Διακυβέρνηση επεκτάσεων προγράμματος περιήγησης για NIS2, DORA και GDPR

Η Maria, Επικεφαλής Ασφάλειας Πληροφοριών σε μια ταχέως αναπτυσσόμενη fintech εταιρεία, θεωρούσε ότι η προ-αξιολόγηση DORA εξελισσόταν ομαλά. Η ομάδα της είχε προετοιμάσει το μητρώο τρίτων παρόχων ΤΠΕ, τις κρίσιμες συμβάσεις SaaS, τα αρχεία δέουσας επιμέλειας προμηθευτών, τις αποφάσεις αποδοχής κινδύνου και το πακέτο αναφορών προς το διοικητικό όργανο.
Τότε ο ελεγκτής υπέβαλε μια ερώτηση για την οποία κανείς δεν είχε προετοιμαστεί.
“Μπορείτε να μας δείξετε τη διαδικασία διακυβέρνησης για τις επεκτάσεις προγράμματος περιήγησης;”
Η ερώτηση προέκυψε από ανασκόπηση τερματικού σημείου ενός οικονομικού αναλυτή. Κατά τη διάρκεια κοινής χρήσης οθόνης, ο ελεγκτής παρατήρησε μια επέκταση παραγωγικότητας τρίτου στο πρόγραμμα περιήγησης του αναλυτή. Φαινόταν αβλαβής, αλλά μια γρήγορη αναζήτηση έδειξε ότι ο προγραμματιστής της είχε υποστεί συμβιβασμό της εφοδιαστικής αλυσίδας τρεις μήνες νωρίτερα. Η παραβιασμένη επέκταση είχε χρησιμοποιηθεί για υποκλοπή διακριτικών συνεδρίας από σημαντικές πλατφόρμες SaaS.
Η fintech διέθετε ισχυρές πολιτικές κατά του μη εξουσιοδοτημένου λογισμικού. Είχε EDR, MFA, CASB, αρχεία καταγραφής SaaS και ISMS ευθυγραμμισμένο με το ISO/IEC 27001. Κανείς όμως δεν είχε αντιμετωπίσει το πρόγραμμα περιήγησης ως διαχειριζόμενη πλατφόρμα λογισμικού. Κανείς δεν είχε απογράψει τις επεκτάσεις. Κανείς δεν είχε εγκρίνει τα δικαιώματά τους. Κανείς δεν είχε ελέγξει αν οι προγραμματιστές των επεκτάσεων ήταν προμηθευτές. Κανείς δεν είχε αντιστοιχίσει τη δραστηριότητα των επεκτάσεων με τεκμήρια DORA, NIS2 ή GDPR.
Ένα μεμονωμένο πρόσθετο προγράμματος περιήγησης είχε μετατρέψει ένα φαινομενικά συμμορφούμενο τερματικό σημείο σε πιθανή κερκόπορτα προς χρηματοοικονομικά συστήματα, δεδομένα πελατών και ρυθμιζόμενες ροές εργασίας.
Αυτό είναι το πρόβλημα της διακυβέρνησης επεκτάσεων προγράμματος περιήγησης το 2026. Το πρόγραμμα περιήγησης δεν είναι πλέον απλώς ένα παράθυρο προς το διαδίκτυο. Είναι το σημείο όπου οι εργαζόμενοι αυθεντικοποιούνται, εγκρίνουν πληρωμές, αποκτούν πρόσβαση σε αρχεία CRM, επεξεργάζονται δεδομένα προσωπικού χαρακτήρα, διαχειρίζονται υποδομή νέφους και αλληλεπιδρούν με κρίσιμες πλατφόρμες SaaS. Οι επεκτάσεις δεν είναι πλέον διακοσμητικά πρόσθετα. Είναι κώδικας τρίτων που εκτελείται στο πιο ευαίσθητο επίπεδο της σύγχρονης εργασίας.
Για τους CISO, τους υπεύθυνους συμμόρφωσης, τους Υπευθύνους Προστασίας Δεδομένων (DPO) και τους ιδιοκτήτες κινδύνων ΤΠΕ, οι μη διαχειριζόμενες επεκτάσεις βρίσκονται στη διασταύρωση της ασφάλειας τερματικών σημείων, της σκιώδους Πληροφορικής, του κινδύνου προμηθευτών, της διαχείρισης αλλαγών, της διαχείρισης ευπαθειών και της λογοδοσίας για την ιδιωτικότητα. Το ISO/IEC 27001:2022 παρέχει στους οργανισμούς τη δομή για τη διακυβέρνηση αυτού του κινδύνου. Το NIS2, το DORA και το GDPR παρέχουν την κανονιστική πίεση για την τεκμηρίωσή της.
Οι επεκτάσεις προγράμματος περιήγησης είναι λογισμικό, προμηθευτές και εκτελούντες την επεξεργασία
Οι περισσότεροι οργανισμοί έχουν ήδη μάθει να διαχειρίζονται φορητούς υπολογιστές, κινητές συσκευές, διακομιστές, εφαρμογές SaaS, υποδομή νέφους και προνομιούχους λογαριασμούς. Οι επεκτάσεις προγράμματος περιήγησης συχνά μένουν εκτός αυτών των προγραμμάτων.
Οι ομάδες ασφάλειας τις αντιμετωπίζουν ως ρύθμιση του προγράμματος περιήγησης. Το τμήμα προμηθειών δεν τις βλέπει, επειδή δεν υπογράφεται σύμβαση. Το νομικό τμήμα δεν τις βλέπει, επειδή δεν ανοίγει αίτημα ένταξης προμηθευτή. Οι ομάδες ιδιωτικότητας δεν τις βλέπουν, επειδή η επέκταση εγκαθίσταται από τον χρήστη και δεν αναπτύσσεται ως επίσημη εφαρμογή. Ωστόσο, η επέκταση μπορεί να ζητά δικαίωμα ανάγνωσης και τροποποίησης δεδομένων σε όλους τους ιστότοπους, πρόσβαση στο περιεχόμενο του πρόχειρου, καταγραφή μεταδεδομένων σελίδων, διαχείριση λήψεων, εισαγωγή σεναρίων εντολών ή επικοινωνία με εξωτερική υποστηρικτική υπηρεσία.
Αυτό σημαίνει ότι μια επέκταση προγράμματος περιήγησης μπορεί να είναι ταυτόχρονα όλα τα ακόλουθα:
| Οπτική διακυβέρνησης | Γιατί έχει σημασία | Τυπικός τρόπος αστοχίας |
|---|---|---|
| Λογισμικό | Αλλάζει τη συμπεριφορά του τερματικού σημείου και μπορεί να εκτελεί κώδικα σε συνεδρίες χρηστών | Οι χρήστες εγκαθιστούν επεκτάσεις εκτός εγκεκριμένων ροών λογισμικού |
| Προμηθευτής | Ο προγραμματιστής ελέγχει τις ενημερώσεις, την υποδομή και την υποστήριξη | Δεν διενεργείται δέουσα επιμέλεια προμηθευτών |
| Υπηρεσία νέφους | Πολλές επεκτάσεις συνδέονται με φιλοξενούμενες διεπαφές API ή πλατφόρμες SaaS | Οι υποστηρικτικές υπηρεσίες των επεκτάσεων δεν ανασκοπούνται ως υπηρεσίες νέφους |
| Κίνδυνος εκτελούντος την επεξεργασία | Οι επεκτάσεις μπορεί να βλέπουν δεδομένα πελατών, εργαζομένων ή χρηματοοικονομικά δεδομένα | Οι ομάδες ιδιωτικότητας δεν αξιολογούν την πρόσβαση στα δεδομένα ή τη νόμιμη βάση |
| Έκθεση σε ευπάθειες | Οι επεκτάσεις μπορεί να παραβιαστούν, να εγκαταλειφθούν ή να είναι κακόβουλες | Δεν ανασκοπούνται η εφαρμογή διορθώσεων, η φήμη ή γνωστοί συμβιβασμοί |
| Πηγή περιστατικού | Η δραστηριότητα επέκτασης μπορεί να δημιουργήσει μη εξουσιοδοτημένη πρόσβαση ή εξαγωγή δεδομένων | Λείπουν αρχεία καταγραφής, καθιστώντας δυσκολότερη τη διερεύνηση και την κοινοποίηση |
Το [ZB] Zenith Blueprint: An Auditor’s 30-Step Roadmap αποτυπώνει το βασικό ζήτημα στις οδηγίες του ISO/IEC 27002:2022 για τον έλεγχο 8.19. Προειδοποιεί ότι “ακόμη και καλοπροαίρετο προσωπικό μπορεί να εγκαταστήσει εργαλεία για να κάνει τη δουλειά πιο γρήγορα, μια επέκταση προγράμματος περιήγησης, μια βιβλιοθήκη κώδικα, μια εφαρμογή μεταφοράς αρχείων, χωρίς να αντιληφθεί ότι μόλις εισήγαγε μια κερκόπορτα, μια μη διορθωμένη εξάρτηση ή έναν φορέα εξαγωγής δεδομένων”.
