データダイオードを介したログ、アラート、およびテレメトリの送信

詳細はこちら
サイト翻訳には人工知能を利用しており、正確性を追求しておりますが、必ずしも100%正確とは限りません。ご了承ください。

Copilotが機密データを検出する前に、Proactive DLP™を使用してSharePoint内の機密データを見つける

Agentic AIが忘れ去られたファイルにアクセスできるようになると、データ漏洩のリスクが生じます。
著者: オアナ・プレドイウ
この記事を共有する

20年以上にわたり、組織の運営を支えてきたファイルは、SharePointのフォルダに保存され、「外部ユーザーを除く全員」と共有されてきましたが、そのアクセス制御を見直す者は誰もいませんでした。近年に至るまで、これらのファイルがリスクとなるのは、その場所を知っている人がいた場合に限られていました。

もはやそうではありません。

Microsoft 365 CopilotのようなAIエージェントは、いつからリポジトリに保存されていたか分からないデータを漏洩させるにあたり、どこを調べればよいかを事前に把握する必要はありません。エージェントに問い合わせれば、リクエストしたユーザーが技術的に閲覧権限を持つすべての情報を返してくれます。

実際には、Agentic AIは生産性向上ツールとして機能する一方で、SharePointのデータ分類ポリシーに対する予期せぬストレステストとしても機能します。しかし、これはバグではなく機能であり、ガートナーのレポートで、調査対象となったITリーダーの40%が、情報漏洩の懸念からCopilotの導入を延期したと明らかにされた理由の一部でもあります。

そこで、根本的な疑問が浮かびます。SharePointのリポジトリには、一体どのようなデータが保存されているのか本当に把握していますか?もしその答えが「はっきりとはわからない」というのであれば、次回のAI導入に先立ち、今こそその実態を把握すべき時です。

識別、分類、保護されていない文書はすべて、Copilotがアクセス権限を持つユーザーに対して開示してしまう可能性のある情報となります。したがって、組織にとって、DLP(データ漏洩防止)ポリシーに基づくCopilotのデータセキュリティ対策は、長期的なガバナンスプロジェクトとしてではなく、直ちに取り組むべき最優先事項であるべきです。

Copilotが、古いSharePointファイルをどのように情報漏洩の原因に変えているのか

コパイロットやSharePointに関する議論ではサイバー攻撃が主な話題となっていますが、機密データを漏洩させる可能性が高いのは、SharePointにおける情報ガバナンスの不備の方です。

Copilotは、ユーザーにすでに割り当てられているアクセス権限を尊重します。共有リンクの範囲が広すぎたのかもしれません。あるいは、フォルダが親サイトからアクセス権限を継承していたのかもしれません。いずれにせよ、技術的にファイルにアクセスできれば、Copilotはそのファイルを数秒で探し出し、読み取り、要約することができます。しかし、その情報を共有すべきかどうかを判断することはないため、Agentic AIを導入するたびに、データ漏洩のリスクが常に潜んでいることになります。

個々の製品やベンダーという要素を取り除いてみると、Copilotがもたらすリスクは、概ねいくつかの明確なパターンに分類される傾向がある。

保護対象データがインデックス化され、権限のないユーザーに提供された

マイクロソフトのドキュメントによると、Copilotは各個人がアクセスできるデータのみを表示するとされています。これは安心できる内容ですが、マイクロソフトがCopilotがそれらのアクセス権限が依然として正確であるかどうかを確認すると明言していない点には注意が必要です。Copilotは、設定された通りに、誤りを含めてそのままのアクセス権限を忠実に反映するのです。 認証情報、API キー、および個人識別情報(PII)は、誰もアクセスしないリポジトリ内の3階層も深い場所に埋もれている可能性がありますが、誰でもアクセスできる状態にあります。見つけるのは容易ではないかもしれませんが、それでもインデックスには登録されています。Concentric AIによる5億5,000万件以上のレコードの分析では、200万件以上の機密データレコードが制限なく共有されていたことが判明しました。

Copilotがこの問題を引き起こしたわけではありませんが、長年にわたる利便性を優先した共有の判断、不適切な権限の継承、そして誰も削除しようと思わなかったサイトといった要因がもたらした結果を加速させてしまいました。

AI要約で規制対象データが漏洩

専門家たちは要約作成にCopilotを利用しており、エージェントは技術的にアクセス可能なデータに基づいて回答します。このシステムには、「要約しても問題ない」情報と「法的に保護されている」情報の区別という概念はありません。実際には:

