Transmission des journaux, des alertes et des données de télémétrie via une diode de données

Découvrez comment
Nous utilisons l'intelligence artificielle pour les traductions de sites et, bien que nous nous efforcions d'être précis, il se peut que les traductions ne soient pas toujours exactes à 100 %. Nous vous remercions de votre compréhension.

Détecter les données sensibles dans SharePoint grâce à Proactive DLP™ avant que Copilot ne les mette en évidence

Lorsque l'IA Agentic peut accéder à des fichiers oubliés, des risques de fuites de données apparaissent.
Par Oana Predoiu
Partager cet article

Depuis plus de deux décennies, les fichiers indispensables au bon fonctionnement des organisations étaient simplement placés dans un dossier SharePoint et partagés avec « Tout le monde sauf les utilisateurs externes », et personne ne réexaminait ces contrôles d’accès. Jusqu’à ces dernières années, ces fichiers ne représentaient un risque que si quelqu’un savait où les trouver.

Ce n'est plus le cas.

Les agents IA tels que Microsoft 365 Copilot n'ont pas besoin de savoir où chercher avant de divulguer des données qui se trouvent dans un référentiel depuis Dieu sait quand. Il suffit de leur poser la question pour qu'ils renvoient tout ce que l'utilisateur demandeur est techniquement autorisé à consulter.

Dans la pratique, l’IA Agentic peut servir à la fois d’outil de productivité et de test de résistance imprévu des politiques de classification des données de SharePoint. Mais il s’agit d’une fonctionnalité, et non d’un bug, et c’est en partie pour cette raison qu’un rapport de Gartner a révélé que 40 % des responsables informatiques interrogés avaient reporté le déploiement de Copilot par crainte d’un partage excessif d’informations.

Ce qui soulève une question fondamentale : savez-vous vraiment quel type de données se trouve dans vos référentiels SharePoint ? Si la réponse est « pas vraiment », il est temps de le découvrir, avant votre prochain déploiement d'IA.

Tout document qui n'a pas été identifié, classifié ou protégé constitue une information supplémentaire que Copilot pourrait potentiellement mettre à la disposition des utilisateurs déjà autorisés à y accéder. Par conséquent, la sécurité des données de Copilot, associée à des politiques DLP (prévention des pertes de données), devrait constituer une priorité immédiate pour les organisations, plutôt qu'un projet de gouvernance à long terme.

Comment Copilot transforme d'anciens fichiers SharePoint en fuites de données

Les cyberattaques occupent le devant de la scène dans les discussions autour de Copilot et de SharePoint, mais c'est en réalité une mauvaise gouvernance de l'information dans SharePoint qui risque davantage d'exposer les données sensibles.

Copilot respecte les autorisations déjà attribuées aux utilisateurs. Il se peut qu’un lien de partage ait été défini avec des paramètres trop larges. Ou qu’un dossier ait hérité des autorisations d’un site parent. Quoi qu’il en soit, si un fichier est techniquement accessible, Copilot peut le trouver, le lire et en faire un résumé en quelques secondes. Mais il ne se prononce pas sur la pertinence de partager ou non ces informations, ce qui fait de chaque déploiement de l’IA d’Agentic un risque de fuite de données.

Si l'on fait abstraction des produits et des fournisseurs individuels, les risques liés à Copilot se répartissent généralement en quelques catégories bien identifiables.

Des données protégées ont été indexées et communiquées à des utilisateurs non autorisés

La documentation de Microsoft précise que Copilot ne présente que les données auxquelles chaque utilisateur a accès. C'est rassurant, jusqu'à ce que l'on constate que Microsoft ne prétend à aucun moment que Copilot vérifie si ces autorisations sont toujours valides. Il les respecte telles qu'elles sont configurées, erreurs comprises. Les identifiants, les clés d’ API s et les données à caractère personnel peuvent se trouver enfouis au fond de trois dossiers dans un référentiel que personne ne consulte, mais auquel tout le monde a accès. Elles ne sont peut-être pas faciles à trouver, mais elles sont tout de même indexées. L’analyse réalisée par Concentric AI sur plus de 550 millions d’enregistrements a révélé que plus de 2 millions d’enregistrements contenant des données sensibles étaient partagés sans aucune restriction.

