Düşünce Liderleri

AI Sürücülü Düşük Kod/Yok Kod Geliştirme’nin En Üst Düzey Güvenlik Sorunlarını Aşmak

mm
Unite.AI sitesini Google'daki tercih ettiğiniz kaynaklara ekleyin

Düşük kod geliştirme platformları kişiselleştirilmiş iş çözümleri, uygulamalar, iş akışları ve kaptanların oluşturulma şeklini değiştirdi. Bu araçlar vatandaş geliştiricileri güçlendirir ve uygulama geliştirme için daha çevik bir ortam oluşturur. Karışıma AI eklemek bu yeteneği yalnızca artırdı. Bir kuruluşta yeterli sayıda kişinin, inovasyonu ilerletmek için gereken sayıda uygulamayı, otomasyonları vb. oluşturmak için gereken becerilere (ve zamana) sahip olmaması, düşük kod/yok kod paradigmasına yol açtı. Şimdi, resmi teknik eğitim almadan, vatandaş geliştiriciler kullanıcı dostu platformları ve Üretken AI’yi kullanarak AI sürücülü çözümler oluşturabilir, yenilik yapabilir ve dağıtabilir.

Ama bu uygulama ne kadar güvenli? Gerçek şu ki, yeni riskler getiriyor. İyi haber ise, güvenlik ve iş liderliğindeki inovasyonun verimliliği arasında bir seçim yapmanız gerekmez.

Geleneksel bakış açısının ötesine geçmek

BT ve güvenlik ekipleri, tarama ve kodda yazılmış güvenlik açıklarını arama effortsine odaklanmaya alışkındır. Güvenli yazılım oluşturulmasını, yazılımın güvenli olduğunu garantileyip sonra – bir kez üretim aşamasına ulaştığında – sapmalar veya şüpheli faaliyetler için izlemeye odaklanırlar.

Düşük kod ve yok kodun yükselişiyle birlikte, daha fazla insan uygulamalar oluşturuyor ve otomasyonu kullanarak uygulamalar yaratıyor – geleneksel geliştirme sürecinin dışında. Bunlar genellikle yazılım geliştirme geçmişine sahip olmayan çalışanlar ve bu uygulamalar güvenlik dışındaki bir süreçte oluşturuluyor.

Bu, BT’nin artık her şeyi kuruluşa inşa etmediği ve güvenlik ekibinin görünürlüğü eksik olduğu bir durumu yaratır. Büyük bir kuruluşta, profesyonel geliştirme yoluyla yılda birkaç yüz uygulama oluşturabilirsiniz; düşük/yok kodla, bundan çok daha fazlasını elde edebilirsiniz. Bu, güvenlik ekipleri tarafından fark edilmeyen veya izlenmeyen potansiyel olarak çok fazla uygulama anlamına gelir.

Yeni riskler

 Düşük kod/yok kod geliştirmesiyle ilgili bazı olası güvenlik endişeleri şunları içerir:

  1. BT’nin purview dışına çıkmak – daha önce bahsedildiği gibi, vatandaş geliştiriciler, BT profesyonellerinin çizgileri dışında çalışır ve bu, görünürlük eksikliği ve gölge uygulama geliştirme anlamına gelir. Ek olarak, bu araçlar, sınırsız sayıda insanın, yalnızca birkaç tıklamayla, uygulamalar ve otomasyonlar oluşturmasını sağlar. Bu, BT’nin tam olarak görmediği ve izlemediği bir hızda, bilinmeyen sayıda insanın, bilinmeyen sayıda uygulama oluşturduğu anlamına gelir.
  2. Yazılım geliştirme yaşam döngüsü (SDLC) yok – Yazılımı bu şekilde geliştirmek, SDLC’nin olmaması anlamına gelir, bu da tutarlılık, karışıklık ve sorumluluk eksikliğine ek olarak risklere yol açabilir.
  3. Acemi geliştiriciler – Bu uygulamalar genellikle daha az teknik beceriye ve deneyime sahip kişiler tarafından oluşturulduğundan, hatalara ve güvenlik tehditlerine açık kapı bırakır. Profesyonel bir geliştirici veya daha fazla teknik deneyime sahip biri gibi, güvenlik veya geliştirme sonuçlarını düşünmeyebilirler. Ve belirli bir bileşende bir güvenlik açığı bulunursa, bu, birden fazla örnekte sömürülme potansiyeline sahiptir.
  4. Kötü kimlik uygulamaları – Kimlik yönetimi de bir sorun olabilir. Bir iş kullanıcıyı bir uygulama oluşturmaya güçlendirmek istiyorsanız, onları durdurabilecek ilk şey, izin eksikliğidir. Sık sık, bu, atlatılabilir ve bir kullanıcının başka birinin kimliğini kullandığı durumlar ortaya çıkabilir. Bu durumda, yanlış bir şey yapıp yapmadıklarını veya kötü niyetli bir şeyler yapmaya çalışıp çalışmadıklarını belirlemek için bir yol yoktur. Güvenlik, ödünç alınan kimliği arayacaktır, çünkü ikisi arasında bir ayrım yapmak mümkün değildir.
  5. Taranacak kod yok – Bu, sorun giderme, hata ayıklama ve güvenlik analizi ile olası uyumluluk ve düzenleyici endişeleri konusunda şeffaflık eksikliğine yol açar.

