Líderes de pensamento
Enfrentando os Riscos de Segurança dos Copilotos
Cada vez mais, as empresas estão usando copilotos e plataformas de desenvolvimento de baixo código para permitir que os funcionários – mesmo aqueles com pouca ou nenhuma experiência técnica – criem copilotos e aplicativos de negócios poderosos, bem como processem vastas quantidades de dados. Um relatório recente da Zenity, O Estado dos Copilotos e Desenvolvimento de Baixo Código Empresarial em 2024, descobriu que, em média, as empresas têm cerca de 80.000 aplicativos e copilotos que foram criados fora do ciclo de vida de desenvolvimento de software padrão (SDLC).
Este desenvolvimento oferece novas oportunidades, mas também novos riscos. Entre esses 80.000 aplicativos e copilotos, há cerca de 50.000 vulnerabilidades. O relatório observou que esses aplicativos e copilotos estão evoluindo a uma velocidade vertiginosa. Consequentemente, eles estão criando um número massivo de vulnerabilidades.
Riscos dos Copilotos e Aplicativos Empresariais
Normalmente, os desenvolvedores de software constroem aplicativos com cuidado ao longo de um SDLC (ciclo de vida de desenvolvimento seguro) definido, onde cada aplicativo é constantemente projetado, implantado, medido e analisado. Mas hoje, essas barreiras de segurança não existem mais. Pessoas sem experiência em desenvolvimento podem agora criar e usar copilotos e aplicativos de negócios de alta potência dentro da Plataforma Power, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier e outros. Esses aplicativos ajudam com operações de negócios, pois transferem e armazenam dados sensíveis. O crescimento nessa área tem sido significativo; o relatório encontrou um crescimento de 39% ano a ano na adoção do desenvolvimento de baixo código e copilotos.
Como resultado da bypassagem do SDLC, as vulnerabilidades são generalizadas. Muitas empresas adotam entusiasticamente essas capacidades sem totalmente apreciar o fato de que precisam entender quantos copilotos e aplicativos estão sendo criados – e seu contexto de negócios, também. Por exemplo, elas precisam entender para quem os aplicativos e copilotos são destinados, quais dados o aplicativo interage e quais são seus propósitos de negócios. Elas também precisam saber quem os está desenvolvendo. Como elas frequentemente não o fazem, e como as práticas de desenvolvimento padrão são ignoradas, isso cria uma nova forma de TI sombra.
Isso coloca as equipes de segurança em uma posição difícil, com muitos copilotos, aplicativos, automações e relatórios que estão sendo construídos fora do seu conhecimento por usuários de negócios em várias LoBs. O relatório encontrou que todas as categorias de risco Top 10 da OWASP (Open Web Application Security Project) são onipresentes em empresas. Em média, uma empresa tem 49.438 vulnerabilidades. Isso se traduz em 62% dos copilotos e aplicativos construídos por meio de desenvolvimento de baixo código que contêm uma vulnerabilidade de segurança de algum tipo.
Entendendo os Diferentes Tipos de Riscos
Os copilotos apresentam um risco tão significativo porque usam credenciais, têm acesso a dados sensíveis e possuem uma curiosidade intrínseca que os torna difíceis de conter. Na verdade, 63% dos copilotos construídos com plataformas de desenvolvimento de baixo código foram compartilhados com outros – e muitos deles aceitam chat não autenticado. Isso habilita um risco substancial para possíveis ataques de injeção de prompt.
Devido à forma como os copilotos operam e como a IA opera em geral, medidas de segurança rigorosas devem ser aplicadas para prevenir a compartilhamento de interações de usuário final com copilotos, compartilhamento de aplicativos com muitas ou as pessoas erradas, a concessão desnecessária de acesso a dados sensíveis via IA, e assim por diante. Se essas medidas não estiverem em vigor, as empresas correm o risco de aumento da exposição a vazamentos de dados e injeção de prompt maliciosa.
Dois outros riscos significativos são:
Execução Remota de Copiloto (RCEs) – Essas vulnerabilidades representam um caminho de ataque específico para aplicações de IA. Essa versão de RCE permite que um atacante externo assuma o controle total do Copilot para M365 e o force a obedecer a seus comandos simplesmente enviando um e-mail, convite de calendário ou mensagem do Teams.
Contas de Convidado: Usando apenas uma conta de convidado e uma licença de teste para uma plataforma de desenvolvimento de baixo código – normalmente disponível gratuitamente em várias ferramentas – um atacante precisa apenas fazer login na plataforma de desenvolvimento de baixo código ou copiloto da empresa. Uma vez dentro, o atacante alterna para o diretório-alvo e, em seguida, tem privilégios de administrador de domínio no nível da plataforma. Consequentemente, os atacantes buscam essas contas de convidado, que levaram a violações de segurança. Aqui está um ponto de dados que deve inspirar medo nos líderes empresariais e suas equipes de segurança: a empresa típica tem mais de 8.641 instâncias de usuários convidados não confiáveis que têm acesso a aplicativos desenvolvidos via desenvolvimento de baixo código e copilotos.
Uma Nova Abordagem de Segurança é Necessária
O que as equipes de segurança podem fazer contra esse risco onipresente, amorfo e crítico? Elas precisam garantir que tenham implementado controles para alertá-las sobre qualquer aplicativo que tenha um passo inseguro em seu processo de recuperação de credenciais ou um segredo codificado. Elas também devem adicionar contexto a qualquer aplicativo que está sendo criado para garantir que haja controles de autenticação apropriados para aplicativos de negócios críticos que também têm acesso a dados internos sensíveis.
Quando essas táticas forem implantadas, a próxima prioridade é garantir que a autenticação apropriada esteja configurada para aplicativos que precisam acessar dados sensíveis. Depois disso, é uma prática recomendada configurar credenciais para que possam ser recuperadas de forma segura de um cofre de credenciais ou segredos, o que garantirá que as senhas não estejam em texto claro ou plano.
Segurança do Seu Futuro
O gênio do desenvolvimento de baixo código e copiloto está fora da garrafa, então não é realista tentar colocá-lo de volta. Em vez disso, as empresas precisam estar cientes dos riscos e implementar controles que mantenham seus dados seguros e gerenciados. As equipes de segurança enfrentaram muitos desafios nessa nova era de desenvolvimento liderado por negócios, mas, seguindo as recomendações acima, elas estarão na melhor posição possível para trazer inovação e produtividade seguras que os copilotos e plataformas de desenvolvimento de baixo código empresariais oferecem para um futuro ousado. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.












