Depuis son lancement, Microsoft Copilot, un assistant intelligent intégré à des outils tels que Microsoft 365, a suscité un grand intérêt pour sa capacité à automatiser et à simplifier les tâches quotidiennes. Cependant, une récente controverse a émergé : des utilisateurs ont découvert que Copilot permettait d’accéder à des informations sensibles, notamment des documents de ressources humaines (RH) ou des emails de dirigeants. Cette révélation met en lumière à la fois les possibilités offertes par cette technologie et les défis en matière de sécurité des données.
Qu’est-ce que Microsoft Copilot ?
Microsoft Copilot est un assistant basé sur l’intelligence artificielle, conçu pour intégrer les capacités de modèles de langage avancés, tels que ceux de GPT, dans des environnements professionnels. Il vise à améliorer la productivité en générant des résumés, en automatisant la rédaction de documents, ou encore en aidant à organiser des données complexes. Intégré dans des applications comme Word, Excel ou Teams, il offre un support précieux pour les utilisateurs, des employés aux cadres.
Cependant, comme pour toute innovation technologique, son implémentation n’est pas sans risques. Lobjectif ambitieux de Copilot est de fournir des réponses pertinentes en s’appuyant sur les données accessibles à un utilisateur, mais cet aspect a suscité des inquiétudes lorsque des failles potentielles dans le contrôle des accès ont été découvertes.
Un accès non maîtrisé aux données sensibles
Les utilisateurs de Copilot ont récemment signalé que l’outil pouvait accéder à des informations qu’ils n’étaient pas censés consulter. Cela inclut des documents RH, tels que des contrats de travail ou des rapports de performance, ainsi que des emails d’une importance stratégique envoyés par des PDG. Cette situation a fait surgir plusieurs questions :
- Pourquoi ces données sont-elles accessibles via Copilot ?Microsoft Copilot fonctionne en exploitant l’intégralité des données auxquelles un utilisateur a accès dans son environnement professionnel. Si les permissions des fichiers ou des bases de données ne sont pas configurées correctement, l’assistant peut, par inadvertance, fournir des réponses ou des informations tirées de sources sensibles.
- Un problème de configuration ou de conception ? Dans la plupart des cas rapportés, le problème semble résider dans une mauvaise gestion des droits d’accès au niveau des fichiers ou des applications associées. Cependant, cela soulève également des interrogations sur la conception même de l’outil. Un assistant doté d’une telle puissance devrait inclure des mécanismes plus robustes pour empêcher l’accès accidentel à des données sensibles.
Implications pour les entreprises
La révélation de cette faille a de profondes implications pour les organisations.
- Risques pour la sécurité des données : Les entreprises collectent et stockent des données sensibles, des informations financières aux dossiers personnels des employés. Si ces données deviennent accessibles de manière non autorisée via un outil tel que Copilot, cela pourrait entraîner des violations des réglementations sur la protection des données, comme le RGPD en Europe.
- Atteinte à la confidentialité : La confidentialité des communications internes, notamment celles des cadres dirigeants, est essentielle pour protéger la stratégie et les intérêts dune organisation. La divulgation accidentelle demails de PDG pourrait nuire à la réputation ou à la compétitivité dune entreprise.
- Perte de confiance : Les employés pourraient perdre confiance dans les systèmes technologiques sils craignent que leurs informations personnelles puissent être accessibles à des collègues ou à des tiers.
Comment Microsoft répond à la controverse
Aujourd’hui, le géant du logiciel tente de résoudre le problème. Mardi, Microsoft a publié de nouveaux outils et un guide pour aider les clients à atténuer le problème de sécurité de Copilot, qui a permis aux employés d’accéder par inadvertance à des informations sensibles, telles que les courriels du PDG et les documents des ressources humaines.
Ces mises à jour sont conçues pour « identifier et atténuer les problèmes de partage excessif et de gouvernance », a expliqué l’entreprise dans un nouveau plan pour la suite logicielle de productivité 365 de Microsoft.
