Ηγέτες σκέψης

Αντιμετωπίζοντας τις Κορυφαίες Προκλήσεις Ασφαλείας των Πλατφορμών Ανάπτυξης Low-Code/No-Code με Τεχνητή Νοημοσύνη

mm
Προσθέστε το Unite.AI στις προτιμώμενες πηγές σας στο Google

Οι πλατφορμές ανάπτυξης low-code έχουν αλλάξει τον τρόπο με τον οποίο οι άνθρωποι δημιουργούν προσαρμοσμένες επιχειρηματικές λύσεις, συμπεριλαμβανομένων εφαρμογών, ροών εργασιών και συνεργατών. Αυτά τα εργαλεία ενδυναμώνουν τους μηχανικούς πολιτών και δημιουργούν ένα πιο ευέλικτο περιβάλλον για την ανάπτυξη εφαρμογών. Η προσθήκη τεχνητής νοημοσύνης στο μείγμα έχει ενισχύσει αυτή τη δυνατότητα. Το γεγονός ότι δεν υπάρχουν αρκετοί άνθρωποι σε μια οργάνωση που έχουν τις δεξιότητες (και τον χρόνο) για να δημιουργήσουν τον αριθμό των εφαρμογών, αυτοματοποιήσεων κ.λπ. που απαιτούνται για να ωθήσουν την καινοτομία προς τα εμπρός, έχει οδηγήσει στο παράδειγμα low-code/no-code. Τώρα, χωρίς να χρειάζεται επίσημη τεχνική εκπαίδευση, οι μηχανικοί πολιτών μπορούν να εκμεταλλευτούν φιλικές προς τον χρήστη πλατφόρμες και γεννητικές τεχνητές νοημοσύνες για να δημιουργήσουν, να καινοτομήσουν και να αναπτύξουν λύσεις που οδηγούνται από τεχνητή νοημοσύνη.

Αλλά πόσο ασφαλής είναι αυτή η πρακτική; Η πραγματικότητα είναι ότι εισάγει μια σειρά από νέους κινδύνους. Εδώ είναι τα καλά νέα: δεν πρέπει να επιλέξετε μεταξύ ασφαλείας και αποδοτικότητας που παρέχει η καινοτομία που οδηγείται από την επιχείρηση.

Μια μετατόπιση πέρα από την παραδοσιακή εποπτεία

Οι ομάδες IT και ασφαλείας είναι συνηθισμένες να εστιάζουν τις προσπάθειές τους στην σάρωση και αναζήτηση για ευπαθειές γραμμένες στο κώδικα. Έχουν επικεντρωθεί στο να βεβαιωθούν ότι οι προγραμματιστές δημιουργούν ασφαλές λογισμικό, να διασφαλίσουν ότι το λογισμικό είναι ασφαλές και στη συνέχεια – μια φορά που βρίσκεται σε παραγωγή – να το παρακολουθούν για αποκλίσεις ή για οτιδήποτε ύποπτο μετά.

Με την άνοδο του low code και no code, περισσότεροι άνθρωποι παρά ποτέ δημιουργούν εφαρμογές και χρησιμοποιούν αυτοματοποίηση για να δημιουργήσουν εφαρμογές – έξω από τη παραδοσιακή διαδικασία ανάπτυξης. Αυτοί είναι συχνά υπάλληλοι με μικρή ή καθόλου εμπειρία ανάπτυξης λογισμικού, και αυτές οι εφαρμογές δημιουργούνται έξω από την εποπτεία της ασφαλείας.

Αυτό δημιουργεί μια κατάσταση όπου η IT δεν κατασκευάζει πλέον τα πάντα για την οργάνωση, και η ομάδα ασφαλείας δεν έχει ορατότητα. Σε μια μεγάλη οργάνωση, μπορείτε να λάβετε μερικές εκατοντάδες εφαρμογές που κατασκευάζονται σε ένα χρόνο μέσω επαγγελματικής ανάπτυξης. Με low/no code, μπορείτε να λάβετε πολύ περισσότερες από αυτές. Αυτό είναι πολλές potεντικές εφαρμογές που θα μπορούσαν να παραμείνουν απαρατήρητες ή ανεπίβλεπτες από τις ομάδες ασφαλείας.

