Tankeledare
Möta säkerhetsriskerna med copiloter
Alltmer använder företag copiloter och lågkodplattformar för att ermöglica anställda – även de med liten eller ingen teknisk expertis – att skapa kraftfulla copiloter och affärsappar, samt att bearbeta stora mängder data. En ny rapport från Zenity, The State of Enterprise Copilots and Low-Code Development in 2024, fann att företag i genomsnitt har cirka 80 000 appar och copiloter som skapats utanför den standardiserade programvaruutvecklingslivscykeln (SDLC).
Denna utveckling erbjuder nya möjligheter men också nya risker. Bland dessa 80 000 appar och copiloter finns cirka 50 000 sårbarheter. Rapporten noterade att dessa appar och copiloter utvecklas i en rasande takt. Följaktligen skapar de ett stort antal sårbarheter.
Risker med företagscopiloter och appar
Vanligtvis bygger programvaruutvecklare appar noggrant längs en definierad SDLC (säker utvecklingslivscykel) där varje app konstant designas, distribueras, mäts och analyseras. Men idag finns dessa skyddsräcken inte längre. Personer med ingen utvecklingserfarenhet kan nu bygga och använda kraftfulla copiloter och affärsappar inom Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier och andra. Dessa appar hjälper till med affärsoperationer när de överför och lagrar känsliga data. Tillväxten inom detta område har varit betydande; rapporten fann 39% årlig tillväxt i antagandet av lågkodutveckling och copiloter.
Som ett resultat av att SDLC kringgås är sårbarheter allmänna. Många företag antar entusiastiskt dessa funktioner utan att fullständigt förstå att de behöver förstå hur många copiloter och appar som skapas – och deras affärssammanhang också. Till exempel behöver de förstå vem apparna och copiloterna är avsedda för, vilken data appen interagerar med och vad deras affärssyften är. De behöver också veta vem som utvecklar dem. Eftersom de ofta inte gör det, och eftersom standardutvecklingspraxis kringgås, skapar detta en ny form av skugg-IT.
Detta placerar säkerhetsteam i en svår situation med många copiloter, appar, automatiseringar och rapporter som byggs utanför deras kunskap av affärsanvändare i olika LoB. Rapporten fann att alla OWASP (Open Web Application Security Project) Top 10 riskkategorier är allmänna inom företag. I genomsnitt har ett företag 49 438 sårbarheter. Detta motsvarar 62% av copiloter och appar som byggs med lågkod och innehåller en säkerhetssårbarhet av något slag.
Att förstå de olika typerna av risker
Copiloter presenterar en sådan betydande potentiell hotbild eftersom de använder autentiseringsuppgifter, har åtkomst till känsliga data och besitter en inneboende nyfikenhet som gör dem svåra att innesluta. Faktum är att 63% av copiloter som byggts med lågkodplattformar delades med andra – och många av dem accepterar oautentiserad chatt. Detta möjliggör en betydande risk för möjliga promptinjektionsattacker.
På grund av hur copiloter fungerar och hur AI fungerar i allmänhet, måste stränga säkerhetsåtgärder tillämpas för att förhindra delning av slutanvändarinteraktioner med copiloter, delning av appar med för många eller fel personer, onödig tilldelning av åtkomst till känsliga data via AI och så vidare. Om dessa åtgärder inte är på plats riskerar företag ökad exponering för dataläckage och illvillig promptinjektion.
Två andra betydande risker är:
Remote Copilot Execution (RCE) – Dessa sårbarheter representerar en angreppsväg specifik för AI-applikationer. Denna RCE-version möjliggör för en extern angripare att ta fullständig kontroll över Copilot för M365 och tvinga den att följa deras kommandon genom att skicka ett enda e-postmeddelande, kalenderinbjudan eller Teams-meddelande.
Gästkonto: Med hjälp av bara ett gästkonto och en testlicens för en lågkodplattform – vanligtvis tillgänglig kostnadsfritt över flera verktyg – behöver en angripare bara logga in på företagets lågkodplattform eller copilot. När de väl är inloggade växlar angriparen till målkatalogen och har då domänadmin-privilegier på plattformen. Följaktligen söker angripare efter dessa gästkonto, vilket har lett till säkerhetsincidenter. Här är en datapunkt som borde väcka rädsla hos företagsledare och deras säkerhetsteam: Den typiska företaget har mer än 8 641 instanser av obehöriga gästanvändare som har åtkomst till appar som utvecklas via lågkod och copiloter.
En ny säkerhetsansats behövs
Vad kan säkerhetsteam göra mot denna allmänna, amorfiska och kritiska risk? De måste se till att de har infört kontroller för att varna dem för eventuella appar som har ett osäkert steg i sin autentiseringsprocess eller en hårdkodad hemlighet. De måste också lägga till sammanhang till eventuella appar som skapas för att säkerställa att det finns lämpliga autentiseringskontroller för eventuella affärskritiska appar som också har åtkomst till känsliga interna data.
När dessa taktiker har införts är den nästa prioriteringen att säkerställa att lämplig autentisering är konfigurerad för appar som behöver åtkomst till känsliga data. Därefter är det en bästa praxis att konfigurera autentiseringsuppgifter så att de kan hämtas säkert från en autentiserings- eller hemlighetsvalv, vilket garanterar att lösenord inte lagras i klartext.
Säkra din framtid
Genien i lågkod- och copilotutveckling är ute ur flaskan, så det är inte realistiskt att försöka stoppa tillbaka den. I stället måste företag vara medvetna om riskerna och införa kontroller som håller deras data säkra och korrekt hanterade. Säkerhetsteam har mött många utmaningar i denna nya era av affärsledd utveckling, men genom att följa de rekommendationer som nämns ovan kommer de att vara i den bästa möjliga positionen att säkert bringa innovationen och produktiviteten som företagscopiloter och lågkodutvecklingsplattformar erbjuder mot en djärv ny framtid. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.












