قادة الفكر
مواجهة مخاطر الأمان ل/copilots
يتزايد استخدام الشركات ل/copilots ومنصات التطوير منخفض الشفرة لتمكين الموظفين – حتى أولئك الذين لديهم خبرة تقنية محدودة أو معدومة – من إنشاء /copilots وتطبيقات أعمال قوية ، بالإضافة إلى معالجة كميات هائلة من البيانات. وجد تقرير جديد من Zenity ، حالة /copilots ومنصات التطوير منخفض الشفرة في الشركات في 2024 ، أن الشركات لديها في المتوسط حوالي 80،000 تطبيق و /copilots تم إنشاؤهم خارج دورة حياة التطوير البرمجي القياسية (SDLC).
هذا التطور يقدم فرصًا جديدة ولكن أيضًا مخاطر جديدة. من بين هذه التطبيقات و /copilots ، هناك حوالي 50،000 ثغرة أمنية. لاحظ التقرير أن هذه التطبيقات و /copilots تتطور بسرعة كبيرة. ونتيجة لذلك ، فهي تُنشئ عددًا هائلاً من الثغرات الأمنية.
مخاطر /copilots وتطبيقات الشركات
عادةً ، يبني المطورون البرمجيون التطبيقات بعناية على طول دورة حياة التطوير البرمجي الآمنة حيث يتم تصميم كل تطبيق وتطويره وتنفيذه وتحليله باستمرار. ولكن اليوم ، لم تعد هذه الحواجز موجودة. يمكن للأشخاص الذين ليس لديهم خبرة في التطوير إنشاء و使用 /copilots وتطبيقات أعمال قوية داخل منصات مثل Power Platform و Microsoft Copilot و OpenAI و ServiceNow و Salesforce و UiPath و Zapier وغيرها. تساعد هذه التطبيقات في عمليات الأعمال لأنها تنقل وتخزن البيانات الحساسة. وقد كان النمو في هذا المجال كبيرًا؛ وجد التقرير نموًا سنويًا بنسبة 39٪ في اعتماد التطوير منخفض الشفرة و /copilots.
نتيجة لذلك ، أصبحت الثغرات الأمنية شائعة. تعتمد الشركات بهذه القدرات ب热情 دون أن تدرك تمامًا أن هناك حاجة إلى فهم كم عدد /copilots والتطبيقات التي يتم إنشاؤها – وعلاقتها التجارية أيضًا. على سبيل المثال ، يتعين عليهم فهم من هم المستهدفون بتلك التطبيقات و /copilots ، والبيانات التي تتعامل معها ، وأهدافها التجارية. كما يتعين عليهم معرفة من يطورها.由于هم غالبًا لا يفعلون ذلك ، وبسبب تجاوز ممارسات التطوير القياسية ، يُنشئ هذا نوعًا جديدًا من تكنولوجيا الظل.
يضع هذا الأمان الفرق في موقف صعب مع الكثير من /copilots والتطبيقات والآليات والتقارير التي يتم بناؤها خارج معرفتهم من قبل مستخدمي الأعمال في مختلف الوحدات التجارية. وجد التقرير أن جميع فئات المخاطر العشر الأوائل ل OWASP (مشروع أمان التطبيقات الويب المفتوح) موجودة في جميع أنحاء الشركات. يمتلك الشركات في المتوسط 49،438 ثغرة أمنية. هذا يعني أن 62٪ من /copilots والتطبيقات التي تم بناؤها من خلال التطوير منخفض الشفرة تحتوي على ثغرة أمنية من نوع ما.
فهم أنواع المخاطر المختلفة
ت представляет /copilots خطرًا كبيرًا لأنها تستخدم بيانات اعتماد وصول إلى بيانات حساسة وتمتلك فضولًا داخليًا يجعلها صعبة في التحكم. في الواقع ، 63٪ من /copilots التي تم بناؤها من خلال منصات التطوير منخفض الشفرة تمت مشاركتها مع الآخرين – و许多 منهم يقبلون الدردشة غير المصرح بها. هذا يسمح بمخاطر كبيرة للهجمات المحتملة للاستدلال.