« De nombreux défis en matière de gouvernance des données dans le contexte de l’IA n’ont pas été causés par l’arrivée de l’IA », a déclaré un porte-parole de Microsoft. L’IA est simplement le dernier appel à l’action lancé aux entreprises pour qu’elles gèrent de manière proactive leurs documents internes et autres informations, a ajouté le porte-parole.
Ces décisions dépendent de la situation unique de chaque entreprise. Selon le porte-parole de Microsoft, des facteurs tels que les réglementations sectorielles spécifiques et la tolérance au risque doivent guider ces décisions. Par exemple, différents employés devraient avoir accès à différents types de fichiers, d’espaces de travail et d’autres ressources.
« Microsoft aide ses clients à améliorer leur gouvernance centrale des identités et des autorisations, afin d’aider les organisations à mettre à jour et à gérer en permanence ces contrôles fondamentaux », a déclaré le porte-parole.
La magie de Copilot (sa capacité à créer une présentation de 10 diapositives ou à convoquer une liste des produits les plus rentables de votre entreprise) fonctionne en parcourant et en indexant toutes les informations internes de votre entreprise, à l’instar des robots d’indexation utilisés par les moteurs de recherche.
Historiquement, les services informatiques de certaines entreprises ont mis en place des autorisations laxistes pour déterminer qui pouvait accéder aux documents internes (en sélectionnant « autoriser tous », par exemple, pour le logiciel RH de l’entreprise, plutôt que de se donner la peine de sélectionner des utilisateurs spécifiques).
Cela n’a jamais posé de problème, car il n’existait pas d’outil permettant à un employé moyen d’identifier et de récupérer les documents sensibles de l’entreprise (jusqu’à ce que Copilot soit mis en place). Par conséquent, certains clients ont déployé Copilot pour découvrir qu’il pouvait permettre aux employés de lire la boîte de réception d’un dirigeant ou d’accéder à des documents RH sensibles.
« Désormais, lorsque Joe Blow se connecte à un compte et désactive Copilot, il peut tout voir », a déclaré un employé de Microsoft au courant des plaintes des clients. « Tout à coup, Joe Blow peut voir les courriels du PDG ».
Les limites actuelles de lIA générative
Cet incident illustre un problème plus large dans l’adoption des outils d’intelligence artificielle générative en entreprise. Ces outils, bien qu’extrêmement performants, manquent souvent de contextes humains pour éviter des erreurs graves.
Recommandations pour les entreprises
Pour tirer parti de Copilot tout en minimisant les risques, les entreprises devraient :
- Auditer régulièrement les permissions d’accès : Sassurer que les documents sensibles ne sont accessibles quà ceux qui en ont besoin.
- Former les employés : Les sensibiliser à l’utilisation de ces outils et aux bonnes pratiques en matière de gestion des données.
- Collaborer avec les éditeurs : Travailler étroitement avec Microsoft pour adapter les paramètres de loutil aux besoins spécifiques de lentreprise.
La fonction controversée Windows Recall a signé son retour
Microsoft a annoncé la fonction Recall lors de l’événement Build en mai. Recall est une fonction basée sur l’IA pour les PC Copilot+. Elle suit toutes les activités d’un PC Windows afin de faciliter les recherches ultérieures en utilisant le langage nature. Pour ce faire, Recall est censée capturer les données de toutes les applications, sauf si vous en excluez une, en prenant une série de captures d’écran et en stockant ces interactions dans une base de données. La fonction Recall s’exécute localement. Elle peut fonctionner sans connexion Internet et même lorsque vous n’êtes pas connecté à votre compte Microsoft.
Mais Recall est décriée par les experts en sécurité. Si quelqu’un d’autre que vous accède aux données collectées par Recall, les conséquences pourraient être désastreuses. Cela peut vous sembler familier, Recall est remarquablement similaire à la fonctionnalité Timeline de Windows 10, qui a échoué et a été mise de côté. Mais contrairement à Timeline, Recall ne se contente pas de restaurer une version de vos fichiers de bureau, il utilise l’IA pour vous ramener à ce moment, en ouvrant même les applications pertinentes. Un pirate qui parvient à trouver et exploiter une faille dans Recall pourrait causer des dégâts énormes.
