Trong hơn hai thập kỷ qua, các tệp tin giúp các tổ chức duy trì hoạt động đã được lưu vào một thư mục SharePoint và được chia sẻ với “Mọi người trừ người dùng bên ngoài”, và không ai xem xét lại các thiết lập kiểm soát truy cập đó. Cho đến những năm gần đây, những tệp tin này chỉ thực sự gây rủi ro nếu có ai đó biết tìm ở đâu.
Giờ thì không còn như vậy nữa.
Các tác nhân AI như Microsoft 365 Copilot không cần phải biết phải tìm ở đâu trước khi tiết lộ dữ liệu đã được lưu trữ trong kho dữ liệu từ bao giờ không ai biết. Chỉ cần gửi yêu cầu cho tác nhân này, nó sẽ trả về tất cả những thông tin mà người dùng yêu cầu về mặt kỹ thuật có quyền truy cập.
Trên thực tế, Agentic AI có thể vừa đóng vai trò là công cụ nâng cao năng suất, vừa là một bài kiểm tra khả năng chịu áp lực ngoài dự kiến đối với các chính sách phân loại dữ liệu của SharePoint. Tuy nhiên, đây là một tính năng, không phải lỗi, và cũng là một trong những lý do khiến báo cáo của Gartner tiết lộ rằng 40% các nhà lãnh đạo CNTT được khảo sát đã hoãn việc triển khai Copilot do lo ngại về việc chia sẻ quá mức.
Điều này dẫn đến một câu hỏi cơ bản: liệu bạn có thực sự biết loại dữ liệu nào đang được lưu trữ trong các kho dữ liệu SharePoint của mình không? Nếu câu trả lời là “không hẳn”, thì đã đến lúc bạn cần tìm hiểu điều đó; trước khi triển khai AI lần tiếp theo.
Mỗi tài liệu chưa được xác định, phân loại hoặc bảo vệ đều là một thông tin mà Copilot có khả năng hiển thị cho những người dùng đã có quyền truy cập vào tài liệu đó. Do đó, việc đảm bảo an ninh dữ liệu cho Copilot thông qua các chính sách DLP (Ngăn chặn rò rỉ dữ liệu) cần được các tổ chức coi là ưu tiên hàng đầu ngay lập tức, thay vì chỉ là các dự án quản trị dài hạn.
Cách “ Proactive DLP ” bảo vệ dữ liệu trước khi Copilot có thể làm lộ thông tin đó
Nếu các tổ chức không muốn dữ liệu của mình bị Copilot (hoặc các công cụ khác) phát hiện, họ cần phải xác định và bảo vệ dữ liệu đó trước khi triển khai công cụ. Vấn đề là các nhóm làm việc thường không có cái nhìn toàn diện về những gì tồn tại trong môi trường SharePoint của họ, trong khi các tệp tin nhạy cảm vẫn tiếp tục tích lũy qua nhiều năm. Nếu thiếu các chính sách phân loại và bảo vệ, dữ liệu đó sẽ vẫn nằm ngoài tầm nhìn cho đến khi có yếu tố nào đó làm lộ ra.
Copilot giúp rút ngắn thời gian phát hiện. Nếu bạn chỉ phản ứng sau khi sự việc xảy ra, bạn sẽ phải chờ đến khi một tương tác với AI tiết lộ thông tin nhạy cảm thì mới có thể xác định và chặn dữ liệu đó. Đến lúc đó, tổ chức đã phải đối mặt với rủi ro rò rỉ thông tin – điều lẽ ra có thể ngăn chặn được.
Proactive DLP, ngược lại, giải quyết vấn đề này từ sớm hơn. Giải pháp này liên tục xác định nội dung nhạy cảm, áp dụng các biện pháp bảo vệ phù hợp và cung cấp khả năng theo dõi cho các đội ngũ an ninh trước khi việc áp dụng trí tuệ nhân tạo (AI) được mở rộng. Khi được triển khai, giải pháp này sẽ mang lại:
- Phát hiện sớm, khi dữ liệu nhạy cảm được phát hiện và che đi để Copilot không thể hiển thị chúng
- Thực thi chính sách bằng cách tự động áp dụng các biện pháp mã hóa, cách ly, che giấu thông tin hoặc xóa dữ liệu dựa trên mức độ nhạy cảm của dữ liệu
- Sự sẵn sàng tuân thủ, mang lại một phương thức rõ ràng để chứng minh rằng thông tin nhạy cảm đã được phân loại và quản lý trước khi các kiểm toán viên yêu cầu bằng chứng
- Triển khai có kiểm soát: đến khi Copilot cuối cùng được kích hoạt cho các nhóm người dùng rộng hơn, dữ liệu có rủi ro đã được khắc phục
Các nền tảng như MetaDefender™ Storage Security hỗ trợ phương pháp này thông qua việc kiểm tra và phân loại nội dung liên tục, giúp các tổ chức xây dựng nền tảng quản trị cần thiết để áp dụng AI một cách an toàn.
