Agentic AI può funzionare sia come strumento di produttività sia come test di stress non pianificato delle politiche di classificazione dei dati di SharePoint. Ma si tratta di una caratteristica, non di un bug, ed è in parte il motivo per cui un rapporto di Gartner ha rivelato che il 40% dei responsabili IT intervistati ha ritardato l’implementazione di Copilot a causa dei timori relativi a una condivisione eccessiva delle informazioni.
Il che porta a una domanda fondamentale: sapete davvero che tipo di dati sono presenti nei vostri archivi SharePoint? Se la risposta è “non esattamente”, è ora di scoprirlo, prima della vostra prossima implementazione di intelligenza artificiale.
Ogni documento che non sia stato identificato, classificato o protetto rappresenta un’ulteriore informazione che Copilot potrebbe potenzialmente rendere visibile agli utenti che dispongono già dell’autorizzazione ad accedervi. Pertanto, la sicurezza dei dati di Copilot, con l’adozione di politiche DLP (Data Loss Prevention), dovrebbe rappresentare una priorità immediata per le organizzazioni, piuttosto che un progetto di governance a lungo termine.
In che modo " Proactive DLP " protegge i dati prima che Copilot possa renderli accessibili
Se le organizzazioni non vogliono che i propri dati vengano resi visibili da Copilot (o da altri agenti), devono individuarli e proteggerli prima dell’implementazione degli agenti. Il problema è che i team non hanno un quadro completo di ciò che è presente nel proprio ambiente SharePoint, mentre i file sensibili continuano ad accumularsi nel corso degli anni. In assenza di politiche di classificazione e protezione, tali dati rimangono invisibili finché qualcosa non li rende visibili.
Copilot accelera i tempi di rilevamento. Se si adotta un approccio reattivo, si finisce per aspettare che un’interazione con l’IA riveli informazioni sensibili prima di poter identificare e bloccare tali dati. A quel punto, l’organizzazione si trova già a dover affrontare una fuga di dati che avrebbe potuto essere evitata.
Proactive DLP, d’altra parte, affronta il problema in una fase precedente. Identifica costantemente i contenuti sensibili, applica le misure di protezione adeguate e fornisce visibilità ai team di sicurezza prima che l’adozione dell’IA si diffonda. Una volta implementato, porta a:
- Rilevamento tempestivo, man mano che i dati sensibili vengono individuati e oscurati in modo che Copilot non possa renderli visibili
- Applicazione delle politiche tramite l’attuazione automatica di operazioni di crittografia, messa in quarantena, oscuramento o cancellazione in base alla sensibilità dei dati
- Preparazione alla conformità, che offre un modo chiaro per dimostrare che le informazioni sensibili sono classificate e gestite in modo adeguato prima che i revisori ne richiedano la prova
- Implementazione controllata: quando Copilot verrà finalmente attivato per gruppi di utenti più ampi, i dati a rischio saranno già stati corretti
Piattaforme come MetaDefender™ Storage Security supportano questo approccio attraverso l'ispezione e la classificazione continue dei contenuti, aiutando le organizzazioni a gettare le basi di governance necessarie per un'adozione sicura dell'intelligenza artificiale.
Punto chiave: la combinazione discansione e classificazione continuedei dati presenti nell'archivio di SharePoint garantisce una maggiore visibilità sul tipo di dati effettivamente archiviati dalle aziende – e che Copilot potrebbe potenzialmente condividere.
Come funziona la tecnologia Proactive DLP™ di OPSWATin MetaDefender Storage Security
Il DLP non risolve i problemi di governance di SharePoint accumulati nel corso degli anni. Tuttavia, mitiga le conseguenze quando tali lacune vengono alla luce tramite Copilot. Un documento che viene identificato, classificato e automaticamente oscurato rappresenta un rischio ben diverso rispetto a un file contenente informazioni sensibili che compare in una risposta generata dall’IA, poiché l’azienda si era dimenticata dell’esistenza di quel file.
È proprio qui che entra in gioco la tecnologia Proactive DLP™, utilizzata da MetaDefender Storage Security , grazie alla sua integrazione nativa con SharePoint: individuare i dati sensibili di cui le organizzazioni potrebbero non essere a conoscenza.
Fase 1: Individuazione dei dati sensibili
In primo luogo, le organizzazioni devono rispondere a due domande fondamentali: quali dati sensibili possiedono e dove sono effettivamente archiviati? MetaDefender Storage Security parte proprio da qui, analizzando i contenuti di oltre 125 tipi di file.
La visibilità va oltre i file relativi alla produttività. La compatibilità con file di grandi dimensioni offre alle organizzazioni un quadro completo di ciò che è presente nei loro ambienti di archiviazione.
