Blog

19 sierpnia, 2026

Newsletter #6. Prządek w Microsoft 365, cyberodporność, bezpieczne wdrażanie AI

AI w organizacji. Jak przygotować dane i środowisko do bezpiecznego wdrożenia?

🏖️ Microsoft 365 Copilot i agenci AI mogą przyspieszyć pracę z informacją, ale ich skuteczność zależy od jakości danych, uprawnień i zasad zarządzania. Dlatego bezpieczna adopcja AI powinna zaczynać się nie tylko od zakupu licencji, lecz od oceny gotowości organizacji. 

Sztuczna inteligencja szybko staje się częścią codziennej pracy: wspiera przygotowywanie dokumentów, podsumowywanie spotkań, wyszukiwanie wiedzy i analizę danych. W środowisku Microsoft 365 odpowiedzi narzędzi AI są osadzane w kontekście pracy użytkownika, dlatego szczególnego znaczenia nabiera to, jakie informacje organizacja przechowuje, jak je klasyfikuje i komu udostępnia. 

Copilot nie tworzy nowych uprawnień do firmowych treści, lecz korzysta z dostępu już przyznanego użytkownikowi. Oznacza to, że nadmiarowe uprawnienia, nieaktualne witryny i rozproszone dokumenty mogą ograniczyć jakość odpowiedzi lub zwiększyć ryzyko ujawnienia informacji osobom, które nie powinny ich widzieć. 

Od czego zacząć ocenę gotowości do AI? 

Punktem wyjścia powinna być inwentaryzacja danych i ryzyk. Organizacja powinna ustalić: gdzie znajdują się dane osobowe, finansowe, kontraktowe i własność intelektualna; jakie etykiety poufności są już stosowane; które zasoby są dostępne przez linki ogólne lub dla gości; czy zasady DLP obejmują pocztę, pliki, aplikacje, przeglądarki i urządzenia; oraz jakie narzędzia generatywnej AI są używane poza kontrolą IT. Wynikiem nie powinien być sam raport, lecz lista właścicieli danych, ryzyk i działań naprawczych przed pilotażem Copilota. 

Trzy filary bezpiecznej adopcji 

  • Ład danych: uporządkowanie bibliotek, właścicieli informacji, zasad retencji i cyklu życia witryn. 
  • Kontrola dostępu: przegląd uprawnień w SharePoint, Teams i OneDrive oraz ograniczenie dostępu do minimum niezbędnego do pracy. 
  • Ochrona i monitoring: klasyfikacja informacji, etykiety poufności, zasady DLP, audyt aktywności i monitorowanie użycia zatwierdzonych aplikacji AI. 

Rola Microsoft Purview i SharePoint Advanced Management 

Microsoft Purview łączy zabezpieczanie danych, ład informacyjny i zgodność. Information Protection identyfikuje, klasyfikuje i chroni informacje za pomocą etykiet poufności oraz szyfrowania. Data Loss Prevention może wykrywać i blokować ryzykowne operacje na treściach w poczcie, plikach, aplikacjach, przeglądarkach, lokalnych udziałach plikowych i punktach końcowych. Insider Risk Management wspiera wykrywanie zachowań mogących wskazywać na wyciek lub kradzież danych, a Audit, eDiscovery i Data Lifecycle Management pomagają prowadzić dochodzenia, realizować obowiązki prawne i zarządzać retencją. Data Security Posture Management zapewnia natomiast ciągły obraz ryzyk i skuteczności zastosowanych polityk. 

Dla mniejszego zespołu bezpieczeństwa istotne są mechanizmy automatyzacji: gotowe szablony polityk, automatyczne monitorowanie, sterowane przepływy pracy, klasyfikacja i retencja danych oraz egzekwowanie DLP bez konieczności ręcznej oceny każdego zdarzenia. Pakiet Purview dla Microsoft 365 Business Premium obejmuje także ochronę danych używanych w Microsoft 365, Copilot i innych scenariuszach AI, w tym ograniczanie nadmiernego udostępniania, ryzykownych poleceń i niezamierzonego ujawnienia informacji.