Điểm chính cần lưu ý: việc kết hợpquét liên tụcvà phân loại dữ liệu trong kho lưu trữ SharePoint giúp nâng cao khả năng nắm bắt rõ ràng hơn về loại dữ liệu mà các doanh nghiệp thực sự lưu trữ – và Copilot có thể chia sẻ những dữ liệu này.
Cách thức hoạt động của công nghệ Proactive DLP™ củ OPSWATtrong MetaDefender Storage Security
DLP không thể khắc phục những vấn đề về quản trị SharePoint đã tích tụ qua nhiều năm. Tuy nhiên, nó giúp giảm thiểu hậu quả khi những lỗ hổng đó được phơi bày thông qua Copilot. Một tài liệu đã được xác định, phân loại và che giấu thông tin nhạy cảm một cách tự động sẽ mang lại mức độ rủi ro hoàn toàn khác so với một tệp chứa thông tin nhạy cảm xuất hiện trong phản hồi do AI tạo ra, chỉ vì công ty đã quên rằng tệp đó tồn tại.
Đó chính là điểm khởi đầu của công nghệ Proactive DLP™, được MetaDefender Storage Security sử dụng thông qua tính năng tích hợp sẵn với SharePoint: phát hiện dữ liệu nhạy cảm mà các tổ chức có thể chưa nhận ra mình đang sở hữu.
Bước 1: Phát hiện dữ liệu nhạy cảm
Trước hết, các tổ chức cần trả lời hai câu hỏi cơ bản: họ đang sở hữu những loại dữ liệu nhạy cảm nào, và dữ liệu đó thực sự được lưu trữ ở đâu? MetaDefender Storage Security bắt đầu từ đó, quét nội dung trên hơn 125 loại tệp.
Khả năng hiển thị không chỉ giới hạn ở các tệp liên quan đến năng suất. Khả năng tương thích với các tệp dung lượng lớn giúp các tổ chức có được cái nhìn toàn diện về những gì hiện có trong các môi trường lưu trữ của họ.
Trên thực tế, công nghệ OCR và nhận dạng thực thể được đặt tên có thể phát hiện số an sinh xã hội ẩn trong tệp PDF đã quét, hoặc số thẻ tín dụng nằm trong một hình ảnh. Nhờ bước này, các tổ chức có thể loại bỏ những “điểm mù” có thể vô tình biến Copilot thành một nút giám sát.
Vì thời điểm thực hiện quét cũng quan trọng không kém việc phát hiện, MetaDefender Storage Security sẽ quét ngay khi tệp được tải lên hoặc sửa đổi, chứ không chỉ theo lịch trình cố định. Ngay khi một tệp mới xuất hiện, hệ thống sẽ kiểm tra xem tệp đó có chứa dữ liệu nhạy cảm hay không. Việc chờ đến đợt quét tiếp theo tiềm ẩn nhiều rủi ro; một tệp có thể bị lộ và bị Copilot truy cập trong nhiều tuần trước khi ai đó phát hiện ra sự tồn tại của nó.
Bước 2: Xác định và phân loại
Việc tìm kiếm dữ liệu chỉ giúp bạn đến một mức độ nhất định; bước tiếp theo là xác định ý nghĩa của dữ liệu đó và ai là người cần được tiếp cận thông tin này. Proactive DLP phân loại các tệp tin dựa trên các khung pháp lý hiện hành:
- Tiêu chuẩn PCI-DSS đối với số thẻ thanh toán,
- HIPAA về thông tin y tế được bảo vệ,
- Quy định chung về bảo vệ dữ liệu (GDPR) đối với dữ liệu cá nhân theo luật của Liên minh Châu Âu.
Bước này tạo ra một phương pháp nhất quán để phân biệt giữa nội dung kinh doanh thông thường và thông tin cần được bảo vệ bổ sung. Dựa trên các phân loại này, các tổ chức có thể sử dụng các chính sách dựa trên nội dung của mình để kích hoạt các quy trình gắn thẻ, chèn hình mờ, xóa siêu dữ liệu, che giấu thông tin, thay thế hoặc phê duyệt. Thông tin nhạy cảm sẽ được áp dụng các biện pháp kiểm soát phù hợp mà không cần phải kiểm tra thủ công.
Quản trị viên xác định các loại tệp nào sẽ được bỏ qua trong quá trình kiểm tra, các kho lưu trữ nào nằm trong phạm vi áp dụng, cũng như việc quét sẽ được thực hiện theo lịch trình hay được kích hoạt khi có sự kiện. Nếu sau này thêm một trang SharePoint mới, trang đó sẽ tự động kế thừa quy trình làm việc đó mà không cần phải cấu hình lại.