Αυτή η πρόταση πρέπει να αντιμετωπίζεται ως δήλωση κινδύνου σε επίπεδο Διοικητικού Συμβουλίου. Οι εργαζόμενοι που εγκαθιστούν επικίνδυνες επεκτάσεις συνήθως δεν προσπαθούν να παρακάμψουν την ασφάλεια. Προσπαθούν να βελτιώσουν την παραγωγικότητα. Η αστοχία διακυβέρνησης συμβαίνει όταν ο οργανισμός δεν παρέχει ασφαλή διαδικασία αιτήματος, έγκρισης, εγκατάστασης και παρακολούθησης.
Γιατί το NIS2, το DORA και το GDPR καθιστούν το τυφλό σημείο επείγον
Ο κίνδυνος από επεκτάσεις προγράμματος περιήγησης υπάρχει εδώ και χρόνια, αλλά το κανονιστικό περιβάλλον έχει αλλάξει. Το 2026, οι οργανισμοί αναμένεται να αποδεικνύουν όχι μόνο ότι υπάρχουν έλεγχοι, αλλά ότι οι έλεγχοι είναι βάσει κινδύνου, ενσωματωμένοι, παρακολουθούμενοι και τεκμηριωμένοι.
Το NIS2 αυξάνει τις προσδοκίες για κυβερνοϋγιεινή και ασφάλεια της εφοδιαστικής αλυσίδας. Το DORA απαιτεί από τις χρηματοοικονομικές οντότητες να διαχειρίζονται τον κίνδυνο ΤΠΕ τόσο στις εσωτερικές εξαρτήσεις όσο και στις εξαρτήσεις από τρίτους. Το GDPR απαιτεί από τους υπευθύνους επεξεργασίας και τους εκτελούντες την επεξεργασία να αποδεικνύουν ασφάλεια της επεξεργασίας, λογοδοσία και προστασία δεδομένων ήδη από τον σχεδιασμό. Οι μη διαχειριζόμενες επεκτάσεις μπορούν να υπονομεύσουν και τα τρία.
| Κανονισμός | Συνάφεια επεκτάσεων προγράμματος περιήγησης | Τεκμήρια που αναμένουν ρυθμιστικές αρχές και ελεγκτές |
|---|---|---|
| NIS2 Article 21 | Οι επεκτάσεις επηρεάζουν την κυβερνοϋγιεινή, τον χειρισμό ευπαθειών, τον έλεγχο πρόσβασης, την ασφάλεια λογισμικού και τον κίνδυνο εφοδιαστικής αλυσίδας | Απογραφή επεκτάσεων, εγκεκριμένος κατάλογος, αρχεία αξιολόγησης κινδύνου, αρχεία καταγραφής αποκλεισμένων εγκαταστάσεων, τεκμήρια χειρισμού περιστατικών |
| NIS2 Article 23 | Μια παραβιασμένη επέκταση μπορεί να δημιουργήσει σημαντικό περιστατικό που απαιτεί έγκαιρη προειδοποίηση και κοινοποίηση | Αρχεία καταγραφής ανίχνευσης, αρχεία αρχικής αξιολόγησης περιστατικών, εκτίμηση αντικτύπου, τεκμήρια απόφασης κοινοποίησης |
| DORA Article 5 | Τα διοικητικά όργανα παραμένουν υπεύθυνα για τη διακυβέρνηση κινδύνων ΤΠΕ | Πολιτικές, αποφάσεις διάθεσης ανάληψης κινδύνου, αναφορές, εγκρίσεις εξαιρέσεων |
| DORA Article 6 | Οι επεκτάσεις μπορούν να επηρεάσουν το πλαίσιο διαχείρισης κινδύνων ΤΠΕ | Αναγνώριση περιουσιακών στοιχείων, έλεγχοι προστασίας, παρακολούθηση, δοκιμές ανθεκτικότητας, αρχεία αποκατάστασης |
| DORA Article 28 | Οι προγραμματιστές επεκτάσεων και οι συνδεδεμένες υπηρεσίες μπορεί να είναι εξαρτήσεις ΤΠΕ από τρίτους | Δέουσα επιμέλεια, ταξινόμηση κινδύνου, καταχωρίσεις μητρώου, συμβατική αξιολόγηση όπου εφαρμόζεται |
| GDPR Article 5(2) | Οι οργανισμοί πρέπει να αποδεικνύουν λογοδοσία για την επεξεργασία δεδομένων προσωπικού χαρακτήρα | Τεκμηριωμένες αξιολογήσεις, αποφάσεις έγκρισης, ιδιοκτησία, περιοδικότητα ανασκόπησης |
| GDPR Article 25 | Η προστασία δεδομένων ήδη από τον σχεδιασμό και εξ ορισμού εφαρμόζεται στις επιλογές εργαλείων | Ελαχιστοποίηση δικαιωμάτων, ανασκόπηση ιδιωτικότητας, διαμόρφωση άρνησης εξ ορισμού |
| GDPR Article 32 | Η ασφάλεια της επεξεργασίας απαιτεί κατάλληλα τεχνικά και οργανωτικά μέτρα | Έλεγχοι τερματικών σημείων, περιορισμοί πρόσβασης, καταγραφή, παρακολούθηση, διαχείριση ευπαθειών |
| GDPR Article 33 | Η ετοιμότητα κοινοποίησης παραβιάσεων εξαρτάται από την έγκαιρη ανίχνευση και τα τεκμήρια | Αρχεία καταγραφής περιστατικών, ανάλυση αντικτύπου σε δεδομένα προσωπικού χαρακτήρα, τεκμήρια χρονοδιαγράμματος κοινοποίησης |
Το συμπέρασμα είναι απλό. Μια επέκταση προγράμματος περιήγησης δεν είναι τόσο μικρή ώστε να μη μετράει. Αν μπορεί να αγγίξει ρυθμιζόμενα δεδομένα, αυθεντικοποιημένες συνεδρίες, χρηματοοικονομικές ροές εργασίας ή κρίσιμες υπηρεσίες SaaS, πρέπει να υπόκειται σε διακυβέρνηση.
Χρησιμοποιήστε το ISO/IEC 27001:2022 ως λειτουργικό μοντέλο
Το ISO/IEC 27001:2022 είναι αποτελεσματικό για τη διακυβέρνηση επεκτάσεων προγράμματος περιήγησης, επειδή δεν απαιτεί ξεχωριστό σιλό συμμόρφωσης. Επιτρέπει στους οργανισμούς να επεκτείνουν τις υφιστάμενες διαδικασίες του ISMS στο επίπεδο του προγράμματος περιήγησης.
