В 2026 году No-code платформы значительно упростили создание бизнес-приложений, однако это привело к взрывному росту так называемого теневого IT. Несанкционированные No-code приложения, созданные сотрудниками без ведома ИТ-служб, представляют собой серьёзную угрозу для кибербезопасности облачной инфраструктуры. Обнаружить их можно с помощью комплексного подхода: использования CASB-решений, систем DLP, специализированных сканеров и налаживания проактивного диалога с бизнес-подразделениями. Защита же сводится к разработке чётких корпоративных политик, внедрению контроля доступа, регулярному мониторингу и обучению пользователей, формируя таким образом управляемую и безопасную среду разработки.
Феномен теневого No-code: почему он стал угрозой
Распространение No-code и Low-code инструментов в последние годы преобразило подходы к разработке. Эти платформы позволяют создавать функциональные приложения, автоматизировать процессы, визуализировать данные без глубоких знаний программирования. Отделы маркетинга, продаж, HR и даже логистики активно осваивают эти инструменты, самостоятельно решая свои задачи. По оценкам аналитиков, к 2026 году более 70% новых бизнес-приложений будут создаваться с использованием Low-code/No-code подходов. Это огромный потенциал для повышения эффективности, но и серьёзный вызов для безопасности.
Главное преимущество No-code — скорость и доступность — парадоксальным образом становится основной причиной возникновения «тени». Бизнес-пользователи, столкнувшись с необходимостью решить конкретную задачу здесь и сейчас, выбирают самый быстрый и простой путь. Они не ждут ИТ-отдел, который часто перегружен. Они не проходят сложный процесс согласования и бюджетирования. Вместо этого, они берут в руки знакомый инструмент, например, Google Workspace с надстройками, Airtable, Zapier или Power Apps, и создают своё решение. Такой подход, хоть и кажется эффективным на первый взгляд, обходит корпоративные стандарты безопасности и контроля.
Облачная инфраструктура служит мощным катализатором для теневого No-code. Лёгкость развертывания, отсутствие необходимости в собственной серверной инфраструктуре, интуитивно понятные интерфейсы облачных платформ — всё это способствует созданию и запуску приложений без какого-либо контроля со стороны централизованной ИТ-службы. Облачные сервисы, доступные по подписке, позволяют каждому сотруднику стать своего рода разработчиком, не покидая привычной рабочей среды. Таким образом, облака, предоставляя гибкость и масштабируемость, одновременно скрывают от глаз ИТ-специалистов целые экосистемы приложений.
Теневое No-code отличается от традиционного Shadow IT. Если раньше под «тенью» понимались чаще всего несанкционированные программы на рабочих станциях или использование личных облачных хранилищ, то сейчас речь идёт о полноценных бизнес-процессах и приложениях, которые оперируют корпоративными данными и интегрируются с другими системами. Эти приложения могут быть критически важными, но при этом абсолютно непрозрачными для ИТ-безопасности. Это создаёт уникальные векторы атак и серьёзные риски для целостности и конфиденциальности данных.
Механизмы возникновения несанкционированных No-code приложений
Отсутствие централизованного контроля
Основная причина появления теневых No-code приложений — это, конечно, желание бизнес-подразделений максимально быстро решить свою задачу, минуя бюрократические процедуры. Когда маркетинговому отделу нужна лендинговая страница под акцию, которая запускается завтра, а процесс согласования и разработки через ИТ занимает недели, сотрудники, естественно, ищут альтернативы. No-code платформы дают им эту возможность, но при этом лишают ИТ-отдел необходимого контроля над разработкой и развертыванием.
Проблема здесь не в отсутствии доброй воли, а в системных пробелах. Сотрудники, создающие No-code решения, часто не осознают полных последствий своих действий для безопасности. Они могут не знать о корпоративных стандартах шифрования данных, о принципах минимальных привилегий доступа или о том, какие данные считаются конфиденциальными. В результате, приложения могут получить избыточные права, взаимодействовать с критическими системами через незащищённые API или хранить чувствительную информацию в открытом виде.
Именно отсутствие централизованного аудита и согласования приводит к тому, что организация теряет видимость. ИТ-служба не знает, сколько таких приложений существует, как они функционируют, какие данные обрабатывают и насколько они защищены. Это создаёт огромную слепую зону, которую злоумышленники могут использовать для проникновения или извлечения ценной информации. Ситуация усугубляется, если компания активно использует различные облачные платформы, каждая из которых имеет свои уникальные особенности безопасности и управления.
