Lãnh đạo tư tưởng
Chinh phục những thách thức bảo mật hàng đầu của phát triển Low-Code/No Code được thúc đẩy bởi Trí tuệ nhân tạo
Nền tảng phát triển low-code đã thay đổi cách mọi người tạo ra các giải pháp kinh doanh tùy chỉnh, bao gồm ứng dụng, quy trình làm việc và đồng pilot. Những công cụ này trao quyền cho các nhà phát triển công dân và tạo ra một môi trường linh hoạt hơn cho phát triển ứng dụng. Việc thêm Trí tuệ nhân tạo vào hỗn hợp này chỉ làm tăng cường khả năng này. Thực tế là không có đủ người trong một tổ chức có kỹ năng (và thời gian) để xây dựng số lượng ứng dụng, tự động hóa và v.v. cần thiết để thúc đẩy đổi mới đã dẫn đến sự ra đời của mô hình low-code/no-code. Giờ đây, mà không cần đào tạo kỹ thuật chính thức, các nhà phát triển công dân có thể tận dụng các nền tảng thân thiện với người dùng và Trí tuệ nhân tạo tạo sinh để tạo ra, đổi mới và triển khai các giải pháp được thúc đẩy bởi Trí tuệ nhân tạo.
Nhưng thực hành này an toàn đến mức nào? Thực tế là nó đang giới thiệu một loạt các rủi ro mới. Đây là tin tốt: bạn không phải chọn giữa bảo mật và hiệu quả mà đổi mới kinh doanh mang lại.
Chuyển đổi vượt ra ngoài phạm vi truyền thống
Các đội ngũ CNTT và bảo mật đã quen với việc tập trung nỗ lực của họ vào quét và tìm kiếm các điểm yếu được viết vào mã. Họ đã tập trung vào việc đảm bảo các nhà phát triển xây dựng phần mềm bảo mật, đảm bảo phần mềm là bảo mật và sau đó – một lần nó đã được đưa vào sản xuất – theo dõi nó để phát hiện các sai lệch hoặc bất cứ điều gì đáng ngờ sau khi thực tế.
Với sự gia tăng của low code và no code, nhiều người hơn bao giờ hết đang xây dựng ứng dụng và sử dụng tự động hóa để tạo ứng dụng – bên ngoài quy trình phát triển truyền thống. Những ứng dụng này thường được tạo ra bởi các nhân viên có ít hoặc không có nền tảng phát triển phần mềm, và chúng được tạo ra bên ngoài phạm vi của bảo mật.
Điều này tạo ra một tình huống trong đó CNTT không còn xây dựng mọi thứ cho tổ chức, và đội ngũ bảo mật thiếu tầm nhìn. Trong một tổ chức lớn, bạn có thể có vài trăm ứng dụng được xây dựng trong một năm thông qua phát triển chuyên nghiệp; với low/no code, bạn có thể có nhiều ứng dụng hơn thế. Đó là một lượng lớn ứng dụng tiềm năng có thể không được chú ý hoặc không được theo dõi bởi các đội ngũ bảo mật.
Một loạt rủi ro mới
Một số mối quan tâm bảo mật tiềm năng liên quan đến phát triển low-code/no-code bao gồm:
- Không thuộc phạm vi của CNTT – như đã đề cập, các nhà phát triển công dân làm việc bên ngoài các đường nét của các chuyên gia CNTT, tạo ra sự thiếu tầm nhìn và phát triển ứng dụng bóng tối. Ngoài ra, các công cụ này cho phép một số lượng vô tận người tạo ra ứng dụng và tự động hóa nhanh chóng, chỉ với một vài cú nhấp chuột. Điều đó có nghĩa là có một số lượng ứng dụng không thể đếm được được tạo ra với tốc độ nhanh, bởi một số lượng người không thể đếm được, tất cả đều không có hình ảnh đầy đủ của CNTT.
- Không có chu kỳ phát triển phần mềm (SDLC) – Phát triển phần mềm theo cách này có nghĩa là không có SDLC, điều này có thể dẫn đến sự không nhất quán, nhầm lẫn và thiếu trách nhiệm, ngoài rủi ro.
- Những nhà phát triển thiếu kinh nghiệm – Những ứng dụng này thường được xây dựng bởi những người có ít kỹ năng kỹ thuật và kinh nghiệm, mở ra cánh cửa cho những sai lầm và mối đe dọa bảo mật. Họ không nhất thiết phải suy nghĩ về bảo mật hoặc phát triển phần mềm theo cách mà một nhà phát triển chuyên nghiệp hoặc người có kinh nghiệm kỹ thuật hơn sẽ làm. Và nếu một điểm yếu được tìm thấy trong một thành phần cụ thể được nhúng vào một số lượng lớn ứng dụng, nó có khả năng bị khai thác trên nhiều trường hợp
- Thực hành danh tính không tốt – Quản lý danh tính cũng có thể là một vấn đề. Nếu bạn muốn trao quyền cho người dùng kinh doanh để xây dựng một ứng dụng, điều quan trọng nhất có thể ngăn cản họ là thiếu quyền. Thường thì, điều này có thể được vượt qua, và điều gì xảy ra là bạn có thể có một người dùng sử dụng danh tính của người khác. Trong trường hợp này, không có cách nào để xác định xem họ đã làm điều gì sai. Nếu bạn truy cập vào một thứ gì đó mà bạn không được phép hoặc bạn cố gắng làm điều gì đó có hại, bảo mật sẽ đến tìm kiếm danh tính được mượn vì không có cách nào để phân biệt giữa hai danh tính.
