Lideri de opinie

Confruntarea cu riscurile de securitate ale copiloților

mm
Adaugă Unite.AI la sursele tale preferate pe Google

În mod tot mai frecvent, întreprinderile utilizează copiloți și platforme de dezvoltare cu cod redus pentru a permite angajaților, chiar și celor cu puțină sau deloc experiență tehnică, să creeze copiloți puternici și aplicații de afaceri, precum și să proceseze cantități mari de date. Un raport recent al Zenity, Starea copiloților și dezvoltării cu cod redus la nivel de întreprindere în 2024, a constatat că, în medie, întreprinderile au aproximativ 80.000 de aplicații și copiloți care au fost creați în afara cicluului standard de dezvoltare a software-ului (SDLC).

Acest lucru oferă noi oportunități, dar și noi riscuri. Printre aceste 80.000 de aplicații și copiloți se numără aproximativ 50.000 de vulnerabilități. Raportul a notat că aceste aplicații și copiloți evoluează cu o viteză fără precedent. În consecință, ele creează un număr masiv de vulnerabilități.

Riscurile copiloților și aplicațiilor de întreprindere

De obicei, dezvoltatorii de software construiesc aplicații cu atenție de-a lungul unui ciclu de dezvoltare sigur (SDLC) în care fiecare aplicație este proiectată, implementată, măsurată și analizată în mod constant. Dar astăzi, aceste garduri de protecție nu mai există. Oamenii fără experiență în dezvoltare pot acum crea și utiliza copiloți puternici și aplicații de afaceri în cadrul Platformei Power, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath (PATH ), Zapier și altele. Aceste aplicații ajută la operațiunile de afaceri, deoarece transferă și stochează date sensibile. Creșterea în acest domeniu a fost semnificativă; raportul a constatat o creștere de 39% de la an la an în adoptarea dezvoltării cu cod redus și a copiloților.

Ca urmare a ocolirii ciclului SDLC, vulnerabilitățile sunt omniprezente. Multe întreprinderi adoptă cu entuziasm aceste capacități fără a înțelege pe deplin faptul că trebuie să știe câți copiloți și aplicații sunt create – și contextul lor de afaceri, de asemenea. De exemplu, ei trebuie să înțeleagă pentru cine sunt destinate aplicațiile și copiloții, ce date interacționează aplicația și care sunt scopurile lor de afaceri. Ei trebuie, de asemenea, să știe cine le dezvoltă. Deoarece adesea nu o fac și deoarece practicile standard de dezvoltare sunt ocolite, acest lucru creează o nouă formă de IT în umbră.

Acest lucru pune echipele de securitate într-o poziție dificilă, cu mulți copiloți, aplicații, automatizări și rapoarte care sunt create în afara cunoștinței lor de către utilizatorii de afaceri din diverse departamente. Raportul a constatat că toate categoriile de risc din top 10 OWASP (Open Web Application Security Project) sunt ubicue în întreprinderi. În medie, o întreprindere are 49.438 de vulnerabilități. Acest lucru se traduce prin faptul că 62% din copiloții și aplicațiile create prin dezvoltare cu cod redus conțin o vulnerabilitate de securitate de un anumit tip.

Înțelegerea diferitelor tipuri de riscuri

Copiloții prezintă un potențial atât de semnificativ de amenințare deoarece utilizează credențiale, au acces la date sensibile și posedă o curiozitate intrinsecă care îi face dificil de conținut. În fapt, 63% din copiloții creați cu platforme de dezvoltare cu cod redus au fost partajați cu alții – și mulți dintre ei acceptă chat neautentificat. Acest lucru permite un risc semnificativ pentru atacuri de injecție de prompturi posibile.

Din cauza modului în care copiloții funcționează și modului în care funcționează inteligența artificială în general, trebuie să se impună măsuri stricte de siguranță pentru a preveni partajarea interacțiunilor utilizatorului final cu copiloții, partajarea aplicațiilor cu prea multe sau cu persoanele greșite, acordarea nejustificată a accesului la date sensibile prin intermediul inteligenței artificiale și așa mai departe. Dacă aceste măsuri nu sunt în vigoare, întreprinderile riscă o expunere crescută la scurgeri de date și injecții de prompturi maligne.

Două riscuri semnificative suplimentare sunt:

Execuția copilotului la distanță (RCE) – Aceste vulnerabilități reprezintă o cale de atac specifică aplicațiilor de inteligență artificială. Această versiune RCE permite unui atacator extern să preia controlul deplin asupra copilotului pentru M365 și să-l forțeze să execute comenzile sale prin simpla trimitere a unui e-mail, a unei invitații la calendar sau a unui mesaj Teams.

Conturile de oaspeți: Utilizând doar un cont de oaspete și o licență de încercare pentru o platformă de dezvoltare cu cod redus – de obicei disponibilă gratuit pe multiple instrumente – un atacator are nevoie doar să se autentifice în platforma de dezvoltare cu cod redus sau copilot a întreprinderii. Odată autentificat, atacatorul trece la directorul țintă și apoi are privilegii de administrator de domeniu pe platformă. În consecință, atacatorii caută aceste conturi de oaspeți, care au dus la încălcări ale securității. Iată un punct de date care ar trebui să inspire teamă în rândul liderilor și echipelor de securitate ale întreprinderilor: O întreprindere tipică are peste 8.641 de instanțe de utilizatori neîncredere care au acces la aplicații dezvoltate prin dezvoltare cu cod redus și copiloți.

O abordare de securitate nouă este necesară

Ce pot face echipele de securitate împotriva acestui risc ubicuu, amorfo și critic? Ei trebuie să se asigure că au pus în aplicare controale pentru a alerta orice aplicație care are un pas nesigur în procesul de recuperare a credențialelor sau o secretă codată dur. Ei trebuie, de asemenea, să adauge context la orice aplicație care este creată pentru a se asigura că există controale de autentificare adecvate pentru orice aplicație critică de afaceri care are, de asemenea, acces la date interne sensibile.

Când aceste tactici au fost implementate, următoarea prioritate este să se asigure că autentificarea adecvată este configurată pentru aplicațiile care necesită acces la date sensibile. După aceea, este o practică recomandată să se configureze credențialele astfel încât să poată fi recuperate în mod sigur dintr-un vault de credențiale sau secrete, ceea ce va garanta că parolele nu sunt stocate în text clar sau în text simplu.

Securizarea viitorului dumneavoastră

 Geniul dezvoltării cu cod redus și a copiloților este outside the bottle, deci nu este realist să încerci să-l pui înapoi. În schimb, întreprinderile trebuie să fie conștiente de riscuri și să pună în aplicare controale care să mențină datele lor securizate și gestionate corespunzător. Echipele de securitate au întâmpinat multe provocări în această nouă eră de dezvoltare condusă de afaceri, dar prin respectarea recomandărilor menționate mai sus, ele vor fi în cea mai bună poziție pentru a aduce inovația și productivitatea pe care o oferă copiloții de întreprindere și platformele de dezvoltare cu cod redus către un viitor îndrăzneț și nou. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.

Ben Kliger este CEO și co-fondator al Zenity, care aduce securitatea aplicațiilor în lumea copiloților de întreprindere, dezvoltarea de aplicații low-code și no-code. Ben are o experiență vastă în industria securității cibernetice, care se întinde pe o perioadă de peste 16 ani. Expertiza sa cuprinde securitatea cibernetică hands-on, construirea de echipe și leadership, prin strategie de afaceri și management.