Использование Microsoft Purview для управления безопасностью данных & соответствием требованиям для ChatGPT Enterprise

Описание службы Microsoft Purview

Используйте следующие разделы, чтобы определить возможности Microsoft Purview, которые поддерживаются для взаимодействия с ИИ с ChatGPT Enterprise, а также некоторые рекомендации по началу работы для управления этими взаимодействиями СИ для обеспечения безопасности и соответствия требованиям.

Сведения об установке и предварительные требования см. в статье Подключение к взаимодействию с ИИ в ChatGPT Enterprise и управление ими в Microsoft Purview. Необходимо запустить проверку соединителя, прежде чем Microsoft Purview сможет управлять взаимодействием СИ для ChatGPT Enterprise.

Управление взаимодействием с ИИ с Microsoft Purview требует включения выставления счетов с оплатой по мере использования в вашей организации.

Поддерживаемые возможности

Используйте следующую таблицу, чтобы ознакомиться с возможностями Microsoft Purview, поддерживаемыми для ChatGPT Enterprise.

Возможности или решение в Microsoft Purview Поддерживается взаимодействие с ИИ
DSPM и DSPM для ИИ (классическая модель)
Аудит
Классификация данных
Метки конфиденциальности
Шифрование без меток конфиденциальности
Защита от потери данных
Управление внутренними рисками
Соответствие требованиям к обмену данными
Обнаружение электронных данных
Управление жизненным циклом данных
Диспетчер соответствия требованиям

Примечание.

Эти функции применяются только к корпоративной версии ChatGPT. Дополнительные сведения о доступных функциях Purview для потребительской версии см. в разделах Сведения о безопасности сетевых данных Microsoft Purview и Сведения о защите от потери данных для облачных приложений в Edge для бизнеса.

DSPM и DSPM для ИИ (классическая модель)

Используйте Управление состоянием безопасности данных или Управление состоянием безопасности данных для ИИ (классическую) в качестве входной двери для обнаружения, защиты и применения элементов управления соответствием требованиям для использования ИИ на предприятии. Обе версии DSPM используют существующие элементы управления из Microsoft Purview для защиты информации и управления соответствием требованиям с помощью простых в использовании графических инструментов и отчетов, чтобы быстро получить аналитические сведения об использовании ИИ в организации. Персонализированные рекомендации и политики одним щелчком помогут защитить данные и обеспечить соответствие нормативным требованиям.

Сведения, относящиеся к приложению ИИ:

Аудит и взаимодействие СИ

решения Аудит Microsoft Purview предоставляют комплексные средства для поиска и управления записями аудита действий, выполняемых пользователями и администраторами в различных службах Майкрософт, а также помогают организациям эффективно реагировать на события безопасности, судебно-медицинские расследования, внутренние расследования и обязательства по обеспечению соответствия требованиям.

Как и другие действия, запросы и ответы записываются в единый журнал аудита. События включают, как и когда пользователи взаимодействуют с приложением ИИ, а также могут включать в себя, в какой службе Microsoft 365 произошло действие, а также ссылки на файлы, хранящиеся в Microsoft 365, которые были доступны во время взаимодействия. Если к этим файлам применена метка конфиденциальности, она также записывается.

Эти события передаются в обозреватель действий на вкладке Действия ИИ в текущей версии DSPM и в DSPM для ИИ, где можно отображать данные из запросов и ответов. Вы также можете использовать решение аудит на портале Microsoft Purview для поиска и поиска этих событий аудита.

Дополнительные сведения см. в разделе Журналы аудита для действий Copilot и ИИ.

Классификация данных и взаимодействие СИ

Классификация данных Microsoft Purview предоставляет комплексную платформу для идентификации и маркировки конфиденциальных данных в различных службах Майкрософт, включая Office 365, Dynamics 365 и Azure. Классификация данных часто является первым шагом для обеспечения соблюдения правил защиты данных и защиты от несанкционированного доступа, изменения или уничтожения. Вы можете использовать встроенные системные классификации или создать собственные.

Типы конфиденциальной информации и обучаемые классификаторы можно использовать для поиска конфиденциальных данных в запросах и ответах пользователей при использовании приложений ИИ. Затем полученные сведения отображаются в обзоре отчетов Microsoft Purview и обозревателе действий в DSPM для ИИ и на вкладке действия ИИ в обозревателе действий из предварительной версии DSPM.