Dobrym podejściem jest rozpoczęcie od kilku dobrze opisanych scenariuszy biznesowych i zespołów, które intensywnie pracują w Microsoft 365. Pilotaż powinien mieć właściciela, mierniki sukcesu, zasady korzystania z AI oraz plan szkoleń. Pozwala to równolegle ocenić wartość biznesową, jakość odpowiedzi i skuteczność mechanizmów bezpieczeństwa. 

Warto wykorzystać aktualną możliwość bezpłatnego przetestowania Copilot Business. Obecnie organizacje mogą skorzystać z darmowych licencji testowych Copilot Business, aby sprawdzić praktyczne scenariusze pracy z AI w Microsoft 365 bez natychmiastowej decyzji zakupowej. To dobry moment, aby zweryfikować wartość Copilota na realnych procesach: podsumowaniach spotkań, pracy z dokumentami, przygotowywaniu ofert, analizie informacji czy wsparciu komunikacji zespołowej. Jeśli chcesz sprawdzić, czy Twoja organizacja jest gotowa na Copilota i jak bezpiecznie uruchomić pilotaż, zapraszamy do kontaktu z Betacom. 

Najważniejszy wniosek: bezpieczne wdrożenie AI jest projektem organizacyjnym, a nie wyłącznie technologicznym. Im lepiej uporządkowane są dane, dostęp i odpowiedzialność, tym większa szansa, że Copilot będzie dostarczał trafne odpowiedzi i rzeczywiście wspierał pracowników. 

Żaneta Wolentarska, zwolentarska@betacom.com.pl

Cyberodporność organizacji: od ochrony punktowej do skoordynowanej reakcji.

Cyberbezpieczeństwo nie kończy się na zapobieganiu atakom. Dojrzała organizacja zakłada, że incydent może wystąpić, dlatego rozwija zdolność do szybkiego wykrycia, ograniczenia skutków, odtworzenia działania i wyciągania wniosków. 

Współczesne środowisko IT obejmuje tożsamości, urządzenia, aplikacje, dane, infrastrukturę lokalną i chmurę. Jeśli każdy z tych obszarów jest monitorowany osobno, zespoły bezpieczeństwa otrzymują fragmentaryczny obraz zdarzeń. Cyberodporność wymaga połączenia sygnałów, procesów i odpowiedzialności w jeden spójny model operacyjny. 

Skala zagrożeń według Microsoft Digital Defense Report 2025 

Według Microsoft Digital Defense Report 2025 Microsoft przetwarza codziennie około 100 bilionów sygnałów bezpieczeństwa, blokuje 4,5 mln nowych plików malware, analizuje 38 mln wykryć ryzyka tożsamości i skanuje średnio 5 mld wiadomości e-mail pod kątem phishingu i złośliwego oprogramowania. Skala ta pokazuje, że obrona oparta wyłącznie na ręcznej analizie alertów nie jest wystarczająca. Organizacje potrzebują korelacji sygnałów, automatycznego ustalania priorytetów i reakcji obejmującej cały łańcuch ataku. 

Dla organizacji oznacza to trzy priorytety: zabezpieczenie tożsamości, ograniczenie powierzchni ataku oraz przygotowanie odtwarzania usług. Samo filtrowanie poczty nie wystarczy, jeśli przejęte konto może ominąć kontrolę dostępu, a pojedynczy alert nie zostanie powiązany z aktywnością na urządzeniu i w aplikacji chmurowej. 

Co z raportu wynika dla zarządów i zespołów IT? 