Легкость создания и развертывания
No-code платформы значительно снижают порог входа в разработку. Вам не нужно быть программистом, чтобы создать форму сбора лидов или простую систему учёта. Это позволяет быстро запускать минимально жизнеспособные продукты (MVP) или автоматизировать рутинные задачи. Однако, такие MVP часто остаются в эксплуатации, постепенно обрастая новой функциональностью и становясь критически важными для бизнес-процессов, при этом не проходя никаких проверок безопасности и без соответствующего обслуживания со стороны ИТ.
Многие No-code платформы предлагают бесплатные тарифы или очень низкую стоимость подписки, что делает их доступными для любого сотрудника с корпоративной картой. Это снимает финансовые барьеры и позволяет создавать приложения без необходимости получать внутреннее одобрение бюджета. Как следствие, вместо того чтобы ждать, пока ИТ-отдел найдет время и ресурсы для разработки или покупки готового решения, сотрудники сами создают его на любой доступной платформе, которая покажется им удобной.
Быстрый запуск и лёгкость развёртывания также означают, что No-code решения могут быть запущены на неавторизованных облачных ресурсах или с использованием личных учётных записей сотрудников. Это ещё сильнее осложняет видимость и контроль. Если приложение развёрнуто на личном аккаунте сотрудника в каком-либо сервисе, ИТ-служба компании может даже не подозревать о его существовании, а при увольнении этого сотрудника получить доступ к приложению и его данным будет крайне сложно, если вообще возможно.
Недооценка рисков безопасности
Большинство бизнес-пользователей, создающих No-code приложения, сосредоточены исключительно на функциональности и скорости. Их цель — решить конкретную проблему, а не построить отказоустойчивое и безопасное решение. Вопросы безопасности, такие как шифрование данных, защита от инъекций, управление доступом или резервное копирование, часто остаются за кадром или вообще игнорируются из-за недостатка знаний и опыта.
Такая недооценка рисков приводит к тому, что даже самые базовые практики безопасности не применяются. Например, No-code приложения могут использовать устаревшие методы аутентификации, хранить пароли в открытом виде, иметь широкие права доступа к другим корпоративным системам или подключаться к сторонним сервисам без проверки их надёжности. Всё это открывает множество потенциальных уязвимостей, которые могут быть использованы для кражи данных или проведения атак.
Также нередко встречается мнение, что «No-code платформы сами по себе безопасны». Хотя крупные провайдеры No-code и обеспечивают безопасность своей инфраструктуры, ответственность за конфигурацию приложений, управление данными и интеграции лежит на пользователе. Именно некорректная настройка или выбор небезопасных коннекторов становится причиной большинства инцидентов. Бизнес-пользователи часто не понимают разницы между безопасностью платформы и безопасностью самого приложения, что и приводит к фатальным ошибкам.
Ключевые риски, которые несут теневые No-code приложения
Угрозы утечки данных и компрометации
Пожалуй, самый очевидный и дорогостоящий риск — это утечка конфиденциальных данных. No-code приложения часто обрабатывают персональные данные клиентов, коммерческую тайну, финансовую информацию или интеллектуальную собственность. Если такое приложение создано без должного внимания к безопасности, оно может стать лёгкой мишенью. Незащищённые API, которые используются для интеграции с другими системами, могут быть скомпрометированы, предоставляя злоумышленникам доступ к данным.
Представьте ситуацию: менеджер создал No-code приложение для сбора заявок на участие в акции. Он подключил его к внутреннему списку рассылки, содержащему сотни тысяч электронных адресов клиентов. Из-за неправильной настройки доступа, любой, кто найдёт ссылку на форму, мог получить доступ к списку. Или, например, сотрудник HR-отдела, для упрощения работы с резюме, создал систему на одной из No-code платформ, куда загружает паспортные данные и другую чувствительную информацию кандидатов, при этом не активировав двухфакторную аутентификацию для доступа к своей учётной записи на платформе.
Подобные сценарии приводят не просто к потере данных, но и к серьёзным репутационным и финансовым потерям. Стоимость ликвидации последствий утечки данных, включая расследования, уведомление пострадавших и работу с репутацией, может быть огромной. Компрометация одного такого «теневого» приложения может открыть путь к другим корпоративным системам, создавая эффект домино и расширяя масштаб атаки.
