Thought leaders

Het overwinnen van de belangrijkste beveiligingsuitdagingen van AI-gedreven low-code/no-code-ontwikkeling

mm
Voeg Unite.AI toe aan je voorkeursbronnen op Google

Low-code-ontwikkelingsplatforms hebben de manier waarop mensen aangepaste bedrijfsoplossingen creëren, veranderd, inclusief apps, workflows en copilots. Deze tools empoweren burgerontwikkelaars en creëren een meer agile omgeving voor app-ontwikkeling. Het toevoegen van AI aan de mix heeft deze mogelijkheid alleen maar versterkt. Het feit dat er niet genoeg mensen binnen een organisatie zijn die de vaardigheden (en tijd) hebben om het aantal apps, automatiseringen enz. te bouwen dat nodig is om innovatie vooruit te helpen, heeft geleid tot de low-code/no-code-paradigma. Nu kunnen burgerontwikkelaars, zonder formele technische training, gebruiksvriendelijke platforms en generatieve AI gebruiken om AI-gedreven oplossingen te creëren, innoveren en implementeren.

Maar hoe veilig is deze praktijk? De realiteit is dat het een heleboel nieuwe risico’s introduceert. Hier is het goede nieuws: u hoeft niet te kiezen tussen beveiliging en de efficiëntie die door bedrijfsgeleide innovatie wordt geboden.

Een verschuiving buiten het traditionele bereik

IT- en beveiligingsteams zijn gewend om hun inspanningen te richten op het scannen en zoeken naar kwetsbaarheden in code. Zij hebben zich gefocust op het waarborgen dat ontwikkelaars veilige software bouwen, ervoor zorgen dat de software veilig is en vervolgens – eenmaal in productie – controleren op afwijkingen of verdachte activiteiten.

Met de opkomst van low code en no code bouwen meer mensen dan ooit applicaties en gebruiken automatisering om applicaties te creëren – buiten het traditionele ontwikkelingsproces. Dit zijn vaak medewerkers met weinig tot geen software-ontwikkelingsachtergrond, en deze apps worden gebouwd buiten het bereik van beveiliging.

Dit creëert een situatie waarin IT niet langer alles voor de organisatie bouwt, en het beveiligingsteam ontbreekt aan zichtbaarheid. In een grote organisatie kunt u mogelijk een paar honderd apps per jaar bouwen via professionele ontwikkeling; met low/no code kunt u veel meer dan dat krijgen. Dat is een groot aantal potentiële apps die onopgemerkt of ongecontroleerd door beveiligingsteams kunnen blijven.

Een rijke bron van nieuwe risico’s

 Enkele van de potentiële beveiligingsproblemen die samenhangen met low-code/no-code-ontwikkeling, zijn:

  1. Niet in het bereik van IT – zoals eerder vermeld, werken burgerontwikkelaars buiten de lijnen van IT-professionals, waardoor een gebrek aan zichtbaarheid en schaduwapp-ontwikkeling ontstaat. Bovendien maken deze tools het mogelijk voor een oneindig aantal mensen om apps en automatiseringen snel te creëren, met slechts een paar klikken. Dat betekent dat er een onbekend aantal apps wordt gecreëerd met een razend tempo door een onbekend aantal mensen, allemaal zonder dat IT een volledig beeld heeft.
  2. Geen software-ontwikkelingslevenscyclus (SDLC) – Het ontwikkelen van software op deze manier betekent dat er geen SDLC aanwezig is, wat kan leiden tot inconsistentie, verwarring en een gebrek aan verantwoordelijkheid, naast risico’s.
  3. Onervaren ontwikkelaars – Deze apps worden vaak gebouwd door mensen met minder technische vaardigheden en ervaring, waardoor de deur openstaat voor fouten en beveiligingsbedreigingen. Zij denken niet noodzakelijkerwijs na over de beveiligings- of ontwikkelingsgevolgen op de manier waarop een professionele ontwikkelaar of iemand met meer technische ervaring dat zou doen. En als een kwetsbaarheid wordt gevonden in een specifiek onderdeel dat is ingebed in een groot aantal apps, heeft het het potentieel om te worden uitgebuit in meerdere instanties
  4. Slechte identiteitspraktijken – Identiteitsbeheer kan ook een probleem zijn. Als u een zakelijke gebruiker wilt empoweren om een applicatie te bouwen, is de nummer één ding dat hen kan tegenhouden een gebrek aan machtigingen. Vaak kan dit worden omzeild, en wat gebeurt is dat u mogelijk een gebruiker heeft die iemands anders identiteit gebruikt. In dit geval is er geen manier om te bepalen of ze iets verkeerds hebben gedaan. Als u toegang krijgt tot iets waarvoor u geen toestemming heeft of als u iets kwaadaardigs probeert te doen, zal beveiliging op zoek gaan naar de geleende identiteit van de gebruiker, omdat er geen manier is om onderscheid te maken tussen de twee.
  5. Geen code om te scannen – Dit veroorzaakt een gebrek aan transparantie dat het opsporen van problemen, debuggen en beveiligingsanalyse kan hinderen, evenals mogelijke compliance- en regelgevingsproblemen.

