Появление и активное развитие No-code и Low-code платформ изменило подход к разработке программного обеспечения, сделав его доступным широкому кругу сотрудников, не обладающих глубокими навыками программирования. Однако вместе с очевидными преимуществами — ускоренным выводом продуктов на рынок и снижением нагрузки на IT-отдел — возникла и серьёзная проблема: «теневой» No-code/Low-code. Это неконтролируемые приложения, созданные бизнес-пользователями без ведома или согласования с IT-департаментом, которые работают в облачных средах и представляют значительные риски для кибербезопасности и целостности корпоративных данных.
Что такое «теневой» No-code/Low-code и почему он возникает?
«Теневой» No-code/Low-code относится к приложениям и автоматизациям, которые сотрудники создают на сторонних платформах без формального одобрения или контроля со стороны корпоративного IT. Это происходит по нескольким причинам. Бизнес-подразделения часто сталкиваются с потребностью в быстрых решениях для оптимизации процессов или сбора данных, а традиционный IT-отдел не всегда может оперативно предоставить нужный инструмент из-за загруженности или сложности внутренних процедур. No-code и Low-code платформы предлагают привлекательную простоту: перетащил блоки, настроил логику — и вот уже есть рабочее приложение. Доступность таких инструментов в облаке делает их особенно привлекательными, ведь для запуска не нужна даже установка на корпоративные устройства.
Сотрудники, движимые благими намерениями — повысить свою эффективность или эффективность команды — используют эти инструменты, не осознавая весь спектр потенциальных угроз. Они могут подключать «теневые» приложения к корпоративным данным, использовать их для обработки конфиденциальной информации или даже создавать критически важные бизнес-процессы на платформах, которые не соответствуют стандартам безопасности компании. Отсутствие централизованного контроля делает такие приложения невидимыми для систем мониторинга и защиты, создавая обширные «слепые зоны» для кибербезопасности.
Основные риски, связанные с «теневым» No-code/Low-code
Угрозы от неконтролируемого использования No-code/Low-code в облаке многогранны и затрагивают несколько критических областей.
Утечка и несанкционированный доступ к данным
Когда сотрудники создают приложения, они часто подключают их к существующим корпоративным системам или облачным хранилищам, чтобы получить необходимые данные. Если эти приложения плохо сконфигурированы или платформа-разработчик имеет уязвимости, конфиденциальная информация может оказаться незащищённой. Это могут быть данные клиентов, финансовые отчёты, коммерческие тайны. Отсутствие централизованного управления доступом означает, что даже после увольнения сотрудника доступ к этим «теневым» приложениям и через них к данным может сохраниться.
Несоответствие нормативным требованиям
Многие отрасли регулируются строгими требованиями к обработке данных, такими как Общий регламент по защите данных (GDPR), Федеральный закон «О персональных данных» № 152-ФЗ и другие. «Теневые» приложения, разработанные без понимания этих требований, могут легко нарушить их, что ведёт к огромным штрафам и репутационным издержкам для компании. IT-отдел не может гарантировать соответствие, если не знает о существовании таких приложений и не контролирует их разработку и эксплуатацию.
Риски интеграции и зависимостей
«Теневые» приложения могут быть интегрированы с критически важными корпоративными системами. Это создаёт невидимые зависимости. Если такое приложение перестаёт работать, или его функционал изменяется без ведома IT, это может вызвать сбои в основных бизнес-процессах. Также, если платформа-разработчик внесёт изменения в API или прекратит поддержку, это может привести к потере функциональности и данных без возможности оперативного восстановления.
«Стремление бизнеса к скорости — это естественный процесс. Но когда оно вступает в конфликт с требованиями безопасности, возникает дилемма. Задача IT — не запрещать, а направлять и контролировать, создавая безопасные рамки для инноваций.»
— Алексей Кузнецов, эксперт по кибербезопасности
Уязвимости и атаки
Платформы No-code/Low-code сами по себе могут иметь уязвимости. А приложения, созданные на них, могут содержать ошибки в логике или конфигурации, которые делают их лёгкой мишенью для злоумышленников. Например, простейшая форма, созданная для сбора данных, может стать вектором для SQL-инъекций или кросс-сайтового скриптинга (XSS), если её должным образом не защитить.
Обнаружение «теневого» No-code/Low-code в облаке
Первый шаг к управлению — это обнаружение. Без понимания масштабов проблемы невозможно выстроить эффективную стратегию защиты. Методы обнаружения можно разделить на несколько категорий.
