Tankeledare

Övervinna de främsta säkerhetsutmaningarna för AI-drivna lågkods/inga-kodsutveckling

mm
Lägg till Unite.AI bland dina föredragna källor på Google

Lågkodsutvecklingsplattformar har förändrat sättet människor skapar anpassade affärslösningar, inklusive appar, arbetsflöden och copiloter. Dessa verktyg ger medborgarutvecklare och skapar en mer agil miljö för apputveckling. Att lägga till AI i mixen har bara förbättrat denna förmåga. Det faktum att det inte finns tillräckligt med människor i en organisation som har de färdigheter (och tid) för att bygga det antal appar, automatiseringar och så vidare som behövs för att driva innovationen framåt har gett upphov till lågkods/inga-kodsparadigmet. Nu, utan att behöva formell teknisk utbildning, kan medborgarutvecklare utnyttja användarvänliga plattformar och generativ AI för att skapa, innovativa och distribuera AI-drivna lösningar.

Men hur säker är denna praxis? Verkligheten är att det introducerar en mängd nya risker. Här är det goda nyheterna: du behöver inte välja mellan säkerhet och den effektivitet som affärsledd innovation tillhandahåller.

En förändring bortom den traditionella behörigheten

IT- och säkerhetsteam är vana att fokusera sina ansträngningar på sökning och leta efter sårbarheter skrivna i kod. De har fokuserat på att säkerställa att utvecklare bygger säker programvara, säkerställer att programvaran är säker och sedan – en gång den är i produktion – övervakar den för avvikelser eller för något misstänkt efteråt.

Med uppkomsten av lågkod och inga kod, bygger fler människor än någonsin applikationer och använder automatisering för att skapa applikationer – utanför den traditionella utvecklingsprocessen. Dessa är ofta anställda med liten eller ingen programvaruutvecklingsbakgrund, och dessa appar skapas utanför säkerhetsområdet.

Detta skapar en situation där IT inte längre bygger allt för organisationen, och säkerhetsteamet saknar insyn. I en stor organisation kan du få ett fåtal hundra appar byggda på ett år genom professionell utveckling; med låg/inga kod kan du få mycket mer än så. Det är en hel del potentiella appar som kan förbli oupptäckta eller oövervakade av säkerhetsteam.

En mängd nya risker

 Några av de potentiella säkerhetsproblemen som är förknippade med lågkods/inga-kodsutveckling inkluderar:

  1. Inte inom IT:s behörighet – som nämnts, arbetar medborgarutvecklare utanför IT-proffsens ramar, vilket skapar en brist på insyn och skuggapputveckling. Dessutom möjliggör dessa verktyg en oändlig mängd människor att skapa appar och automatiseringar snabbt, med bara ett fåtal klick. Det betyder att det finns en outtalad mängd appar som skapas i en rasande takt av en outtalad mängd människor, allt utan att IT har den fulla bilden.
  2. Ingen programvaruutvecklingslivscykel (SDLC) – Utveckling av programvara på detta sätt innebär att det inte finns någon SDLC på plats, vilket kan leda till inkonsekvens, förvirring och brist på ansvar, samt risk.
  3. Novisutvecklare – Dessa appar byggs ofta av människor med mindre teknisk färdighet och erfarenhet, vilket öppnar dörren för misstag och säkerhetshot. De tänker inte nödvändigtvis på säkerhets- eller utvecklingskonsekvenserna på samma sätt som en professionell utvecklare eller någon med mer teknisk erfarenhet skulle. Och om en sårbarhet upptäcks i en specifik komponent som är inbäddad i ett stort antal appar, har det potential att utnyttjas över flera instanser
  4. Dåliga identitetspraxis – Identitetshantering kan också vara ett problem. Om du vill ge en affärsanvändare möjlighet att bygga en applikation, är den viktigaste sak som kan stoppa dem en brist på behörighet. Ofta kan detta kringgås, och vad som händer är att du kan ha en användare som använder någon annans identitet. I detta fall finns det inget sätt att avgöra om de har gjort något fel. Om du kommer åt något du inte har tillåtelse att göra eller du försöker göra något skadligt, kommer säkerheten att leta efter den lånade användarens identitet eftersom det inte finns något sätt att skilja mellan de två.
  5. Ingen kod att skanna – Detta orsakar en brist på transparens som kan försvåra felsökning, felsökning och säkerhetsanalys, samt möjliga efterlevnads- och regleringsproblem.

Dessa risker kan alla bidra till potentiell dataläckage. Oavsett hur en applikation byggs – antingen den byggs med dra-och-släpp, en textbaserad prompt eller med kod – har den en identitet, den har åtkomst till data, den kan utföra operationer och den måste kommunicera med användare. Data flyttas ofta mellan olika platser i organisationen; detta kan lätt bryta datagränser eller barriärer.

Dataskydd och efterlevnad är också på spel. Känslig data finns inom dessa applikationer, men den hanteras av affärsanvändare som inte vet hur (eller ens tänker på) att ordentligt lagra den. Det kan leda till en mängd ytterligare problem, inklusive efterlevnadsbrott.

Återfå insyn

Som nämnts är en av de stora utmaningarna med låg/inga kod att det inte är under IT/säkerhets behörighet, vilket innebär att data passerar genom appar. Det finns inte alltid en tydlig förståelse för vem som verkligen skapar dessa appar, och det finns en allmän brist på insyn i vad som verkligen händer. Och inte varje organisation är ens medveten om vad som händer. Eller de tror att medborgarutveckling inte sker i deras organisation, men det sker nästan säkert.

Så, hur kan säkerhetsledare återfå kontroll och minimera risk? Det första steget är att undersöka medborgarutvecklingsinitiativen inom din organisation, ta reda på vem (om någon) som leder dessa ansträngningar och ansluta till dem. Du vill inte att dessa team ska känna sig bestraffade eller hämmade; som säkerhetsledare bör ditt mål vara att stödja deras ansträngningar men ge utbildning och vägledning om att göra processen säkrare.

Säkerhet måste börja med insyn. Nyckeln till detta är att skapa en inventering av applikationer och utveckla en förståelse för vem som bygger vad. Att ha denna information kommer att säkerställa att om någon form av brott inträffar, kommer du att kunna spåra stegen och ta reda på vad som hände.

Skapa en ram för vad säker utveckling ser ut. Detta inkluderar de nödvändiga policys och tekniska kontroller som kommer att säkerställa att användare gör rätt val. Även professionella utvecklare gör misstag när det gäller känslig data; det är ännu svårare att kontrollera detta med affärsanvändare. Men med rätt kontroller på plats kan du göra det svårt att göra ett misstag.

Mot mer säker lågkods/inga-kods

Den traditionella processen för manuell kodning har hämmat innovation, särskilt i konkurrenskraftiga tid-till-marknads-scenarier. Med dagens lågkods- och inga-kodsplattformar kan även människor utan utvecklingserfarenhet skapa AI-drivna lösningar. Medan detta har strömlinjeformat apputveckling, kan det också äventyra säkerheten och säkerheten för organisationer. Det behöver inte vara ett val mellan medborgarutveckling och säkerhet; säkerhetsledare kan samarbeta med affärsanvändare för att hitta en balans för båda.

Michael är medgrundare och CTO på Zenity. Han är en branschexpert inom cybersäkerhet med intresse för molntjänster, SaaS och AppSec. Innan Zenity var Michael seniorarkitekt på Microsoft Cloud Security CTO Office, där han grundade och ledde säkerhetsproduktsatsningar för IoT, API:er, IaC och konfidentiell databehandling. Michael leder OWASP-samhällets insats för lågkod/saknad säkerhet.