Myslitelé

Překonání bezpečnostních výzev při vývoji nízkého kódu/bez kódu s umělou inteligencí

mm
Přidejte Unite.AI mezi své preferované zdroje na Google

Platformy nízkého kódování změnily způsob, jakým lidé vytvářejí vlastní obchodní řešení, včetně aplikací, pracovních postupů a pilotů. Tyto nástroje umožňují občanům vývojářům a vytvářejí více agilní prostředí pro vývoj aplikací. Přidání umělé inteligence do mixu pouze zvýšilo tuto schopnost. Skutečnost, že v organizaci není dostatek lidí, kteří mají potřebné dovednosti (a čas), aby vytvořili požadovaný počet aplikací, automatizací a dalších, vedla ke vzniku paradigmatu nízkého kódování/bez kódování. Nyní, bez nutnosti formálního technického vzdělávání, mohou občané vývojáři využívat uživatelsky přívětivé platformy a generativní umělou inteligenci k vytváření, inovacím a nasazování řešení poháněných umělou inteligencí.

Ale jak je tato praxe bezpečná? Realita je taková, že zavádí řadu nových rizik. Zde je dobré zprávy: nemusíte si vybrat mezi bezpečností a efektivitou, kterou nabízí inovace vedená podnikem.

Přechod za tradiční rámec

Týmy IT a bezpečnosti jsou zvyklé soustředit své úsilí na skenování a hledání zranitelností v kódu. Soustředily se na to, aby zajistily, že vývojáři vytvářejí bezpečný software, zajišťovaly, že software je bezpečný, a poté – jednou je v produkci – monitorovaly jej na odchylky nebo podezřelé činnosti po skutečnosti.

S vzestupem nízkého kódování a bez kódování více lidí než kdykoli předtím vytváří aplikace a používá automatizaci k vytváření aplikací – mimo tradiční vývojový proces. Tyto aplikace jsou často vytvářeny zaměstnanci s malým nebo žádným softwarem vývojářským zázemím, a tyto aplikace jsou vytvářeny mimo bezpečnostní rámec.

To vytváří situaci, ve které IT již není buduje všechno pro organizaci, a bezpečnostní tým postrádá přehled. V velké organizaci můžete mít několik set aplikací vytvořených ročně prostřednictvím profesionálního vývoje; s nízkým/kódovým kódem můžete mít mnohem více než to. To je spousta potenciálních aplikací, které by mohly zůstat nezaznamenané nebo nekontrolované bezpečnostními týmy.

Bohatství nových rizik

 Některá z potenciálních bezpečnostních obav spojených s nízkým kódováním/bez kódování zahrnují:

  1. Není v rámci IT – jak bylo zmíněno, občané vývojáři pracují mimo hranice IT profesionálů, což vede k nedostatku přehledu a stínovým aplikacím. Kromě toho tyto nástroje umožňují nekonečné množství lidí vytvářet aplikace a automatizaci rychle, pouze několika kliknutími. To znamená, že existuje nespočet aplikací, které jsou vytvářeny rychlým tempem mnoha lidmi, aniž by IT mělo úplný přehled.
  2. Žádný životní cyklus vývoje softwaru (SDLC) – Vývoj softwaru tímto způsobem znamená, že není žádný SDLC na místě, což může vést k nekonzistenci, zmatku a nedostatku odpovědnosti, kromě rizika.
  3. Nezkušení vývojáři – Tyto aplikace jsou často vytvářeny lidmi s menším technickým zázemím a zkušenostmi, což otevírá dveře chybám a bezpečnostním hrozbám. Nemusí nutně myslet na bezpečnost nebo vývojové důsledky tak, jako profesionální vývojář nebo někdo s více technickými zkušenostmi. A pokud je nalezena zranitelnost v konkrétní součásti, která je vložena do velkého počtu aplikací, má potenciál být zneužita napříč několika instancemi.
  4. Špatné praktiky identity – Správa identity může být také problémem. Pokud chcete povolit podnikovému uživateli création aplikace, první věc, která by ho mohla zastavit, je nedostatek oprávnění. Často se to dá obejít, a co se stane, je, že uživatel používá někoho jiného identitu. V tomto případě není žádný způsob, jak zjistit, zda udělal něco špatného. Pokud přístup k něčemu, co není dovoleno, nebo se pokusí o něco škodlivého, bezpečnostní tým bude hledat půjčenou identitu, protože není žádný způsob, jak rozlišit mezi nimi.
  5. Žádný kód ke skenování – To způsobuje nedostatek transparentnosti, který může bránit odstraňování problémů, ladění a bezpečnostní analýze, stejně jako možné dodržování předpisů a regulačních problémů.

