Lideri de opinie

Depășirea principalelor provocări de securitate ale dezvoltării low-code/no-code bazate pe IA

mm
Adaugă Unite.AI la sursele tale preferate pe Google

Platformele de dezvoltare low-code au schimbat modul în care oamenii creează soluții personalizate pentru afaceri, inclusiv aplicații, fluxuri de lucru și copiloți. Aceste instrumente împuternicesc dezvoltatorii cetățeni și creează un mediu mai agil pentru dezvoltarea de aplicații. Adăugarea IA la amestec a îmbunătățit și mai mult această capacitate. Faptul că nu există suficienți oameni într-o organizație care să aibă abilitățile (și timpul) necesare pentru a crea numărul necesar de aplicații, automatizări și altele pentru a impulsiona inovația înainte a dat naștere paradigmei low-code/no-code. Acum, fără a necesita o pregătire tehnică formală, dezvoltatorii cetățeni pot utiliza platforme ușor de utilizat și IA generativă pentru a crea, inova și implementa soluții bazate pe IA.

Dar cât de sigură este această practică? Realitatea este că introduce o mulțime de noi riscuri. Iată veștile bune: nu trebuie să alegi între securitate și eficiența pe care o oferă inovația condusă de afaceri.

O schimbare dincolo de sfera tradițională

Echipele IT și de securitate sunt obișnuite să-și concentreze eforturile pe scanarea și căutarea vulnerabilităților scrise în cod. S-au concentrat pe asigurarea faptului că dezvoltatorii construiesc software securizat, asigurându-se că software-ul este securizat și, odată ce este în producție, monitorizându-l pentru deviații sau pentru orice suspicios după aceea.

Cu apariția low-code și no-code, mai multe persoane decât oricând construiesc aplicații și utilizează automatizarea pentru a crea aplicații – în afara procesului de dezvoltare tradițional. Aceștia sunt adesea angajați cu puțină sau deloc experiență în dezvoltarea de software, iar aceste aplicații sunt create în afara sferei de securitate.

Acest lucru creează o situație în care IT nu mai construiește totul pentru organizație, iar echipa de securitate lipsește de vizibilitate. Într-o organizație mare, s-ar putea obține câteva sute de aplicații create într-un an prin dezvoltare profesională; cu low/no-code, s-ar putea obține mult mai multe decât atât. Acesta este un număr mare de aplicații potențiale care ar putea rămâne neobservate sau nemonitorizate de echipele de securitate.

O mulțime de noi riscuri

 Unele dintre preocupările de securitate potențiale asociate cu dezvoltarea low-code/no-code includ:

  1. Nu în sfera de securitate a IT-ului – așa cum s-a menționat, dezvoltatorii cetățeni lucrează în afara sferei de securitate a IT-ului, ceea ce creează o lipsă de vizibilitate și dezvoltare de aplicații în umbră. În plus, aceste instrumente permit un număr nelimitat de persoane să creeze aplicații și automatizări rapid, cu doar câteva clicuri. Acest lucru înseamnă că există un număr nelimitat de aplicații create la un ritm rapid de un număr nelimitat de persoane, toate fără ca IT-ul să aibă imaginea de ansamblu.
  2. Fără ciclu de viață al dezvoltării software (SDLC) – Dezvoltarea software-ului în acest mod înseamnă că nu există un SDLC în vigoare, ceea ce poate duce la inconsistente, confuzie și lipsă de responsabilitate, precum și la riscuri.
  3. Dezvoltatori novice – Aceste aplicații sunt adesea create de persoane cu mai puțină experiență tehnică și abilități, deschizând ușa pentru greșeli și amenințări de securitate. Ei nu se gândesc neapărat la securitatea sau implicațiile dezvoltării în felul în care ar face-o un dezvoltator profesionist sau o persoană cu mai multă experiență tehnică. Și dacă se găsește o vulnerabilitate într-un anumit component care este încorporat într-un număr mare de aplicații, aceasta poate fi exploatată în multiple instanțe
  4. Practici de identitate defectuoase – Managementul identității poate fi, de asemenea, o problemă. Dacă doriți să împuterniciți un utilizator de afaceri să creeze o aplicație, primul lucru care ar putea să-l oprească este lipsa permisiunilor. Adesea, acest lucru poate fi ocolit, iar ceea ce se întâmplă este că un utilizator poate utiliza identitatea altcuiva. În acest caz, nu există niciun mod de a stabili dacă au făcut ceva greșit. Dacă accesează ceva pentru care nu au permisiune sau încearcă să facă ceva dăunător, securitatea va căuta identitatea împrumutată, deoarece nu există niciun mod de a distinge între cele două.
  5. Fără cod de scanat – Acest lucru cauzează o lipsă de transparență care poate împiedica depistarea erorilor, depanarea și analiza de securitate, precum și posibilele preocupări de conformitate și reglementare.

