Líderes de opiniÃģn

Superar los principales desafíos de seguridad de la creaciÃģn de aplicaciones de bajo cÃģdigo/sin cÃģdigo impulsadas por IA

mm
AÃąade Unite.AI a tus fuentes preferidas en Google

Las plataformas de desarrollo de bajo cÃģdigo han cambiado la forma en que las personas crean soluciones personalizadas para empresas, incluyendo aplicaciones, flujos de trabajo y copilotos. Estas herramientas empoderan a los desarrolladores ciudadanos y crean un entorno mÃĄs ÃĄgil para el desarrollo de aplicaciones. Agregar IA a la mezcla solo ha mejorado esta capacidad. El hecho de que no haya suficientes personas en una organizaciÃģn que tengan las habilidades (y el tiempo) para construir la cantidad de aplicaciones, automatizaciones, etc. necesarias para impulsar la innovaciÃģn hacia adelante ha dado lugar al paradigma de bajo cÃģdigo/sin cÃģdigo. Ahora, sin necesidad de capacitaciÃģn tÃĐcnica formal, los desarrolladores ciudadanos pueden aprovechar plataformas de usuario fÃĄcil y IA generativa para crear, innovar y desplegar soluciones impulsadas por IA.

Pero, ÂŋquÃĐ tan segura es esta prÃĄctica? La realidad es que estÃĄ introduciendo una serie de nuevos riesgos. Aquí estÃĄ la buena noticia: no tienes que elegir entre seguridad y la eficiencia que la innovaciÃģn empresarial proporciona.

Un cambio mÃĄs allÃĄ de la perspectiva tradicional

Los equipos de TI y seguridad estÃĄn acostumbrados a centrar sus esfuerzos en escanear y buscar vulnerabilidades escritas en el cÃģdigo. Se han centrado en asegurarse de que los desarrolladores estÃĐn creando software seguro, asegurando que el software sea seguro y, una vez que estÃĐ en producciÃģn, monitorearlo para detectar desviaciones o algo sospechoso despuÃĐs de los hechos.

Con el aumento del cÃģdigo bajo y sin cÃģdigo, mÃĄs personas que nunca estÃĄn creando aplicaciones y utilizando la automatizaciÃģn para crear aplicaciones – fuera del proceso de desarrollo tradicional. Estas son a menudo personas con poco o ningÚn antecedente en desarrollo de software, y estas aplicaciones se estÃĄn creando fuera de la perspectiva de la seguridad.

Esto crea una situaciÃģn en la que TI ya no estÃĄ construyendo todo para la organizaciÃģn, y el equipo de seguridad carece de visibilidad. En una gran organizaciÃģn, es posible que se creen un par de cientos de aplicaciones en un aÃąo a travÃĐs del desarrollo profesional; con bajo/sin cÃģdigo, es posible que se creen muchas mÃĄs de eso. Eso es un gran nÚmero de aplicaciones potenciales que podrían pasar desapercibidas o no monitoreadas por los equipos de seguridad.

Una gran cantidad de nuevos riesgos

 Algunas de las posibles preocupaciones de seguridad asociadas con el desarrollo de bajo cÃģdigo/sin cÃģdigo incluyen:

  1. No en la perspectiva de TI – como se mencionÃģ, los desarrolladores ciudadanos trabajan fuera de los límites de los profesionales de TI, lo que crea una falta de visibilidad y desarrollo de aplicaciones en la sombra. AdemÃĄs, estas herramientas permiten que un nÚmero infinito de personas creen aplicaciones y automatizaciones rÃĄpidamente, con solo unos pocos clics. Eso significa que hay un nÚmero desconocido de aplicaciones que se estÃĄn creando a un ritmo vertiginoso por un nÚmero desconocido de personas, todo sin que TI tenga una visiÃģn completa.
  2. No hay ciclo de vida de desarrollo de software (SDLC) – Desarrollar software de esta manera significa que no hay SDLC en su lugar, lo que puede llevar a la inconsistencia, la confusiÃģn y la falta de rendiciÃģn de cuentas, ademÃĄs del riesgo.
  3. Desarrolladores novatos – Estas aplicaciones a menudo estÃĄn siendo construidas por personas con menos habilidades y experiencia tÃĐcnicas, lo que abre la puerta a errores y amenazas de seguridad. No necesariamente piensan en las implicaciones de seguridad o de desarrollo de la misma manera que un desarrollador profesional o alguien con mÃĄs experiencia tÃĐcnica. Y si se encuentra una vulnerabilidad en un componente específico que se incorpora a un gran nÚmero de aplicaciones, tiene el potencial de ser explotado en mÚltiples instancias.
  4. Malas prÃĄcticas de identidad – La gestiÃģn de identidad tambiÃĐn puede ser un problema. Si deseas empoderar a un usuario empresarial para que construya una aplicaciÃģn, lo primero que podría detenerlo es la falta de permisos. A menudo, esto se puede sortear, y lo que sucede es que es posible que un usuario estÃĐ utilizando la identidad de otra persona. En este caso, no hay forma de averiguar si ha hecho algo malo. Si accedes a algo que no estÃĄs autorizado a hacer o intentas hacer algo malicioso, la seguridad vendrÃĄ a buscar la identidad prestada porque no hay forma de distinguir entre los dos.
  5. No hay cÃģdigo para escanear – Esto causa una falta de transparencia que puede obstaculizar la depuraciÃģn, el anÃĄlisis de seguridad y las posibles preocupaciones de cumplimiento y regulaciÃģn.