Мониторинг сетевого трафика и облачных ресурсов
Современные системы мониторинга безопасности информации (SIEM) и решения класса Cloud Access Security Broker (CASB) могут анализировать исходящий и входящий трафик. Они способны выявлять подключения сотрудников к незнакомым облачным сервисам и платформам разработки. Например, CASB-решения могут обнаружить, что большое количество сотрудников взаимодействует с публичным доменом `app.powerapps.com` или `make.powerautomate.com`, что будет явным признаком использования Microsoft Power Platform за пределами корпоративного контроля. Анализ журналов доступа к корпоративным данным в облачных хранилищах (например, Google Drive, OneDrive, Amazon S3) также может показать, какие внешние приложения запрашивают доступ.
Инвентаризация и аудит
Регулярные аудиты и инвентаризация всех облачных активов компании, включая PaaS и SaaS, должны стать рутиной. При этом важно не только проверять утверждённые сервисы, но и искать потенциальные «лазейки». Сюда можно отнести сканирование публичных IP-адресов компании на наличие неавторизованных веб-приложений или доменов. Также полезно проводить периодические опросы сотрудников, чтобы выявить, какие инструменты они используют для автоматизации своей работы.
Анализ данных от конечных точек
Решения класса Endpoint Detection and Response (EDR) и Endpoint Protection Platforms (EPP) на рабочих станциях сотрудников могут помочь обнаружить подозрительную активность, связанную с использованием неавторизованных инструментов. Например, если пользователь устанавливает на рабочую машину какое-либо ПО, которое затем активно взаимодействует с облачными API или хранилищами, это может быть сигналом о «теневой» разработке.
Обеспечение кибербезопасности: от политики до инструментов
После обнаружения задача состоит в том, чтобы взять «теневое» IT под контроль и обеспечить его безопасность. Это требует комплексного подхода, сочетающего организационные меры и технологические решения.
Разработка чёткой политики использования No-code/Low-code
Компания должна разработать и донести до сотрудников политику использования No-code/Low-code платформ. Эта политика не должна быть запретительной, скорее, она должна устанавливать рамки. В ней нужно чётко определить, какие платформы разрешены, для каких целей, какие данные можно обрабатывать, и как должен происходить процесс утверждения новых приложений. Обучение сотрудников основам кибербезопасности и рискам «теневого» IT критически важно.
Внедрение централизованных платформ
Лучший способ управлять «теневым» IT — это вывести его из тени. Предложите сотрудникам одобренные и безопасные No-code/Low-code платформы, которые уже интегрированы в корпоративную среду и соответствуют стандартам безопасности. Например, если IT-отдел одобряет Microsoft Power Platform или Google AppSheet, он может предоставить сотрудникам доступ к этим инструментам в рамках контролируемой подписки. Это позволит сотрудникам продолжать создавать свои приложения, но уже в безопасной и контролируемой среде.
Управление доступом и разрешениями
Внедрите строгие политики управления доступом (IAM) для всех No-code/Low-code приложений. Это включает применение принципа наименьших привилегий, регулярный пересмотр прав доступа, а также многофакторную аутентификацию (MFA). Убедитесь, что приложения, даже те, что созданы бизнес-пользователями, используют корпоративные учётные записи, а не личные. Это позволит централизованно отзывать доступ при необходимости, например, при увольнении сотрудника.
«Сегодня IT-отдел перестаёт быть просто сервисным подразделением, которое делает всё «с нуля». Он становится архитектором и регулятором, задающим стандарты, выбирающим инструменты и создающим периметр безопасности для citizen developers. Это новый уровень ответственности и возможностей.»
— Никита Верещагин, технологический обозреватель Rusability
Регулярный аудит и сканирование уязвимостей
Даже для утверждённых No-code/Low-code приложений необходимо проводить регулярные аудиты безопасности. Используйте инструменты для сканирования уязвимостей, которые могут проверять конфигурацию приложений и их интеграции. Это поможет выявить потенциальные слабые места до того, как их используют злоумышленники. Особое внимание уделите проверке того, как приложения обрабатывают и хранят конфиденциальные данные.
Мониторинг API и потоков данных
Поскольку No-code/Low-code приложения активно используют API для взаимодействия с другими системами, крайне важно мониторить API-вызовы и потоки данных. Решения API Gateway и специализированные инструменты для безопасности API могут выявлять аномалии в запросах, подозрительные объёмы данных, или попытки несанкционированного доступа. Это позволит быстро реагировать на потенциальные угрозы, исходящие от скомпрометированных или неправильно настроенных приложений.