Aceste riscuri pot contribui toate la posibila scurgere de date. Indiferent cum se construiește o aplicație – fie prin drag-and-drop, prompt text, sau prin cod – aceasta are o identitate, are acces la date, poate efectua operațiuni și are nevoie să comunice cu utilizatorii. Datele sunt mutate adesea între diferite locuri din organizație; acest lucru poate ușor rupe granițele sau barierele de date.

Confidențialitatea și conformitatea datelor sunt, de asemenea, în joc. Datele sensibile trăiesc în aceste aplicații, dar sunt manipulate de utilizatori de afaceri care nu știu (nici măcar nu se gândesc) cum să le stocheze corect. Acest lucru poate duce la o serie de probleme suplimentare, inclusiv încălcări ale conformității.

Recâștigarea vizibilității

Așa cum s-a menționat, una dintre marile provocări cu low/no-code este că nu se află sub controlul IT/securitate, ceea ce înseamnă că datele traversează aplicațiile. Nu există întotdeauna o înțelegere clară a cui creează cu adevărat aceste aplicații, iar există o lipsă generală de vizibilitate asupra a ceea ce se întâmplă cu adevărat. Și nu toate organizațiile sunt conștiente de ceea ce se întâmplă. Sau cred că dezvoltarea cetățeanului nu se întâmplă în organizația lor, dar aproape sigur se întâmplă.

Deci, cum pot liderii de securitate să câștige control și să reducă riscurile? Primul pas este să investigheze inițiativele de dezvoltare cetățeană din cadrul organizației, să afle cine (dacă este cineva) conduce aceste eforturi și să se conecteze cu ei. Nu doriți ca aceste echipe să se simtă penalizate sau împiedicate; ca lider de securitate, scopul dvs. ar trebui să fie să sprijiniți eforturile lor, dar să oferiți și educație și îndrumare pentru a face procesul mai sigur.

Securitatea trebuie să înceapă cu vizibilitatea. Cheia acesteia este crearea unui inventar de aplicații și dezvoltarea unei înțelegeri a cui construiește ce. A avea aceste informații va ajuta la asigurarea faptului că, în cazul în care are loc o încălcare a securității, veți putea urmări pașii și stabili ce s-a întâmplat.

Stabiliți un cadru pentru ceea ce reprezintă dezvoltarea securizată. Acesta include politici și controale tehnice necesare care vor asigura că utilizatorii iau decizii corecte. Chiar și dezvoltatorii profesioniști fac greșeli atunci când vine vorba de date sensibile; este și mai greu de controlat acest lucru cu utilizatorii de afaceri. Dar cu controalele potrivite în vigoare, puteți face dificilă comiterea unei greșeli.

Spre o dezvoltare low-code/no-code mai sigură

Procesul tradițional de codare manuală a împiedicat inovația, mai ales în scenariile competitive de timp de piață. Cu platformele low-code și no-code de astăzi, chiar și persoanele fără experiență de dezvoltare pot crea soluții bazate pe IA. Deși acest lucru a simplificat dezvoltarea de aplicații, poate și pune în pericol siguranța și securitatea organizațiilor. Nu trebuie să fie o alegere între dezvoltarea cetățeanului și securitate; liderii de securitate pot colabora cu utilizatorii de afaceri pentru a găsi un echilibru pentru ambele. Dezvoltarea low-code/no-code bazată pe IA poate crea soluții inovatoare, dar este important să se asigure că securitatea este o prioritate de la început.

Michael este co-fondator și CTO al Zenity. El este un expert în industria securității cibernetice, interesat de cloud, SaaS și AppSec. Înainte de a se alătura Zenity, Michael a fost arhitect senior la Microsoft Cloud Security CTO Office, unde a fondat și condus eforturile de produse de securitate pentru IoT, API, IaC și calcul confidențial. Michael conduce efortul comunitar OWASP pentru securitatea low-code/no-code.