En risiko som ofte blir diskutert i risikovurderinger av 365 Copilot er risikoen for datalekkasje gjennom bruk av tredjeparts KI-assistenter (ChatGPT, Gemini, Claude, Perplexity etc). Kanskje har virksomheten utarbeidet retningslinjer for bruk av KI-assistenter, og konkludert med at dersom ansatte skal bruke KI-assistenter til å støtte saksbehandlingen, så skal de ansatte få Copilot lisenser. I slike tilfeller ønsker vanligvis ikke virksomheten at de samme ansatte skal bruke (gratis) tredjeparts KI-assistenter. Stor blir overraskelsen når de finner ut at de fortsetter å bruke de KI-assistentene de ellers er vant til å bruke.
Siden Microsoft 365 Copilot er tett integrert med M365, så får virksomheten god innsikt i hvordan Copilot brukes, hvilke datakilder den henter informasjon fra, og hvordan policyer kan regulere hva Copilot skal ha tilgang til. Men når ansatte bruker andre KI-assistenter, så mister virksomheten viktig innsikt som:
- Hvilke tredjeparts KI-assistenter bruker de ansatte?
- Laster de ansatte opp interne dokumenter til disse assistentene?
- Deles personopplysninger eller sensitiv informasjon i instruksene?
Kanskje ønsker virksomheten i tillegg å blokkere for slike handlinger. Siden handlingene skjer i nettleseren på den ansattes datamaskin, så må vi ha en måte å regulere bruken av selve nettleseren. Det er mulig med Microsoft Purview Browser Extension og løsningene i Purview. La oss derfor utforske hvordan din virksomhet kan få kontroll på bruken av tredjeparts KI-assistenter.
Støttede KI-assistenter
Microsoft har dokumentert hvilke KI-assistenter som kan reguleres med Purview. Utgangspunktet vårt er altså at ansatte bruker noen av disse assistentene.
Lisenskrav
For å kunne avdekke og regulere bruken av tredjeparts KI-assistenter, så må virksomheten ha E5 eller E5 Purview Suite lisenser til sine ansatte. Det holder følgelig ikke med kun Business Premium eller E3. Dersom din virksomhet har E3 + E5 Defender Suite lisenser, så anbefaler jeg at dere går over til rene E5 lisenser.
1. Onboard endepunktene i Purview
Det første vi må gjøre, er å onboarde ansattes datamaskiner i Purview. Det gjøres ved å logge inn i Purview, velge Innstillinger, Pålasting av enhet og så Enheter. Aktiver pålasting. Onboardingen er en forutsetning for at Purview skal kunne overvåke eller håndheve brukeraktiviteter på endepunktene.
2. Rull ut nettleserutvidelsen for Purview
Det andre vi må gjøre, er å rulle ut Purview Browser Extension. Jeg har skrevet en egen artikkel om hva det er, og hvordan den kan rulles ut til ansattes datamaskiner. Utvidelsen er en forutsetning for å kunne overvåke og håndheve hva brukerne gjør i selve nettleseren.
3. Opprett policyer
Det tredje vi må gjøre, er å opprette policyer i Purview som gir oss innsikt i om ansatte bruker tredjeparts KI-assistenter. Det er fort gjort med å bruke one-click policyer. Gå inn i løsningen Administrasjon av datasikkerhetsstatus for kunstig intelligens (DSPM for AI) og velg «utvid innsiktene for dataoppdagelse». Her ser vi at følgende policy ikke er opprettet: «Oppdag når brukere besøker KI-områder».

Klikk Opprett policyer, vent et par sekunder, så er policyen opprettet. Nå vil Purview ta i mot signalene som sendes fra Purview Browser Extension, og gi innsikt i bruken av tredjeparts KI-assistenter.
4. Få innsikt i bruken av tredjeparts KI-assistenter
Etter noen dager kan vi gå inn i Purview løsningen Administrasjon av datasikkerhetsstatus for kunstig intelligens (DSPM for AI), velge Rapporter, og se om det dukker opp statistikk. Her kan vi samtidig opprette flere policyer dersom vi ønsker å få mer innsikt eller regulere bruken av KI-assistentene.

Over tid får vi mer innsikt:

5. Reguler bruken av tredjeparts KI-assistenter
Nå som vi har innsikt i den faktiske bruken av KI-assistenter, så kan vi fortsette med å vurdere hvorvidt vi ønsker å redusere risikoen med bruk av slike assistenter. Ønsker vi for eksempel å blokkere for at interne eller konfidensielle dokumenter lastes opp og analyseres i Gemini? Hvis følsomhetsetikettene er konfigurert til å kryptere dokumenter, så har vi kommet langt. Gemini kan naturligvis ikke lese krypterte dokumenter, så med det har vi redusert risikoen for at brukere laster opp slike dokumenter til KI-assistenter. Men brukere kan kan fortsatt kopiere og lime inn sensitiv data, så vi har behov for å kunne blokkere handlinger som skjer på brukernes endepunkter. Det kan vi gjøre med Endpoint DLP:

Ikke ta av…
Løsningene i Purview utvikles kontinuerlig av Microsoft, så det kommer stadig nye muligheter til å regulere bruken av KI-assistenter. Det kan for eksempel være at Purview foreslår at du bør opprette noen nye policyer neste gang du går i Rapporter. Vær imidlertid oppmerksom på at det fort kan bli mange policyer, så et godt råd er å starte med noen grunnleggende policyer, og så utvide reguleringsfeltet over tid.