Bước 3: Bảo vệ và Thực thi
Trong khi các bước đầu tiên đã tạo ra bản đồ mức độ rủi ro, thì bước cuối cùng là triển khai các biện pháp cụ thể. Các tổ chức có thể áp dụng các chính sách tự động để che giấu các trường dữ liệu nhạy cảm, ẩn danh hóa thông tin, ngăn chặn các hoạt động chuyển giao rủi ro hoặc ngăn không cho các tệp chứa dữ liệu chịu sự điều chỉnh rời khỏi các môi trường được phê duyệt. Các chính sách này hỗ trợ các yêu cầu tuân thủ như PCI-DSS, HIPAA và GDPR.
Trí tuệ nhân tạo (AI) sẽ khai thác những dữ liệu trước đây ít được biết đến; điều này là không thể tránh khỏi một khi Copilot chính thức đi vào hoạt động.
Điều mà các tổ chức vẫn có thể kiểm soát chính là thứ tự các thao tác: liệu dữ liệu nhạy cảm có được phân loại và quản lý trước khi trợ lý tìm thấy hay sau đó. Đối với các công ty đang triển khai AI, tính năng “ Proactive DLP ” (Phân loại ngay lập tức) sẽ sắp xếp lại trình tự đó; tính năng này cho phép việc triển khai diễn ra trong khi dữ liệu nhạy cảm vẫn được quản lý theo một chính sách đã được xác định, thay vì chỉ hy vọng rằng các quyền truy cập đã được thiết lập đúng từ trước.
Việc triển khai các chính sách bảo mật dựa trên vai trò ( Proactive DLP ) trước khi triển khai Copilot mang lại lợi ích gì cho an ninh, tuân thủ và các nhóm CNTT?
Các đội an ninh nhận thấy hiệu quả rõ rệt trong thời gian phản ứng với sự cố.
Một nhóm đã nắm rõ những thông tin nào là nhạy cảm và ai có quyền truy cập vào chúng sẽ không tiến hành điều tra sự cố rò rỉ dữ liệu trên Copilot từ đầu. Họ biết rõ những thông tin nào đang gặp rủi ro, chúng được lưu trữ ở đâu và ai có quyền truy cập vào chúng. Điều này giúp thu hẹp phạm vi điều tra và đồng thời làm rõ hơn bức tranh về mối đe dọa: thay vì phải rà soát hàng trăm trang SharePoint không được phân loại, họ chỉ cần tập trung vào những trang được đánh dấu là nhạy cảm.
Đối với các đội ngũ phụ trách tuân thủ, những lợi ích này thể hiện rõ qua các quy trình hỗ trợ công tác kiểm toán.
Việc phân loại liên tục cùng các chính sách DLP khác cho phép tổ chức cung cấp bằng chứng, khi được yêu cầu, rằng dữ liệu chịu sự quản lý đã được kiểm soát trước khi Copilot tiếp xúc với dữ liệu đó. Thay vì phải chờ đợi các bản ghi nhật ký – vốn có thể phản ánh đầy đủ hoặc không đầy đủ tình hình tuân thủ – người kiểm toán sẽ thấy một hồ sơ rõ ràng.
Các nhà lãnh đạo CNTT thường bỏ qua lý do chính khiến hầu hết các đợt triển khai bị đình trệ ngay từ đầu. Đối với các tổ chức lo ngại về việc chia sẻ quá mức, việc phân loại sẽ thay đổi bản chất của vấn đề. Các tệp tin có thể vẫn bị chia sẻ quá mức, nhưng những tệp tin quan trọng thì không, bởi vì lớp dữ liệu đó được quản lý riêng biệt. Lịch trình triển khai được xác định dựa trên các yếu tố nội tại của chính nó, chứ không phải do lo ngại về vấn đề quản trị.
Cả ba yếu tố này đều giúp các doanh nghiệp đẩy nhanh quá trình triển khai trí tuệ nhân tạo có khả năng hành động, đồng thời mang lại những lợi ích bổ sung: khả năng cạnh tranh, lợi nhuận tài chính và năng lực đổi mới.
Việc bỏ qua các quy trình quản trị sẽ làm chậm quá trình áp dụng AI do việc triển khai bị đình trệ, các chu kỳ rà soát pháp lý kéo dài và công tác khắc phục hậu quả sau một sự cố mà không ai lường trước được. Hãy ưu tiên bảo vệ trước tiên, và tổ chức sẽ vận hành nhanh hơn, bởi vì họ sẽ không bị mắc kẹt trong tình trạng “mệt mỏi do phải ra quyết định” hay lo lắng liệu bước tiếp theo có an toàn hay không.
