Envio de registos, alertas e telemetria através de um diodo de dados

Descubra como
Utilizamos inteligência artificial para as traduções dos sítios e, embora nos esforcemos por garantir a exatidão, estas podem nem sempre ser 100% precisas. Agradecemos a sua compreensão.

Detetar dados confidenciais no SharePoint com o Proactive DLP™ antes que o Copilot os revele

Quando a Agentic AI consegue aceder a ficheiros esquecidos, surgem riscos de fugas de dados.
Por Oana Predoiu
Partilhar esta publicação

Há mais de duas décadas que os ficheiros essenciais ao funcionamento das organizações têm sido guardados numa pasta do SharePoint e partilhados com «Todos, exceto utilizadores externos», sem que ninguém tenha revisto esses controlos de acesso. Até há poucos anos, esses ficheiros só representavam um risco se alguém soubesse onde procurá-los.

Já não é assim.

Os agentes de IA, como o Microsoft 365 Copilot, não precisam de saber onde procurar antes de revelarem dados que se encontram num repositório há quem sabe quanto tempo. Basta fazer a solicitação ao agente, e este irá apresentar tudo aquilo que o utilizador solicitante tem, tecnicamente, direito a ver.

Na prática, a IA Agentic pode funcionar tanto como uma ferramenta de produtividade como um teste de resistência não planeado às políticas de classificação de dados do SharePoint. Mas trata-se de uma funcionalidade, não de um erro, e é, em parte, a razão pela qual um relatório da Gartner revelou que 40 % dos responsáveis de TI inquiridos adiaram a implementação do Copilot devido a preocupações com a partilha excessiva de informações.

O que nos leva a uma questão fundamental: sabe realmente que tipo de dados se encontram nos seus repositórios do SharePoint? Se a resposta for «não exatamente», está na hora de descobrir; antes da sua próxima implementação de IA.

Cada documento que não tenha sido identificado, classificado ou protegido constitui mais uma informação que o Copilot pode potencialmente revelar aos utilizadores que já tenham autorização para aceder ao mesmo. Por conseguinte, a segurança dos dados do Copilot, através de políticas de DLP (Prevenção de Perda de Dados), deve constituir uma prioridade imediata para as organizações, em vez de ser um projeto de governação a longo prazo.

Como o Copilot está a transformar ficheiros antigos do SharePoint em fugas de dados

Os ciberataques dominam o debate em torno do Copilot e do SharePoint, mas é precisamente a fraca governação da informação no SharePoint que aumenta o risco de exposição de dados sensíveis.

O Copilot respeita as permissões já atribuídas aos utilizadores. Talvez um link de partilha tenha sido definido de forma demasiado abrangente. Ou talvez uma pasta tenha herdado as suas permissões de um site pai. Seja como for, se um ficheiro estiver tecnicamente acessível, o Copilot consegue encontrá-lo, lê-lo e resumir o seu conteúdo em segundos. No entanto, não avalia se essa informação deve ou não ser partilhada, o que torna cada implementação da IA da Agentic um risco iminente de fuga de dados.

Se ignorarmos os produtos e fornecedores individuais, a exposição que o Copilot proporciona tende a assumir um punhado de formas reconhecíveis.

Dados protegidos indexados e fornecidos a utilizadores não autorizados

A documentação da Microsoft afirma que o Copilot apenas apresenta dados aos quais cada indivíduo tem acesso. É tranquilizador, até percebermos que a Microsoft nunca afirma que o Copilot verifica se essas permissões continuam a ser válidas. O Copilot respeita-as exatamente como estão configuradas, com erros e tudo. Credenciais, chaves d API e e dados pessoais identificáveis (PII) podem estar enterrados em três pastas de profundidade num repositório que ninguém visita, mas ao qual todos têm acesso. Pode não ser fácil de encontrar, mas continua a estar indexado. A análise da Concentric AI a mais de 550 milhões de registos revelou que mais de 2 milhões de registos de dados sensíveis foram partilhados sem restrições.

Embora o Copilot não tenha sido a causa do problema, acelerou as consequências de anos de decisões de partilha motivadas pela conveniência, de uma herança de permissões defeituosa e de sites que ninguém pensou em desativar.