Нарушение регуляторных требований и комплаенса
Каждое серьёзное предприятие обязано соблюдать целый ряд регуляторных требований: Федеральный закон «О персональных данных» (ФЗ-152), GDPR для европейских данных, различные отраслевые стандарты (например, PCI DSS для работы с платёжными картами). Несанкционированные No-code приложения могут обрабатывать данные без соблюдения этих норм, что чревато огромными штрафами.
Представьте: компания работает с европейскими клиентами и подпадает под действие GDPR. Сотрудник создает No-code приложение, которое хранит данные этих клиентов на серверах, расположенных вне ЕС, или не обеспечивает необходимые меры по их защите и обезличиванию. При аудите или инциденте, обнаружение такого приложения может привести к многомиллионным штрафам. В России, нарушение ФЗ-152 также предусматривает значительные санкции, вплоть до блокировки ресурсов.
Помимо штрафов, нарушение комплаенса ведёт к подрыву доверия со стороны клиентов и партнёров. Компании, которые не могут обеспечить базовую безопасность данных, рискуют потерять контракты и свою репутацию на рынке. Восстановить её потом будет очень сложно и дорого, а в некоторых случаях — почти невозможно.
Операционные риски и зависимость
Несанкционированные No-code приложения часто создаются одним человеком или небольшой группой, без надлежащей документации, поддержки и тестирования. Что происходит, если автор такого приложения увольняется или уходит в отпуск? Критический бизнес-процесс, зависящий от этого решения, может остановиться. Отсутствие контроля версий, резервного копирования и централизованного управления приводит к серьёзной операционной зависимости от отдельных сотрудников.
Такие приложения также часто не интегрируются в общую архитектуру ИТ, что создаёт проблемы с масштабированием, обновлением и совместимостью. Попытка исправить или доработать чужое No-code решение, не имея о нём полного представления, может быть крайне сложной и трудоёмкой задачей, даже если оно написано на понятной платформе. В долгосрочной перспективе, это приводит к техническому долгу и снижению общей эффективности ИТ-инфраструктуры.
Наконец, существует риск того, что используемая No-code платформа может изменить свои условия работы, поднять цены, или вовсе прекратить существование. Если бизнес-процессы критически зависят от такого теневого приложения, компания оказывается в уязвимом положении. Миграция на другое решение в авральном режиме — это всегда стресс, ошибки и дополнительные расходы.
Уязвимости и бэкдоры
No-code платформы активно используют сторонние плагины, коннекторы и интеграции. Если сотрудник устанавливает непроверенный плагин для расширения функциональности своего приложения, он фактически открывает дверь для потенциальных уязвимостей. Многие из таких расширений разрабатываются сторонними командами, могут содержать ошибки или даже быть злонамеренными. Это создаёт бэкдоры, через которые злоумышленники могут получить доступ к корпоративным данным или инфраструктуре.
Также стоит помнить, что No-code приложения, не проходящие проверку безопасности, могут неосознанно предоставлять избыточные права доступа. Например, приложение, созданное для простой внутренней задачи, может получить разрешения на чтение и запись в критические базы данных или файловые хранилища. Это может произойти из-за того, что создатель приложения просто выбирает опцию «полный доступ» ради удобства, не задумываясь о последствиях. Такой неконтролируемый доступ является идеальной точкой входа для атак.
В более сложных сценариях, отсутствие контроля над No-code приложениями может привести к внедрению скрытых логических бомб или шпионского ПО. Если злоумышленник скомпрометировал учётную запись пользователя, создавшего No-code приложение, он может модифицировать его функционал таким образом, чтобы оно передавало данные на внешние ресурсы или выполняло другие вредоносные действия, оставаясь при этом незамеченным обычными средствами защиты.
Стратегии обнаружения теневых No-code приложений в облаке
Обнаружение теневых No-code приложений — это первый и один из самых сложных шагов. Поскольку они создаются вне централизованного контроля, их видимость для ИТ-отдела часто нулевая. Однако существуют эффективные стратегии, позволяющие пролить свет на эту «серую зону».
