Liderzy opinii
Pokonywanie największych wyzwań bezpieczeństwa w rozwoju opartym na niskim kodzie/braku kodu z użyciem sztucznej inteligencji
Platformy rozwoju o niskim kodzie zmieniły sposób tworzenia niestandardowych rozwiązań biznesowych, w tym aplikacji, przepływów pracy i pilotów. Narzędzia te umożliwiają obywatelskim deweloperom tworzenie bardziej zwinnych środowisk do rozwoju aplikacji. Dodanie sztucznej inteligencji do tego połączenia tylko zwiększyło tę możliwość. Fakt, że nie ma wystarczającej liczby osób w organizacji, które mają umiejętności (i czas), aby tworzyć potrzebną liczbę aplikacji, automatyzacji itd., doprowadził do powstania paradygmatu niskiego kodu/braku kodu. Teraz, bez potrzeby formalnego szkolenia technicznego, obywatele-deweloperzy mogą wykorzystywać przyjazne platformy i generatywną sztuczną inteligencję do tworzenia, innowacji i wdrażania rozwiązań napędzanych przez sztuczną inteligencję.
Ale jak bezpieczna jest ta praktyka? Rzeczywistość jest taka, że wprowadza ona wiele nowych ryzyk. Jest dobra wiadomość: nie musisz wybierać między bezpieczeństwem a wydajnością, którą zapewnia innowacja biznesowa.
Przesunięcie poza tradycyjny zakres
Zespoły IT i bezpieczeństwa są przyzwyczajone do skupiania się na skanowaniu i wyszukiwaniu podatności w kodzie. Skupiły się na zapewnieniu, że deweloperzy tworzą bezpieczne oprogramowanie, zapewnieniu, że oprogramowanie jest bezpieczne, a następnie – po wdrożeniu – monitorowaniu go pod kątem odchyleń lub podejrzanych działań po fakcie.
Wraz ze rozwojem niskiego kodu i braku kodu więcej osób niż kiedykolwiek wcześniej tworzy aplikacje i używa automatyzacji do tworzenia aplikacji – poza tradycyjnym procesem rozwoju. Są to często pracownicy z niewielkim lub żadnym doświadczeniem w rozwoju oprogramowania, a te aplikacje są tworzone poza zakresem bezpieczeństwa.
To tworzy sytuację, w której IT nie buduje już wszystkiego dla organizacji, a zespół bezpieczeństwa nie ma widoczności. W dużej organizacji możesz dostać kilkaset aplikacji rocznie za pomocą profesjonalnego rozwoju; z niskim/brakiem kodu możesz dostać o wiele więcej niż to. To wiele potencjalnych aplikacji, które mogą pozostać niezauważone lub nie monitorowane przez zespoły bezpieczeństwa.
Bogactwo nowych ryzyk
Niektóre z potencjalnych problemów bezpieczeństwa związanych z rozwojem o niskim kodzie/braku kodu obejmują:
- Poza zakresem IT – jak już wspomniano, obywatele-deweloperzy pracują poza granicami profesjonalistów IT, tworząc brak widoczności i rozwój aplikacji w cieniu. Dodatkowo te narzędzia umożliwiają nieograniczoną liczbę osób tworzenie aplikacji i automatyzacji w szybkim tempie, za pomocą tylko kilku kliknięć. Oznacza to, że istnieje nieznana liczba aplikacji tworzonych w szybkim tempie przez nieznaną liczbę osób, wszystko bez pełnego obrazu IT.
- Brak cyklu życia rozwoju oprogramowania (SDLC) – Rozwój oprogramowania w ten sposób oznacza, że nie ma SDLC, co może prowadzić do niekonsekwencji, zamieszania i braku odpowiedzialności, a także ryzyka.
- Niewykwalifikowani deweloperzy – Aplikacje te są często tworzone przez osoby z mniejszymi umiejętnościami technicznymi i doświadczeniem, otwierając drzwi do błędów i zagrożeń bezpieczeństwa. Niekoniecznie myślą o konsekwencjach bezpieczeństwa i rozwoju w sposób, w jaki myśląby profesjonalni deweloperzy lub osoby z większym doświadczeniem technicznym. A jeśli zostanie znaleziona podatność w określonym składniku, który jest wbudowany w dużą liczbę aplikacji, istnieje ryzyko, że może być wykorzystana w wielu przypadkach
- Złe praktyki tożsamości – Zarządzanie tożsamością może być również problemem. Jeśli chcesz umożliwić użytkownikowi biznesowemu budowanie aplikacji, najważniejszą rzeczą, która mogłaby go powstrzymać, jest brak uprawnień. Często jest to obchodzone, a co się dzieje, to użytkownik może używać czyjejś tożsamości. W tym przypadku nie ma sposobu, aby ustalić, czy zrobił coś złego. Jeśli dostęp do czegoś, do czego nie masz prawa, lub próbujesz zrobić coś złego, zespół bezpieczeństwa będzie szukał pożyczonej tożsamości, ponieważ nie ma sposobu, aby odróżnić między nimi
- Brak kodu do skanowania – To powoduje brak przejrzystości, który może utrudnić rozwiązywanie problemów, debugowanie i analizę bezpieczeństwa, a także możliwe problemy z zgodnością i regulacjami.
