Лидеры мнений
Столкновение с рисками безопасности копилотов
Все чаще предприятия используют копилоты и платформы с низким кодом, чтобы позволить сотрудникам, даже тем, кто не имеет технического опыта, создавать мощные копилоты и бизнес-приложения, а также обрабатывать огромные объемы данных. Новый отчет компании Zenity, Состояние企业ных копилотов и разработки с низким кодом в 2024 году, показал, что в среднем предприятия имеют около 80 000 приложений и копилотов, созданных вне стандартного цикла разработки программного обеспечения (SDLC).
Эта разработка предлагает новые возможности, но и новые риски. Среди этих 80 000 приложений и копилотов примерно 50 000 уязвимостей. Отчет отметил, что эти приложения и копилоты развиваются с бешеной скоростью. Следовательно, они создают огромное количество уязвимостей.
Риски предприятий копилотов и приложений
Обычно разработчики программного обеспечения строят приложения тщательно по определенной SDLC (цикл разработки с учетом безопасности), где каждое приложение постоянно проектируется, развертывается, измеряется и анализируется. Но сегодня эти ограничения больше не существуют. Люди без опыта разработки могут теперь создавать и использовать мощные копилоты и бизнес-приложения в Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier и других. Эти приложения помогают с бизнес-операциями, поскольку они передают и хранят конфиденциальные данные. Рост в этой области был значительным; отчет показал 39% годового роста внедрения разработки с низким кодом и копилотов.
В результате обхода SDLC уязвимости повсеместны. Многие предприятия с энтузиазмом принимают эти возможности, не полностью осознавая, что им нужно понять, сколько копилотов и приложений создается – и их бизнес-контекст тоже. Например, им нужно понять, для кого предназначены приложения и копилоты, какие данные взаимодействуют с приложением и какие их бизнес-цели. Они также должны знать, кто их разрабатывает. Поскольку они часто не знают, и поскольку стандартные практики разработки обходятся, это создает новую форму тени ИТ.
Это ставит команды безопасности в трудном положении с большим количеством копилотов, приложений, автоматизаций и отчетов, которые создаются вне их знания бизнес-пользователями в различных подразделениях. Отчет показал, что все OWASP (Открытый проект веб-приложения безопасности) Топ 10 категорий рисков повсеместно распространены во всех предприятиях. В среднем предприятие имеет 49 438 уязвимостей. Это переводится как 62% копилотов и приложений, построенных с помощью низкокодовой разработки, содержащих уязвимость безопасности какого-либо рода.
Понимание различных типов рисков
Копилоты представляют собой значительную потенциальную угрозу, поскольку они используют учетные данные, имеют доступ к конфиденциальным данным и обладают внутренней любопытством, которое делает их трудными для сдерживания. Фактически, 63% копилотов, построенных с помощью платформ с низким кодом, были чрезмерно共享ены с другими – и многие из них принимают неаутентифицированный чат. Это позволяет существовать значительному риску возможных атак на инъекцию подсказок.
Из-за того, как работают копилоты и как в целом работает ИИ, должны быть приняты строгие меры безопасности, чтобы предотвратить обмен взаимодействиями конечных пользователей с копилотами, обмен приложениями с слишком многими или неправильными людьми, ненужное предоставление доступа к конфиденциальным данным через ИИ и т. д. Если эти меры не приняты, предприятия рискуют увеличить уязвимость к утечке данных и злонамеренной инъекции подсказок.
Два других значительных риска –
Удаленная выполнение копилота (RCE) – эти уязвимости представляют собой путь атаки, специфичный для приложений ИИ. Эта версия RCE позволяет внешнему атакующему полностью контролировать копилот для M365 и заставить его выполнять их команды, просто отправив одно электронное письмо, приглашение на календарь или сообщение в Teams.
Гостевые учетные записи: используя только одну гостевую учетную запись и пробную лицензию на платформу с низким кодом – обычно доступную бесплатно на нескольких инструментах – атакующий должен только войти в платформу или копилот предприятия. Как только внутри, атакующий переключает на целевую директорию и затем имеет привилегии администратора домена на платформе. Следовательно, атакующие ищут эти гостевые учетные записи, которые привели к нарушениям безопасности. Вот один показатель, который должен внушить страх лидерам предприятий и их командам безопасности: типичное предприятие имеет более 8 641 экземпляров недоверенных гостевых пользователей, которые имеют доступ к приложениям, разработанным с помощью низкокодовой разработки и копилотов.
Необходим новый подход к безопасности
Что могут сделать команды безопасности против этой повсеместной, аморфной и критической угрозы? Им необходимо убедиться, что они приняли меры, чтобы предупредить их об любом приложении, которое имеет не安全ный шаг в процессе получения учетных данных или закодированный секрет. Они также должны добавить контекст к любому создаваемому приложению, чтобы убедиться, что есть соответствующие контроли аутентификации для любых бизнес-критических приложений, которые также имеют доступ к конфиденциальным внутренним данным.
Когда эти тактики будут развернуты, следующим приоритетом будет обеспечение того, чтобы для приложений, которым требуется доступ к конфиденциальным данным, была настроена соответствующая аутентификация. После этого лучшей практикой является настройка учетных данных так, чтобы они могли быть получены безопасно из хранилища учетных данных или секретов, что гарантирует, что пароли не хранятся в открытом или простом тексте.
Обеспечение вашего будущего
Джин низкокодовой и копилотной разработки уже вышел из бутылки, поэтому не реалистично пытаться вернуть его обратно. Скорее, предприятиям необходимо осознавать риски и принимать меры, чтобы их данные были безопасны и правильно управляемы. Команды безопасности столкнулись с многими проблемами в этой новой эре бизнес-ориентированной разработки, но, следуя вышеуказанным рекомендациям, они будут в лучшем возможном положении, чтобы безопасно внедрить инновации и производительность, которые предлагают предприятиям копилоты и платформы низкокодовой разработки, в смелое новое будущее. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.