Инвентаризация и аудит облачных ресурсов
Одним из самых мощных инструментов в борьбе с теневым IT являются брокеры безопасности доступа к облаку (CASB — Cloud Access Security Broker). Эти решения интегрируются с облачными платформами и корпоративной сетью, обеспечивая мониторинг трафика, данных и действий пользователей в облаке. CASB могут выявлять несанкционированные облачные сервисы, которые сотрудники используют для хранения или обработки корпоративных данных, включая No-code платформы.
Помимо CASB, регулярный аудит логов и конфигураций облачных провайдеров (AWS, Azure, Google Cloud, Yandex.Cloud) даёт много информации. Анализируя журналы доступа, трафика, создания ресурсов, можно выявить аномалии или активность, которая указывает на развёртывание несанкционированных приложений. Например, внезапное появление новых экземпляров сервисов, не связанных с известными проектами, или повышенный трафик к неизвестным доменным именам No-code платформ. Ручной аудит, хотя и трудоёмкий, также может быть полезен, особенно для небольших компаний, где нет возможности внедрять дорогие автоматизированные системы.
Важно проводить также регулярную инвентаризацию всех облачных активов и учётных записей. Это означает знание, кто и к каким облачным сервисам имеет доступ, какие права предоставлены, и для каких целей используются те или иные ресурсы. Без полной картины доступа и использования облаков невозможно эффективно обнаруживать и контролировать теневое No-code.
DLP-системы и анализ поведения пользователей
Системы предотвращения утечек данных (DLP — Data Loss Prevention) традиционно используются для мониторинга передачи конфиденциальной информации. В контексте теневого No-code, DLP могут помочь выявить попытки загрузки чувствительных корпоративных данных на неизвестные или неавторизованные No-code платформы. Если сотрудник пытается скопировать базу данных клиентов в Airtable или Google Sheets, DLP-система может это зафиксировать и заблокировать или отправить уведомление ИТ-безопасности.
Анализ поведения пользователей и сущностей (UEBA — User and Entity Behavior Analytics) также играет важную роль. Системы UEBA собирают данные о нормальном поведении пользователей и систем, а затем выявляют отклонения. Например, если сотрудник, который никогда не создавал приложения, вдруг начинает активно работать с No-code платформами или совершать необычные действия с данными, UEBA может сгенерировать предупреждение. Это позволяет проактивно выявлять потенциальные риски, ещё до того как теневое приложение нанесёт ущерб.
Современные DLP и UEBA решения часто интегрируются с облачными средами, что расширяет их возможности по мониторингу и контролю. Они позволяют не только обнаруживать попытки выгрузки данных, но и анализировать, какие приложения и сервисы сотрудники используют, а также их взаимодействие с корпоративной информацией. Важно настроить эти системы так, чтобы они могли распознавать шаблоны использования популярных No-code платформ и оперативно реагировать на подозрительную активность.
Автоматизированные инструменты для анализа No-code платформ
На рынке появляются специализированные инструменты, предназначенные для аудита и мониторинга No-code и Low-code сред. Эти сканеры могут анализировать конфигурации приложений, проверять настройки безопасности, выявлять уязвимости и неправильные разрешения. Они могут работать как с локальными инсталляциями No-code платформ, так и с облачными сервисами, предоставляя ИТ-команде детальный отчёт о потенциальных рисках.
Интеграция таких инструментов с более широкими платформами безопасности, например, SASE (Secure Access Service Edge), позволяет создать единую точку контроля. SASE объединяет сетевую безопасность (брандмауэры, VPN) и безопасность облачного доступа (CASB, SWG — Secure Web Gateway), обеспечивая комплексную защиту от периметра до облачных приложений. Подключение специализированных No-code сканеров к SASE позволяет автоматически проверять новые приложения по мере их появления и использования, а также применять политики безопасности ко всему трафику, связанному с No-code платформами.
Такие автоматизированные решения не только экономят время ИТ-специалистов, но и значительно повышают эффективность обнаружения. Они могут работать круглосуточно, обрабатывая огромные объёмы данных и оперативно выявляя новые угрозы. Однако, для их эффективного использования требуется грамотная настройка и регулярное обновление правил, чтобы они могли адаптироваться к постоянно меняющемуся ландшафту No-code технологий.
Проактивное взаимодействие с бизнес-подразделениями
Технические решения, конечно, важны, но не менее важен человеческий фактор. Эффективная стратегия обнаружения теневого No-code включает в себя проактивное взаимодействие с бизнес-подразделениями. Это означает проведение регулярных опросов, интервью и даже создание программ «чемпионов No-code», где сотрудники, активно использующие эти инструменты, могут делиться своими решениями с ИТ-отделом.
