LÃderes de pensamento
Superando os Principais Desafios de Segurança do Desenvolvimento de Baixo CÃģdigo/Sem CÃģdigo Impulsionado por IA
Plataformas de desenvolvimento de baixo cÃģdigo mudaram a forma como as pessoas criam soluçÃĩes personalizadas para negÃģcios, incluindo aplicativos, fluxos de trabalho e copilotos. Essas ferramentas permitem que os desenvolvedores nÃĢo tÃĐcnicos criem um ambiente mais ÃĄgil para o desenvolvimento de aplicativos. Adicionar IA à mistura apenas melhorou essa capacidade. O fato de nÃĢo haver pessoas suficientes em uma organizaçÃĢo com as habilidades (e tempo) para construir o nÚmero de aplicativos, automaçÃĩes, etc. necessÃĄrios para impulsionar a inovaçÃĢo levou ao paradigma de baixo cÃģdigo/sem cÃģdigo. Agora, sem a necessidade de treinamento tÃĐcnico formal, os desenvolvedores nÃĢo tÃĐcnicos podem usar plataformas fÃĄceis de usar e IA geradora para criar, inovar e implantar soluçÃĩes impulsionadas por IA.
Mas como ÃĐ seguro essa prÃĄtica? A realidade ÃĐ que estÃĄ introduzindo uma sÃĐrie de novos riscos. Aqui estÃĄ a boa notÃcia: vocÊ nÃĢo precisa escolher entre segurança e a eficiÊncia que a inovaçÃĢo orientada a negÃģcios fornece.
Uma mudança alÃĐm da visÃĢo tradicional
As equipes de TI e segurança estÃĢo acostumadas a se concentrar em scans e busca por vulnerabilidades escritas no cÃģdigo. Elas se concentraram em garantir que os desenvolvedores estivessem criando software seguro, garantindo que o software fosse seguro e, em seguida, monitorando-o para desvios ou algo suspeito apÃģs o fato.
Com o surgimento do baixo cÃģdigo e sem cÃģdigo, mais pessoas do que nunca estÃĢo construindo aplicativos e usando automaçÃĢo para criar aplicativos â fora do processo de desenvolvimento tradicional. Essas sÃĢo frequentemente funcionÃĄrios com pouca ou nenhuma formaçÃĢo em desenvolvimento de software, e esses aplicativos estÃĢo sendo criados fora da visÃĢo da segurança.
Isso cria uma situaçÃĢo em que a TI nÃĢo estÃĄ mais construindo tudo para a organizaçÃĢo, e a equipe de segurança falta visibilidade. Em uma grande organizaçÃĢo, vocÊ pode obter algumas centenas de aplicativos construÃdos em um ano por meio do desenvolvimento profissional; com o baixo cÃģdigo/sem cÃģdigo, vocÊ pode obter muito mais do que isso. Isso ÃĐ um grande nÚmero de aplicativos potenciais que podem passar despercebidos ou nÃĢo monitorados pelas equipes de segurança.
Uma riqueza de novos riscos
 Alguns dos problemas de segurança potenciais associados ao desenvolvimento de baixo cÃģdigo/sem cÃģdigo incluem:
- NÃĢo estÃĄ na visÃĢo da TI â como mencionado, os desenvolvedores nÃĢo tÃĐcnicos trabalham fora das linhas dos profissionais de TI, criando uma falta de visibilidade e desenvolvimento de aplicativos sombra. AlÃĐm disso, essas ferramentas permitem que um nÚmero infinito de pessoas criem aplicativos e automaçÃĩes rapidamente, com apenas alguns cliques. Isso significa que hÃĄ um nÚmero incontÃĄvel de aplicativos sendo criados a um ritmo acelerado por um nÚmero incontÃĄvel de pessoas, tudo sem que a TI tenha uma visÃĢo geral completa.
- Nenhum ciclo de vida de desenvolvimento de software (SDLC) â Desenvolver software dessa maneira significa que nÃĢo hÃĄ SDLC em vigor, o que pode levar a inconsistÊncia, confusÃĢo e falta de responsabilidade, alÃĐm de risco.
- Desenvolvedores novatos â Esses aplicativos sÃĢo frequentemente construÃdos por pessoas com menos habilidades tÃĐcnicas e experiÊncia, abrindo a porta para erros e ameaças de segurança. Eles nÃĢo pensam necessariamente sobre as implicaçÃĩes de segurança ou desenvolvimento da mesma forma que um desenvolvedor profissional ou alguÃĐm com mais experiÊncia tÃĐcnica faria. E se uma vulnerabilidade for encontrada em um componente especÃfico que ÃĐ incorporado a um grande nÚmero de aplicativos, hÃĄ o potencial de ser explorada em vÃĄrias instÃĒncias
- PrÃĄticas de identidade ruins â O gerenciamento de identidade tambÃĐm pode ser um problema. Se vocÊ quiser capacitar um usuÃĄrio de negÃģcios a construir um aplicativo, a primeira coisa que pode impedi-lo ÃĐ a falta de permissÃĩes. Muitas vezes, isso pode ser contornado, e o que acontece ÃĐ que vocÊ pode ter um usuÃĄrio usando a identidade de outra pessoa. Nesse caso, nÃĢo hÃĄ como descobrir se eles fizeram algo errado. Se vocÊ acessar algo que nÃĢo ÃĐ permitido ou tentar fazer algo malicioso, a segurança virÃĄ procurar a identidade emprestada, pois nÃĢo hÃĄ como distinguir entre os dois.
