Líderes de opinión

Superar los principales desafíos de seguridad de la creación de aplicaciones de bajo código/sin código impulsadas por IA

mm
Añade Unite.AI a tus fuentes preferidas en Google

Las plataformas de desarrollo de bajo código han cambiado la forma en que las personas crean soluciones personalizadas para empresas, incluyendo aplicaciones, flujos de trabajo y copilotos. Estas herramientas empoderan a los desarrolladores ciudadanos y crean un entorno más ágil para el desarrollo de aplicaciones. Agregar IA a la mezcla solo ha mejorado esta capacidad. El hecho de que no haya suficientes personas en una organización que tengan las habilidades (y el tiempo) para construir la cantidad de aplicaciones, automatizaciones, etc. necesarias para impulsar la innovación hacia adelante ha dado lugar al paradigma de bajo código/sin código. Ahora, sin necesidad de capacitación técnica formal, los desarrolladores ciudadanos pueden aprovechar plataformas de usuario fácil y IA generativa para crear, innovar y desplegar soluciones impulsadas por IA.

Pero, ¿qué tan segura es esta práctica? La realidad es que está introduciendo una serie de nuevos riesgos. Aquí está la buena noticia: no tienes que elegir entre seguridad y la eficiencia que la innovación empresarial proporciona.

Un cambio más allá de la perspectiva tradicional

Los equipos de TI y seguridad están acostumbrados a centrar sus esfuerzos en escanear y buscar vulnerabilidades escritas en el código. Se han centrado en asegurarse de que los desarrolladores estén creando software seguro, asegurando que el software sea seguro y, una vez que esté en producción, monitorearlo para detectar desviaciones o algo sospechoso después de los hechos.

Con el aumento del código bajo y sin código, más personas que nunca están creando aplicaciones y utilizando la automatización para crear aplicaciones – fuera del proceso de desarrollo tradicional. Estas son a menudo personas con poco o ningún antecedente en desarrollo de software, y estas aplicaciones se están creando fuera de la perspectiva de la seguridad.

Esto crea una situación en la que TI ya no está construyendo todo para la organización, y el equipo de seguridad carece de visibilidad. En una gran organización, es posible que se creen un par de cientos de aplicaciones en un año a través del desarrollo profesional; con bajo/sin código, es posible que se creen muchas más de eso. Eso es un gran número de aplicaciones potenciales que podrían pasar desapercibidas o no monitoreadas por los equipos de seguridad.

Una gran cantidad de nuevos riesgos

 Algunas de las posibles preocupaciones de seguridad asociadas con el desarrollo de bajo código/sin código incluyen:

  1. No en la perspectiva de TI – como se mencionó, los desarrolladores ciudadanos trabajan fuera de los límites de los profesionales de TI, lo que crea una falta de visibilidad y desarrollo de aplicaciones en la sombra. Además, estas herramientas permiten que un número infinito de personas creen aplicaciones y automatizaciones rápidamente, con solo unos pocos clics. Eso significa que hay un número desconocido de aplicaciones que se están creando a un ritmo vertiginoso por un número desconocido de personas, todo sin que TI tenga una visión completa.
  2. No hay ciclo de vida de desarrollo de software (SDLC) – Desarrollar software de esta manera significa que no hay SDLC en su lugar, lo que puede llevar a la inconsistencia, la confusión y la falta de rendición de cuentas, además del riesgo.
  3. Desarrolladores novatos – Estas aplicaciones a menudo están siendo construidas por personas con menos habilidades y experiencia técnicas, lo que abre la puerta a errores y amenazas de seguridad. No necesariamente piensan en las implicaciones de seguridad o de desarrollo de la misma manera que un desarrollador profesional o alguien con más experiencia técnica. Y si se encuentra una vulnerabilidad en un componente específico que se incorpora a un gran número de aplicaciones, tiene el potencial de ser explotado en múltiples instancias.
  4. Malas prácticas de identidad – La gestión de identidad también puede ser un problema. Si deseas empoderar a un usuario empresarial para que construya una aplicación, lo primero que podría detenerlo es la falta de permisos. A menudo, esto se puede sortear, y lo que sucede es que es posible que un usuario esté utilizando la identidad de otra persona. En este caso, no hay forma de averiguar si ha hecho algo malo. Si accedes a algo que no estás autorizado a hacer o intentas hacer algo malicioso, la seguridad vendrá a buscar la identidad prestada porque no hay forma de distinguir entre los dos.
  5. No hay código para escanear – Esto causa una falta de transparencia que puede obstaculizar la depuración, el análisis de seguridad y las posibles preocupaciones de cumplimiento y regulación.