Te ryzyka mogą wszystkie przyczyniać się do potencjalnych wycieków danych. Niezależnie od tego, jak aplikacja jest budowana – czy to za pomocą przeciągania i upuszczania, tekstu, kodu czy czegoś innego – ma tożsamość, dostęp do danych, może wykonywać operacje i musi komunikować się z użytkownikami. Dane są przenoszone, często między różnymi miejscami w organizacji; może to łatwo złamać granice lub bariery danych.
Prywatność i zgodność danych są również zagrożone. Wrażliwe dane mieszczą się w tych aplikacjach, ale są one obsługiwane przez użytkowników biznesowych, którzy nie wiedzą (ani nawet nie myślą) jak je właściwie przechowywać. Może to prowadzić do szeregu dodatkowych problemów, w tym naruszeń zgodności.
Odzyskiwanie widoczności
Jak już wspomniano, jednym z dużych wyzwań związanych z niskim kodem/brakiem kodu jest to, że nie jest ono w zakresie IT/bezpieczeństwa, co oznacza, że dane są przenoszone między aplikacjami. Nie zawsze jest jasne, kto naprawdę tworzy te aplikacje, i ogólnie brakuje widoczności tego, co się naprawdę dzieje. I nie każda organizacja jest nawet w pełni świadoma, co się dzieje. Albo myślą, że rozwój obywatelski nie występuje w ich organizacji, ale prawie na pewno występuje.
Więc, jak mogą liderzy bezpieczeństwa odzyskać kontrolę i zmniejszyć ryzyko? Pierwszym krokiem jest zbadanie inicjatyw rozwoju obywatelskiego w organizacji, ustalenie, kto (jeśli ktoś) prowadzi te wysiłki i połączenie się z nimi. Nie chcesz, aby te zespoły czuły się ukarane lub zahamowane; jako lider bezpieczeństwa, twoim celem powinno być wspieranie ich wysiłków, ale także zapewnienie im edukacji i wskazówek, jak uczynić ten proces bezpieczniejszym.
Bezpieczeństwo musi zacząć się od widoczności. Kluczem do tego jest utworzenie inwentarza aplikacji i zrozumienie, kto buduje co. Posiadanie tych informacji pomoże upewnić się, że jeśli wystąpi jakiś rodzaj naruszenia, będziesz w stanie prześledzić kroki i ustalić, co się stało.
Utwórz ramy dla tego, co stanowi bezpieczny rozwój. Obejmuje to niezbędne polityki i kontrolę techniczną, które zapewnią, że użytkownicy podejmują odpowiednie decyzje. Nawet profesjonalni deweloperzy popełniają błędy, gdy chodzi o wrażliwe dane; jest to jeszcze trudniejsze do kontrolowania w przypadku użytkowników biznesowych. Ale z odpowiednimi kontrolami na miejscu możesz uczynić trudne popełnienie błędu.
Ku bardziej bezpiecznemu niskiemu kodowi/brakowi kodu
Tradycyjny proces ręcznego kodowania utrudnił innowacje, szczególnie w konkurencyjnych scenariuszach czasu na rynek. Z dzisiejszymi platformami niskiego kodu i braku kodu nawet osoby bez doświadczenia w rozwoju mogą tworzyć rozwiązania napędzane przez sztuczną inteligencję. Chociaż to uprościło rozwój aplikacji, może to również zagrozić bezpieczeństwu i bezpieczeństwu organizacji. Nie musisz jednak wybierać między rozwojem obywatelskim a bezpieczeństwem; liderzy bezpieczeństwa mogą współpracować z użytkownikami biznesowymi, aby znaleźć równowagę dla obu. Rozwój oparty na niskim kodzie/braku kodu może być bezpieczny, jeśli zostanie odpowiednio zarządzany i monitorowany.












