Liderzy opinii

Pokonywanie największych wyzwań bezpieczeństwa w rozwoju opartym na niskim kodzie/braku kodu z uÅžyciem sztucznej inteligencji

mm
Dodaj Unite.AI do preferowanych ÅšrÃģdeł w Google

Platformy rozwoju o niskim kodzie zmieniły sposÃģb tworzenia niestandardowych rozwiązań biznesowych, w tym aplikacji, przepływÃģw pracy i pilotÃģw. Narzędzia te umoÅžliwiają obywatelskim deweloperom tworzenie bardziej zwinnych środowisk do rozwoju aplikacji. Dodanie sztucznej inteligencji do tego połączenia tylko zwiększyło tę moÅžliwość. Fakt, Åže nie ma wystarczającej liczby osÃģb w organizacji, ktÃģre mają umiejętności (i czas), aby tworzyć potrzebną liczbę aplikacji, automatyzacji itd., doprowadził do powstania paradygmatu niskiego kodu/braku kodu. Teraz, bez potrzeby formalnego szkolenia technicznego, obywatele-deweloperzy mogą wykorzystywać przyjazne platformy i generatywną sztuczną inteligencję do tworzenia, innowacji i wdraÅžania rozwiązań napędzanych przez sztuczną inteligencję.

Ale jak bezpieczna jest ta praktyka? Rzeczywistość jest taka, Åže wprowadza ona wiele nowych ryzyk. Jest dobra wiadomość: nie musisz wybierać między bezpieczeństwem a wydajnością, ktÃģrą zapewnia innowacja biznesowa.

Przesunięcie poza tradycyjny zakres

Zespoły IT i bezpieczeństwa są przyzwyczajone do skupiania się na skanowaniu i wyszukiwaniu podatności w kodzie. Skupiły się na zapewnieniu, Åže deweloperzy tworzą bezpieczne oprogramowanie, zapewnieniu, Åže oprogramowanie jest bezpieczne, a następnie – po wdroÅženiu – monitorowaniu go pod kątem odchyleń lub podejrzanych działań po fakcie.

Wraz ze rozwojem niskiego kodu i braku kodu więcej osÃģb niÅž kiedykolwiek wcześniej tworzy aplikacje i uÅžywa automatyzacji do tworzenia aplikacji – poza tradycyjnym procesem rozwoju. Są to często pracownicy z niewielkim lub Åžadnym doświadczeniem w rozwoju oprogramowania, a te aplikacje są tworzone poza zakresem bezpieczeństwa.

To tworzy sytuację, w ktÃģrej IT nie buduje juÅž wszystkiego dla organizacji, a zespÃģł bezpieczeństwa nie ma widoczności. W duÅžej organizacji moÅžesz dostać kilkaset aplikacji rocznie za pomocą profesjonalnego rozwoju; z niskim/brakiem kodu moÅžesz dostać o wiele więcej niÅž to. To wiele potencjalnych aplikacji, ktÃģre mogą pozostać niezauwaÅžone lub nie monitorowane przez zespoły bezpieczeństwa.

Bogactwo nowych ryzyk

 NiektÃģre z potencjalnych problemÃģw bezpieczeństwa związanych z rozwojem o niskim kodzie/braku kodu obejmują:

  1. Poza zakresem IT – jak juÅž wspomniano, obywatele-deweloperzy pracują poza granicami profesjonalistÃģw IT, tworząc brak widoczności i rozwÃģj aplikacji w cieniu. Dodatkowo te narzędzia umoÅžliwiają nieograniczoną liczbę osÃģb tworzenie aplikacji i automatyzacji w szybkim tempie, za pomocą tylko kilku kliknięć. Oznacza to, Åže istnieje nieznana liczba aplikacji tworzonych w szybkim tempie przez nieznaną liczbę osÃģb, wszystko bez pełnego obrazu IT.
  2. Brak cyklu Åžycia rozwoju oprogramowania (SDLC) – RozwÃģj oprogramowania w ten sposÃģb oznacza, Åže nie ma SDLC, co moÅže prowadzić do niekonsekwencji, zamieszania i braku odpowiedzialności, a takÅže ryzyka.
  3. Niewykwalifikowani deweloperzy – Aplikacje te są często tworzone przez osoby z mniejszymi umiejętnościami technicznymi i doświadczeniem, otwierając drzwi do błędÃģw i zagroÅžeń bezpieczeństwa. Niekoniecznie myślą o konsekwencjach bezpieczeństwa i rozwoju w sposÃģb, w jaki myśląby profesjonalni deweloperzy lub osoby z większym doświadczeniem technicznym. A jeśli zostanie znaleziona podatność w określonym składniku, ktÃģry jest wbudowany w duŞą liczbę aplikacji, istnieje ryzyko, Åže moÅže być wykorzystana w wielu przypadkach
  4. Złe praktyki toÅžsamości – Zarządzanie toÅžsamością moÅže być rÃģwnieÅž problemem. Jeśli chcesz umoÅžliwić uÅžytkownikowi biznesowemu budowanie aplikacji, najwaÅžniejszą rzeczą, ktÃģra mogłaby go powstrzymać, jest brak uprawnień. Często jest to obchodzone, a co się dzieje, to uÅžytkownik moÅže uÅžywać czyjejś toÅžsamości. W tym przypadku nie ma sposobu, aby ustalić, czy zrobił coś złego. Jeśli dostęp do czegoś, do czego nie masz prawa, lub prÃģbujesz zrobić coś złego, zespÃģł bezpieczeństwa będzie szukał poÅžyczonej toÅžsamości, poniewaÅž nie ma sposobu, aby odrÃģÅžnić między nimi
  5. Brak kodu do skanowania – To powoduje brak przejrzystości, ktÃģry moÅže utrudnić rozwiązywanie problemÃģw, debugowanie i analizę bezpieczeństwa, a takÅže moÅžliwe problemy z zgodnością i regulacjami.