Estos riesgos pueden contribuir todos a la posible fuga de datos. No importa cómo se construya una aplicación – ya sea con arrastrar y soltar, una solicitud de texto o con código – tiene una identidad, tiene acceso a datos, puede realizar operaciones y necesita comunicarse con los usuarios. Los datos se están moviendo, a menudo entre diferentes lugares de la organización; esto puede romper fácilmente los límites o barreras de datos.

La privacidad y el cumplimiento de los datos también están en juego. Los datos sensibles viven dentro de estas aplicaciones, pero están siendo manejados por usuarios empresariales que no saben (ni siquiera piensan) cómo almacenarlos correctamente. Eso puede llevar a una serie de problemas adicionales, incluyendo violaciones de cumplimiento.

Recuperar la visibilidad

Como se mencionó, uno de los grandes desafíos con el código bajo y sin código es que no está bajo la perspectiva de TI/seguridad, lo que significa que los datos están atravesando aplicaciones. No siempre hay una comprensión clara de quién está creando realmente estas aplicaciones, y hay una falta general de visibilidad sobre lo que realmente está sucediendo. Y no todas las organizaciones están incluso completamente conscientes de lo que está sucediendo. O creen que el desarrollo ciudadano no está sucediendo en su organización, pero casi con certeza lo está.

Entonces, ¿cómo pueden los líderes de seguridad recuperar el control y mitigar el riesgo? El primer paso es investigar las iniciativas de desarrollo ciudadano dentro de su organización, averiguar quién (si alguien) está liderando estos esfuerzos y conectarse con ellos. No deseas que estos equipos se sientan penalizados o obstaculizados; como líder de seguridad, su objetivo debe ser apoyar sus esfuerzos pero brindar educación y orientación sobre cómo hacer que el proceso sea más seguro.

La seguridad debe comenzar con la visibilidad. La clave para esto es crear un inventario de aplicaciones y desarrollar una comprensión de quién está construyendo qué. Tener esta información ayudará a asegurarse de que si ocurre algún tipo de violación, podrás rastrear los pasos y averiguar qué sucedió.

Establece un marco para lo que parece un desarrollo seguro. Esto incluye las políticas y controles técnicos necesarios que garantizarán que los usuarios tomen las decisiones correctas. Incluso los desarrolladores profesionales cometen errores cuando se trata de datos sensibles; es aún más difícil controlar esto con usuarios empresariales. Pero con los controles adecuados en su lugar, puedes hacer que sea difícil cometer un error.

Hacia un código bajo/sin código más seguro

El proceso tradicional de codificación manual ha obstaculizado la innovación, especialmente en escenarios competitivos de tiempo de comercialización. Con las plataformas de código bajo y sin código de hoy, incluso las personas sin experiencia en desarrollo pueden crear soluciones impulsadas por IA. Mientras que esto ha agilizado el desarrollo de aplicaciones, también puede poner en peligro la seguridad y la seguridad de las organizaciones. No tiene que ser una elección entre el desarrollo ciudadano y la seguridad; los líderes de seguridad pueden asociarse con los usuarios empresariales para encontrar un equilibrio para ambos.

Michael es el Co-Fundador y Director de Tecnología de Zenity. Es un experto en la industria de la ciberseguridad interesado en la nube, SaaS y AppSec. Antes de Zenity, Michael fue un arquitecto senior en la oficina del CTO de Seguridad en la Nube de Microsoft, donde fundó y dirigió esfuerzos de productos de seguridad para IoT, API, IaC y computación confidencial. Michael lidera el esfuerzo comunitario de OWASP en seguridad de bajo código / sin código.