  • ある人事アナリストが福利厚生について質問したところ、その回答の一部は元従業員との機密扱いの退職合意書に基づいて作成されたものだった。
  • ある病院の管理者が各部署の人員配置状況の最新情報を求めたところ、その概要には、情報共有の範囲が広すぎた臨床用SharePointサイトから患者の治療記録が取り込まれていた。
  • 部門概要には、決算説明会まで財務部門内でのみ扱われることになっている、開示前の財務数値が盛り込まれている。

これらの事例はいずれも、機密情報を意図的に探し出そうとした試みから始まったわけではありません。情報漏洩は、日常的なリクエストと、SharePointの情報ガバナンスに関する不十分なポリシーによって引き起こされたものです。

コパイロットとのやり取りが監査された際のコンプライアンス違反

Copilotは、監査および調査の目的で、すべてのやり取りを記録します。

こうした記録からは、適切な予防措置を講じずに機密情報や規制対象データにアクセスされたことが判明する可能性があります。組織がDLPポリシーを適用しなかったり、SharePoint上の機密コンテンツを分類しなかったりした場合、Copilotは、ユーザーが技術的にアクセス可能な個人情報、財務記録、または機密文書を取得してしまう可能性があります。

(例えば)GDPRに基づく調査やコンプライアンス監査の際、これらのログは、当該組織がそのデータに対して適切な管理措置を講じていなかったことを示し、その結果としてコンプライアンス違反につながったことを裏付けることになる。

Proactive DLP が、Copilotによってデータが漏洩する前に、どのようにデータを保護しているか

組織が、Copilot(またはその他のエージェント)によって自社のデータが公開されることを望まない場合、エージェントの導入前にそのデータを見つけ出し、保護する必要があります。問題は、チームが自社のSharePoint環境内に何が存在しているかを完全に把握できていない一方で、機密ファイルが長年にわたって蓄積され続けていることです。分類や保護のポリシーがなければ、そのデータは何かによって公開されるまで、目に見えないままとなります。

Copilotは、検知までの時間を短縮します。事後対応に終始していると、AIとのやり取りによって機密情報が明らかになるまで待ってから、そのデータを特定してブロックすることになります。その時点で、組織は本来なら防げたはずの情報漏洩の対応に追われていることになります。

Proactive DLP一方、このソリューションは、問題をより早い段階で解決します。機密性の高いコンテンツを継続的に特定し、適切な保護措置を適用することで、AIの導入が拡大する前にセキュリティチームに状況を可視化します。これを導入することで、次のような効果が得られます:

  • 機密データが検出され、Copilotがそれを表示できないよう黒塗り処理されるため、早期発見が可能となる
  • データの機密性に応じて、暗号化、隔離、情報マスキング、または削除を自動的に適用することで、ポリシーを徹底する
  • コンプライアンス対応体制の整備。監査人が証拠の提示を求める前に、機密情報が適切に分類・管理されていることを明確に証明する手段を提供する
  • 段階的な導入:Copilotが最終的により広範なユーザーグループで有効化される頃には、リスクのあるデータはすでに是正済みとなっている

MetaDefender™Storage Securityなどのプラットフォームは、継続的なコンテンツの検査と分類を通じてこのアプローチをサポートし、組織がAIを安全に導入するために必要なガバナンスの基盤を構築できるよう支援します。

重要なポイント:SharePointリポジトリデータの継続的なスキャンと分類を組み合わせることで、企業が実際にどのような種類のデータを保存しているかについて、より明確な把握が可能になります。また、Copilotがこれらのデータを共有できる可能性もあります。

OPSWATのProactive DLP™テクノロジーがどのように機能するかMetaDefender Storage Security

DLPは、長年にわたって蓄積されたSharePointのガバナンス上の問題を解決するものではありません。しかし、Copilotを通じてそうした不備が明らかになった際の影響を軽減することはできます。識別・分類され、自動的に機密部分が伏せられた文書は、企業がそのファイルの存在を忘れていたためにAI生成の応答に機密情報を含むファイルが紛れ込んでしまう場合とは、リスクの性質が全く異なります。

そこで、MetaDefender (Storage Security )が採用する「Proactive DLP™」テクノロジーが、SharePointとのネイティブ統合を通じてその真価を発揮します。それは、組織自身が保有していることに気づいていない可能性のある機密データを発見することです。