Управление внутренними рисками и взаимодействие с ИИ

Управление внутренними рисками Microsoft Purview помогает обнаруживать, исследовать и устранять внутренние риски, такие как кража IP-адресов, утечка данных и нарушения безопасности. В нем используются модели машинного обучения и различные сигналы от Microsoft 365 и сторонних индикаторов для выявления потенциальных вредоносных или непреднамеренных инсайдерских действий. Решение включает в себя элементы управления конфиденциальностью, такие как псевдонимизация и доступ на основе ролей, обеспечивая конфиденциальность на уровне пользователя и позволяя аналитикам рисков принимать соответствующие меры.

Используйте шаблон политики рискованного использования ИИ для обнаружения рискованного использования, которое включает в себя атаки с применением запросов на внедрение и доступ к защищенным материалам. Аналитические сведения об этих сигналах интегрированы в Microsoft Defender XDR, чтобы получить полное представление о рисках, связанных с ИИ.

Сведения, относящиеся к приложению ИИ:
  • Для запросов и ответов требуется политика сбора, например DSPM для ИИ. Запись взаимодействия для корпоративных приложений ИИ из DSPM рекомендации по ИИ Безопасное взаимодействие из корпоративных приложений.

Соответствие требованиям к обмену данными и взаимодействие с ИИ

Соответствие требованиям к обмену данными Microsoft Purview предоставляет средства, помогающие обнаруживать и контролировать нарушения соответствия нормативным требованиям и бизнес-поведения в различных каналах коммуникации, включая запросы и ответы пользователей для приложений ИИ. Он по умолчанию разработан с конфиденциальностью, псевдонимизируя имена пользователей и включая элементы управления доступом на основе ролей. Решение помогает выявлять и устранять недопустимые сообщения, такие как обмен конфиденциальной информацией, домогательства, угрозы и содержимое для взрослых.

Дополнительные сведения об использовании политик соответствия требованиям к обмену данными для приложений ИИ см. в статье Настройка политики соответствия требованиям к обмену данными для обнаружения взаимодействий с генеративным ИИ.

Сведения, относящиеся к приложению ИИ:
  • Для запросов и ответов требуется политика сбора, например DSPM для ИИ. Запись взаимодействия для корпоративных приложений ИИ из DSPM рекомендации по ИИ Безопасное взаимодействие из корпоративных приложений.

Обнаружение электронных данных и взаимодействие СИ

Microsoft Purview eDiscovery позволяет идентифицировать и доставить электронную информацию, которую можно использовать в качестве доказательства в судебных делах. Средства обнаружения электронных данных в Microsoft Purview поддерживают поиск содержимого в командах Exchange Online, OneDrive для бизнеса, SharePoint Online, Microsoft Teams, Группы Microsoft 365 и Viva Engage. Затем вы можете запретить удаление и экспорт информации.

Так как запросы и ответы пользователей для приложений ИИ хранятся в почтовом ящике пользователя, можно создать вариант и использовать поиск , когда почтовый ящик пользователя выбран в качестве источника для поискового запроса. Например, выберите и получите эти данные из исходного почтового ящика, выбрав из построителя запросовТип>содержит>любое действие>Edit>Copilot. Это условие запроса включает все действия Copilot и других приложений ИИ.

После уточнения поиска результаты можно экспортировать или добавить в набор для проверки. Вы можете просматривать и экспортировать сведения непосредственно из набора для проверки.

Дополнительные сведения о идентификации и удалении данных взаимодействия с ИИ пользователей см. в статье Поиск и удаление данных Copilot в eDiscovery.

Сведения, относящиеся к приложению ИИ:
  • Для запросов и ответов требуется политика сбора, например DSPM для ИИ. Запись взаимодействия для корпоративных приложений ИИ из DSPM рекомендации по ИИ Безопасное взаимодействие из корпоративных приложений.

Управление жизненным циклом данных и взаимодействие СИ

Управление жизненным циклом данных Microsoft Purview предоставляет инструменты и возможности для управления жизненным циклом организационных данных, сохраняя необходимое содержимое и удаляя ненужное содержимое. Эти средства обеспечивают соответствие бизнес-, юридическим и нормативным требованиям.

Используйте политики хранения для автоматического хранения или удаления запросов и ответов пользователей для приложений ИИ. Подробные сведения об этом способе хранения см. в статье Сведения о хранении для приложений Copilot & ИИ.

Как и во всех политиках хранения и удержаниях, если к пользователю применяется несколько политик для одного расположения, принципы хранения разрешают любые конфликты. Например, данные хранятся в течение самого длительного срока из всех применяемых политик хранения или удержаний eDiscovery.

Сведения, относящиеся к приложению ИИ:
  • Для политик хранения выберите параметр Для корпоративных приложений ИИ.