Το πρακτικό μοντέλο ελέγχων βασίζεται σε οκτώ ελέγχους του Παραρτήματος A του ISO/IEC 27001:2022:
| Έλεγχος ISO/IEC 27001:2022 | Ορθή ονομασία ελέγχου | Εφαρμογή σε επεκτάσεις προγράμματος περιήγησης |
|---|---|---|
| 5.10 | Αποδεκτή χρήση πληροφοριών και άλλων συνδεδεμένων περιουσιακών στοιχείων | Ορισμός του τι μπορούν οι χρήστες να εγκαθιστούν, να χρησιμοποιούν, να αιτούνται και να αποθηκεύουν σε προγράμματα περιήγησης |
| 5.19 | Ασφάλεια πληροφοριών στις σχέσεις με προμηθευτές | Αντιμετώπιση προγραμματιστών επεκτάσεων και συνδεδεμένων υπηρεσιών ως κινδύνων προμηθευτών όπου είναι σχετικό |
| 5.23 | Ασφάλεια πληροφοριών για τη χρήση υπηρεσιών νέφους | Ανασκόπηση επεκτάσεων που συνδέονται με εξωτερικές διεπαφές API SaaS ή υποστηρικτικές υποδομές νέφους |
| 8.1 | Συσκευές τερματικών σημείων χρηστών | Διαχείριση της διαμόρφωσης προγράμματος περιήγησης ως μέρος της προστασίας τερματικών σημείων |
| 8.8 | Διαχείριση τεχνικών ευπαθειών | Παρακολούθηση ευάλωτων, εγκαταλελειμμένων, παραβιασμένων ή υψηλού κινδύνου επεκτάσεων |
| 8.15 | Καταγραφή | Καταγραφή εγκατάστασης, αφαίρεσης, αποκλεισμένων αποπειρών, αλλαγών πολιτικής και διαχειριστικών ενεργειών |
| 8.16 | Δραστηριότητες παρακολούθησης | Ειδοποίηση για ανώμαλη δραστηριότητα επεκτάσεων και παραβιάσεις πολιτικής |
| 8.19 | Εγκατάσταση λογισμικού σε επιχειρησιακά συστήματα | Απαίτηση έγκρισης πριν από την εγκατάσταση επεκτάσεων σε εργασιακά συστήματα |
Το [ZC] Zenith Controls: The Cross-Compliance Guide είναι ιδιαίτερα χρήσιμο, επειδή εξηγεί πώς ελέγχονται οι έλεγχοι ISO/IEC 27001 και πώς υποστηρίζουν τεκμήρια μεταξύ πλαισίων. Για τον έλεγχο 8.19, το Zenith Controls: The Cross-Compliance Guide εξηγεί ότι οι ελεγκτές θα “ιχνηλατήσουν τη ροή εργασίας: από το αίτημα στη δοκιμή, στην έγκριση και στην υλοποίηση”. Έτσι ακριβώς πρέπει να σχεδιάζεται η διακυβέρνηση επεκτάσεων.
Αν ένας ελεγκτής εντοπίσει επέκταση που δεν βρίσκεται στον εγκεκριμένο κατάλογο, δεν τεκμηριώνεται σε αρχεία αλλαγών και δεν έχει αξιολογηθεί ως προς τον κίνδυνο, το ζήτημα δεν είναι πλέον απλώς μια ρύθμιση προγράμματος περιήγησης. Γίνεται τεκμήριο αδύναμου ελέγχου εγκατάστασης λογισμικού, αδύναμης διακυβέρνησης τερματικών σημείων και πιθανής αστοχίας στη διαχείριση κινδύνων προμηθευτών.
Βήμα 1, ανακαλύψτε το οικοσύστημα επεκτάσεων
Η πρώτη αστοχία ελέγχου στην fintech της Maria ήταν η ορατότητα. Η ομάδα της δεν γνώριζε ποιες επεκτάσεις ήταν εγκατεστημένες, ποιος τις εγκατέστησε, ποια δικαιώματα ζητούσαν ή αν συνδέονταν με εξωτερικές υπηρεσίες.
Η ανακάλυψη πρέπει να καλύπτει όλα τα διαχειριζόμενα προγράμματα περιήγησης, προφίλ, χρήστες, συσκευές και λειτουργικά συστήματα. Πρέπει να εντοπίζει το όνομα της επέκτασης, το μοναδικό αναγνωριστικό, την έκδοση, τον εκδότη, την πηγή εγκατάστασης, το σύνολο δικαιωμάτων, την ημερομηνία εγκατάστασης, την κατάσταση ενημέρωσης, τον αριθμό χρηστών, τον επιχειρησιακό ιδιοκτήτη και αν η επέκταση είναι υποχρεωτικά εγκατεστημένη, εγκατεστημένη από χρήστη, εγκατεστημένη από μη εγκεκριμένη πηγή ή αποκλεισμένη.
Ο έλεγχος 8.1, Συσκευές τερματικών σημείων χρηστών, είναι το σημείο αναφοράς. Η καθοδήγηση του Zenith Blueprint: An Auditor’s 30-Step Roadmap για τον έλεγχο 8.1 αναφέρει ότι οι συσκευές τερματικών σημείων χρηστών “πρέπει να ενισχύονται, να παρακολουθούνται και να ελέγχονται”. Αυτή η απαίτηση περιλαμβάνει φυσικά το πρόγραμμα περιήγησης, επειδή το πρόγραμμα περιήγησης είναι πλέον η κύρια διεπαφή τερματικού σημείου χρήστη για εργασία με SaaS και υπηρεσίες νέφους.
Ο έλεγχος 5.23 εφαρμόζεται επίσης όταν οι επεκτάσεις συνδέονται με υπηρεσίες νέφους. Το Zenith Blueprint: An Auditor’s 30-Step Roadmap περιγράφει αυτόν τον έλεγχο ως απόκριση στη σκιώδη Πληροφορική, όπου οι χρήστες υιοθετούν μη εγκεκριμένες υπηρεσίες χωρίς διακυβέρνηση. Μια επέκταση προγράμματος περιήγησης που αποστέλλει περιεχόμενο σε άγνωστη φιλοξενούμενη υποστηρικτική υπηρεσία αποτελεί γεγονός υιοθέτησης υπηρεσίας νέφους, ακόμη και αν κανείς στις προμήθειες δεν το ενέκρινε.
Ένα ώριμο αποτέλεσμα ανακάλυψης πρέπει να ταξινομεί κάθε επέκταση σε μία από πέντε καταστάσεις:
| Κατάσταση επέκτασης | Σημασία | Απαιτούμενη ενέργεια |
|---|---|---|
| Εγκεκριμένη | Έχει ανασκοπηθεί, αιτιολογηθεί και επιτρέπεται για καθορισμένους χρήστες | Παρακολούθηση και περιοδική ανασκόπηση |
| Υπό όρους | Επιτρέπεται με περιορισμούς, όπως συγκεκριμένες ομάδες, ιστότοποι ή δικαιώματα | Εφαρμογή όρων και συχνότερη ανασκόπηση |
| Σε αναμονή ανασκόπησης | Εντοπίστηκε ή ζητήθηκε, αλλά δεν έχει αξιολογηθεί ακόμη | Αποκλεισμός ή καραντίνα έως την έγκριση |
| Αποκλεισμένη | Γνωστά επικίνδυνη, μη αναγκαία, μη συμμορφούμενη ή απαγορευμένη | Αποτροπή εγκατάστασης και αφαίρεση υφιστάμενων παρουσιών |
| Εξαίρεση | Προσωρινά επιτρεπόμενη λόγω επιχειρησιακής ανάγκης και αποδεκτού κινδύνου | Καταγραφή ιδιοκτήτη, ημερομηνίας λήξης, αντισταθμιστικών ελέγχων και εγκρίνοντος |
Η ανακάλυψη δεν πρέπει να είναι εφάπαξ έργο. Οι επεκτάσεις ενημερώνονται συχνά, οι εκδότες αλλάζουν ιδιοκτησία, τα δικαιώματα επεκτείνονται και τα καταστήματα αφαιρούν κακόβουλα πακέτα αφού οι χρήστες τα έχουν ήδη εγκαταστήσει. Η απογραφή πρέπει να είναι συνεχής ή τουλάχιστον επαναλαμβανόμενη με συχνότητα επαρκή για να υποστηρίζει τη διαχείριση ευπαθειών και τα ελεγκτικά τεκμήρια.