Dados regulamentados expostos em resumos gerados por IA

Os profissionais estão a utilizar o Copilot para elaborar resumos, e o agente responde com base nos dados a que tem acesso técnico. Não distingue entre o que é «admissível sintetizar» e o que está «protegido por lei». Na prática:

  • Um analista de RH faz uma pergunta sobre benefícios e recebe uma resposta baseada, em parte, em contratos de rescisão confidenciais com antigos colaboradores.
  • Um administrador hospitalar solicita uma atualização sobre o quadro de pessoal de um departamento, e o resumo extrai notas sobre o tratamento dos doentes de um site clínico do SharePoint com acesso excessivamente partilhado.
  • Uma visão geral do departamento inclui dados financeiros pré-divulgação que devem permanecer restritos ao departamento financeiro até à teleconferência sobre os resultados.

Nenhuma destas situações começa por ser uma tentativa de encontrar informação confidencial; a exposição surge na sequência de um pedido de rotina e de políticas pouco rigorosas em matéria de governação da informação no SharePoint.

Violações de conformidade quando as interações do Copilot são auditadas

O Copilot regista todas as interações para fins de auditoria e investigação.

Esses mesmos registos podem revelar que foram efetuados acessos a dados sensíveis/regulamentados sem as devidas precauções. Se uma organização não aplicar políticas de DLP (Prevenção de Fuga de Dados) nem classificar conteúdos sensíveis do SharePoint, o Copilot poderá recuperar dados pessoais, registos financeiros ou documentos confidenciais aos quais os utilizadores têm, tecnicamente, acesso.

Durante uma investigação ao abrigo do RGPD (por exemplo) ou uma auditoria de conformidade, esses registos podem demonstrar que a organização não dispunha de controlos adequados sobre esses dados, o que conduziu a violações de conformidade.

Como o « Proactive DLP » protege os dados antes que o Copilot os possa expor

Se as organizações não quiserem que os seus dados sejam revelados pelo Copilot (ou por outros agentes), têm de os identificar e proteger antes da implementação do agente. O problema é que as equipas não têm uma visão completa do que existe no seu ambiente SharePoint, enquanto os ficheiros confidenciais continuam a acumular-se ao longo dos anos. Sem políticas de classificação e proteção, esses dados permanecem invisíveis até que algo os exponha.

O Copilot acelera o tempo de deteção. Se adotar uma abordagem reativa, fica à espera que uma interação com a IA revele informações confidenciais para identificar e bloquear esses dados. Nessa altura, a organização já está a lidar com uma exposição que poderia ter sido evitada.

Proactive DLP, por outro lado, aborda o problema numa fase mais precoce. Identifica continuamente conteúdos sensíveis, aplica as medidas de proteção adequadas e proporciona visibilidade às equipas de segurança antes que a adoção da IA se expanda. Quando aplicado, leva a:

  • Detecção precoce, à medida que os dados sensíveis são identificados e ocultados, para que o Copilot não os possa revelar
  • Aplicação de políticas através da implementação automática de encriptação, quarentena, ocultação ou eliminação, com base na sensibilidade dos dados
  • Preparação para a conformidade, oferecendo uma forma clara de demonstrar que as informações sensíveis estão classificadas e sujeitas a regras de gestão antes de os auditores solicitarem provas
  • Implementação controlada: quando o Copilot for finalmente ativado para grupos de utilizadores mais amplos, os dados de risco já terão sido corrigidos

Plataformas como o MetaDefender™ Storage Security apoiam esta abordagem através da inspeção e classificação contínuas de conteúdos, ajudando as organizações a estabelecer as bases de governação necessárias para uma adoção segura da IA.

Conclusão principal: a combinaçãoda análise contínuae da classificação dos dados do repositório do SharePoint proporciona uma melhor visibilidade sobre o tipo de dados que as empresas armazenam efetivamente – e que o Copilot poderia, potencialmente, partilhar.

Como funciona a tecnologia Proactive DLP™ da OPSWATem MetaDefender Storage Security

O DLP não resolve os problemas de governação do SharePoint acumulados ao longo de anos. No entanto, atenua as consequências quando essas lacunas se tornam visíveis através do Copilot. Um documento que é identificado, classificado e automaticamente censurado representa um risco muito diferente de um ficheiro que contém informações confidenciais e que aparece numa resposta gerada por IA, porque a empresa se esqueceu de que o ficheiro existia.

É aí que entra a tecnologia Proactive DLP™, utilizada pelo MetaDefender Storage Security , através da sua integração nativa com o SharePoint: identificar dados confidenciais que as organizações podem nem saber que possuem.