  • Для запросов и ответов требуется политика сбора, например DSPM для ИИ. Запись взаимодействия для корпоративных приложений ИИ из DSPM рекомендации по ИИ Безопасное взаимодействие из корпоративных приложений.

Взаимодействие с диспетчером соответствия требованиям и ИИ

Диспетчер соответствия требованиям Microsoft Purview — это решение, которое помогает автоматически оценивать соответствие требованиям и управлять ими в многооблачной среде. Диспетчер соответствия требованиям поможет вам на протяжении всего пути к соответствию требованиям, от составления списка рисков защиты данных до управления сложными моментами реализации элементов управления, получения сведений о нормативных требованиях и сертификатах, а также отправки отчетов аудиторам.

Чтобы обеспечить соответствие нормативным требованиям ИИ, диспетчер соответствия требованиям предоставляет шаблоны нормативных требований, которые помогут вам оценить, внедрить и укрепить требования к соответствию для всех приложений искусственного интеллекта. Например, мониторинг взаимодействия ИИ и предотвращение потери данных в приложениях ИИ. Дополнительные сведения см. в разделе Оценки правил ИИ.

Выполните следующие действия, чтобы приступить к управлению безопасностью данных & соответствие требованиям взаимодействия с ИИ, использующее ChatGPT Enterprise.

Примечание.

В этих шагах основное внимание уделяется управлению конкретным приложением или агентом ИИ. Для более широкого охвата, использующего цели безопасности с помощью интерактивных рабочих процессов, используйте текущую версию Управление состоянием безопасности данных.

Так как Управление состоянием безопасности данных для ИИ является вашей первой дверью для защиты взаимодействия СИ и управления ими, большинство из следующих инструкций используют это решение:

  1. На странице DSPM для ИИ (классическая модель)>Рекомендации найдите и выберите Обнаружение и управление взаимодействием с ChatGPT Enterprise AI, который настроил инструкции по сбору запросов и ответов для приложений ИИ, использующих одну или несколько подписок на ИИ Azure.

  2. Кроме того, в списке рекомендаций выберите Безопасные взаимодействия из корпоративных приложений, что создает политику одним щелчком для отслеживания запросов и ответов из корпоративных приложений ИИ.

  3. Подождите по крайней мере день для получения данных, а затем перейдите на страницу Отчеты , чтобы просмотреть результаты политики. Выберите категорию приложений ИИ корпоративных приложений ИИ и просмотрите такие сведения, как:

    • Общее количество взаимодействий с течением времени (корпоративные приложения ИИ)
    • Конфиденциальные взаимодействия для каждого приложения ИИ
    • Степень серьезности внутренних рисков
    • Степень серьезности внутренних рисков для каждого приложения ИИ
  4. Выберите Просмотреть сведения для каждой диаграммы отчета, чтобы просмотреть подробные действия в обозревателе действий.

    В фильтрах выберите категорию приложений ИИenterprise AI с фильтром приложенийChatGPT Enterprise, а затем используйте другие фильтры, если необходимо дополнительно уточнить отображаемые данные. Детализация каждого действия, чтобы просмотреть сведения, в том числе отображение запросов и ответов, когда вы являетесь членом группы ролей Microsoft Purview Content Обозреватель Content Viewer. Дополнительные сведения об этом требовании см. в разделе Разрешения для Управление состоянием безопасности данных для ИИ.

  5. Если необходимо убедиться, что взаимодействия из ChatGPT Enterprise сохраняются по соображениям соответствия требованиям, выполните следующие действия:

    На портале Microsoft Purview перейдите в раздел Политикихраненияполитик>управления жизненным> циклом данных и создайте политику хранения для сохранения взаимодействий с ChatGPT Enterprise, выбрав расположение Корпоративные приложения ИИ и указав требуемый период хранения. Дополнительные сведения см. в статье Создание и настройка политик хранения.

  6. Если вам нужно сохранить, собрать, проанализировать, проверить или экспортировать взаимодействия ChatGPT Enterprise:

    На портале Microsoft Purview перейдите к разделу Случаи> обнаруженияэлектронных> данныхСоздание дела. В этом случае создайте поиск и используйте свойство ItemClass и IPM.SkypeTeams.Message.ConnectedAIApp.Connector.<ChatGPTEnterprise> значение для действий локального компьютера или IPM.SkypeTeams.Message.CloudAIApp.SaaS.<AppID> значение для действий на основе браузера для поиска этих взаимодействий в организации.

Регулярно просматривайте отчеты в DSPM для ИИ, чтобы определить, нужно ли вносить изменения, и использовать обозреватель действий и события для более глубокого анализа взаимодействия пользователей с ChatGPT Enterprise.