20年以上にわたり、組織の運営を支えてきたファイルは、SharePointのフォルダに保存され、「外部ユーザーを除く全員」と共有されてきましたが、そのアクセス制御を見直す者は誰もいませんでした。近年に至るまで、これらのファイルがリスクとなるのは、その場所を知っている人がいた場合に限られていました。
もはやそうではありません。
Microsoft 365 CopilotのようなAIエージェントは、いつからリポジトリに保存されていたか分からないデータを漏洩させるにあたり、どこを調べればよいかを事前に把握する必要はありません。エージェントに問い合わせれば、リクエストしたユーザーが技術的に閲覧権限を持つすべての情報を返してくれます。
実際には、Agentic AIは生産性向上ツールとして機能する一方で、SharePointのデータ分類ポリシーに対する予期せぬストレステストとしても機能します。しかし、これはバグではなく機能であり、ガートナーのレポートで、調査対象となったITリーダーの40%が、情報漏洩の懸念からCopilotの導入を延期したと明らかにされた理由の一部でもあります。
そこで、根本的な疑問が浮かびます。SharePointのリポジトリには、一体どのようなデータが保存されているのか、本当に把握していますか?もしその答えが「はっきりとはわからない」というのであれば、次回のAI導入に先立ち、今こそその実態を把握すべき時です。
識別、分類、保護されていない文書はすべて、Copilotがアクセス権限を持つユーザーに対して開示してしまう可能性のある情報となります。したがって、組織にとって、DLP(データ漏洩防止)ポリシーに基づくCopilotのデータセキュリティ対策は、長期的なガバナンスプロジェクトとしてではなく、直ちに取り組むべき最優先事項であるべきです。
Proactive DLP が、Copilotによってデータが漏洩する前に、どのようにデータを保護しているか
組織が、Copilot(またはその他のエージェント)によって自社のデータが公開されることを望まない場合、エージェントの導入前にそのデータを見つけ出し、保護する必要があります。問題は、チームが自社のSharePoint環境内に何が存在しているかを完全に把握できていない一方で、機密ファイルが長年にわたって蓄積され続けていることです。分類や保護のポリシーがなければ、そのデータは何かによって公開されるまで、目に見えないままとなります。
Copilotは、検知までの時間を短縮します。事後対応に終始していると、AIとのやり取りによって機密情報が明らかになるまで待ってから、そのデータを特定してブロックすることになります。その時点で、組織は本来なら防げたはずの情報漏洩の対応に追われていることになります。
Proactive DLP一方、このソリューションは、問題をより早い段階で解決します。機密性の高いコンテンツを継続的に特定し、適切な保護措置を適用することで、AIの導入が拡大する前にセキュリティチームに状況を可視化します。これを導入することで、次のような効果が得られます:
- 機密データが検出され、Copilotがそれを表示できないよう黒塗り処理されるため、早期発見が可能となる
- データの機密性に応じて、暗号化、隔離、情報マスキング、または削除を自動的に適用することで、ポリシーを徹底する
- コンプライアンス対応体制の整備。監査人が証拠の提示を求める前に、機密情報が適切に分類・管理されていることを明確に証明する手段を提供する
- 段階的な導入:Copilotが最終的により広範なユーザーグループで有効化される頃には、リスクのあるデータはすでに是正済みとなっている
MetaDefender™Storage Securityなどのプラットフォームは、継続的なコンテンツの検査と分類を通じてこのアプローチをサポートし、組織がAIを安全に導入するために必要なガバナンスの基盤を構築できるよう支援します。
重要なポイント:SharePointリポジトリデータの継続的なスキャンと分類を組み合わせることで、企業が実際にどのような種類のデータを保存しているかについて、より明確な把握が可能になります。また、Copilotがこれらのデータを共有できる可能性もあります。
OPSWATのProactive DLP™テクノロジーがどのように機能するかMetaDefender Storage Security
DLPは、長年にわたって蓄積されたSharePointのガバナンス上の問題を解決するものではありません。しかし、Copilotを通じてそうした不備が明らかになった際の影響を軽減することはできます。識別・分類され、自動的に機密部分が伏せられた文書は、企業がそのファイルの存在を忘れていたためにAI生成の応答に機密情報を含むファイルが紛れ込んでしまう場合とは、リスクの性質が全く異なります。