Μια πλούσια ποικιλία νέων κινδύνων

 Ορισμένοι από τους potεντικούς κινδύνους ασφαλείας που σχετίζονται με την ανάπτυξη low-code/no-code περιλαμβάνουν:

  1. Δεν βρίσκεται στην εποπτεία της IT – όπως αναφέρθηκε προηγουμένως, οι μηχανικοί πολιτών εργάζονται έξω από τις γραμμές των επαγγελματιών IT, δημιουργώντας έλλειψη ορατότητας και ανάπτυξη σκιών. Επιπλέον, αυτά τα εργαλεία επιτρέπουν σε άπειρους ανθρώπους να δημιουργήσουν εφαρμογές και αυτοματοποιήσεις γρήγορα, με μόνο quelques κλικ. Αυτό σημαίνει ότι υπάρχει ένα άγνωστο αριθμός εφαρμογών που δημιουργούνται με ταχύτατο ρυθμό από άγνωστο αριθμό ανθρώπων, όλα χωρίς την πλήρη εικόνα της IT.
  2. Χωρίς κύκλο ζωής ανάπτυξης λογισμικού (SDLC) – Η ανάπτυξη λογισμικού με αυτόν τον τρόπο σημαίνει ότι δεν υπάρχει SDLC στη θέση, το οποίο μπορεί να οδηγήσει σε ασυνέπεια, σύγχυση και έλλειψη ευθύνης, εκτός από τον κίνδυνο.
  3. Αρχάριοι προγραμματιστές – Αυτές οι εφαρμογές συχνά κατασκευάζονται από ανθρώπους με λιγότερη τεχνική δεξιότητα και εμπειρία, ανοίγοντας την πόρτα σε λάθη και απειλές ασφαλείας. Δεν σκέφτονται απαραίτητα για τις επιπτώσεις ασφαλείας ή ανάπτυξης με τον ίδιο τρόπο που θα έκανε ένας επαγγελματίας προγραμματιστής ή κάποιος με περισσότερη τεχνική εμπειρία. Και αν μια ευπάθεια βρεθεί σε ένα συγκεκριμένο στοιχείο που είναι ενσωματωμένο σε πολλές εφαρμογές, έχει το potενシャル να εκμεταλλευτεί σε πολλαπλά instances
  4. Κακές πρακτικές ταυτότητας – Η διαχείριση ταυτότητας μπορεί επίσης να είναι ένα ζήτημα. Αν θέλετε να ενδυναμώσετε einen επιχειρηματικό χρήστη να δημιουργήσει μια εφαρμογή, το πρώτο πράγμα που μπορεί να τον σταματήσει είναι η έλλειψη δικαιωμάτων. Συχνά, αυτό μπορεί να παρακαμφθεί, και τι συμβαίνει είναι ότι μπορείτε να έχετε έναν χρήστη που χρησιμοποιεί την ταυτότητα κάποιου άλλου. Σε αυτή την περίπτωση, δεν υπάρχει τρόπος να καταλάβετε αν έχει κάνει κάτι λάθος. Αν πρόσβασε κάτι που δεν επιτρέπεται ή προσπάθησε να κάνει κάτι κακόβουλο, η ασφάλεια θα έρθει να ψάξει για την ταυτότητα του δανεικού χρήστη, επειδή δεν υπάρχει τρόπος να διακρίνετε μεταξύ των δύο.
  5. Χωρίς κώδικα για σάρωση – Αυτό προκαλεί έλλειψη διαφάνειας που μπορεί να εμποδίσει την αντιμετώπιση προβλημάτων, την αποσφαλμάτωση και την ανάλυση ασφαλείας, καθώς και πιθανές προβλήματα συμμόρφωσης και ρυθμιστικών.

Αυτοί οι κίνδυνοι μπορούν 모두 να συνεισφέρουν σε potεντική διαρροή δεδομένων. Ανεξάρτητα από το πώς μια εφαρμογή κατασκευάζεται – είτε με drag-and-drop, με κείμενο-βασισμένη πρόκληση ή με κώδικα – έχει μια ταυτότητα, έχει πρόσβαση σε δεδομένα, μπορεί να εκτελέσει λειτουργίες και χρειάζεται να επικοινωνήσει με τους χρήστες. Τα δεδομένα μεταφέρονται, συχνά μεταξύ διαφορετικών τοποθεσιών στην οργάνωση. Αυτό μπορεί εύκολα να σπάσει τα όρια ή τις μπάρες δεδομένων.

Η προστασία δεδομένων και η συμμόρφωση είναι επίσης στο στόχο. Ευαίσθητα δεδομένα ζουν μέσα σε αυτές τις εφαρμογές, αλλά χειρίζονται από επιχειρηματικούς χρήστες που δεν ξέρουν πώς (ούτε σκέφτονται) να τα αποθηκεύσουν σωστά. Αυτό μπορεί να οδηγήσει σε μια σειρά από πρόσθετα ζητήματα, συμπεριλαμβανομένων παραβιάσεων συμμόρφωσης.

