据Microsoft 365治理平台提供商Syskit的一项新研究显示,对于正在应对Microsoft 365安全事件的企业来说,问题往往来自内部。在超过300名IT及安全决策者的调研中,90%的受访者曾经历或怀疑经历过与配置错误或权限过度授予相关的安全事件,其中39%已确认发生过此类事件。
Syskit指出,随着企业采用如Microsoft Copilot等AI工具,安全风险暴露实际上已内嵌于Microsoft 365的权限模型本身。报告显示,超过四分之三的受访者已在Microsoft 365数据上部署或试用了企业级AI工具,但完成权限及数据过度共享风险全面审查的受访者不到一半。
Syskit表示,企业面临的最常见治理问题是无人管理的内容,例如孤立的团队、群组和站点,这些内容很少被审查或删除,但AI工具却照常读取这些数据。
Microsoft 365在企业中无处不在,其海量数据对AI而言可能是一个潜在的泥潭。多年来通过共享链接、访客账户以及角色变更所授予的访问权限,使得AI助手很容易挖掘出敏感信息并造成暴露风险。
“我们的合作伙伴对此深有体会,因为他们负责管理多个Microsoft 365租户的治理工作,”Syskit首席执行官托尼·弗兰科拉在一封邮件中表示。“企业通常认为其权限管理已经处于可控状态,却在事后发现存在此前未知的访问权限。随着合作伙伴越来越多地被要求为客户开启AI和智能体功能,这一问题的影响也变得愈发严重。”
只有不到四分之一的受访者表示,他们制定了正式政策来明确AI智能体可以访问哪些内容。然而,91%的受访者却表示对哪些智能体处于活跃状态以及这些智能体能够访问的范围充满信心。
AI正在带来安全风险,但IT预算并未随之调整。仅有3%的负责人表示,为应对AI风险将促使他们在未来12个月内增加对Microsoft 365治理工具的投资。
弗兰科拉告诉Channel Dive,合作伙伴在部署AI工具之前应先了解权限情况。
“这并不意味着要等到治理达到完美状态才行动,”他说。“在一个持续运作、协作共享的环境中,完美的治理根本不存在。这意味着企业需要在AI让这些问题更容易被利用之前,先弄清楚敏感信息暴露在何处,以及权限在哪些地方出现了过度积累。权限与过度共享审查还能改善AI可获取的信息质量,并发现未使用的许可证和存储空间,从而在此过程中降低成本。”
Q&A
Q1:Microsoft 365配置错误会带来什么安全风险?
A:根据Syskit研究,90%的企业曾经历或怀疑经历过与配置错误或权限过度授予相关的安全事件,其中39%已确认发生过此类事件,这些风险在企业部署AI工具后会被进一步放大。
Q2:企业在部署AI工具前应该做什么准备?
A:企业应先了解权限情况,弄清楚敏感信息暴露在何处以及权限在哪些地方出现过度积累,而不是等待所谓“完美治理”,同时应进行权限与过度共享审查。
Q3:为什么Microsoft 365的数据容易被AI工具误读取?
A:由于多年来通过共享链接、访客账户和角色变更授予的访问权限不断积累,加上孤立的团队、群组和站点很少被审查或删除,AI工具照常读取这些无人管理的内容,导致敏感信息暴露风险增加。