  • Inwestuj w ludzi, nie tylko w narzędzia: przypisz właścicieli ryzyka, rozwijaj kompetencje analityków i regularnie ćwicz decyzje biznesowe podczas incydentu. 
  • Projektuj odporność: określ krytyczne usługi, zależności, wymagane czasy odtworzenia oraz procedury pracy awaryjnej. 
  • Broń brzegu środowiska: priorytetowo aktualizuj zasoby dostępne z Internetu, usługi zdalne i urządzenia brzegowe, ponieważ atakujący nadal wykorzystują znane luki szybciej niż organizacje je usuwają. 
  • Bilansuj ryzyka i korzyści AI: kontroluj aplikacje generatywnej AI, dane przekazywane w poleceniach oraz uprawnienia agentów. 
  • Przygotuj się na kryptografię postkwantową: zinwentaryzuj miejsca użycia szyfrowania i zaplanuj migrację bez czekania na moment, w którym stanie się ona pilna. 

Raport podkreśla również potrzebę współpracy sektorowej. W praktyce oznacza to korzystanie z aktualnych informacji o zagrożeniach, wymianę doświadczeń z partnerami i dostawcami oraz włączenie cyberbezpieczeństwa do regularnego zarządzania ryzykiem, zamiast omawiania go wyłącznie po incydencie. 

Zero Trust jako punkt odniesienia 

  • Weryfikuj jawnie: decyzje o dostępie powinny uwzględniać tożsamość, urządzenie, lokalizację, ryzyko i wrażliwość zasobu. 
  • Stosuj minimalne uprawnienia: użytkownik i administrator powinni mieć tylko taki dostęp, jaki jest potrzebny do wykonania zadania. 
  • Zakładaj naruszenie: segmentuj środowisko, monitoruj aktywność i przygotuj procedury ograniczające zasięg incydentu. 

Widoczność od tożsamości po chmurę 

Microsoft Defender XDR koreluje incydenty z tożsamości, urządzeń, poczty i aplikacji, dzięki czemu analityk może śledzić cały łańcuch ataku zamiast obsługiwać odrębne alerty. Microsoft Defender Suite dla Microsoft 365 Business Premium rozszerza bazowy pakiet o Entra ID P2, Defender for Identity, Defender for Endpoint Plan 2, Defender for Office 365 Plan 2 i Defender for Cloud Apps. Zapewnia to m.in. polityki dostępu oparte na ryzyku, wykrywanie ataków na tożsamość, zaawansowane wyszukiwanie zagrożeń, live response, automatyczne dochodzenia i reakcję, symulacje ataków phishingowych, Threat Explorer oraz identyfikację shadow IT i ryzykownych aplikacji SaaS. 

W praktyce funkcje te pozwalają połączyć pozornie niezależne zdarzenia: nietypowe logowanie, próbę kradzieży tokenu, uruchomienie złośliwego procesu na urządzeniu, podejrzaną regułę w skrzynce pocztowej i transfer danych do niezatwierdzonej aplikacji. Zamiast pięciu oddzielnych alertów analityk otrzymuje jeden incydent z osią czasu, zależnościami i rekomendowanymi działaniami. 

Przykłady zastosowań Microsoft Defender 

1. Próba wyłudzenia płatności po przejęciu skrzynki 

Pracownik działu finansowego otwiera stronę wyłudzającą dane logowania. Atakujący przejmuje konto, tworzy regułę automatycznie przekazującą wiadomości dotyczące faktur i rozpoczyna korespondencję z kontrahentem. Defender for Office 365 wykrywa kampanię phishingową i podejrzaną regułę skrzynki, Entra ID Protection podnosi poziom ryzyka użytkownika, a Defender XDR łączy te sygnały w jeden incydent. Zespół bezpieczeństwa może usunąć złośliwe wiadomości i regułę, unieważnić sesje, wymusić zmianę hasła oraz sprawdzić, do których danych uzyskano dostęp. 

2. Ransomware poprzedzony ruchem bocznym 

Na jednym urządzeniu pojawia się nietypowy proces, następnie próby kradzieży poświadczeń i logowania do kolejnych zasobów. Defender for Endpoint wykrywa aktywność na stacji, Defender for Identity rozpoznaje podejrzane użycie konta w środowisku hybrydowym, a Defender XDR koreluje zdarzenia jako przygotowanie do ataku ransomware. Automatyczna reakcja może odizolować urządzenie lub ograniczyć przejęte konto, zanim atakujący zaszyfruje pliki i systemy. 

