ゼロ トラストの原則を Microsoft Copilot に適用する

概要: ゼロ トラストの原則を Microsoft Copilot に適用するには、次を実行する必要があります。

  1. インターネットに対する Web ベースのプロンプトにセキュリティ保護を実装する。
  2. Microsoft Edge ブラウザーの要約にセキュリティ保護を追加する。
  3. Copilot for Microsoft 365 の推奨されるセキュリティ保護を完成させる。
  4. Microsoft Copilot と Copilot for Microsoft 365 を一緒に使うときにセキュリティ保護を維持する。

はじめに

Microsoft Copilot または Copilot は、copilot.microsoft.com、Windows、Edge、Bing、Copilot モバイル アプリの AI アシスタントです。 この記事は、Copilot の使用中に組織とデータを安全に保つためにセキュリティ保護を実装するのに役立ちます。 これらの保護を実装して、ゼロ トラストの基盤を構築します。

Copilot のゼロ トラスト セキュリティに関する推奨事項では、ユーザー アカウント、ユーザー デバイス、Copilot の構成方法の範囲内にあるデータの保護に重点を置いて説明します。

Web ベースのプロンプトのインターネットに対する許可から、インターネットと組織のデータの両方に対する Web ベースと Microsoft 365 Graph ベースのプロンプトの許可まで、段階的に Copilot を導入できます。 この記事は、各構成の範囲と、結果的に、適切なセキュリティ保護を使用して環境を準備するための推奨事項を理解するのに役立ちます。

ゼロ トラストは AI にどのように役立ちますか?

セキュリティ、特にデータ保護は、多くの場合、AI ツールを組織に導入する際に最も重要な問題です。 ゼロ トラストは、すべてのユーザー、デバイス、リソース要求を検証して、各要求が許可されていることを確認するセキュリティ戦略です。 "ゼロ トラスト" という用語は、各接続とリソース要求を、制御されていないネットワークと不適切なアクターから発生したかのように扱う戦略を指します。 要求の発信元やアクセス先のリソースに関係なく、ゼロ トラストでは「決して信頼しない、常に検証する」と考えます。

Microsoft は、セキュリティのリーダーとして、ゼロ トラストを実装するための実践的なロードマップと明確なガイダンスを提供しています。 Microsoft の Copilot のセットは、既存のプラットフォームの上に構築されており、これらのプラットフォームに適用される保護を継承しています。 Microsoft のプラットフォームへのゼロ トラストの適用の詳細については、「ゼロ トラスト ガイダンス センター」を参照してください。 これらの保護を実装して、ゼロ トラスト セキュリティの基盤を構築します。

この記事では、そのガイダンスに基づいて、Copilot に関連するゼロ トラスト保護を規定します。

この記事に含まれる内容

この記事では、4 つの段階に分けて、適用されるセキュリティに関する推奨事項を説明します。 これにより、Copilot がアクセスするユーザー、デバイス、データにセキュリティ保護を適用しながら、Copilot を環境に導入する道筋が提供されます。

段階 構成 セキュリティで保護するコンポーネント
1 インターネットに対する Web ベースのプロンプト ID およびアクセス ポリシーを使用したユーザーとデバイスの基本的なセキュリティ検疫。
2 Edge ブラウザー ページの要約を有効にしたインターネットに対する Web ベースのプロンプト Copilot in Edge が集計できるローカル、イントラネット、クラウドの場所に関する組織のデータ。
3 インターネットへの Web ベースのプロンプトと、Copilot for Microsoft 365 へのアクセス Copilot for Microsoft 365 の影響を受けるすべてのコンポーネント。
4 Edge ブラウザー ページの要約を有効にした、インターネットに対する Web ベースのプロンプトと、Copilot for Microsoft 365 へのアクセス 上記のすべてのコンポーネント。

ステージ 1。 インターネットに対する Web ベースのプロンプトのセキュリティに関する推奨事項から開始

Copilot の最も単純な構成では、Web ベースのプロンプトで AI 支援が提供されます。

Microsoft の Copilot と、Web ベースのプロンプトの処理の図。

この図は次のことを示しています。

  • ユーザーは、copilot.microsoft.com、Windows、Bing、Edge ブラウザー、Copilot モバイル アプリを使って Copilot とやりとりすることができます。
  • プロンプトは Web ベースです。 Copilot は、公開されているデータのみを使用してプロンプトに応答します。

この構成では、組織のデータは、Copilot が参照するデータの範囲に含まれません。

このステージで、不適切なアクターが Copilot を使用するのを防ぐために、ユーザーとデバイスの ID とアクセス ポリシーを実装します。 少なくとも、以下を必要とする条件付きアクセス ポリシーを構成する必要があります。

Microsoft 365 E3 のその他の推奨事項

Microsoft 365 E5 のその他の推奨事項

E3 の推奨事項を実施し、次の ID とアクセス ポリシーを構成します。

ステージ 2。 Edge ブラウザーの要約にセキュリティ保護を追加する

Microsoft Edge サイドバーから、Microsoft Copilot を使用すると、Web 全体から、また、有効になっている場合は、開いているブラウザー タブに表示される一部の種類の情報から答えやインスピレーションを得ることができます。

ブラウザー タブの要約を有効にした Edge での Web ベースのプロンプトの図。

Copilot in Edge が要約できるプライベートまたは組織の Web ページとドキュメントの種類の例を次に示します。

  • SharePoint などのイントラネット サイト (埋め込み Office ドキュメントは除く)
  • Outlook Web アプリ
  • PDF (ローカル デバイスに格納されているものを含む)
  • Microsoft Purview DLP ポリシー、モバイル アプリケーション管理 (MAM) ポリシー、または MDM ポリシーによって保護されていないサイト

Note

分析と要約のために Copilot in Edge でサポートされているドキュメントの種類の現在の一覧については、「Copilot in Edge の Web ページ要約の動作」を参照してください。

Copilot in Edge で要約できる機密性の高い可能性がある組織サイトやドキュメントは、ローカル、イントラネット、またはクラウドの場所に格納される場合があります。 この組織データは、デバイスにアクセスし、Copilot in Edge を使用して文書やサイトの要約を素早く作成する攻撃者に公開される場合があります。

Copilot in Edge によって要約できる組織データには、次の内容が含まれます。

  • ユーザーのコンピューター上のローカル リソース

    MAM ポリシーで保護されていないローカル アプリで Edge ブラウザーのタブに表示される PDF または情報

  • イントラネット リソース

    Microsoft Purview DLP ポリシー、MAM ポリシー、または MDM ポリシーによって保護されていない内部アプリとサービスの PDF またはサイト

  • Microsoft Purview DLP ポリシー、MAM ポリシー、または MDM ポリシーによって保護されていない Microsoft 365 サイト

  • Microsoft Azure リソース

    Microsoft Purview DLP ポリシー、MAM ポリシー、または MDM ポリシーによって保護されていない SaaS アプリの仮想マシンまたはサイト上の PDF

  • Microsoft Purview DLP ポリシー、MAM ポリシー、または MDA ポリシーによって保護されていないクラウドベースの SaaS アプリとサービス用のサード パーティのクラウド製品サイト

このステージでセキュリティ レベルを実装し、不適切なアクターが Copilot を使用して機密データをさらに迅速に検出してアクセスできないようにします。 少なくとも、次を行う必要があります。

Copilot in Edge の詳細については、以下を参照してください。

この図は、ブラウザーの要約を有効にして、Microsoft Copilot in Edge で使用できるデータ セットを示しています。

Microsoft Copilot in Edge で使用できるデータ セットの図。

E3 と E5 の推奨事項

  • データ保護のために Intune のアプリ保護ポリシー (APP) を実装します。 APP を使用すると、許可されているアプリのリストに含まれていないデバイス上のアプリに、Copilot によって生成された内容が誤ってまたは意図的にコピーされるのを防ぐことができます。 APP は、セキュリティ侵害されたデバイスを使用して攻撃者の爆発半径を制限できます。

  • Microsoft Defender for Office 363 プラン 1を有効にします。これには、安全な添付ファイル用の Exchange Online Protection (EOP)、安全なリンク、高度なフィッシングのしきい値と偽装保護、リアルタイム検出が含まれます。

Copilot for Microsoft 365 では、次のデータ セットを使用して、Graph ベースのプロンプトを処理できます。

  • Microsoft 365 テナント データ
  • Bing 検索によるインターネット データ (有効な場合)
  • Copilot 対応プラグインとコネクタで使用されるデータ

Copilot for Microsoft 365 と、Graph ベースのプロンプト処理の図。

詳細については、「ゼロ トラストの原則を Microsoft Copilot for Microsoft 365 に適用する」を参照してください。

E3 に関する推奨事項

次を実施します。

E5 に関する推奨事項

E3 の推奨事項と次を実施します。

ステージ 4. Microsoft Copilot と Copilot for Microsoft 365 を併用している間、セキュリティ保護を維持する

Copilot for Microsoft 365 のライセンスを使用すると、Edge ブラウザー、Windows、Bing 検索に [Work/Web] トグル コントロールが表示され、次の使用を切り替えることができます。

  • Copilot for Microsoft 365 に送信される Graphベースのプロンプト (トグルは [Work] に設定)。
  • 主にインターネット データを使用する Web ベースのプロンプト (トグルは [Web] に設定)。

copilot.microsoft.com の例を次に示します。

Microsoft Copilot for Microsoft Bing の例のスクリーンショット。

この図は、Graph および Web グラウンド プロンプトのフローを示しています。

Graph および Web ベースのプロンプトを示す Microsoft Copilot の論理アーキテクチャの図。

図の説明:

  • Copilot for Microsoft 365 のライセンスを持つデバイス上のユーザーは、Microsoft Copilot プロンプトの [Work] または [Web] モードを選択できます。
  • [Work] が選択されている場合は、処理のために、Copilot for Microsoft 365 に Graph ベースのプロンプトが送信されます。
  • [Web] が選択されている場合、Windows、Bing、または Edge 経由で入力された Web ベースのプロンプトは、その処理でインターネット データを使用します。
  • Edge の場合、Windows Copilot が有効になっていると、開いている Edge のタブ内のいくつかの種類のデータが処理に含まれます。

