Líderes de opiniÃģn

Enfrentando los riesgos de seguridad de los copilotos

mm
AÃąade Unite.AI a tus fuentes preferidas en Google

Cada vez mÃĄs, las empresas estÃĄn utilizando copilotos y plataformas de desarrollo de cÃģdigo bajo para permitir que los empleados, incluso aquellos con poca o ninguna experiencia tÃĐcnica, creen potentes copilotos y aplicaciones comerciales, así como para procesar grandes cantidades de datos. Un nuevo informe de Zenity, El estado de los copilotos y el desarrollo de cÃģdigo bajo en las empresas en 2024, encontrÃģ que, en promedio, las empresas tienen alrededor de 80,000 aplicaciones y copilotos que se crearon fuera del ciclo de vida de desarrollo de software estÃĄndar (SDLC).

Este desarrollo ofrece nuevas oportunidades, pero tambiÃĐn nuevos riesgos. Entre estas 80,000 aplicaciones y copilotos, hay aproximadamente 50,000 vulnerabilidades. El informe seÃąalÃģ que estas aplicaciones y copilotos estÃĄn evolucionando a un ritmo vertiginoso. En consecuencia, estÃĄn creando un gran nÚmero de vulnerabilidades.

Riesgos de los copilotos y aplicaciones empresariales

Normalmente, los desarrolladores de software crean aplicaciones con cuidado a lo largo de un SDLC (ciclo de vida de desarrollo seguro) definido, donde cada aplicaciÃģn se diseÃąa, despliega, mide y analiza constantemente. Pero hoy en día, estos guardrails ya no existen. Las personas sin experiencia en desarrollo pueden crear y utilizar copilotos y aplicaciones comerciales de alta potencia dentro de Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier y otros. Estas aplicaciones ayudan con las operaciones comerciales, ya que transfieren y almacenan datos sensibles. El crecimiento en este ÃĄrea ha sido significativo; el informe encontrÃģ un crecimiento del 39% interanual en la adopciÃģn del desarrollo de cÃģdigo bajo y los copilotos.

Como resultado de este bypass del SDLC, las vulnerabilidades son generalizadas. Muchas empresas adoptan con entusiasmo estas capacidades sin apreciar completamente el hecho de que necesitan comprender cuÃĄntos copilotos y aplicaciones se estÃĄn creando, y su contexto empresarial. Por ejemplo, necesitan entender para quiÃĐn estÃĄn destinadas las aplicaciones y los copilotos, con quÃĐ datos interactÚan y cuÃĄles son sus propÃģsitos comerciales. TambiÃĐn necesitan saber quiÃĐn los estÃĄ desarrollando. Dado que a menudo no lo hacen, y dado que se omiten las prÃĄcticas de desarrollo estÃĄndar, esto crea una nueva forma de TI sombra.

Esto pone a los equipos de seguridad en una posiciÃģn difícil, con muchos copilotos, aplicaciones, automatizaciones e informes que se estÃĄn creando fuera de su conocimiento por parte de usuarios comerciales en varios departamentos. El informe encontrÃģ que todas las categorías de riesgo de OWASP (Proyecto de seguridad de aplicaciones web abiertas) Top 10 son ubicuas en las empresas. En promedio, una empresa tiene 49,438 vulnerabilidades. Esto se traduce en que el 62% de los copilotos y aplicaciones creados a travÃĐs de cÃģdigo bajo contienen una vulnerabilidad de seguridad de algÚn tipo.

Comprender los diferentes tipos de riesgos

Los copilotos presentan un riesgo potencial tan significativo porque utilizan credenciales, tienen acceso a datos sensibles y poseen una curiosidad intrínseca que los hace difíciles de contener. De hecho, el 63% de los copilotos creados con plataformas de cÃģdigo bajo se compartieron en exceso con otros, y muchos de ellos aceptan chat no autenticado. Esto habilita un riesgo sustancial para posibles ataques de inyecciÃģn de comandos.

Debido a la forma en que operan los copilotos y el funcionamiento general de la IA, deben aplicarse medidas de seguridad estrictas para prevenir la comparticiÃģn de interacciones de los usuarios finales con los copilotos, la comparticiÃģn de aplicaciones con demasiadas personas o con las personas equivocadas, la concesiÃģn innecesaria de acceso a datos sensibles a travÃĐs de la IA, etc. Si estas medidas no estÃĄn en vigor, las empresas corren el riesgo de una mayor exposiciÃģn a la fuga de datos y la inyecciÃģn de comandos maliciosos.