Пример внедрения: крупный производственный холдинг
Рассмотрим кейс крупного производственного холдинга, столкнувшегося с проблемой «теневого» IT. В 2024 году внутренний аудит выявил, что сотрудники различных подразделений активно используют общедоступные облачные No-code платформы (такие как Airtable, Zapier, Google AppSheet, а также компоненты Microsoft Power Platform, не контролируемые централизованно) для создания приложений, автоматизирующих сбор данных с производства, управление запасами и даже внутренний документооборот. Некоторые из этих приложений работали с чувствительными данными, например, информацией о поставщиках и планах производства, передавая их между несанкционированными облачными сервисами.
Обнаружение происходило в несколько этапов. Сначала IT-служба внедрила систему CASB, которая обнаружила более 120 несанкционированных облачных сервисов, к которым подключались сотрудники. Далее, был проведён анализ сетевого трафика, показавший активное взаимодействие с API этих сервисов. Наконец, сотрудники получили анонимный опросник, где делились используемыми инструментами. Это позволило составить полный список из примерно 50 критических «теневых» приложений.
Для обеспечения безопасности холдинг предпринял следующие шаги:
- Разработана корпоративная политика использования No-code/Low-code, где чётко прописаны разрешённые платформы (Microsoft Power Apps и Google AppSheet в рамках корпоративных подписок), процедуры согласования новых приложений и допустимые типы данных для обработки.
- Организовано обучение для «гражданских разработчиков» по основам кибербезопасности, защите данных и корпоративным стандартам.
- Создана централизованная библиотека одобренных компонентов и шаблонов на разрешённых платформах, чтобы упростить разработку безопасных приложений.
- Внедрены инструменты для автоматизированного сканирования кода и конфигураций Low-code приложений на наличие уязвимостей и несоответствий стандартам.
- Настроены политики DLP (Data Loss Prevention) для предотвращения передачи конфиденциальных данных в несанкционированные облачные хранилища или приложения.
В результате, за год удалось перевести 80% критических «теневых» приложений на контролируемые платформы. Это снизило риски утечки данных на 60% и позволило унифицировать ряд бизнес-процессов, при этом сохранив гибкость и скорость разработки для бизнес-подразделений. Экономия на потенциальных штрафах и восстановлении после инцидентов безопасности, по оценкам компании, составила более 50 миллионов рублей за первый год.
Заключение и практические выводы
«Теневой» No-code/Low-code — это не столько технологическая проблема, сколько управленческая. Невозможно полностью запретить сотрудникам использовать удобные инструменты. Более продуктивный путь — это выявление, контроль и интеграция этих процессов в общую архитектуру безопасности компании. Эффективное управление требует проактивного подхода и постоянного диалога между IT и бизнес-подразделениями. Компании, которые смогут наладить этот процесс, не только защитят свои данные, но и смогут в полной мере использовать инновационный потенциал «гражданской разработки».
- Не игнорируйте «теневой» No-code/Low-code: это не исчезнет само по себе, а только нарастит риски.
- Инвестируйте в инструменты обнаружения: CASB, SIEM, EDR и анализ сетевого трафика — ваши главные помощники.
- Разработайте ясную и прагматичную политику использования: запреты не работают, нужны правила и рамки.
- Обучайте сотрудников: повышайте их цифровую грамотность и осведомлённость о рисках кибербезопасности.
- Предоставьте безопасные альтернативы: предлагайте утверждённые No-code/Low-code платформы, интегрированные с корпоративными системами.
- Внедряйте строгие политики IAM и регулярно проводите аудиты: контролируйте доступы и проверяйте конфигурации приложений.
- Мониторьте API и потоки данных: это позволяет обнаруживать аномалии и предотвращать утечки.
- Создайте культуру сотрудничества: IT-отдел должен стать партнёром для бизнес-подразделений, а не надзирателем.
Стратегии минимизации рисков от «теневого» No-code/Low-code
Успешное управление «теневым» No-code/Low-code не сводится к запретам. Это комплексный подход, который включает проактивное взаимодействие с бизнес-подразделениями, обучение сотрудников и внедрение технологических решений. Важно не подавлять инициативу, а направлять её в безопасное и контролируемое русло.