Même si Copilot n'est pas à l'origine du problème, il a accéléré les conséquences de plusieurs années de décisions de partage motivées par la facilité, d'un héritage des autorisations défaillant et de sites que personne n'avait songé à supprimer.

Données réglementées divulguées dans les résumés générés par l'IA

Les professionnels utilisent Copilot pour rédiger des résumés, et l'agent fournit des réponses en fonction des données auxquelles il a techniquement accès. Il ne fait pas la distinction entre ce qui est « autorisé à synthétiser » et ce qui est « protégé par la loi ». En pratique :

  • Un analyste des ressources humaines pose une question sur les avantages sociaux et obtient une réponse s'appuyant en partie sur des contrats de départ confidentiels conclus avec d'anciens salariés.
  • Un responsable hospitalier demande un état des lieux des effectifs d'un service, et le rapport synthétique extrait les notes de soins des patients d'un site SharePoint clinique dont l'accès a été trop largement partagé.
  • Un aperçu du département reprend des chiffres financiers préalables à la publication, qui sont censés rester au sein du service financier jusqu'à la conférence téléphonique sur les résultats.

Aucune de ces situations ne part d'une tentative de recherche d'informations sensibles ; la fuite résulte d'une demande courante et de politiques insuffisantes en matière de gouvernance de l'information sur SharePoint.

Infractions aux règles de conformité lors de l'audit des interactions avec Copilot

Copilot enregistre chaque interaction à des fins d'audit et d'enquête.

Ces mêmes documents peuvent révéler que des données sensibles ou soumises à une réglementation ont été consultées sans que les précautions nécessaires aient été prises. Si une organisation ne met pas en œuvre de politiques de prévention des fuites de données (DLP) ou ne classe pas le contenu sensible de SharePoint, Copilot peut extraire des données à caractère personnel, des documents financiers ou des documents confidentiels auxquels les utilisateurs ont techniquement accès.

Dans le cadre d'une enquête relative au RGPD (par exemple) ou d'un audit de conformité, ces journaux peuvent démontrer que l'organisation ne disposait pas de contrôles appropriés sur ces données, ce qui a entraîné des manquements à la conformité.

Comment « Proactive DLP » protège les données avant que Copilot ne puisse les exposer

Si les organisations ne souhaitent pas que leurs données soient mises en évidence par Copilot (ou d’autres agents), elles doivent les identifier et les protéger avant le déploiement de ces agents. Le problème est que les équipes n’ont pas une vue d’ensemble complète de ce qui existe dans leur environnement SharePoint, tandis que les fichiers sensibles continuent de s’accumuler au fil des années. En l’absence de politiques de classification et de protection, ces données restent invisibles jusqu’à ce qu’un événement les expose.

Copilot accélère le processus de détection. Si vous adoptez une approche réactive, vous attendez qu'une interaction avec l'IA révèle des informations sensibles pour identifier et bloquer ces données. À ce moment-là, l'entreprise est déjà confrontée à une fuite d'informations qui aurait pu être évitée.

Proactive DLP, en revanche, s'attaque au problème plus tôt. Il identifie en continu les contenus sensibles, applique les mesures de protection adéquates et offre aux équipes de sécurité une visibilité avant que l'adoption de l'IA ne prenne de l'ampleur. Une fois mis en œuvre, il permet :

  • Détection précoce : les données sensibles sont identifiées et masquées afin que Copilot ne puisse pas les afficher
  • Application des politiques par le recours automatique au chiffrement, à la mise en quarantaine, à la masquage ou à la suppression, en fonction du niveau de sensibilité des données
  • Préparation à la conformité, permettant de démontrer clairement que les informations sensibles sont classifiées et soumises à un cadre de gouvernance avant même que les auditeurs ne demandent de justificatifs
  • Déploiement contrôlé : d'ici à ce que Copilot soit enfin activé pour des groupes d'utilisateurs plus larges, les données à risque auront été corrigées

Des plateformes telles que MetaDefender™ Storage Security soutiennent cette approche grâce à une inspection et une classification continues des contenus, aidant ainsi les organisations à mettre en place les bases de gouvernance nécessaires à une adoption sécurisée de l'IA.