In pratica, l’OCR e il riconoscimento delle entità denominate individuano un numero di previdenza sociale nascosto in un PDF scansionato o un numero di carta di credito presente all’interno di un’immagine. Grazie a questa misura, le organizzazioni possono eliminare i punti ciechi che potrebbero trasformare accidentalmente Copilot in un nodo di sorveglianza.
Poiché la tempestività è importante tanto quanto il rilevamento, MetaDefender Storage Security esegue le scansioni al momento del caricamento o della modifica, non solo secondo una pianificazione fissa. Un nuovo file viene controllato alla ricerca di dati sensibili nel momento stesso in cui viene caricato. Aspettare la successiva finestra di scansione è rischioso: un file può rimanere esposto e accessibile a Copilot per settimane prima che qualcuno si accorga della sua presenza.
Fase 2: Identificare e classificare
Trovare i dati è solo il primo passo; il passo successivo consiste nel decidere cosa significano quei dati e chi dovrebbe averne accesso. Il programma “ Proactive DLP ” classifica i file in base ai quadri normativi esistenti:
- PCI-DSS per i numeri delle carte di pagamento,
- HIPAA per le informazioni sanitarie protette,
- Il GDPR in materia di dati personali ai sensi del diritto dell'Unione europea.
Questo passaggio consente di distinguere in modo coerente tra i normali contenuti aziendali e le informazioni che richiedono una protezione aggiuntiva. Sulla base di queste classificazioni, le organizzazioni possono avvalersi delle proprie politiche basate sui contenuti per attivare flussi di lavoro relativi all’assegnazione di tag, all’inserimento di filigrane, alla rimozione dei metadati, alla censura, alla sostituzione o all’approvazione. Le informazioni sensibili vengono sottoposte ai controlli adeguati senza dover ricorrere a revisioni manuali.
Gli amministratori definiscono quali tipi di file vengono esclusi dal controllo, quali archivi rientrano nell'ambito di applicazione e se la scansione viene eseguita in base a una pianificazione o in risposta a determinati eventi. Se in seguito si aggiunge un nuovo sito SharePoint, questo erediterà automaticamente lo stesso flusso di lavoro, senza necessità di riconfigurazione.
Fase 3: Protezione e applicazione
Mentre le prime fasi hanno permesso di ottenere una mappa di esposizione, la fase finale consiste nell’agire concretamente. Le organizzazioni possono applicare politiche automatizzate per oscurare i campi sensibili, rendere anonime le informazioni, impedire trasferimenti rischiosi o impedire che i file contenenti dati soggetti a normative lascino gli ambienti approvati. Queste politiche supportano i requisiti di conformità quali PCI-DSS, HIPAA e GDPR.
L'intelligenza artificiale metterà in luce dati finora nascosti; questo aspetto non sarà facoltativo una volta che Copilot sarà operativo.
Ciò che le organizzazioni continuano a controllare è l’ordine delle operazioni: se i dati sensibili vengano classificati e gestiti prima che un assistente li individui, oppure dopo. Per le aziende che stanno procedendo con l’implementazione dell’IA, “ Proactive DLP ” inverte tale sequenza; consente infatti che l’implementazione avvenga mentre i dati sensibili sono già soggetti a una politica definita, anziché sperare che le autorizzazioni fossero già corrette.
In che modo l’implementazione di “ Proactive DLP ” prima della distribuzione di Copilot apporta vantaggi in termini di sicurezza, conformità e supporto ai team IT?
I team di sicurezza ne traggono vantaggio in termini di tempi di risposta agli incidenti.
Un team che sa già quali sono le informazioni sensibili e chi può accedervi non avvia un’indagine su una violazione di Copilot partendo da zero. Sa già quali dati erano a rischio, dove si trovavano e chi aveva accesso ad essi. Ciò limita l’ambito dell’indagine e, nel contempo, delinea con maggiore precisione il quadro delle minacce: invece di dover esaminare centinaia di siti SharePoint non classificati, occorre concentrarsi solo su quelli contrassegnati come sensibili.
Per i team addetti alla conformità, i vantaggi si concretizzano nei processi a supporto degli audit.
La classificazione continua e altre politiche DLP consentono a un’organizzazione di dimostrare, su richiesta, che i dati soggetti a regolamentazione erano già stati gestiti in modo adeguato prima ancora che Copilot vi accedesse. Il revisore troverà invece una documentazione in regola, anziché dover attendere i log, che potrebbero non fornire un quadro completo della conformità.
I responsabili IT perdono di vista il motivo per cui, in primo luogo, la maggior parte delle implementazioni subisce un rallentamento. Per le organizzazioni preoccupate di una condivisione eccessiva, la classificazione cambia ciò che è realmente in gioco. I file potrebbero comunque essere condivisi in modo eccessivo, ma quelli che contano non lo sono, poiché quel livello è regolato separatamente. La tempistica dell’implementazione viene definita in base ai propri meriti, non alle preoccupazioni relative alla governance.
Questi tre elementi contribuiscono ad aiutare le aziende ad accelerare l'implementazione dell'IA agente, con i relativi vantaggi: competitività, benefici economici e capacità di innovare.
Trascurare la governance rallenterà l’adozione dell’IA a causa di implementazioni bloccate, cicli di revisione legale e interventi correttivi a seguito di un incidente che nessuno aveva previsto. Mettendo la protezione al primo posto, l’organizzazione potrà muoversi più rapidamente, poiché non sarà ostacolata dall’affaticamento decisionale né dovrà preoccuparsi se sia sicuro o meno compiere il passo successivo.
Domande frequenti
Quali sono i rischi legati all'utilizzo di Microsoft Copilot con SharePoint?
Microsoft Copilot può accedere e riassumere qualsiasi contenuto di SharePoint che un utente sia già autorizzato a visualizzare. Se le autorizzazioni sono eccessivamente ampie o se i file sensibili non sono stati classificati e protetti in modo adeguato, Copilot potrebbe rivelare informazioni aziendali riservate, dati personali o contenuti soggetti a normative a cui gli utenti erano tecnicamente in grado di accedere, ma a cui non avrebbero dovuto avere accesso.
Che cos’è la prevenzione proattiva della perdita di dati (Proactive DLP)?
La prevenzione proattiva della perdita di dati (DLP) è un approccio che individua, classifica e protegge continuamente i dati sensibili prima che possano essere esposti tramite assistenti basati sull'intelligenza artificiale, utenti o flussi di lavoro aziendali. Anziché intervenire solo dopo che si è verificata un'esposizione dei dati, " Proactive DLP " aiuta le organizzazioni a identificare i rischi in anticipo e ad applicare preventivamente le politiche di protezione adeguate.
In che modo MetaDefender Storage Security protegge i dati di SharePoint?
MetaDefender Storage Security Esegue una scansione continua degli archivi SharePoint per individuare informazioni sensibili in oltre 125 tipi di file. Classifica i contenuti in base ai requisiti normativi quali GDPR, HIPAA e PCI DSS ed è in grado di applicare automaticamente le politiche definite dall’amministratore, quali la redazione, la crittografia, la quarantena o i flussi di lavoro di approvazione, per contribuire a proteggere i dati sensibili prima che vengano esposti.
Microsoft Copilot può aggirare le autorizzazioni di SharePoint?
No. Microsoft Copilot rispetta le autorizzazioni esistenti in SharePoint e accede solo ai contenuti che un utente è già autorizzato a visualizzare. Tuttavia, se le autorizzazioni sono obsolete, eccessivamente generiche o ereditate in modo errato, Copilot può individuare rapidamente informazioni sensibili a cui gli utenti hanno tecnicamente accesso, ma che potrebbero non aver individuato manualmente.
Perché le organizzazioni dovrebbero classificare i dati di SharePoint prima di implementare Microsoft Copilot?
La classificazione dei dati sensibili prima di attivare Microsoft Copilot contribuisce a ridurre il rischio di divulgazione eccessiva di informazioni riservate, favorisce la conformità normativa e garantisce che le risposte generate dall'IA si basino su contenuti adeguatamente gestiti.
Quali tipi di dati sensibili è in grado di rilevare l’ Proactive DLP ?
Proactive DLP è in grado di identificare un’ampia gamma di informazioni sensibili, tra cui dati personali identificativi (PII), dati delle carte di pagamento, informazioni sanitarie protette (PHI), credenziali, chiavi di “ API ” e altre informazioni aziendali soggette a normativa o riservate.
Proactive DLP , aiuta a garantire la conformità al GDPR, all'HIPAA e allo standard PCI DSS?
Sì. Grazie all’identificazione, alla classificazione e alla protezione dei dati soggetti a regolamentazione, Proactive DLP aiuta le organizzazioni a garantire la conformità a normative quali il GDPR, l’HIPAA e il PCI DSS.
Inoltre, garantisce una maggiore visibilità sui dati sensibili e contribuisce a dimostrare che siano in atto adeguati controlli di governance prima che gli strumenti di intelligenza artificiale accedano ai contenuti dell'organizzazione.
Con quale frequenza è opportuno eseguire la scansione degli archivi SharePoint alla ricerca di dati sensibili?
Si raccomanda di effettuare una scansione continua o basata sugli eventi. Man mano che vengono caricati nuovi file, vengono modificati i documenti esistenti e cambiano le autorizzazioni nel corso del tempo, una scansione continua aiuta a identificare i dati sensibili appena introdotti prima che possano essere consultati da assistenti di intelligenza artificiale o da utenti non autorizzati.