Những câu hỏi thường gặp
Những rủi ro khi sử dụng Microsoft Copilot với SharePoint là gì?
Microsoft Copilot có thể truy cập và tóm tắt bất kỳ nội dung SharePoint nào mà người dùng đã được cấp quyền xem. Nếu quyền truy cập quá rộng hoặc các tệp nhạy cảm chưa được phân loại và bảo vệ đúng cách, Copilot có thể hiển thị thông tin kinh doanh bí mật, dữ liệu cá nhân hoặc nội dung chịu sự quản lý mà người dùng về mặt kỹ thuật có thể truy cập, nhưng không được kỳ vọng sẽ truy cập.
Phòng ngừa mất dữ liệu chủ động (Proactive DLP) là gì?
Phòng ngừa mất dữ liệu chủ động (DLP) là một phương pháp liên tục phát hiện, phân loại và bảo vệ dữ liệu nhạy cảm trước khi dữ liệu này có thể bị rò rỉ thông qua các trợ lý AI, người dùng hoặc quy trình công việc của doanh nghiệp. Thay vì chỉ phản ứng sau khi sự cố rò rỉ dữ liệu xảy ra, Proactive DLP giúp các tổ chức xác định rủi ro từ sớm và áp dụng các chính sách bảo vệ phù hợp ngay từ trước.
MetaDefender Storage Security bảo vệ dữ liệu SharePoint như thế nào ?
MetaDefender Storage Security liên tục quét các kho lưu trữ SharePoint để phát hiện thông tin nhạy cảm trong hơn 125 loại tệp. Hệ thống này phân loại nội dung theo các yêu cầu quy định như GDPR, HIPAA và PCI DSS, đồng thời có thể tự động áp dụng các chính sách do quản trị viên xác định — chẳng hạn như che giấu thông tin, mã hóa, cách ly hoặc quy trình phê duyệt — nhằm bảo vệ dữ liệu nhạy cảm trước khi chúng bị lộ.
Microsoft Copilot có thể bỏ qua các quyền truy cập của SharePoint không?
Không. Microsoft Copilot tuân thủ các quyền truy cập hiện có trên SharePoint và chỉ truy cập vào nội dung mà người dùng đã được phép xem. Tuy nhiên, nếu các quyền truy cập đã lỗi thời, quá rộng hoặc được kế thừa không chính xác, Copilot có thể nhanh chóng phát hiện ra thông tin nhạy cảm mà về mặt kỹ thuật người dùng có quyền truy cập nhưng có thể chưa tìm thấy được bằng cách thủ công.
Tại sao các tổ chức nên phân loại dữ liệu SharePoint trước khi triển khai Microsoft Copilot?
Việc phân loại dữ liệu nhạy cảm trước khi kích hoạt Microsoft Copilot giúp giảm thiểu rủi ro chia sẻ quá mức thông tin bí mật, hỗ trợ việc tuân thủ các quy định pháp lý và đảm bảo các phản hồi do AI tạo ra dựa trên nội dung được quản lý phù hợp.
Proactive DLP có thể phát hiện những loại dữ liệu nhạy cảm nào?
Proactive DLP có thể xác định một loạt các loại thông tin nhạy cảm, bao gồm thông tin nhận dạng cá nhân (PII), dữ liệu thẻ thanh toán, thông tin y tế được bảo vệ (PHI), thông tin đăng nhập, khóa mã hóa ( API ) và các thông tin kinh doanh khác thuộc diện được quy định hoặc mang tính bảo mật.
Proactive DLP có hỗ trợ việc tuân thủ các quy định GDPR, HIPAA và PCI DSS không?
Đúng vậy. Thông qua việc xác định, phân loại và bảo vệ dữ liệu thuộc phạm vi quản lý, Dịch vụ Quản lý Dữ liệu ( Proactive DLP ) giúp các tổ chức tuân thủ các quy định như GDPR, HIPAA và PCI DSS.
Nó cũng giúp tăng cường khả năng giám sát đối với dữ liệu nhạy cảm và góp phần chứng minh rằng các biện pháp kiểm soát quản trị phù hợp đã được triển khai trước khi các công cụ AI truy cập vào nội dung của tổ chức.
Nên quét các kho lưu trữ SharePoint để tìm dữ liệu nhạy cảm bao lâu một lần?
Nên áp dụng phương pháp quét liên tục hoặc theo sự kiện. Khi các tệp mới được tải lên, các tài liệu hiện có bị sửa đổi và quyền truy cập thay đổi theo thời gian, việc quét liên tục sẽ giúp xác định dữ liệu nhạy cảm mới xuất hiện trước khi chúng có thể bị các trợ lý AI hoặc người dùng không được phép truy cập.