Point clé : la combinaisond'une analyse et d'une classification continuesdes données du référentiel SharePoint permet d'avoir une meilleure visibilité sur les types de données que les entreprises stockent réellement – et que Copilot pourrait potentiellement partager.

Comment fonctionne la technologie Proactive DLP™ d'OPSWATdans MetaDefender Storage Security

Le DLP ne résout pas les problèmes de gouvernance SharePoint accumulés depuis des années. En revanche, il atténue les conséquences lorsque ces lacunes sont mises en évidence par Copilot. Un document identifié, classifié et automatiquement expurgé présente un risque très différent de celui d'un fichier contenant des informations sensibles qui apparaît dans une réponse générée par l'IA, simplement parce que l'entreprise avait oublié l'existence de ce fichier.

C'est là qu'intervient la technologie Proactive DLP™, utilisée par MetaDefender Storage Security , grâce à son intégration native à SharePoint : elle permet d'identifier les données sensibles dont les entreprises ignorent parfois l'existence.

Étape 1 : Détecter les données sensibles

Tout d'abord, les entreprises doivent répondre à deux questions fondamentales : quelles données sensibles détiennent-elles, et où se trouvent-elles réellement ? MetaDefender Storage Security commence par là, en analysant le contenu de plus de 125 types de fichiers.

La visibilité ne se limite pas aux fichiers de productivité. La compatibilité avec les fichiers volumineux offre aux entreprises une vue d'ensemble complète de ce qui existe dans l'ensemble de leurs environnements de stockage.

Concrètement, la reconnaissance optique de caractères (OCR) et la reconnaissance d'entités nommées permettent de repérer un numéro de sécurité sociale dissimulé dans un PDF numérisé ou un numéro de carte bancaire figurant dans une image. Grâce à cette étape, les organisations peuvent éliminer les angles morts susceptibles de transformer accidentellement Copilot en un outil de surveillance.

Parce que le moment choisi est tout aussi important que la détection elle-même, MetaDefender Storage Security effectue des analyses dès le téléchargement ou la modification d’un fichier, et non pas uniquement selon un calendrier fixe. Un nouveau fichier est analysé à la recherche de données sensibles dès son arrivée. Attendre la prochaine fenêtre d’analyse est risqué : un fichier peut rester exposé, et accessible par Copilot, pendant des semaines avant même que quiconque ne se rende compte de sa présence.

Étape 2 : Identifier et classer

Trouver les données ne suffit pas ; l'étape suivante consiste à déterminer ce qu'elles signifient et qui est censé y avoir accès. Le site Proactive DLP classe les fichiers en fonction des cadres réglementaires existants :

  • PCI-DSS pour les numéros de cartes de paiement,
  • La loi HIPAA relative aux informations médicales protégées,
  • Le RGPD concernant les données à caractère personnel en vertu du droit de l'Union européenne.

Cette étape permet de mettre en place une méthode cohérente pour distinguer le contenu professionnel courant des informations nécessitant une protection supplémentaire. Sur la base de ces classifications, les organisations peuvent utiliser leurs politiques basées sur le contenu pour déclencher des processus de marquage, d'application de filigranes, de suppression de métadonnées, de caviardage, de substitution ou de validation. Les informations sensibles bénéficient ainsi des contrôles appropriés sans qu'il soit nécessaire de recourir à des vérifications manuelles.

