ソートリーダー

AI駆動のローコード/ノーコード開発のトップセキュリティ課題を克服する

mm
Unite.AI を Google の優先ソースに追加

ローコード開発プラットフォームは、カスタムビジネスソリューション、包括してアプリ、ワークフロー、コパイロットの作成方法を変えました。これらのツールは、シチズンデベロッパーをエンパワーし、アプリ開発のためのよりアジャイルな環境を作成します。ミックスにAIを追加することで、この機能がさらに強化されました。組織内で必要なアプリ、自動化などの数を構築するために必要なスキルや時間を持った人が十分にいないという事実は、ローコード/ノーコードパラダイムの台頭につながりました。現在、正式な技術トレーニングを必要とせずに、シチズンデベロッパーはユーザーフレンドリープラットフォームとジェネレーティブAIを利用して、AI駆動のソリューションを作成、革新、展開できます。

しかし、この実践はどれほど安全でしょうか。現実は、新しいリスクの数多くの紹介です。ここに良いニュースがあります:シチズンデベロッパーとセキュリティの両方のバランスを見つけることができます。

従来の範囲を超えたシフト

ITとセキュリティチームは、コードのスキャニングと脆弱性の検出に努力を集中してきました。彼らは、開発者がセキュアなソフトウェアを構築していることを確認し、ソフトウェアがセキュアであることを確認し、そしてそれがプロダクションにあるときにそれを監視して、事後の偏差や疑わしいものを検出します。

ローコードとノーコードの台頭により、以前よりも多くの人がアプリケーションを構築し、自動化を使用してアプリケーションを作成しています。伝統的な開発プロセスの外側で行われています。これらは、ソフトウェア開発のバックグラウンドがほとんどない、またはまったくない従業員によって行われています。これらのアプリはセキュリティの範囲外で作成されています。

これにより、ITが組織全体のすべてを構築していない状況が生まれ、セキュリティチームが可視性を欠くことになります。大規模な組織では、プロフェッショナル開発を通じて1年に数百のアプリが構築される可能性がありますが、ローコード/ノーコードでは、その数をはるかに上回る可能性があります。那はセキュリティチームによって無視されたり、監視されない可能性のある多くの潜在的なアプリです。

新しいリスクの豊富さ

ローコード/ノーコード開発に関連する潜在的なセキュリティ上の懸念には、以下のものがあります:

  1. ITの範囲外 – 先ほど述べたように、シチズンデベロッパーはITプロフェッショナル以外で作業し、可視性の欠如とシャドウアプリ開発を生み出します。さらに、これらのツールにより、数百万の人々がわずかなクリックでアプリと自動化を迅速に作成できます。つまり、ITが完全な状況を把握していない無数のアプリが、無数の人の手によって作成されます。
  2. ソフトウェア開発ライフサイクル(SDLC)なし – ソフトウェアをこの方法で開発することは、SDLCが存在しないことを意味し、不一致、混乱、説明責任の欠如、そしてリスクにつながる可能性があります。
  3. 初心者の開発者 – これらのアプリは、技術的なスキルや経験が不足している人々によって構築されることが多く、ミスやセキュリティ上の脆弱性のリスクが高まります。彼らは、プロフェッショナル開発者や技術的な経験のある人々のように、セキュリティや開発の影響について考えることはありません。特定のコンポーネントに脆弱性が見つかると、多くのアプリに埋め込まれているため、多くのインスタンスで利用される可能性があります
  4. 悪いアイデンティティの実践 – アイデンティティ管理も問題になる可能性があります。ビジネスユーザーがアプリケーションを構築できるようにするには、最も重要なことは、権限の不足です。 souvent、これは回避可能であり、別のユーザーのアイデンティティを使用することになります。この場合、間違ったことをした場合、または悪意のあることをした場合、セキュリティは借りたユーザーのアイデンティティを探すことになります。なぜなら、2つを区別する方法がないからです。
  5. スキャンするコードなし – これにより、透明性の欠如が生じ、トラブルシューティング、デバッグ、セキュリティ分析、およびコンプライアンスや規制上の懸念が発生する可能性があります。

これらのリスクはすべて、潜在的なデータ漏洩に貢献する可能性があります。アプリケーションがどのように構築されたかに関係なく、ドラッグアンドドロップ、テキストベースのプロンプト、またはコードで構築されたかに関係なく、アプリケーションにはアイデンティティがあり、データにアクセスし、操作を実行し、ユーザーと通信する必要があります。データは、組織内のさまざまな場所を移動し、簡単にデータ境界またはバリアを破壊する可能性があります。

データプライバシーとコンプライアンスも危険にさらされています。センシティブなデータはこれらのアプリケーション内に存在しますが、適切に保存する方法や考慮する方法を知らないビジネスユーザーによって処理されています。これにより、コンプライアンス違反を含むさまざまな問題が生じる可能性があります。

可視性の回復

先ほど述べたように、ローコード/ノーコードの大きな課題の1つは、IT/セキュリティの範囲外であるということです。つまり、データがアプリを通過しています。誰がこれらのアプリを実際に作成しているのか、そして何が実際に起こっているのかについての明確な理解が常にありません。すべての組織がこれが起こっていることを認識しているわけではありません。シチズンデベロッパーが組織内で活動していないと思っているかもしれませんが、ほぼ確実に活動しています。

したがって、セキュリティリーダーはどのようにしてコントロールを取り戻し、リスクを軽減できますか。最初のステップは、組織内のシチズンデベロッパーイニシアチブを調査し、誰が(もしおれば)これらの取り組みを主導しているかを調べ、そして彼らと接触することです。你はこれらのチームが罰則を受けたり、妨げられたりするのを望みません。セキュリティリーダーとしてのあなたの目標は、彼らの努力をサポートすることですが、プロセスをより安全にしたり、ガイダンスを提供したりすることです。

セキュリティは可視性から始まります。ここでの鍵は、アプリケーションのインベントリを作成し、誰が何を作成しているかを理解することです。この情報を使用すると、ある種の侵害が発生した場合、ステップを追跡して何が起こったのかを判断できます。

セキュアな開発の基準を確立します。これには、ユーザーが正しい選択を行うことを保証するためのポリシーと技術的なコントロールが含まれます。プロフェッショナル開発者であっても、センシティブなデータに関してミスを犯すことがあります。ビジネスユーザーの場合は、さらに困難です。ただし、適切なコントロールを実装することで、ミスを犯すことを困難にできます。

より安全なローコード/ノーコードに向けて

手動コーディングの従来のプロセスは、特に競争的な時間対市場シナリオで、イノベーションを妨げてきました。今日のローコードおよびノーコードプラットフォームでは、開発経験のない人々もAI駆動のソリューションを作成できます。開発プロセスを簡素化しましたが、組織の安全性とセキュリティを危険にさらす可能性もあります。しかし、シチズンデベロッパーとセキュリティのどちらかを選択する必要はありません。セキュリティリーダーは、ビジネスユーザーと協力して、両方のバランスを見つけることができます。

ゼニティの共同創設者兼CTOであるマイケルは、クラウド、SaaS、AppSecを専門とするサイバーセキュリティの業界の専門家です。ゼニティに入社する前は、マイクロソフトのクラウドセキュリティCTOオフィスで、IoT、API、IaC、コンフィデンシャルコンピューティングのセキュリティ製品の取り組みを立ち上げ、責任者を務めていました。マイケルは、低コード/ノーコードセキュリティに関するOWASPコミュニティの取り組みを牽引しています。