Toms Wochentipp: Purview-Regel gegen manipulierte KI-Antworten So lassen sich externe Mails aus Copilot aussperren

Von Thomas Joos 3 min Lesedauer

Anbieter zum Thema

Eine Mail von außen genügt, um Microsoft 365 Copilot mit fremden Anweisungen zu füttern. Der Assistent zieht Postfachinhalte als Kontext heran und übernimmt dabei Nachrichten unbekannter Absender. Microsoft schiebt mit einer neuen Data-Loss-Prevention-Regel einen Riegel vor und trennt geprüfte interne Quellen von riskanten Zulieferungen.

E-Mails externer Absender lassen sich aus dem Kontext des KI-Assistenten Copilot aussperren. (Bild:  thomas Joos)
E-Mails externer Absender lassen sich aus dem Kontext des KI-Assistenten Copilot aussperren.
(Bild: thomas Joos)

Mit der Data Loss Prevention (DLP) in Microsoft Purview steuern Administratoren jetzt, welche Inhalte Microsoft 365 Copilot als Grundlage für seine Antworten nutzt. Die Kontrolle sitzt an einem eigenen DLP-Speicherort für Copilot und Copilot Chat und läuft derzeit in der öffentlichen Vorschau. Eine Regel sperrt Mails externer Absender aus dem Kontext des KI-Assistenten aus. Copilot beantwortet Anfragen weiter, greift dafür aber nur auf interne Microsoft-365-Quellen mit gültiger Freigabe zu.

Fremde Absender als Einfallstor

Copilot durchsucht für seine Antworten das Postfach des Anwenders und fasst dabei auch Nachrichten von außerhalb der Organisation zusammen. Genau hier liegt ein Risiko. Ein Angreifer verpackt in einer harmlos wirkenden Mail versteckte Anweisungen und hofft, dass der Assistent sie als Kontext liest und befolgt. Solche Manipulation läuft unter dem Begriff Prompt Injection und zielt auf die Datenbasis der künstlichen Intelligenz (KI), nicht auf den Menschen davor.

Der Ansatz von Microsoft trennt zwei Berechtigungen, die bisher zusammenfielen. Ein Anwender darf eine Nachricht eines externen Kontakts öffnen und lesen. Der KI-Assistent muss dieselbe Nachricht darum noch lange nicht als vertrauenswürdige Quelle behandeln. Die DLP-Regel zieht diese Grenze und nimmt externe Mails aus der Berechnung heraus, ohne den Zugriff des Nutzers auf sein eigenes Postfach anzutasten.

Nach Absenderdomäne filtern

Die Einrichtung läuft über eine DLP-Richtlinie am Speicherort „Microsoft 365 Copilot und Copilot Chat“. Als Bedingung wählen Administratoren den Punkt „Email is received from“ mit dem Wert „External users“. Erkennt die Richtlinie eine Absenderadresse außerhalb der akzeptierten Domänen des Tenants, nimmt Copilot die betreffende Mail aus Grounding, Zusammenfassung und Zitat heraus.

Die Prüfung stützt sich allein auf Metadaten. Purview vergleicht die Absenderdomäne mit den akzeptierten Domänen der Organisation und liest den Nachrichtentext nicht aus. Für die Verwaltung der Regel genügen die Rollen „Microsoft Entra AI Admin“ oder „Purview Data Security AI Admin“. Ab Werk bleibt die Funktion ausgeschaltet, jede Organisation aktiviert sie bewusst über eine eigene Richtlinie.

Rollout erfolgt in Etappen

Die öffentliche Vorschau läuft seit Juni 2026. Die allgemeine Verfügbarkeit startet weltweit ab Ende Juli 2026 und soll bis Ende August 2026 abgeschlossen sein. Microsoft führt die Neuerung im Message Center unter der Kennung MC1301714. Die Regel reiht sich in eine Serie von DLP-Kontrollen für Copilot ein, darunter eine Sperre für externe Websuchen bei sensiblen Prompts.

Grenzen bleiben. Die Metadaten-Prüfung greift nur beim Absender und übersieht Angriffe aus einem gekaperten internen Konto. Interne Mails mit eingeschleusten Anweisungen fallen ebenfalls nicht unter die Regel. Als Baustein neben Sensitivity Labels und weiteren DLP-Richtlinien verkleinert die Kontrolle dennoch die Angriffsfläche, über die fremde Inhalte in die Antworten des Assistenten gelangen.

Fazit

Die neue DLP-Regel verengt die Datenbasis von Microsoft 365 Copilot auf geprüfte interne Quellen und hält Mails externer Absender aus dem Grounding fern. Der Schutz arbeitet über Metadaten der Absenderdomäne, greift nicht in den Postfachzugriff der Anwender ein und bleibt bis zur Aktivierung durch die Administratoren ohne Wirkung. Gegen Prompt Injection über interne Konten hilft er nicht, als Teil eines gestaffelten Purview-Konzepts schließt er jedoch eine konkrete Lücke im Copilot-Kontext.

(ID:50910443)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Cloud Computing

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung