top of page

Was Mitarbeiter in ChatGPT tippen — und was DLP davon sieht

22. Sept.
5 Min. Lesezeit

Aktualisiert: 23. Sept.

Datenverlust hat kein Dateiformat mehr


"Können wir eigentlich verhindern, dass unsere Leute Kundendaten in ChatGPT tippen?" Diese Frage höre ich seit Monaten immer öfter — und oft ist es die erste DLP-Frage, die im Unternehmen überhaupt gestellt wird. Dahinter steckt keine Nachlässigkeit, sondern eine nachvollziehbare Geschichte: Data Loss Prevention stand jahrelang auf der Liste, nur nie oben. Die Reibung war absehbar, der akute Anlass fehlte — es gab immer ein Projekt, das dringender wirkte. Jetzt tippen die Mitarbeiter, und der Anlass ist da.


Auf der Landkarte, die der letzte Beitrag aufgespannt hat, wohnt diese Szene in einer klar bestimmten Zelle:

  • Ein Mensch bewegt die Daten, indem er tippt

  • Und Menschen betreiben den Schutz, indem sie als Administratoren die Data Loss Prevention Policies konfigurieren.



Data Loss Prevention: gebaut für Dateien an Ausgängen


Data Loss Prevention hat ein klares Weltbild: Sensible Daten leben in Dateien, und Dateien verlassen das Unternehmen über bekannte Ausgänge. Also gehört das Werkzeug genau dorthin — an den Mailversand, an den USB-Port, an den Upload-Dialog. Die Einheit der Überwachung ist die Datei, der Ort ist die Grenze. So weit das Konzept — eingeführt wurde es trotzdem selten. In den meisten Unternehmen blieb DLP das verschobene Projekt: als Risiko bekannt, als Reibung gefürchtet, im Alltag ohne Lobby. Solange der Datenverlust Dateitransport war, ließ sich damit leben.


Der Abfluss sitzt jetzt im Textfeld

Seit Menschen mit KI arbeiten, hat der Datenverlust eine neue Form. Wer eine Zusammenfassung will, hängt keine Datei an — er kopiert den Inhalt in ein Prompt-Feld. Wer eine Formulierung braucht, tippt alle wichtigen (und damit oft auch vertraulichen) Inhalte direkt in die KI.

Der sensible Inhalt reist nicht mehr als Datei durch ein Tor; er wird getippt und eingefügt, in kleinen Portionen, mitten im Arbeitsfluss. Für ein Werkzeug, das auf Dateien an Ausgängen schaut, ist das unsichtbar. Kein Anhang, kein Alarm.

Microsoft baut deswegen um. Was genau gerade passiert, um Deine Daten auch in Zeiten von KI zu schützen und welche Sicherheitslücken dennoch weiterbestehen, das schauen wir uns jetzt an:


Das Werkzeug zieht an die Tastatur

DLP kann heute an vier Orten stehen: in der Cloud, am Endpoint, im Browser und im Netz.

  • Die Cloud ist die alte Schicht — Mailversand, SharePoint, Teams. Sie bleibt nötig, denn die alten Ausgänge sind ja nicht verschwunden.

  • Am Endpoint prüft das Werkzeug, was Menschen in Richtung KI bewegen: Onboarded Geräte können warnen oder blocken, wenn sensible Inhalte per Copy-and-paste oder Upload auf GenAI-Seiten wandern. Chrome und Firefox brauchen dafür die Purview Browser Extension. (Spoiler: Was genau sensible Inhalte sind, entscheidet, ob überhaupt etwas geschützt wird. Aber dazu später.)

  • Im Browser zeigt sich der Wandel besonders deutlich: Edge for Business prüft den eingegebenen Prompt noch bevor er an die KI gesendet wird – direkt im Browser, sogar auf privaten Geräten mit Arbeitsprofil. Der Kontrollpunkt bleibt derselbe: bevor Daten das Unternehmen verlassen. Neu ist jedoch das Zeitfenster. Während eine Datei vor ihrem Versand in Ruhe analysiert werden konnte, muss ein Prompt innerhalb von Millisekunden bewertet werden. Die Sicherheitsprüfung liegt plötzlich direkt im Interaktionspfad des Nutzers.