Passo 1: Detetar dados sensíveis

Em primeiro lugar, as organizações precisam de responder a duas perguntas básicas: que dados sensíveis possuem e onde é que esses dados se encontram, na realidade? MetaDefender OStorage Security começa por aí, analisando conteúdos em mais de 125 tipos de ficheiros.

A visibilidade vai além dos ficheiros de produtividade. A compatibilidade com ficheiros de grande dimensão proporciona às organizações uma visão completa do que existe nos seus ambientes de armazenamento.

Na prática, o OCR e o reconhecimento de entidades nomeadas identificam um número de segurança social oculto num PDF digitalizado ou um número de cartão de crédito presente numa imagem. Com esta medida, as organizações podem eliminar os pontos cegos que podem, acidentalmente, transformar o Copilot num nó de vigilância.

Como o momento certo é tão importante quanto a deteção, o MetaDefender Storage Security realiza análises aquando do upload ou da modificação, e não apenas de acordo com um horário fixo. Um novo ficheiro é verificado quanto à presença de dados sensíveis no momento em que é carregado. Esperar pela próxima janela de análise é arriscado; um ficheiro pode ficar exposto e acessível ao Copilot durante semanas antes de alguém sequer saber que lá está.

Passo 2: Identificar e classificar

Encontrar os dados só te leva até certo ponto; o próximo passo é decidir o que os dados significam e quem deve ter acesso aos mesmos. O site Proactive DLP classifica os ficheiros de acordo com os quadros regulamentares existentes:

  • PCI-DSS para números de cartões de pagamento,
  • HIPAA no que diz respeito às informações de saúde protegidas,
  • RGPD para os dados pessoais ao abrigo da legislação da UE.

Essa etapa cria uma forma consistente de distinguir entre conteúdo empresarial comum e informação que requer proteção adicional. Com base nessas classificações, as organizações podem utilizar as suas políticas baseadas no conteúdo para acionar processos de etiquetagem, marcação de água, remoção de metadados, expurgação, substituição ou aprovação. A informação sensível recebe os controlos adequados sem depender de revisões manuais.

Os administradores definem quais os tipos de ficheiros que não são sujeitos à verificação, quais os repositórios abrangidos e se a verificação é executada de forma programada ou acionada por eventos. Se adicionar um novo site do SharePoint posteriormente, este herda automaticamente esse mesmo fluxo de trabalho, sem necessidade de reconfiguração.

Passo 3: Proteger e fazer cumprir

Embora as primeiras etapas tenham proporcionado um mapa de exposição, a etapa final consiste em tomar medidas. As organizações podem aplicar políticas automatizadas para ocultar campos sensíveis, tornar as informações anónimas, impedir transferências de risco ou impedir que ficheiros contendo dados regulamentados saiam de ambientes aprovados. Estas políticas cumprem requisitos de conformidade como o PCI-DSS, o HIPAA e o RGPD.

A IA irá revelar dados que antes eram desconhecidos; essa parte não é opcional assim que o Copilot estiver em funcionamento.

O que as organizações ainda controlam é a ordem das operações: se os dados sensíveis são classificados e geridos antes de um assistente os encontrar, ou depois. Para as empresas que avançam com a implementação da IA, o « Proactive DLP » corrige essa sequência; permite que a implementação ocorra enquanto os dados sensíveis são mantidos ao abrigo de uma política definida, em vez de se esperar que as permissões já estejam corretas.

De que forma a implementação do « Proactive DLP » antes da implementação do Copilot beneficia a segurança, a conformidade e as equipas de TI?

As equipas de segurança notam os resultados no tempo de resposta a incidentes.

Uma equipa que já sabe o que é sensível e quem tem acesso a essa informação não investiga uma exposição no Copilot a partir do zero. Sabe o que estava em risco, onde se encontrava e quem tinha acesso a essa informação. Isso limita o âmbito da investigação e, ao mesmo tempo, torna o panorama da ameaça mais nítido: em vez de ter de analisar centenas de sites do SharePoint não classificados, apenas os que foram assinalados como sensíveis são relevantes.

Para as equipas de conformidade, os benefícios manifestam-se nos processos que apoiam as auditorias.

A classificação contínua e outras políticas de DLP permitem que uma organização apresente provas, mediante solicitação, de que os dados regulamentados foram geridos antes mesmo de o Copilot lhes ter acedido. O auditor encontrará, assim, um registo limpo, em vez de ter de esperar por registos de atividades que podem ou não revelar a totalidade da situação de conformidade.