Цель здесь — не наказать, а понять. ИТ-отдел должен позиционировать себя не как сторожевой пёс, а как партнёр, который помогает бизнесу развиваться безопасно. Создание культуры прозрачности, где сотрудники не боятся сообщать о своих No-code инициативах, позволяет выявлять приложения на ранних стадиях и своевременно интегрировать их в управляемую среду. Это требует построения доверия и изменения восприятия ИТ-безопасности как барьера на пути инноваций.
Важно проводить обучающие сессии, где объясняются не только риски, но и преимущества сотрудничества с ИТ. Сотрудникам следует показать, что, передавая свои No-code приложения под контроль ИТ, они не теряют гибкость, а наоборот, получают надёжную поддержку, защиту и возможность масштабировать свои решения. Такой подход превращает потенциальные угрозы в управляемые активы.
Практическое руководство по защите No-code приложений
После обнаружения следующим шагом становится защита. Защитить теневые No-code приложения означает не всегда их удалять, а часто интегрировать в корпоративную среду и привести в соответствие с политиками безопасности. Вот ключевые шаги.
Разработка корпоративной политики использования No-code
Первым делом необходимо разработать чёткую, понятную и доступную корпоративную политику по использованию No-code/Low-code платформ. Эта политика должна содержать: список одобренных платформ, стандарты безопасности, которые должны соблюдаться при разработке, правила интеграции с корпоративными системами, а также процедуры регистрации и аудита всех созданных приложений. Важно, чтобы политика была не просто документом, а живым руководством, регулярно обновляемым и доносимым до всех сотрудников.
Политика должна явно определять роли и ответственность. Кто отвечает за безопасность создаваемого No-code приложения? Каковы процедуры для запроса доступа к корпоративным данным? Как происходит согласование новых No-code инициатив? Ответы на эти вопросы должны быть прозрачны. Например, можно ввести систему, где все No-code проекты, обрабатывающие конфиденциальные данные, должны проходить обязательную проверку со стороны ИТ-безопасности до их запуска в эксплуатацию.
Также важно включить в политику правила использования сторонних коннекторов и плагинов. Только проверенные и одобренные ИТ-службой расширения должны быть разрешены для использования. Это снизит риск внедрения вредоносного кода или создания новых уязвимостей через непроверенные компоненты. Чёткие регламенты сокращают число неопределённостей и позволяют сотрудникам действовать в рамках безопасного поля.
Внедрение механизмов контроля доступа и авторизации
Ключевой аспект защиты любого приложения — строгий контроль доступа. Все No-code приложения должны быть интегрированы в единую систему идентификации и управления доступом (IAM) компании. Это означает использование корпоративных учётных записей, двухфакторной или многофакторной аутентификации (MFA) для всех пользователей No-code платформ. Недопустимо использование личных почтовых адресов или слабых паролей.
Принцип наименьших привилегий должен применяться ко всем No-code приложениям. Каждое приложение и каждый его пользователь должны иметь доступ только к тем данным и функциям, которые абсолютно необходимы для выполнения их задач. Если No-code приложение используется только для просмотра определённых данных, ему не должны быть предоставлены права на их изменение или удаление. Это минимизирует потенциальный ущерб в случае компрометации.
Регулярный пересмотр прав доступа — обязательная практика. Сотрудники могут менять должности, проекты, и их привилегии должны быть соответственно скорректированы. Автоматизация этого процесса через IAM-системы значительно упрощает управление и снижает риски. Если No-code приложение использует API-ключи для интеграции, они также должны быть централизованно управляемы, иметь ограниченный срок действия и быть связанными с конкретными, минимально необходимыми правами.
Регулярный мониторинг и аудит безопасности
Защита No-code приложений — это не одноразовая задача. Она требует постоянного внимания. Внедрение автоматизированных систем мониторинга, которые непрерывно проверяют конфигурации No-code приложений на предмет уязвимостей, неправильных настроек или подозрительной активности, становится критически важным. Это могут быть те же CASB-решения, интегрированные с No-code платформами, или специализированные сканеры безопасности.