Bu riskler, potansiyel veri sızıntısına katkıda bulunabilir. Bir uygulama, sürükleyip bırakma, metin tabanlı bir istem veya kodla oluşturulsun, bir kimliğe sahiptir, verilere erişebilir, işlemler gerçekleştirebilir ve kullanıcılarla iletişim kurmalıdır. Veriler, genellikle kuruluşun farklı yerleri arasında taşınır; bu, veri sınırlarını veya bariyerlerini kolayca kırabilir.

Veri gizliliği ve uyumluluk da tehlikede. Hassas veriler bu uygulamalar içinde yaşıyor, ancak bunları doğru şekilde depolamak bilen veya bunu düşünmeyen iş kullanıcıları tarafından ele alınuyor. Bu, uyumluluk ihlalleri de dahil olmak üzere birçok ek soruna yol açabilir.

Görünürlüğü yeniden kazanmak

Daha önce bahsedildiği gibi, düşük/yok kodun büyük bir zorluğu, güvenlik/iT’nin purview dışına çıkmasıdır, bu da verilerin uygulamalar arasında seyahat ettiği anlamına gelir. Gerçekten bu uygulamaları kimin oluşturduğunu her zaman anlamak mümkün değildir ve gerçekten neler olduğu konusunda genel bir görünürlük eksikliği vardır. Her kuruluşun bunun farkında olmadığı da doğru. Vatandaş geliştirmelarının kendi kuruluşlarında gerçekleşmediğini düşünüyorlar, ancak neredeyse kesinlikle gerçekleşiyor.

Öyleyse, güvenlik liderleri kontrolü nasıl sağlayabilir ve riskleri nasıl azaltabilir? İlk adım, kuruluşunuzdaki vatandaş geliştirme girişimlerini araştırmak, bu çabaların kimin (eğer varsa) liderliğini yaptığı ve onlarla bağlantı kurmaktır. Bu ekiplerin cezalandırıldığını veya engellendiğini hissetmek istemiyorsunuz; bir güvenlik lideri olarak amacınız, çabalarını desteklemek, ancak süreci daha güvenli hale getirmek için eğitim ve rehberlik sağlamaktır.

Güvenlik, görünürlükle başlamalıdır. Anahtar, uygulama envanteri oluşturmak ve kimin neyi oluşturduğunu anlamaktır. Bu bilgileri sahip olmak, bir tür ihlal meydana gelirse, adımları izlemenize ve neler olduğu hakkında fikir edinmenize yardımcı olacaktır.

Güvenli geliştirme ne anlama geldiğine dair bir çerçeve oluşturun. Bu, kullanıcıların doğru seçimleri yapmasını sağlayacak gerekli politikaları ve teknik kontrolleri içerir. Profesyonel geliştiriciler bile hassas verilerle ilgili hatalar yapabilir; iş kullanıcıları için bu daha da zordur. Ancak doğru kontrollerin olması, hata yapmayı zorlaştırır.

Daha güvenli düşük kod/yok kodu

Elle kodlama geleneksel süreci, özellikle rekabetçi zamanlama senaryolarında inovasyonu engellemiştir. Bugün düşük kod ve yok kod platformlarıyla, geliştirme deneyimi olmayan kişiler bile AI sürücülü çözümler oluşturabilir. Bu, uygulama geliştirmesini hızlandırdı, ancak aynı zamanda organizasyonların güvenliğini ve güvenliğini tehlikeye atabilir. Ancak vatandaş geliştirme ve güvenlik arasında bir seçim yapmak zorunda değilsiniz; güvenlik liderleri, her ikisini dengelemek için iş kullanıcılarıyla ortaklık kurabilir.

Michael, Zenity'nin Kurucu Ortağı ve Teknik Direktörüdür. Bulut, SaaS ve AppSec konularındaki bir endüstri uzmanı olan Michael, siber güvenlik alanında uzmanlaşmıştır. Zenity'ye başlamadan önce, Microsoft Bulut Güvenlik CTO Ofisi'nde senior mimar olarak görev yapmış ve IoT, API'ler, IaC ve gizli hesaplama için güvenlik ürün çabalarının kurucusu ve başkanı olmuştur. Michael, düşük kod/yok kod güvenlik konularında OWASP topluluğu çabalarının liderliğini yürütmektedir.