LÃderes de opiniÃģn
Enfrentando los riesgos de seguridad de los copilotos
Cada vez mÃĄs, las empresas estÃĄn utilizando copilotos y plataformas de desarrollo de cÃģdigo bajo para permitir que los empleados, incluso aquellos con poca o ninguna experiencia tÃĐcnica, creen potentes copilotos y aplicaciones comerciales, asà como para procesar grandes cantidades de datos. Un nuevo informe de Zenity, El estado de los copilotos y el desarrollo de cÃģdigo bajo en las empresas en 2024, encontrÃģ que, en promedio, las empresas tienen alrededor de 80,000 aplicaciones y copilotos que se crearon fuera del ciclo de vida de desarrollo de software estÃĄndar (SDLC).
Este desarrollo ofrece nuevas oportunidades, pero tambiÃĐn nuevos riesgos. Entre estas 80,000 aplicaciones y copilotos, hay aproximadamente 50,000 vulnerabilidades. El informe seÃąalÃģ que estas aplicaciones y copilotos estÃĄn evolucionando a un ritmo vertiginoso. En consecuencia, estÃĄn creando un gran nÚmero de vulnerabilidades.
Riesgos de los copilotos y aplicaciones empresariales
Normalmente, los desarrolladores de software crean aplicaciones con cuidado a lo largo de un SDLC (ciclo de vida de desarrollo seguro) definido, donde cada aplicaciÃģn se diseÃąa, despliega, mide y analiza constantemente. Pero hoy en dÃa, estos guardrails ya no existen. Las personas sin experiencia en desarrollo pueden crear y utilizar copilotos y aplicaciones comerciales de alta potencia dentro de Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier y otros. Estas aplicaciones ayudan con las operaciones comerciales, ya que transfieren y almacenan datos sensibles. El crecimiento en este ÃĄrea ha sido significativo; el informe encontrÃģ un crecimiento del 39% interanual en la adopciÃģn del desarrollo de cÃģdigo bajo y los copilotos.
Como resultado de este bypass del SDLC, las vulnerabilidades son generalizadas. Muchas empresas adoptan con entusiasmo estas capacidades sin apreciar completamente el hecho de que necesitan comprender cuÃĄntos copilotos y aplicaciones se estÃĄn creando, y su contexto empresarial. Por ejemplo, necesitan entender para quiÃĐn estÃĄn destinadas las aplicaciones y los copilotos, con quÃĐ datos interactÚan y cuÃĄles son sus propÃģsitos comerciales. TambiÃĐn necesitan saber quiÃĐn los estÃĄ desarrollando. Dado que a menudo no lo hacen, y dado que se omiten las prÃĄcticas de desarrollo estÃĄndar, esto crea una nueva forma de TI sombra.
Esto pone a los equipos de seguridad en una posiciÃģn difÃcil, con muchos copilotos, aplicaciones, automatizaciones e informes que se estÃĄn creando fuera de su conocimiento por parte de usuarios comerciales en varios departamentos. El informe encontrÃģ que todas las categorÃas de riesgo de OWASP (Proyecto de seguridad de aplicaciones web abiertas) Top 10 son ubicuas en las empresas. En promedio, una empresa tiene 49,438 vulnerabilidades. Esto se traduce en que el 62% de los copilotos y aplicaciones creados a travÃĐs de cÃģdigo bajo contienen una vulnerabilidad de seguridad de algÚn tipo.
Comprender los diferentes tipos de riesgos
Los copilotos presentan un riesgo potencial tan significativo porque utilizan credenciales, tienen acceso a datos sensibles y poseen una curiosidad intrÃnseca que los hace difÃciles de contener. De hecho, el 63% de los copilotos creados con plataformas de cÃģdigo bajo se compartieron en exceso con otros, y muchos de ellos aceptan chat no autenticado. Esto habilita un riesgo sustancial para posibles ataques de inyecciÃģn de comandos.