ステップ 1: 機密データの検出

まず、組織は2つの基本的な問いに答えなければなりません。それは、「どのような機密データを保有しているか」と、「そのデータは実際にどこに保存されているか」です。MetaDefender Storage Security はこの点から着手し、125種類以上のファイル形式にわたるコンテンツをスキャンします。

可視性は、生産性関連のファイルにとどまりません。大容量ファイルへの対応により、組織は自社のストレージ環境全体にどのようなデータが存在するかを包括的に把握することができます。

実際には、OCRや固有名詞認識技術によって、スキャンされたPDFの中に埋もれている社会保障番号や、画像の中に含まれているクレジットカード番号を検出します。この手順を踏むことで、組織は、Copilotを意図せず監視の拠点にしてしまう可能性のある死角を取り除くことができます。

検出と同じくらいタイミングも重要であるため、MetaDefender (Storage Security )は、固定されたスケジュールだけでなく、アップロード時や変更時にもスキャンを行います。新しいファイルは、保存された瞬間に機密データの有無がチェックされます。次のスキャン時間帯を待っているとリスクが生じます。ファイルがそこに存在することすら誰にも気づかれないまま、何週間も無防備な状態で放置され、Copilotからアクセス可能な状態になってしまう可能性があるからです。

ステップ2:特定と分類

データを見つけ出しても、それだけでは不十分です。次のステップは、そのデータが何を意味するのか、そして誰にそのデータを公開すべきかを判断することです。「Proactive DLP 」は、既存の規制の枠組みに基づいてファイルを分類します:

  • 決済カード番号に関するPCI-DSS、
  • 保護対象健康情報に関するHIPAA、
  • EU法に基づく個人データに関するGDPR。

この手順により、通常のビジネスコンテンツと、追加の保護が必要な情報を区別するための一貫した方法が確立されます。これらの分類に基づき、組織はコンテンツベースのポリシーを活用して、タグ付け、透かし入れ、メタデータの削除、黒塗り、置換、または承認ワークフローを自動的に実行させることができます。これにより、手動による確認に頼ることなく、機密情報に対して適切な管理措置を講じることができます。

管理者は、チェックの対象外とするファイルの種類、対象となるリポジトリ、およびスキャンをスケジュールに基づいて実行するか、イベント発生時に実行するかを定義します。後で新しいSharePointサイトを追加しても、そのサイトは自動的に同じワークフローを継承するため、再設定は不要です。

ステップ3:保護と実施

最初のステップで情報露出マップが生成されましたが、最後のステップでは具体的な対策を講じます。組織は、自動化されたポリシーを適用して、機密性の高いフィールドをマスキングしたり、情報を匿名化したり、リスクの高いデータ転送を防止したり、規制対象のデータを含むファイルが承認された環境から持ち出されないようにしたりすることができます。これらのポリシーは、PCI-DSS、HIPAA、GDPRなどのコンプライアンス要件に対応しています。

AIはこれまで注目されていなかったデータを掘り起こすことになるでしょう。Copilotが本格稼働すれば、その点は避けられないことになります。

組織が依然として管理しているのは、処理の順序、すなわち、アシスタントが 機密データを見つける前に そのデータが分類・管理されるのか、それともその後になるのかという点です。AIの導入を進める企業にとって、「Proactive DLP 」はこの順序を適切に整えます。これにより、権限設定がすでに適切であることを期待するのではなく、機密データを定義されたポリシーに基づいて管理したまま、AIの導入を進めることが可能になります。

Copilotの導入に先立ち、Proactive DLP を導入することで、セキュリティ、コンプライアンス、およびITチームにどのようなメリットがあるのでしょうか?