Os responsáveis de TI deixam de lado a razão pela qual a maioria das implementações fica paralisada logo no início. Para as organizações preocupadas com a partilha excessiva, a classificação altera o que está realmente em jogo. Os ficheiros podem continuar a ser partilhados em excesso, mas aqueles que importam não o são, porque essa camada é gerida separadamente. O calendário de implementação é definido com base nos seus próprios méritos, e não na ansiedade em relação à governação.

Estes três fatores, em conjunto, ajudam as empresas a acelerar a implementação da IA agênica, com os benefícios que daí advêm: competitividade, ganhos financeiros e capacidade de inovação.

Ignorar a governança irá atrasar a adoção da IA devido a implementações paralisadas, ciclos de análise jurídica e a necessidade de resolver a situação após um incidente que ninguém tinha previsto. Proteger em primeiro lugar permite que a organização avance mais rapidamente, porque não fica presa à fadiga de decisão, preocupada em saber se é ou não seguro dar o próximo passo.

Passos para implementar políticas d Proactive DLP no SharePoint

A integração de políticas de prevenção da perda de dados nos seus fluxos de trabalho de gestão de ficheiros pode ser implementada em quatro fases, cada uma delas baseando-se na anterior.

Fase 1: Descoberta

Comece por fazer uma auditoria a todo o seu repositório: todos os sites, bibliotecas de documentos e subsites. Concentre-se na análise do conteúdo dos ficheiros, em vez de se limitar a analisar os nomes dos ficheiros ou a estrutura das pastas; os dados confidenciais escondem-se em ficheiros PDF digitalizados, imagens e ficheiros que não são abertos há anos.

O resultado é um inventário: quais os dados que existem, onde se encontram e quem tem atualmente acesso aos mesmos.

Fase 2: Classificar

Estabelecer uma base de referência: quais os sites que se prevê que contenham dados sujeitos a regulamentação, quais os grupos de autorizações que são legítimos e qual o volume habitual de conteúdo sensível para um determinado departamento.

Com base nesse ponto de referência, os ficheiros detetados são classificados de acordo com o seu nível de confidencialidade e a relevância regulamentar (PCI-DSS para dados de pagamentos, HIPAA para registos de saúde, RGPD para dados pessoais). Desta forma, cada ficheiro tem um estado definido: ou é seguro para partilha, ou é confidencial e está protegido.

Fase 3: Proteger

Aplicar medidas de controlo proporcionais aos resultados da Fase 2.

Os ficheiros de alto risco são censurados, marcados com marca d'água ou transferidos para locais de acesso restrito; os links de partilha com alcance excessivamente amplo são restringidos às pessoas que deles necessitam; os sites que contêm dados regulamentados são totalmente isolados das permissões predefinidas.

Fase 4: Governar

Os ambientes de dados são sistemas dinâmicos, com novos ficheiros a chegar diariamente e novas pessoas a saírem ou a ingressarem na organização. Por conseguinte, a aplicação das políticas de segurança do armazenamento também deve ser dinâmica.

A monitorização contínua deteta novos ficheiros, alterações nas permissões e novos links de partilha à medida que estes surgem, e as políticas são revistas à medida que o ambiente e os regulamentos que o regem se alteram.

Secure os seus repositórios do SharePoint com MetaDefender Storage Security

O site onde se partilha informação em excesso, a permissão predefinida, a folha de cálculo que ninguém protegeu com palavra-passe; tudo isso já existia muito antes de um assistente de IA poder revelá-lo. É por isso que «proteger primeiro, habilitar depois» é a sequência de gestão de ficheiros que funciona melhor para os repositórios do SharePoint.

Classifique os dados, aplique o DLP onde for necessário e o Copilot torna-se exatamente aquilo para que foi concebido: uma ferramenta de produtividade que funciona num ambiente regulamentado. Se ignorar esse passo, o Copilot transforma-se noutra coisa: uma auditoria muito rápida e muito literal sobre o grau de preparação real de uma organização em matéria de governação de dados e sobre se esta sabe realmente o que tem vindo a armazenar ao longo do tempo, executada sem a autorização de ninguém e fora do calendário de qualquer pessoa.

A boa notícia é que este processo não tem de começar do zero, nem tem de ocorrer antes de o próximo roteiro do Qs ser reescrito. Começa por saber o que está, de facto, armazenado no SharePoint neste momento.

