Лидеры мнений
Преодоление главных проблем безопасности в разработке низкокодовых/безкодовых приложений с помощью ИИ
Платформы низкокодовой разработки изменили способ создания индивидуальных бизнес-решений, включая приложения, рабочие процессы и копилоты. Эти инструменты наделяют пользователей возможностью создавать решения и создают более гибкую среду для разработки приложений. Добавление ИИ к этому процессу только усилило эту возможность. То, что в организации не хватает людей с необходимыми навыками (и временем) для создания необходимого количества приложений, автоматизации и т. д. для продвижения инноваций, привело к развитию парадигмы низкокодовой/безкодовой разработки. Теперь, без необходимости формальной технической подготовки, пользователи могут использовать удобные платформы и генеративный ИИ для создания, инноваций и развертывания решений на основе ИИ.
Но насколько безопасна эта практика? Реальность такова, что она вводит множество новых рисков. Вот хорошая новость: вам не нужно выбирать между безопасностью и эффективностью, которую обеспечивает бизнес-инновация.
Сдвиг за пределы традиционного кругозора
Команды ИТ и безопасности привыкли сосредотачиваться на сканировании и поиске уязвимостей в коде. Они были сосредоточены на обеспечении безопасности разработки программного обеспечения, гарантируя, что программное обеспечение является безопасным, а затем – после его запуска – отслеживали его на предмет отклонений или подозрительной деятельности.
С развитием низкокодовой и безкодовой разработки больше людей, чем когда-либо, создают приложения и используют автоматизацию для создания приложений – вне традиционного процесса разработки. Эти люди часто являются сотрудниками с небольшим или отсутствующим опытом программирования, и эти приложения создаются вне сферы зрения безопасности.
Это создает ситуацию, в которой ИТ больше не строит все для организации, а команда безопасности не имеет видимости. В большой организации вы можете получить несколько сотен приложений, созданных за год с помощью профессиональной разработки; с низкокодовой/безкодовой разработкой вы можете получить гораздо больше. Это много потенциальных приложений, которые могут остаться незамеченными или неотслеженными командой безопасности.
Богатство новых рисков
Некоторые из потенциальных проблем безопасности, связанных с низкокодовой/безкодовой разработкой, включают:
- Не в сфере зрения ИТ – как упоминалось ранее, пользователи работают вне границ профессионалов ИТ, создавая отсутствие видимости и тень разработки приложений. Кроме того, эти инструменты позволяют бесконечному количеству людей создавать приложения и автоматизацию быстро, всего за несколько кликов. Это означает, что существует неизвестное количество приложений, создаваемых с бешеной скоростью бесчисленным количеством людей, все без полной картины ИТ.
- Нет жизненного цикла разработки программного обеспечения (SDLC) – разработка программного обеспечения таким образом означает, что нет SDLC, что может привести к несоответствию, путанице и отсутствию ответственности, а также к риску.
- Новички-разработчики – эти приложения часто создаются людьми с меньшим техническим опытом и навыками, открывая двери к ошибкам и угрозам безопасности. Они не обязательно думают о последствиях безопасности или разработки так, как профессиональный разработчик или человек с большим техническим опытом. И если уязвимость обнаружена в конкретном компоненте, который встроен в большое количество приложений, она может быть эксплуатирована в нескольких экземплярах.
- Плохие практики идентификации – управление идентификацией также может быть проблемой. Если вы хотите наделить бизнес-пользователя возможностью создания приложения, первое, что может его остановить, – это отсутствие разрешений. Часто это можно обойти, и в результате пользователь может использовать чью-то идентификацию. В этом случае нет способа определить, сделал ли он что-то неправильно. Если вы получите доступ к чему-то, к чему у вас нет разрешения, или попытаетесь сделать что-то злонамеренное, команда безопасности будет искать заимствованную идентификацию, потому что нет способа различить их.
- Нет кода для сканирования – это вызывает отсутствие прозрачности, которое может препятствовать устранению неполадок, отладке и анализу безопасности, а также возможным проблемам с соблюдением требований и нормативных актов.
Эти риски могут все способствовать потенциальной утечке данных. Независимо от того, как создается приложение – с помощью перетаскивания, текстового запроса или кода – оно имеет идентификацию, имеет доступ к данным, может выполнять операции и должно общаться с пользователями. Данные передаются, часто между различными местами в организации; это может легко нарушить границы или барьеры данных.
Конфиденциальность и соблюдение требований данных также находятся под угрозой. Чувствительные данные живут внутри этих приложений, но они обрабатываются бизнес-пользователями, которые не знают (и даже не думают) о том, как правильно хранить их. Это может привести к ряду дополнительных проблем, включая нарушения требований.
Восстановление видимости
Как упоминалось, одной из больших проблем с низкокодовой/безкодовой разработкой является то, что она не находится в сфере зрения ИТ/безопасности, что означает, что данные проходят через приложения. Не всегда есть четкое понимание того, кто на самом деле создает эти приложения, и в целом отсутствует видимость того, что происходит. И не каждая организация даже осознает, что происходит. Или они думают, что разработка пользователей не происходит в их организации, но она почти наверняка происходит.
Итак, как лидеры безопасности могут получить контроль и смягчить риск? Первый шаг – изучить инициативы пользовательской разработки в вашей организации, узнать, кто (если кто-то) возглавляет эти усилия, и связаться с ними. Вы не хотите, чтобы эти команды чувствовали себя наказанными или ограниченными; как лидер безопасности, ваша цель должна быть поддержать их усилия, но предоставить образование и руководство по тому, как сделать процесс более безопасным.
Безопасность должна начинаться с видимости. Ключом к этому является создание инвентаря приложений и понимание того, кто создает что. Имея эту информацию, вы сможете гарантировать, что если произойдет какое-либо нарушение, вы сможете отслеживать шаги и выяснить, что произошло.
Установите框架 для того, что такое безопасная разработка. Это включает необходимые политики и технические контроли, которые будут гарантировать, что пользователи принимают правильные решения. Даже профессиональные разработчики могут совершать ошибки, когда речь идет о конфиденциальных данных; еще сложнее контролировать это с бизнес-пользователями. Но с правильными контролями на месте вы можете сделать ошибку трудной.
К более безопасной низкокодовой/безкодовой разработке
Традиционный процесс ручного кодирования препятствовал инновациям, особенно в конкурентных сценариях времени выхода на рынок. С помощью сегодняшних низкокодовых и безкодовых платформ даже люди без опыта разработки могут создавать решения на основе ИИ. Хотя это упростило разработку приложений, оно также может поставить под угрозу безопасность и безопасность организаций. Однако это не должно быть выбором между разработкой пользователей и безопасностью; лидеры безопасности могут сотрудничать с бизнес-пользователями, чтобы найти баланс для обоих.