Les administrateurs définissent les types de fichiers qui ne sont pas soumis à la vérification, les référentiels concernés, ainsi que la fréquence d'exécution de l'analyse (selon un calendrier ou en réponse à des événements). Si vous ajoutez ultérieurement un nouveau site SharePoint, celui-ci héritera automatiquement de ce même workflow, sans qu'aucune reconfiguration ne soit nécessaire.

Étape 3 : Protéger et faire respecter

Si les premières étapes ont permis d’établir une cartographie des risques, la dernière étape consiste à passer à l’action. Les organisations peuvent appliquer des règles automatisées pour masquer les champs sensibles, anonymiser les informations, empêcher les transferts à risque ou empêcher les fichiers contenant des données soumises à une réglementation de quitter les environnements autorisés. Ces règles permettent de respecter les exigences de conformité telles que les normes PCI-DSS, HIPAA et le RGPD.

L'IA mettra en lumière des données jusqu'alors méconnues ; cet aspect sera incontournable une fois que Copilot sera opérationnel.

Ce que les organisations contrôlent encore, c’est l’ordre des opérations : si les données sensibles sont classifiées et régies avant qu’un assistant ne les trouve, ou après. Pour les entreprises qui poursuivent le déploiement de l’IA, « Proactive DLP » inverse cette séquence ; cela permet de procéder au déploiement tout en veillant à ce que les données sensibles restent soumises à une politique définie, au lieu d’espérer que les autorisations aient déjà été correctement configurées.

En quoi la mise en œuvre d'Proactive DLP , avant le déploiement de Copilot, présente-t-elle des avantages pour la sécurité, la conformité et les équipes informatiques ?

Les équipes de sécurité constatent les bénéfices en termes de temps de réponse aux incidents.

Une équipe qui sait déjà quelles sont les données sensibles et qui y a accès n'en vient pas à enquêter sur une faille de sécurité de Copilot en partant de zéro. Elle sait ce qui était exposé au risque, où ces données se trouvaient et qui y avait accès. Cela permet de circonscrire l'enquête et, ce faisant, de préciser le tableau des menaces : au lieu de devoir passer au crible des centaines de sites SharePoint non classifiés, seuls ceux signalés comme sensibles font l'objet d'un examen.

Pour les équipes chargées de la conformité, les avantages se traduisent par des processus facilitant les audits.

La classification continue et d’autres politiques de prévention des fuites de données (DLP) permettent à une organisation de fournir, sur demande, la preuve que les données réglementées étaient déjà soumises à un cadre de gouvernance avant même que Copilot n’y ait eu accès. L’auditeur trouvera ainsi un historique irréprochable, au lieu de devoir se fier à des journaux qui ne reflètent pas nécessairement l’ensemble de la situation en matière de conformité.

Les responsables informatiques perdent de vue la raison pour laquelle la plupart des déploiements achoppent dès le départ. Pour les organisations qui craignent un partage excessif, la classification modifie la nature même des enjeux. Il se peut que certains fichiers soient toujours partagés de manière excessive, mais ceux qui comptent ne le sont pas, car cette couche est régie séparément. Le calendrier de déploiement est défini en fonction de ses propres mérites, et non en fonction des craintes liées à la gouvernance.

Ces trois éléments contribuent à aider les entreprises à accélérer le déploiement de l'IA agentique, avec les avantages que cela comporte : compétitivité, gains financiers et capacité d'innovation.

Négliger la gouvernance ralentira l'adoption de l'IA en raison de déploiements bloqués, de cycles d'examen juridique et des mesures correctives à prendre après un incident imprévu. En privilégiant la protection dès le départ, l'organisation gagne en rapidité, car elle n'est pas freinée par la « fatigue décisionnelle » et ne se demande pas s'il est sûr ou non de passer à l'étape suivante.

Étapes à suivre pour mettre en œuvre les politiques « Proactive DLP » dans SharePoint

La mise en œuvre de politiques de prévention des pertes de données dans vos workflows de gestion des fichiers peut s'effectuer en quatre phases, chacune s'appuyant sur la précédente.