Secure os seus repositórios do SharePoint com o MetaDefender Storage Security ; experimente a integração em tempo real em metadefender.com

Para as equipas que estejam prontas para começar já, podem entrar em contacto connosco e descobrir como o MetaDefender Storage Security permite uma proteção contínua contra a perda de dados (DLP) para o SharePoint.

Perguntas mais frequentes

Quais são os riscos de utilizar o Microsoft Copilot com o SharePoint?

O Microsoft Copilot pode aceder e resumir qualquer conteúdo do SharePoint que o utilizador já esteja autorizado a visualizar. Se as permissões forem demasiado amplas ou se os ficheiros sensíveis não tiverem sido devidamente classificados e protegidos, o Copilot poderá revelar informações comerciais confidenciais, dados pessoais ou conteúdo sujeito a regulamentação a que os utilizadores tinham, tecnicamente, acesso, mas que não se esperava que acedessem.

O que é a Prevenção Proativa da Perda de Dados (Proactive DLP)?

A Prevenção Proativa da Perda de Dados (DLP) é uma abordagem que identifica, classifica e protege continuamente os dados sensíveis antes que estes possam ser expostos por assistentes de IA, utilizadores ou fluxos de trabalho empresariais. Em vez de reagir após a ocorrência de uma exposição de dados, o « Proactive DLP » ajuda as organizações a identificar os riscos numa fase inicial e a aplicar antecipadamente as políticas de proteção adequadas.

De que forma o MetaDefender Storage Security protege os dados do SharePoint?

MetaDefender Storage Security analisa continuamente os repositórios do SharePoint para detetar informações confidenciais em mais de 125 tipos de ficheiros. Classifica o conteúdo de acordo com requisitos regulamentares, tais como o RGPD, a HIPAA e a PCI DSS, e pode aplicar automaticamente políticas definidas pelo administrador, como a ocultação, a encriptação, a quarentena ou fluxos de trabalho de aprovação, para ajudar a proteger os dados confidenciais antes de estes serem expostos.

O Microsoft Copilot consegue contornar as permissões do SharePoint?

Não. O Microsoft Copilot respeita as permissões existentes no SharePoint e apenas acede ao conteúdo que o utilizador já está autorizado a visualizar. No entanto, se as permissões estiverem desatualizadas, forem demasiado abrangentes ou tiverem sido herdadas incorretamente, o Copilot pode revelar rapidamente informações confidenciais às quais os utilizadores têm, tecnicamente, acesso, mas que talvez não tivessem encontrado manualmente.

Por que razão as organizações devem classificar os dados do SharePoint antes de implementar o Microsoft Copilot?

A classificação de dados sensíveis antes de ativar o Microsoft Copilot ajuda a reduzir o risco de divulgação excessiva de informações confidenciais, contribui para o cumprimento da regulamentação e garante que as respostas geradas pela IA se baseiem em conteúdos devidamente geridos.

Que tipos de dados confidenciais é que o « Proactive DLP » consegue detetar?

Proactive DLP consegue identificar uma vasta gama de informações sensíveis, incluindo informações de identificação pessoal (PII), dados de cartões de pagamento, informações de saúde protegidas (PHI), credenciais, chaves de « API » e outras informações comerciais regulamentadas ou confidenciais.

O serviço « Proactive DLP » ajuda na conformidade com o RGPD, a HIPAA e a norma PCI DSS?

Sim. Ao identificar, classificar e proteger os dados sujeitos a regulamentação, o « Proactive DLP » ajuda as organizações a cumprir regulamentos como o RGPD, a HIPAA e a PCI DSS.

Além disso, proporciona uma maior visibilidade dos dados confidenciais e ajuda a demonstrar que existem controlos de governação adequados em vigor antes de as ferramentas de IA acederem ao conteúdo da organização.

Com que frequência devem os repositórios do SharePoint ser analisados para detetar dados confidenciais?

Recomenda-se a análise contínua ou orientada por eventos. À medida que novos ficheiros são carregados, os documentos existentes são alterados e as permissões mudam ao longo do tempo, a análise contínua ajuda a identificar dados sensíveis recém-introduzidos antes que possam ser acedidos por assistentes de IA ou por utilizadores não autorizados.

Mantenha-se atualizado com OPSWAT!

Inscreva-se hoje para receber as últimas actualizações da empresa, histórias, informações sobre eventos e muito mais.