Alle Broadcasts
Microsoft Security Update #14: Data Loss Prevention til Copilot
76 visninger
Hold dig opdateret med hvordan du vedvarende beskytter din virksomhed mod cybertrusler med Microsoft Security.
Cybertrusselsbilledet forandrer sig fra dag til dag i vores globale digitale virkelighed; så snart en trussel er afværget, er der opstået en ny. Derfor er den teknologi, der sættes i verden for at bekæmpe cybertrusler også i konstant udvikling.
Microsoft investerer massivt i at udvikle teknologier, der vedvarende kan beskytte organisationer mod trusler fra cyberkriminelle og fjendtlige stater. Cybersikkerhed er en kompleks og ekstrem dynamisk verden, som tager enorme ressourcer ud af virksomheder og organisationer.
Med Microsoft Security Update giver vi dig det nødvendige overblik over Microsofts sikkerhedsværkøjer i Microsoft 365 og Microsoft Azure og holder dig opdateret med den seneste udvikling inden for cybersikkerhed.
View transcript
Hej allesammen og velkommen til november måneds udgave af Security Update. Vi har et spændende program for jer i dag. Vi står jo her midt i Ignite dagene og det betyder der kommer en hel masse nyheder for Microsoft i de her dage. Jeg ved ikke om nogen af jer sidder derude og banner og svolger lidt over at portalerne er langsomme. Og det er jo fordi Microsoft er i gang med at deploye et ton af ny kode, så vi kan tage alle de her fede produkter i brug lige så snart Ignite er overstået. Dem der har fulgt lidt med i Ignite programmet ved jo også at 99,99% handler om AI, så jeg har forsøgt at lukke lidt ud og måske ikke er så AI fokuseret, men selvfølgelig skal vi også ind og kigge på nogle af de her nye fede AI produkter der kommer. Og her er det især i relation til Purview at der er nogle ret spændende nyheder på vej, som vi meget snart kan tage brug. Men vi starter med noget Windows Authenticated Scan. Det er lige en kort update. Det er på vej i end of life for dem der bruger det. Det skal jeg nok lige komme lidt mere ind på. Og så er der ellers nogle forskellige opdateringer til henholdsvis Defender for Identity, Defender for Office 365, der er noget Identity Protection. Så er der kommet en nyhed omkring nedavning af sensitivity labelings i SharePoint. Så runder vi lige af med de her AI nyheder. Jeg viser lige en lille demo af hvordan man kan bruge noget af det i dag eller hvad. Og så til sidst så kommer der lige en tidlig julegave til alle dem der sidder derude og har mere end 300 brugere. Så har vi faktisk et fuldt fondet forløb fra Microsoft. Jeg lige vil fortælle kort omkring, hvor vi kan gå ind og kigge på at lave en Purview Data Assessment. Men lad os kaste os ud i det. Som jeg nævnte, det første vi lige skal ind på, det er sådan set deprecation af Windows Authenticated Scan. For dem der ikke ved hvad det er, så skal jeg nok prise jer selv lykkelige. Men det har været en måde at scanne enheder, server og klienter via Defender for Endpoint, uden at skulle onboard de her devices. Så skulle man ind og lave en sårbarhedsscanning af en Windows Server, man vil ikke have Defender på den, så kunne man stille en Defender-onboardet Windows Server eller klient i samme netværk. Giv den nogle credentials til den server, og så kunne den gå ind og lave sårbarhedsscanninger. Det kan man så ikke længere. Det slutter om 12 måneder. Vi kan ikke lave nogle nye deployments af det fra den her måned af. Og så har de virksomheder, som bruger det, jeg har endnu ikke stødt på det, men hvis man sidder derude og bruger det her, så har man 12 måneder til at få migreret over en anden løsning. Om det så bliver at onboarde alle server og klienter til Defender eller hvad det ender med, skal man kigge ind i, der har man i hvert fald den her 12 måneder ud til at få det udført. Så er der kommet en del nye detection metoder til Defender for Identity. Det er meget GPO-fokuseret, så egentlig nogle ret fede nye features, der er kommet. Her er vi nede i vores lokale on-premise domaine, hvor vi kan få en masse posture management anbefalinger til, hvad er det rent faktisk, der er miskonfigureret på vores domain controller eller i vores group policies, så vi kan gå ind og rent faktisk gøre noget ved det. Hvis man har fundet lidt med i Ignite, så er ordet posture management blevet nævnt rigtig, rigtig, rigtig mange gange, og det her er selvfølgelig en udvidelse dertil, hvor Microsoft kan