Βήμα 2, καταστήστε ρητή την αποδεκτή χρήση
Μόλις οι επεκτάσεις γίνουν ορατές, οι προσδοκίες προς τους χρήστες πρέπει να είναι σαφείς. Πολλοί οργανισμοί διαθέτουν ήδη γλώσσα πολιτικής που μπορεί να υποστηρίξει τη διακυβέρνηση επεκτάσεων, αλλά πρέπει να εφαρμοστεί ρητά στο πρόγραμμα περιήγησης.
Το [P-EPM] Endpoint Protection - Malware Policy - SME αναφέρει ότι οι χρήστες “δεν πρέπει να εγκαθιστούν μη εξουσιοδοτημένο λογισμικό ή πρόσθετα που ενδέχεται να εισαγάγουν κίνδυνο”. Αυτή η μία πρόταση παρέχει στις ομάδες ασφάλειας ισχυρή βάση πολιτικής για να αντιμετωπίζουν τις επεκτάσεις προγράμματος περιήγησης ως ελεγχόμενο λογισμικό.
Το [P03-AUP] P03 Πολιτική Αποδεκτής Χρήσης, το οποίο αναφέρεται επίσης ως η εταιρική Πολιτική Αποδεκτής Χρήσης, απαγορεύει τα “Μη εγκεκριμένα εργαλεία: εγκατάσταση ή χρήση μη εξουσιοδοτημένου λογισμικού, υλικού, υπηρεσιών νέφους ή συσκευών”. Αυτή είναι η βάση που απευθύνεται στους χρήστες. Μετατρέπει τη διακυβέρνηση επεκτάσεων προγράμματος περιήγησης από τεχνική προτίμηση σε εφαρμόσιμη απαίτηση συμπεριφοράς και συμμόρφωσης.
Μια ισχυρή πολιτική επεκτάσεων προγράμματος περιήγησης πρέπει να απαντά σε έξι πρακτικές ερωτήσεις:
| Ερώτηση πολιτικής | Απάντηση διακυβέρνησης |
|---|---|
| Μπορούν οι χρήστες να εγκαθιστούν ελεύθερα επεκτάσεις; | Όχι, οι επεκτάσεις απαιτούν έγκριση, εκτός αν έχουν προεγκριθεί ανά ρόλο ή ομάδα |
| Θεωρούνται οι επεκτάσεις προγράμματος περιήγησης λογισμικό; | Ναι, είναι λογισμικό εγκατεστημένο σε επιχειρησιακά συστήματα |
| Θεωρούνται οι υποστηρικτικές υπηρεσίες επεκτάσεων υπηρεσίες νέφους; | Ναι, όταν επεξεργάζονται, διαβιβάζουν, αποθηκεύουν ή εμπλουτίζουν δεδομένα του οργανισμού |
| Ποιος εγκρίνει τις επεκτάσεις; | Η ασφάλεια, η Πληροφορική, η ιδιωτικότητα και οι επιχειρησιακοί ιδιοκτήτες εγκρίνουν βάσει κινδύνου |
| Τι συμβαίνει με τις μη εγκεκριμένες επεκτάσεις; | Αποκλείονται, αφαιρούνται ή τίθενται σε καραντίνα εν αναμονή ανασκόπησης |
| Πώς διαχειρίζονται οι εξαιρέσεις; | Οι εξαιρέσεις απαιτούν τεκμηριωμένη αποδοχή κινδύνου, ημερομηνία λήξης και αντισταθμιστικούς ελέγχους |
Δεν πρόκειται για απαγόρευση κάθε χρήσιμης επέκτασης. Πρόκειται για μετάβαση από την άρρητη εμπιστοσύνη στη ρητή έγκριση. Ορισμένες επεκτάσεις μπορεί να είναι ασφαλείς, αναγκαίες και να ενισχύουν την παραγωγικότητα. Άλλες μπορεί να είναι μη αναγκαίες, υπερπρονομιούχες, εγκαταλελειμμένες ή κακόβουλες. Το πρόγραμμα διακυβέρνησης πρέπει να τις διακρίνει.
Βήμα 3, εφαρμόστε άρνηση εξ ορισμού με λίστα επιτρεπόμενων κατ’ εξαίρεση
Ο έλεγχος 8.19, Εγκατάσταση λογισμικού σε επιχειρησιακά συστήματα, είναι ο έλεγχος που μετατρέπει την πολιτική σε λειτουργία. Οι επεκτάσεις προγράμματος περιήγησης δεν πρέπει να αντιμετωπίζονται διαφορετικά από άλλο λογισμικό μόνο επειδή οι χρήστες τις εγκαθιστούν μέσω καταστήματος προγράμματος περιήγησης.
Το Zenith Blueprint: An Auditor’s 30-Step Roadmap είναι σαφές σε αυτό το σημείο: “κανένα λογισμικό δεν εγκαθίσταται αν δεν είναι αιτιολογημένο, εξουσιοδοτημένο και ασφαλισμένο”. Για τις επεκτάσεις προγράμματος περιήγησης, αυτό σημαίνει χρήση εταιρικής διαχείρισης προγράμματος περιήγησης, διαχείρισης τερματικών σημείων ή εργαλείων διαμόρφωσης συσκευών για την εφαρμογή κανόνων εγκατάστασης.
Το πλέον τεκμηριώσιμο μοντέλο είναι η άρνηση εξ ορισμού με λίστα επιτρεπόμενων κατ’ εξαίρεση:
- Αποκλεισμός όλων των επεκτάσεων εξ ορισμού για διαχειριζόμενα προγράμματα περιήγησης.
- Υποχρεωτική εγκατάσταση μόνο ουσιωδών, εγκεκριμένων εταιρικών επεκτάσεων.
- Διατήρηση λίστας επιτρεπόμενων για εγκεκριμένες επεκτάσεις ανά ομάδα χρηστών, τμήμα ή ρόλο.
- Αποκλεισμός επεκτάσεων από μη εγκεκριμένες πηγές και μη έμπιστων πηγών εγκατάστασης.
- Αποτροπή παράκαμψης πολιτικών από χρήστες μέσω αλλαγής προφίλ ή μη διαχειριζόμενων προγραμμάτων περιήγησης.
- Αφαίρεση ήδη εγκατεστημένων επεκτάσεων που δεν είναι εγκεκριμένες.
- Ανασκόπηση δικαιωμάτων επέκτασης και κινδύνου εκδότη πριν από την έγκριση.
- Καταγραφή επιτρεπόμενων, αποκλεισμένων, αφαιρεμένων και τροποποιημένων επεκτάσεων.
Ορισμένοι οργανισμοί ξεκινούν με ηπιότερο μοντέλο λόγω επιχειρησιακής πολυπλοκότητας. Μπορεί πρώτα να απογράψουν, να αποκλείσουν γνωστές κακόβουλες επεκτάσεις και στη συνέχεια να εισαγάγουν σταδιακά λίστες επιτρεπόμενων για ομάδες υψηλού κινδύνου, όπως οικονομικά, μηχανική, προνομιούχοι διαχειριστές, νομικό τμήμα, HR και υποστήριξη πελατών. Αυτό είναι αποδεκτό εφόσον υπάρχει τεκμηριωμένος οδικός χάρτης. Αυτό που δεν είναι τεκμηριώσιμο είναι η μόνιμη ανοχή άγνωστου κινδύνου από επεκτάσεις.
Βήμα 4, αξιολογήστε τον κίνδυνο επεκτάσεων όπως αξιολογείτε προμηθευτές και λογισμικό
Η ανασκόπηση κινδύνου μιας επέκτασης προγράμματος περιήγησης πρέπει να είναι αρκετά ελαφριά ώστε να υιοθετείται από την επιχείρηση, αλλά αρκετά ισχυρή ώστε να αντέχει σε έλεγχο. Η ανασκόπηση πρέπει να συνδυάζει κίνδυνο λογισμικού, κίνδυνο προμηθευτών, κίνδυνο νέφους, προστασία δεδομένων και διαχείριση ευπαθειών.