- Nenhum cÃģdigo para digitalizar â Isso causa uma falta de transparÊncia que pode dificultar a depuraçÃĢo, soluçÃĢo de problemas e anÃĄlise de segurança, bem como possÃveis preocupaçÃĩes de conformidade e regulamentaçÃĢo.
Esses riscos podem contribuir para possÃveis vazamentos de dados. NÃĢo importa como um aplicativo ÃĐ construÃdo â seja com arrastar e soltar, um prompt baseado em texto ou com cÃģdigo â ele tem uma identidade, tem acesso a dados, pode realizar operaçÃĩes e precisa se comunicar com os usuÃĄrios. Os dados estÃĢo sendo movidos, frequentemente entre diferentes lugares na organizaçÃĢo; isso pode facilmente quebrar as fronteiras ou barreiras de dados.
A privacidade e conformidade de dados tambÃĐm estÃĢo em jogo. Dados sensÃveis vivem dentro desses aplicativos, mas estÃĢo sendo manipulados por usuÃĄrios de negÃģcios que nÃĢo sabem (nem pensam em) armazenÃĄ-los corretamente. Isso pode levar a uma sÃĐrie de problemas adicionais, incluindo violaçÃĩes de conformidade.
Recuperando visibilidade
Como mencionado, um dos grandes desafios do baixo cÃģdigo/sem cÃģdigo ÃĐ que nÃĢo estÃĄ sob a visÃĢo da TI/segurança, o que significa que os dados estÃĢo atravessando aplicativos. NÃĢo hÃĄ sempre uma compreensÃĢo clara de quem estÃĄ realmente criando esses aplicativos, e hÃĄ uma falta geral de visibilidade sobre o que estÃĄ realmente acontecendo. E nem todas as organizaçÃĩes estÃĢo cientes do que estÃĄ acontecendo. Ou elas pensam que o desenvolvimento de cidadÃĢos nÃĢo estÃĄ acontecendo em sua organizaçÃĢo, mas quase certamente estÃĄ.
EntÃĢo, como os lÃderes de segurança podem ganhar controle e mitigar o risco? O primeiro passo ÃĐ investigar as iniciativas de desenvolvedores cidadÃĢos dentro de sua organizaçÃĢo, descobrir quem (se alguÃĐm) estÃĄ liderando esses esforços e se conectar com eles. VocÊ nÃĢo quer que essas equipes se sintam penalizadas ou impedidas; como lÃder de segurança, seu objetivo deve ser apoiar seus esforços, mas fornecer educaçÃĢo e orientaçÃĢo sobre como tornar o processo mais seguro.
A segurança deve começar com visibilidade. A chave para isso ÃĐ criar um inventÃĄrio de aplicativos e desenvolver uma compreensÃĢo de quem estÃĄ construindo o quÊ. Ter essas informaçÃĩes ajudarÃĄ a garantir que, se algum tipo de violaçÃĢo ocorrer, vocÊ poderÃĄ rastrear as etapas e descobrir o que aconteceu.
Estabeleça um quadro para o que o desenvolvimento seguro parece. Isso inclui as polÃticas e controles tÃĐcnicos necessÃĄrios que garantirÃĢo que os usuÃĄrios façam as escolhas certas. Mesmo os desenvolvedores profissionais cometem erros quando se trata de dados sensÃveis; ÃĐ ainda mais difÃcil controlar isso com usuÃĄrios de negÃģcios. Mas com os controles certos no lugar, vocÊ pode tornar difÃcil cometer um erro.
Rumo a um desenvolvimento de baixo cÃģdigo/sem cÃģdigo mais seguro
O processo tradicional de codificaçÃĢo manual impediu a inovaçÃĢo, especialmente em cenÃĄrios competitivos de tempo de mercado. Com as plataformas de baixo cÃģdigo e sem cÃģdigo de hoje, mesmo as pessoas sem experiÊncia em desenvolvimento podem criar soluçÃĩes impulsionadas por IA. Embora isso tenha simplificado o desenvolvimento de aplicativos, tambÃĐm pode comprometer a segurança e a segurança das organizaçÃĩes. NÃĢo precisa ser uma escolha entre desenvolvimento de cidadÃĢos e segurança, no entanto; os lÃderes de segurança podem se associar a usuÃĄrios de negÃģcios para encontrar um equilÃbrio para ambos.












