ผู้นำทางความคิด

การเผชิญกับความเสี่ยงด้านความปลอดภัยของ Copilot

mm
เพิ่ม Unite.AI ลงในแหล่งข้อมูลที่คุณต้องการบน Google

ในขณะนี้ องค์กรต่างๆ มีการใช้ Copilot และแพลตฟอร์ม Low-Code เพื่อให้พนักงานที่ไม่มีประสบการณ์ด้านเทคนิคสามารถสร้าง Copilot และแอปพลิเคชันทางธุรกิจได้ รวมถึงการประมวลผลข้อมูลจำนวนมาก รายงานใหม่จาก Zenity สถานะของ Copilot และการพัฒนา Low-Code ในองค์กรในปี 2024 พบว่าโดยเฉลี่ยแล้ว องค์กรจะมีแอปพลิเคชันและ Copilot ประมาณ 80,000 รายการที่สร้างขึ้นนอก วงจรชีวิตการพัฒนาซอฟต์แวร์มาตรฐาน (SDLC)

การพัฒนานี้นำมาซึ่งโอกาสใหม่ๆ แต่ก็ยังมีความเสี่ยงใหม่ๆ เช่นกัน ในบรรดาแอปพลิเคชันและ Copilot เหล่านี้มีความเสี่ยงประมาณ 50,000 รายการ รายงานระบุว่าแอปพลิเคชันและ Copilot เหล่านี้กำลังพัฒนาอย่างรวดเร็ว ซึ่งทำให้เกิดความเสี่ยงจำนวนมาก

ความเสี่ยงของ Copilot และแอปพลิเคชันในองค์กร

โดยปกติแล้ว นักพัฒนาซอฟต์แวร์จะสร้างแอปพลิเคชันอย่างระมัดระวังตาม SDLC (วงจรชีวิตการพัฒนาซอฟต์แวร์ที่ปลอดภัย) โดยที่แอปพลิเคชันแต่ละตัวจะถูกออกแบบ ติดตั้ง วัดผล และวิเคราะห์อย่างต่อเนื่อง แต่ปัจจุบัน องค์กรไม่มีการควบคุมเหล่านี้อีกต่อไป ผู้ที่ไม่มีประสบการณ์ด้านการพัฒนาสามารถสร้างและใช้ Copilot และแอปพลิเคชันทางธุรกิจที่มีพลังงานสูงภายใน Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath (PATH ), Zapier และอื่นๆ แอปพลิเคชันเหล่านี้ช่วยในการดำเนินธุรกิจโดยการถ่ายโอนและจัดเก็บข้อมูลที่ละเอียดอ่อน การเติบโตในด้านนี้มีมาก โดยรายงานพบว่ามีการเติบโต 39% ต่อปีในการใช้การพัฒนา Low-Code และ Copilot

ผลจากการข้าม SDLC นี้ ทำให้เกิดความเสี่ยงอย่างกว้างขวาง องค์กรหลายแห่งยอมรับฟังก์ชันเหล่านี้โดยไม่เข้าใจถึงความเสี่ยงที่อาจเกิดขึ้น เช่น จำนวน Copilot และแอปพลิเคชันที่สร้างขึ้น รวมถึงบริบททางธุรกิจด้วย ตัวอย่างเช่น พวกเขาต้องเข้าใจว่าแอปพลิเคชันและ Copilot เหล่านี้มีไว้สำหรับใคร มีข้อมูลใดที่แอปพลิเคชันเหล่านี้มีปฏิสัมพันธ์ และมีวัตถุประสงค์ทางธุรกิจอะไร พวกเขายังต้องทราบว่าใครเป็นผู้พัฒนา แต่เนื่องจากพวกเขาไม่ทำ และเนื่องจากการปฏิบัติตามมาตรฐานการพัฒนาถูกข้าม จึงทำให้เกิดรูปแบบใหม่ของ Shadow IT

