Leader di pensiero
Affrontare i Rischi di Sicurezza dei Copiloti
Le aziende stanno utilizzando sempre più copiloti e piattaforme di sviluppo a basso codice per consentire ai dipendenti, anche quelli con poca o nessuna esperienza tecnica, di creare potenti copiloti e app aziendali, nonché di elaborare grandi quantità di dati. Un nuovo rapporto di Zenity, Lo Stato dei Copiloti e dello Sviluppo a Basso Codice Aziendale nel 2024, ha scoperto che, in media, le aziende hanno circa 80.000 app e copiloti creati al di fuori del ciclo di vita di sviluppo software standard (SDLC).
Questo sviluppo offre nuove opportunità, ma anche nuovi rischi. Tra questi 80.000 app e copiloti, ci sono circa 50.000 vulnerabilità. Il rapporto ha notato che queste app e copiloti si stanno evolvendo a un ritmo vertiginoso. Di conseguenza, stanno creando un numero enorme di vulnerabilità.
Rischi dei copiloti e delle app aziendali
Di solito, gli sviluppatori di software creano app con cura lungo un ciclo di vita di sviluppo sicuro (SDLC) definito, dove ogni app è costantemente progettata, distribuita, misurata e analizzata. Ma oggi, queste garanzie non esistono più. Le persone senza esperienza di sviluppo possono ora creare e utilizzare copiloti e app aziendali potenti all’interno di Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier e altri. Queste app aiutano con le operazioni aziendali poiché trasferiscono e archiviano dati sensibili. La crescita in questo settore è stata significativa; il rapporto ha scoperto una crescita del 39% anno su anno nell’adozione dello sviluppo a basso codice e dei copiloti.
Di conseguenza, bypassando il SDLC, le vulnerabilità sono onnipresenti. Molte aziende abbracciano con entusiasmo queste capacità senza apprezzare appieno il fatto che devono capire quanti copiloti e app stanno creando e il loro contesto aziendale. Ad esempio, devono capire per chi sono destinate le app e i copiloti, con quali dati interagiscono e quali sono i loro scopi aziendali. Devono anche sapere chi li sta sviluppando. Poiché spesso non lo fanno e poiché le pratiche di sviluppo standard vengono bypassate, ciò crea una nuova forma di shadow IT.
Ciò mette le squadre di sicurezza in una posizione difficile con molti copiloti, app, automazioni e rapporti che vengono costruiti al di fuori della loro conoscenza da parte degli utenti aziendali in vari dipartimenti. Il rapporto ha scoperto che tutte le categorie di rischio OWASP (Open Web Application Security Project) Top 10 sono ubiquitarie in tutte le aziende. In media, un’azienda ha 49.438 vulnerabilità. Ciò si traduce nel 62% dei copiloti e delle app costruite con lo sviluppo a basso codice che contengono una vulnerabilità di sicurezza di qualche tipo.
Comprendere i diversi tipi di rischi
I copiloti presentano un potenziale minaccia così significativo perché utilizzano credenziali, hanno accesso a dati sensibili e possiedono una curiosità intrinseca che li rende difficili da contenere. In effetti, il 63% dei copiloti costruiti con piattaforme a basso codice è stato condiviso con altri – e molti di loro accettano chat non autenticate. Ciò consente un rischio sostanziale per possibili attacchi di iniezione di prompt.
A causa di come operano i copiloti e come funziona l’AI in generale, devono essere applicate misure di sicurezza rigorose per prevenire la condivisione di interazioni degli utenti finali con i copiloti, la condivisione di app con troppe persone o con le persone sbagliate, la concessione non necessaria di accesso a dati sensibili tramite AI e così via. Se queste misure non sono in atto, le aziende rischiano un aumento dell’esposizione alla perdita di dati e all’iniezione di prompt malintenzionata.
Due altri rischi significativi sono:
Remote Copilot Execution (RCE) – Queste vulnerabilità rappresentano un percorso di attacco specifico per le applicazioni AI. Questa versione di RCE consente a un attaccante esterno di prendere il controllo completo del Copilot per M365 e di forzarlo a eseguire i suoi comandi semplicemente inviando un’e-mail, un invito al calendario o un messaggio di Teams.
Account guest: utilizzando un solo account guest e una licenza di prova per una piattaforma a basso codice – solitamente disponibile gratuitamente su più strumenti – un attaccante ha solo bisogno di accedere alla piattaforma a basso codice o al copilot dell’azienda. Una volta dentro, l’attaccante passa alla directory di destinazione e quindi ha privilegi di amministratore di dominio di livello sulla piattaforma. Di conseguenza, gli attaccanti cercano questi account guest, che hanno portato a violazioni della sicurezza. Ecco un dato che dovrebbe incutere timore ai leader aziendali e alle loro squadre di sicurezza: l’azienda media ha più di 8.641 istanze di utenti guest non attendibili che hanno accesso alle app sviluppate tramite copiloti e sviluppo a basso codice.
È necessario un nuovo approccio alla sicurezza
Cosa possono fare le squadre di sicurezza contro questo rischio onnipresente, amorfo e critico? Devono assicurarsi di avere controlli in atto per allertarli su qualsiasi app che abbia un passaggio insicuro nel suo processo di recupero delle credenziali o un segreto codificato. Devono anche aggiungere contesto a qualsiasi app che viene creata per assicurarsi che ci siano controlli di autenticazione appropriati per le app aziendali critiche che hanno anche accesso a dati interni sensibili.
Quando queste tattiche vengono attuate, la priorità successiva è assicurarsi che l’autenticazione appropriata sia configurata per le app che necessitano di accesso a dati sensibili. Dopo di ciò, è una best practice configurare le credenziali in modo che possano essere recuperate in modo sicuro da un vault di credenziali o segreti, il che garantisce che le password non siano archiviate in chiaro o in testo normale.
Proteggere il tuo futuro
Il genio dello sviluppo a basso codice e dei copiloti è uscito dalla bottiglia, quindi non è realistico cercare di rimetterlo dentro. Piuttosto, le aziende devono essere consapevoli dei rischi e mettere in atto controlli che mantengano i loro dati sicuri e gestiti correttamente. Le squadre di sicurezza hanno affrontato molte sfide in questa nuova era di sviluppo guidato dalle aziende, ma aderendo alle raccomandazioni indicate sopra, saranno nella posizione migliore per portare in modo sicuro l’innovazione e la produttività che i copiloti aziendali e le piattaforme di sviluppo a basso codice offrono verso un nuovo futuro audace. Le squadre di sicurezza hanno affrontato molte sfide in questa nuova era di sviluppo guidato dalle aziende, ma aderendo alle raccomandazioni indicate sopra, saranno nella posizione migliore per portare in modo sicuro l’innovazione e la produttività che i copiloti aziendali e le piattaforme di sviluppo a basso codice offrono verso un nuovo futuro audace. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.