  • Und im Netz sitzt die breiteste Schicht: Network Data Security. Der Gedanke dahinter: Wenn der Internetverkehr des Unternehmens ohnehin durch einen Sicherheitsdienst läuft — eine SASE-Lösung wie Microsoft Entra Global Secure Access oder die eines Drittanbieters —, dann kann Purview genau dort mitprüfen. Der Netzwerkdienst reicht die Inhalte an Purview weiter, die DLP-Policy entscheidet in Echtzeit, ob der Text oder der Upload passieren darf. Der Vorteil: Es ist egal, welcher Browser oder welche App sendet — was durchs Netz geht, wird gesehen. Der Preis: Es braucht erst eine solche Netzwerk-Lösung, und die Prüfung wird nach Verbrauch abgerechnet.


So dicht das klingt: Jede Schicht hat Ränder. Die Browser-Prüfung gilt nur für Apps, die in der Policy benannt sind — was nicht auf der Liste steht, wird nicht geprüft. Manche KI-Apps übertragen Inhalte kodiert an wechselnde Endpunkte, was die Durchsetzung aushebeln kann. Und wer die Netz-Schicht will, braucht erst die SASE-Infrastruktur — und danach ein Budget für die laufende Abrechnung.


Ohne konfigurierte SITs erkennt DLP nichts — und Labels reisen nicht mit

Eines ist an allen vier Standorten gleich: die Erkennung. Ein SIT in einem Prompt ist derselbe SIT wie in einem Mail-Anhang — dieselben Muster, dieselben Grenzen, die diese Serie in Station 2 seziert hat.


Was das praktisch bedeutet, zeigt eine Stelle, über die kaum jemand spricht: Der getippte Satz kommt nackt am Prüfpunkt an. Das Label des Dokuments, aus dem er stammt, reist nicht mit — wer einen Absatz aus einem streng vertraulichen Dokument in ein Prompt-Feld tippt oder kopiert, übergibt Text ohne jede Herkunft. Geprüft wird nur, was als Muster erkennbar ist. Ein Absatz voller Strategie, ohne eine einzige Kundennummer darin, passiert ungehindert.


Daraus folgt eine unbequeme Kaufberatung: Wer seine Grundlagen nicht gelegt hat — keine eigenen SITs, keine gepflegte Klassifizierung —, braucht die neuen Schichten gar nicht erst zu buchen. Sie prüfen mit dem, was da ist. Wo nichts ist, prüfen sie nichts. Und selbst mit Grundlagen bleibt die Prüfung eng gesteckt: Sie erkennt nur Muster, und sie gilt nur für Apps, die in der Policy benannt sind — in voller Tiefe sogar nur in einem Browser. Von wirklicher Sicherheit zu sprechen, verbietet sich damit. Das Werkzeug kann beim Tippen zusehen — aber es erkennt nur, was es schon immer erkannte.


Fazit

Zum Schluss der Blick zurück auf die beiden Achsen der Landkarte. Spielt es für das Werkzeug eine Rolle, wer die Daten bewegt? Am Prüfpunkt selbst nicht — dort wird Verkehr geprüft, nicht Verursacher. Aber vor dem Prüfpunkt spielt es die entscheidende Rolle: Der Verursacher bestimmt, welcher Ausgang überhaupt genutzt wird. Der Mensch nimmt Browser, Apps, Uploads — Wege, die sich in Policies fassen lassen. Eine fremde KI kann Ausgänge nehmen, die heutige Policies noch gar nicht kennen — Wege, an denen schlicht kein Prüfpunkt steht. Ob der Verkehr je an einer Prüfung vorbeikommt, hängt also sehr wohl davon ab, wer ihn erzeugt.


Und der Mensch als Prüfer? Seine wichtigste Arbeit passiert nicht beim Sichten der Alarme — sie passiert vorher, beim Einrichten. Denn damit überhaupt ein Alarm entsteht, müssen zwei Dinge erfüllt sein.

  • Erstens: Es muss eine Policy geben, die jemand angelegt hat.

  • Zweitens: Die sensible Information muss als Muster erkennbar sein — als SIT, das ebenfalls jemand definiert hat. Fehlt eines von beiden, bleibt es still. Nichts an dieser Architektur beobachtet von selbst.

Und selbst wenn beides eingerichtet ist, bleibt die Erkennung schmal. Sie findet Muster — Kundennummern, Ausweisdaten. Sie versteht keinen Text.

Drei Lücken bleiben deshalb immer offen:

  • Ein streng vertraulicher Absatz ohne eine einzige Kennung wird nicht erkannt, denn er trägt kein Muster.

  • Ein Label schützt den Inhalt eines Dokuments nur, solange der Inhalt das Dokument nicht verlässt, denn es bleibt beim Kopieren zurück.

  • Und eine App, die in keiner Policy benannt ist, ist ein unüberwachter Ausgang.



Kommentare


bottom of page