Ajatusjohtajat
Vastuuallisuuden uhkat yhteisöohjelmien ja sovellusten yhteydessä
Yhä useammat yritykset käyttävät yhteisöohjelmia ja matalan koodin alustoja mahdollistaakseen työntekijöiden, myös niiden, joilla on vain vähän tai ei ollenkaan teknistä osaamista, luoda voimakkaita yhteisöohjelmia ja liiketoimintasovelluksia sekä käsitellä suuria määriä tietoa. Zenityn uusi raportti, Yritysten yhteisöohjelmien ja matalan koodin kehityksen tila vuonna 2024, osoittaa, että keskimäärin yrityksillä on noin 80 000 sovellusta ja yhteisöohjelmaa, jotka on luotu standardin ohjelmistokehityksen elinkaaren (SDLC) ulkopuolella.
Tämä kehitys tarjoaa uusia mahdollisuuksia, mutta myös uusia riskejä. Noin 50 000 haavoittuvuutta on havaittu näiden 80 000 sovelluksen ja yhteisöohjelman joukossa. Raportti korostaa, että nämä sovellukset ja yhteisöohjelmat kehittyvät nopeasti, mikä luo valtavan määrän haavoittuvuuksia.
Yritysten yhteisöohjelmien ja sovellusten riskit
Tyypillisesti ohjelmistokehittäjät rakentavat sovellukset huolellisesti määritellyn SDLC:n (turvallisen kehityksen elinkaaren) mukaisesti, jossa jokainen sovellus on jatkuvasti suunniteltu, käyttöön otettu, mitattu ja analysoitu. Nykyään nämä turvallisuuden varmistukset eivät enää ole voimassa. Ihmiset, joilla ei ole kehityskokemusta, voivat nyt luoda ja käyttää voimakkaita yhteisöohjelmia ja liiketoimintasovelluksia Power Platformissa, Microsoft Copilotissa, OpenAI:ssa, ServiceNow’ssa, Salesforcessa, UiPathissa, Zapierissa ja muissa. Nämä sovellukset auttavat liiketoiminnan toiminnassa siirtäessä ja tallentaessaan arkaluontoista tietoa. Kasvu tässä alassa on ollut merkittävää; raportti osoittaa 39 %:n vuosittaisen kasvun matalan koodin kehityksen ja yhteisöohjelmien omaksumisessa.
Tämän SDLC:n ohittamisen seurauksena haavoittuvuudet ovat yleisiä. Monet yritykset omaksuvat innostuneesti nämä kyvyt ilman täydellistä ymmärrystä siitä, kuinka monta yhteisöohjelmaa ja sovellusta luodaan – ja niiden liiketoimintayhteydestä. Esimerkiksi heidän on ymmärrettävä, kuka sovellukset ja yhteisöohjelmat on tarkoitettu, minkälaista tietoa sovellus käsittelee ja mitkä ovat niiden liiketoimintatarkoitukset. Heidän on myös tiedettävä, kuka niitä kehittää. Koska usein eivät tiedä, ja koska standardikehityskäytännöt ohitetaan, tämä luo uudenlaisen varjohallinnon.
Tämä asettaa turvallisuustiimit haasteelliseen asemaan, jossa on paljon yhteisöohjelmia, sovelluksia, automaatioita ja raportteja, jotka kehitetään heidän tietämättään liiketoimintakäyttäjien toimesta eri liiketoimintayksiköissä. Raportti osoittaa, että kaikki OWASP (Avoin web-sovelluksen turvallisuushanke) Top 10 riskiluokat ovat yleisiä yrityksissä. Keskimäärin yrityksellä on 49 438 haavoittuvuutta. Tämä vastaa 62 %:a matalan koodin kautta kehitetyistä yhteisöohjelmista ja sovelluksista, jotka sisältävät jonkinlaisen turvallisuusvaaran.
Erilaisten riskien ymmärtäminen
Yhteisöohjelmat edustavat merkittävää uhkaa, koska ne käyttävät tunnistetietoja, pääsevät arkaluontoiseen tietoon ja omistavat luontaisen uteliaisuuden, joka tekee niistä vaikeita hallita. Itse asiassa 63 %:ssa matalan koodin alustoilla kehitetyistä yhteisöohjelmista jaetaan liikaa muiden kanssa – ja monissa niistä hyväksytään todennäköisesti autentikoimattomat viestit. Tämä mahdollistaa merkittävän riskin mahdollisille käyttöliittymähyökkäyksille.
Yhteisöohjelmien toimintatapojen ja yleensä tekoälysovellusten vuoksi on pakko noudattaa tiukkoja turvallisuustoimia estämään loppukäyttäjien vuorovaikutusten jakamista yhteisöohjelmien kanssa, sovellusten jakamista liian monille tai väärille ihmisille, turhaa pääsyä arkaluontoiseen tietoon tekoälyn kautta jne. Jos näitä toimia ei toteuteta, yritykset altistuvat datavuotojen ja pahantahtoisten käyttöliittymähyökkäysten riskille.
Kaksi muuta merkittävää riskiä ovat:
Etu-yhteisöohjelman suorittaminen (RCE) – Nämä haavoittuvuudet edustavat hyökkäysreittiä, joka on erityinen tekoälysovelluksille. Tämä RCE-versio mahdollistaa ulkoisen hyökkääjän ottaa täydellisen hallinnan M365-yhteisöohjelmasta ja pakottaa sen noudattamaan heidän käskyjään yksinkertaisesti lähettämällä yhden sähköpostiviestin, kalenterikutsun tai Teams-viestin.
Vierasasetukset: Käyttämällä vain yhtä vierasasetusta ja koekäyttöoikeutta matalan koodin alustaan – joka on tyypillisesti saatavilla maksutta useissa työkaluissa – hyökkääjä tarvitsee vain kirjautua yrityksen matalan koodin alustalle tai yhteisöohjelmaan. Kun hän on sisällä, hyökkääjä siirtyy kohdekansioon ja saa sitten hallintotason oikeudet alustalla. Tämän seurauksena hyökkääjät etsivät näitä vierasasetuksia, mikä on johtanut turvallisuusloukkauksiin. Tässä on tieto, joka pitäisi herättää yritysjohtajien ja heidän turvallisuustiimien huomion: Tyypillinen yritysllä on yli 8 641 tapausta epäluotettavista vieraskäyttäjistä, joilla on pääsy sovelluksiin, jotka on kehitetty matalan koodin ja yhteisöohjelmien avulla.
Uusi turvallisuuslähestymistapa on tarpeen
Mitä turvallisuustiimit voivat tehdä tätä yleistä, epämääräistä ja kriittistä riskiä vastaan? Heidän on varmistettava, että heillä on valvontamekanismit, jotka varoittavat heitä sovelluksista, joissa on epäturvallinen vaihe todennusprosessissa tai kovakoodattu salaisuus. Heidän on myös lisättävä sovelluksiin liiketoimintayhteyden asiakirjaa, jotta voidaan varmistaa, että liiketoimintakriittisissä sovelluksissa on asianmukaiset todennusohjausjärjestelmät, jotka pääsevät arkaluontoiseen sisäiseen tietoon.
Kun nämä taktiikat on toteutettu, seuraava tärkein asia on varmistaa, että sovelluksissa, joilla on pääsy arkaluontoiseen tietoon, on asianmukainen todennusjärjestelmä. Sen jälkeen on hyvä käytäntö asettaa salausavaimet siten, että ne voidaan hakea turvallisesti salausavain- tai salaisuusarkistosta, mikä takaa, että salasanat eivät ole selkeässä tekstissä.
Turvaamalla tulevaisuutesi
Matalan koodin ja yhteisöohjelmien kehityksen henki on päässyt pulloon, eikä sitä voida palauttaa sinne. Sen sijaan yritysten on oltava tietoisia riskeistä ja toteutettava valvontatoimia, jotka pitävät heidän tiedonsa turvassa ja hallinnassa. Turvallisuustiimit ovat kohdanneet monia haasteita tässä uudessa liiketoimintajohtoisessa kehityksen aikakaudessa, mutta noudattamalla yllä mainittuja suosituksia he pystyvät turvallisesti tuomaan yritysten yhteisöohjelmien ja matalan koodin kehitysalustojen tarjoaman innovaation ja tuottavuuden kohti rohkeaa uutta tulevaisuutta.