Phase 1 : Analyse

Commencez par effectuer un audit complet de votre référentiel : chaque site, bibliothèque de documents et sous-site. Concentrez-vous sur l'analyse du contenu des fichiers, plutôt que sur la simple analyse des noms de fichiers ou de la structure des dossiers ; les données sensibles se cachent souvent dans des fichiers PDF numérisés, des images et des fichiers qui n'ont pas été ouverts depuis des années.

Le résultat est un inventaire : quelles sont les données disponibles, où se trouvent-elles et qui y a actuellement accès ?

Phase 2 : Classer

Définir une base de référence : quels sites sont susceptibles de contenir des données soumises à des restrictions d'accès, quels groupes d'autorisations sont légitimes et quel est le volume habituel de contenu sensible pour un service donné.

Sur cette base, les fichiers détectés sont classés en fonction de leur niveau de sensibilité et de la réglementation applicable (PCI-DSS pour les données de paiement, HIPAA pour les dossiers médicaux, RGPD pour les données à caractère personnel). Ainsi, chaque fichier se voit attribuer un statut précis : soit il peut être partagé en toute sécurité, soit il est considéré comme sensible et doit être protégé.

Phase 3 : Protéger

Mettre en place des mesures de contrôle proportionnées aux conclusions de la phase 2.

Les fichiers à haut risque sont expurgés, marqués d'un filigrane ou déplacés vers des emplacements à accès restreint ; les liens de partage trop généraux sont limités aux personnes qui en ont besoin ; les sites contenant des données réglementées sont totalement isolés des autorisations par défaut.

Phase 4 : Gouverner

Les environnements de données sont des systèmes en constante évolution : de nouveaux fichiers y sont ajoutés chaque jour, et de nouveaux collaborateurs quittent ou rejoignent l'entreprise. C'est pourquoi l'application des politiques de sécurité en matière de stockage doit elle aussi être dynamique.

La surveillance continue détecte les nouveaux fichiers, les droits d'accès qui dérivent et les nouveaux liens de partage dès leur apparition, et les politiques sont réexaminées à mesure que l'environnement et la réglementation qui le régit évoluent.

Secure vos référentiels SharePoint avec MetaDefender Storage Security

Les sites où l'on partage trop d'informations, les autorisations par défaut, les feuilles de calcul que personne n'a protégées par un mot de passe : tout cela existait bien avant qu'un assistant IA ne puisse le mettre en évidence. C'est pourquoi « protéger d'abord, autoriser ensuite » est la seule stratégie de gestion des fichiers qui fonctionne le mieux pour les référentiels SharePoint.

Classez les données, appliquez le DLP là où c'est nécessaire, et Copilot devient exactement ce pour quoi il a été conçu : un outil de productivité fonctionnant au sein d'un environnement régulé. Si vous sautez cette étape, Copilot se transforme en quelque chose d'autre : un audit très rapide et très littéral du niveau de préparation réel d'une organisation en matière de gouvernance des données, et de sa capacité à savoir réellement ce qu'elle stocke depuis toujours, mené sans l'autorisation de quiconque et sans tenir compte du calendrier de quiconque.

La bonne nouvelle, c'est qu'il n'est pas nécessaire de repartir de zéro pour cette démarche, ni d'attendre que la prochaine feuille de route de Qs soit réécrite. Il suffit pour commencer de savoir ce qui se trouve réellement dans SharePoint à l'heure actuelle.

Secure vos référentiels SharePoint avec MetaDefender Storage Security ; testez l'intégration en direct sur metadefender.com

Pour les équipes prêtes à se lancer sans attendre, n’hésitez pas à nous contacter pour découvrir comment MetaDefender Storage Security permet une protection continue contre les fuites de données (DLP) pour SharePoint.

Questions fréquemment posées

Quels sont les risques liés à l'utilisation de Microsoft Copilot avec SharePoint ?

