قادة الفكر

التغلب على التحديات الأمنية الرئيسية لتطوير البرمجيات منخفضة الشفرة / بدون شفرة مدفوعة بالذكاء الاصطناعي

mm
أضف Unite.AI إلى مصادرك المفضلة على Google

منصات تطوير البرمجيات منخفضة الشفرة غيرت الطريقة التي يخلق بها الناس حلولاً مخصصة للأعمال، بما في ذلك التطبيقات والعمليات والمرافقة. هذه الأدوات تتيح لمطوري المواطنين خلق بيئة أكثر مرونة لتطوير التطبيقات. إضافة الذكاء الاصطناعي إلى الخليط قد عززت هذه القدرة فقط. حقيقة أن هناك عددًا غير كافٍ من الأشخاص في المنظمة الذين لديهم المهارات (والوقت) لبناء عدد التطبيقات والآليات وما إلى ذلك التي تحتاجها لتعزيز الابتكار قد أدت إلى ظهور نمط منخفض الشفرة / بدون شفرة. الآن، بدون الحاجة إلى تدريب تقني رسمي، يمكن لمطوري المواطنين الاستفادة من منصات سهلة الاستخدام والذكاء الاصطناعي التوليدي لإنشاء حلول مدفوعة بالذكاء الاصطناعي.

ولكن ما مدى أمان هذه الممارسة؟ الحقيقة هي أنها تطرح مجموعة من المخاطر الجديدة. هنا الخبر السار: لا يجب أن تختار بين الأمان والكفاءة التي توفرها الابتكار بقيادة الأعمال.

تحول بعيدًا عن النطاق التقليدي

فرق التكنولوجيا والإتصالات وأمن المعلومات معتادة على تركيز جهودها على فحص الشفرة واكتشاف الثغرات الأمنية. لقد ركزوا على ضمان أن المطورين يبنيون برمجيات آمنة، وضمان أن البرمجيات آمنة، ثم – بمجرد وصولها إلى الإنتاج – مراقبتها لتحديد أي انحرافات أو أي شيء مشبوه بعد ذلك.

مع ظهور منخفض الشفرة وبدون شفرة، يبني المزيد من الناس التطبيقات ويستخدمون الآليات لإنشاء تطبيقات خارج العملية التقليدية للتطوير. غالبًا ما يكون هؤلاء الموظفون لديهم خلفية تكنولوجية محدودة، وهذه التطبيقات يتم إنشاؤها خارج نطاق أمن المعلومات.

هذا يخلق وضعًا حيث لم يعد فريق التكنولوجيا والإتصالات يبني كل شيء للمنظمة، ويتعذر على فريق الأمن رؤية ما يحدث. في منظمة كبيرة، قد يتم بناء بضع مئات من التطبيقات في السنة من خلال التطوير المهني؛ مع منخفض الشفرة / بدون شفرة، قد يتم بناء أكثر من ذلك بكثير. هذا يعني عددًا كبيرًا من التطبيقات المحتملة التي قد تظل غير محظورة أو غير مراقبة من قبل فرق الأمن.

ثروة من المخاطر الجديدة

تتضمن بعض المخاطر الأمنية المحتملة المرتبطة بتطوير البرمجيات منخفضة الشفرة / بدون شفرة ما يلي:

  1. خارج نطاق فريق التكنولوجيا والإتصالات – كما ذكرنا، يعمل المطورون من المواطنين خارج حدود محترفي التكنولوجيا والإتصالات، مما يؤدي إلى نقص في الرؤية وتطوير تطبيقات الظل. بالإضافة إلى ذلك، تتيح هذه الأدوات لعدد لا حصر له من الأشخاص إنشاء تطبيقات وآليات بسرعة، بضغطات قليلة فقط. هذا يعني أن هناك عددًا لا يحصى من التطبيقات يتم إنشاؤها بسرعة كبيرة من قبل عدد لا يحصى من الأشخاص، كل ذلك بدون صورة كاملة لفريق التكنولوجيا والإتصالات.
  2. لا يوجد دورة حياة تطوير البرمجيات (SDLC) – تطوير البرمجيات بهذه الطريقة يعني عدم وجود دورة حياة تطوير البرمجيات، مما قد يؤدي إلى عدم الاتساق والارتباك وعدم المسؤولية بالإضافة إلى المخاطر.
  3. مطورون مبتدئون – غالبًا ما يتم بناء هذه التطبيقات من قبل أشخاص أقل مهارة وتجربة تقنية، مما يفتح الباب أمام الأخطاء والتهديدات الأمنية. لا يفكرون بالضرورة في الآثار الأمنية للتطوير بالطريقة التي يفكر بها مطور محترف أو شخص لديه المزيد من الخبرة التقنية. وإذا تم العثور على ثغرة أمنية في مكون معين يتم تضمينه في عدد كبير من التطبيقات، فيمكن استغلالها عبر عدة مثيلات
  4. ممارسات الهوية السيئة – يمكن أن تكون إدارة الهوية أيضًا مشكلة. إذا كنت تريد تمكين مستخدم الأعمال من بناء تطبيق، فإن الشيء الأول الذي قد يمنعه هو نقص الصلاحيات. غالبًا ما يمكن تجاوز ذلك، وما يحدث هو أن المستخدم قد يستخدم هوية شخص آخر. في هذه الحالة، لا توجد طريقة لتحديد ما إذا كان قد فعل شيئًا خاطئًا. إذا قمت بالوصول إلى شيء لا مسموح لك بالوصول إليه أو حاولت القيام بشيء خبيث، فإن فريق الأمن سوف يبحث عن هوية المستخدم المقترض لأن هناك لا يوجد وسيلة لتمييز بينهما.
  5. لا يوجد شفرة للفحص – هذا يسبب نقصًا في الشفافية يمكن أن يعيق تصحيح الأخطاء وتحليل الأمان، بالإضافة إلى القضايا المحتملة المتعلقة بالامتثال واللوائح.