Tato rizika mohou všechny přispět k potenciálnímu úniku dat. Nezáleží na tom, jak je aplikace postavena – zda je postavena pomocí drag-and-drop, textového promptu nebo kódu – má identitu, má přístup k datům, může provádět operace a musí komunikovat s uživateli. Data jsou přesunuta, často mezi různými místy v organizaci; to může snadno porušit datové hranice nebo bariéry.

Datová ochrana a dodržování předpisů jsou také ohroženy. Citlivá data žijí v těchto aplikacích, ale jsou zpracovávána podnikovými uživateli, kteří nevědí, jak (ani si nemyslí) řádně uložit je. To může vést k řadě dalších problémů, včetně porušení předpisů.

Znovuzískání přehledu

Jak bylo zmíněno, jednou z velkých výzev nízkého kódování/bez kódování je, že není pod dohledem IT/bezpečnosti, což znamená, že data přecházejí aplikace. Není vždy jasný přehled o tom, kdo skutečně vytváří tyto aplikace, a je obecný nedostatek přehledu o tom, co se skutečně děje. A ne všechny organizace jsou si dokonce vědomi toho, co se děje. Nebo si myslí, že občanští vývojáři nejsou aktivní v jejich organizaci, ale téměř určitě jsou.

Protože bezpečnostní lídři mohou získat kontrolu a zmírnit rizika? První krok je prozkoumat iniciativy občanů vývojářů v rámci vaší organizace, zjistit, kdo (pokud někdo) vede tyto úsilí a spojit se s nimi. Nechcete, aby tyto týmy měly pocit, že jsou penalizovány nebo brzděny; jako bezpečnostní lídr, vaším cílem by mělo být podpořit jejich úsilí, ale poskytnout vzdělávání a vedení o tom, jak proces bezpečněji.

Bezpečnost musí začínat přehledem. Klíčem k tomu je vytvořit inventář aplikací a získat porozumění pro to, kdo co vytváří. Tuto informaci budete moci zajistit, aby v případě, že dojde k nějakému druhu porušení, budete moci vysledovat kroky a zjistit, co se stalo.

Vytvořte rámec pro to, co vypadá bezpečný vývoj. To zahrnuje nezbytné politiky a technické kontroly, které zajistí, že uživatelé budou dělat správné volby. I profesionální vývojáři dělají chyby, pokud jde o citlivá data; je to ještě těžší kontrolovat s podnikovými uživateli. Ale s správnými kontrolami na místě můžete udělat chybu obtížnou.

Smerem k bezpečnějšímu nízkému kódování/bez kódování

Tradiční proces manuálního kódování brzdil inovace, zejména v soutěžích časových scénářů. S dnešními platformami nízkého kódování a bez kódování mohou i lidé bez vývojářských zkušeností vytvářet řešení poháněná umělou inteligencí. Zatímco to zjednodušilo vývoj aplikací, může to také ohrozit bezpečnost a bezpečnost organizací. Nemusí to být volba mezi občanštími vývojáři a bezpečností; bezpečnostní lídři mohou spolupracovat s podnikovými uživateli, aby našli rovnováhu pro obě.

Michael je spoluzakladatel a technický ředitel Zenity. Je odborníkem v oblasti kybernetické bezpečnosti se zájmem o cloud, SaaS a AppSec. Předtím, než se stal součástí Zenity, byl Michael seniorním architektem v Microsoft Cloud Security CTO Office, kde založil a vedl bezpečnostní produkty pro IoT, API, IaC a confidential computing. Michael vede komunitní úsilí OWASP na bezpečnost low-code/no-code.