Leaders d’opinion
Confronter les risques de sécurité des copilotes
De plus en plus, les entreprises utilisent des copilotes et des plateformes de développement à faible code pour permettre aux employés, même ceux ayant peu ou pas d’expérience technique, de créer des copilotes et des applications métier puissants, ainsi que de traiter d’énormes quantités de données. Un nouveau rapport de Zenity, Le statut des copilotes et du développement à faible code dans les entreprises en 2024, a constaté que, en moyenne, les entreprises ont environ 80 000 applications et copilotes créés en dehors du cycle de vie de développement logiciel standard (SDLC).
Ce développement offre de nouvelles opportunités, mais également de nouveaux risques. Parmi ces 80 000 applications et copilotes, on compte environ 50 000 vulnérabilités. Le rapport note que ces applications et copilotes évoluent à un rythme vertigineux. Par conséquent, ils créent un nombre massif de vulnérabilités.
Risques des copilotes et des applications d’entreprise
Typiquement, les développeurs de logiciels construisent des applications avec soin le long d’un SDLC (cycle de vie de développement sécurisé) défini, où chaque application est constamment conçue, déployée, mesurée et analysée. Mais aujourd’hui, ces garde-fous n’existent plus. Les personnes sans expérience de développement peuvent maintenant créer et utiliser des copilotes et des applications métier puissants au sein de Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath (PATH ), Zapier et d’autres. Ces applications aident les opérations commerciales car elles transfèrent et stockent des données sensibles. La croissance dans ce domaine a été significative ; le rapport a constaté une croissance de 39 % d’une année sur l’autre dans l’adoption du développement à faible code et des copilotes.
En conséquence de ce contournement du SDLC, les vulnérabilités sont omniprésentes. De nombreuses entreprises adoptent avec enthousiasme ces capacités sans pleinement apprécier le fait qu’elles doivent comprendre combien de copilotes et d’applications sont créés – et leur contexte commercial, également. Par exemple, ils doivent comprendre qui les applications et les copilotes sont destinés, quelles données l’application interagit avec et quels sont leurs objectifs commerciaux. Ils doivent également savoir qui les développe. Puisqu’ils ne le font souvent pas, et puisque les pratiques de développement standard sont contournées, cela crée une nouvelle forme d’informatique de l’ombre.
Cela met les équipes de sécurité dans une position difficile avec de nombreux copilotes, applications, automatisations et rapports qui sont créés en dehors de leur connaissance par les utilisateurs commerciaux dans diverses directions. Le rapport a constaté que toutes les catégories de risques OWASP (Open Web Application Security Project) Top 10 sont omniprésentes dans les entreprises. En moyenne, une entreprise a 49 438 vulnérabilités. Cela se traduit par 62 % des copilotes et des applications construits via un code à faible coût contenant une vulnérabilité de sécurité de quelque nature que ce soit.
Comprendre les différents types de risques
Les copilotes présentent un risque potentiel si important parce qu’ils utilisent des informations d’identification, ont accès à des données sensibles et possèdent une curiosité intrinsèque qui les rend difficiles à contenir. En fait, 63 % des copilotes construits avec des plateformes à faible code ont été partagés avec d’autres – et beaucoup d’entre eux acceptent des discussions non authentifiées. Cela permet un risque important pour les attaques d’injection de commande possible.
En raison de la façon dont les copilotes fonctionnent et de la façon dont l’IA fonctionne en général, des mesures de sécurité strictes doivent être appliquées pour empêcher le partage des interactions des utilisateurs finals avec les copilotes, le partage d’applications avec trop de personnes ou les mauvaises personnes, l’octroi d’accès non nécessaire à des données sensibles via l’IA, etc. Si ces mesures ne sont pas en place, les entreprises risquent d’augmenter leur exposition aux fuites de données et aux injections de commandes malveillantes.
Deux autres risques importants sont :
Exécution à distance de copilote (RCE) – Ces vulnérabilités représentent un chemin d’attaque spécifique aux applications d’IA. Cette version RCE permet à un attaquant externe de prendre le contrôle total du Copilot pour M365 et de le forcer à obéir à ses commandes simplement en envoyant un e-mail, une invitation de calendrier ou un message Teams.
Comptes invités : en utilisant un seul compte invité et une licence d’essai pour une plateforme à faible code – généralement disponible gratuitement sur plusieurs outils – un attaquant n’a besoin que de se connecter à la plateforme à faible code ou au copilote de l’entreprise. Une fois à l’intérieur, l’attaquant passe au répertoire cible et a alors des privilèges d’administrateur de domaine sur la plateforme. Par conséquent, les attaquants recherchent ces comptes invités, qui ont conduit à des failles de sécurité. Voici un point de données qui devrait inspirer la peur aux dirigeants d’entreprise et à leurs équipes de sécurité : l’entreprise typique a plus de 8 641 instances d’utilisateurs invités non fiables qui ont accès à des applications développées via un code à faible coût et des copilotes.
Une nouvelle approche de sécurité est nécessaire
Que peuvent faire les équipes de sécurité contre ce risque omniprésent, amorphe et critique ? Ils doivent s’assurer qu’ils ont mis en place des contrôles pour les avertir de toute application qui a une étape non sécurisée dans son processus de récupération d’informations d’identification ou un secret codé en dur. Ils doivent également ajouter un contexte à toute application en cours de création pour s’assurer qu’il existe des contrôles d’authentification appropriés pour les applications métier critiques qui ont également accès à des données internes sensibles.
Lorsque ces tactiques ont été déployées, la priorité suivante est de s’assurer qu’une authentification appropriée est configurée pour les applications qui nécessitent un accès à des données sensibles. Après cela, il est recommandé de configurer les informations d’identification de manière à ce qu’elles puissent être récupérées de manière sécurisée à partir d’un coffre d’informations d’identification ou de secrets, ce qui garantit que les mots de passe ne sont pas stockés en clair ou en texte brut.
Sécuriser votre avenir
Le génie du développement à faible code et des copilotes est sorti de la bouteille, il n’est donc pas réaliste d’essayer de le remettre en place. Plutôt, les entreprises doivent être conscientes des risques et mettre en place des contrôles qui gardent leurs données sécurisées et gérées correctement. Les équipes de sécurité ont rencontré de nombreux défis dans cette nouvelle ère de développement piloté par les entreprises, mais en suivant les recommandations mentionnées ci-dessus, elles seront dans la meilleure position possible pour apporter de manière sécurisée l’innovation et la productivité que les copilotes et les plateformes de développement à faible code offrent vers un avenir audacieux. Les équipes de sécurité ont rencontré de nombreux défis dans cette nouvelle ère de développement piloté par les entreprises, mais en suivant les recommandations mentionnées ci-dessus, elles seront dans la meilleure position possible pour apporter de manière sécurisée l’innovation et la productivité que les copilotes et les plateformes de développement à faible code offrent vers un avenir audacieux. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.












