Vordenker
Die Sicherheitsrisiken von Copiloten und Apps konfrontieren
Mehr und mehr nutzen Unternehmen Copiloten und Low-Code-Plattformen, um es Mitarbeitern â auch denen mit wenig oder keiner technischen Expertise â zu ermÃķglichen, leistungsstarke Copiloten und Business-Apps zu erstellen sowie groÃe Mengen an Daten zu verarbeiten. Ein neuer Bericht von Zenity, Der Zustand von Enterprise-Copiloten und Low-Code-Entwicklung in 2024, fand heraus, dass Unternehmen im Durchschnitt etwa 80.000 Apps und Copiloten haben, die auÃerhalb des Standard-Software-Entwicklungslebenszyklus (SDLC) erstellt wurden.
Diese Entwicklung bietet neue Chancen, aber auch neue Risiken. Unter diesen 80.000 Apps und Copiloten gibt es etwa 50.000 Schwachstellen. Der Bericht stellte fest, dass diese Apps und Copiloten mit atemberaubender Geschwindigkeit evolvieren. Folglich erzeugen sie eine enorme Anzahl an Schwachstellen.
Risiken von Enterprise-Copiloten und Apps
Typischerweise bauen Software-Entwickler Apps sorgfÃĪltig entlang eines definierten SDLC (sicheren Entwicklungslebenszyklus), wo jede App stÃĪndig entworfen, bereitgestellt, gemessen und analysiert wird. Aber heute existieren diese Schutzmechanismen nicht mehr. Menschen ohne Entwicklungserfahrung kÃķnnen jetzt leistungsstarke Copiloten und Business-Apps innerhalb von Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier und anderen erstellen und nutzen. Diese Apps unterstÞtzen GeschÃĪftsoperationen, da sie sensible Daten Þbertragen und speichern. Das Wachstum in diesem Bereich war erheblich; der Bericht fand 39% Jahreswachstum bei der EinfÞhrung von Low-Code-Entwicklung und Copiloten.
Als Ergebnis dieses Umgehens des SDLC sind Schwachstellen allgegenwÃĪrtig. Viele Unternehmen begrÞÃen diese FÃĪhigkeiten begeistert, ohne vollstÃĪndig zu verstehen, dass sie verstehen mÞssen, wie viele Copiloten und Apps erstellt werden â und ihren GeschÃĪftskontext. Zum Beispiel mÞssen sie verstehen, fÞr wen die Apps und Copiloten bestimmt sind, mit welchen Daten die App interagiert und welche ihre GeschÃĪftszwecke sind. Sie mÞssen auch wissen, wer sie entwickelt. Da sie dies oft nicht tun und da die Standard-Entwicklungspraktiken umgangen werden, entsteht eine neue Form von Schatten-IT.
Dies stellt Sicherheitsteams in eine schwierige Position, da viele Copiloten, Apps, Automatisierungen und Berichte von GeschÃĪftsnutzern in verschiedenen GeschÃĪftsbereichen erstellt werden, ohne dass sie davon wissen. Der Bericht fand heraus, dass alle OWASP (Open Web Application Security Project) Top 10 Risikokategorien in Unternehmen allgegenwÃĪrtig sind. Im Durchschnitt hat ein Unternehmen 49.438 Schwachstellen. Dies entspricht 62% der mit Low-Code erstellten Copiloten und Apps, die eine Sicherheitsschwachstelle irgendeiner Art enthalten.
VerstÃĪndnis der verschiedenen Arten von Risiken
Copiloten stellen ein so signifikantes Bedrohungspotenzial dar, weil sie Anmeldeinformationen verwenden, Zugriff auf sensible Daten haben und eine inhÃĪrente Neugier besitzen, die es schwierig macht, sie zu kontrollieren. TatsÃĪchlich wurden 63% der mit Low-Code-Plattformen erstellten Copiloten mit anderen geteilt â und viele von ihnen akzeptieren unauthentifizierte Chat-Nachrichten. Dies ermÃķglicht ein erhebliches Risiko fÞr mÃķgliche Prompt-Injection-Angriffe.
Wegen der Art und Weise, wie Copiloten und allgemein kÞnstliche Intelligenz funktionieren, mÞssen strenge SicherheitsmaÃnahmen ergriffen werden, um die Weitergabe von Benutzerinteraktionen mit Copiloten, das Teilen von Apps mit zu vielen oder den falschen Personen, die unerwÞnschte GewÃĪhrung von Zugriff auf sensible Daten Þber kÞnstliche Intelligenz und so weiter zu verhindern. Wenn diese MaÃnahmen nicht ergriffen werden, riskieren Unternehmen eine erhÃķhte Exposition gegenÞber Datenlecks und bÃķsartigen Prompt-Injection-Angriffen.
Zwei weitere signifikante Risiken sind:
Remote Copilot Execution (RCEs) â Diese Schwachstellen stellen einen Angriffspfad speziell fÞr kÞnstliche Intelligenz-Anwendungen dar. Diese RCE-Version ermÃķglicht es einem externen Angreifer, die vollstÃĪndige Kontrolle Þber Copilot fÞr M365 zu erlangen und es zu zwingen, seinen Befehlen zu gehorchen, indem er einfach eine E-Mail, eine Kalender-Einladung oder eine Teams-Nachricht sendet.
Gastkonten: Mit nur einem Gastkonto und einer Testlizenz fÞr eine Low-Code-Plattform â typischerweise kostenlos verfÞgbar Þber mehrere Tools â muss ein Angreifer nur auf die Low-Code-Plattform oder den Copiloten des Unternehmens zugreifen. Sobald er drin ist, wechselt der Angreifer zum Zielverzeichnis und hat dann DomÃĪnen-Admin-Rechte auf der Plattform. Folglich suchen Angreifer nach diesen Gastkonten, die zu Sicherheitsverletzungen gefÞhrt haben. Hier ist ein Datenpunkt, der UnternehmensfÞhrungen und ihre Sicherheitsteams beunruhigen sollte: Das typische Unternehmen hat mehr als 8.641 Instanzen von nicht vertrauenswÞrdigen Gastbenutzern, die Zugriff auf Apps haben, die Þber Low-Code und Copiloten entwickelt werden.
Ein neuer Sicherheitsansatz ist erforderlich
Was kÃķnnen Sicherheitsteams gegen dieses allgegenwÃĪrtige, amorphe und kritische Risiko unternehmen? Sie mÞssen sicherstellen, dass sie Kontrollen eingerichtet haben, um sie auf jede App aufmerksam zu machen, die einen unsicheren Schritt in ihrem Anmeldeinformationsabrufprozess oder einen hartcodierten Geheimnis hat. Sie mÞssen auch Kontext zu jeder erstellten App hinzufÞgen, um sicherzustellen, dass es angemessene Authentifizierungssteuerungen fÞr GeschÃĪftskritische Apps gibt, die auch Zugriff auf sensible interne Daten haben.
Wenn diese Taktiken eingesetzt wurden, ist die nÃĪchste PrioritÃĪt, sicherzustellen, dass eine angemessene Authentifizierung fÞr Apps eingerichtet ist, die Zugriff auf sensible Daten benÃķtigen. Danach ist es eine bewÃĪhrte Methode, Anmeldeinformationen so einzurichten, dass sie sicher von einem Anmeldeinformations- oder Geheimnis-Vault abgerufen werden kÃķnnen, was sicherstellt, dass PasswÃķrter nicht im Klartext oder in Plain-Text vorliegen.
Sichern Sie Ihre Zukunft
 Der Geist der Low-Code- und Copilot-Entwicklung ist aus der Flasche, also ist es nicht realistisch, ihn wieder hineinzuversuchen. Stattdessen mÞssen Unternehmen sich der Risiken bewusst sein und Kontrollen einrichten, um ihre Daten sicher und ordnungsgemÃĪà zu verwalten. Sicherheitsteams haben in dieser neuen Ãra der geschÃĪftlichen Entwicklung viele Herausforderungen zu bewÃĪltigen, aber indem sie den oben genannten Empfehlungen folgen, werden sie in der besten mÃķglichen Position sein, die Innovation und ProduktivitÃĪt, die Enterprise-Copiloten und Low-Code-Entwicklungsplattformen bieten, sicher in eine mutige neue Zukunft zu bringen. Security-Teams haben in dieser neuen Ãra der geschÃĪftlichen Entwicklung viele Herausforderungen zu bewÃĪltigen, aber indem sie den oben genannten Empfehlungen folgen, werden sie in der besten mÃķglichen Position sein, die Innovation und ProduktivitÃĪt, die Enterprise-Copiloten und Low-Code-Entwicklungsplattformen bieten, sicher in eine mutige neue Zukunft zu bringen.