بسبب طريقة عمل /copilots وطريقة عمل الذكاء الاصطناعي بشكل عام ، يجب فرض إجراءات أمنية صارمة لمنع مشاركة تفاعلات المستخدم النهائي مع /copilots ، ومشاركة التطبيقات مع الكثير أو الأشخاص الخاطئين ، ومنح الوصول غير الضروري إلى البيانات الحساسة من خلال الذكاء الاصطناعي ، إلخ. إذا لم تكن هذه الإجراءات موجودة ، فإن الشركات تتعرض لمخاطر أكبر لتسرب البيانات وتمثيلات الاستدلال الخبيثة.
هناك مخطرين آخران مهمين هما :
تنفيذ /copilots عن بُعد (RCEs) – تمثل هذه الثغرات مسارًا للهجوم الخاص بتطبيقات الذكاء الاصطناعي. يسمح هذا الإصدار من RCE لمهاجم خارجي بالسيطرة الكاملة على /copilots من أجل M365 وفرض أوامره ببساطة عن طريق إرسال بريد إلكتروني أو دعوة تقويم أو رسالة فرق.
حسابات الضيوف : باستخدام حساب ضيف واحد وترخيص تجريبي لمنصة التطوير منخفض الشفرة – والتي غالبًا ما تكون متاحة مجانًا عبر أدوات متعددة – يحتاج المهاجم فقط إلى تسجيل الدخول إلى منصة أو /copilots للشركة. بمجرد الدخول ، ينتقل المهاجم إلى الدليل المستهدف ويتحصل على صلاحيات إدارية على المنصة. ونتيجة لذلك ، يسعى المهاجمون إلى هذه الحسابات ، مما أدى إلى انتهاكات أمنية. هنا نقطة بيانات يجب أن تثير الخوف في قادة الشركات وفرق الأمان : الشركة النموذجية لديها أكثر من 8،641 حالة مستخدم ضيف غير موثوق به لديهم وصول إلى التطبيقات التي تم تطويرها من خلال /copilots ومنصات التطوير منخفض الشفرة.
هناك حاجة إلى نهج أمني جديد
ماذا يمكن أن تفعل فرق الأمان ضد هذا الخطر الشامل والحرج؟ يجب عليهم التأكد من أن لديهم سيطرة على التطبيقات التي تحتوي على خطوات غير آمنة في عملية استرجاع بيانات الاعتماد أو أسرار محددة. كما يجب عليهم إضافة سياق إلى أي تطبيق يتم إنشاؤه لضمان وجود ضوابط مصادقة مناسبة للتطبيقات الحساسة التي تتمتع بوصول إلى بيانات داخلية حساسة.
عندما يتم تنفيذ هذه الإجراءات ، يكون الأولوية التالية هي التأكد من أن المصادقة المناسبة تم تعيينها للتطبيقات التي تحتاج إلى وصول إلى بيانات حساسة. بعد ذلك ، من الأفضل وضع بيانات الاعتماد بحيث يمكن استرجاعها بأمان من خزانة بيانات الاعتماد أو الأسرار ، مما يضمن أن كلمات المرور لا تظهر في نص واضح أو نص عادي.
تأمين مستقبلك
جني التطوير منخفض الشفرة و /copilots خارج الزجاجة ، لذلك ليس من الواقعي محاولة إرجاعه. بدلاً من ذلك ، يجب على الشركات أن تكون على دراية بالمخاطر ووضع ضوابط لضمان أمان بياناتها وإدارتها بشكل صحيح. واجهت فرق الأمان تحديات كثيرة في هذا العصر الجديد من التطوير بقيادة الأعمال ، ولكن من خلال اتباع التوصيات المذكورة أعلاه ، سيكونون في أفضل وضع ممكن لتأمين الابتكار والإنتاجية التي تقدمها /copilots ومنصات التطوير منخفض الشفرة نحو مستقبل جديد وجريء. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.












