Liderzy opinii
Pokonywanie najwiÄkszych wyzwaÅ bezpieczeÅstwa w rozwoju opartym na niskim kodzie/braku kodu z uÅžyciem sztucznej inteligencji
Platformy rozwoju o niskim kodzie zmieniÅy sposÃģb tworzenia niestandardowych rozwiÄ zaÅ biznesowych, w tym aplikacji, przepÅywÃģw pracy i pilotÃģw. NarzÄdzia te umoÅžliwiajÄ obywatelskim deweloperom tworzenie bardziej zwinnych Årodowisk do rozwoju aplikacji. Dodanie sztucznej inteligencji do tego poÅÄ czenia tylko zwiÄkszyÅo tÄ moÅžliwoÅÄ. Fakt, Åže nie ma wystarczajÄ cej liczby osÃģb w organizacji, ktÃģre majÄ umiejÄtnoÅci (i czas), aby tworzyÄ potrzebnÄ liczbÄ aplikacji, automatyzacji itd., doprowadziÅ do powstania paradygmatu niskiego kodu/braku kodu. Teraz, bez potrzeby formalnego szkolenia technicznego, obywatele-deweloperzy mogÄ wykorzystywaÄ przyjazne platformy i generatywnÄ sztucznÄ inteligencjÄ do tworzenia, innowacji i wdraÅžania rozwiÄ zaÅ napÄdzanych przez sztucznÄ inteligencjÄ.
Ale jak bezpieczna jest ta praktyka? RzeczywistoÅÄ jest taka, Åže wprowadza ona wiele nowych ryzyk. Jest dobra wiadomoÅÄ: nie musisz wybieraÄ miÄdzy bezpieczeÅstwem a wydajnoÅciÄ , ktÃģrÄ zapewnia innowacja biznesowa.
PrzesuniÄcie poza tradycyjny zakres
ZespoÅy IT i bezpieczeÅstwa sÄ przyzwyczajone do skupiania siÄ na skanowaniu i wyszukiwaniu podatnoÅci w kodzie. SkupiÅy siÄ na zapewnieniu, Åže deweloperzy tworzÄ bezpieczne oprogramowanie, zapewnieniu, Åže oprogramowanie jest bezpieczne, a nastÄpnie â po wdroÅženiu â monitorowaniu go pod kÄ tem odchyleÅ lub podejrzanych dziaÅaÅ po fakcie.
Wraz ze rozwojem niskiego kodu i braku kodu wiÄcej osÃģb niÅž kiedykolwiek wczeÅniej tworzy aplikacje i uÅžywa automatyzacji do tworzenia aplikacji â poza tradycyjnym procesem rozwoju. SÄ to czÄsto pracownicy z niewielkim lub Åžadnym doÅwiadczeniem w rozwoju oprogramowania, a te aplikacje sÄ tworzone poza zakresem bezpieczeÅstwa.
To tworzy sytuacjÄ, w ktÃģrej IT nie buduje juÅž wszystkiego dla organizacji, a zespÃģÅ bezpieczeÅstwa nie ma widocznoÅci. W duÅžej organizacji moÅžesz dostaÄ kilkaset aplikacji rocznie za pomocÄ profesjonalnego rozwoju; z niskim/brakiem kodu moÅžesz dostaÄ o wiele wiÄcej niÅž to. To wiele potencjalnych aplikacji, ktÃģre mogÄ pozostaÄ niezauwaÅžone lub nie monitorowane przez zespoÅy bezpieczeÅstwa.
Bogactwo nowych ryzyk
 NiektÃģre z potencjalnych problemÃģw bezpieczeÅstwa zwiÄ zanych z rozwojem o niskim kodzie/braku kodu obejmujÄ :
- Poza zakresem IT â jak juÅž wspomniano, obywatele-deweloperzy pracujÄ poza granicami profesjonalistÃģw IT, tworzÄ c brak widocznoÅci i rozwÃģj aplikacji w cieniu. Dodatkowo te narzÄdzia umoÅžliwiajÄ nieograniczonÄ liczbÄ osÃģb tworzenie aplikacji i automatyzacji w szybkim tempie, za pomocÄ tylko kilku klikniÄÄ. Oznacza to, Åže istnieje nieznana liczba aplikacji tworzonych w szybkim tempie przez nieznanÄ liczbÄ osÃģb, wszystko bez peÅnego obrazu IT.