Η [P-TP] Πολιτική ασφάλειας τρίτων μερών και προμηθευτών απαιτεί ότι “όλοι οι νέοι προμηθευτές πρέπει να υποβάλλονται σε τεκμηριωμένη αξιολόγηση ασφάλειας πριν από την εκτέλεση της σύμβασης”. Δεν θα απαιτεί κάθε προγραμματιστής επέκτασης πλήρη εταιρική διαδικασία ένταξης προμηθευτή, αλλά η αρχή του κινδύνου προμηθευτών εξακολουθεί να ισχύει. Αν ένας προγραμματιστής μπορεί να προωθεί ενημερώσεις κώδικα στα προγράμματα περιήγησης των εργαζομένων ή να επεξεργάζεται δεδομένα του οργανισμού μέσω υποστηρικτικής υπηρεσίας, ο οργανισμός έχει εξάρτηση από τρίτο.
Η [P-ASR] Πολιτική Απαιτήσεων Ασφάλειας Εφαρμογών - SME ενισχύει την ίδια απαίτηση από την οπτική του λογισμικού: “κάθε εργαλείο τρίτου μέρους, πρόσθετο ή εξωτερική βιβλιοθήκη κώδικα που χρησιμοποιείται σε εφαρμογή πρέπει να καταγράφεται και να ανασκοπείται ετησίως ως προς τον αντίκτυπο στην ασφάλεια και την κατάσταση εφαρμογής διορθώσεων”.
Χρησιμοποιήστε το ακόλουθο μοντέλο κινδύνου για την τυποποίηση των αποφάσεων:
| Παράγοντας κινδύνου | Χαμηλός κίνδυνος | Μεσαίος κίνδυνος | Υψηλός κίνδυνος |
|---|---|---|---|
| Δικαιώματα | Καμία πρόσβαση σε δεδομένα σελίδας | Πρόσβαση στην ενεργή καρτέλα ή σε περιορισμένους ιστότοπους | Πρόσβαση ανάγνωσης και εγγραφής σε όλους τους ιστότοπους |
| Εκδότης | Επαληθευμένος εκδότης με ισχυρό ιστορικό | Γνωστή εταιρεία με πολιτική ιδιωτικότητας | Άγνωστο φυσικό πρόσωπο, ασαφής ιδιοκτησία, χωρίς πολιτική ιδιωτικότητας |
| Πρόσβαση σε δεδομένα | Λειτουργεί τοπικά χωρίς ευαίσθητα δεδομένα | Βλέπει περιορισμένα επιχειρησιακά δεδομένα | Αποκτά πρόσβαση σε δεδομένα προσωπικού χαρακτήρα, χρηματοοικονομικά δεδομένα, μυστικά ή περιεχόμενο συνεδρίας |
| Συνδεσιμότητα | Καμία εξωτερική υποστηρικτική υπηρεσία | Συνδέεται με γνωστή υπηρεσία | Συνδέεται με άγνωστη ή αδιαφανή υποστηρικτική υπηρεσία τρίτου |
| Μοντέλο ενημερώσεων | Επίσημο κατάστημα, τακτικές ενημερώσεις | Σπάνιες ενημερώσεις, περιορισμένο αρχείο αλλαγών | Εγκατάσταση από μη εγκεκριμένη πηγή, εγκαταλελειμμένη επέκταση ή ασαφής πηγή ενημέρωσης |
| Επιχειρησιακή ανάγκη | Απαιτείται για εγκεκριμένη ροή εργασίας | Χρήσιμη αλλά αντικαταστάσιμη | Μόνο ευκολία με υψηλά δικαιώματα |
| Ιστορικό ευπαθειών | Κανένα δυσμενές εύρημα | Προηγούμενα ζητήματα αποκαταστάθηκαν | Γνωστός συμβιβασμός, κακόβουλη συμπεριφορά ή μη επιλυμένη ευπάθεια |
| Στάση ιδιωτικότητας | Σαφής ειδοποίηση ιδιωτικότητας και περιορισμένη συλλογή | Ευρεία πολιτική αλλά αποδεκτοί έλεγχοι | Χωρίς σαφή πολιτική ή με υπερβολική συλλογή |
Μια επέκταση υψηλού κινδύνου δεν πρέπει να εγκρίνεται, εκτός αν υπάρχει κρίσιμη επιχειρησιακή ανάγκη, τεκμηριωμένοι αντισταθμιστικοί έλεγχοι και αποδοχή κινδύνου από ανώτερο επίπεδο. Παραδείγματα αντισταθμιστικών ελέγχων περιλαμβάνουν τον περιορισμό της χρήσης σε σκληρυμένο προφίλ προγράμματος περιήγησης, τον περιορισμό σε συγκεκριμένα URLs, τον αποκλεισμό εισαγωγής δεδομένων σε ευαίσθητες εφαρμογές όσο η επέκταση είναι ενεργή, τη χρήση παρακολούθησης DLP ή την απαίτηση σύμβασης προμηθευτή και παραρτήματος ιδιωτικότητας.
Βήμα 5, ενσωματώστε την ανασκόπηση ιδιωτικότητας και GDPR
Η διακυβέρνηση επεκτάσεων προγράμματος περιήγησης συχνά αποτυγχάνει επειδή η ανασκόπηση ιδιωτικότητας είναι αποσυνδεδεμένη από τα εργαλεία τερματικών σημείων. Ωστόσο, πολλές επεκτάσεις μπορούν να βλέπουν δεδομένα προσωπικού χαρακτήρα που εμφανίζονται σε εφαρμογές SaaS, συστήματα HR, αιτήματα υποστήριξης, αρχεία CRM, email, πλατφόρμες analytics και εργαλεία συνεργασίας.
Κατά το GDPR Article 5(2), ο οργανισμός πρέπει να αποδεικνύει λογοδοσία. Κατά το Article 25, πρέπει να εφαρμόζει προστασία δεδομένων ήδη από τον σχεδιασμό και εξ ορισμού. Κατά το Article 32, πρέπει να εφαρμόζει κατάλληλα τεχνικά και οργανωτικά μέτρα για την ασφάλεια της επεξεργασίας. Αν μια επέκταση εξάγει δεδομένα προσωπικού χαρακτήρα, το συμβάν μπορεί να καταστεί παραβίαση δεδομένων προσωπικού χαρακτήρα κατά το Article 4(12), ενεργοποιώντας αξιολόγηση και πιθανώς υποχρεώσεις κοινοποίησης κατά το Article 33.
Μια ανασκόπηση επέκτασης με επίγνωση ιδιωτικότητας πρέπει να θέτει τα εξής ερωτήματα:
| Περιοχή ανασκόπησης GDPR | Ερώτηση ανασκόπησης επέκτασης | Τεκμήρια προς διατήρηση |
|---|---|---|
| Κατηγορίες δεδομένων | Μπορεί η επέκταση να αποκτήσει πρόσβαση σε δεδομένα προσωπικού χαρακτήρα, ειδικές κατηγορίες δεδομένων ή χρηματοοικονομικά δεδομένα; | Αξιολόγηση πρόσβασης σε δεδομένα |
| Περιορισμός σκοπού | Είναι η επέκταση αναγκαία για καθορισμένο επιχειρησιακό σκοπό; | Επιχειρησιακή αιτιολόγηση |
| Ελαχιστοποίηση δεδομένων | Περιορίζονται τα ζητούμενα δικαιώματα στο ελάχιστο αναγκαίο; | Ανασκόπηση δικαιωμάτων |
| Σχέση εκτελούντος την επεξεργασία | Επεξεργάζεται ο πάροχος της επέκτασης δεδομένα για λογαριασμό του οργανισμού; | Αξιολόγηση προμηθευτή και ιδιωτικότητας |
| Διεθνείς διαβιβάσεις | Εξέρχονται τα δεδομένα από τη δικαιοδοσία ή την εγκεκριμένη περιοχή φιλοξενίας; | Αξιολόγηση διαβίβασης |
| Διατήρηση | Αποθηκεύει ο πάροχος δεδομένα, αρχεία καταγραφής, prompts, στιγμιότυπα οθόνης ή μεταδεδομένα; | Ανασκόπηση ειδοποίησης ιδιωτικότητας και διατήρησης |
| Ασφάλεια | Είναι επαρκείς η κρυπτογράφηση, οι έλεγχοι πρόσβασης και οι πρακτικές διαχείρισης ευπαθειών; | Δέουσα επιμέλεια ασφάλειας |
| Απόκριση σε παραβίαση | Μπορεί ο πάροχος να κοινοποιεί περιστατικά στον οργανισμό; | Συμβατικά ή τεκμηριωμένα αποδεικτικά στοιχεία απόκρισης |
Δεν απαιτεί κάθε επέκταση πλήρη ΕΑΠΔ (DPIA). Ωστόσο, επεκτάσεις με ευρεία πρόσβαση σε σελίδες, επεξεργασία AI, καταγραφή οθόνης, πρόσβαση σε email, πρόσβαση σε CRM, πρόσβαση σε δεδομένα HR, δεδομένα υποστήριξης πελατών ή ρυθμιζόμενα χρηματοοικονομικά δεδομένα πρέπει να ενεργοποιούν δομημένη αξιολόγηση ιδιωτικότητας.
