Tankeledere

Konfronterende Sikkerhedsrisici for Copilots

mm
Føj Unite.AI til dine foretrukne kilder på Google

Flere og flere virksomheder bruger copilots og lavkode-platforme til at enable medarbejdere – selv dem med lidt eller ingen teknisk ekspertise – til at lave kraftfulde copilots og forretningsapps, samt til at behandle store mængder data. En ny rapport fra Zenity, Tilstanden for virksomheds-copilots og lavkode-udvikling i 2024, fandt, at virksomheder i gennemsnit har omkring 80.000 apps og copilots, der er blevet skabt uden for den standard software-udviklingslifecycle (SDLC).

Dette udvikling tilbyder nye muligheder, men også nye risici. Blandt disse 80.000 apps og copilots er der omtrent 50.000 sårbarheder. Rapporten bemærkede, at disse apps og copilots udvikler sig med en hastighed, der er svær at følge. Derved skaber de en enorm mængde sårbarheder.

Risici for virksomheds-copilots og apps

Typisk bygger software-udviklere apps omhyggeligt langs en defineret SDLC (sikker udviklingslifecycle), hvor hver app konstant er designet, deployet, målt og analyseret. Men i dag findes disse sikkerhedsforanstaltninger ikke længere. Personer med ingen udviklingserfaring kan nu bygge og bruge højtydende copilots og forretningsapps inden for Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier og andre. Disse apps hjælper med forretningsoperationer, da de overfører og gemmer følsomme data. Væksten i dette område har været betydelig; rapporten fandt 39% år-til-år-vækst i antallet af lavkode-udvikling og copilots.

Som følge af denne omgåelse af SDLC er sårbarheder almindelige. Mange virksomheder omfatter begejstret disse muligheder uden fuldt at forstå, at de behøver at forstå, hvor mange copilots og apps der bliver skabt – og deres forretningskontekst også. For eksempel behøver de at forstå, hvem apps og copilots er tiltænkt, hvilke data appen interagerer med og hvilke forretningsformål de har. De behøver også at vide, hvem der udvikler dem. Da de ofte ikke gør, og da standardudviklingspraksis overgås, skaber dette en ny form for skygge-IT.

Dette stiller sikkerhedsteams i en vanskelig position med mange copilots, apps, automatiseringer og rapporter, der bliver bygget uden for deres viden af forretningsbrugere i forskellige LoBs. Rapporten fandt, at alle OWASP (Open Web Application Security Project) Top 10 risikokategorier er almindelige i virksomheder. I gennemsnit har en virksomhed 49.438 sårbarheder. Dette svarer til 62% af copilots og apps, der er bygget via lavkode, der indeholder en sikkerhedsrisiko af en eller anden art.

Forståelse af de forskellige typer risici

Copilots repræsenterer en så betydelig trussel, fordi de bruger legitimationsoplysninger, har adgang til følsomme data og besidder en indre nysgerrighed, der gør dem svære at indeholde. Faktisk var 63% af copilots bygget med lavkode-platforme delt med andre – og mange af dem accepterer uautentificeret chat. Dette muliggør en betydelig risiko for mulige prompt-injektionsangreb.

På grund af, hvordan copilots opererer, og hvordan AI opererer generelt, skal strenge sikkerhedsforanstaltninger gennemføres for at forhindre deling af slutbrugerinteraktioner med copilots, deling af apps med for mange eller forkerte personer, unødvendig tildeling af adgang til følsomme data via AI og så videre. Hvis disse foranstaltninger ikke er på plads, risikerer virksomheder øget eksponering for dataleaks og ondsindet prompt-injektion.

To andre betydelige risici er:

Remote Copilot Execution (RCEs) – Disse sårbarheder repræsenterer en angrebsvej specifik for AI-applikationer. Denne RCE-version muliggør, at en ekstern angriber kan tage komplet kontrol over Copilot for M365 og tvinge det til at adlyde deres kommandoer ved blot at sende en enkelt e-mail, kalenderinvitation eller Teams-meddelelse.

Gæste-konti: Ved hjælp af blot ét gæste-konto og en prøveversion af en lavkode-platform – typisk tilgængelig gratis på tværs af mange værktøjer – behøver en angriber kun at logge ind på virksomhedens lavkode-platform eller copilot. Når de er inde, skifter angriberen til mål-kataloget og har derefter domæne-administrationsrettigheder på platformen. Følgen er, at angribere søger efter disse gæste-konti, hvilket har ført til sikkerhedsbrud. Her er et datapunkt, der bør vække frygt hos virksomhedsledere og deres sikkerhedsteams: Den typiske virksomhed har mere end 8.641 eksempler på upålidelige gæstebrugere, der har adgang til apps, der er udviklet via lavkode og copilots.

En ny sikkerhedsapproach er nødvendig

Hvad kan sikkerhedsteams gøre mod denne almindelige, amorfiske og kritiske risiko? De behøver at sikre, at de har indført kontroller, der varsler dem om enhver app, der har en usikker trin i dens adgangskode-hentingsprocess eller en hardkodet hemmelighed. De skal også tilføje kontekst til enhver app, der bliver skabt, for at sikre, at der er passende autentificeringskontroller for enhver forretningskritisk app, der også har adgang til følsomme interne data.

Når disse taktikker er blevet udført, er det næste prioritetsområde at sikre, at passende autentificering er konfigureret for apps, der behøver adgang til følsomme data. Efter det er det en bedste praksis at konfigurere adgangskoder, så de kan hentes sikkert fra en adgangskode- eller hemmelighedsvælt, hvilket vil garantere, at adgangskoder ikke sidder i klart eller plain tekst.

Sikring af din fremtid

 Djævlen i lavkode og copilot-udvikling er ude af flasken, så det er ikke realistisk at prøve at putte den tilbage i. I stedet behøver virksomheder at være bevidste om risiciene og indføre kontroller, der holder deres data sikre og ordentligt administrerede. Sikkerhedsteams har stået over for mange udfordringer i denne nye æra for forretningsledet udvikling, men ved at følge de anbefalinger, der er nævnt ovenfor, vil de være i den bedst mulige position til at sikre, at innovationen og produktiviteten, som virksomheds-copilots og lavkode-udviklingsplatforme tilbyder, kan bringes frem mod en ny fremtid. Sikkerhedsteams har stået over for mange udfordringer i denne nye æra for forretningsledet udvikling, men ved at følge de anbefalinger, der er nævnt ovenfor, vil de være i den bedst mulige position til at sikre, at innovationen og produktiviteten, som virksomheds-copilots og lavkode-udviklingsplatforme tilbyder, kan bringes frem mod en ny fremtid. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.

Ben Kliger er administrerende direktør og medstifter af Zenity, som bringer applikationssikkerhed til verden af enterprise copilots, lavkode og kodefri applikationsudvikling. Ben har omfattende erfaring i cybersikkerhedsbranchen, der spænder over mere end 16 år. Hans ekspertise omfatter håndtering af cybersikkerhed, teambygning og ledelse samt forretningsstrategi og ledelse.