- Brak cyklu Åžycia rozwoju oprogramowania (SDLC) â RozwÃģj oprogramowania w ten sposÃģb oznacza, Åže nie ma SDLC, co moÅže prowadziÄ do niekonsekwencji, zamieszania i braku odpowiedzialnoÅci, a takÅže ryzyka.
- Niewykwalifikowani deweloperzy â Aplikacje te sÄ czÄsto tworzone przez osoby z mniejszymi umiejÄtnoÅciami technicznymi i doÅwiadczeniem, otwierajÄ c drzwi do bÅÄdÃģw i zagroÅžeÅ bezpieczeÅstwa. Niekoniecznie myÅlÄ o konsekwencjach bezpieczeÅstwa i rozwoju w sposÃģb, w jaki myÅlÄ by profesjonalni deweloperzy lub osoby z wiÄkszym doÅwiadczeniem technicznym. A jeÅli zostanie znaleziona podatnoÅÄ w okreÅlonym skÅadniku, ktÃģry jest wbudowany w duÅžÄ liczbÄ aplikacji, istnieje ryzyko, Åže moÅže byÄ wykorzystana w wielu przypadkach
- ZÅe praktyki toÅžsamoÅci â ZarzÄ dzanie toÅžsamoÅciÄ moÅže byÄ rÃģwnieÅž problemem. JeÅli chcesz umoÅžliwiÄ uÅžytkownikowi biznesowemu budowanie aplikacji, najwaÅžniejszÄ rzeczÄ , ktÃģra mogÅaby go powstrzymaÄ, jest brak uprawnieÅ. CzÄsto jest to obchodzone, a co siÄ dzieje, to uÅžytkownik moÅže uÅžywaÄ czyjejÅ toÅžsamoÅci. W tym przypadku nie ma sposobu, aby ustaliÄ, czy zrobiÅ coÅ zÅego. JeÅli dostÄp do czegoÅ, do czego nie masz prawa, lub prÃģbujesz zrobiÄ coÅ zÅego, zespÃģÅ bezpieczeÅstwa bÄdzie szukaÅ poÅžyczonej toÅžsamoÅci, poniewaÅž nie ma sposobu, aby odrÃģÅžniÄ miÄdzy nimi
- Brak kodu do skanowania â To powoduje brak przejrzystoÅci, ktÃģry moÅže utrudniÄ rozwiÄ zywanie problemÃģw, debugowanie i analizÄ bezpieczeÅstwa, a takÅže moÅžliwe problemy z zgodnoÅciÄ i regulacjami.
Te ryzyka mogÄ wszystkie przyczyniaÄ siÄ do potencjalnych wyciekÃģw danych. NiezaleÅžnie od tego, jak aplikacja jest budowana â czy to za pomocÄ przeciÄ gania i upuszczania, tekstu, kodu czy czegoÅ innego â ma toÅžsamoÅÄ, dostÄp do danych, moÅže wykonywaÄ operacje i musi komunikowaÄ siÄ z uÅžytkownikami. Dane sÄ przenoszone, czÄsto miÄdzy rÃģÅžnymi miejscami w organizacji; moÅže to Åatwo zÅamaÄ granice lub bariery danych.
PrywatnoÅÄ i zgodnoÅÄ danych sÄ rÃģwnieÅž zagroÅžone. WraÅžliwe dane mieszczÄ siÄ w tych aplikacjach, ale sÄ one obsÅugiwane przez uÅžytkownikÃģw biznesowych, ktÃģrzy nie wiedzÄ (ani nawet nie myÅlÄ ) jak je wÅaÅciwie przechowywaÄ. MoÅže to prowadziÄ do szeregu dodatkowych problemÃģw, w tym naruszeÅ zgodnoÅci.
