Hopp til hovedinnhold

Onsdag 7. oktober

KI-genererte arbeidsflyter er en stille sikkerhetsrisiko

onsdag 1. juli · KI-generert · Kilde: Dark Reading

Innholdet er KI-generert og kan inneholde feil. Sjekk originalkilden.

Behandle KI-generert automatisering som ureviewet kode, for den kan gi for brede tillatelser og lekke data i Microsoft 365 uten å utløse alarmer.

En sikkerhetsanalytiker i en stor bedrift oppdaget nylig at sensitive HR-dokumenter ble kopiert til en Teams-kanal hundrevis av ansatte kunne åpne. Ingen ondsinnet innsider eller angriper sto bak, bare en Power Automate-flyt en utvikler hadde laget med hjelp fra en KI-assistent. Eksempelet åpner en kommentar i Dark Reading skrevet av sikkerhetsingeniør Yelena Mujibur Sheikh.

Poenget er at tradisjonell kode vanligvis går gjennom review, testing og sikkerhetskontroll, mens automatisering i Microsoft 365 sjelden gjør det. Når KI senker terskelen ytterligere, kan brukere uten kjennskap til Graph-tillatelser eller DLP-regler beskrive det de vil ha i klartekst og få et fungerende skript på minutter. Problemet er at «fungerer» ikke er det samme som «sikkert».

KI-genererte Graph-skript ber ofte om brede tillatelser på tenant-nivå fordi bred tilgang gjør at koden virker. En rapportflyt kan ved et uhell sende lønnsdata eller kundedata til feil kanal, og fordi den kjører automatisk kan eksponeringen vare i uker før noen oppdager den.

Hva bør du gjøre?

  1. Revider KI-generert automatisering som kode: Power Automate-flyter, Graph-skript, app-registreringer og PowerShell bør gjennomgås før produksjon.
  2. Håndhev minste privilegium, og behandle brede Graph-tillatelser og delte tjenestekontoer som høyrisikofunn.
  3. Lag en oversikt over hvilke flyter og skript som faktisk kjører, og overvåk nye tillatelser og ekstern deling kontinuerlig.

Pulsen · norske KI-nyheter for deg som bygger. Sakene er KI-generert fra originalkilden, som alltid lenkes.