يمكن أن تساهم جميع هذه المخاطر في تسرب البيانات المحتمل. بغض النظر عن كيفية بناء التطبيق – سواء تم بناؤه باستخدام سحب وإفلات أو نص برمجي أو شفرة – فإنه يمتلك هوية، ويمكنه الوصول إلى البيانات، ويمكنه تنفيذ عمليات، ويتعين عليه التواصل مع المستخدمين. يتم نقل البيانات، غالبًا بين أماكن مختلفة في المنظمة؛ يمكن أن يؤدي هذا بسهولة إلى كسر حدود أو حواجز البيانات.

كما أن خصوصية البيانات وامتثالها على المحك. تعيش البيانات الحساسة داخل هذه التطبيقات، ولكن يتم التعامل معها من قبل مستخدمي الأعمال الذين لا يعرفون كيف (وليس لديهم حتى فكرة) لتخزينها بشكل صحيح. يمكن أن يؤدي هذا إلى مجموعة من المشاكل الإضافية، بما في ذلك انتهاكات الامتثال.

استعادة الرؤية

كما ذكرنا، واحدة من التحديات الكبيرة لتطوير البرمجيات منخفضة الشفرة / بدون شفرة هي أنه لا يخضع لسيطرة فريق التكنولوجيا والإتصالات / الأمن، مما يعني أن البيانات تنتقل عبر التطبيقات. لا يوجد دائمًا فهم واضح لمن هو الذي يخلق هذه التطبيقات، ولا يوجد فهم عام لما يحدث بالفعل. ولا ي意识 كل المنظمات حتى بما يحدث. أو يعتقدون أن تطوير المواطنين لا يحدث في منظمتهم، لكن من المؤكد تقريبًا أنه يحدث.

لذلك، كيف يمكن لقادة الأمن استعادة السيطرة وتقليل المخاطر؟ الخطوة الأولى هي البحث في مبادرات المطورين من المواطنين داخل منظمتك، وتعرف على من يقود هذه الجهود والتواصل معهم. لا تريد أن تشعر هذه الفرق بأنها معاقبة أو محظورة؛ كقائد أمن، هدفك هو دعم جهودهم وتقديم التوجيهات حول جعل العملية أكثر أمانًا.

يجب أن يبدأ الأمن بالرؤية. المفتاح هنا هو إنشاء قائمة بالتطبيقات وفهم من يقوم ببناء ما. سيساعدك هذا في ضمان أن تتمكن من تتبع الخطوات وتحديد ما حدث في حالة حدوث أي انتهاك.

أنشئ إطارًا لما يبدو عليه التطوير الآمن. هذا يشمل السياسات والضوابط الفنية اللازمة لضمان اتخاذ المستخدمين الخيارات الصحيحة. حتى المطورون المحترفون يرتكبون أخطاءً عندما يتعلق الأمر بالبيانات الحساسة؛ من الصعب السيطرة على هذا مع مستخدمي الأعمال. ومع ذلك، مع الضوابط المناسبة، يمكنك جعل من الصعب ارتكاب الأخطاء.

نحو تطوير برمجيات منخفضة الشفرة / بدون شفرة أكثر أمانًا

العملية التقليدية للبرمجة اليدوية قد عاقت الابتكار، خاصة في سيناريوهات السوق التنافسية. مع منصات منخفضة الشفرة وبدون شفرة اليوم، يمكن حتى للأشخاص الذين ليس لديهم خبرة في التطوير إنشاء حلول مدفوعة بالذكاء الاصطناعي. بينما قد أدى هذا إلى تسهيل تطوير التطبيقات، يمكن أن ي危ر أيضًا سلامة وأمان المنظمات. لا يتعين عليك اختيار بين تطوير المواطنين والأمان؛ يمكن لقادة الأمن التعاون مع مستخدمي الأعمال لتحقيق توازن بين الاثنين.

مايكل هو المؤسس المشارك والمدير التقني لشركة Zenity. وهو خبير في صناعة الأمن السيبراني مهتم بالسحابة والبرامج كخدمة وأمان التطبيقات. قبل انضمامه إلى Zenity، كان مايكل مهندسًا رئيسيًا في مكتب أمان السحابة في Microsoft، حيث أسس وجهد في جهود منتجات الأمان لإنترنت الأشياء وواجهات برمجة التطبيقات والبنية كرمز و الحوسبة السرية. مايكل يقود جهود مجتمع OWASP في أمان بدون كود.