Odzyskiwanie widocznoÅci
Jak juÅž wspomniano, jednym z duÅžych wyzwaÅ zwiÄ zanych z niskim kodem/brakiem kodu jest to, Åže nie jest ono w zakresie IT/bezpieczeÅstwa, co oznacza, Åže dane sÄ przenoszone miÄdzy aplikacjami. Nie zawsze jest jasne, kto naprawdÄ tworzy te aplikacje, i ogÃģlnie brakuje widocznoÅci tego, co siÄ naprawdÄ dzieje. I nie kaÅžda organizacja jest nawet w peÅni Åwiadoma, co siÄ dzieje. Albo myÅlÄ , Åže rozwÃģj obywatelski nie wystÄpuje w ich organizacji, ale prawie na pewno wystÄpuje.
WiÄc, jak mogÄ liderzy bezpieczeÅstwa odzyskaÄ kontrolÄ i zmniejszyÄ ryzyko? Pierwszym krokiem jest zbadanie inicjatyw rozwoju obywatelskiego w organizacji, ustalenie, kto (jeÅli ktoÅ) prowadzi te wysiÅki i poÅÄ czenie siÄ z nimi. Nie chcesz, aby te zespoÅy czuÅy siÄ ukarane lub zahamowane; jako lider bezpieczeÅstwa, twoim celem powinno byÄ wspieranie ich wysiÅkÃģw, ale takÅže zapewnienie im edukacji i wskazÃģwek, jak uczyniÄ ten proces bezpieczniejszym.
BezpieczeÅstwo musi zaczÄ Ä siÄ od widocznoÅci. Kluczem do tego jest utworzenie inwentarza aplikacji i zrozumienie, kto buduje co. Posiadanie tych informacji pomoÅže upewniÄ siÄ, Åže jeÅli wystÄ pi jakiÅ rodzaj naruszenia, bÄdziesz w stanie przeÅledziÄ kroki i ustaliÄ, co siÄ staÅo.
UtwÃģrz ramy dla tego, co stanowi bezpieczny rozwÃģj. Obejmuje to niezbÄdne polityki i kontrolÄ technicznÄ , ktÃģre zapewniÄ , Åže uÅžytkownicy podejmujÄ odpowiednie decyzje. Nawet profesjonalni deweloperzy popeÅniajÄ bÅÄdy, gdy chodzi o wraÅžliwe dane; jest to jeszcze trudniejsze do kontrolowania w przypadku uÅžytkownikÃģw biznesowych. Ale z odpowiednimi kontrolami na miejscu moÅžesz uczyniÄ trudne popeÅnienie bÅÄdu.
Ku bardziej bezpiecznemu niskiemu kodowi/brakowi kodu
Tradycyjny proces rÄcznego kodowania utrudniÅ innowacje, szczegÃģlnie w konkurencyjnych scenariuszach czasu na rynek. Z dzisiejszymi platformami niskiego kodu i braku kodu nawet osoby bez doÅwiadczenia w rozwoju mogÄ tworzyÄ rozwiÄ zania napÄdzane przez sztucznÄ inteligencjÄ. ChociaÅž to uproÅciÅo rozwÃģj aplikacji, moÅže to rÃģwnieÅž zagroziÄ bezpieczeÅstwu i bezpieczeÅstwu organizacji. Nie musisz jednak wybieraÄ miÄdzy rozwojem obywatelskim a bezpieczeÅstwem; liderzy bezpieczeÅstwa mogÄ wspÃģÅpracowaÄ z uÅžytkownikami biznesowymi, aby znaleÅšÄ rÃģwnowagÄ dla obu. RozwÃģj oparty na niskim kodzie/braku kodu moÅže byÄ bezpieczny, jeÅli zostanie odpowiednio zarzÄ dzany i monitorowany.












