Ajatusjohtajat
Voittamalla AI-käyttöön perustuvat matalan koodin / ilman koodia kehityksen suurimmat tietoturva haasteet
Matalan koodin kehitysalustat ovat muuttaneet tapaa, jolla luodaan mukautettuja liiketoimintaratkaisuja, kuten sovelluksia, työnkulkuja ja copiloteja. Nämä työkalut antavat valtuudet kansalaiskehittäjille ja luovat joustavamman ympäristön sovelluskehitykselle. AI:n lisääminen sekoitukseen on vain parantanut tätä kykyä. Se, ettei ole riittävästi ihmisiä organisaatiossa, joilla on taitoja (ja aikaa) rakentaa tarvittava määrä sovelluksia, automaatioita jne. kehittääkseen innovaatiota, on johtanut matalan koodin / ilman koodia -paradigmaan. Nyt ilman virallista teknistä koulutusta kansalaiskehittäjät voivat hyödyntää käyttäjäystävällisiä alustoja ja generatiivista AI:ta luodakseen, innovoidakseen ja käyttöönottoakseen AI-käyttöön perustuvia ratkaisuja.
Mutta kuinka turvallinen on tämä käytäntö? Totuus on, että se tuo joukon uusia riskejä. Tässä on hyviä uutisia: et tarvitse valita turvallisuuden ja liiketoimintajohtoisen innovaation tehokkuuden välillä.
Siirtymä perinteisen näkymän ulkopuolelle
IT- ja tietoturvitimi ovat tottuneet keskittymään skannaamiseen ja etsimään haavoittuvuuksia koodiin kirjoitettuina. He ovat keskittyneet varmistamaan, että kehittäjät rakentavat turvallista ohjelmistoa, varmistavat, että ohjelmisto on turvallinen, ja sitten – kun se on tuotannossa – seurataan siitä poikkeamia tai epäilyttävää toimintaa jälkikäteen.
Matalan koodin ja ilman koodia nousun myötä enemmän ihmisiä kuin koskaan ennen rakentaa sovelluksia ja käyttää automaatiota sovellusten luomiseen – perinteisen kehitysprosessin ulkopuolella. Nämä ovat usein työntekijöitä, joilla on vähän tai ei ollenkaan ohjelmistokehitystaustaa, ja nämä sovellukset luodaan tietoturvan valvontaa ulkopuolella.
Tämä luo tilanteen, jossa IT ei enää rakenna kaikkea organisaatiolle, ja tietoturvitimi puuttuu näkyvyydestä. Suuressa organisaatiossa voit saada muutaman sadan sovelluksen vuodessa ammattikehityksen kautta; matalan / ilman koodia -menetelmällä voit saada paljon enemmän kuin sen. Se on paljon potentiaalisia sovelluksia, jotka voivat jäädyttää tai jäädyttää tietoturvitimilta.
Ryhmä uusia riskejä
Jotkut matalan koodin / ilman koodia kehitykseen liittyvät potentiaaliset tietoturvaongelmat ovat seuraavat:
- Ei IT:n valvontaa – kuten mainittiin aiemmin, kansalaiskehittäjät työskentelevät IT-ammattilaisten rajojen ulkopuolella, mikä aiheuttaa näkyvyyden puutteen ja varjorakennuksen kehityksen. Lisäksi nämä työkalut mahdollistavat äärettömän määrän ihmisiä luoda sovelluksia ja automaatioita nopeasti, vain muutamalla klikkauksella. Se tarkoittaa, että on lukemattomia sovelluksia, jotka luodaan hurjaa vauhtia lukemattomien ihmisten toimesta ilman, että IT:llä on kokonainen kuva.
- Ei ohjelmistokehityksen elinkaarta (SDLC) – Ohjelmistojen kehittäminen tällä tavalla tarkoittaa, että ei ole SDLC:ä paikalla, mikä voi johtaa epäjohdonmukaisuuteen, sekaannukseen ja vastuun puutteeseen lisäksi riskeihin.
- Noviisi kehittäjiä – Nämä sovellukset usein rakennetaan ihmisten toimesta, joilla on vähemmän teknistä osaamista ja kokemusta, mikä avaa oven virheille ja tietoturvauhille. He eivät välttämättä ajattele turvallisuuden tai kehityksen seuraamuksia samalla tavalla kuin ammattikehittäjä tai joku, jolla on enemmän teknistä kokemusta. Ja jos haavoittuvuus löytyy tietyssä komponentissa, joka on upotettu suureen määrään sovelluksia, se voi olla hyödynnettävissä useissa tapauksissa
- Huonot identiteetin käytännöt – Identiteetin hallinta voi myös olla ongelma. Jos haluat antaa liiketoimintakäyttäjälle mahdollisuuden rakentaa sovellus, yksi asia, joka saattaa estää heitä, on puute oikeuksista. Usein tämä voidaan kiertää, ja mitä tapahtuu, on, että käyttäjä käyttää jonkun toisen identiteettiä. Tässä tapauksessa ei ole mitään keinoa selvittää, onko heille tehty jotain väärää. Jos käyttäjä käy jonkin kielletyn asian kimppuun tai yrittää tehdä jotain pahantahtoista, tietoturva tulee etsimään lainattua identiteettiä, koska ei ole mitään keinoa erottaa kahden identiteetin välillä.
