CoreView: компании откладывают внедрение Microsoft Copilot из-за страха перед утечками данных

изображение: grok
Две трети организаций отложили или полностью отказались от внедрения Microsoft Copilot, опасаясь, что искусственный интеллект получит доступ к закрытой информации и раскроет корпоративные данные. Исследование CoreView зафиксировало главную причину осторожности — проблемы с управлением разрешениями в Microsoft 365, где за годы работы накопились забытые доступы и открытые ссылки. Российским пользователям корпоративных ИИ-помощников ситуация тоже сигнализирует о рисках, поскольку внутри инфраструктур отечественных компаний хранится не меньше устаревших прав доступа.
Отчёт «Состояние безопасности и управления Microsoft 365 в 2026 году», опубликованный CoreView 21 июля, вскрыл неожиданную сторону массового внедрения ИИ-помощников. Многие компании стремятся быстрее подключить подобные инструменты к рабочим процессам, а специалисты по безопасности задаются вопросом, насколько хорошо организации понимают, к каким данным получают доступ новые цифровые ассистенты.
Интересно, что тревога связана не столько с самим Copilot, сколько с тем хаосом в корпоративных хранилищах, который может обнаружить искусственный интеллект.
За годы использования Microsoft 365 сотрудники создают тысячи документов, рассылают ссылки, меняют права доступа и добавляют новые группы пользователей. Часть этих разрешений со временем превращается в забытое цифровое наследие, которое продолжает существовать внутри инфраструктуры и создавать риски утечек.
Copilot способен находить информацию быстрее человека и объединять данные из разных источников. Если документ когда-то открыли широкой группе сотрудников или ссылка на него получила слишком свободные права, ИИ обнаружит эти сведения и использует их при формировании ответов пользователям. Участники исследования рассказали, что многие специалисты не до конца понимают, какие права получает Microsoft Copilot и насколько глубоко он взаимодействует с корпоративными ресурсами.
Основные проблемы, которые обнаружили исследователи в корпоративных инфраструктурах:
- забытые ссылки и открытые доступы в SharePoint, накопившиеся за годы работы;
- отсутствие полноценного контроля привилегированных пользователей;
- слабое использование многофакторной аутентификации для административных аккаунтов;
- недостаточный мониторинг изменений конфигурации Microsoft 365;
- отсутствие регулярного аудита прав приложений и групп пользователей.
Решение замедлить запуск Copilot принимали в первую очередь руководители высшего уровня. Согласно исследованию, около 75% представителей C-level участвовали в решениях о переносе внедрения, среди менеджеров этот показатель составил около 60%. Такая расстановка сил показывает, что вопрос вышел за рамки технической службы и превратился в задачу стратегического уровня.
Саймон Аззопарди, генеральный директор CoreView, отметил, что руководители внимательно относятся к вопросу, поскольку искусственный интеллект способен быстро показать накопившиеся проблемы с доступами. Аззопарди пояснил, что риск существовал и раньше, но появление ИИ сделало старые ошибки заметнее. По его словам, Copilot работает как своеобразное зеркало корпоративной среды, отражающее реальное состояние управления данными.
73% организаций, отказавшихся от быстрого запуска Copilot, указали главной причиной опасения утечки конфиденциальной информации. Компании боятся, что новый инструмент откроет сотрудникам сведения, которые раньше оставались скрытыми из-за особенностей управления доступом. Для российских корпоративных пользователей, работающих в смешанных облачных инфраструктурах, риск также реален — устаревшие права в SharePoint у отечественных компаний накапливаются по тем же законам.
Стоит обратить внимание — в CoreView считают уровень осторожности необычно высоким для продукта, который Microsoft активно продвигает среди бизнеса и руководителей.
Исследователи считают, что многие организации столкнулись с проблемами не из-за самого Copilot, а из-за существующих слабых мест в настройке корпоративной среды. Если сотрудник или злоумышленник получает лишние права внутри Microsoft 365, искусственный интеллект сделает последствия заметнее, поскольку работает с большим объёмом информации одновременно.
Специалисты предлагают несколько мер для снижения рисков перед запуском Copilot:
- внедрение управления привилегированным доступом для пользователей и аккаунтов Copilot;
- ограничение доступа только необходимыми ресурсами;
- регулярная проверка прав пользователей, групп и приложений Microsoft 365;
- аудит ссылок и разрешений в SharePoint;
- очистка забытых документов и временных разрешений, оставшихся от старых проектов.
Многие компании годами накапливали цифровой беспорядок. Старые проекты, забытые документы и временные разрешения остаются активными даже спустя годы после создания, и Copilot умеет вытаскивать их наружу за секунды. Внедрение ИИ-помощников превращается не в вопрос покупки новой технологии, а в проверку зрелости системы управления данными.
Ранее сообщалось, что исследователи Varonis обнаружили критическую уязвимость в корпоративной версии Microsoft Copilot, позволявшую злоумышленникам получать доступ к конфиденциальным данным организаций. По данным специалистов, пользователю было достаточно перейти по специально подготовленной ссылке, после чего ИИ мог собрать и передать атакующим корпоративную информацию, включая данные сотрудников и коды двухфакторной аутентификации. После получения отчёта Microsoft устранила проблему и присвоила уязвимости максимальный уровень критичности.
По мнению экспертов CISOCLUB, внедрение корпоративных ИИ-ассистентов обнажает давние проблемы управления доступом, о которых службы безопасности предупреждали годами, но приоритет получали другие задачи. Copilot и его аналоги не создают новые уязвимости, а масштабируют последствия старых недочётов до опасного уровня.
Российским компаниям, использующим отечественные ИИ-помощники в связке с корпоративными хранилищами, стоит извлечь урок из чужого опыта и провести полный аудит прав доступа заранее. Отказ от быстрого запуска в пользу подготовки инфраструктуры выглядит разумной стратегией. Технологическая гонка за скоростью внедрения проигрывает продуманному подходу к безопасности данных.