Βήμα 6, καταγράψτε και παρακολουθήστε για έλεγχο και απόκριση σε περιστατικά
Ένα πρόγραμμα διακυβέρνησης επεκτάσεων χωρίς αρχεία καταγραφής δεν είναι ελέγξιμο. Αποδυναμώνει επίσης την απόκριση σε περιστατικά, επειδή ο οργανισμός δεν μπορεί να προσδιορίσει πότε εγκαταστάθηκε μια επέκταση, ποιος τη χρησιμοποίησε, ποια έκδοση υπήρχε, πότε άλλαξαν τα δικαιώματα ή αν υπήρξε αποκλεισμένη απόπειρα εγκατάστασης.
Η [P-LM] Πολιτική Καταγραφής και Παρακολούθησης - SME προσδιορίζει τα αρχεία καταγραφής για “εγκαταστάσεις λογισμικού” ως βασική απαίτηση διακυβέρνησης. Η εγκατάσταση επέκτασης προγράμματος περιήγησης είναι γεγονός εγκατάστασης λογισμικού και πρέπει να καταγράφεται ανάλογα.
Κατ’ ελάχιστον, τα αρχεία καταγραφής πρέπει να περιλαμβάνουν:
| Συμβάν καταγραφής | Γιατί έχει σημασία |
|---|---|
| Εγκατάσταση επέκτασης | Επιβεβαιώνει την εγκατάσταση και υποστηρίζει τεκμήρια αλλαγής |
| Αποκλεισμός επέκτασης | Δείχνει τη λειτουργία προληπτικού ελέγχου |
| Αφαίρεση επέκτασης | Επιβεβαιώνει την αποκατάσταση |
| Ενημέρωση επέκτασης | Υποστηρίζει ανασκόπηση ευπαθειών και αλλαγών |
| Αλλαγή δικαιωμάτων | Ανιχνεύει αύξηση κινδύνου μετά την έγκριση |
| Αλλαγή πολιτικής | Δείχνει διαχειριστικό έλεγχο και λογοδοσία |
| Απόπειρα εγκατάστασης από μη εγκεκριμένη πηγή | Υποδεικνύει συμπεριφορά παράκαμψης ή κίνδυνο κακόβουλου λογισμικού |
| Αλλαγή πηγής καταστήματος | Ανιχνεύει μη έμπιστη διαδρομή εγκατάστασης |
| Ανίχνευση επέκτασης υψηλού κινδύνου | Ενεργοποιεί αρχική αξιολόγηση περιστατικών και αφαίρεση |
| Χορήγηση εξαίρεσης χρήστη | Υποστηρίζει τεκμήρια αποδοχής κινδύνου |
Αυτά τα αρχεία καταγραφής πρέπει να τροφοδοτούν διαδικασίες παρακολούθησης σύμφωνα με τους ελέγχους 8.15 και 8.16. Ανάλογα με τον κίνδυνο, μπορεί επίσης να διοχετεύονται σε SIEM, πλατφόρμα τερματικών σημείων ή αποθετήριο τεκμηρίων συμμόρφωσης. Οι ειδοποιήσεις πρέπει να ρυθμίζονται για αποκλεισμένες επεκτάσεις υψηλού κινδύνου, αιφνίδιες αυξήσεις αιτημάτων επεκτάσεων, αλλαγές δικαιωμάτων για εγκεκριμένες επεκτάσεις, απόπειρες εγκατάστασης από μη επίσημες πηγές και απόπειρες εγκατάστασης από προνομιούχους χρήστες.
Η παρακολούθηση αποτελεί επίσης πλεονέκτημα για NIS2 και DORA. Η αναφορά περιστατικών κατά το NIS2 Article 23 εξαρτάται από την έγκαιρη ανίχνευση και την εκτίμηση αντικτύπου. Το DORA απαιτεί ισχυρό χειρισμό περιστατικών ΤΠΕ και τεκμήρια ανθεκτικότητας. Η αξιολόγηση παραβίασης κατά GDPR εξαρτάται από τη γνώση του τι συνέβη, πότε συνέβη και ποια δεδομένα ενδέχεται να επηρεάστηκαν.
Τι θέλει να δει ο ελεγκτής
Ένας ελεγκτής σπάνια ικανοποιείται με δήλωση όπως “αποκλείουμε επικίνδυνες επεκτάσεις”. Θέλει τεκμήρια διακυβέρνησης. Τα τεκμήρια πρέπει να συνδέουν πολιτική, αξιολόγηση κινδύνου, τεχνική εφαρμογή, παρακολούθηση και λογοδοσία της διοίκησης.
| Ερώτηση ελέγχου | Ισχυρή απάντηση | Τεκμήριο |
|---|---|---|
| Εμπίπτουν οι επεκτάσεις προγράμματος περιήγησης στο πεδίο εφαρμογής; | Ναι, αντιμετωπίζονται ως λογισμικό σε συσκευές τερματικών σημείων χρηστών | Πεδίο εφαρμογής ISMS, μητρώο περιουσιακών στοιχείων, πρότυπο τερματικών σημείων |
| Απαγορεύεται στους χρήστες να εγκαθιστούν μη εγκεκριμένες επεκτάσεις; | Ναι, οι πολιτικές αποδεκτής χρήσης και τερματικών σημείων ορίζουν τον κανόνα | Endpoint Protection - Malware Policy - SME, P03 Πολιτική Αποδεκτής Χρήσης |
| Υπάρχει εγκεκριμένος κατάλογος επεκτάσεων; | Ναι, οι εγκεκριμένες επεκτάσεις τεκμηριώνονται ανά επιχειρησιακό ιδιοκτήτη και ομάδα χρηστών | Εξαγωγή λίστας επιτρεπόμενων, μητρώο εγκρίσεων |
| Αξιολογούνται οι νέες επεκτάσεις ως προς τον κίνδυνο; | Ναι, τα αιτήματα ενεργοποιούν ελέγχους λογισμικού, προμηθευτή, ευπαθειών και ιδιωτικότητας | Αρχείο αξιολόγησης κινδύνου |
| Αντιμετωπίζονται οι προγραμματιστές επεκτάσεων ως προμηθευτές όπου είναι σχετικό; | Ναι, οι πάροχοι υψηλού κινδύνου υποβάλλονται σε δέουσα επιμέλεια | Αξιολόγηση προμηθευτή |
| Ανασκοπούνται οι επεκτάσεις που συνδέονται με υπηρεσίες νέφους; | Ναι, οι εξωτερικές υποστηρικτικές υπηρεσίες αξιολογούνται στο πλαίσιο της διακυβέρνησης υπηρεσιών νέφους | Ανασκόπηση υπηρεσίας νέφους |
| Εφαρμόζονται τεχνικά οι εγκαταστάσεις; | Ναι, η άρνηση εξ ορισμού και οι λίστες επιτρεπόμενων ανά ομάδα εφαρμόζονται στη διαχείριση προγράμματος περιήγησης | Εξαγωγή διαμόρφωσης |
| Καταγράφονται οι αλλαγές; | Ναι, εγκατάσταση, αποκλεισμός, αφαίρεση, ενημέρωση και διαχειριστικές αλλαγές καταγράφονται | Αρχεία καταγραφής SIEM ή διαχειριστικής κονσόλας |
| Ελέγχονται οι εξαιρέσεις; | Ναι, οι εξαιρέσεις απαιτούν ιδιοκτήτη, ημερομηνία λήξης, εγκρίνοντα και αντισταθμιστικούς ελέγχους | Μητρώο εξαιρέσεων |
| Επαναλαμβάνονται οι ανασκοπήσεις; | Ναι, οι επεκτάσεις ανασκοπούνται περιοδικά και μετά από σημαντικές αλλαγές | Χρονοδιάγραμμα ανασκοπήσεων και τεκμήρια |
Εδώ το Zenith Controls: The Cross-Compliance Guide αποκτά αξία. Βοηθά τους οργανισμούς να δείξουν πώς μία δραστηριότητα ελέγχου υποστηρίζει πολλαπλές προσδοκίες συμμόρφωσης. Μία ενιαία ροή εργασίας έγκρισης επεκτάσεων προγράμματος περιήγησης μπορεί να υποστηρίξει τον έλεγχο ISO/IEC 27001 8.19, την κυβερνοϋγιεινή NIS2, τη διαχείριση κινδύνων ΤΠΕ DORA και τη λογοδοσία GDPR, εφόσον τα τεκμήρια διατηρούνται και αντιστοιχίζονται με σαφήνεια.