Dos riesgos significativos mÃĄs son:

La ejecuciÃģn remota de copilotos (RCE) – Estas vulnerabilidades representan una vía de ataque específica para aplicaciones de IA. Esta versiÃģn de RCE permite que un atacante externo tome el control total de Copilot para M365 y lo obligue a obedecer sus comandos simplemente enviando un correo electrÃģnico, una invitaciÃģn al calendario o un mensaje de Teams.

Cuentas de invitado: utilizando solo una cuenta de invitado y una licencia de prueba para una plataforma de cÃģdigo bajo, generalmente disponible de forma gratuita en varias herramientas, un atacante solo necesita iniciar sesiÃģn en la plataforma de cÃģdigo bajo o copiloto de la empresa. Una vez dentro, el atacante cambia al directorio objetivo y luego tiene privilegios de administrador de dominio en la plataforma. En consecuencia, los atacantes buscan estas cuentas de invitado, lo que ha llevado a violaciones de seguridad. Aquí hay un dato que debería infundir temor en los líderes empresariales y sus equipos de seguridad: la empresa promedio tiene mÃĄs de 8,641 instancias de usuarios de invitado no confiables que tienen acceso a aplicaciones desarrolladas a travÃĐs de cÃģdigo bajo y copilotos.

Se necesita un nuevo enfoque de seguridad

ÂŋQuÃĐ pueden hacer los equipos de seguridad contra este riesgo ubicuo, amorfo y crítico? Necesitan asegurarse de que hayan implementado controles para alertarlos sobre cualquier aplicaciÃģn que tenga un paso inseguro en su proceso de recuperaciÃģn de credenciales o un secreto codificado de forma rígida. TambiÃĐn deben agregar contexto a cualquier aplicaciÃģn que se estÃĐ creando para asegurarse de que haya controles de autenticaciÃģn adecuados para cualquier aplicaciÃģn comercial crítica que tambiÃĐn tenga acceso a datos internos sensibles.

Cuando se han implementado estas tÃĄcticas, la siguiente prioridad es asegurarse de que se configure la autenticaciÃģn adecuada para las aplicaciones que necesitan acceso a datos sensibles. DespuÃĐs de eso, es una prÃĄctica recomendada configurar las credenciales para que se puedan recuperar de forma segura desde un vault de credenciales o secretos, lo que garantizarÃĄ que las contraseÃąas no estÃĐn en texto claro o plano.

Segurando su futuro

 El genio del desarrollo de cÃģdigo bajo y los copilotos ya estÃĄ fuera de la botella, así que no es realista intentar meterlo de nuevo dentro. En lugar de eso, las empresas necesitan ser conscientes de los riesgos y establecer controles que mantengan sus datos seguros y adecuadamente administrados. Los equipos de seguridad han enfrentado muchos desafíos en esta nueva era de desarrollo empresarial, pero al seguir las recomendaciones mencionadas anteriormente, estarÃĄn en la mejor posiciÃģn posible para traer de forma segura la innovaciÃģn y la productividad que ofrecen los copilotos y las plataformas de desarrollo de cÃģdigo bajo hacia un futuro audaz y nuevo. Los equipos de seguridad han enfrentado muchos desafíos en esta nueva era de desarrollo empresarial, pero al adherirse a las recomendaciones mencionadas anteriormente, estarÃĄn en la mejor posiciÃģn posible para traer de forma segura la innovaciÃģn y la productividad que ofrecen los copilotos y las plataformas de desarrollo de cÃģdigo bajo hacia un futuro audaz y nuevo. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.

Ben Kliger es el CEO y cofundador de Zenity, que lleva la seguridad de las aplicaciones al mundo de los copilotos empresariales, el desarrollo de aplicaciones de bajo cÃģdigo y sin cÃģdigo. Ben tiene una vasta experiencia en la industria de la ciberseguridad que abarca mÃĄs de 16 aÃąos. Su experiencia abarca desde la ciberseguridad prÃĄctica, la construcciÃģn de equipos y el liderazgo hasta la estrategia empresarial y la gestiÃģn.