hjælpe jer med at låse ned for de sikkerhedståler, man nu engang ikke var opmærksom på. Man havde Defender for Identity førhen har været meget fokuseret på administrator-conti med gamle passwords og passwords, der bliver delt i cleartext. Nu får vi hele den her support ind omkring GPO-delen også. Har vi rent praktisk låst nok noget for dem, så det er ret spændende, og det er også lige på vej ud. Så kommer der til Identity Protection. Det blev også nævnt her på Ignite. muligheden for, igen, nogle flere risikosignaler, som Microsoft kan analysere på. Noget af det, der får virksomheder i dag, er ekstremt svært at fange og gøre noget ved, det er de her man-in-the-middle attacks. Hvor at hackeren snyder jeres brugere til simpelthen log dem ind igennem en proxy. Det har Microsoft kigget på, og de har bygget noget machine learning, der kan gå ind og opdage den her adfærd eller opførsel. Det kan man så bruge i sin Identity Protection for at få ens brugere i et high-risk state. Hvor ved vi så kan gå ind i Conditional Access og kræve password resets eller blokere sessionen osv. Men førhen har man skulle lave en masse PECOMDIC med at kun bruge phishing resistant MFA-metoder, eller bruge device state som multifaktor-metode. Hvis man vil være 100% beskyttet mod de her mande med middle attacks. Nu får vi det her ekstra lag ovenpå, hvor Microsoft også holder øje med. Ligner det her rent faktisk en proxy-session? Er der nogen, der har haft held med at stjæle en session-token fra en bruger, og så prøver at bruge den på en PC? Så det bliver ret spændende, når det kommer ud, og vi begynder at få de signaler med i vores Identity. Så er der kommet support for IPv6, og jeg tror, man vil sige langt om længe. Det er sådan noget, der virkelig har manglet. Men inde i vores Defender for Office 365, i vores Tenant Allow Blocklist, jamen der er nu kommet muligheden for, at vi kan gå ind og enten allow eller blokke på de her IPv6-adresser. Så det er i hvert fald noget, der har været rigtig efterspurgt derude i markedet, og det er simpelthen en mulighed nu. Det har jeg taget direkte inden for min egen Tenant, så det er fuldt rullet ud. Det kom her i slutningen af oktober, så det er simpelthen at komme i gang. Hvis det er, at I opdager sign-ins eller mails, der bliver sendt fra den IPv6-adresser, så er det end at få smidt dem på bloglisten og holdt dem ud af jeres miljøframmedrettet. Så super fedt, at vi også kan det nu. Men nok også på tid. Så bevæger vi os lidt over i Purview. Og det, der blev annonceret her på Ignite, det er muligheden for at nedarve labels fra SharePoint sites og fra Teams dokumentbiblioteker til den data, der ligger derinde. Hvis man har arbejdet lidt med sensitivity labels, jamen det er jo en måde at klassificere et stykke data på, eller i det her tilfælde et helt Teams site. Vi vender tilbage, hvorfor det bliver interessant på næste slide, fordi der er endnu mere nyt omkring sensitivity labeling. Men her får vi rent faktisk muligheden for at kunne tage og sige, jamen alle dokumenter, jeg downloader fra det her SharePoint bibliotek, de skal klassificeres på en vis måde, for vi derud, eller derved kan nedarve noget rettighedsstrukturstyring, eller vi simpelthen får klassificeret den her data, når den forlader sitet. Det er faktisk en feature, som rigtig mange, jeg snakker med, egentlig troede var tilgængelig, og egentlig troede det var sådan, det virkede, men det gør det ikke. Når du klassificerer SharePoint site, så er det kun SharePoint sitet, og så skal du klassificere alle dokumenterne, der er inde separat. Det kan vi så gøre automatisk nu, ved at slå den her nedarvning til. Så det er superspændende der også. Og hvis vi ligesom bliver i de her sensitivity labels, så er noget af det, jeg synes var virkelig spændende og virkelig fedt, der blev annonceret her på Ignite, det er data loss prevention til copilot. Og her skal jeg nok lige zoome lidt ind en gang, så vi kan se, hvad der er, der helt præcis sker her over til højre. Fordi det, vi har mulighed for at gøre, det er simpelthen sige, eller får mulighed for at gøre, når det her engang bliver rullet ud, det er at sige til copilot, hvis en fil, hvis et SharePoint site, hvis et Teams site, er klassificeret på en bestemt måde, så skal du simpelthen slet ikke behandle den data, der enten er i filen, eller al den data, der er på sitet, i lignen