Debido a la forma en que operan los copilotos y el funcionamiento general de la IA, deben aplicarse medidas de seguridad estrictas para prevenir la comparticiÃģn de interacciones de los usuarios finales con los copilotos, la comparticiÃģn de aplicaciones con demasiadas personas o con las personas equivocadas, la concesiÃģn innecesaria de acceso a datos sensibles a travÃĐs de la IA, etc. Si estas medidas no estÃĄn en vigor, las empresas corren el riesgo de una mayor exposiciÃģn a la fuga de datos y la inyecciÃģn de comandos maliciosos.
Dos riesgos significativos mÃĄs son:
La ejecuciÃģn remota de copilotos (RCE) â Estas vulnerabilidades representan una vÃa de ataque especÃfica para aplicaciones de IA. Esta versiÃģn de RCE permite que un atacante externo tome el control total de Copilot para M365 y lo obligue a obedecer sus comandos simplemente enviando un correo electrÃģnico, una invitaciÃģn al calendario o un mensaje de Teams.
Cuentas de invitado: utilizando solo una cuenta de invitado y una licencia de prueba para una plataforma de cÃģdigo bajo, generalmente disponible de forma gratuita en varias herramientas, un atacante solo necesita iniciar sesiÃģn en la plataforma de cÃģdigo bajo o copiloto de la empresa. Una vez dentro, el atacante cambia al directorio objetivo y luego tiene privilegios de administrador de dominio en la plataforma. En consecuencia, los atacantes buscan estas cuentas de invitado, lo que ha llevado a violaciones de seguridad. Aquà hay un dato que deberÃa infundir temor en los lÃderes empresariales y sus equipos de seguridad: la empresa promedio tiene mÃĄs de 8,641 instancias de usuarios de invitado no confiables que tienen acceso a aplicaciones desarrolladas a travÃĐs de cÃģdigo bajo y copilotos.
Se necesita un nuevo enfoque de seguridad
ÂŋQuÃĐ pueden hacer los equipos de seguridad contra este riesgo ubicuo, amorfo y crÃtico? Necesitan asegurarse de que hayan implementado controles para alertarlos sobre cualquier aplicaciÃģn que tenga un paso inseguro en su proceso de recuperaciÃģn de credenciales o un secreto codificado de forma rÃgida. TambiÃĐn deben agregar contexto a cualquier aplicaciÃģn que se estÃĐ creando para asegurarse de que haya controles de autenticaciÃģn adecuados para cualquier aplicaciÃģn comercial crÃtica que tambiÃĐn tenga acceso a datos internos sensibles.
Cuando se han implementado estas tÃĄcticas, la siguiente prioridad es asegurarse de que se configure la autenticaciÃģn adecuada para las aplicaciones que necesitan acceso a datos sensibles. DespuÃĐs de eso, es una prÃĄctica recomendada configurar las credenciales para que se puedan recuperar de forma segura desde un vault de credenciales o secretos, lo que garantizarÃĄ que las contraseÃąas no estÃĐn en texto claro o plano.
Segurando su futuro
 El genio del desarrollo de cÃģdigo bajo y los copilotos ya estÃĄ fuera de la botella, asà que no es realista intentar meterlo de nuevo dentro. En lugar de eso, las empresas necesitan ser conscientes de los riesgos y establecer controles que mantengan sus datos seguros y adecuadamente administrados. Los equipos de seguridad han enfrentado muchos desafÃos en esta nueva era de desarrollo empresarial, pero al seguir las recomendaciones mencionadas anteriormente, estarÃĄn en la mejor posiciÃģn posible para traer de forma segura la innovaciÃģn y la productividad que ofrecen los copilotos y las plataformas de desarrollo de cÃģdigo bajo hacia un futuro audaz y nuevo. Los equipos de seguridad han enfrentado muchos desafÃos en esta nueva era de desarrollo empresarial, pero al adherirse a las recomendaciones mencionadas anteriormente, estarÃĄn en la mejor posiciÃģn posible para traer de forma segura la innovaciÃģn y la productividad que ofrecen los copilotos y las plataformas de desarrollo de cÃģdigo bajo hacia un futuro audaz y nuevo. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.