Для критически важных No-code приложений необходимо проводить периодическое тестирование на проникновение (пентесты) и аудит кода, даже если он генерируется платформой. Это позволяет выявить сложные уязвимости, которые могут быть незаметны при автоматическом сканировании. Включение No-code приложений в общие процессы управления уязвимостями компании обеспечит их своевременное исправление.
Безопасность — это не точка, а процесс. Особенно, когда речь о динамичных No-code средах, где бизнес-логика и конфигурации могут меняться ежедневно. Только непрерывный мониторинг и адаптация к новым угрозам обеспечат надёжную защиту.
— Юлия Смирнова, эксперт по кибербезопасности
Обучение и повышение осведомленности пользователей
Даже самые совершенные технические средства бессильны, если пользователи не понимают основ кибербезопасности. Необходимо проводить регулярное обучение для всех сотрудников, которые используют или планируют использовать No-code инструменты. Эти курсы должны охватывать: безопасные методы разработки No-code, правила работы с конфиденциальными данными, риски использования сторонних плагинов и коннекторов, а также обязанности пользователя в рамках корпоративной политики безопасности.
Обучение должно быть практическим и ориентированным на конкретные примеры. Покажите сотрудникам, как неправильно настроенное No-code приложение может привести к утечке данных или заражению вирусом. Создайте внутренние гайдлайны и чек-листы, которые помогут им проверять безопасность своих приложений перед запуском. Повышение осведомленности снижает вероятность случайных ошибок и формирует культуру ответственного использования технологий.
Важно также информировать пользователей о новых угрозах и инцидентах, связанных с No-code. Регулярные рассылки, внутренние блоги или короткие видеоуроки помогут поддерживать актуальный уровень знаний. Чем лучше сотрудники понимают потенциальные риски, тем более осознанно они подходят к созданию и использованию No-code решений, становясь первой линией защиты, а не источником уязвимостей.
Централизованное управление и оркестрация
Идеальным решением для управления No-code в компании является создание центра компетенций. Это может быть выделенная группа или отдел внутри ИТ, который отвечает за выбор, внедрение и поддержку No-code платформ, а также за разработку стандартов и лучших практик. Такой центр может выступать в роли консультанта для бизнес-подразделений, помогая им создавать безопасные и эффективные No-code решения.
Интеграция No-code инструментов в общую систему управления ИТ позволит рассматривать их как полноценные активы. Это включает в себя: автоматизированное развёртывание и тестирование, централизованный мониторинг логов, управление версиями, резервное копирование и процедуры аварийного восстановления. Такой подход превращает No-code из хаотичного «теневого» явления в контролируемый и управляемый процесс, который приносит компании реальную ценность без излишних рисков.
В конечном итоге, управление No-code должно стать частью общей стратегии DevSecOps, где безопасность интегрируется на каждом этапе жизненного цикла приложения — от идеи до эксплуатации. Это означает использование инструментов автоматизированной проверки безопасности (SAST, DAST), контейнеризацию (если применимо) и внедрение принципов «безопасности по умолчанию» во все No-code инициативы. Только так можно обеспечить масштабируемую и надёжную защиту в условиях постоянно растущего числа No-code решений.
Кейс: Снижение рисков теневого No-code в крупном ритейле
Рассмотрим пример крупной федеральной ритейл-сети «МегаМаркет», насчитывающей более 20 000 сотрудников и активно использующей облачные сервисы от разных провайдеров, таких как Google Cloud, AWS, Azure и Yandex.Cloud. В 2025 году ИТ-департамент компании столкнулся с проблемой неконтролируемого распространения No-code приложений, созданных бизнес-подразделениями. Эти решения использовались для оптимизации логистики, управления ценообразованием, HR-процессов и даже для организации внутренней отчётности.
Типичные примеры таких приложений: менеджер по ценообразованию создал решение на базе Google Sheets и AppSheet для автоматической корректировки цен в онлайн-магазине, получая данные от конкурентов и напрямую подключаясь к внутренней ERP-системе для обновления цен. Другой случай — HR-отдел разработал систему учёта кандидатов на Airtable и Zapier, автоматически синхронизируя данные с корпоративной системой, которая хранит персональные данные кандидатов, включая паспортные данные и контактную информацию.