3. Shadow IT i niezatwierdzona aplikacja AI 

Pracownicy zaczynają używać nowej aplikacji generatywnej AI do analizy dokumentów. Defender for Cloud Apps identyfikuje usługę na podstawie aktywności użytkowników, pokazuje jej poziom ryzyka i wskazuje, które konta z niej korzystają. IT może zakwalifikować aplikację jako dozwoloną, monitorowaną lub zabronioną, a następnie objąć ją odpowiednimi kontrolami dostępu i ochrony danych. 

Co dokładnie zmienia rozszerzenie Business Premium? 

Obszar Business Premium – baza Defender Suite – rozszerzenie 
Tożsamość Entra ID P1 i dostęp warunkowy Entra ID P2: Identity Protection, ryzyko użytkownika i logowania, governance oraz automatyzacja cyklu życia dostępu 
Urządzenia Defender for Business Defender for Endpoint P2: threat hunting, live response, sześciomiesięczna retencja danych urządzenia i ochrona IoT 
Poczta i współpraca Defender for Office 365 P1 Plan 2: automatyczne dochodzenia i reakcja, symulacje ataków, Threat Explorer i zaawansowane polowanie 
Aplikacje chmurowe Podstawowe mechanizmy kontroli Defender for Cloud Apps: wykrywanie shadow IT, kontrola zatwierdzonych aplikacji i ryzyk związanych z SaaS oraz generatywną AI 

Nie tylko technologia: procedury i ćwiczenia 

Nawet zaawansowane narzędzia nie zastąpią jasno określonych ról, sposobu eskalacji i regularnych testów. Organizacja powinna wiedzieć, kto ocenia incydent, kto podejmuje decyzje biznesowe, jak wygląda komunikacja oraz które systemy muszą zostać odtworzone w pierwszej kolejności. 

Praktyczna ścieżka poprawy cyberodporności 

  1. Zidentyfikuj krytyczne zasoby, procesy i właścicieli ryzyka. 
  1. Oceń ochronę tożsamości, urządzeń, poczty, danych i obciążeń chmurowych. 
  1. Połącz najważniejsze sygnały i ustal priorytety alertów. 
  1. Przygotuj i przećwicz scenariusze reakcji na incydenty. 
  1. Mierz czas wykrycia, ograniczenia skutków i odtworzenia działania. 

Najważniejszy wniosek: cyberodporność jest zdolnością biznesową. Jej miarą nie jest liczba wdrożonych produktów, lecz to, jak szybko organizacja potrafi rozpoznać zdarzenie, podjąć właściwe decyzje i utrzymać kluczowe procesy. 

Porządek w Microsoft 365; fundament produktywności, bezpieczeństwa i AI.

Teams, SharePoint i OneDrive mogą tworzyć spójne środowisko współpracy, ale bez zasad zarządzania z czasem pojawiają się duplikaty treści, nieaktualne witryny i nadmiarowe uprawnienia. Porządkowanie środowiska nie jest więc projektem estetycznym, lecz sposobem na zwiększenie efektywności i ograniczenie ryzyka. 

Microsoft 365 łączy komunikację, współpracę i zarządzanie dokumentami. Teams zapewnia przestrzeń do rozmów i pracy projektowej, a pliki zespołu są przechowywane w SharePoint. OneDrive służy przede wszystkim do indywidualnej pracy nad plikami. Jasne rozróżnienie tych ról pomaga ograniczyć chaos i ułatwia użytkownikom odnajdywanie właściwej wersji informacji. 

  • te same dokumenty znajdują się w wielu kanałach, folderach lub skrzynkach pocztowych, 
  • zespoły i witryny nie mają właścicieli ani daty przeglądu, 
  • nazewnictwo nie odzwierciedla struktury projektów i procesów, 
  • goście lub byli pracownicy zachowują niepotrzebny dostęp, 
  • użytkownicy nie wiedzą, gdzie publikować treści o znaczeniu organizacyjnym. 

