Microsoft Copilot は、Microsoft 365 のアプリケーションに組み込まれた強力な AI 生産性ツールで、日々の業務プロセスを変えることができます。文書やプレゼンテーションを下書き作成したり、Teams の会議でアクションアイテムを取り込んだり、Excel でデータを分析したり、など幅広く対応します。重要なタスクを効率化し自動化できるため、多くの組織がセキュリティ強化の目的でも Copilot を検討し始めています。
ただし、セキュリティ目的で Microsoft Copilot を導入する場合、Microsoft 365 に保存されているすべてのデータ(文書、プレゼンテーション、メール、メモなど)にアクセスできることにより、新たなデータ保護の課題も生じます。本資料では、安全な Copilot 展開に向けて組織をどのように準備し、今後も堅牢なデータ保護を維持するかを解説します。
Copilot のセキュリティ リスクを理解する
環境で Copilot セキュリティを導入するには、関連するリスクを明確に理解する必要があります。Microsoft Copilot セキュリティの導入がリスクを伴う可能性がある主な要因には、次のようなものがあります。
- 不適切な権限 — Copilot は、Microsoft 365 で割り当てられた権限に依存します。ユーザーやグループにコンテンツへの不適切なアクセス権が付与されている場合、機密情報はすぐに制御不能な状態へと拡大し、データ侵害やコストのかかるコンプライアンス違反につながる可能性があります。セキュリティ Copilot の機能を最大限に活用するには、適切な設定が不可欠です。
- 不正確なデータ分類 — 他のあらゆるインテリジェント システムと同様に、Copilot の有効性はデータを保護するために適用される機密ラベルによって左右されます。分類が不完全または一貫していない場合、データは脆弱なままになります。手動でのラベル付けは人為的ミスを招き、Microsoft のネイティブなラベル付け技術には特定のファイル形式に関する制限があり、copilot for security のパフォーマンスに影響します。
- Copilot が生成したコンテンツ — Copilot によって新たに作成されたドキュメントは、元となる資料から機密ラベルを自動的に継承しません。その結果、機密情報を含む新しいドキュメントが、意図せず権限のないユーザーと共有される可能性があります。Microsoft Copilot セキュリティ ツールによって生成される大量のコンテンツを管理するには、堅牢なデータ分類とモニタリング戦略が必要です。
共有する