Te ryzyka mogą wszystkie przyczyniać się do potencjalnych wyciekÃģw danych. NiezaleÅžnie od tego, jak aplikacja jest budowana – czy to za pomocą przeciągania i upuszczania, tekstu, kodu czy czegoś innego – ma toÅžsamość, dostęp do danych, moÅže wykonywać operacje i musi komunikować się z uÅžytkownikami. Dane są przenoszone, często między rÃģÅžnymi miejscami w organizacji; moÅže to łatwo złamać granice lub bariery danych.

Prywatność i zgodność danych są rÃģwnieÅž zagroÅžone. WraÅžliwe dane mieszczą się w tych aplikacjach, ale są one obsługiwane przez uÅžytkownikÃģw biznesowych, ktÃģrzy nie wiedzą (ani nawet nie myślą) jak je właściwie przechowywać. MoÅže to prowadzić do szeregu dodatkowych problemÃģw, w tym naruszeń zgodności.

Odzyskiwanie widoczności

Jak juÅž wspomniano, jednym z duÅžych wyzwań związanych z niskim kodem/brakiem kodu jest to, Åže nie jest ono w zakresie IT/bezpieczeństwa, co oznacza, Åže dane są przenoszone między aplikacjami. Nie zawsze jest jasne, kto naprawdę tworzy te aplikacje, i ogÃģlnie brakuje widoczności tego, co się naprawdę dzieje. I nie kaÅžda organizacja jest nawet w pełni świadoma, co się dzieje. Albo myślą, Åže rozwÃģj obywatelski nie występuje w ich organizacji, ale prawie na pewno występuje.

Więc, jak mogą liderzy bezpieczeństwa odzyskać kontrolę i zmniejszyć ryzyko? Pierwszym krokiem jest zbadanie inicjatyw rozwoju obywatelskiego w organizacji, ustalenie, kto (jeśli ktoś) prowadzi te wysiłki i połączenie się z nimi. Nie chcesz, aby te zespoły czuły się ukarane lub zahamowane; jako lider bezpieczeństwa, twoim celem powinno być wspieranie ich wysiłkÃģw, ale takÅže zapewnienie im edukacji i wskazÃģwek, jak uczynić ten proces bezpieczniejszym.

Bezpieczeństwo musi zacząć się od widoczności. Kluczem do tego jest utworzenie inwentarza aplikacji i zrozumienie, kto buduje co. Posiadanie tych informacji pomoÅže upewnić się, Åže jeśli wystąpi jakiś rodzaj naruszenia, będziesz w stanie prześledzić kroki i ustalić, co się stało.

UtwÃģrz ramy dla tego, co stanowi bezpieczny rozwÃģj. Obejmuje to niezbędne polityki i kontrolę techniczną, ktÃģre zapewnią, Åže uÅžytkownicy podejmują odpowiednie decyzje. Nawet profesjonalni deweloperzy popełniają błędy, gdy chodzi o wraÅžliwe dane; jest to jeszcze trudniejsze do kontrolowania w przypadku uÅžytkownikÃģw biznesowych. Ale z odpowiednimi kontrolami na miejscu moÅžesz uczynić trudne popełnienie błędu.

Ku bardziej bezpiecznemu niskiemu kodowi/brakowi kodu

Tradycyjny proces ręcznego kodowania utrudnił innowacje, szczegÃģlnie w konkurencyjnych scenariuszach czasu na rynek. Z dzisiejszymi platformami niskiego kodu i braku kodu nawet osoby bez doświadczenia w rozwoju mogą tworzyć rozwiązania napędzane przez sztuczną inteligencję. ChociaÅž to uprościło rozwÃģj aplikacji, moÅže to rÃģwnieÅž zagrozić bezpieczeństwu i bezpieczeństwu organizacji. Nie musisz jednak wybierać między rozwojem obywatelskim a bezpieczeństwem; liderzy bezpieczeństwa mogą wspÃģłpracować z uÅžytkownikami biznesowymi, aby znaleŚć rÃģwnowagę dla obu. RozwÃģj oparty na niskim kodzie/braku kodu moÅže być bezpieczny, jeśli zostanie odpowiednio zarządzany i monitorowany.

Michael jest wspÃģłzałoÅžycielem i dyrektorem technicznym Zenity. Jest ekspertem branÅžy w dziedzinie cyberbezpieczeństwa, zainteresowanym chmurą, SaaS i AppSec. Przed dołączeniem do Zenity, Michael był starszym architektem w biurze CTO Microsoft Cloud Security, gdzie załoÅžył i kierował wysiłkami produkcyjnymi związanymi z bezpieczeństwem IoT, API, IaC i obliczeniami poufnymi. Michael kieruje wysiłkami społeczności OWASP w dziedzinie bezpieczeństwa niskiego i bez kodowania.