Thought leaders

Het Aanpakken van de Beveiligingsrisico’s van Copilots

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Steeds meer ondernemingen gebruiken copilots en low-code-platforms om medewerkers, zelfs die met weinig of geen technische expertise, in staat te stellen krachtige copilots en bedrijfsapps te maken, evenals om grote hoeveelheden gegevens te verwerken. Een nieuw rapport van Zenity, The State of Enterprise Copilots and Low-Code Development in 2024, vond dat ondernemingen gemiddeld ongeveer 80.000 apps en copilots hebben die buiten de standaard software-ontwikkelingscyclus (SDLC) zijn gemaakt.

Deze ontwikkeling biedt nieuwe kansen, maar ook nieuwe risico’s. Onder deze 80.000 apps en copilots bevinden zich ongeveer 50.000 kwetsbaarheden. Het rapport meldde dat deze apps en copilots met een razend tempo evolueren. Als gevolg hiervan creëren ze een enorme hoeveelheid kwetsbaarheden.

Risico’s van ondernemingscopilots en -apps

Typisch worden apps door software-ontwikkelaars zorgvuldig gebouwd langs een gedefinieerde SDLC (beveiligde ontwikkelingscyclus) waar elke app constant wordt ontworpen, geïmplementeerd, gemeten en geanalyseerd. Maar vandaag bestaan deze veiligheidsmaatregelen niet langer. Mensen zonder ontwikkelervaring kunnen nu krachtige copilots en bedrijfsapps maken en gebruiken binnen Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier en anderen. Deze apps helpen bij bedrijfsoperaties terwijl ze gevoelige gegevens overdragen en opslaan. De groei in dit gebied is aanzienlijk; het rapport vond 39% jaar-op-jaar-groei in de adoptie van low-code-ontwikkeling en copilots.

Als gevolg van het omzeilen van de SDLC zijn kwetsbaarheden overal aanwezig. Veel ondernemingen omarmen deze mogelijkheden enthousiast zonder volledig te beseffen dat ze moeten begrijpen hoeveel copilots en apps worden gemaakt – en hun bedrijfscontext, ook. Bijvoorbeeld, ze moeten weten voor wie de apps en copilots bedoeld zijn, met welke gegevens de app interacteert en wat hun bedrijfsdoelen zijn. Ze moeten ook weten wie ze ontwikkelt. Aangezien ze dit vaak niet doen en aangezien de standaardontwikkelingspraktijken worden omzeild, creëert dit een nieuwe vorm van schaduw-IT.

Dit brengt beveiligingsteams in een moeilijke positie met veel copilots, apps, automatiseringen en rapporten die buiten hun kennis door bedrijfsgebruikers in verschillende LoB’s worden gebouwd. Het rapport vond dat alle OWASP (Open Web Application Security Project) Top 10 risicocategorieën overal in ondernemingen aanwezig zijn. Gemiddeld heeft een onderneming 49.438 kwetsbaarheden. Dit vertaalt zich in 62% van de copilots en apps die via low-code worden gebouwd en die een beveiligingskwetsbaarheid van een of andere soort bevatten.

Het begrijpen van de verschillende soorten risico’s

Copilots vormen een zo significant potentieel bedreiging omdat ze referenties gebruiken, toegang hebben tot gevoelige gegevens en een intrinsieke nieuwsgierigheid bezitten die moeilijk te beteugelen is. In feite werden 63% van de copilots die met low-code-platforms zijn gebouwd, te veel met anderen gedeeld – en veel van hen accepteren niet-geverifieerde chat. Dit maakt een aanzienlijk risico mogelijk voor mogelijke prompt-injectie-aanvallen.

Vanwege de manier waarop copilots opereren en hoe AI in het algemeen werkt, moeten strikte veiligheidsmaatregelen worden afgedwongen om te voorkomen dat eindgebruikersinteracties met copilots worden gedeeld, apps met te veel of de verkeerde mensen worden gedeeld, onnodige toegang tot gevoelige gegevens via AI wordt verleend, enz. Als deze maatregelen niet zijn ingesteld, lopen ondernemingen het risico op verhoogde blootstelling aan gegevenslekkage en kwaadaardige prompt-injectie.