Co powinien obejmować ład Microsoft 365? 

Podstawą są zasady tworzenia zespołów i witryn, nazewnictwa, przydzielania właścicieli, udostępniania zewnętrznego oraz archiwizacji. Równie istotny jest cykliczny przegląd aktywności i uprawnień. Ład powinien być prosty do stosowania, wspierany przez automatyzację i opisany z perspektywy użytkownika, a nie wyłącznie administratora. 

Dwa pakiety, dwa różne problemy 

Defender Suite odpowiada przede wszystkim na pytanie: jak wykryć i zatrzymać atak obejmujący tożsamość, urządzenia, pocztę i aplikacje? Purview Suite odpowiada na inne: gdzie są dane wrażliwe, kto ich używa, jak zapobiegać utracie i jak udokumentować zgodność? Oba dodatki wymagają Microsoft 365 Business Premium i są przeznaczone dla organizacji liczących do 300 użytkowników. Mogą być wdrażane niezależnie albo łącznie: Defender ogranicza ryzyko przejęcia środowiska, a Purview ogranicza skutki błędnego, nadmiernego lub świadomie ryzykownego użycia danych. 

Scenariusz Defender Suite Purview Suite 
Przejęcie konta po phishingu Wykrywa ryzyko logowania, koreluje aktywność i może uruchomić automatyczną reakcję. Ogranicza dostęp do oznaczonych danych oraz rejestruje działania potrzebne do dochodzenia. 
Masowe kopiowanie plików przez pracownika Wskazuje nietypową aktywność urządzenia lub aplikacji. Wykrywa dane wrażliwe, uruchamia DLP i analizę ryzyka wewnętrznego. 
Użycie niezatwierdzonej aplikacji AI Odkrywa aplikację i ocenia jej ryzyko w Defender for Cloud Apps. Egzekwuje zasady dotyczące kopiowania i przesyłania informacji wrażliwych. 

Uprawnienia: mniej znaczy bezpieczniej i czytelniej 

Dostęp powinien być nadawany przede wszystkim poprzez grupy i role, a nie pojedynczym osobom. Właściciele zasobów powinni regularnie potwierdzać, kto nadal potrzebuje dostępu. Szczególnej uwagi wymagają linki „dla wszystkich”, udostępnienia zewnętrzne i konta uprzywilejowane. 

Porządek w danych zwiększa wartość AI 

Środowisko przygotowane do współpracy jest jednocześnie lepiej przygotowane do wykorzystania Copilota i agentów. Aktualne dokumenty, czytelni właściciele, spójne uprawnienia i właściwa klasyfikacja ograniczają ryzyko oraz pomagają narzędziom AI odnajdywać bardziej trafne informacje. 

Jak zacząć bez dużego projektu transformacyjnego? 

  1. Wybierz jeden obszar o dużej liczbie dokumentów lub zespołów. 
  1. Zidentyfikuj właścicieli, nieaktywne zasoby i nadmiarowe uprawnienia. 
  1. Uzgodnij docelową strukturę informacji i proste reguły nazewnictwa. 
  1. Uporządkuj, zarchiwizuj lub usuń niepotrzebne zasoby zgodnie z polityką retencji. 
  1. Zmierz czas wyszukiwania informacji, liczbę zgłoszeń i poziom wykorzystania uporządkowanej przestrzeni. 

Najważniejszy wniosek: produktywność nie wynika z samej dostępności narzędzi. Powstaje wtedy, gdy pracownicy wiedzą, gdzie szukać informacji, które dane są aktualne i komu wolno je udostępnić. Dobrze zarządzane Microsoft 365 łączy wygodę współpracy z bezpieczeństwem i tworzy solidną bazę pod dalszą automatyzację. 

Żaneta Wolentarska, zwolentarska@betacom.com.pl

Udostępnij

Zobacz więcej

Podobne wpisy