セキュリティチームは、インシデント対応時間の短縮という成果を実感しています。

どの情報が機密であり、誰がそれにアクセスできるかをすでに把握しているチームは、Copilotでの情報漏洩について一から調査を行うことはありません。彼らは、何が危険にさらされていたか、それがどこに存在していたか、そして誰がアクセス権を持っていたかを把握しています。これにより調査の範囲が限定され、その過程で脅威の全体像がより鮮明になります。つまり、何百もの機密指定されていないSharePointサイトを一つひとつ調べるのではなく、機密としてフラグが立てられたサイトのみを調査すればよいのです。

コンプライアンスチームにとって、そのメリットは監査を支援するプロセスに表れています。

継続的な分類やその他のDLPポリシーにより、組織は、要求に応じて、Copilotが規制対象データにアクセスする以前に、そのデータが適切に管理されていたことを証明することができます。監査担当者は、コンプライアンスの状況を完全に反映しているかどうか定かではないログを待つ代わりに、問題のない記録を確認することになります。

ITのリーダーたちは、導入が当初から停滞してしまう主な理由を見失いがちです。情報共有の過剰を懸念する組織にとって、分類の導入は、実際に何が問題となっているのかという点を一変させます。ファイルの過剰な共有は依然として起こり得ますが、重要なファイルについてはそうではありません。なぜなら、その層は別途ガバナンスが適用されるからです。導入のスケジュールは、ガバナンスへの懸念ではなく、その導入自体のメリットに基づいて決定されるのです。

これら3つの要素はすべて、企業がエージェント型AIの導入を加速させるのに役立ち、競争力の向上、経済的利益、イノベーションの推進力といった付加価値をもたらします。

ガバナンスを軽視すると、導入の停滞、法的な審査プロセスの長期化、そして誰も予期していなかったインシデント発生後の後始末などにより、AIの導入が鈍化してしまいます。まずセキュリティ対策を講じておけば、組織はより迅速に動けるようになります。なぜなら、次のステップに進むのが安全かどうかを心配して「意思決定疲労」に陥り、足止めされることがないからです。

SharePoint で「Proactive DLP 」ポリシーを実装する手順

データ損失防止ポリシーをファイル処理ワークフローに組み込むには、4つの段階を経て展開することができ、各段階は前の段階を土台として進められます。

フェーズ1:ディスカバリー

まずはリポジトリ全体(すべてのサイト、ドキュメント ライブラリ、サブサイト)の監査から始めましょう。ファイル名やフォルダ構造の分析だけでなく、ファイルの内容のスキャンに重点を置いてください。機密データは、スキャンされたPDFや画像、あるいは何年も開かれていないファイルの中に隠れていることがあります。

その結果として、どのようなデータが存在し、どこに保存されており、現在誰がアクセス権を持っているかといった情報をまとめた一覧が作成されます。

フェーズ2:分類

基準を確立する:どのサイトに規制対象データが保存される見込みか、どの権限グループが正当なものか、また、特定の部門において機密性の高いコンテンツの量は通常どの程度か。

この基準に基づき、検出されたファイルは、機密性や規制上の関連性(決済データについてはPCI-DSS、医療記録についてはHIPAA、個人データについてはGDPR)に応じて分類されます。これにより、すべてのファイルには「共有しても安全」か「機密性が高く保護対象」かのいずれかのステータスが明確に割り当てられます。

フェーズ3:保護

フェーズ2で判明した内容に見合った対策を講じる。

リスクの高いファイルは、情報が黒塗りされたり、透かしが入ったり、アクセスが制限された場所に移動されたりします。共有範囲が広すぎるリンクは、その情報が必要な人々に限定されます。規制対象のデータを含むサイトは、デフォルトのアクセス権限から完全に隔離されます。

フェーズ4:ガバナンス

データ環境は生き物のようなもので、毎日新しいファイルが追加され、組織を去る人や新たに加わる人が絶えずいます。したがって、ストレージのセキュリティポリシーの適用も、同様に動的であるべきです。

継続的な監視により、新しいファイル、権限の変更、新しい共有リンクが検出され、環境やそれを規制する法令の変化に応じてポリシーが見直されます。

Secure SharePoint リポジトリをMetaDefender Storage Security

情報を出しすぎているサイト、デフォルトのアクセス権限、誰もパスワード保護をしていないスプレッドシート――これらすべては、AIアシスタントがそれらを抽出できるようになるずっと前から存在していました。だからこそ、「まず保護し、その後に利用を許可する」というファイル管理の手順こそが、SharePointリポジトリにとって最も効果的なのです。

データを分類し、必要な箇所にDLPを適用すれば、Copilotはまさに宣伝通りの「ガバナンスが確立された環境内で動作する生産性向上ツール」となります。その手順を省略すると、Copilotは別のものになってしまいます。それは、組織がデータガバナンスの面で実際にどの程度準備ができているか、またこれまで何を保存してきたかを本当に把握しているかを、誰の許可も得ず、誰のスケジュールにも縛られることなく、極めて迅速かつ文字通りの形で検証するツールとなってしまうのです。

