Tankeledere

Konfronterende sikkerhetsrisikoene med copiloter

mm
Legg til Unite.AI blant dine foretrukne kilder på Google

Mer og mer bruker bedrifter copiloter og lavkodeplattformer for å aktivere ansatte – også de med liten eller ingen teknisk ekspertise – til å lage kraftfulle copiloter og forretningsapper, samt å prosessere store mengder data. En ny rapport fra Zenity, Tilstanden for bedriftscopiloter og lavkodeutvikling i 2024, fant at bedrifter i gjennomsnitt har omtrent 80 000 apper og copiloter som ble laget utenfor standard programvareutviklingslivssyklusen (SDLC).

Dette utviklingen tilbyr nye muligheter, men også nye risikoer. Blant disse 80 000 appene og copilotene er omtrent 50 000 sårbarheter. Rapporten bemerket at disse appene og copilotene utvikler seg i en rasende takt. Derfor skaper de en enorm mengde sårbarheter.

Risikoer med bedriftscopiloter og apper

Vanligvis bygger programvareutviklere apper nøye langs en definert SDLC (sikker utviklingslivssyklus) hvor hver app konstant designes, distribueres, måles og analyseres. Men i dag eksisterer disse sikkerhetsskrankene ikke lenger. Personer uten utviklingserfaring kan nå bygge og bruke kraftfulle copiloter og forretningsapper innen Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier og andre. Disse appene hjelper med forretningsoperasjoner når de overfører og lagrer følsomme data. Veksten i dette området har vært betydelig; rapporten fant 39% år-til-år-vækst i adopsjonen av lavkodeutvikling og copiloter.

Som et resultat av denne omgåingen av SDLC, er sårbarheter ubetydelige. Mange bedrifter omfavner ivrig disse mulighetene uten å fullt ut forstå at de må forstå hvor mange copiloter og apper som blir laget – og deres forretningskontekst også. For eksempel, de må forstå hvem appene og copilotene er ment for, hvilke data appen interagerer med og hva deres forretningsformål er. De må også vite hvem som utvikler dem. Siden de ofte ikke gjør det, og siden standard utviklingspraksisene blir omgått, skaper dette en ny form for skygge-IT.

Dette setter sikkerhetsteamene i en vanskelig posisjon med mange copiloter, apper, automatiseringer og rapporter som blir bygget utenfor deres kunnskap av forretningsbrukere i forskjellige LoB. Rapporten fant at alle OWASP (Open Web Application Security Project) Top 10 risikokategorier er ubetydelige over hele bedrifter. I gjennomsnitt har en bedrift 49 438 sårbarheter. Dette oversettes til 62% av copilotene og appene bygget via lavkode som inneholder en sikkerhetssårbarhet av en eller annen type.

Forstå de forskjellige typer risikoer

Copiloter presenterer en så signifikant trussel på grunn av at de bruker legitimasjon, har tilgang til følsomme data og besitter en intrinsisk nysgjerrighet som gjør dem vanskelige å inneholde. Faktisk var 63% av copilotene bygget med lavkodeplattformer delt med andre – og mange av dem aksepterer uautentisert chat. Dette muliggjør en betydelig risiko for mulige promptinjeksjonsangrep.

På grunn av hvordan copiloter opererer og hvordan AI opererer generelt, må strenge sikkerhetstiltak pålegges for å forhindre deling av sluttbrukerinteraksjoner med copiloter, deling av apper med for mange eller feil personer, unødvendig tilgang til følsomme data via AI og så videre. Hvis disse tiltakene ikke er på plass, risikerer bedrifter økt eksponering for datalekkasjer og ondsinnet promptinjeksjon.

To andre betydelige risikoer er:

Fjern Copilot-utførelse (RCE) – Disse sårbarhetene representerer en angrepsvei spesifikt for AI-applikasjoner. Denne RCE-versjonen muliggjør at en ekstern angriper kan ta full kontroll over Copilot for M365 og tvinge den til å følge deres kommandoer bare ved å sende en e-post, kalenderinvitasjon eller Teams-melding.

Gjestekontoer: Ved å bruke bare ett gjestekonto og en prøveversjon av en lavkodeplattform – vanligvis tilgjengelig gratis over flere verktøy – trenger en angriper bare å logge inn på bedriftens lavkodeplattform eller copilot. Når de er innlogget, bytter angriperen til målkatalogen og har deretter domeneadmin-rettigheter på plattformen. Derfor søker angripere etter disse gjestekontoene, som har ført til sikkerhetsbrudd. Her er et datapunkt som bør skremme bedriftsledere og deres sikkerhetsteam: Den typiske bedriften har mer enn 8 641 eksempler på uverifiserte gjestebrukere som har tilgang til apper som er utviklet via lavkode og copiloter.

En ny sikkerhetsansats er nødvendig

Hva kan sikkerhetsteamene gjøre mot denne ubetydelige, amorfiske og kritiske risikoen? De må sikre at de har satt kontroller i verk for å varsle dem om noen app som har et usikkert steg i dens legitimasjonsprosess eller en hardkodet hemmelighet. De må også legge til kontekst til hver app som blir laget for å sikre at det er passende autentiseringskontroller for hver forretningskritisk app som også har tilgang til følsomme interne data.

Når disse taktikkene er deployert, er den neste prioriten å sikre at passende autentisering er satt opp for apper som trenger tilgang til følsomme data. Deretter er det en beste praksis å sette opp legitimasjon slik at den kan hentes sikkerhetsmessig fra en legitimasjons- eller hemmelighetsvault, som vil garantere at passord ikke sitter i klart eller vanlig tekst.

Sikre din fremtid

 Genen for lavkode og copilotutvikling er ute av flasken, så det er ikke realistisk å prøve å putte den tilbake. I stedet må bedrifter være klar over risikoene og sette kontroller i verk som holder deres data sikre og ordentlig håndtert. Sikkerhetsteamene har møtt mange utfordringer i denne nye æraen for bedriftsledet utvikling, men ved å følge anbefalingene ovenfor, vil de være i den beste mulige posisjonen til å sikre å bringe innovasjon og produktivitet til bedriftscopiloter og lavkodeutviklingsplattformer mot en ny fremtid.

Ben Kliger er administrerende direktør og medstifter av Zenity, som bringer applikasjonssikkerhet til verden av bedriftskopiloter, lavkode og kodefrie applikasjonsutvikling. Ben har stor erfaring i cybersikkerhetsbransjen som spenner over 16+ år. Hans ekspertise omfatter hånd-til-hånd cybersikkerhet, teambygging og ledelse gjennom forretningsstrategi og ledelse.