Лідери думок
Протистояння безпеці ризикам копілотів
Все більше підприємств використовують копілої та платформи з низьким кодуванням, щоб дозволити працівникам, навіть тим, хто має мало або зовсім не має технічних знань, створювати потужні копілої та бізнес-додатки, а також обробляти великі обсяги даних. Новий звіт компанії Zenity, Стан підприємства копілотів і низького кодування у 2024 році, виявив, що в середньому підприємства мають близько 80 000 додатків і копілотів, створених поза стандартним життєвим циклом розробки програмного забезпечення (SDLC).
Цей розвиток пропонує нові можливості, але також і нові ризики. Серед цих 80 000 додатків і копілотів близько 50 000 уразливостей. Звіт відзначив, що ці додатки і копілої розвиваються зі швидкістю, яка призводить до створення величезної кількості уразливостей.
Ризики підприємства копілотів і додатків
Зазвичай розробники програмного забезпечення створюють додатки обережно згідно з визначеним життєвим циклом розробки програмного забезпечення (SDLC), де кожен додаток постійно проходить етапи розробки, розгортання, вимірювання та аналізу. Але сьогодні ці обмеження вже не існують. Люди без досвіду розробки тепер можуть створювати та використовувати потужні копілої та бізнес-додатки на платформах Power Platform, Microsoft Copilot, OpenAI, ServiceNow, Salesforce, UiPath, Zapier та інших. Ці додатки допомагають у бізнес-операціях, передаючи та зберігаючи конфіденційні дані. Ріст у цій сфері був значним; звіт виявив 39% річного зростання прийняття низького кодування та копілотів.
В результаті обходу SDLC уразливості стали повсюдними. Багато підприємств з ентузіазмом приймають ці можливості, не повністю розуміючи, що їм потрібно зрозуміти, скільки копілотів і додатків створюється – і їх бізнес-контекст. Наприклад, їм потрібно зрозуміти, для кого ці додатки і копілої призначені, з яким даними вони взаємодіють і які їх бізнес-цілі. Вони також повинні знати, хто їх розробляє. Оскільки вони часто цього не роблять, і оскільки стандартні практики розробки обходяться, це створює нову форму тіньової ІТ.
Це ставить команди безпеки у складне становище з великою кількістю копілотів, додатків, автоматизації та звітів, які створюються поза їхньою увагою бізнес-користувачами в різних підрозділах. Звіт виявив, що всі категорії ризиків OWASP (Опен Веб Апліケ이션 Сек’юриті Проєкт) Top 10 поширені серед підприємств. В середньому підприємство має 49 438 уразливостей. Це означає, що 62% копілотів і додатків, створених за допомогою низького кодування, містять певну уразливість.
Поняття різних типів ризиків
Копілої представляють значну потенційну загрозу, оскільки вони використовують облікові дані, мають доступ до конфіденційних даних і володіють внутрішньою цікавістю, яка робить їх важкими для контролю. Насправді 63% копілотів, створених за допомогою платформ з низьким кодуванням, були надто поширені серед інших – і багато з них приймають неавторизований чат. Це створює суттєвий ризик можливих атак на ін’єкцію промпта.
Через те, як копілої працюють і як працює штучний інтелект загалом, повинні бути застосовані суворі заходи безпеки, щоб запобігти спільному доступу до взаємодій кінцевих користувачів з копілої, спільному доступу до додатків з багатьма або неправильними людьми, наданню необґрунтованого доступу до конфіденційних даних через штучний інтелект тощо. Якщо ці заходи не реалізовані, підприємства ризикують збільшенням витоків даних і зловмисними атаками на ін’єкцію промпта.
Два інших значних ризиків:
Віддалене виконання копілота (RCE) – ці уразливості представляють шлях атаки, специфічний для застосунків штучного інтелекту. Ця версія RCE дозволяє зовнішньому атакуванню взяти повний контроль над копілоєм для M365 і змусити його виконувати свої команди просто відправивши один електронний лист, запрошення на календар або повідомлення у Teams.
Гостьові облікові записи: використовуючи лише один гостьовий обліковий запис і пробну ліцензію на платформу з низьким кодуванням – зазвичай доступну безкоштовно для багатьох інструментів – атакувачеві потрібно лише увійти до платформи підприємства або копілота. Як тільки він увійде, атакувач перемикається на цільовий каталог і потім має привілеї адміністратора домену на платформі. Таким чином, атакувачі шукають ці гостьові облікові записи, які стали причиною порушення безпеки. Ось одна цифра, яка повинна викликати страх у лідерів підприємств і їхніх команд безпеки: типове підприємство має понад 8 641 екземплярів недовіри до гостьових користувачів, які мають доступ до додатків, створених за допомогою низького кодування і копілотів.
Потрібен новий підхід до безпеки
Що можуть зробити команди безпеки проти цієї повсюдної, аморфної та критичної загрози? Вони повинні переконатися, що вони встановили контроль, який сповістить їх про будь-який додаток, який має невбезпечений крок у процесі отримання облікових даних або жорстко закодований секрет. Вони також повинні додати контекст до будь-якого додатку, який створюється, щоб переконатися, що існують відповідні засоби аутентифікації для будь-яких бізнес-критичних додатків, які також мають доступ до конфіденційних внутрішніх даних.
Коли ці тактики будуть застосовані, наступним пріоритетом є забезпечення належної аутентифікації для додатків, яким потрібний доступ до конфіденційних даних. Після цього найкращою практикою є налаштування облікових даних так, щоб вони могли бути отримані безпечно з сховища облікових даних або секретів, що гарантує, що паролі не будуть зберігатися у відкритому або простому тексті.
Захист вашого майбутнього
Джин низького кодування та розвитку копілотів вийшов з пляшки, тому не реально спробувати повернути його назад. Натомість підприємства повинні бути обізнані про ризики та встановити контроль, який утримуватиме їхні дані в безпеці та належному управлінні. Команди безпеки зіткнулися з багатьма викликами в цій новій ері бізнес-орієнтованої розробки, але, дотримуючись рекомендацій, наведених вище, вони будуть у найкращій можливій позиції, щоб безпечно привнести інновації та продуктивність підприємства копілотів і платформ низького кодування до сміливого нового майбутнього. Security teams have faced many challenges in this new era of business-led development, but by adhering to the recommendations noted above, they will be in the best possible position to securely bring the innovation and productivity enterprise copilots and low code development platforms offer toward a bold new future.