幸いなことに、この一連の作業はゼロから始める必要はなく、また、次のQsロードマップが書き直される前に完了させる必要もありません。まずは、現在SharePointに実際に何が格納されているかを把握することから始めます。

Secure MetaDefender を使用した SharePoint リポジトリ ; .com で実際に統合機能を試してみてください。Storage Security metadefender

すぐに導入を始めたいチームは、弊社までご連絡いただければ、MetaDefender (Storage Security )がSharePoint向けに継続的なDLPを実現する方法をご確認いただけます。

よくある質問

SharePoint で Microsoft Copilot を使用する場合、どのようなリスクがありますか?

Microsoft Copilot は、ユーザーがすでに閲覧権限を持っている SharePoint コンテンツにアクセスし、その要約を作成することができます。権限の範囲が広すぎる場合や、機密性の高いファイルが適切に分類・保護されていない場合、Copilot は、ユーザーが技術的にはアクセス可能であったものの、本来アクセスすることが想定されていない機密の業務情報、個人データ、または規制対象のコンテンツを表示してしまう可能性があります。

「プロアクティブなデータ損失防止(Proactive DLP )」とは何ですか?

プロアクティブなデータ漏洩防止(DLP)とは、AIアシスタント、ユーザー、またはビジネスワークフローを通じて機密データが漏洩してしまう前に、そのデータを継続的に検知、分類、保護するアプローチです。Proactive DLP は、データ漏洩が発生してから対応するのではなく、組織がリスクを早期に特定し、適切な保護ポリシーを事前に適用できるよう支援します。

MetaDefender (Storage Security )は 、SharePointのデータをどのように 保護するのでしょうか

MetaDefender Storage Security SharePointのリポジトリを継続的にスキャンし、125種類以上のファイル形式にわたる機密情報を検出します。GDPR、HIPAA、PCI DSSなどの規制要件に基づいてコンテンツを分類し、管理者が定義したポリシー(黒塗り処理、暗号化、隔離、承認ワークフローなど)を自動的に適用することで、機密データが外部に漏洩する前に保護します。

Microsoft CopilotはSharePointのアクセス権限を迂回できるのでしょうか?

いいえ。Microsoft Copilot は既存の SharePoint アクセス権を尊重し、ユーザーがすでに閲覧権限を持っているコンテンツにのみアクセスします。ただし、アクセス権が古くなっていたり、範囲が広すぎたり、誤って継承されていたりする場合、Copilot は、ユーザーが技術的にはアクセス権を持っているものの、手動では見つけられなかったかもしれない機密情報を即座に特定してしまう可能性があります。

組織は、Microsoft Copilot を導入する前に、なぜ SharePoint データを分類すべきなのでしょうか?

Microsoft Copilot を有効にする前に機密データを分類しておくことで、機密情報の過剰な共有リスクを軽減し、規制への準拠を支援するとともに、AI によって生成される応答が適切に管理されたコンテンツに基づいていることを保証できます。

Proactive DLP では、どのような種類の機密データを検出できますか?

Proactive DLP 個人を特定できる情報(PII)、決済カードデータ、保護対象医療情報(PHI)、認証情報、API キー、その他の規制対象または機密の業務情報をはじめ、幅広い機密情報を特定することができます。

Proactive DLP は、GDPR、HIPAA、およびPCI DSSのコンプライアンスに役立ちますか?

はい。Proactive DLP は、規制対象データの特定、分類、保護を行うことで、組織がGDPR、HIPAA、PCI DSSなどの規制への準拠を支援します。

また、機密データに対する可視性を高め、AIツールが組織のコンテンツにアクセスする前に、適切なガバナンス管理措置が講じられていることを実証するのに役立ちます。

SharePoint リポジトリの機密データスキャンは、どのくらいの頻度で行うべきでしょうか?

継続的なスキャン、あるいはイベント駆動型のスキャンが推奨されます。新しいファイルがアップロードされたり、既存の文書が変更されたり、権限が時間の経過とともに変化したりするため、継続的なスキャンを行うことで、AIアシスタントや権限のないユーザーがアクセスする前に、新たに追加された機密データを特定することができます。

OPSWATで最新情報をお届けします!

今すぐご登録ください、 ストーリー、イベント情報などをお届けします。