SharePoint · Microsoft Purview
Informationen für die breitere Nutzung vorbereiten.
Zu weit gefasste Freigaben und den Umgang mit Informationen klären, bevor Sie KI-Zugriffe ausweiten.
Wer beteiligt sein sollte: IT, Informationssicherheit, Datenverantwortliche und Collaboration-Teams
Wann sind Informationen für Microsoft 365 Copilot vorbereitet?
Informationen sind für Microsoft 365 Copilot vorbereitet, wenn relevante Inhalte klare Verantwortliche, angemessene Zugriffsrechte und verständliche Regeln für den Umgang damit haben. Berechtigungen bestimmen, wer Informationen erreichen kann. Vertraulichkeitsbezeichnungen und Suchbeschränkungen erfüllen andere Aufgaben. Amplified Pi betrachtet diese Maßnahmen gemeinsam und prüft erlaubte wie unerlaubte Zugriffe. Eine Kennzeichnung allein belegt keine ausreichende Vorbereitung.
- Wann dieser Baustein passt
- Copilot oder ein Agent soll auf gemeinsam genutzte Geschäftsinformationen zugreifen. Es ist noch nicht verlässlich geklärt, wer welche Inhalte erreichen darf und wer für deren Qualität verantwortlich ist.
- Vor der Investition klären
- Wählen Sie einen Geschäftsbereich mit verfügbaren Informationsverantwortlichen. Zu weit gefasste Zugriffe sind bereits heute ein Informationsrisiko, nicht erst bei der Einführung von KI.
Berechtigungen klären. Schutzregeln ergänzen. Wirkung prüfen.
Wer darf zugreifen?
Verantwortliche, Gruppen, Freigabelinks und Ausnahmen klären.
Wie werden Informationen behandelt?
Kennzeichnung und passende Schutzregeln festlegen.
Funktioniert der Schutz im vorgesehenen Einsatz?
Zugriffe und vereinbarte Kontrollen praktisch prüfen.
Kennzeichnungen allein bereinigen keine zu weit gefassten Berechtigungen. Die tatsächliche Wirkung wird für den vereinbarten Einsatz geprüft.
Woran wir arbeiten
- Freigabelinks, Mitgliedschaften und Verantwortliche für einen abgegrenzten Bestand an SharePoint-Websites erfassen.
- Übermäßige Berechtigungen bereinigen und Regeln für Klassifizierung, Aufbewahrung und Freigaben vereinbaren.
- Die vereinbarten Purview-Kontrollen konfigurieren und mit erlaubten sowie unzulässigen Zugriffen prüfen.
Was Sie erhalten
- Ein Verzeichnis der erkannten Risiken mit Verantwortlichen und Maßnahmen.
- Eine geprüfte Grundlage für Berechtigungen und Kennzeichnung im Pilotbereich.
- Ein Verfahren zur regelmäßigen Überprüfung, einschließlich dokumentierter Ausnahmen.
So gestalten wir die Umsetzung
Wir beginnen mit den Informationen, die im Pilot tatsächlich genutzt werden. Ziel ist ein verlässlicher Arbeitsbereich: relevante Inhalte, benannte Verantwortliche und Zugriffe, die sich wie vorgesehen verhalten. Das schafft eine bessere Grundlage als eine flächendeckende Kennzeichnung ohne Kenntnis der tatsächlichen Freigaberisiken.
-
Risiken im vereinbarten Informationsbestand erfassen
Wir wählen die Websites, Bibliotheken und Nutzergruppen des Anwendungsfalls aus. Verantwortliche prüfen weit gefasste Gruppen, externe Gäste, alte Projektmitgliedschaften und Freigabelinks. Aktuelle Informationen werden von veralteten oder doppelten Inhalten unterschieden. Für Änderungen wird eine Entscheidungsverantwortung benannt.
Ihr Ergebnis
Ein priorisiertes Verzeichnis von Freigaberisiken, Inhaltsproblemen und Verantwortlichen.
-
Zugriffe bereinigen und die Arbeit aufrechterhalten
Vor einer Änderung von Mitgliedschaften oder Freigaben klären wir den fachlich benötigten Zugriff. Die Umsetzung erfolgt so, dass Teams weiterarbeiten können. Dringende Sonderbedarfe und offene Ausnahmen erhalten eine verantwortliche Person und einen Prüftermin.
Ihr Ergebnis
Ein abgestimmtes Berechtigungsmodell und ein geordneter Maßnahmenplan.
-
Verständliche Regeln für Informationen festlegen
Aus der vorhandenen Klassifizierung entstehen wenige, nachvollziehbare Arbeitsbeispiele. Wir prüfen, wo Dateikennzeichnung, Verschlüsselung, Website-Einstellungen und Regeln gegen Datenabfluss geeignet und verfügbar sind. Aufbewahrung und Löschung werden getrennt von der Vertraulichkeit betrachtet.