そこで、MetaDefender (Storage Security )が採用する「Proactive DLP™」テクノロジーが、SharePointとのネイティブ統合を通じてその真価を発揮します。それは、組織自身が保有していることに気づいていない可能性のある機密データを発見することです。
ステップ 1: 機密データの検出
まず、組織は2つの基本的な問いに答えなければなりません。それは、「どのような機密データを保有しているか」と、「そのデータは実際にどこに保存されているか」です。MetaDefender Storage Security はこの点から着手し、125種類以上のファイル形式にわたるコンテンツをスキャンします。
可視性は、生産性関連のファイルにとどまりません。大容量ファイルへの対応により、組織は自社のストレージ環境全体にどのようなデータが存在するかを包括的に把握することができます。
実際には、OCRや固有名詞認識技術によって、スキャンされたPDFの中に埋もれている社会保障番号や、画像の中に含まれているクレジットカード番号を検出します。この手順を踏むことで、組織は、Copilotを意図せず監視の拠点にしてしまう可能性のある死角を取り除くことができます。
検出と同じくらいタイミングも重要であるため、MetaDefender (Storage Security )は、固定されたスケジュールだけでなく、アップロード時や変更時にもスキャンを行います。新しいファイルは、保存された瞬間に機密データの有無がチェックされます。次のスキャン時間帯を待っているとリスクが生じます。ファイルがそこに存在することすら誰にも気づかれないまま、何週間も無防備な状態で放置され、Copilotからアクセス可能な状態になってしまう可能性があるからです。
ステップ2:特定と分類
データを見つけ出しても、それだけでは不十分です。次のステップは、そのデータが何を意味するのか、そして誰にそのデータを公開すべきかを判断することです。「Proactive DLP 」は、既存の規制の枠組みに基づいてファイルを分類します:
- 決済カード番号に関するPCI-DSS、
- 保護対象健康情報に関するHIPAA、
- EU法に基づく個人データに関するGDPR。
この手順により、通常のビジネスコンテンツと、追加の保護が必要な情報を区別するための一貫した方法が確立されます。これらの分類に基づき、組織はコンテンツベースのポリシーを活用して、タグ付け、透かし入れ、メタデータの削除、黒塗り、置換、または承認ワークフローを自動的に実行させることができます。これにより、手動による確認に頼ることなく、機密情報に対して適切な管理措置を講じることができます。
管理者は、チェックの対象外とするファイルの種類、対象となるリポジトリ、およびスキャンをスケジュールに基づいて実行するか、イベント発生時に実行するかを定義します。後で新しいSharePointサイトを追加しても、そのサイトは自動的に同じワークフローを継承するため、再設定は不要です。
ステップ3:保護と実施
最初のステップで情報露出マップが生成されましたが、最後のステップでは具体的な対策を講じます。組織は、自動化されたポリシーを適用して、機密性の高いフィールドをマスキングしたり、情報を匿名化したり、リスクの高いデータ転送を防止したり、規制対象のデータを含むファイルが承認された環境から持ち出されないようにしたりすることができます。これらのポリシーは、PCI-DSS、HIPAA、GDPRなどのコンプライアンス要件に対応しています。
AIはこれまで注目されていなかったデータを掘り起こすことになるでしょう。Copilotが本格稼働すれば、その点は避けられないことになります。
組織が依然として管理しているのは、処理の順序、すなわち、アシスタントが 機密データを見つける前に そのデータが分類・管理されるのか、それともその後になるのかという点です。AIの導入を進める企業にとって、「Proactive DLP 」はこの順序を適切に整えます。これにより、権限設定がすでに適切であることを期待するのではなく、機密データを定義されたポリシーに基づいて管理したまま、AIの導入を進めることが可能になります。
Copilotの導入に先立ち、Proactive DLP を導入することで、セキュリティ、コンプライアンス、およびITチームにどのようなメリットがあるのでしょうか?