Twee andere significante risico’s zijn:

Externe Copilot-uitvoering (RCE’s) – Deze kwetsbaarheden vertegenwoordigen een aanvalspad specifiek voor AI-toepassingen. Deze RCE-versie stelt een externe aanvaller in staat om volledige controle te krijgen over Copilot voor M365 en hem te dwingen hun opdrachten te volgen door simpelweg één e-mail, kalenderuitnodiging of Teams-bericht te sturen.

Gastaccounts: Met slechts één gastaccount en een proefabonnement voor een low-code-platform – meestal gratis beschikbaar op meerdere tools – hoeft een aanvaller alleen maar in te loggen op het low-code-platform of de copilot van de onderneming. Zodra hij binnen is, schakelt de aanvaller over naar de doelmap en heeft hij domeinbeheerdersrechten op het platform. Als gevolg hiervan zoeken aanvallers deze gastaccounts op, wat heeft geleid tot beveiligingsinbreuken. Hier is een gegevenspunt dat ondernemingsleiders en hun beveiligingsteams zou moeten doen sidderen: De typische onderneming heeft meer dan 8.641 instanties van onbetrouwbare gastgebruikers die toegang hebben tot apps die via low-code en copilots zijn ontwikkeld.

Een nieuwe beveiligingsaanpak is nodig

Wat kunnen beveiligingsteams doen tegen dit alomtegenwoordige, amorf en kritieke risico? Ze moeten ervoor zorgen dat ze controles hebben ingesteld om hen te waarschuwen voor elke app die een onveilig stap in het proces van referentie-opname heeft of een hardgecodeerd geheim. Ze moeten ook context toevoegen aan elke app die wordt gemaakt om ervoor te zorgen dat er passende verificatiecontroles zijn voor bedrijfskritieke apps die ook toegang hebben tot gevoelige interne gegevens.

Wanneer deze tactieken zijn ingezet, is de volgende prioriteit om ervoor te zorgen dat passende verificatie is ingesteld voor apps die toegang nodig hebben tot gevoelige gegevens. Vervolgens is het een best practice om referenties in te stellen zodat ze veilig kunnen worden opgehaald uit een referentie- of geheimenkluis, wat garandeert dat wachtwoorden niet in clear of plain text staan.

Uw toekomst beveiligen

 De geest van low-code- en copilot-ontwikkeling is uit de fles, dus het is niet realistisch om het terug te stoppen. In plaats daarvan moeten ondernemingen zich bewust zijn van de risico’s en controles instellen die hun gegevens beveiligen en goed beheren. Beveiligingsteams hebben veel uitdagingen aangetroffen in deze nieuwe tijd van door het bedrijf geleide ontwikkeling, maar door de aanbevelingen te volgen die hierboven zijn genoemd, zullen ze in de beste positie zijn om de innovatie en productiviteit die ondernemingscopilots en low-code-ontwikkelingsplatforms bieden, veilig naar een moedige nieuwe toekomst te brengen. Securityteams hebben veel uitdagingen aangetroffen in deze nieuwe tijd van door het bedrijf geleide ontwikkeling, maar door de aanbevelingen te volgen die hierboven zijn genoemd, zullen ze in de beste positie zijn om de innovatie en productiviteit die ondernemingscopilots en low-code-ontwikkelingsplatforms bieden, veilig naar een moedige nieuwe toekomst te brengen.

Ben Kliger is de CEO en mede-oprichter van Zenity, dat applicatiebeveiliging brengt naar de wereld van enterprise copilots, low-code en no-code applicatieontwikkeling. Ben heeft uitgebreide ervaring in de cybersecurity-industrie, die meer dan 16 jaar beslaat. Zijn expertise varieert van hands-on cybersecurity, teambuilding en leiderschap tot bedrijfsstrategie en management.