Estos riesgos pueden contribuir todos a la posible fuga de datos. No importa cÃģmo se construya una aplicaciÃģn – ya sea con arrastrar y soltar, una solicitud de texto o con cÃģdigo – tiene una identidad, tiene acceso a datos, puede realizar operaciones y necesita comunicarse con los usuarios. Los datos se estÃĄn moviendo, a menudo entre diferentes lugares de la organizaciÃģn; esto puede romper fÃĄcilmente los límites o barreras de datos.

La privacidad y el cumplimiento de los datos tambiÃĐn estÃĄn en juego. Los datos sensibles viven dentro de estas aplicaciones, pero estÃĄn siendo manejados por usuarios empresariales que no saben (ni siquiera piensan) cÃģmo almacenarlos correctamente. Eso puede llevar a una serie de problemas adicionales, incluyendo violaciones de cumplimiento.

Recuperar la visibilidad

Como se mencionÃģ, uno de los grandes desafíos con el cÃģdigo bajo y sin cÃģdigo es que no estÃĄ bajo la perspectiva de TI/seguridad, lo que significa que los datos estÃĄn atravesando aplicaciones. No siempre hay una comprensiÃģn clara de quiÃĐn estÃĄ creando realmente estas aplicaciones, y hay una falta general de visibilidad sobre lo que realmente estÃĄ sucediendo. Y no todas las organizaciones estÃĄn incluso completamente conscientes de lo que estÃĄ sucediendo. O creen que el desarrollo ciudadano no estÃĄ sucediendo en su organizaciÃģn, pero casi con certeza lo estÃĄ.

Entonces, ÂŋcÃģmo pueden los líderes de seguridad recuperar el control y mitigar el riesgo? El primer paso es investigar las iniciativas de desarrollo ciudadano dentro de su organizaciÃģn, averiguar quiÃĐn (si alguien) estÃĄ liderando estos esfuerzos y conectarse con ellos. No deseas que estos equipos se sientan penalizados o obstaculizados; como líder de seguridad, su objetivo debe ser apoyar sus esfuerzos pero brindar educaciÃģn y orientaciÃģn sobre cÃģmo hacer que el proceso sea mÃĄs seguro.

La seguridad debe comenzar con la visibilidad. La clave para esto es crear un inventario de aplicaciones y desarrollar una comprensiÃģn de quiÃĐn estÃĄ construyendo quÃĐ. Tener esta informaciÃģn ayudarÃĄ a asegurarse de que si ocurre algÚn tipo de violaciÃģn, podrÃĄs rastrear los pasos y averiguar quÃĐ sucediÃģ.

Establece un marco para lo que parece un desarrollo seguro. Esto incluye las políticas y controles tÃĐcnicos necesarios que garantizarÃĄn que los usuarios tomen las decisiones correctas. Incluso los desarrolladores profesionales cometen errores cuando se trata de datos sensibles; es aÚn mÃĄs difícil controlar esto con usuarios empresariales. Pero con los controles adecuados en su lugar, puedes hacer que sea difícil cometer un error.

Hacia un cÃģdigo bajo/sin cÃģdigo mÃĄs seguro

El proceso tradicional de codificaciÃģn manual ha obstaculizado la innovaciÃģn, especialmente en escenarios competitivos de tiempo de comercializaciÃģn. Con las plataformas de cÃģdigo bajo y sin cÃģdigo de hoy, incluso las personas sin experiencia en desarrollo pueden crear soluciones impulsadas por IA. Mientras que esto ha agilizado el desarrollo de aplicaciones, tambiÃĐn puede poner en peligro la seguridad y la seguridad de las organizaciones. No tiene que ser una elecciÃģn entre el desarrollo ciudadano y la seguridad; los líderes de seguridad pueden asociarse con los usuarios empresariales para encontrar un equilibrio para ambos.

Michael es el Co-Fundador y Director de Tecnología de Zenity. Es un experto en la industria de la ciberseguridad interesado en la nube, SaaS y AppSec. Antes de Zenity, Michael fue un arquitecto senior en la oficina del CTO de Seguridad en la Nube de Microsoft, donde fundÃģ y dirigiÃģ esfuerzos de productos de seguridad para IoT, API, IaC y computaciÃģn confidencial. Michael lidera el esfuerzo comunitario de OWASP en seguridad de bajo cÃģdigo / sin cÃģdigo.