สิ่งนี้ทำให้ทีมความปลอดภัยต้องเผชิญกับความท้าทายที่ยากลำบาก โดยมี Copilot, แอปพลิเคชัน, การอัตโนมัติ และรายงานที่สร้างขึ้นนอกเหนือจากความรู้ของพวกเขาโดยผู้ใช้ทางธุรกิจใน LoB ต่างๆ รายงานพบว่าหมวดหมู่ความเสี่ยง OWASP (Open Web Application Security Project) Top 10 มีอยู่ทั่วไปในองค์กร โดยเฉลี่ยแล้ว องค์กรจะมีความเสี่ยงประมาณ 49,438 รายการ ซึ่งเท่ากับ 62% ของ Copilot และแอปพลิเคชันที่สร้างขึ้นโดยใช้ Low-Code ที่มีความเสี่ยงด้านความปลอดภัยบางอย่าง

การทำความเข้าใจความเสี่ยงต่างๆ

Copilot มีศักยภาพที่จะก่อให้เกิดภัยคุกคามที่สำคัญ เนื่องจากพวกมันใช้ข้อมูลประจำตัว มีการเข้าถึงข้อมูลที่ละเอียดอ่อน และมีลักษณะที่ซับซ้อน ทำให้พวกมันยากที่จะควบคุม จริงๆ แล้ว 63% ของ Copilot ที่สร้างขึ้นโดยใช้แพลตฟอร์ม Low-Code ถูกแชร์กับผู้อื่น และหลายตัวในนั้นยอมรับการส่งข้อความที่ไม่ได้รับการยืนยันตัวตน ซึ่งทำให้เกิดความเสี่ยงอย่างมากต่อการโจมตีแบบ Prompt Injection

เนื่องจากวิธีการทำงานของ Copilot และ AI โดยทั่วไป จึงจำเป็นต้องมีการใช้มาตรการรักษาความปลอดภัยอย่างเข้มงวดเพื่อป้องกันการแชร์ปฏิสัมพันธ์ของผู้ใช้ปลายทางกับ Copilot การแชร์แอปพลิเคชันกับผู้อื่นมากเกินไป หรือการให้การเข้าถึงข้อมูลที่ละเอียดอ่อนโดยไม่จำเป็น หากไม่มีการใช้มาตรการเหล่านี้ องค์กรจะเสี่ยงต่อการรั่วไหลของข้อมูลและ Prompt Injection ที่เป็นอันตราย

ความเสี่ยงอีกสองประการคือ

การดำเนินการ Copilot จากไกล (RCEs) – ความเสี่ยงเหล่านี้เป็นเส้นทางการโจมตีที่เฉพาะเจาะจงสำหรับแอปพลิเคชัน AI รูปแบบ RCE นี้ทำให้ผู้โจมตีภายนอกสามารถควบคุม Copilot สำหรับ M365 ได้อย่างสมบูรณ์ และบังคับให้ทำตามคำสั่งของพวกเขาโดยการแค่ส่งอีเมล การเชิญปฏิทิน หรือข้อความ Teams

บัญชี Guest: โดยใช้บัญชี Guest เพียงบัญชีเดียวและใบอนุญาตทดลองใช้สำหรับแพลตฟอร์ม Low-Code ซึ่งมักจะพร้อมให้ใช้งานฟรีบนเครื่องมือหลายตัว ผู้โจมตีเพียงแค่ต้องเข้าสู่ระบบแพลตฟอร์ม Low-Code หรือ Copilot ขององค์กร จากนั้นเปลี่ยนไปยังไดเรกทอรี่เป้าหมายและจะมีสิทธิ์ผู้ดูแลระบบระดับโดเมนบนแพลตฟอร์ม ดังนั้น ผู้โจมติจึงพยายามหาบัญชี Guest เหล่านี้ ซึ่งนำไปสู่การละเมิดความปลอดภัย จุดข้อมูลที่ควรทำให้ผู้นำองค์กรและทีมความปลอดภัยต้องกลัวคือ องค์กรทั่วไปมีมากกว่า 8,641 รายการของผู้ใช้ Guest ที่ไม่น่าเชื่อถือซึ่งมีการเข้าถึงแอปพลิเคชันที่พัฒนาโดยใช้ Low-Code และ Copilot