Επανακτώντας την ορατότητα

Όπως αναφέρθηκε, μια από τις μεγάλες προκλήσεις με το low/no code είναι ότι δεν βρίσκεται υπό την εποπτεία της IT/ασφαλείας, που σημαίνει ότι τα δεδομένα διασχίζουν εφαρμογές. Δεν υπάρχει πάντα μια σαφής κατανόηση του ποιος είναι πραγματικά ο δημιουργός αυτών των εφαρμογών, και υπάρχει μια γενική έλλειψη ορατότητας σε τι συμβαίνει πραγματικά. Και δεν είναι κάθε οργάνωση πλήρως ενήμερη για τι συμβαίνει. Ή νομίζουν ότι η ανάπτυξη πολιτών δεν συμβαίνει στην οργάνωση τους, αλλά σχεδόν σίγουρα συμβαίνει.

Έτσι, πώς μπορούν οι ηγέτες ασφαλείας να κερδίσουν τον έλεγχο και να μετριάσουν τον κίνδυνο; Το πρώτο βήμα είναι να ερευνήσετε τις πρωτοβουλίες ανάπτυξης πολιτών μέσα στην οργάνωση σας, να βρείτε ποιος (αν υπάρχουν) ηγείται αυτών των προσπαθειών και να συνδεθείτε μαζί τους. Δεν θέλετε αυτές τις ομάδες να sentir penalized ή εμποδισμένες. Ως ηγέτης ασφαλείας, ο στόχος σας πρέπει να είναι να υποστηρίξετε τις προσπάθειές τους, αλλά να παρέχετε εκπαίδευση και οδηγίες για το πώς να κάνουν τη διαδικασία ασφαλέστερη.

Η ασφάλεια πρέπει να αρχίσει με ορατότητα. Κλειδί σε αυτό είναι η δημιουργία ενός καταλόγου εφαρμογών και η ανάπτυξη μιας κατανόησης του ποιος δημιουργεί τι. Η κατοχή αυτής της πληροφορίας θα βοηθήσει να διασφαλιστεί ότι αν συμβεί κάποιο είδος παραβίασης, θα можете να ανατρέξετε τα βήματα και να καταλάβετε τι συνέβη.

Καθιερώστε ένα πλαίσιο για το τι σημαίνει ασφαλής ανάπτυξη. Αυτό περιλαμβάνει τις απαραίτητες πολιτικές και τεχνικούς ελέγχους που θα διασφαλίσουν ότι οι χρήστες θα κάνουν τις σωστές επιλογές. Ακόμη και οι επαγγελματίες προγραμματιστές κάνουν λάθη όταν πρόκειται για ευαίσθητα δεδομένα. Είναι ακόμη πιο δύσκολο να ελέγξετε αυτό με επιχειρηματικούς χρήστες. Αλλά με τους σωστούς ελέγχους στη θέση, μπορείτε να κάνετε δύσκολο να κάνετε λάθος.

Προς μια πιο ασφαλή ανάπτυξη low-code/no-code

Η παραδοσιακή διαδικασία χειροκίνητου κώδικα έχει εμποδίσει την καινοτομία, ιδιαίτερα σε ανταγωνιστικές καταστάσεις χρόνου-στην-αγορά. Με τις σημερινές πλατφόρμες low-code και no code, ακόμη και άνθρωποι χωρίς εμπειρία ανάπτυξης μπορούν να δημιουργήσουν λύσεις που οδηγούνται από τεχνητή νοημοσύνη. Ενώ αυτό έχει ροηματοποιήσει την ανάπτυξη εφαρμογών, μπορεί επίσης να θέσει σε κίνδυνο την ασφάλεια και την ασφάλεια των οργανισμών. Δεν πρέπει να είναι μια επιλογή μεταξύ ανάπτυξης πολιτών και ασφαλείας. Ωστόσο, οι ηγέτες ασφαλείας μπορούν να συνεργαστούν με επιχειρηματικούς χρήστες για να βρουν μια ισορροπία για και τα δύο.

Ο Michael είναι ο συνιδρυτής και Διευθυντής Τεχνολογίας της Zenity. Είναι ένας ειδικός του κλάδου στην κυβερνοασφάλεια με ενδιαφέρον για το cloud, το SaaS και την AppSec. Πριν από τη Zenity, ο Michael ήταν αρχιτέκτονας στο Microsoft Cloud Security CTO Office, όπου ίδρυσε και ηγήθηκε των προσπαθειών για την ασφάλεια των προϊόντων για το IoT, τις API, το IaC και την εμπιστευτική υπολογιστική. Ο Michael ηγείται της προσπάθειας της κοινότητας του OWASP για την ασφάλεια του low-code/no-code.