Лідери думок

Переборювання найвищих проблем безпеки штучної розробки з використанням штучного інтелекту низького коду/без коду

mm
Додайте Unite.AI до бажаних джерел у Google

Платформи розробки низького коду змінили спосіб створення індивідуальних бізнес-рішень, включаючи додатки, робочі процеси та копілоти. Ці інструменти надають можливість громадянським розробникам і створюють більш гнучке середовище для розробки додатків. Додавання штучного інтелекту до цього лише посилило цю здатність. Факт того, що не вистачає людей в організації, які мають необхідні навички (і час), щоб створити необхідну кількість додатків, автоматизації тощо, призвело до появи парадигми низького коду/без коду. Тепер, без необхідності формальної технічної підготовки, громадянські розробники можуть використовувати користувацькі платформи та Генеративний штучний інтелект для створення, інновацій та розгортання рішень, керованих штучним інтелектом.

Але наскільки безпечна ця практика? Реальність полягає в тому, що вона вводить цілу низку нових ризиків. Тут є хороша новина: вам не потрібно вибирати між безпекою та ефективністю, яку забезпечує інновація, керована бізнесом.

Зміна традиційного підходу

Команди ІТ та безпеки звикли зосереджувати свої зусилля на скануванні та пошуку уразливостей у коді. Вони зосередилися на тому, щоб розробники створювали безпечне програмне забезпечення, забезпечували його безпеку, а потім – після його запуску – відстежували його на предмет відхилень або підозрілих дій після цього.

З появою низького коду та без коду більше людей, ніж будь-коли, створюють додатки та використовують автоматизацію для створення додатків – поза традиційним процесом розробки. Це часто працівники з малим або відсутнім технічним досвідом, і ці додатки створюються поза межами безпеки.

Це створює ситуацію, в якій ІТ більше не створює все для організації, а команда безпеки не має видимості. У великій організації ви можете отримати кілька сотень додатків, створених протягом року за допомогою професійної розробки; з низьким/без кодом ви можете отримати набагато більше. Це багато потенційних додатків, які можуть залишитися непоміченими або необслуговуваними командами безпеки.

Багатство нових ризиків

 Деякі з потенційних проблем безпеки, пов’язаних з розробкою низького коду/без коду, включають:

  1. Поза межами ІТ – як вже згадувалося, громадянські розробники працюють поза межами ІТ-професіоналів, створюючи відсутність видимості та тіньові додатки. Крім того, ці інструменти дозволяють нескінченній кількості людей створювати додатки та автоматизацію швидко, за допомогою декількох кліків. Це означає, що існує невідома кількість додатків, створених за швидкою швидкістю багатьма людьми, без повного розуміння ІТ.
  2. Відсутність життєвого циклу розробки програмного забезпечення (SDLC) – розробка програмного забезпечення таким чином означає, що немає SDLC, що може привести до несумісності, плутанини та відсутності відповідальності, а також ризику.
  3. Непрофесійні розробники – ці додатки часто створюються людьми з меншим технічним досвідом, що відкриває двері для помилок та загроз безпеки. Вони не обов’язково думають про безпеку чи наслідки розробки так, як професійний розробник або людина з більшим технічним досвідом. І якщо виявляється уразливість у певному компоненті, який є частиною великої кількості додатків, це може бути використано в багатьох випадках
  4. Погані практики ідентифікації – керування ідентифікацією також може бути проблемою. Якщо ви хочете наділити бізнес-користувача можливістю створити додаток, то перша річ, яка може зупинити його, – це відсутність дозволів. Часто це можна обійти, і тоді відбувається така ситуація: користувач використовує чужу ідентифікацію. У цьому випадку немає способу визначити, чи зробив він щось неправильно. Якщо ви отримуєте доступ до чогось, до чого вам не дозволено, або ви намагаєтеся зробити щось шкідливе, то команда безпеки буде шукати користувача з позиченою ідентифікацією, оскільки немає способу розрізнити між ними.
  5. Відсутність коду для сканування – це спричиняє відсутність прозорості, яка може ускладнити усунення неполадок, налагодження та аналіз безпеки, а також можливі проблеми з відповідністю та регулюванням.

Ці ризики можуть усі внесок до потенційної витоку даних. Незалежно від того, як створено додаток – чи це відбувається за допомогою перетягування, текстового запиту або коду – він має ідентифікацію, доступ до даних, може виконувати операції та потребує спілкування з користувачами. Дані передаються, часто між різними місцями в організації; це може легко порушити межі або бар’єри даних.

Приватність даних та відповідність також під загрозою. Чутливі дані містяться в цих додатках, але вони обробляються бізнес-користувачами, які не знають (і навіть не думають про те, як) правильно зберігати їх. Це може привести до цілої низки додаткових проблем, включаючи порушення відповідності.

Відновлення видимості

Як вже згадувалося, однією з більшості проблем з низьким/без кодом є те, що це відбувається поза межами ІТ/безпеки, що означає, що дані передаються через додатки. Не завжди існує чітке розуміння того, хто насправді створює ці додатки, і загалом відсутня видимість того, що відбувається. І не кожна організація навіть повністю усвідомлює, що відбувається. Або вони думають, що громадянська розробка не відбувається в їхній організації, але вона майже напевно відбувається.

Отже, як лідери безпеки можуть отримати контроль і мінімізувати ризик? Перший крок – це вивчити ініціативи громадянських розробників у вашій організації, визначити, хто (якщо хтось) очолює ці зусилля, і зв’язатися з ними. Ви не хочете, щоб ці команди відчували себе покараними або ускладненими; як лідер безпеки, ваша мета повинна полягати в тому, щоб підтримувати їхні зусилля, але надавати освіту та керівництво щодо того, як зробити процес безпечнішим.

Безпека повинна починатися з видимості. Ключ до цього – створення інвентарю додатків та розуміння того, хто створює що. Маємо цю інформацію, ви зможете забезпечити, що якщо відбувається якийсь种 порушення безпеки, ви зможете відстежити кроки та визначити, що відбулося.

Створіть рамки для того, що таке безпечна розробка. Це включає в себе необхідні політики та технічні засоби контролю, які забезпечать, що користувачі прийматимуть правильні рішення. Навіть професійні розробники можуть допускати помилки щодо чутливих даних; це ще складніше контролювати це з бізнес-користувачами. Але з правильними засобами контролю ви можете зробити складно зробити помилку.

У бік більш безпечного низького коду/без коду

Традиційний процес ручного кодування заважав інноваціям, особливо в конкурентних сценаріях часу виходу на ринок. З сучасними платформами низького коду та без коду навіть люди без досвіду розробки можуть створювати рішення, керовані штучним інтелектом. Хоча це спрощує розробку додатків, це також може поставити під загрозу безпеку та безпеку організацій. Однак це не повинно бути вибором між громадянською розробкою та безпекою; лідери безпеки можуть партнерувати з бізнес-користувачами, щоб знайти баланс для обох.

Михайло є співзасновником і технічним директором Zenity. Він є експертом у галузі кібербезпеки, цікавиться хмарними технологіями, SaaS і AppSec. До того, як приєднатися до Zenity, Михайло був старшим архітектором у відділі безпеки Microsoft Cloud Security CTO Office, де він заснував і очолив зусилля з розробки продуктів безпеки для IoT, API, IaC і конфіденційних обчислень. Михайло очолює спільноту OWASP у сфері безпеки низького коду/без коду.