Rozrost automatyzacji no-code
Każdy workflow to łańcuch stałych grantów zbudowany przez jedną osobę. Co odsłania rozrost automatyzacji i jak wspólna własność naprawia oba tryby awarii.
tożsamości maszynowych (NHIs) na jednego człowieka
2025
•
CyberArk
organizacji ma formalne polityki bezpiecznego wykorzystania AI
2026
•
Salesforce Workforce AI Survey
użycia sztucznej inteligencji jest niewidoczne dla organizacji
2025
•
LayerX
Workflow zbudowany w jedno popołudnie przesuwa dane firmowe na danych uwierzytelniających swojego twórcy przez lata.
czym to jest
Platformy no-code, Zapier, Make, n8n, Power Automate, pozwalają każdemu połączyć systemy: gdy faktura trafi do skrzynki, zapisz ją na Drive i wyślij na Slacka. Sam Zapier deklaruje 3,4 mln firm na swojej platformie, a Gartner przewidział, że do 2026 roku co najmniej 80% użytkowników narzędzi low-code będzie znajdować się poza IT.
Pod każdym workflow leży zestaw połączeń: grant OAuth do skrzynki, kolejny do Drive, kolejny do Slacka. Platforma trzyma te dane uwierzytelniające i wykorzystuje je według harmonogramu, bezterminowo. Funkcjonalnie każda automatyzacja to małe, bezpańskie konto serwisowe z dostępem do wielu systemów, stworzone bez tego, żeby ktokolwiek tak je nazwał.
dlaczego się gromadzi
Automatyzacje są budowane przez osoby najbliżej znużenia, co jest ich zaletą i problemem governance w jednym. Marketing automatyzuje routing leadów, finanse automatyzują archiwizowanie faktur, ops automatyzuje wszystko inne. Każdy twórca nadaje dostęp ze swojego konta, ustawia szeroki zakres, bo platforma szeroko o niego prosi, i idzie dalej.
Potem następuje zwykły rozkład: twórca zmienia zespół albo odchodzi, workflow dalej działa na jego grancie, a firma gromadzi procesy biznesowe zależne od danych uwierzytelniających powiązanych z osobami, których już nie ma. Nikt nie wpisuje automatyzacji do rejestru zasobów, więc nic nigdy nie wywołuje przeglądu.
co to kosztuje
Najpierw koszt dostępowy: każdy workflow poszerza blast radius konta, które go zbudowało. Przejmij twórcę, odziedzicz cały łańcuch, w tym dostęp do zapisu w systemach, których sam twórca osobiście nigdy nie dotyka. Udział strony trzeciej pojawia się w 48% naruszeń (Verizon DBIR 2026), a platformy automatyzacji to strony trzecie posiadające żywe dane uwierzytelniające do wielu systemów.
Koszt ciągłości jest cichszy. Gdy twórca odchodzi, a offboarding poprawnie odbiera jego granty, przepływ faktur się zatrzymuje, i nikt nie wie dlaczego, bo proces istniał tylko w jego prywatnym workspace. Firmy odkrywają swoją inwentaryzację automatyzacji, psując ją.
I koszt danych: automatyzacje przenoszą dane klientów i finansowe przez platformę pośredniczącą, której warunków, retencji i regionu nikt nie sprawdził, co jest ekspozycją RODO tworzoną Zap po Zapie.
co działa
Odkrywanie zaczyna się w widoku podłączonych aplikacji IdP, gdzie Zapier, Make i im podobne pojawiają się razem z grantami i zakresami, jakie posiadają, oraz kontami, które je stworzyły. Ten widok ma granicę, o której warto wiedzieć: workflow zbudowany na prywatnym, niefirmowym loginie nigdy nie dotyka firmowego katalogu i nie zostawia tam żadnego śladu, więc jedynym sposobem, żeby ujawnić tę warstwę, jest zapytanie. Użytecznym pytaniem inwentaryzacyjnym dla zespołów jest to, które automatyzacje zauważyliby, gdyby się zepsuły. Ta lista, a nie pełny eksport platformy każdego kiedykolwiek zbudowanego workflow testowego, to prawdziwy zakres governance.
Wspólna własność to kontrola, która się sprawdza. Workspace zespołowy z dedykowanym kontem do automatyzacji i nazwanym właścicielem zastępuje prywatny grant, który wychodzi za drzwi razem ze swoim twórcą, i adresuje oba tryby awarii naraz: ten bezpieczeństwa, gdzie dane uwierzytelniające osoby odchodzącej dalej wykonują dostęp, i ten ciągłości, gdzie poprawny offboarding po cichu zabija przepływ faktur.
Wąskie skonfigurowanie zakresu robi to samo dla blast radiusa. Większość platform akceptuje węższe granty, niż żądają domyślnie. Workflow archiwizujący faktury potrzebuje dostępu do jednego folderu, nigdy do całego Drive, a ta różnica decyduje o tym, co odziedziczy atakujący, jeśli konto twórcy zostanie przejęte.
Ostatnim elementem jest wprowadzenie automatyzacji w cykl życia, któremu obecnie umykają: workflow osoby odchodzącej otrzymują nowego właściciela albo są wycofywane w tym samym tygodniu, w którym zamyka się jej pozostały dostęp, a konto automatyzacji jest uwzględniane w kwartalnym przeglądzie grantów jak każde inne konto serwisowe, czym funkcjonalnie jest.
powiązane praktyczne poradniki
zacznijmy od rozmowy
Most first conversations start with not quite knowing what you have or where to begin. That's normal, and it's exactly where we're useful.
Tell us what prompted this. An upcoming audit, an incident, a client's security questionnaire, or just a sense that things have gotten messy.
We'll take it from there

+48 783 762 997
julian@unshadowit.com



.svg.png)


