ベン・クリガーは、ZenityのCEO兼共同創設者です。Zenityは、エンタープライズコピロット、ローコードおよびノーコードアプリケーション開発の世界にアプリケーションセキュリティをもたらします。ベンは、16年以上のサイバーセキュリティ業界での豊富な経験を持っています。彼の専門知識は、ハンドソンのサイバーセキュリティ、チームビルディング、リーダーシップからビジネス戦略、管理まで幅広い分野にわたります。
企業は、従業員が強力なコピロットとビジネスアプリを作成し、膨大な量のデータを処理できるように、コピロットとローコードプラットフォームを使用することが増えています。Zenityの新しいレポート「2024年のエンタープライズコピロットとローコード開発の現状」によると、企業には平均して約80,000のアプリとコピロットが存在し、これらは標準的なソフトウェア開発ライフサイクル(SDLC)外で作成されています。この開発は新しい機会をもたらしますが、新しいリスクももたらします。これらの80,000のアプリとコピロットの中には、約50,000の脆弱性があります。レポートによると、これらのアプリとコピロットは急速に進化しており、多数の脆弱性を生み出しています。エンタープライズコピロットとアプリのリスク通常、ソフトウェア開発者は、定義されたSDLC(セキュア開発ライフサイクル)に従って、アプリを慎重に構築します。ただし、現在、これらのガイドレールは存在しません。開発経験のない人も、Power Platform、Microsoft Copilot、OpenAI、ServiceNow 、Salesforce 、UiPath 、Zapierなどのプラットフォームで、高性能のコピロットとビジネスアプリを作成して使用できます。これらのアプリは、企業の運用を支援し、機密データを転送および保存します。この分野の成長は著しく、レポートによると、ローコード開発とコピロットの採用は年間39%の割合で増加しています。このようなSDLCのバイパスにより、脆弱性は普遍的です。多くの企業は、これらの機能を熱心に採用していますが、コピロットとアプリが作成されている数と、そのビジネス上の文脈を理解する必要があります。たとえば、誰がこれらのアプリとコピロットを使用するか、どのデータがアプリとやり取りするか、どのようなビジネス目的を持つかを理解する必要があります。また、誰がこれらを開発しているかも理解する必要があります。企業はこれらの点を理解していないことが多く、標準的な開発手法がバイパスされるため、新しい形のシャドウITが生まれます。これにより、セキュリティチームは、多数のコピロット、アプリ、自動化、レポートが、LoBのビジネスユーザーによって、チームの知識外で作成されるという難しい立場に立たされます。レポートによると、すべてのOWASP(オープンウェブアプリケーションセキュリティプロジェクト)トップ10リスクカテゴリが、企業全体に普遍的に存在しています。企業には平均して49,438の脆弱性があり、これは、ローコードを使用して構築されたコピロットとアプリの62%が、ある種のセキュリティ脆弱性を含むことを意味します。さまざまな種類のリスクを理解するコピロットは、資格情報を使用し、機密データにアクセスし、内在的な好奇心を持っているため、重大な脅威をもたらします。実際、63%のローコードプラットフォームで構築されたコピロットは、他の人と共有されていました。また、多くのコピロットは、認証されていないチャットを受け付けます。これにより、プロンプトインジェクション攻撃のリスクが大幅に増加します。コピロットがどのように動作し、AIが一般的にどのように動作するかという点で、厳格な安全対策を実施して、コピロットとのエンドユーザーのやり取りを共有したり、コピロットを多すぎる人や間違った人と共有したり、AIを介して機密データへのアクセスを不必要に付与したりすることを防ぐ必要があります。これらの対策が実施されていない場合、企業はデータ漏洩と悪意のあるプロンプトインジェクションへの露出が増加するリスクにさらされます。2つのその他の重大なリスクは次のとおりです。リモートコピロット実行(RCEs)- これらの脆弱性は、AIアプリケーションに特有の攻撃パスを表します。このRCEバージョンにより、外部攻撃者が、1つの電子メール、カレンダー招待、またはTeamsメッセージを送信するだけで、M365のコピロットを完全に制御し、コマンドを実行することができます。ゲストアカウント:ローコードプラットフォームのゲストアカウントと試用ライセンス(通常、複数のツールで無料で提供される)を使用して、アタッカーは企業のローコードプラットフォームまたはコピロットにログインするだけで済みます。そこで、アタッカーはターゲットディレクトリに切り替え、プラットフォームでドメイン管理レベルの特権を取得します。したがって、アタッカーはこれらのゲストアカウントを探し出し、これらがセキュリティ侵害につながることがあります。企業のリーダーとセキュリティチームにとって、心配するべき1つのデータポイントは次のとおりです:典型的な企業には、ローコードとコピロットで開発されたアプリにアクセスできる、8,641以上の信頼されていないゲストユーザーがいます。新しいセキュリティアプローチが必要セキュリティチームは、この普遍的で、形のない、重大なリスクに対して何ができますか?彼らは、資格情報の取得プロセスに不確実なステップがあるアプリや、ハードコードされたシークレットがあるアプリをアラートするコントロールを設置する必要があります。また、作成されるアプリにコンテキストを追加して、機密内部データにアクセスするビジネスクリティカルアプリに対して適切な認証コントロールがあることを確認する必要があります。これらの戦術が展開されると、次の優先事項は、機密データにアクセスする必要があるアプリに対して適切な認証を設定することです。その後、ベストプラクティスは、資格情報をシークレットボールトから安全に取得できるように設定することです。これにより、パスワードがプレーンテキストまたはクリアテキストで保存されていないことが保証されます。あなたの将来をセキュアにする ローコードとコピロット開発のジェニーは、瓶から出てきてしまいました。したがって、それを元に戻すことは現実的ではありません。代わりに、企業はリスクを認識し、データをセキュアに保ち、適切に管理するためのコントロールを設置する必要があります。セキュリティチームは、ビジネス主導の開発の新しい時代に多くの課題に直面してきましたが、上記の推奨事項に従うことで、エンタープライズコピロットとローコード開発プラットフォームが提供するイノベーションと生産性を、セキュアに将来に向けて導くことができる最善の立場に立ちます。Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted...