Líderes de opinión

Enfrentando los riesgos de seguridad de los copilotos

mm
Añade Unite.AI a tus fuentes preferidas en Google

Cada vez más, las empresas están utilizando copilotos y plataformas de desarrollo de código bajo para permitir que los empleados, incluso aquellos con poca o ninguna experiencia técnica, creen potentes copilotos y aplicaciones comerciales, así como para procesar grandes cantidades de datos. Un nuevo informe de Zenity, El estado de los copilotos y el desarrollo de código bajo en las empresas en 2024, encontró que, en promedio, las empresas tienen alrededor de 80,000 aplicaciones y copilotos que se crearon fuera del ciclo de vida de desarrollo de software estándar (SDLC).

Este desarrollo ofrece nuevas oportunidades, pero también nuevos riesgos. Entre estas 80,000 aplicaciones y copilotos, hay aproximadamente 50,000 vulnerabilidades. El informe señaló que estas aplicaciones y copilotos están evolucionando a un ritmo vertiginoso. En consecuencia, están creando un gran número de vulnerabilidades.

Riesgos de los copilotos y aplicaciones empresariales

Normalmente, los desarrolladores de software crean aplicaciones con cuidado a lo largo de un SDLC (ciclo de vida de desarrollo seguro) definido, donde cada aplicación se diseña, despliega, mide y analiza constantemente. Pero hoy en día, estos guardrails ya no existen. Las personas sin experiencia en desarrollo pueden crear y utilizar copilotos y aplicaciones comerciales de alta potencia dentro de Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath (PATH ), Zapier y otros. Estas aplicaciones ayudan con las operaciones comerciales, ya que transfieren y almacenan datos sensibles. El crecimiento en este área ha sido significativo; el informe encontró un crecimiento del 39% interanual en la adopción del desarrollo de código bajo y los copilotos.

Como resultado de este bypass del SDLC, las vulnerabilidades son generalizadas. Muchas empresas adoptan con entusiasmo estas capacidades sin apreciar completamente el hecho de que necesitan comprender cuántos copilotos y aplicaciones se están creando, y su contexto empresarial. Por ejemplo, necesitan entender para quién están destinadas las aplicaciones y los copilotos, con qué datos interactúan y cuáles son sus propósitos comerciales. También necesitan saber quién los está desarrollando. Dado que a menudo no lo hacen, y dado que se omiten las prácticas de desarrollo estándar, esto crea una nueva forma de TI sombra.

Esto pone a los equipos de seguridad en una posición difícil, con muchos copilotos, aplicaciones, automatizaciones e informes que se están creando fuera de su conocimiento por parte de usuarios comerciales en varios departamentos. El informe encontró que todas las categorías de riesgo de OWASP (Proyecto de seguridad de aplicaciones web abiertas) Top 10 son ubicuas en las empresas. En promedio, una empresa tiene 49,438 vulnerabilidades. Esto se traduce en que el 62% de los copilotos y aplicaciones creados a través de código bajo contienen una vulnerabilidad de seguridad de algún tipo.

Comprender los diferentes tipos de riesgos

Los copilotos presentan un riesgo potencial tan significativo porque utilizan credenciales, tienen acceso a datos sensibles y poseen una curiosidad intrínseca que los hace difíciles de contener. De hecho, el 63% de los copilotos creados con plataformas de código bajo se compartieron en exceso con otros, y muchos de ellos aceptan chat no autenticado. Esto habilita un riesgo sustancial para posibles ataques de inyección de comandos.

Debido a la forma en que operan los copilotos y el funcionamiento general de la IA, deben aplicarse medidas de seguridad estrictas para prevenir la compartición de interacciones de los usuarios finales con los copilotos, la compartición de aplicaciones con demasiadas personas o con las personas equivocadas, la concesión innecesaria de acceso a datos sensibles a través de la IA, etc. Si estas medidas no están en vigor, las empresas corren el riesgo de una mayor exposición a la fuga de datos y la inyección de comandos maliciosos.

Dos riesgos significativos más son:

La ejecución remota de copilotos (RCE) – Estas vulnerabilidades representan una vía de ataque específica para aplicaciones de IA. Esta versión de RCE permite que un atacante externo tome el control total de Copilot para M365 y lo obligue a obedecer sus comandos simplemente enviando un correo electrónico, una invitación al calendario o un mensaje de Teams.

Cuentas de invitado: utilizando solo una cuenta de invitado y una licencia de prueba para una plataforma de código bajo, generalmente disponible de forma gratuita en varias herramientas, un atacante solo necesita iniciar sesión en la plataforma de código bajo o copiloto de la empresa. Una vez dentro, el atacante cambia al directorio objetivo y luego tiene privilegios de administrador de dominio en la plataforma. En consecuencia, los atacantes buscan estas cuentas de invitado, lo que ha llevado a violaciones de seguridad. Aquí hay un dato que debería infundir temor en los líderes empresariales y sus equipos de seguridad: la empresa promedio tiene más de 8,641 instancias de usuarios de invitado no confiables que tienen acceso a aplicaciones desarrolladas a través de código bajo y copilotos.

Se necesita un nuevo enfoque de seguridad

¿Qué pueden hacer los equipos de seguridad contra este riesgo ubicuo, amorfo y crítico? Necesitan asegurarse de que hayan implementado controles para alertarlos sobre cualquier aplicación que tenga un paso inseguro en su proceso de recuperación de credenciales o un secreto codificado de forma rígida. También deben agregar contexto a cualquier aplicación que se esté creando para asegurarse de que haya controles de autenticación adecuados para cualquier aplicación comercial crítica que también tenga acceso a datos internos sensibles.

Cuando se han implementado estas tácticas, la siguiente prioridad es asegurarse de que se configure la autenticación adecuada para las aplicaciones que necesitan acceso a datos sensibles. Después de eso, es una práctica recomendada configurar las credenciales para que se puedan recuperar de forma segura desde un vault de credenciales o secretos, lo que garantizará que las contraseñas no estén en texto claro o plano.

Segurando su futuro

 El genio del desarrollo de código bajo y los copilotos ya está fuera de la botella, así que no es realista intentar meterlo de nuevo dentro. En lugar de eso, las empresas necesitan ser conscientes de los riesgos y establecer controles que mantengan sus datos seguros y adecuadamente administrados. Los equipos de seguridad han enfrentado muchos desafíos en esta nueva era de desarrollo empresarial, pero al seguir las recomendaciones mencionadas anteriormente, estarán en la mejor posición posible para traer de forma segura la innovación y la productividad que ofrecen los copilotos y las plataformas de desarrollo de código bajo hacia un futuro audaz y nuevo. Los equipos de seguridad han enfrentado muchos desafíos en esta nueva era de desarrollo empresarial, pero al adherirse a las recomendaciones mencionadas anteriormente, estarán en la mejor posición posible para traer de forma segura la innovación y la productividad que ofrecen los copilotos y las plataformas de desarrollo de código bajo hacia un futuro audaz y nuevo. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.

Ben Kliger es el CEO y cofundador de Zenity, que lleva la seguridad de las aplicaciones al mundo de los copilotos empresariales, el desarrollo de aplicaciones de bajo código y sin código. Ben tiene una vasta experiencia en la industria de la ciberseguridad que abarca más de 16 años. Su experiencia abarca desde la ciberseguridad práctica, la construcción de equipos y el liderazgo hasta la estrategia empresarial y la gestión.