사상 리더

AI 주도형 로우코드/노코드 개발의 상위 보안 도전 과제 극복

mm
Unite.AI를 Google의 선호 소스에 추가

로우코드 개발 플랫폼은 사용자 지정 비즈니스 솔루션, 애플리케이션, 워크플로우 및 공동 조종자를 생성하는 방식을 변경했습니다. 이러한 도구는 시민 개발자를 강화하고 애플리케이션 개발을 위한 더 민첩한 환경을 만듭니다. AI를 혼합하면 이 기능이 더욱 향상됩니다. 조직에서 혁신을 추진하기 위해 필요한 애플리케이션, 자동화 등을 구축할 수 있는 기술과 시간이 있는 사람이 충분하지 않기 때문에 로우코드/노코드 패러다임이 등장했습니다. 이제 공식적인 기술 훈련 없이 시민 개발자는 사용자 친화적인 플랫폼과 생성적 AI를 활용하여 AI 주도형 솔루션을 생성, 혁신하고 배포할 수 있습니다.

하지만 이 관행은 얼마나 안전합니까? 실제로는 새로운 위험을 많이 도입합니다. 좋은 소식은 시민 개발과 보안 사이에서 선택할 필요가 없다는 것입니다.

전통적인 관점을 넘어서

IT 및 보안 팀은 코드에 작성된 취약성을 검색하고 확인하는 데 노력을 기울여 왔습니다. 그들은 개발자가 보안 소프트웨어를 구축하는지 확인하고, 소프트웨어가 안전한지 확인한 다음, 이후에 이상한 현상이 발생할 경우 모니터링했습니다.

로우코드 및 노코드의 등장으로 더 많은 사람들이 애플리케이션을 구축하고 자동화를 통해 애플리케이션을 생성하고 있습니다. 이는 전통적인 개발 프로세스 외부에서 발생합니다. 이러한 애플리케이션은 종종 소프트웨어 개발 배경이 거의 없는 직원에 의해 생성되며, 이러한 애플리케이션은 보안의 관점에서 생성됩니다.

이로 인해 IT가 더 이상 모든 것을 구축하지 않으며 보안 팀이 비전을 잃는 상황이 발생합니다. 대규모 조직에서는 전문 개발을 통해 1년에 수백 개의 애플리케이션을 구축할 수 있지만 로우코드/노코드를 사용하면 그 이상의 애플리케이션을 구축할 수 있습니다. 이는 보안 팀이 모니터링하지 못하는 잠재적인 애플리케이션이 많다는 것을 의미합니다.

새로운 위험의 풍부함

로우코드/노코드 개발과 관련된 일부 보안 문제는 다음과 같습니다.

  1. IT의 관점이 아닌 경우 – 앞서 언급했듯이 시민 개발자는 IT 전문가의 범위를 벗어난 작업을 수행하여 가시성과影 애플리케이션 개발이 부족합니다. 또한 이러한 도구는 수많은 사람들이 빠르게 애플리케이션과 자동화를 생성할 수 있도록 허용합니다. 이는 IT가 전체 그림을 보지 못하는 경우입니다.
  2. 소프트웨어 개발 수명 주기(SDLC) 없음 – 이러한 방식으로 소프트웨어를 개발하면 SDLC가 없기 때문에 일관성, 혼란 및 책임의 부족과 함께 위험이 증가할 수 있습니다.
  3. 초보 개발자 – 이러한 애플리케이션은 종종 기술적 기술과 경험이 부족한 사람들에 의해 구축되므로 오류와 보안 위협의 가능성이 높습니다. 전문 개발자나 더 많은 기술적 경험을 가진 사람이 하는 것과 달리 보안 또는 개발 결과에 대해 생각하지 않을 수 있습니다. 특정 구성 요소에 취약점이 발견되면 여러 인스턴스에서 악용될 수 있습니다.
  4. 잘못된 身分 실습 – 身分 관리도 문제가 될 수 있습니다. 비즈니스 사용자를 애플리케이션을 구축하도록 허용하려면 권한이 가장 큰 장애물이 될 수 있습니다. 종종 이를 우회할 수 있으며, 사용자가 다른 사람의 身分을 사용하는 경우에 발생합니다. 이 경우에 사용자가 무엇을 잘못했는지 또는 악의적인 일을 했는지 알 수 없습니다. 보안 팀은 빌린 身分을 사용하여 사용자를 찾을 것입니다.
  5. 스캔할 코드 없음 – 이는 투명성이 부족하여 문제를 해결하고 디버깅하고 보안 분석을 수행하는 것을 방해할 수 있으며, 규정 준수 및 규제 문제도 발생할 수 있습니다.