ユーザーが Copilot for Microsoft 365 のライセンスを持っていない場合、[Work/Web] トグルは表示されず、すべてのプロンプトが Web ベースになります。

Microsoft Copilot のアクセス可能な組織データのセットを次に示します。これには、Graph および Web ベース プロンプトの両方が含まれます。

Graph および Web ベースの両方のプロンプトに対する Microsoft Copilot のアクセス可能な組織データのセットの図。

この図では、黄色の網掛けされたブロックは、Copilot を介してアクセスできる組織データです。 Copilot を介してユーザーがこのデータにアクセスできるかどうかは、ユーザー アカウントに割り当てられているデータに対するアクセス許可によって異なります。 また、条件付きアクセスがユーザーまたはデータが存在する環境へのアクセス用に構成されている場合は、ユーザーのデバイスの状態によっても異なります。 ゼロ トラストの原則に従い、これは攻撃者がユーザー アカウントまたはデバイスを侵害した場合に備えて保護する必要があるデータです。

  • グラフベースのプロンプト (トグルは [Work] に設定) の場合、次のものが含まれます。

    • Microsoft 365 テナント データ

    • Copilot 対応プラグインとコネクタのデータ

    • インターネット データ (Web プラグインが有効になっている場合)

  • 開いているブラウザー タブの要約を有効にした Edge ブラウザーからの Web ベースのプロンプト (トグルは [Web] に設定) の場合、これには、ローカル、イントラネット、クラウドの場所から Copilot in Edge によって要約できる組織データを含めることができます。

このステージで、次のレベルのセキュリティの実装を確認して、不適切なアクターが Copilot を使用して機密データにアクセスするのを防ぎます。

E3 に関する推奨事項

E5 に関する推奨事項

E3 の推奨事項を実装し、Microsoft 365 テナントで XDR 機能を拡張します。

構成の概要

この図は、Microsoft Copilot の構成と、Copilot がプロンプトに応答するために使用する、その結果のアクセス可能なデータをまとめたものです。

Microsoft Copilot の構成と、Web および Graph ベースのプロンプトに対する、その結果のアクセス可能なデータを示す表。

この表には、選択した構成に関するゼロ トラストの推奨事項が含まれています。

構成 アクセスできるデータベース ゼロ トラストに関する推奨事項
Copilot for Microsoft 365 のライセンスがない場合 ([Work/Web] トグルは使用できません)

AND

Edge ブラウザー ページの要約が無効
Web ベースのプロンプトの場合は、インターネット データのみ 必須ではありませんが、全体的なセキュリティの検疫に強くお勧めします。
Copilot for Microsoft 365 のライセンスがない場合 ([Work/Web] トグルは使用できません)

AND

Edge ブラウザー ページの要約が有効
Web ベースのプロンプトの場合:

- インターネット データ
- Copilot in Edge が集計できるローカル、イントラネット、クラウドの場所にある組織データ
Microsoft 365 テナントについては、「Copilot for Microsoft 365 のゼロ トラスト」を参照し、ゼロ トラスト保護を適用してください。

ローカル、イントラネット、クラウドの場所の組織データについては、MAM および MDM ポリシーの「Intune の概要でデバイスを管理する」を参照してください。 DLP ポリシーについては、「Microsoft Priva と Microsoft Purview でデータのプライバシーとデータの保護を管理する」も参照してください。
Copilot for Microsoft 365 のライセンスがある場合 ([Work/Web] トグルを利用可能)

AND

Edge ブラウザー ページの要約が無効
Graph ベースのプロンプトの場合:

- Microsoft 365 テナント データ
- Web プラグインが有効になっている場合はインターネット データ
- Copilot 対応プラグインとコネクタのデータ

Web ベースのプロンプトの場合、インターネット データのみ
Microsoft 365 テナントについては、「Copilot for Microsoft 365 のゼロ トラスト」を参照し、ゼロ トラスト保護を適用してください。
Copilot for Microsoft 365 のライセンスがある場合 ([Work/Web] トグルを利用可能)

AND

Edge ブラウザー ページの要約が有効
Graph ベースのプロンプトの場合:

- Microsoft 365 テナント データ
- Web プラグインが有効になっている場合は、インターネット データ
- Copilot 対応プラグインとコネクタのデータ

Web ベースのプロンプトの場合:

- インターネット データ
- ローカル、クラウド、イントラネットのリソースなど、Edge ブラウザー ページに表示できる組織データ
Microsoft 365 テナントについては、「Copilot for Microsoft 365 のゼロ トラスト」を参照し、ゼロ トラスト保護を適用してください。

ローカル、イントラネット、クラウドの場所の組織データについては、MAM および MDM ポリシーの「Intune の概要でデバイスを管理する」を参照してください。 DLP ポリシーについては、「Microsoft Priva と Microsoft Purview でデータのプライバシーとデータの保護を管理する」も参照してください。

次のステップ

ゼロ トラストと Microsoft の Copilot については、次の追加記事を参照してください。

関連情報

この記事でメンションされているさまざまなサービスとテクノロジについては、次のリンクを参照してください。