Αντιστοίχιση, ISO/IEC 27001:2022 προς NIS2, DORA και GDPR
Μια πρακτική αντιστοίχιση βοηθά τους CISO να εξηγήσουν γιατί η διακυβέρνηση επεκτάσεων προγράμματος περιήγησης δεν είναι εξειδικευμένος τεχνικός έλεγχος. Είναι έλεγχος συμμόρφωσης με ευρεία κανονιστική αξία.
| Έλεγχος ISO/IEC 27001:2022 | Ευθυγράμμιση NIS2 | Ευθυγράμμιση DORA | Ευθυγράμμιση GDPR | Τεκμήρια επεκτάσεων προγράμματος περιήγησης |
|---|---|---|---|---|
| 5.10 Αποδεκτή χρήση πληροφοριών και άλλων συνδεδεμένων περιουσιακών στοιχείων | Article 21 κυβερνοϋγιεινή και πρακτικές χρηστών | Article 5 προσδοκίες διακυβέρνησης | Article 5(2) λογοδοσία | Κανόνες αποδεκτής χρήσης, ευαισθητοποίηση χρηστών, βεβαιώσεις πολιτικής |
| 5.19 Ασφάλεια πληροφοριών στις σχέσεις με προμηθευτές | Article 21 ασφάλεια εφοδιαστικής αλυσίδας | Article 28 διαχείριση κινδύνων τρίτων μερών ΤΠΕ | Articles 28 και 32 όπου εφαρμόζεται επεξεργασία | Ανασκόπηση προμηθευτή, αξιολόγηση παρόχου, ανάλυση σύμβασης |
| 5.23 Ασφάλεια πληροφοριών για τη χρήση υπηρεσιών νέφους | Article 21 ασφάλεια ΤΠΕ και δικτύων | Articles 6 και 28 κίνδυνος ΤΠΕ και εξαρτήσεις από τρίτους | Articles 25 και 32 ιδιωτικότητα ήδη από τον σχεδιασμό και ασφάλεια | Ανασκόπηση υποστηρικτικής υποδομής νέφους, έγκριση ενσωμάτωσης SaaS |
| 8.1 Συσκευές τερματικών σημείων χρηστών | Article 21 ασφάλεια τερματικών σημείων και έλεγχος πρόσβασης | Article 6 πλαίσιο διαχείρισης κινδύνων ΤΠΕ | Article 32 ασφάλεια της επεξεργασίας | Διαμόρφωση προγράμματος περιήγησης, διαχειριζόμενα προφίλ, απογραφή τερματικών σημείων |
| 8.8 Διαχείριση τεχνικών ευπαθειών | Article 21 χειρισμός ευπαθειών | Article 6 προστασία και πρόληψη | Article 32 τεχνικά μέτρα | Παρακολούθηση ευάλωτων επεκτάσεων, αρχεία αποκατάστασης |
| 8.15 Καταγραφή | Article 23 τεκμήρια περιστατικών | Χειρισμός περιστατικών ΤΠΕ και τεκμήρια ανθεκτικότητας | Articles 5(2), 32 και 33 λογοδοσία και τεκμήρια παραβίασης | Αρχεία καταγραφής εγκαταστάσεων, αποκλεισμένες απόπειρες, αλλαγές πολιτικής |
| 8.16 Δραστηριότητες παρακολούθησης | Article 21 ανίχνευση και Article 23 αναφορά | Παρακολούθηση ΤΠΕ και ανίχνευση περιστατικών | Articles 32 και 33 ανίχνευση παραβίασης | Ειδοποιήσεις, συμβάντα SIEM, αναφορές ανωμαλιών |
| 8.19 Εγκατάσταση λογισμικού σε επιχειρησιακά συστήματα | Article 21 ασφαλής διαμόρφωση και έλεγχος λογισμικού | Προσδοκίες ελέγχου αλλαγών ΤΠΕ, συμπεριλαμβανομένου του COBIT BAI06 Managed IT Changes ως ελεγκτικής οπτικής | Articles 25 και 32 ελεγχόμενο περιβάλλον επεξεργασίας | Αίτημα, έγκριση, δοκιμή, εγκατάσταση, τεκμήρια λίστας επιτρεπόμενων |
Η αντιστοίχιση DORA απαιτεί ιδιαίτερη προσοχή. Ορισμένοι ελεγκτές και αξιολογητές θα χρησιμοποιήσουν ορολογία τύπου COBIT κατά την ανασκόπηση της διακυβέρνησης αλλαγών ΤΠΕ. Το COBIT BAI06 είναι ευρέως κατανοητό ως Managed IT Changes. Αν οι επεκτάσεις προγράμματος περιήγησης είναι λογισμικό και η εγκατάστασή τους αλλάζει το υπολογιστικό περιβάλλον χρήστη, τότε η εγκατάσταση επεκτάσεων ανήκει στην ίδια λογική διακυβερνώμενων αλλαγών. Το Zenith Controls: The Cross-Compliance Guide υποστηρίζει αυτή την ελεγκτική οπτική, δείχνοντας πώς τα τεκμήρια ελέγχων ISO/IEC 27001 μπορούν να επαναχρησιμοποιηθούν σε προσδοκίες συμμόρφωσης.
Σχέδιο υλοποίησης 90 ημερών για τη διακυβέρνηση επεκτάσεων προγράμματος περιήγησης
Οι οργανισμοί δεν χρειάζεται να λύσουν τα πάντα μέσα σε μία εβδομάδα. Ένα πρακτικό πρόγραμμα μπορεί να υλοποιηθεί σε φάσεις, ιδίως αν η επιχειρησιακή διατάραξη πρέπει να αντιμετωπιστεί προσεκτικά.