Ihr Ergebnis
Ein abgegrenzter Konfigurationsplan und Hilfen für Inhaltsverantwortliche.
-
Die Grenzen mit unterschiedlichen Nutzern prüfen
Dasselbe Beispiel wird als berechtigter Kollege, ausgeschlossener Kollege und gegebenenfalls als Gast geprüft. Wir betrachten den direkten Zugriff und die vorgesehene KI-Nutzung, dokumentieren unbeabsichtigte Sperren und wiederholen die Prüfung nach Änderungen. Die Verantwortlichen erhalten ein wiederholbares Prüfverfahren.
Ihr Ergebnis
Dokumentierte Zugriffstests, offene Ausnahmen und eine geregelte Übergabe.
Die fachliche Grundlage
Berechtigungen, Kennzeichnung und Auffindbarkeit unterscheiden
Microsoft trennt in seiner Einführungsempfehlung die Bereinigung übermäßiger Freigaben von zusätzlichen Schutzmaßnahmen. Eine Website-Kennzeichnung kennzeichnet nicht automatisch die enthaltenen Dokumente. Deshalb prüfen wir Website-Einstellungen, Dateischutz und Zugriffsrechte getrennt.
Grundlage: Microsoft: secure and governed Copilot foundations; Microsoft: sensitivity labels for groups and sites
Zero Trust in prüfbare Kontrollen übersetzen
Ausdrückliche Überprüfung betrachtet Identität und Zugangsbedingungen; Conditional Access kann Identitäts- und Gerätesignale in Richtlinienentscheidungen einbeziehen. Minimale Rechte begrenzen den Zugriff auf die erforderliche Arbeit. Die Annahme eines Sicherheitsvorfalls bedeutet, einen möglichen Angriff einzuplanen, statt der Mandantengrenze zu vertrauen. In unserem Umfang prüfen Identitätsverantwortliche Anmeldung und Geräteanforderungen, Datenverantwortliche bestätigen Rechte und der Support vereinbart Erkennung, Eingrenzung und Untersuchung einer Offenlegung.
Grundlage: Microsoft: Zero Trust security principles; Microsoft: Entra Conditional Access
Illustratives Beispiel
Beispiel: Projektwissen neben vertraulichen Konditionen
Eine Projektwebsite enthält Arbeitsanweisungen und eine eingeschränkt zugängliche Preisdatei. Ein Teammitglied soll die Anweisungen finden, aber die Preisinhalte nicht abrufen können. Wir prüfen Mitgliedschaften, Links und Dateischutz und testen beide Ergebnisse. Eine Website-Kennzeichnung allein wäre dafür kein ausreichender Nachweis.
Was wir für den Einstieg brauchen
- Website- und Datenverantwortliche für den Pilotbereich
- Bestehende Regeln für Klassifizierung, Freigabe und Aufbewahrung
- Repräsentative Testkonten und freigegebene Beispieldokumente
Fragen vor dem Einstieg
Muss vor dem Start der gesamte Mandant bereinigt werden?
Wir schlagen einen vereinbarten, risikoorientierten Einstieg vor und erweitern ihn anhand der Ergebnisse. Offene Risiken außerhalb dieses Bereichs werden dadurch nicht akzeptabel. Verantwortliche erhalten eine sinnvolle Reihenfolge für die Bereinigung und eine klare Pilotgrenze.
Löst das Ausblenden aus der KI-Suche zu weit gefasste Rechte?
Auffindbarkeit und Berechtigung sind unterschiedliche Kontrollen. Weniger auffällige Inhalte können über andere Wege weiterhin erreichbar sein. Die Zugriffsentscheidung muss daher unabhängig von der KI-Suche geprüft werden.
Passende weitere Bausteine
Die Entscheidung am Ende
Datenverantwortliche akzeptieren verbleibende Ausnahmen. Repräsentative Nutzer erhalten die benötigten und keine unzulässigen Zugriffe.
Woran wir Fortschritt erkennen
Offene Freigaberisiken, benannte Verantwortliche und Ergebnisse der Zugriffstests verfolgen.
Leistungsgrenze
Kennzeichnungen allein korrigieren keine Berechtigungen. Funktionen, Lizenzen und Abdeckung der Kontrollen sind je Anwendungsbereich zu prüfen.
Der nächste Schritt ergibt sich aus den Ergebnissen.
Welche Arbeit folgt, hängt von den erkannten Voraussetzungen und Hindernissen ab. Nicht jedes Vorhaben benötigt alle Module.
Weitere Bausteine ansehenProdukt- und Fachquellen
- Copilot architecture and data protection
- Purview for Microsoft 365 Copilot
- Microsoft: secure and governed Copilot foundations
- Microsoft: sensitivity labels for groups and sites
- Microsoft: Zero Trust security principles
- Microsoft: Entra Conditional Access
Nächster Schritt