사상 리더

기업의 공동 조종사 및 앱의 보안 위험에 직면하다

mm
Unite.AI를 Google의 선호 소스에 추가

기업은 점점 더 공동 조종사와 저코드 플랫폼을 사용하여 기술 전문 지식이 없는 직원조차도 강력한 공동 조종사와 비즈니스 앱을 만들고大量의 데이터를 처리할 수 있도록 하고 있습니다. Zenity의 새로운 보고서 2024년 기업의 공동 조종사 및 저코드 개발 현황에 따르면, 평균적으로 기업은 약 80,000개의 앱과 공동 조종사가 표준 소프트웨어 개발 수명주기(SDLC) 외부에서 생성되었습니다.

이 개발은 새로운 기회를 제공하지만 새로운 위험도 함께 제공합니다. 이 80,000개의 앱과 공동 조종사 중 약 50,000개의 취약점이 있습니다. 보고서에 따르면, 이러한 앱과 공동 조종사는 매우 빠른 속도로 진화하고 있으며, 이는大量의 취약점을 생성합니다.

기업의 공동 조종사 및 앱의 위험

일반적으로 소프트웨어 개발자는 정의된 SDLC(안전한 개발 수명주기)에서 앱을 신중하게 구축하며, 모든 앱은不断으로 설계, 배포, 측정 및 분석됩니다. 그러나 오늘날, 이러한 가드는 더 이상 존재하지 않습니다. 개발 경험 없이도 공동 조종사와 비즈니스 앱을 구축하고 사용할 수 있습니다. Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier 등에서 이러한 앱은 비즈니스 운영을 지원하며, 민감한 데이터를 전송하고 저장합니다. 이 분야의 성장은 상당합니다. 보고서에 따르면, 저코드 개발 및 공동 조종사 채택은 39%의 연간 성장률을 보였습니다.

이러한 SDLC를 우회하는 결과로, 취약점은 普遍적입니다. 많은 기업은 이러한 기능을熱心하게 채택하지만, 공동 조종사와 앱이 생성되는 방법과 비즈니스 컨텍스트를 완전히 이해하지 못합니다. 예를 들어, 앱과 공동 조종사가 누구를위한 것인지, 어떤 데이터와 상호 작용하는지, 그리고 어떤 비즈니스 목적을 가지고 있는지 이해해야 합니다. 또한,誰가 이러한 앱을 개발하는지 알아야 합니다. 그러나 이러한 사항을 알지 못하고, 표준 개발 관행을 우회하면, 새로운 형태의 그림자 IT가 생성됩니다.

이로 인해 보안 팀은 많은 공동 조종사, 앱, 자동화 및 보고서가 비즈니스 사용자에 의해 생성되는 어려운 상황에 직면합니다. 보고서에 따르면, 모든 OWASP (Open Web Application Security Project) Top 10 위험 카테고리가 기업 전반에 普遍적입니다. 평균적으로, 기업은 49,438개의 취약점을 가지고 있습니다. 이는 저코드를 통해 구축된 공동 조종사와 앱의 62%가某种 형태의 보안 취약점을 가지고 있음을 의미합니다.

다양한 위험 유형 이해

공동 조종사는 자격증을 사용하며, 민감한 데이터에 접근할 수 있고, 내재된 호기심이 있기 때문에重大한 위협을 나타냅니다. 실제로, 저코드 플랫폼을 사용하여 구축된 63%의 공동 조종사가 다른 사람과 공유되었으며, 많은 공동 조종사가 인증되지 않은 채팅을 허용합니다. 이는 잠재적인 프롬프트 주입 공격에 대한重大한 위험을 나타냅니다.

공동 조종사가 작동하는 방식과 일반적으로 AI가 작동하는 방식으로 인해, 공동 조종사와의 사용자 상호 작용을 공유하는 것을 방지하기 위한 엄격한 안전 조치가 시행되어야 합니다. 또한, 앱을 너무 많은 사람이나 잘못된 사람과 공유하는 것을 방지해야 하며, AI를 통해 민감한 데이터에 접근할 수 있는 불필요한 권한을 부여하지 않아야 합니다. 이러한 조치가 시행되지 않으면, 기업은 데이터 누출 및 악의적인 프롬프트 주입 공격에 대한 노출이 증가할 수 있습니다.

다른 두 가지 주요 위험은 다음과 같습니다.

원격 공동 조종사 실행(RCEs) – 이러한 취약점은 AI 응용 프로그램에 특정한 공격 경로를 나타냅니다. 이 RCE 버전은 외부 공격자가 M365의 공동 조종사를 완전히 제어하고 명령을 내릴 수 있도록 합니다. 단지 하나의 이메일, 캘린더 초대 또는 Teams 메시지를 보내면 됩니다.

게스트 계정 – 저코드 플랫폼에 대한 하나의 게스트 계정과 무료 체험 라이선스를 사용하면, 공격자는 기업의 저코드 플랫폼 또는 공동 조종사에 로그인할 수 있습니다. 한 번 로그인하면, 공격자는 대상 디렉토리로 전환하고 플랫폼에서 도메인 관리자 수준의 권한을 얻을 수 있습니다. 따라서, 공격자는 이러한 게스트 계정을 찾으려고 합니다. 기업 리더와 보안 팀에게 두려움을 조성해야 할 데이터 포인트는, 일반적인 기업이 저코드와 공동 조종사를 통해 개발된 앱에 접근할 수 있는 8,641개의 신뢰할 수 없는 게스트 사용자가 있다는 것입니다.

새로운 보안 접근 방식이 필요하다

보안 팀은 이러한 普遍적이고, 모호하며, 중요하게 나타나는 위험에 대처하기 위해 무엇을 할 수 있습니까? 보안 팀은 자격증 조회 프로세스에서 보안이 취약한 단계가 있는 앱이나 하드 코딩된 비밀을 가진 앱에 대한 경고를 받을 수 있도록 제어를 설정해야 합니다. 또한, 비즈니스에 중요한 앱에 대한 적절한 인증 제어가 있는지 확인해야 합니다.

이러한 전략이 시행되면, 다음 우선 순위는 민감한 데이터에 접근할 수 있는 앱에 대한 적절한 인증을 설정하는 것입니다. 그 다음, 비밀번호가 평문이나 평문 텍스트로 저장되지 않도록 자격증 또는 비밀 보관소에서 안전하게 조회할 수 있도록 설정하는 것이 좋습니다.

미래를 보호하다

 저코드와 공동 조종사 개발의 지니는 이미 병을 뚫고 나왔으므로, 이를 다시 넣으려는 것은 현실적이지 않습니다. 대신, 기업은 이러한 위험을 인식하고 데이터를 안전하게 관리할 수 있는 제어를 설정해야 합니다. 보안 팀은 비즈니스 주도 개발의 새로운 시대에서 많은 도전을 직면했지만, 위에서 언급한 추천 사항을 따르면, 기업은 공동 조종사와 저코드 개발 플랫폼이 제공하는 혁신과 생산성을 보다 안전하게 새로운 미래로 나아갈 수 있는 최상의 위치에 있을 것입니다.

벤 클리거는 Zenity의 CEO이자 공동 창립자로서, 기업용 조종사, 저코드 및 노코드 애플리케이션 개발 세계에 애플리케이션 보안을 제공합니다. 벤은 16년 이상의 사이버 보안 산업 경험을 가지고 있으며, 그의 전문 분야는 핸즈온 사이버 보안, 팀 빌딩 및 리더십에서 비즈니스 전략 및 관리까지 다양합니다.