Ηγέτες σκέψης
Αντιμετωπίζοντας τους Κινδύνους Ασφαλείας των Συμπιλότων
Όλο και περισσότερες επιχειρήσεις χρησιμοποιούν συμπίλοτες και πλατφόρμες χαμηλού κώδικα για να ermögουν στους υπαλλήλους – ακόμη και σε εκείνους με μικρή ή καθόλου τεχνική εμπειρία – να δημιουργούν ισχυρούς συμπίλοτες και επιχειρηματικές εφαρμογές, καθώς και να επεξεργάζονται τεράστιες ποσότητες δεδομένων. Μια νέα έκθεση από την Zenity, Η Κατάσταση των Συμπιλότων και της Ανάπτυξης Χαμηλού Κώδικα στις Επιχειρήσεις το 2024, βρήκε ότι, κατά μέσο όρο, οι επιχειρήσεις έχουν περίπου 80.000 εφαρμογές και συμπίλοτες που δημιουργήθηκαν έξω από τον τυπικό κύκλο ανάπτυξης λογισμικού (SDLC).
Αυτή η ανάπτυξη προσφέρει νέες ευκαιρίες αλλά και νέους κινδύνους. Μεταξύ αυτών των 80.000 εφαρμογών και συμπιλότων υπάρχουν περίπου 50.000 ευπαθειών. Η έκθεση σημείωσε ότι αυτές οι εφαρμογές και συμπίλοτες εξελίσσονται με ταχύτατο ρυθμό. Συνεπώς, δημιουργούν ένα τεράστιο αριθμό ευπαθειών.
Κίνδυνοι των Συμπιλότων και των Εφαρμογών των Επιχειρήσεων
Τυπικά, οι προγραμματιστές κατασκευάζουν εφαρμογές με προσοχή κατά μήκος ενός ορισμένου SDLC (ασφαλής κύκλος ανάπτυξης) όπου κάθε εφαρμογή σχεδιάζεται, αναπτύσσεται, μετράται και αναλύεται συνεχώς. Αλλά σήμερα, αυτά τα φράγματα ασφαλείας δεν υπάρχουν πλέον. Άτομα χωρίς εμπειρία ανάπτυξης μπορούν τώρα να δημιουργούν και να χρησιμοποιούν ισχυρούς συμπίλοτες και επιχειρηματικές εφαρμογές μέσα στις πλατφόρμες Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier και άλλες. Αυτές οι εφαρμογές βοηθούν στις επιχειρηματικές λειτουργίες καθώς μεταφέρουν και αποθηκεύουν ευαίσθητα δεδομένα. Η ανάπτυξη σε这一 περιοχή έχει sido σημαντική· η έκθεση βρήκε 39% ετήσια αύξηση στην υιοθέτηση της ανάπτυξης χαμηλού κώδικα και των συμπιλότων.
Ως αποτέλεσμα αυτής της παρακαμπτήριας του SDLC, οι ευπαθειές είναι πανταχού παρούσες. Πολλές επιχειρήσεις ενθουσιάζονται με αυτές τις ικανότητες χωρίς να αντιλαμβάνονται πλήρως το γεγονός ότι πρέπει να κατανοήσουν πόσοι συμπίλοτες και εφαρμογές δημιουργούνται – και το επιχειρηματικό контέκστ τους, επίσης. Για παράδειγμα, πρέπει να κατανοήσουν ποιους προορίζονται οι εφαρμογές και οι συμπίλοτες, ποια δεδομένα αλληλεπιδρούν και ποιοι είναι οι επιχειρηματικοί σκοποί τους. Επίσης, πρέπει να γνωρίζουν ποιος τους αναπτύσσει.既然 δεν το κάνουν, και既然 οι τυπικές πρακτικές ανάπτυξης παρακαμπτώνται, αυτό δημιουργεί μια νέα μορφή shadow IT.
Αυτό ставει τις ομάδες ασφαλείας σε μια δύσκολη θέση με πολλές εφαρμογές, συμπίλοτες, αυτοματοποιήσεις και αναφορές που κατασκευάζονται έξω από τις γνώσεις τους από επιχειρηματίες σε διάφορες LoB. Η έκθεση βρήκε ότι όλες οι OWASP (Ανοιχτό Πρότζεκτ Ασφαλείας Εφαρμογών Ιστού) Top 10 κατηγορίες κινδύνων είναι πανταχού παρούσες στις επιχειρήσεις. Κατά μέσο όρο, μια επιχείρηση έχει 49.438 ευπαθειές. Αυτό μεταφράζεται σε 62% των συμπιλότων και εφαρμογών που κατασκευάζονται μέσω χαμηλού κώδικα που περιέχουν κάποια μορφή ευπαθειών ασφαλείας.
Κατανόηση των Διαφόρων Τύπων Κινδύνων
Οι συμπίλοτες παρουσιάζουν τόσο σημαντικό potenciální κίνδυνο επειδή χρησιμοποιούν διαπιστευτήρια, έχουν πρόσβαση σε ευαίσθητα δεδομένα και διαθέτουν μια ιδιοφυή περιέργεια που τα καθιστά δύσκολο να περιοριστούν. Στην πραγματικότητα, 63% των συμπιλότων που κατασκευάζονται με πλατφόρμες χαμηλού κώδικα μοιράζονται με άλλους – και πολλοί από αυτούς δέχονται μη αυθεντικοποιημένα chat. Αυτό ermögει ένα σημαντικό κίνδυνο για πιθανές επιθέσεις ένεσης προτύπων.