copilot besponses. Og det er noget af det her, der har været rigtig svært på virksomheder, at få ryddet op i førhen. Fordi går vi tilbage, før det her blev annonceret, jamen skulle du ind og begynde at kigge på, jamen hvordan sørger jeg for, at data ikke er overeksponeret i copilot, så skal man ind, og først og fremmest slå alle Teams om til privat, og ud og kigge i alle de delinger, der har været lavet inden for Teams førhen, og forbrugers OneDrive så fremdeles, og ligesom at prøve at rettighedsstyre den vej igennem, så brugerne ikke havde adgang til forbrug. Her kan vi simpelthen gå ind og markere et helt team, og så sige, det her team skal ikke indekseres. Det kan vi også gøre med tilbagevirkende kraft, så vi kan gå ind efterfølgende, putte et label på et team, eller på et sharepoint site, og så bliver det simpelthen holdt ude af copilot responsen. så er det en meget, meget lettere måde nu, at kunne gå ind og begynde at rettighedsstyre. Vi skal ikke til at kryptere alt via sensitivity labels, som man har skudt førhen. Her der kan vi sætte et label på, uden noget kryptering, og så bærer vi bare DLP-politikken, om at holde copilots lange fingre langt væk, for de data, der nu engang ligger, i de lokationer, som er klassificeret. Det er desværre ikke noget, der er kommet ind endnu, så det er ikke noget, jeg kan vise endnu, men det er en superspændende nyhed, og det kommer til at gøre det meget, meget lettere, for organisationer at tage copilot i bro, på en måde, hvor man føler sig tryg ved, at man ikke kommer til at overeksponere data. Det kan være, at man har kørt med for mange åbne sharepoint, eller public sharepoint sites, teams osv. Her kan vi gå ind, som sagt, med tilbagevirkende kraft, putte labels på, og så holder copilot fingrene langt væk. Det er også noget, der kan bygges ind i ens governance motor, så har man et værktøj til automatisk at provisionere, de her teams, eller sharepoint sites, så er det noget, man bygger ind der, og så vælger man den her site-klassificering, som deler oprettelsen, og så kan man på den måde holde langt væk. Det virker kun på sensitivity label niveau. Det giver egentlig ret god mening. Jeg var også lidt inde og kigge, hvad med classifiers? Er der bestemte typer af data, vi kan sige, det må copilot ikke få fat i, som et CPR-nummer for eksempel. Men det er ikke sådan, produktet virker, så der skal vi stadig ud og bygge nogle andre værktøjer, enten få korteret de her personoplysninger, eller få fjernet delinger. Sørg for, at de ikke ligger i public sites. Det her kigger kun på sensitivity labelings. Der er selvfølgelig nogle andre ting, man kan gøre for det hele med. Det sidste, jeg vil nævne er nyheder, og det var sådan en, jeg blev lidt... Der blev jeg lidt glad, da jeg læste det her, fordi det her er faktisk ret fedt. Men Microsoft annoncerede to nye trainable classifiers, hvor den ene er det her Plum Shield. Den anden er i forbindelse med copyright materiale. Men Plum Shield er i bund og grund en trainable classifier, som holder øje med, om brugerne prøver at lave prompt attacks mod jeres copilots. Og det er både Microsoft copiloten, det kan også være tredjeparts AI-tjenester, der er det muligt at onboarde, eller der kommer i hvert fald integration med Copilot Studio, så dem, man selv bygger, kan vi også putte den her classifier på. Og hvis man bruger sådan noget som OpenAI og Google Gemini, så kan vi også bygge politikker hen mod dem, der beskytter med den her classifier. Så det, den gør, det går simpelthen ind og holder øje med, er, at den her bruger i gang med at prøve at snyde min AI-applikation til at fortælle mig noget, den ikke må fortælle mig. Og der har vi jo set mange eksempler igennem tiderne på, at man via at spørge og via at stille nogle krav til de her AI's, har kunnet få dem til at udlevere noget information. Der findes en ret sjov, hvis I ikke har prøvet det endnu, så vil jeg lige anbefale at google det, men der findes en Gandalf-hedder, hvor man skal snyde Gandalf til at udlevere noget information. Det er en AI, der er bygget. Og der kan man sidde og lege lidt med, hvordan det her prompt attacking virker. fordi ved at sætte nogle parametre for den her AI-model, så kan man faktisk få den til at fortælle dig noget information. Og det er så det, som I har fået beskyttelse imod nu. Så jeg vil lige prøve at vise, hvordan man bygger sådan en politik. Det er selvfølgelig værd at nævne lige til at starte med her, at ligesom alt andet lækkert i Microsoft-portføljen, så er det her en E5-feature. Så det kræver, at man har en E5-licens. Det er også en tenant-wide-feature. Så det kræver faktisk, at alle jeres bruger, som I putter i skåb for den her politik, har en E5-licens. Så der skal man lige være lidt opmærksom på skåbet, hvis I selv går ind og prøver at bygge sådan her politik bagefter. Men, her er jeg inde i min Purview-portal, og det foregår via en communication compliance-politik. Så hvis jeg prøver at åbne det værktøj her, jamen så er det egentlig så simpelt, som at gå ind i mine policies, og hvis den lige låter en gang her, og jeg creator en call policy, så ligger der faktisk en skabelån, jeg kan tage udgangspunkt i, der hedder Detect Microsoft Copilot Interactions. Det vil jeg gerne gøre. Og som sagt, det er her, man lige skal være helt skarp, fordi hvis jeg slår den her til all users, så skal alle brugere i min organisation have en E5-licens. Alternativt skal jeg lige ind og skubbe den til dem, der har licensen, fordi det her, det er en feature, der kan have licens for alle dem, den rammer, og dermed all users er lige med, alle skal have licensen. Men jeg går ned og siger Customize, og hvis jeg lige prøver at gå videre her en gang, så siger jeg Ja. Den rammer, at alle bruger i det her tilfælde, der er kun mig, så det går nok. og jeg putter lige mig selv på som reviewer. Og det er Copilot Interactioner, jeg gerne vil holde øje med. Så har vi faktisk allerede her, helt default fra Microsofts side, slået de her to, som jeg snakkede om, Prom Shield og Protected Material. Protected Material er en anden nye klassefejr, der er blevet annonceret her under Ignite. den kigger efter IP-materialet. Så hvis du prøver at bede en billedgenererende AI om at lave et billede af Mickey Mouse, så kommer man og siger, nej, det må du ikke, fordi det er Disney, der ejer af Mickey Mouse, det er ikke din virksomhed. Så her kan vi gå ind og beskytte brugerne i, at komme til at generere noget billedmateriale, eller noget tekstmateriale, som er beskyttet med lovgivning. Så er det egentlig det. Vi holder øje med vores Prom Shield, vores Protected Material. Så siger jeg Next, og Create. Så det er sådan en helt default policy, der lige er kommet her fra Microsofts side. Når jeg slår den her til, så går den simpelthen i gang med at overvåge alle de brugere, jeg definerede, og kigge på, jamen er der nu nogle af de her brugere, der begynder at stille sjove spørgsmål til Co-Pilot, fortælle Co-Pilot, at den skal gøre, som de siger, så videre, så videre, så videre. Så genererer vi en alarm på det. Indtil videre er det kun alarmer, det er kun communication compliance, vi har adgang til de her klassefejr i, men det kommer også til sådan noget som Insider Risk Management, det kommer til DLP, således at vi i vores DLP-politikker helt kan forhindre brugerne i overhovedet at spørge Co-Pilot om det her. Her får vi det at vide med tilbagevirkende kraft, der er en bruger, der er i gang med at prøve at snyde vores AI-model, til måske at fortælle lidt mere data, end brugerne egentlig har adgang. Men den der hårde tekniske kontrol, det er noget, der kommer senere hen. Og som jeg også nævnte, det er ikke kun den Co-Pilot, man køber licens til Microsoft, det er også, hvad vi ellers integrerer. Der findes sådan et browser-plugin, man kan smide ud til Edge og Chrome. Og så er der en lang liste med supporteret AI-tjenester, alle de mest brugte, som vi kan skubbe den her politik ud over, og derved overvåge, hvad er det brugerne promter de her tredje parts. Co-Pilots eller AI-assistenter, eller hvad vi nu vil kalde dem, efter. Og så selvfølgelig alt, hvad vi bygger i vores Co-Pilot Studio, kan vi også ramme med det her. Så, der var lidt AI, det slår vi desværre ikke for. Det her er faktisk ret fedt. Og det er noget, der virkelig kan hjælpe os ved at beskytte mod dataovereksponering, både den ondsindede, men også den uhensigtsmæssige, hvor vi simpelthen har for mange fortroelige filer liggende i for mange public SharePoint sites. Jamen, så går jeg i gang med at bruge de her sensitivity labels, for klassificeret de her sites, hvor I ved, der ligger data, som er fortroelige og ikke skal deles med hele organisationen. Så kan vi holde det ud af Co-Pilot, ligeledes at vi