Myslitelé
Překonání bezpečnostních výzev při vývoji nízkého kódu/bez kódu s umělou inteligencí
Platformy nízkého kódování změnily způsob, jakým lidé vytvářejí vlastní obchodní řešení, včetně aplikací, pracovních postupů a pilotů. Tyto nástroje umožňují občanům vývojářům a vytvářejí více agilní prostředí pro vývoj aplikací. Přidání umělé inteligence do mixu pouze zvýšilo tuto schopnost. Skutečnost, že v organizaci není dostatek lidí, kteří mají potřebné dovednosti (a čas), aby vytvořili požadovaný počet aplikací, automatizací a dalších, vedla ke vzniku paradigmatu nízkého kódování/bez kódování. Nyní, bez nutnosti formálního technického vzdělávání, mohou občané vývojáři využívat uživatelsky přívětivé platformy a generativní umělou inteligenci k vytváření, inovacím a nasazování řešení poháněných umělou inteligencí.
Ale jak je tato praxe bezpečná? Realita je taková, že zavádí řadu nových rizik. Zde je dobré zprávy: nemusíte si vybrat mezi bezpečností a efektivitou, kterou nabízí inovace vedená podnikem.
Přechod za tradiční rámec
Týmy IT a bezpečnosti jsou zvyklé soustředit své úsilí na skenování a hledání zranitelností v kódu. Soustředily se na to, aby zajistily, že vývojáři vytvářejí bezpečný software, zajišťovaly, že software je bezpečný, a poté – jednou je v produkci – monitorovaly jej na odchylky nebo podezřelé činnosti po skutečnosti.
S vzestupem nízkého kódování a bez kódování více lidí než kdykoli předtím vytváří aplikace a používá automatizaci k vytváření aplikací – mimo tradiční vývojový proces. Tyto aplikace jsou často vytvářeny zaměstnanci s malým nebo žádným softwarem vývojářským zázemím, a tyto aplikace jsou vytvářeny mimo bezpečnostní rámec.
To vytváří situaci, ve které IT již není buduje všechno pro organizaci, a bezpečnostní tým postrádá přehled. V velké organizaci můžete mít několik set aplikací vytvořených ročně prostřednictvím profesionálního vývoje; s nízkým/kódovým kódem můžete mít mnohem více než to. To je spousta potenciálních aplikací, které by mohly zůstat nezaznamenané nebo nekontrolované bezpečnostními týmy.
Bohatství nových rizik
Některá z potenciálních bezpečnostních obav spojených s nízkým kódováním/bez kódování zahrnují:
- Není v rámci IT – jak bylo zmíněno, občané vývojáři pracují mimo hranice IT profesionálů, což vede k nedostatku přehledu a stínovým aplikacím. Kromě toho tyto nástroje umožňují nekonečné množství lidí vytvářet aplikace a automatizaci rychle, pouze několika kliknutími. To znamená, že existuje nespočet aplikací, které jsou vytvářeny rychlým tempem mnoha lidmi, aniž by IT mělo úplný přehled.
- Žádný životní cyklus vývoje softwaru (SDLC) – Vývoj softwaru tímto způsobem znamená, že není žádný SDLC na místě, což může vést k nekonzistenci, zmatku a nedostatku odpovědnosti, kromě rizika.
- Nezkušení vývojáři – Tyto aplikace jsou často vytvářeny lidmi s menším technickým zázemím a zkušenostmi, což otevírá dveře chybám a bezpečnostním hrozbám. Nemusí nutně myslet na bezpečnost nebo vývojové důsledky tak, jako profesionální vývojář nebo někdo s více technickými zkušenostmi. A pokud je nalezena zranitelnost v konkrétní součásti, která je vložena do velkého počtu aplikací, má potenciál být zneužita napříč několika instancemi.
- Špatné praktiky identity – Správa identity může být také problémem. Pokud chcete povolit podnikovému uživateli création aplikace, první věc, která by ho mohla zastavit, je nedostatek oprávnění. Často se to dá obejít, a co se stane, je, že uživatel používá někoho jiného identitu. V tomto případě není žádný způsob, jak zjistit, zda udělal něco špatného. Pokud přístup k něčemu, co není dovoleno, nebo se pokusí o něco škodlivého, bezpečnostní tým bude hledat půjčenou identitu, protože není žádný způsob, jak rozlišit mezi nimi.
- Žádný kód ke skenování – To způsobuje nedostatek transparentnosti, který může bránit odstraňování problémů, ladění a bezpečnostní analýze, stejně jako možné dodržování předpisů a regulačních problémů.
Tato rizika mohou všechny přispět k potenciálnímu úniku dat. Nezáleží na tom, jak je aplikace postavena – zda je postavena pomocí drag-and-drop, textového promptu nebo kódu – má identitu, má přístup k datům, může provádět operace a musí komunikovat s uživateli. Data jsou přesunuta, často mezi různými místy v organizaci; to může snadno porušit datové hranice nebo bariéry.
Datová ochrana a dodržování předpisů jsou také ohroženy. Citlivá data žijí v těchto aplikacích, ale jsou zpracovávána podnikovými uživateli, kteří nevědí, jak (ani si nemyslí) řádně uložit je. To může vést k řadě dalších problémů, včetně porušení předpisů.
Znovuzískání přehledu
Jak bylo zmíněno, jednou z velkých výzev nízkého kódování/bez kódování je, že není pod dohledem IT/bezpečnosti, což znamená, že data přecházejí aplikace. Není vždy jasný přehled o tom, kdo skutečně vytváří tyto aplikace, a je obecný nedostatek přehledu o tom, co se skutečně děje. A ne všechny organizace jsou si dokonce vědomi toho, co se děje. Nebo si myslí, že občanští vývojáři nejsou aktivní v jejich organizaci, ale téměř určitě jsou.
Protože bezpečnostní lídři mohou získat kontrolu a zmírnit rizika? První krok je prozkoumat iniciativy občanů vývojářů v rámci vaší organizace, zjistit, kdo (pokud někdo) vede tyto úsilí a spojit se s nimi. Nechcete, aby tyto týmy měly pocit, že jsou penalizovány nebo brzděny; jako bezpečnostní lídr, vaším cílem by mělo být podpořit jejich úsilí, ale poskytnout vzdělávání a vedení o tom, jak proces bezpečněji.
Bezpečnost musí začínat přehledem. Klíčem k tomu je vytvořit inventář aplikací a získat porozumění pro to, kdo co vytváří. Tuto informaci budete moci zajistit, aby v případě, že dojde k nějakému druhu porušení, budete moci vysledovat kroky a zjistit, co se stalo.
Vytvořte rámec pro to, co vypadá bezpečný vývoj. To zahrnuje nezbytné politiky a technické kontroly, které zajistí, že uživatelé budou dělat správné volby. I profesionální vývojáři dělají chyby, pokud jde o citlivá data; je to ještě těžší kontrolovat s podnikovými uživateli. Ale s správnými kontrolami na místě můžete udělat chybu obtížnou.
Smerem k bezpečnějšímu nízkému kódování/bez kódování
Tradiční proces manuálního kódování brzdil inovace, zejména v soutěžích časových scénářů. S dnešními platformami nízkého kódování a bez kódování mohou i lidé bez vývojářských zkušeností vytvářet řešení poháněná umělou inteligencí. Zatímco to zjednodušilo vývoj aplikací, může to také ohrozit bezpečnost a bezpečnost organizací. Nemusí to být volba mezi občanštími vývojáři a bezpečností; bezpečnostní lídři mohou spolupracovat s podnikovými uživateli, aby našli rovnováhu pro obě.