Культивирование осознанного использования инструментов
Один из наиболее эффективных способов борьбы с «теневым» No-code/Low-code — это не запрет, а образование и просвещение. Когда сотрудники понимают потенциальные риски и видят, что IT-департамент предлагает адекватные альтернативы и поддержку, они с меньшей вероятностью будут обходить установленные процедуры. Регулярные семинары и тренинги по цифровой гигиене и основам кибербезопасности должны стать частью корпоративной культуры. В 2025 году исследования показывают, что компании, инвестирующие в обучение сотрудников, сокращают инциденты кибербезопасности на 20-30%.
Важно объяснить не только «что нельзя», но и «почему нельзя». Покажите на реальных примерах, к чему может привести утечка данных через самописное приложение или неправильно настроенный доступ. Также предложите прозрачный процесс для запроса и одобрения использования новых инструментов или разработки приложений на внутренних платформах.
Создание «гражданской» платформы разработки
Оптимальное решение для крупной организации — предоставить сотрудникам централизованную, одобренную и безопасную No-code/Low-code платформу. Такой подход позволяет бизнес-пользователям создавать необходимые им приложения, не выходя за рамки корпоративного периметра безопасности. IT-департамент при этом сохраняет контроль над инфраструктурой, данными и соблюдением политик.
Подобная платформа должна обладать следующими характеристиками:
- Предварительно настроенные шаблоны и компоненты, соответствующие корпоративным стандартам безопасности.
- Встроенные механизмы управления доступом и ролями.
- Автоматическое логирование действий и изменений.
- Интеграция с корпоративными системами аутентификации (SSO/LDAP).
- Механизмы для централизованного развертывания и управления приложениями.
- Возможность легко масштабировать созданные решения и управлять их жизненным циклом.
Переход к такой «гражданской» платформе требует инвестиций, но окупается снижением рисков и повышением эффективности бизнес-процессов за счёт ускоренной автоматизации.
Автоматизация и оркестрация безопасности для No-code/Low-code
Управление безопасностью в условиях широкого распространения No-code/Low-code инструментов невозможно без автоматизации. Ручные проверки и аудиты не справятся с объёмом создаваемых приложений и изменениями в них. Здесь на помощь приходят решения класса Cloud Security Posture Management (CSPM) и Cloud Workload Protection Platforms (CWPP).
Использование инструментов Cloud Security Posture Management (CSPM)
CSPM-решения автоматически сканируют облачную инфраструктуру и конфигурации на предмет несоответствий политикам безопасности и отраслевым стандартам (например, CIS Benchmarks, NIST). Они способны обнаружить:
- Открытые порты и сервисы, которые не должны быть доступны извне.
- Неправильно настроенные правила доступа к данным (например, S3-бакеты в AWS).
- Отсутствие шифрования для хранилищ данных.
- Использование устаревших или уязвимых компонентов в облачных сервисах, задействованных No-code/Low-code приложениями.
Для «теневых» No-code/Low-code приложений, развернутых в облаке, CSPM поможет выявить их наличие и указать на потенциальные бреши в безопасности, связанные с их инфраструктурным окружением. Например, если сотрудник запустил No-code приложение, которое некорректно настроено и открывает доступ к чувствительным данным, CSPM это обнаружит и сигнализирует.
Внедрение Cloud Workload Protection Platforms (CWPP)
CWPP-решения фокусируются на защите непосредственно рабочих нагрузок в облаке, включая виртуальные машины, контейнеры и бессерверные функции, которые могут использоваться «теневыми» No-code/Low-code приложениями. Они предоставляют защиту на уровне хоста и помогают предотвратить эксплуатацию уязвимостей.
Функционал CWPP включает:
- Контроль целостности файлов и системных конфигураций.
- Мониторинг поведения рабочих нагрузок для выявления аномалий и признаков атак.
- Предотвращение эксплуатации уязвимостей в приложениях (Runtime Application Self-Protection, RASP).
- Антивирусная и анти-вредоносная защита для облачных сред.
- Микросегментация сети для изоляции рабочих нагрузок и ограничения распространения атак.
Применяя CWPP, компании могут защитить компоненты, на которых работают No-code/Low-code приложения, даже если их создание не контролировалось централизованно. Это дополнительный уровень защиты от эксплойтов и несанкционированного доступа к данным, которые могут обрабатываться этими приложениями.
Пример внедрения: Финансовая компания и управление No-code инициативами
Рассмотрим кейс крупной финансовой компании, столкнувшейся с неконтролируемым ростом No-code/Low-code приложений. К 2025 году, по внутренним оценкам, порядка 15% всех автоматизированных процессов запускались на платформах, не одобренных IT-департаментом. Это создавало значительные риски утечки клиентских данных и несоответствия регуляторным требованиям.