แนวทางความปลอดภัยใหม่จำเป็นต้องใช้

ทีมความปลอดภัยสามารถทำอะไรได้บ้างเพื่อตอบโต้ความเสี่ยงนี้ ซึ่งแพร่หลายและซับซ้อน พวกเขาต้องแน่ใจว่าได้ติดตั้งการควบคุมเพื่อเตือนให้ทราบถึงแอปพลิเคชันที่มีขั้นตอนการรับข้อมูลประจำตัวที่ไม่ปลอดภัยหรือมีรหัสลับที่เข้ารหัสไว้ พวกเขายังต้องเพิ่มบริบทให้กับแอปพลิเคชันที่สร้างขึ้นเพื่อให้แน่ใจว่ามีการควบคุมการยืนยันตัวตนเหมาะสมสำหรับแอปพลิเคชันทางธุรกิจที่สำคัญที่มีการเข้าถึงข้อมูลภายในที่ละเอียดอ่อน

เมื่อใช้กลยุทธ์เหล่านี้แล้ว สิ่งสำคัญต่อไปคือการทำให้แน่ใจว่ามีการตั้งค่าการยืนยันตัวทนที่เหมาะสมสำหรับแอปพลิเคชันที่ต้องการเข้าถึงข้อมูลที่ละเอียดอ่อน หลังจากนั้น เป็นแนวทางปฏิบัติที่ดีที่สุดในการตั้งค่าข้อมูลประจำตัวเพื่อให้สามารถรับข้อมูลประจำตัวได้อย่างปลอดภัยจากคลังข้อมูลประจำตัวหรือคลังลับ ซึ่งจะช่วยให้แน่ใจว่ารหัสผ่านไม่ได้อยู่ในข้อความที่ชัดเจนหรือเป็นข้อความธรรมดา

การรักษาความปลอดภัยในอนาคต

 จินของการพัฒนา Low-Code และ Copilot ออกมาจากขวดแล้ว ดังนั้นจึงไม่สมจริงที่จะพยายามใส่กลับเข้าไปอีก องค์กรจึงต้องตระหนักถึงความเสี่ยงและติดตั้งการควบคุมเพื่อรักษาความปลอดภัยของข้อมูลและจัดการอย่างเหมาะสม ทีมความปลอดภัยเผชิญกับความท้าทายมากมายในยุคใหม่นี้ของการพัฒนาโดยธุรกิจนำ แต่ด้วยการปฏิบัติตามคำแนะนำที่กล่าวมาข้างต้น พวกเขาจะอยู่ในตำแหน่งที่ดีที่สุดในการนำนวัตกรรมและผลผลิตที่แพลตฟอร์ม Copilot และการพัฒนา Low-Code มอบให้ไปสู่อนาคตที่กล้าหาญใหม่ Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.

เบ็น คลิเกอร์ เป็น CEO และผู้ร่วมก่อตั้ง Zenity, ซึ่งเป็นการนำความปลอดภัยของแอปพลิเคชันมาใช้ในโลกของการพัฒนาระบบ low-code และ no-code สำหรับองค์กร เบ็น มีประสบการณ์มากมายในอุตสาหกรรมความปลอดภัยทางไซเบอร์มากกว่า 16 ปี ความเชี่ยวชาญของเขาครอบคลุมจากความปลอดภัยทางไซเบอร์แบบมืออาชีพ การสร้างทีมและการเป็นผู้นำ ไปจนถึงกลยุทธ์ทางธุรกิจและการจัดการ