Λόγω του τρόπου με τον οποίο λειτουργούν οι συμπίλοτες και ο AI γενικά, πρέπει να επιβληθούν αυστηρά μέτρα ασφαλείας για να προληφθούν η μοιράστηκε των αλληλεπιδράσεων των τελικών χρηστών με τους συμπίλοτες, η μοιράστηκε εφαρμογών με πολλούς ή τους λάθος ανθρώπους, η ανεπιθύμητη χορήγηση πρόσβασης σε ευαίσθητα δεδομένα μέσω AI, κ.λπ. Αν αυτά τα μέτρα δεν είναι στη θέση τους, οι επιχειρήσεις κινδυνεύουν με αυξημένη έκθεση σε διαρροή δεδομένων και κακόβουλη ένεση προτύπων.
Δύο άλλοι σημαντικοί κίνδυνοι είναι:
Απομακρυσμένη Εκτέλεση Συμπιλότου (RCEs) – Αυτές οι ευπαθειές αντιπροσωπεύουν einen επίθεση pathway ειδικό για εφαρμογές AI. Αυτή η εκδοχή RCE ermögει σε έναν εξωτερικό επιτιθέμενο να λάβει πλήρη έλεγχο του Συμπιλότου για M365 και να τον κάνει να υπακούει στις εντολές του απλώς με την αποστολή ενός email, πρόσκλησης ημερολογίου ή μηνύματος Teams.
Λογαριασμοί guest: Χρησιμοποιώντας μόνο έναν λογαριασμό guest και μια δοκιμαστική άδεια σε μια πλατφόρμα χαμηλού κώδικα – τυπικά διαθέσιμη δωρεάν σε πολλά εργαλεία – ένας επιτιθέμενος χρειάζεται μόνο να συνδεθεί στην πλατφόρμα χαμηλού κώδικα ή τον συμπίλοτη της επιχείρησης. Μόλις μέσα, ο επιτιθέμενος μεταβαίνει στο στόχο κατάλογο και στη συνέχεια έχει δικαιώματα διαχειριστή домένης στο επίπεδο της πλατφόρμας. Συνεπώς, οι επιτιθέμενοι αναζητούν αυτούς τους λογαριασμούς guest, οι οποίοι έχουν οδηγήσει σε παραβιάσεις ασφαλείας. Εδώ είναι ένα δεδομένο που πρέπει να προκαλεί φόβο στους ηγέτες των επιχειρήσεων και τις ομάδες ασφαλείας τους: Η τυπική επιχείρηση έχει περισσότερες από 8.641 περιπτώσεις μη αξιόπιστων χρηστών guest που έχουν πρόσβαση σε εφαρμογές που αναπτύσσονται μέσω χαμηλού κώδικα και συμπιλότων.
Μια Νέα Προσέγγιση Ασφαλείας Χρειάζεται
Τι μπορούν να κάνουν οι ομάδες ασφαλείας ενάντια σε αυτόν τον πανταχού παρούσα, αμορφώδη και κρίσιμο κίνδυνο; Πρέπει να βεβαιωθούν ότι έχουν θέσει υπό έλεγχο τα μέτρα για να ειδοποιούνται για jede εφαρμογή που έχει ένα ασφαλή βήμα στη διαδικασία ανάκτησης διαπιστευτηρίων ή ένα σκληρό κωδικοποιημένο μυστικό. Επίσης, πρέπει να προσθέσουν περιεχόμενο σε jede εφαρμογή που δημιουργείται για να βεβαιωθούν ότι υπάρχουν κατάλληλα μέτρα αυθεντικοποίησης για jede εφαρμογή που έχει πρόσβαση σε ευαίσθητα εσωτερικά δεδομένα.
Όταν αυτά τα τακτικά έχουν αναπτυχθεί, η επόμενη προτεραιότητα είναι να βεβαιωθούν ότι η κατάλληλη αυθεντικοποίηση έχει οριστεί για jede εφαρμογή που χρειάζεται πρόσβαση σε ευαίσθητα δεδομένα. Μετά από ذلك, είναι μια καλή πρακτική να ορίσουν τα διαπιστευτήρια ώστε να peuvent να ανακτηθούν ασφαλώς από ένα θησαυροφυλάκιο διαπιστευτηρίων ή μυστικών, το οποίο θα εγγυηθεί ότι τα συνθηματικά δεν βρίσκονται σε καθαρό ή απλό κείμενο.
Ασφαλίζοντας το Μέλλον Σας
Ο γενιός της ανάπτυξης χαμηλού κώδικα και των συμπιλότων είναι έξω από το μπουκάλι, इसलिए δεν είναι ρεαλιστικό να προσπαθήσουμε να τον βάλουμε πίσω. Αντίθετα, οι επιχειρήσεις πρέπει να είναι ενήμερες για τους κινδύνους και να θέσουν υπό έλεγχο τα μέτρα που θα κρατήσουν τα δεδομένα τους ασφαλή και σωστά διαχειριζόμενα. Οι ομάδες ασφαλείας έχουν αντιμετωπίσει πολλές προκλήσεις σε αυτήν την νέα εποχή της επιχειρηματικής ανάπτυξης, αλλά ακολουθώντας τις συστάσεις που αναφέρθηκαν παραπάνω, θα βρίσκονται στην καλύτερη δυνατή θέση για να φέρουν με ασφάλεια την καινοτομία και την παραγωγικότητα που προσφέρουν οι συμπίλοτες και οι πλατφόρμες ανάπτυξης χαμηλού κώδικα προς ένα τολμηρό νέο μέλλον. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.












