Liderzy opinii
Konfrontacja z ryzykiem bezpieczeństwa współpilotów
Coraz więcej przedsiębiorstw wykorzystuje współpilotów i platformy niskiego kodu, aby umożliwić pracownikom, nawet tym z niewielkim lub żadnym doświadczeniem technicznym, tworzenie potężnych współpilotów i aplikacji biznesowych, a także przetwarzanie ogromnych ilości danych. Nowy raport firmy Zenity, Stan współpilotów i rozwoju niskiego kodu w przedsiębiorstwach w 2024 roku, wykazał, że średnio przedsiębiorstwa mają około 80 000 aplikacji i współpilotów, które zostały utworzone poza standardowym cyklem rozwoju oprogramowania (SDLC).
Ten rozwój oferuje nowe możliwości, ale także nowe ryzyka. Wśród tych 80 000 aplikacji i współpilotów znajduje się około 50 000 luk w zabezpieczeniach. Raport stwierdził, że aplikacje i współpiloci te ewoluują w zastraszającym tempie. W związku z tym tworzą ogromną liczbę luk w zabezpieczeniach.
Ryzyko współpilotów i aplikacji przedsiębiorstw
Zwykle deweloperzy oprogramowania budują aplikacje starannie w ramach określonego cyklu SDLC (bezpiecznego cyklu rozwoju), gdzie każda aplikacja jest stale projektowana, wdrażana, mierzona i analizowana. Ale dzisiaj te zabezpieczenia nie istnieją. Ludzie bez doświadczenia w rozwoju mogą teraz tworzyć i używać potężnych współpilotów i aplikacji biznesowych w ramach platform takich jak Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier i innych. Aplikacje te pomagają w operacjach biznesowych, ponieważ przenoszą i przechowują wrażliwe dane. Wzrost w tym obszarze był znaczący; raport wykazał 39% wzrost w przyjęciu rozwoju niskiego kodu i współpilotów.
W wyniku tego pominięcia SDLC luki w zabezpieczeniach są wszechobecne. Wiele przedsiębiorstw z entuzjazmem przyjmuje te możliwości, nie doceniając jednak faktu, że muszą zrozumieć, ile współpilotów i aplikacji jest tworzonych – oraz ich kontekstu biznesowego. Na przykład muszą zrozumieć, dla kogo aplikacje i współpiloci są przeznaczone, z jakimi danymi aplikacja wchodzi w interakcję i jakie są ich cele biznesowe. Muszą również wiedzieć, kto je tworzy. Ponieważ często nie robią tego, a standardowe praktyki rozwojowe są pomijane, tworzy to nowy rodzaj cienia IT.
To stawia zespoły bezpieczeństwa w trudnej sytuacji, z wieloma współpilotami, aplikacjami, automatyzacjami i raportami, które są tworzone poza ich wiedzą przez użytkowników biznesowych w różnych jednostkach organizacyjnych. Raport wykazał, że wszystkie kategorie ryzyka OWASP (Open Web Application Security Project) Top 10 są wszechobecne w przedsiębiorstwach. Średnio przedsiębiorstwo ma 49 438 luk w zabezpieczeniach. To oznacza, że 62% współpilotów i aplikacji tworzonych za pomocą niskiego kodu zawiera luki w zabezpieczeniach.
Zrozumienie różnych rodzajów ryzyka
Współpiloci stanowią tak znaczące potencjalne zagrożenie, ponieważ używają poświadczeń, mają dostęp do wrażliwych danych i posiadają wewnętrzną ciekawość, która utrudnia ich kontrolę. W rzeczywistości 63% współpilotów zbudowanych za pomocą platform niskiego kodu było nadmiernie udostępnionych innym – a wiele z nich akceptuje nieuwierzytelniony czat. To umożliwia znaczące ryzyko możliwych ataków wstrzyknięcia poleceń.
Ponieważ współpiloci działają w określony sposób, a ogólnie AI działa w ten sposób, muszą być egzekwowane surowe środki bezpieczeństwa, aby zapobiec udostępnianiu interakcji użytkowników końcowych z współpilotami, udostępnianiu aplikacji zbyt wielu lub niewłaściwym osobom, niepotrzebnemu udzielaniu dostępu do wrażliwych danych za pomocą AI itp. Jeśli te środki nie są wdrożone, przedsiębiorstwa ryzykują zwiększone narażenie na wyciek danych i ataki wstrzyknięcia poleceń.
Dwa inne znaczące ryzyka to:
Wykonanie zdalne współpilota (RCE) – te luki w zabezpieczeniach reprezentują ścieżkę ataku specyficzną dla aplikacji AI. Ta wersja RCE umożliwia zewnętrznemu atakującemu pełną kontrolę nad współpilotem dla M365 i zmusza go do wykonywania poleceń, wysyłając tylko jeden e-mail, zaproszenie do kalendarza lub wiadomość w Teams.
Konta gościnne: Używając tylko jednego konta gościnnego i licencji próbnej na platformę niskiego kodu – zwykle dostępną bezpłatnie w wielu narzędziach – atakujący musi tylko zalogować się do platformy niskiego kodu lub współpilota przedsiębiorstwa. Po zalogowaniu atakujący przełącza się do docelowego katalogu, a następnie ma uprawnienia administratora domeny na platformie. W związku z tym atakujący szukają tych kont gościnnych, co doprowadziło do naruszeń bezpieczeństwa. Oto punkt danych, który powinien wywołać strach u liderów przedsiębiorstw i ich zespołów bezpieczeństwa: typowe przedsiębiorstwo ma ponad 8 641 przypadków niezaufanych użytkowników gościnnych, którzy mają dostęp do aplikacji tworzonych za pomocą niskiego kodu i współpilotów.
Nowe podejście do bezpieczeństwa jest potrzebne
Co mogą zrobić zespoły bezpieczeństwa, aby przeciwdziałać temu wszechobecnemu, amorficznemu i krytycznemu ryzyku? Muszą upewnić się, że wdrożyły kontrolę, która ostrzega je o każdej aplikacji, która ma niebezpieczny krok w procesie pobierania poświadczeń lub twardo zakodowany sekret. Muszą również dodać kontekst do każdej tworzonej aplikacji, aby upewnić się, że istnieją odpowiednie kontrolki uwierzytelniania dla aplikacji biznesowych, które mają dostęp do wrażliwych danych wewnętrznych.
Gdy te taktyki zostaną wdrożone, następnym priorytetem jest upewnienie się, że odpowiednie uwierzytelnianie jest ustawione dla aplikacji, które wymagają dostępu do wrażliwych danych. Po tym najlepszym rozwiązaniem jest ustawienie poświadczeń tak, aby mogły być pobierane bezpiecznie z magazynu poświadczeń lub sekretów, co zagwarantuje, że hasła nie są przechowywane w postaci czystego tekstu.
Zabezpieczanie przyszłości
Dżin niskiego kodu i rozwoju współpilotów wyszedł z butelki, więc nie jest realistyczne próbować go z powrotem umieścić. Zamiast tego przedsiębiorstwa muszą być świadome ryzyka i wdrożyć kontrolę, aby zachować bezpieczeństwo swoich danych i właściwie je zarządzać. Zespoły bezpieczeństwa musiały stawić czoła wielu wyzwaniom w tej nowej erze rozwoju biznesu, ale poprzez przestrzeganie zaleceń wymienionych powyżej, będą w najlepszej możliwej pozycji, aby bezpiecznie wprowadzić innowacje i produktywność, jakie oferują współpiloci przedsiębiorstw i platformy niskiego kodu, ku nowej, odważnej przyszłości. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.