Проблематика и первоначальные шаги
Основной проблемой стала сложность обнаружения этих приложений. Сотрудники использовали разнообразные внешние SaaS-решения, интегрируя их через API с внутренней инфраструктурой, минуя стандартные процедуры безопасности. IT-отдел часто узнавал о существовании таких решений только когда возникали инциденты или проблемы с производительностью.
Компания начала с серии аудитов и инвентаризации облачных ресурсов. С помощью инструментов DCAP (Data-Centric Audit and Protection) и CSPM удалось выявить более 200 «теневых» No-code приложений, некоторые из которых обрабатывали персональные данные клиентов или финансовые транзакции. Один из таких сервисов, созданный отделом маркетинга для сбора лидов, хранил доступы к корпоративной базе данных в открытом виде, что создавало прямую угрозу утечки.
Внедрение управляемого подхода
После первичного обнаружения, компания запустила программу по централизации и контролю No-code/Low-code инициатив:
- Создана внутренняя «фабрика приложений» на базе Low-code платформы Microsoft Power Platform, интегрированной с Active Directory. Это позволило IT-департаменту централизованно управлять доступом и шаблонами.
- Разработан «центр компетенций» по No-code/Low-code, который обучал бизнес-пользователей безопасным практикам и консультировал по разработке.
- Введен обязательный процесс регистрации и оценки всех No-code/Low-code приложений, которые подключались к корпоративным системам. Для каждого такого приложения требовалась оценка рисков и одобрение со стороны информационной безопасности.
- Усилен мониторинг сетевого трафика и API-вызовов с помощью SIEM-систем и API Gateway, что позволило оперативно выявлять попытки подключения к новым, несанкционированным облачным сервисам.
«Мы поняли, что бороться с желанием сотрудников автоматизировать свои процессы — бесполезно. Наша задача была не запретить, а предоставить безопасные инструменты и научить ими пользоваться. Это сработало лучше, чем любые карательные меры.»
— Директор по информационной безопасности, крупная финансовая компания
Результаты и выводы
В течение 12 месяцев после внедрения этих мер, компания сократила количество неконтролируемых No-code/Low-code приложений на 70%. Количество инцидентов, связанных с утечками данных через такие сервисы, снизилось на 85%. Более того, скорость разработки новых бизнес-приложений внутри компании выросла на 30%, так как сотрудники получили доступ к одобренным и безопасным инструментам.
Кейс демонстрирует, что проактивный, а не реактивный подход к управлению «теневым» No-code/Low-code является наиболее эффективным. Сочетание образовательных программ, предоставления безопасных альтернатив и технологического контроля позволяет не только минимизировать риски, но и извлечь выгоду из инициатив бизнес-пользователей.
Будущее No-code/Low-code и роль ИБ
По мере развития технологий No-code/Low-code, их возможности будут расширяться, а доступность станет ещё выше. Это означает, что роль информационной безопасности в управлении этими инструментами будет только возрастать. Отдел ИБ должен превратиться из «сторожа» в «партнёра», который помогает бизнесу безопасно внедрять инновации.
Ключевые направления для ИБ в ближайшие годы включают:
- Разработка и поддержка библиотек безопасных компонентов и шаблонов для No-code/Low-code платформ.
- Интеграция сканирования безопасности и статического анализа кода (SAST) непосредственно в процесс разработки No-code/Low-code, чтобы выявлять уязвимости ещё на этапе создания.
- Расширение возможностей аудита и мониторинга для автоматического обнаружения и реагирования на аномалии в поведении No-code/Low-code приложений.
- Постоянное обучение сотрудников, не только технических специалистов, но и бизнес-пользователей, основам кибербезопасности и правилам работы с данными.
- Участие в выборе и оценке новых No-code/Low-code платформ, обеспечивая их соответствие корпоративным стандартам безопасности до внедрения.
Эффективное управление «теневым» No-code/Low-code требует от компаний не просто реагирования на угрозы, а стратегического планирования и интеграции безопасности во все этапы жизненного цикла приложения. При правильном подходе, No-code/Low-code станет мощным инструментом для повышения эффективности бизнеса, а не источником постоянных головных болей для отдела ИБ.
Комментарии (0)
Без регистрации. Комментарии проверяются автоматически перед публикацией.
Пока нет комментариев. Будьте первым!