Microsoft Copilot peut accéder à tout contenu SharePoint qu’un utilisateur est déjà autorisé à consulter et en établir un résumé. Si les autorisations sont trop larges ou si des fichiers sensibles n’ont pas été correctement classifiés et protégés, Copilot peut mettre en évidence des informations commerciales confidentielles, des données à caractère personnel ou du contenu soumis à une réglementation, auxquels les utilisateurs pouvaient techniquement accéder, mais sans que cela soit prévu.

Qu'est-ce que la prévention proactive des pertes de données (Proactive DLP) ?

La prévention proactive des pertes de données (DLP) est une approche qui identifie, classe et protège en permanence les données sensibles avant qu’elles ne puissent être exposées par le biais d’assistants IA, d’utilisateurs ou de flux de travail métier. Plutôt que de réagir après qu’une fuite de données s’est produite, « Proactive DLP » aide les organisations à identifier les risques à un stade précoce et à mettre en place à l’avance les politiques de protection appropriées.

Comment MetaDefender Storage Security protège-t-il les données SharePoint ?

MetaDefender Storage Security Il analyse en continu les référentiels SharePoint afin d'identifier les informations sensibles parmi plus de 125 types de fichiers. Il classe le contenu conformément aux exigences réglementaires telles que le RGPD, la loi HIPAA et la norme PCI DSS, et peut appliquer automatiquement les politiques définies par l'administrateur, telles que la caviardage, le chiffrement, la mise en quarantaine ou les workflows de validation, afin de protéger les données sensibles avant qu'elles ne soient exposées.

Microsoft Copilot peut-il contourner les autorisations de SharePoint ?

Non. Microsoft Copilot respecte les autorisations SharePoint existantes et n'accède qu'aux contenus qu'un utilisateur est déjà autorisé à consulter. Toutefois, si les autorisations sont obsolètes, trop larges ou héritées de manière incorrecte, Copilot peut rapidement mettre en évidence des informations sensibles auxquelles les utilisateurs ont techniquement accès, mais qu'ils n'auraient peut-être pas trouvées manuellement.

Pourquoi les entreprises devraient-elles classer les données SharePoint avant de déployer Microsoft Copilot ?

La classification des données sensibles avant l'activation de Microsoft Copilot permet de réduire le risque de divulgation excessive d'informations confidentielles, favorise la conformité réglementaire et garantit que les réponses générées par l'IA s'appuient sur un contenu correctement géré.

Quels types de données sensibles « Proactive DLP » peut-il détecter ?

Proactive DLP peut identifier un large éventail d'informations sensibles, notamment les informations permettant d'identifier une personne (PII), les données relatives aux cartes de paiement, les informations médicales protégées (PHI), les identifiants, les clés d'API , ainsi que d'autres informations commerciales réglementées ou confidentielles.

Proactive DLP , aide-t-il à se conformer au RGPD, à la loi HIPAA et à la norme PCI DSS ?

Oui. En identifiant, classifiant et protégeant les données réglementées, Proactive DLP aide les organisations à se conformer à des réglementations telles que le RGPD, la loi HIPAA et la norme PCI DSS.

Elle offre également une meilleure visibilité sur les données sensibles et permet de démontrer que des contrôles de gouvernance appropriés sont en place avant que les outils d'IA n'accèdent au contenu de l'organisation.

À quelle fréquence faut-il analyser les référentiels SharePoint à la recherche de données sensibles ?

Il est recommandé de procéder à une analyse continue ou déclenchée par des événements. À mesure que de nouveaux fichiers sont mis en ligne, que les documents existants sont modifiés et que les autorisations évoluent au fil du temps, une analyse continue permet d'identifier les données sensibles nouvellement introduites avant qu'elles ne soient accessibles aux assistants IA ou à des utilisateurs non autorisés.

Restez à jour avec OPSWAT!

Inscrivez-vous dès aujourd'hui pour recevoir les dernières mises à jour de l'entreprise, de l'entreprise, des histoires, des informations sur les événements, et plus encore.