Myslitelé

Konfrontace s bezpečnostními riziky copilotů

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Více a více podniky využívají copiloty a low-code platformy, aby umožnily zaměstnancům – i těm s malou nebo žádnou technickou odborností – vytvářet silné copiloty a podnikové aplikace, jakož i zpracovávat velké množství dat. Nová zpráva od Zenity, Stav podnikových copilotů a low-code vývoje v roce 2024, zjistila, že průměrně podniky mají asi 80 000 aplikací a copilotů, které byly vytvořeny mimo standardní životní cyklus softwarového vývoje (SDLC).

Tento vývoj nabízí nové příležitosti, ale také nová rizika. Mezi těmito 80 000 aplikacemi a copiloty je asi 50 000 zranitelností. Zpráva uvedla, že tyto aplikace a copiloty se vyvíjejí rychlým tempem. V důsledku toho vytvářejí obrovské množství zranitelností.

Rizika podnikových copilotů a aplikací

Obvykle softwaroví vývojáři budují aplikace pečlivě podle definovaného SDLC (zabezpečeného životního cyklu vývoje), kde každá aplikace je neustále navrhována, nasazována, měřena a analyzována. Ale dnes tyto zábrany již neexistují. Lidé bez vývojářských zkušeností mohou nyní budovat a používat silné copiloty a podnikové aplikace v rámci Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier a dalších. Tyto aplikace pomáhají s podnikovými operacemi, protože přenášejí a ukládají citlivé údaje. Růst v této oblasti byl významný; zpráva zjistila 39% meziroční růst v adopci low-code vývoje a copilotů.

V důsledku obcházení SDLC jsou zranitelnosti všudypřítomné. Mnohé podniky s nadšením přijímají tyto schopnosti, aniž by plně chápaly, že potřebují pochopit, kolik copilotů a aplikací je vytvářeno – a jejich obchodní kontext, také. Například potřebují pochopit, pro koho jsou aplikace a copiloty určeny, s jakými údaji aplikace interagují a jaký je jejich obchodní účel. Musí také vědět, kdo je vyvíjí. Protože často nevědí, a protože standardní vývojové postupy jsou obcházeny, vytváří se nová forma stínového IT.

To staví bezpečnostní týmy do obtížné pozice s mnoha copiloty, aplikacemi, automatizacemi a zprávami, které jsou vytvářeny mimo jejich znalostí podnikovými uživateli v různých obchodních jednotkách. Zpráva zjistila, že všechny OWASP (Open Web Application Security Project) Top 10 kategorií rizik jsou všudypřítomné v podnicích. Průměrně má podnik 49 438 zranitelností. To odpovídá 62% copilotů a aplikací postavených pomocí low-code, které obsahují nějakou bezpečnostní zranitelnost.

Pochopení různých typů rizik

Copiloty představují tak významné potenciální ohrožení, protože používají přihlašovací údaje, mají přístup k citlivým údajům a mají vrozenou zvědavost, která je činí obtížně ovladatelnými. Skutečně, 63% copilotů postavených s low-code platformami bylo sdíleno s ostatními – a mnohé z nich přijímají neověřenou chat. To umožňuje podstatné riziko možných útoků na vkládání příkazů.

Z důvodu, jak copiloty fungují a jak funguje obecně AI, musí být uplatňována přísná bezpečnostní opatření, aby se zabránilo sdílení interakcí koncových uživatelů s copiloty, sdílení aplikací s příliš mnoha nebo nesprávnými lidmi, zbytečnému udělování přístupu k citlivým údajům prostřednictvím AI a podobně. Pokud tato opatření nejsou na místě, podniky riskují zvýšenou expozici úniku dat a zlomyslným útokům na vkládání příkazů.

Dvě další významná rizika jsou:

Vzdálená exekuce Copilotu (RCE) – Tyto zranitelnosti představují útočnou cestu specifickou pro AI aplikace. Tato verze RCE umožňuje externímu útočníkovi získat úplnou kontrolu nad Copilotem pro M365 a vynutit mu, aby splnil jeho příkazy, jednoduše tak, že pošle jeden e-mail, kalendářové pozvánky nebo zprávy Teams.

Hostující účty: Používáním jediného hostujícího účtu a zkušebního licence low-code platformy – obvykle dostupné zdarma napříč několika nástroji – útočník potřebuje pouze přihlásit se k podnikové low-code platformě nebo copilotovi. Jakmile je uvnitř, útočník přepíná na cílový adresář a poté má oprávnění správce domény na platformě. V důsledku toho útočníci hledají tyto hostující účty, které vedly k bezpečnostním porušením. Zde je datový bod, který by měl vzbudit strach u podnikových lídrů a jejich bezpečnostních týmů: Typický podnik má více než 8 641 instancí nedůvěryhodných hostujících uživatelů, kteří mají přístup k aplikacím, které jsou vyvíjeny pomocí low-code a copilotů.

Potřebujeme nový bezpečnostní přístup

Co mohou bezpečnostní týmy dělat proti tomuto všudypřítomnému, amorfnímu a kritickému riziku? Musí se ujistit, že mají zavedena kontrolní opatření, aby je upozornila na jakoukoli aplikaci, která má nezabezpečený krok v procesu získání přihlašovacích údajů nebo hard-kódované tajemství. Musí také přidat kontext k jakékoli aplikaci, která je vytvářena, aby se ujistili, že existují odpovídající ověřovací kontroly pro jakékoli podnikově kritické aplikace, které mají přístup k citlivým interním údajům.

Když jsou tyto taktiky nasazeny, další prioritou je zajistit, aby byla pro aplikace, které potřebují přístup k citlivým údajům, zavedena odpovídající ověřovací opatření. Poté je nejlepší praxí nastavit přihlašovací údaje tak, aby mohly být zabezpečeně získány z trezoru přihlašovacích údajů nebo tajemství, což zajistí, že hesla nejsou uložena v čistém nebo prostém textu.

Zabezpečení vaší budoucnosti

 Džin low-code a copilotního vývoje je venku z lahve, takže není realistické se snažit ho vrátit zpět. Místo toho musí podniky být si vědomy rizik a zavést kontrolní opatření, která udrží jejich data zabezpečena a řádně spravována. Bezpečnostní týmy čelily mnoha výzvám v této nové éře podnikového vývoje, ale dodržováním výše uvedených doporučení budou v nejlepší možné pozici, aby bezpečně přinesly inovace a produktivitu, které podnikové copiloty a low-code vývojové platformy nabízejí, směrem k odvážné nové budoucnosti. Security týmy mají čelit mnoha výzvám v této nové éře podnikového vývoje, ale dodržováním výše uvedených doporučení budou v nejlepší možné pozici, aby bezpečně přinesly inovace a produktivitu, které podnikové copiloty a low-code vývojové platformy nabízejí, směrem k odvážné nové budoucnosti.

Ben Kliger je CEO a spoluzakladatel Zenity, která přináší bezpečnost aplikací do světa podnikových koprogramů, low-code a no-code vývoje aplikací. Ben má rozsáhlé zkušenosti v oblasti kybernetické bezpečnosti, které sahají přes 16 let. Jeho odbornost se pohybuje od praktické kybernetické bezpečnosti, budování týmu a vedení až po obchodní strategii a management.