kan beskytte, hvad brugerne kan prompte for. Så det var lige den hurtige, lynhurtige gennemgang her, hvad jeg lige synes var mest interessant her på Ignite, samt lidt rundt om, så det hele ikke kom til at handle om AI, fordi hvis man går den der book of news igennem, så er alt AI, så der er også selvfølgelig stadig en verden, der løber rundt om det, i forhold til de her Defender-nyheder. Som jeg også er en lidt med at sige, jamen, så vil jeg lige runde af her med at fortælle om vores Perview Data Assessment. Og det her er et forløb, man som virksomhed kan få gratis, hvis man har over 300 licenser. Og det er 300 N3P1-licenser, så det er en M365E3 for eksempel. Så har man adgang til det her modul. Det vi gør i bund og grund, jamen det er, vi laver en komplet scanning af jeres data på det følge, i jeres M365-miljø, i jeres on-premise-miljø, så vi kan kigge både, hvad ligger der af data i OneDrive, SharePoint Exchange, men vi kan jo også gøre noget på filtrev og scanne efter forskellige klassifikationer. Der er nogle virksomheder, der tager sådan meget GDPR-approach, og så siger, jeg vil gerne se, hvad jeg har liggende af gammel persondata. både den ikke så vigtige, men også især, hvis jeg har sådan noget som ansøgninger, eller straffertester, eller lægeerklæringer, liggende rundt omkring, så vil jeg gerne have det at vide, så jeg kan få ruttet op i det. Så der definerer vi ligesom sammen med jer, hvad er det, vi gerne vil finde, og så sætter vi den her scanning i gang, sammen får en god snak omkring, hvordan kan vi så bruge alle de her Microsoft Purview-værktøjer, til også at sætte det her i drift bagefter. Så det ikke bare bliver det her her nu-billede, men man også på sigt kan komme ud, og begynde at lave den her oprydning, og tage nogle tekniske kontroller, forhindre nogle bruger i, og forbrøde sig mod GDPR-politikken, osv. Måden vi som scanner på, er via de her sensitive information types, altså som jeg nævnte, rigtig meget af det er GDPR, men der er også mange sektorer, hvor man har sådan noget som tegningfiler, eller opskrifter, eller anden IP, forskningsdata, som man ønsker at beskytte. Så kan vi også gå ud og identificere det. Så vi kan identificere de her persondata, det er sådan relativt let, men vi kan også gå ud og begynde via machine learning modeller, og lære systemet at genkende jeres opskriftsskabeloner, eller hvad I nu ellers må have af standardsskabeloner, så kan vi også begynde at scanne efter dem. Som jeg nævnte, altså scanner helt skyen, Exchange, SharePoint, Teams, vi har mulighed for at kigge på endpoints, det er sådan ret spændende, fordi der kan vi holde øje med, om brugere tager noget af den her vigtige forretningsdata, og prøver at uploade det til deres private OneDrive-konto, eller en Gmail-konto, eller tager det ud på .b. vi kan kigge på de her fieldrive, og hvis man bruger Viva, så har det også mulighed at kigge derind. Lige for at give nogle eksempler, det er lige noget rapport her, jeg har taget og anonymiseret lidt, men i bund og grund, det vi ender med, det er, at vi får nogle resultater, i det her tilfælde kan vi se, der har vi fundet omkring 2.000 emails, med ordene, sygdomsforløb, straffærtest, lærerklæring, rundt omkring, i brugeres OneDrive og SharePoint, og så kommer vi selvfølgelig med nogle anbefalinger til, hvad skal vi gøre ved det, der skal vi nok i gang med en oprydning, i det her tilfælde er der i hvert fald en enkeltbruger, der har sådan relativt meget data læggende, så det skal vi selvfølgelig ud og have ruttet op i. Og ligeledes kommer der også nogle actionpunkter, jamen vi har fundet ud af, at der rent faktisk er brugere, der deler persondata via e-mail med eksterne, det siger vores GDPR-politik, men ikke må, så derfor skal I implementere en data loss prevention politik, så vi ikke kan gøre det fremadrettet. Så det er sådan et her og nu billede, samt nogle anbefalinger til, hvad kan vi gøre fremadrettet, for at forhindre det her, vi nu engang havde. Så, som sagt, er det noget der lyder interessant, har I mere end 300 brugere, så ræk endelig ud, og så ser vi på, om det ikke er noget, vi kan hente noget funding til ved Microsoft. Vi kan lige så godt få dem til, at betale sådan en tidlig julgave. Det var hvad, jeg havde med for den her gang. Vi ses, til den næste Security Update. til endnu flere spændende sikkerhedsopdateringer. Tak for nu.