Microsoftは、Microsoft 365 Copilot Chatに、機密扱いのラベルが付いたメールを、感度ラベルとデータ損失防止(DLP)ポリシーが適用されている場合でもAIアシスタントが要約できてしまうバグがあったことを確認した。
この問題は、2026年1月21日に初めて特定され、社内ではCW1226324として追跡されており、Copilotの「work tab」チャット機能に影響を及ぼした。
「AIによるデータの取り扱いについて適切なデューデリジェンスを行わなければ、機密情報が本来あるべき厳格さで扱われない可能性があります」と、AppOmniのAI担当ディレクター、Melissa Ruzzi氏はeSecurityPlanetへのメールで述べた。
さらに、「こうした脅威を軽減するために、まず重要なのは、AIの利用に関するベストプラクティスを従業員に確実に教育することです」と付け加えた。
Melissa氏は、「何に注意すべきかのガイドラインを示し、AIを適切に使えるようにするだけでなく、問題が発生した際に懸念を提起できるよう従業員を支援してください。そうすれば、問題を早期に検出できます」と説明した。
Microsoft Copilotのバグの内部事情
このインシデントは、現代のSaaSプラットフォームに組み込まれたAI機能のガバナンスがますます複雑になっていることを浮き彫りにしている。
組織が生成AIを中核的な生産性ワークフローに組み込むにつれ、従来のセキュリティおよびコンプライアンス制御は、大規模言語モデル(LLM)が企業データにアクセスし、処理し、要約する仕組みを考慮して進化しなければならない。
MicrosoftのAI搭載アシスタントであるCopilot Chatは、Outlook、Word、Excel、PowerPoint、OneNote全体に統合されており、組織の情報を見つけ出し、統合し、文脈化するよう設計されている。
メール、文書、会議メモなどのMicrosoft 365データを利用することで、Copilotは大量の情報から要約を作成し、返信の下書きを作り、洞察を抽出できる。
その価値は、企業データへの広範なコンテキストアクセスに依存しているが、同じ広範なアクセス性によって、厳格なポリシー適用の重要性も増している。
CopilotのバグがDLP制御を回避した仕組み
Microsoftによると、この問題はCopilot Chatの「Work」タブに影響する、詳細不明のコードエラーに起因していた。
この不具合により、アシスタントは、送信済みフォルダーと下書きフォルダーに保存されたメールについて、機密性(感度)ラベルで保護され、アクティブなDLPポリシーによって管理されている場合でも、処理して要約できた。
つまりCopilotは、組織が明示的に制限対象として指定し、自動化されたAI処理から除外されると想定していたコンテンツを分析し、要約していた。
このインシデントがコンプライアンス上の懸念を招く理由
「これは、本人がすでに閲覧を許可されていた情報へのアクセスを新たに誰かに与えたものではありません」と、Microsoftの広報担当者はBleepingComputerへのメッセージで述べた。
言い換えれば、ユーザーがMicrosoft 365内で閲覧できたのは、すでにアクセス権を持っていたコンテンツの要約だけだった。
しかし、この動作は、保護されたコンテンツをAIによる検索・要約ワークフローから除外することで感度ラベルとDLP制御を尊重するはずの、Copilotの設計意図から逸脱していた。
この状況は、AI処理が導入された後、確立済みのセキュリティ制御が意図どおりに機能しなかった、AI主導のワークフローにおけるポリシー適用の失敗を示している。
アクセス制御、データ保護ポリシー、AIによる検索・要約を制御するロジックの間に少しでも不整合があると、組織はコンプライアンス、ガバナンス、規制上のリスクの増大に直面する。
Microsoftは2026年2月初旬に修正プログラムの展開を開始し、問題が完全に解消されたことを確認するため、引き続き展開状況を監視していると述べている。
AIデータセキュリティのリスクを軽減する
AI搭載アシスタントが日常的な生産性ワークフローに組み込まれるにつれ、組織はガバナンスとセキュリティ制御をAIと歩調を合わせて進化させなければならない。
DLPポリシー、感度ラベル、アクセス制限といった従来の保護策は、CopilotのようなAI主導の機能内で一貫して適用されて初めて効果を発揮する。
意図しない機密情報の露出や悪用を防ぐには、事前の検証、監視、リスク管理が不可欠だ。
- 次を検証する:DLPポリシーと感度ラベルがCopilot内で適切に適用されていることを、メールと文書のワークフロー全体で機密コンテンツがどのように扱われるかをテストして確認する。
- ロールベースの制御を使用してCopilotへのアクセスを制限するとともに、条件付きアクセスのポリシーを適用し、AI処理を適切なユーザー、デバイス、信頼できる環境に限定する。
- Copilotの構成設定を見直し、強化することで、企業のデータ保護、コンプライアンス、保持ポリシーとの整合性を確保する。
- 包括的なログ記録を有効にし、CopilotのテレメトリーをSIEMまたはその他の監視プラットフォームに統合して、AI主導の異常なデータアクセスや要約のパターンを検出する。
- 極めて機密性の高いワークロードを分離し、データ最小化の実践を適用することで、規制対象または機密性の高いコンテンツがAIツールに不必要に露出するのを抑える。
- AI対応SaaS機能を正式なリスク評価に組み込み、脆弱性管理プログラムや敵対的テストの演習に組み入れ、適用範囲の境界を検証する。
- テストする:インシデント対応計画そして、機密データが意図せずAIによって処理されるシナリオを想定したプレイブックを作成する。
これらの対策を組み合わせることで、意図しないAIによるデータ露出の影響範囲を抑えながら、AI対応SaaS環境で新たに生じるリスクに対する組織のレジリエンスを強化できる。
新たなデータリスク層としてのAI
Copilotのインシデントは、AI機能が企業システム内で追加のデータ処理層として機能し、それに応じたガバナンスが必要であることを浮き彫りにしている。
生成AIがSaaSプラットフォームにさらに深く統合されるにつれ、セキュリティチームは、ポリシーの適用や監視など既存の制御が、従来のユーザー活動だけでなく、AI主導のワークフローにも一貫して適用されるようにしなければならない。
AI利用のこの変化は、継続的にアクセスを検証し、ゼロトラストソリューションユーザー、デバイス、アプリケーション、データ全体にわたってきめ細かな制御を適用する必要性を浮き彫りにしている。