- Ei koodia skannattavaksi – Tämä aiheuttaa puutteen läpinäkyvyydestä, mikä voi haitata vianmääritystä, virheenkorjausta ja tietoturvan analyysiä, sekä mahdollisia vaatimuksia ja sääntelyongelmia.
Nämä riskit voivat kaikki vaikuttaa potentiaaliseen tietovuotoon. Riippumatta siitä, miten sovellus on rakennettu – onko se rakennettu vetämällä ja pudottamalla, tekstipohjaisella ohjauksella tai koodilla – se on identiteetti, se pääsee käsiksi tietoihin, se voi suorittaa toimintoja ja se tarvitsee kommunikoida käyttäjien kanssa. Tietoja siirretään usein eri paikkoihin organisaatiossa; tämä voi helposti rikkoa tietosuojan rajat tai esteet.
Tietosuojan ja vaatimustenmukaisuuden turvallisuus on myös vaarantunut. Arkaluontoisia tietoja asuu näissä sovelluksissa, mutta niitä käsitellään liiketoimintakäyttäjien toimesta, jotka eivät tiedä (eivätkä edes ajattele) säilyttää niitä oikein. Se voi johtaa joukkoon lisäongelmia, mukaan lukien vaatimustenmukaisuusrikkomuksia.
Uudelleen saavuttaminen näkyvyyttä
Kuten mainittiin, yksi suurista haasteista matalan koodin / ilman koodia kehityksessä on, että se ei ole tietoturvan / IT:n valvontaa, mikä tarkoittaa, että tieto kulkee sovellusten läpi. Ei aina ole selkeää ymmärrystä siitä, kuka todella luo nämä sovellukset, ja on yleinen puute näkyvyydestä siitä, mitä todella tapahtuu. Ja ei kaikki organisaatiot ole edes täysin tietoisia siitä, mitä tapahtuu. Tai he luulevat, että kansalaiskehitys ei tapahdu heidän organisaatiossaan, mutta se tapahtuu lähes varmasti.
Joten, miten tietoturva johtajat voivat saavuttaa valvonnan ja vähentää riskiä? Ensimmäinen askel on tutkia kansalaiskehittäjien aloitteita organisaatiossanne, selvittää, kuka (jos kukaan) johtaa näitä ponnistelua ja yhdistää heidät. Et halua, että nämä tiimit tuntevat rangaistuksi tai estetyksi; tietoturva johtajana tavoitteesi on tukea heidän ponnisteluaan, mutta antaa heille opastusta ja ohjausta turvallisemman prosessin luomiseksi.
Tietoturva on aloitettava näkyvyydellä. Avain tähän on luominen sovellusinventointi ja kehittäminen ymmärrys siitä, kuka luo mitä. Tämä tieto auttaa varmistamaan, että jos jokin tietoturvaloukkaus tapahtuu, voit jäljittää askeleet ja selvittää, mitä tapahtui.
Luo kehys siitä, mitä turvallinen kehitys näyttää. Tämä sisältää tarvittavat käytännöt ja tekniset valvontatoimet, jotka varmistavat, että käyttäjät tekevät oikeat valinnat. Jopa ammattikehittäjät tekevät virheitä herkillä tiedoilla; se on vielä vaikeampaa hallita liiketoimintakäyttäjien kanssa. Mutta oikeiden valvontatoimien ollessa paikalla voit tehdä virheiden tekemisen vaikeaksi.
Kohti turvallisempaa matalan koodin / ilman koodia kehitystä
Perinteinen manuaalisen koodauksen prosessi on estänyt innovaatiota, erityisesti kilpailukykyisissä markkinatilanteissa. Nykyisten matalan koodin ja ilman koodia -alustojen avulla jopa niillä, joilla ei ole kehityskokemusta, voidaan luoda AI-käyttöön perustuvia ratkaisuja. Vaikka tämä on nopeuttanut sovelluskehitystä, se voi myös vaarantaa organisaatioiden turvallisuuden ja turvallisuuden. Ei tarvitse olla valintaa kansalaiskehityksen ja turvallisuuden välillä; tietoturva johtajat voivat yhteistyössä liiketoimintakäyttäjien kanssa löytää tasapainon molemmille.