В начале 2026 года в «МегаМаркете» произошёл инцидент: через незащищённый API одного из Airtable-приложений, случайно открытого во внешний доступ создателем, произошла утечка части данных кандидатов. Были скомпрометированы около 5 000 записей, включающих ФИО, контактные данные и историю собеседований. Это привело к нарушению ФЗ-152 и серьёзному репутационному ущербу, который оценили в предварительные 30 миллионов рублей на ликвидацию последствий и выплаты компенсаций.
После этого инцидента руководство «МегаМаркета» приняло решение о внедрении комплексной программы по обнаружению и защите теневого No-code. В качестве первого шага было внедрено CASB-решение от Forcepoint (популярный продукт в 2026 году), которое начало мониторинг облачного трафика и доступа к данным. Параллельно был запущен специализированный автоматизированный сканер Shadow IT, разработанный российской компанией «Инфосистемы Джет», который интегрировался с используемыми No-code платформами и выявлял новые приложения и их конфигурации.
Одновременно с этим, ИТ-департамент разработал и утвердил корпоративный регламент по использованию No-code, который включал список разрешённых платформ, требования к безопасности и процедуру регистрации новых приложений. Была создана «песочница» — изолированная среда для тестирования No-code приложений перед их внедрением в продуктивную среду. Также было проведено обязательное обучение для более чем 150 сотрудников из бизнес-подразделений, активно использующих No-code, по кибергигиене и основам безопасной разработки.
Результаты этих мероприятий оказались впечатляющими: за первые 6 месяцев программы было выявлено более 120 несанкционированных No-code приложений. Из них 30 наиболее критичных были переведены под полный контроль ИТ-департамента, их конфигурации были исправлены, а доступы — строго ограничены. В итоге, риски утечек данных, связанных с теневым No-code, снизились, по оценкам внутренней службы безопасности, на 80%. Это позволило предотвратить потенциальные штрафы и убытки, оцениваемые в 15% от годового бюджета на ИТ-безопасность.
Мы поняли, что бороться с No-code бесполезно. Его нужно возглавить. Дать людям удобные и безопасные инструменты, а не запрещать им создавать ценность. Открытость и сотрудничество с бизнесом оказались эффективнее любых запретов.
— Андрей Макаров, Директор по информационной безопасности «МегаМаркета»
Будущее No-code и задачи кибербезопасности
Тенденция роста No-code и Low-code будет только усиливаться. Бизнес продолжит стремиться к максимальной скорости и гибкости, а платформы будут становиться всё более мощными и простыми в использовании. Это означает, что задача обеспечения безопасности No-code приложений будет приобретать ещё большую актуальность в ближайшие годы. ИТ-департаментам необходимо адаптироваться и изменить свой подход, чтобы не отстать.
Особый акцент смещается в сторону применения методологий DevSecOps к No-code разработке. Это подразумевает интеграцию процессов безопасности на всех этапах жизненного цикла No-code приложения: от идеи и проектирования до развёртывания и эксплуатации. Каждый шаг должен включать автоматизированные проверки безопасности, тесты на уязвимости и соответствие корпоративным стандартам. Только такой комплексный подход позволит обеспечить масштабируемую и эффективную защиту.
Кроме того, будет развиваться рынок специализированных инструментов для аудита и управления No-code безопасностью. Появятся более интеллектуальные сканеры, способные анализировать логику No-code приложений, выявлять неочевидные уязвимости и автоматически предлагать рекомендации по их устранению. В ближайшем будущем такие решения станут стандартной частью инструментария любой серьёзной ИТ-безопасности.
- Не игнорируйте теневое No-code, активно выявляйте его с помощью CASB, DLP и специализированных сканеров.
- Разработайте чёткие корпоративные политики и регламенты использования No-code, согласуйте их с бизнес-подразделениями.
- Внедрите строгие механизмы контроля доступа и аутентификации для всех No-code приложений, используя принцип наименьших привилегий.
- Обеспечьте регулярный мониторинг и аудит безопасности No-code приложений, включая пентесты для критичных систем.
- Проводите постоянное обучение и повышение осведомленности сотрудников об основах кибербезопасности No-code.
- Создайте культуру сотрудничества между ИТ и бизнесом, позиционируя ИТ-безопасность как партнёра, а не препятствие.
- Рассматривайте безопасность No-code как непрерывный процесс, интегрированный в общую стратегию DevSecOps.
Комментарии (0)
Без регистрации. Комментарии проверяются автоматически перед публикацией.
Пока нет комментариев. Будьте первым!