이러한 위험은 모두 데이터 누출로 기여할 수 있습니다. 애플리케이션이 어떻게 구축되었는지 여부에 관계없이, 드래그 앤 드롭, 텍스트 기반 프롬프트 또는 코드를 사용하여 구축되었는지 여부에 관계없이, 身分이 있으며 데이터에 액세스할 수 있으며 작업을 수행하고 사용자와 통신할 수 있습니다. 데이터는 조직 내의 다양한 위치를 이동하므로 데이터 경계 또는 장벽을 쉽게 파괴할 수 있습니다.

데이터 개인 정보 보호 및 규정 준수도 위협을 받습니다. 이러한 애플리케이션에는 민감한 데이터가 포함되어 있지만, 비즈니스 사용자가 데이터를 올바르게 저장하는 방법을 모를 수 있으며, 이는 추가적인 문제를 일으킬 수 있습니다.

가시성 회복

앞서 언급했듯이 로우코드/노코드의 큰 도전은 IT/보안의 관점이 아닌 경우입니다. 이는 데이터가 애플리케이션을 통해 이동하는 것을 의미하며, 항상 애플리케이션을 생성하는 사람을 알 수 있는 것은 아닙니다. 또한 조직이 발생하는 일에 대한 인식이 부족할 수 있습니다. 또는 시민 개발이 발생하지 않는다고 생각할 수 있지만, 거의 모든 경우에 발생합니다.

보안 리더는 어떻게 제어를 잡고 위험을 완화할 수 있습니까? 첫 번째 단계는 조직 내의 시민 개발자 이니셔티브를 조사하고, 이러한 노력을 주도하는 사람과 연결하는 것입니다. 이러한 팀이 처벌을 받거나 방해받는 것처럼 느끼지 않도록 하는 것이 중요합니다. 보안 리더의 목표는 이러한 노력을 지원하는 것입니다. 그러나 더 안전한 프로세스를 만들기 위한 교육과 지침을 제공하는 것입니다.

보안은 가시성에서 시작됩니다. 핵심은 애플리케이션의 인벤토리를 생성하고, 누가 무엇을 구축하고 있는지 이해하는 것입니다. 이러한 정보는 보안 위협이 발생할 경우 발생한 일을 추적하고 파악하는 데 도움이 될 것입니다.

안전한 개발이 무엇인지에 대한 프레임워크를 설정하십시오. 이는 사용자가 올바른 선택을 하는 것을 보장하기 위한 정책과 기술적 통제를 포함합니다. 전문 개발자도 민감한 데이터와 관련하여 실수를 할 수 있습니다. 비즈니스 사용자의 경우 더 어렵습니다. 그러나 올바른 통제를 통해 실수를 어렵게 만들 수 있습니다.

더 안전한 로우코드/노코드로

수동 코딩의 전통적인 프로세스는 혁신을 방해했으며, 특히 경쟁력 있는 시장에서 시간이 중요합니다. 오늘날의 로우코드 및 노코드 플랫폼을 사용하면 개발 경험 없이도 AI 주도형 솔루션을 생성할 수 있습니다. 이는 애플리케이션 개발을 간소화했지만, 조직의 안전성과 보안을 위협할 수도 있습니다. 그러나 시민 개발과 보안 사이에서 선택할 필요는 없습니다. 보안 리더는 비즈니스 사용자와 협력하여 양쪽의 균형을 찾을 수 있습니다.

마이클은 Zenity의 공동 창립자이자 기술 책임자입니다. 그는 클라우드, SaaS 및 AppSec에 관심이 있는 사이버 보안 분야의 전문가입니다. Zenity에 합류하기 전, 마이클은 Microsoft Cloud Security CTO Office에서 선임 아키텍트로 일했으며, IoT, API, IaC 및 기밀 컴퓨팅을 위한 보안 제품 노력을 설립하고 이끌었습니다. 마이클은 저코드/노코드 보안에 대한 OWASP 커뮤니티 노력을 주도하고 있습니다.