Quels sont les risques potentiels auxquels Microsoft Recall expose les utilisateurs de Windows 11 ?
- Vous utilisez un ordinateur public : disons que vous faites des achats ou des opérations bancaires en ligne sur un ordinateur de la bibliothèque. Vous n’avez pas réalisé que Recall était actif. Cela permettrait à la personne qui utilise l’ordinateur après vous vient d’aller dans les archives de Recall pour récupérer toutes vos coordonnées bancaires, votre adresse et vos mots de passe. C’est comme remettre les clés de votre maison à un cambrioleur avant de lui dire que vous partez en vacances pour la semaine.
- Vous utilisez un ordinateur portable professionnel : Votre patron, votre équipe informatique et toute personne ayant accès à votre appareil pourront voir quel usage vous faites de lappareil. Ils peuvent s’en servir pour suivre votre rendement au travail et même lire les messages privés que vous envoyez à d’autres personnes.
- Vous utilisez un PC familial : si vous utilisez l’ordinateur familial et que vous n’avez pas de profil protégé par un mot de passe, n’importe qui peut entrer et ouvrir votre historique de rappel. Si vous avez fait quelque chose de peu recommandable, cela va se voir, même si vous avez supprimé l’historique de vos recherches
- Vous êtes victime d’un piratage ou votre ordinateur portable est volé : si quelqu’un vole votre ordinateur portable et que vous ne disposez pas d’un mot de passe fort pour le verrouiller, un cybercriminel peut utiliser Microsoft Recall pour entrer en possession de vos données et informations personnelles.
Pourquoi ces risques sont-ils de lordre du plausible ? Parce que Microsoft souligne dans la Foire Aux Questions relative à cette fonctionnalité que « Recall n’effectue pas de modération de contenu. Il ne cache pas les informations telles que les mots de passe ou les numéros de comptes financiers. Ces données peuvent se trouver dans des instantanés stockés sur votre appareil, en particulier lorsque les sites ne respectent pas les protocoles Internet standard tels que la dissimulation de la saisie du mot de passe. »
En dautres termes, Microsoft Recall est un outil qui stocke vos mots de passe, vos informations, les détails de votre compte, etc. et qui est visible par tous les utilisateurs de votre profil. Si vous n’avez qu’un seul profil pour votre appareil, cela signifie que toutes les personnes ayant accès à ce PC pourront voir vos données Recall.
Face au tollé provoqué par la situation, Microsoft a tenté de répondre aux préoccupations avec une seconde version de son outil : la fonction serait désactivée par défaut au lieu d’être activée, les utilisateurs devraient s’authentifier à nouveau avec Windows Hello avant d’accéder aux données Recall, et les données Recall stockées localement seraient protégées par un chiffrement supplémentaire. Recall peut désormais être entièrement supprimé d’un système à l’aide des paramètres des « fonctionnalités optionnelles » de Windows.
Conclusion : une innovation à double tranchant
Microsoft Copilot représente un pas en avant significatif dans lutilisation de lIA pour booster la productivité, mais cet incident met en lumière les défis liés à son implémentation. À mesure que les entreprises adoptent ces outils, elles doivent être vigilantes pour équilibrer innovation et sécurité. Si des mesures proactives sont prises pour renforcer le contrôle des accès, Copilot pourrait bien devenir un atout incontournable du monde professionnel.
Source : Microsoft
Et vous ?
La technologie IA peut-elle réellement différencier des données sensibles de celles qui ne le sont pas ?
Qui est responsable en cas de fuite de données causée par un outil comme Copilot : Microsoft, l’entreprise utilisatrice ou les équipes IT ?
Les entreprises ont-elles aujourdhui une maîtrise suffisante de la configuration des permissions sur leurs systèmes internes ?
Quels mécanismes supplémentaires Microsoft pourrait-il implémenter pour renforcer la sécurité des données sensibles ?
À quel point est-il réaliste despérer quun outil aussi puissant reste totalement sécurisé et fiable dans des environnements complexes ?