| Χρονοδιάγραμμα | Στόχος | Ενέργειες | Παραδοτέα |
|---|---|---|---|
| Ημέρες 1 έως 15 | Καθορισμός πεδίου εφαρμογής και ιδιοκτησίας | Ανάθεση ιδιοκτητών από Πληροφορική, ασφάλεια, ιδιωτικότητα, προμήθειες και επιχειρησιακές μονάδες, επιβεβαίωση διαχειριζόμενων προγραμμάτων περιήγησης και ομάδων χρηστών | Κατάλογος ιδιοκτητών διακυβέρνησης, πεδίο εφαρμογής προγράμματος περιήγησης, αρχική δήλωση κινδύνου |
| Ημέρες 16 έως 30 | Ανακάλυψη τρέχουσας κατάστασης | Απογραφή εγκατεστημένων επεκτάσεων, δικαιωμάτων, εκδοτών, εκδόσεων, χρηστών και πηγών εγκατάστασης | Απογραφή επεκτάσεων, ευρήματα υψηλού κινδύνου, αρχική σύνοψη για τη διοίκηση |
| Ημέρες 31 έως 45 | Ορισμός πολιτικής και κανόνων απόφασης | Επικαιροποίηση διαδικασιών αποδεκτής χρήσης, τερματικών σημείων, νέφους και προμηθευτών ώστε να περιλαμβάνουν επεκτάσεις | Επικαιροποιήσεις πολιτικής, κριτήρια έγκρισης, διαδικασία εξαιρέσεων |
| Ημέρες 46 έως 60 | Δημιουργία ροής εργασίας αξιολόγησης κινδύνου | Δημιουργία εντύπου αιτήματος, μοντέλου βαθμολόγησης, ερωτήσεων ιδιωτικότητας, αρχικής αξιολόγησης προμηθευτή και αρχείων έγκρισης | Ροή εργασίας αιτήματος επέκτασης, μήτρα κινδύνων, πρότυπα τεκμηρίων |
| Ημέρες 61 έως 75 | Εφαρμογή τεχνικών ελέγχων | Διαμόρφωση άρνησης εξ ορισμού ή σταδιακών λιστών επιτρεπόμενων, αποκλεισμός εγκαταστάσεων από μη εγκεκριμένες πηγές, αφαίρεση γνωστών επικίνδυνων επεκτάσεων | Διαμόρφωση διαχείρισης προγράμματος περιήγησης, λίστα επιτρεπόμενων, λίστα αποκλεισμού |
| Ημέρες 76 έως 90 | Παρακολούθηση και τεκμηρίωση | Αποστολή αρχείων καταγραφής σε εργαλεία παρακολούθησης, δημιουργία ειδοποιήσεων, δοκιμή ελεγκτικών τεκμηρίων, αναφορά στη διοίκηση | Πίνακας ελέγχου καταγραφής, κανόνες ειδοποίησης, πακέτο ελέγχου, αναφορά διοίκησης |
Για οργανισμούς υψηλού κινδύνου, ιδίως χρηματοοικονομικές οντότητες υπό DORA ή ουσιώδεις και σημαντικές οντότητες υπό NIS2, η πρώτη φάση εφαρμογής πρέπει να δίνει προτεραιότητα σε χρήστες με πρόσβαση σε κρίσιμα συστήματα, ρυθμιζόμενα δεδομένα, προνομιούχες διαχειριστικές κονσόλες, χρηματοοικονομικές πλατφόρμες, εργαλεία υποστήριξης πελατών και περιβάλλοντα προγραμματιστών.
Το μήνυμα προς το Διοικητικό Συμβούλιο
Η διακυβέρνηση επεκτάσεων προγράμματος περιήγησης δεν πρέπει να παρουσιάζεται στα διευθυντικά στελέχη ως έργο σκλήρυνσης προγράμματος περιήγησης. Πρέπει να παρουσιάζεται ως έλεγχος επί μη ελεγχόμενου κώδικα τρίτων σε ρυθμιζόμενες ροές εργασίας.
Το Διοικητικό Συμβούλιο και το διοικητικό όργανο πρέπει να κατανοήσουν τέσσερα σημεία:
- Το πρόγραμμα περιήγησης είναι πλέον βασική επιχειρησιακή πλατφόρμα.
- Οι επεκτάσεις μπορούν να αποκτούν πρόσβαση σε ευαίσθητα δεδομένα SaaS και αυθεντικοποιημένες συνεδρίες.
- Οι μη διαχειριζόμενες επεκτάσεις δημιουργούν κίνδυνο προμηθευτών, ιδιωτικότητας, περιστατικών και ανθεκτικότητας.
- Το ISO/IEC 27001:2022 παρέχει τεκμηριώσιμο μοντέλο ελέγχων που υποστηρίζει τεκμήρια NIS2, DORA και GDPR.
Αυτή η πλαισίωση μεταφέρει τη συζήτηση από την τεχνική προτίμηση στη λειτουργική ανθεκτικότητα. Υποστηρίζει επίσης τη χρηματοδότηση για εταιρική διαχείριση προγραμμάτων περιήγησης, ενσωμάτωση τερματικών σημείων, παρακολούθηση, ανασκόπηση ιδιωτικότητας, αρχική αξιολόγηση προμηθευτών και αυτοματοποίηση ελεγκτικών τεκμηρίων.
Από τυφλό σημείο σε στρατηγικό έλεγχο
Το ελεγκτικό ζήτημα της Maria δεν προκλήθηκε από έναν αναλυτή που εγκατέστησε ένα εργαλείο παραγωγικότητας. Προκλήθηκε από μια μη διαχειριζόμενη κατηγορία κινδύνου. Ο οργανισμός είχε δημιουργήσει ισχυρό πρόγραμμα συμμόρφωσης γύρω από ορατά περιουσιακά στοιχεία, ορατούς προμηθευτές, ορατές πλατφόρμες SaaS και ορατά τερματικά σημεία, αλλά το επίπεδο των επεκτάσεων προγράμματος περιήγησης παρέμενε αόρατο.
Αυτό το κενό είναι πλέον πολύ σημαντικό για να αγνοηθεί.
Η λύση δεν είναι περίπλοκη, αλλά πρέπει να είναι συνειδητή. Αντιμετωπίστε το πρόγραμμα περιήγησης ως μέρος του τερματικού σημείου. Αντιμετωπίστε τις επεκτάσεις ως λογισμικό. Αντιμετωπίστε τους προγραμματιστές επεκτάσεων και τις υποστηρικτικές υπηρεσίες ως προμηθευτές όπου είναι σχετικό. Αντιμετωπίστε τα δικαιώματα ως πρόσβαση σε δεδομένα. Αντιμετωπίστε την εγκατάσταση ως αλλαγή. Αντιμετωπίστε τα αρχεία καταγραφής ως τεκμήρια συμμόρφωσης.
Ένα τεκμηριώσιμο πρόγραμμα ξεκινά με τέσσερις ενέργειες:
- Ανακαλύψτε κάθε επέκταση σε διαχειριζόμενα προγράμματα περιήγησης και τερματικά σημεία.
- Ορίστε κανόνες αποδεκτής χρήσης και άρνησης εξ ορισμού χρησιμοποιώντας την Endpoint Protection - Malware Policy - SME, την P03 Πολιτική Αποδεκτής Χρήσης και την εταιρική Πολιτική Αποδεκτής Χρήσης.
- Αξιολογήστε αιτήματα επεκτάσεων με κριτήρια προμηθευτή, νέφους, ευπαθειών και ιδιωτικότητας από την Πολιτική ασφάλειας τρίτων μερών και προμηθευτών και την Πολιτική Απαιτήσεων Ασφάλειας Εφαρμογών - SME.
- Εφαρμόστε και παρακολουθήστε τη δραστηριότητα εγκατάστασης χρησιμοποιώντας διαχείριση προγράμματος περιήγησης, καταγραφή και πρακτικές τεκμηρίωσης ευθυγραμμισμένες με την Πολιτική Καταγραφής και Παρακολούθησης - SME.
Για τους CISO που προετοιμάζονται για ελέγχους NIS2, DORA, GDPR ή ISO/IEC 27001:2022, η διακυβέρνηση επεκτάσεων προγράμματος περιήγησης είναι βελτίωση ελέγχου υψηλής αξίας, επειδή κλείνει μια πραγματική διαδρομή επίθεσης, παράγοντας παράλληλα επαναχρησιμοποιήσιμα τεκμήρια σε πολλαπλά πλαίσια.
Για να επιταχύνετε την εργασία, κατεβάστε το Zenith Blueprint: An Auditor’s 30-Step Roadmap και αντιστοιχίστε τα τεκμήριά σας με το Zenith Controls: The Cross-Compliance Guide. Αν θέλετε να μετατρέψετε το χάος των επεκτάσεων προγράμματος περιήγησης σε πρόγραμμα διακυβέρνησης έτοιμο για έλεγχο, προγραμματίστε μια αξιολόγηση ή επίδειξη της Clarysec και ξεκινήστε με πρακτική απογραφή, χάρτη κινδύνων και σχέδιο ελέγχων 90 ημερών.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