セキュリティチームは、インシデント対応時間の短縮という成果を実感しています。
どの情報が機密であり、誰がそれにアクセスできるかをすでに把握しているチームは、Copilotでの情報漏洩について一から調査を行うことはありません。彼らは、何が危険にさらされていたか、それがどこに存在していたか、そして誰がアクセス権を持っていたかを把握しています。これにより調査の範囲が限定され、その過程で脅威の全体像がより鮮明になります。つまり、何百もの機密指定されていないSharePointサイトを一つひとつ調べるのではなく、機密としてフラグが立てられたサイトのみを調査すればよいのです。
コンプライアンスチームにとって、そのメリットは監査を支援するプロセスに表れています。
継続的な分類やその他のDLPポリシーにより、組織は、要求に応じて、Copilotが規制対象データにアクセスする以前に、そのデータが適切に管理されていたことを証明することができます。監査担当者は、コンプライアンスの状況を完全に反映しているかどうか定かではないログを待つ代わりに、問題のない記録を確認することになります。
ITのリーダーたちは、導入が当初から停滞してしまう主な理由を見失いがちです。情報共有の過剰を懸念する組織にとって、分類の導入は、実際に何が問題となっているのかという点を一変させます。ファイルの過剰な共有は依然として起こり得ますが、重要なファイルについてはそうではありません。なぜなら、その層は別途ガバナンスが適用されるからです。導入のスケジュールは、ガバナンスへの懸念ではなく、その導入自体のメリットに基づいて決定されるのです。
これら3つの要素はすべて、企業がエージェント型AIの導入を加速させるのに役立ち、競争力の向上、経済的利益、イノベーションの推進力といった付加価値をもたらします。
ガバナンスを軽視すると、導入の停滞、法的な審査プロセスの長期化、そして誰も予期していなかったインシデント発生後の後始末などにより、AIの導入が鈍化してしまいます。まずセキュリティ対策を講じておけば、組織はより迅速に動けるようになります。なぜなら、次のステップに進むのが安全かどうかを心配して「意思決定疲労」に陥り、足止めされることがないからです。
よくある質問
SharePoint で Microsoft Copilot を使用する場合、どのようなリスクがありますか?
Microsoft Copilot は、ユーザーがすでに閲覧権限を持っている SharePoint コンテンツにアクセスし、その要約を作成することができます。権限の範囲が広すぎる場合や、機密性の高いファイルが適切に分類・保護されていない場合、Copilot は、ユーザーが技術的にはアクセス可能であったものの、本来アクセスすることが想定されていない機密の業務情報、個人データ、または規制対象のコンテンツを表示してしまう可能性があります。
「プロアクティブなデータ損失防止(Proactive DLP )」とは何ですか?
プロアクティブなデータ漏洩防止(DLP)とは、AIアシスタント、ユーザー、またはビジネスワークフローを通じて機密データが漏洩してしまう前に、そのデータを継続的に検知、分類、保護するアプローチです。Proactive DLP は、データ漏洩が発生してから対応するのではなく、組織がリスクを早期に特定し、適切な保護ポリシーを事前に適用できるよう支援します。
MetaDefender (Storage Security )は 、SharePointのデータをどのように 保護するのでしょうか ?
MetaDefender Storage Security SharePointのリポジトリを継続的にスキャンし、125種類以上のファイル形式にわたる機密情報を検出します。GDPR、HIPAA、PCI DSSなどの規制要件に基づいてコンテンツを分類し、管理者が定義したポリシー(黒塗り処理、暗号化、隔離、承認ワークフローなど)を自動的に適用することで、機密データが外部に漏洩する前に保護します。
Microsoft CopilotはSharePointのアクセス権限を迂回できるのでしょうか?
いいえ。Microsoft Copilot は既存の SharePoint アクセス権を尊重し、ユーザーがすでに閲覧権限を持っているコンテンツにのみアクセスします。ただし、アクセス権が古くなっていたり、範囲が広すぎたり、誤って継承されていたりする場合、Copilot は、ユーザーが技術的にはアクセス権を持っているものの、手動では見つけられなかったかもしれない機密情報を即座に特定してしまう可能性があります。
組織は、Microsoft Copilot を導入する前に、なぜ SharePoint データを分類すべきなのでしょうか?
Microsoft Copilot を有効にする前に機密データを分類しておくことで、機密情報の過剰な共有リスクを軽減し、規制への準拠を支援するとともに、AI によって生成される応答が適切に管理されたコンテンツに基づいていることを保証できます。
Proactive DLP では、どのような種類の機密データを検出できますか?
Proactive DLP 個人を特定できる情報(PII)、決済カードデータ、保護対象医療情報(PHI)、認証情報、API キー、その他の規制対象または機密の業務情報をはじめ、幅広い機密情報を特定することができます。
Proactive DLP は、GDPR、HIPAA、およびPCI DSSのコンプライアンスに役立ちますか?
はい。Proactive DLP は、規制対象データの特定、分類、保護を行うことで、組織がGDPR、HIPAA、PCI DSSなどの規制への準拠を支援します。
また、機密データに対する可視性を高め、AIツールが組織のコンテンツにアクセスする前に、適切なガバナンス管理措置が講じられていることを実証するのに役立ちます。
SharePoint リポジトリの機密データスキャンは、どのくらいの頻度で行うべきでしょうか?
継続的なスキャン、あるいはイベント駆動型のスキャンが推奨されます。新しいファイルがアップロードされたり、既存の文書が変更されたり、権限が時間の経過とともに変化したりするため、継続的なスキャンを行うことで、AIアシスタントや権限のないユーザーがアクセスする前に、新たに追加された機密データを特定することができます。