- Không có mã để quét – Điều này gây ra sự thiếu minh bạch có thể cản trở việc giải quyết vấn đề, gỡ lỗi và phân tích bảo mật, cũng như các vấn đề tuân thủ và quy định có thể xảy ra.
Những rủi ro này đều có thể góp phần vào việc rò rỉ dữ liệu tiềm năng. Bất kể một ứng dụng được xây dựng như thế nào – dù nó được xây dựng bằng cách kéo và thả, một lời nhắc văn bản, hoặc bằng mã – nó có một danh tính, nó có quyền truy cập vào dữ liệu, nó có thể thực hiện các hoạt động và nó cần giao tiếp với người dùng. Dữ liệu đang được di chuyển, thường giữa các địa điểm khác nhau trong tổ chức; điều này có thể dễ dàng phá vỡ các ranh giới hoặc rào cản dữ liệu.
Bảo mật và tuân thủ dữ liệu cũng đang bị đe dọa. Dữ liệu nhạy cảm sống trong những ứng dụng này, nhưng nó đang được xử lý bởi người dùng kinh doanh không biết cách (hoặc thậm chí không nghĩ đến) lưu trữ nó một cách chính xác. Điều đó có thể dẫn đến một loạt các vấn đề bổ sung, bao gồm cả vi phạm tuân thủ.
Khôi phục tầm nhìn
Như đã đề cập, một trong những thách thức lớn với low/no code là nó không thuộc phạm vi của CNTT/bảo mật, điều này có nghĩa là dữ liệu đang đi qua các ứng dụng. Không phải lúc nào cũng có sự hiểu biết rõ ràng về ai thực sự đang tạo ra những ứng dụng này, và có một sự thiếu tầm nhìn chung vào những gì thực sự đang xảy ra. Và không phải mọi tổ chức đều nhận thức được những gì đang xảy ra. Hoặc họ nghĩ rằng phát triển công dân không xảy ra trong tổ chức của họ, nhưng nó gần như chắc chắn là có.
Vậy, làm thế nào các nhà lãnh đạo bảo mật có thể giành lại quyền kiểm soát và giảm thiểu rủi ro? Bước đầu tiên là tìm hiểu các sáng kiến phát triển công dân trong tổ chức của bạn, tìm hiểu ai (nếu có) đang dẫn đầu những nỗ lực này và kết nối với họ. Bạn không muốn những đội ngũ này cảm thấy bị phạt hoặc cản trở; với tư cách là nhà lãnh đạo bảo mật, mục tiêu của bạn nên là hỗ trợ nỗ lực của họ nhưng cung cấp giáo dục và hướng dẫn về việc làm cho quá trình này an toàn hơn.
Bảo mật phải bắt đầu với tầm nhìn. then chốt để điều này là tạo ra một danh mục ứng dụng và phát triển sự hiểu biết về ai đang xây dựng cái gì. Việc có thông tin này sẽ giúp đảm bảo rằng nếu một sự cố bảo mật nào đó xảy ra, bạn sẽ có thể theo dõi các bước và tìm hiểu xem điều gì đã xảy ra.
Thiết lập một khuôn khổ cho việc phát triển bảo mật. Điều này bao gồm các chính sách và kiểm soát kỹ thuật cần thiết sẽ đảm bảo người dùng đưa ra các quyết định đúng. Ngay cả các nhà phát triển chuyên nghiệp cũng có thể mắc sai lầm khi nói đến dữ liệu nhạy cảm; điều này càng khó kiểm soát với người dùng kinh doanh. Nhưng với các kiểm soát phù hợp, bạn có thể làm cho nó khó khăn để mắc sai lầm.
Về phía phát triển low-code/no-code bảo mật hơn
Quy trình mã hóa thủ công truyền thống đã cản trở đổi mới, đặc biệt là trong các kịch bản cạnh tranh về thời gian đưa sản phẩm ra thị trường. Với các nền tảng low-code và no code ngày nay, ngay cả những người không có kinh nghiệm phát triển cũng có thể tạo ra các giải pháp được thúc đẩy bởi Trí tuệ nhân tạo. Mặc dù điều này đã làm cho phát triển ứng dụng trở nên tinh gọn, nhưng nó cũng có thể đe dọa đến sự an toàn và bảo mật của các tổ chức. Tuy nhiên, không phải là bạn phải chọn giữa phát triển công dân và bảo mật; các nhà lãnh đạo bảo mật có thể hợp tác với người dùng kinh doanh để tìm ra sự cân bằng cho cả hai.












