- Copilot
- SharePoint
- Seguridad
- Purview
Copilot no lo filtró, solo lo encontró: el sobrecompartido en Microsoft 365
Copilot respeta los permisos, también los que nadie recuerda haber dado. Qué revisar en SharePoint, OneDrive y Teams antes de activarlo.
Imagina un archivo llamado Nominas_2021_FINAL_v3.xlsx. Alguien lo compartió con "Personas de tu organización" un viernes por la tarde de 2021, para ahorrarle un par de clics a un compañero. Nadie lo ha vuelto a abrir. Nadie recuerda que existe.
Durante tres años lo ha protegido el control de seguridad más popular de Microsoft 365: que nadie sabía dónde estaba.
Y entonces llega Copilot.
¿Copilot es un riesgo de fuga de datos?
No de la forma en que se suele temer. Según Microsoft, Copilot solo muestra datos de la organización a los que cada usuario ya tiene acceso, al menos con permiso de lectura. No rompe permisos, no se los salta y no se los inventa.
Esa es la buena noticia. La mala es que los respeta todos: el enlace de 2021, el sitio al que se añadió "Todos excepto los usuarios externos" "solo para el proyecto" y el equipo cuyo propietario se fue de la empresa hace dos años.
Antes de Copilot, para dar con esa hoja de cálculo había que saber que existía y dónde buscarla. Con Copilot basta con hacer la pregunta adecuada. El permiso siempre estuvo mal; Copilot solo hace que se encuentre.
Así que la pregunta útil antes de un despliegue no es "¿Copilot es seguro?", sino "¿nuestros permisos son los que creemos?".
¿Dónde se esconde el sobrecompartido?
En nuestra experiencia, en cuatro sitios. Ninguno necesita una licencia nueva para revisarlo.
1. Enlaces demasiado abiertos
Enlaces de tipo "Cualquier persona" o "Personas de tu organización" en bibliotecas con contenido de RR. HH., finanzas, legal o dirección. Son cómodos, no caducan salvo que alguien lo configure y son invisibles para quien no los creó.
Qué hacer: en el centro de administración de SharePoint (Directivas › Uso compartido), pon como tipo de enlace por defecto Personas específicas y añade caducidad a los enlaces de "Cualquier persona", o desactívalos. Después, revisa los enlaces que ya existen en los sitios sensibles.
2. "Todos excepto los usuarios externos"
Este grupo incluye todas las cuentas internas del tenant. Cuando es miembro de un sitio, o tiene acceso a una carpeta, ese contenido está abierto en la práctica a toda la empresa.
Qué hacer: localiza dónde se ha concedido y sustitúyelo por los grupos que de verdad necesitan acceso.
3. Equipos y sitios sin propietario
Un equipo sin propietario activo es un equipo que nadie revisa. Los miembros van y vienen, los invitados se quedan y el contenido no para de crecer.
Qué hacer: asegúrate de que cada equipo y cada sitio tiene al menos dos propietarios activos, y activa la directiva de grupos sin propietario en el centro de administración de Microsoft 365 para que no vuelva a pasar sin que nadie se entere.
4. Etiquetas de confidencialidad que solo existen en el papel
Muchos tenants tienen etiquetas publicadas. Bastantes menos las tienen aplicadas al contenido que importa. Una etiqueta que nadie usa no protege nada.
Qué hacer: empieza con pocas etiquetas y fáciles de entender, aplícalas por defecto a los sitios más sensibles y, solo después, plantéate el etiquetado automático.
¿Qué herramientas ayudan y cuáles tienes ya?
- Informes de gobierno del acceso a datos (SharePoint Advanced Management): enlaces creados en los últimos 28 días, contenido compartido con "Todos excepto los usuarios externos" y una foto de los permisos de los sitios de toda la organización.
- Detección de contenido restringida: saca un sitio de la búsqueda de toda la organización y de Copilot sin tocar sus permisos. Perfecta para contener los peores sitios mientras los limpias.
- Microsoft Purview DSPM: sus evaluaciones de riesgo de datos muestran qué contenido sensible está sobrecompartido y dónde podrían llegar Copilot y los agentes.
Las dos primeras vienen con SharePoint Advanced Management, que está incluido cuando el tenant tiene licencias de Microsoft 365 Copilot.
¿En qué orden conviene atacarlo?
- Medir: lanza los informes y apunta los diez sitios más expuestos.
- Contener: si Copilot ya está activo, aplica la detección de contenido restringida a los peores.
- Arreglar: quita grupos y enlaces demasiado amplios, asigna propietarios y aplica etiquetas.
- Prevenir: cambia los valores por defecto del uso compartido y programa revisiones de acceso periódicas.
No es un proyecto de seis meses. En la mayoría de tenants de pymes, la primera pasada son unos pocos días de trabajo centrado. Lo difícil es decidirse a mirar.
Nuestra opinión
Copilot no crea riesgos nuevos: convierte en respuestas los que ya tenías. Si estás a punto de desplegarlo, o ya lo has hecho sin revisar antes los permisos, empieza por un informe de uso compartido. Seguramente encuentres tu propio Nominas_2021_FINAL_v3.xlsx.
Si quieres que alguien de fuera revise tu tenant antes (o después) de activar Copilot, cuéntanoslo en tres líneas.
Preguntas frecuentes
- ¿Puede Copilot enseñar a un usuario archivos a los que no tiene acceso?
- No. Copilot solo usa contenido que el usuario ya puede abrir, al menos con permiso de lectura. El problema es que muchos usuarios pueden abrir bastante más de lo que nadie cree.
- ¿Necesito otra licencia para encontrar el sobrecompartido?
- Para empezar, no. El centro de administración de SharePoint y los permisos de los sitios están en cualquier plan, y SharePoint Advanced Management (informes de gobierno del acceso a datos, detección de contenido restringida) viene incluido cuando el tenant tiene licencias de Microsoft 365 Copilot.
- ¿Espero a tenerlo todo limpio para desplegar Copilot?
- No necesariamente. Arregla primero los sitios más expuestos y aplica la detección de contenido restringida a los que no te dé tiempo a limpiar. Copilot puede arrancar mientras sigue la revisión.
- ¿Qué hace exactamente la detección de contenido restringida?
- Saca un sitio de la búsqueda de toda la organización y de las respuestas de Copilot sin cambiar sus permisos. Quien trabaja en el sitio sigue como siempre. Sirve para contener, no para arreglar: los permisos hay que revisarlos igual.