Deze risico’s kunnen allemaal bijdragen aan potentieel gegevenslekkage. Het maakt niet uit hoe een applicatie wordt gebouwd – of het nu wordt gebouwd met drag-and-drop, een tekstgebaseerde prompt of met code – het heeft een identiteit, het heeft toegang tot gegevens, het kan operaties uitvoeren en het moet communiceren met gebruikers. Gegevens worden verplaatst, vaak tussen verschillende plaatsen in de organisatie; dit kan gemakkelijk gegevensgrenzen of -barrières doorbreken.

Gegevensprivacy en -compliance zijn ook in het geding. Gevoelige gegevens leven in deze applicaties, maar worden behandeld door zakelijke gebruikers die niet weten hoe (noch denken aan) ze op de juiste manier op te slaan. Dit kan leiden tot een reeks aanvullende problemen, waaronder compliance-schendingen.

Het herwinnen van zichtbaarheid

Zoals eerder vermeld, is een van de grote uitdagingen met low/no code dat het niet onder het bereik van IT/beveiliging valt, wat betekent dat gegevens apps doorkruisen. Er is niet altijd een duidelijk begrip van wie deze apps daadwerkelijk creëert, en er is een algemeen gebrek aan zichtbaarheid in wat er echt gebeurt. En niet elke organisatie is zich zelfs maar volledig bewust van wat er gebeurt. Of ze denken dat burgerontwikkeling niet plaatsvindt in hun organisatie, maar het gebeurt bijna zeker wel.

Dus, hoe kunnen beveiligingsleiders controle krijgen en risico’s mitigeren? De eerste stap is om te kijken naar de burgerontwikkelaarsinitiatieven binnen uw organisatie, ontdek wie (indien iemand) deze inspanningen leidt en verbindt met hen. U wilt niet dat deze teams het gevoel hebben dat ze worden gestraft of gehinderd; als beveiligingsleider is uw doel om hun inspanningen te ondersteunen, maar om educatie en richtlijnen te bieden over het maken van het proces veiliger.

Beveiliging moet beginnen met zichtbaarheid. Sleutel tot dit is het creëren van een inventaris van applicaties en het ontwikkelen van een begrip van wie wat bouwt. Het hebben van deze informatie zal helpen om ervoor te zorgen dat, als er een soort van inbraak plaatsvindt, u in staat zult zijn om de stappen te traceren en te begrijpen wat er is gebeurd.

Stel een kader op voor wat veilige ontwikkeling lijkt. Dit omvat de noodzakelijke beleidsmaatregelen en technische controles die ervoor zullen zorgen dat gebruikers de juiste keuzes maken. Zelfs professionele ontwikkelaars maken fouten als het gaat om gevoelige gegevens; het is nog moeilijker om dit te controleren met zakelijke gebruikers. Maar met de juiste controles op hun plaats, kunt u het moeilijk maken om een fout te maken.

Naar een meer beveiligde low-code/no-code

Het traditionele proces van handmatige codering heeft innovatie gehinderd, vooral in concurrerende tijd-tot-markt-scenario’s. Met de huidige low-code- en no-code-platforms kunnen zelfs mensen zonder ontwikkelervaring AI-gedreven oplossingen creëren. Terwijl dit de app-ontwikkeling heeft gestroomlijnd, kan het ook de veiligheid en beveiliging van organisaties in gevaar brengen. Het hoeft echter geen keuze te zijn tussen burgerontwikkeling en beveiliging; beveiligingsleiders kunnen samenwerken met zakelijke gebruikers om een balans te vinden voor beide.

Michael is de mede-oprichter en CTO van Zenity. Hij is een industrie-expert in cybersecurity met interesse in cloud, SaaS en AppSec. Voordat hij bij Zenity kwam, was Michael een senior architect bij Microsoft Cloud Security CTO Office, waar hij de beveiligingsproductinspanningen voor IoT, APIs, IaC en vertrouwelijke computing leidde en oprichtte. Michael leidt de OWASP-gemeenschapsinspanning op het gebied van low-code/no-code-beveiliging.