⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Brauserilaienduste juhtimine NIS2, DORA ja GDPR nõuete täitmiseks

Igor Petreski
14 min read
ISO 27001 brauserilaienduste juhtimise kaart NIS2, DORA ja GDPR jaoks

Maria, kiiresti kasvava finantstehnoloogia ettevõtte infoturbejuht, arvas, et DORA eelhindamine kulgeb hästi. Tema meeskond oli ette valmistanud IKT kolmandate osapoolte registri, kriitilised SaaS-lepingud, tarnijate taustakontrolli kirjed, riski aktsepteerimise otsused ja juhtorgani aruandluspaketi.

Seejärel esitas audiitor küsimuse, milleks keegi polnud valmis.

“Kas saate näidata oma brauserilaienduste juhtimise protsessi?”

Küsimus tekkis lõppseadme ülevaatuse käigus koos finantsanalüütikuga. Ekraanijagamise ajal märkas audiitor analüütiku brauseris kolmanda osapoole produktiivsuslaiendust. See paistis kahjutu, kuid kiire otsing näitas, et arendaja oli kolm kuud varem langenud tarneahela kompromiteerimise ohvriks. Kompromiteeritud laiendust oli kasutatud suurte SaaS-platvormide seansitokenite väljaviimiseks.

Finantstehnoloogia ettevõttel olid tugevad poliitikad volitamata tarkvara vastu. Ettevõttel olid EDR, MFA, CASB, SaaS-i logid ja ISO/IEC 27001-ga kooskõlas olev ISMS. Kuid keegi ei olnud käsitlenud brauserit hallatava tarkvaraplatvormina. Keegi ei olnud laiendusi inventeerinud. Keegi ei olnud nende õigusi heaks kiitnud. Keegi ei olnud kontrollinud, kas laienduste arendajad on tarnijad. Keegi ei olnud kaardistanud laienduste tegevust DORA, NIS2 või GDPR tõendusmaterjaliga.

Üksainus brauseri lisandmoodul oli muutnud nõuetele vastavana näiva lõppseadme võimalikuks tagaukseks finantssüsteemidesse, kliendiandmetesse ja reguleeritud töövoogudesse.

See on brauserilaienduste juhtimise probleem 2026. aastal. Brauser ei ole enam ainult aken internetti. Seal töötajad autentivad end, kinnitavad makseid, pääsevad ligi CRM-kirjetele, töötlevad isikuandmeid, haldavad pilvetaristut ja suhtlevad kriitiliste SaaS-platvormidega. Laiendused ei ole enam kosmeetilised lisad. Need on kolmanda osapoole kood, mis töötab tänapäevase töö kõige tundlikumas kihis.

Infoturbejuhtide, vastavusjuhtide, andmekaitseametnike ja IKT-riski omanike jaoks paiknevad haldamata laiendused lõppseadmete turbe, varju-IT, tarnijariski, muudatuste juhtimise, haavatavuste halduse ja privaatsusvastutuse ristumiskohas. ISO/IEC 27001:2022 annab organisatsioonidele struktuuri selle riski juhtimiseks. NIS2, DORA ja GDPR loovad regulatiivse surve selle tõendamiseks.

Brauserilaiendused on tarkvara, tarnijad ja andmetöötlejad

Enamik organisatsioone on juba õppinud haldama sülearvuteid, mobiilseadmeid, servereid, SaaS-rakendusi, pilvetaristut ja privilegeeritud kontosid. Brauserilaiendused jäävad sageli nende programmide vahele.

Turvameeskonnad näevad neid brauseri seadistusena. Hange ei näe neid, sest lepingut ei sõlmita. Õigusvaldkond ei näe neid, sest tarnija kaasamise taotlust ei avata. Privaatsusmeeskonnad ei näe neid, sest laienduse paigaldab kasutaja, mitte seda ei juurutata ametliku rakendusena. Ometi võib laiendus küsida õigust lugeda ja muuta andmeid kõigil veebisaitidel, pääseda ligi lõikepuhvri sisule, koguda lehe metaandmeid, hallata allalaadimisi, sisestada skripte või suhelda välise taustateenusega.

See tähendab, et brauserilaiendus võib olla korraga kõik järgmised:

JuhtimisvaadeMiks see on olulineTüüpiline tõrkeviis
TarkvaraSee muudab lõppseadme käitumist ja võib käivitada koodi kasutajaseanssidesKasutajad paigaldavad laiendusi väljaspool heaks kiidetud tarkvara töövooge
TarnijaArendaja kontrollib uuendusi, taristut ja tugeTarnija taustakontrolli ei tehta
PilveteenusPaljud laiendused ühenduvad majutatud rakendusliideste või SaaS-platvormidegaLaienduste taustateenuseid ei vaadata läbi pilveteenustena
Andmetöötleja riskLaiendused võivad näha kliendi-, töötaja- või finantsandmeidPrivaatsusmeeskonnad ei hinda andmetele juurdepääsu ega õiguslikku alust
HaavatavuskokkupuudeLaiendused võivad olla kompromiteeritud, hüljatud või pahatahtlikudPaikamise, maine või teadaoleva kompromiteerimise ülevaatust ei tehta
Intsidendi allikasLaienduse tegevus võib põhjustada volitamata juurdepääsu või andmete väljaviimistLogid puuduvad, mis raskendab uurimist ja teavitamist

[ZB] Zenith Blueprint: An Auditor’s 30-Step Roadmap kirjeldab põhiküsimust oma ISO/IEC 27002:2022 juhises Control 8.19 kohta. Seal hoiatatakse, et “isegi heade kavatsustega töötajad võivad paigaldada tööriistu, et töö kiiremini tehtud saaks — brauserilaienduse, kooditeegi või failiedastusrakenduse — mõistmata, et nad on just toonud sisse tagaukse, paikamata sõltuvuse või andmete väljaviimise vektori.”

Seda lauset tuleb käsitleda juhtorgani tasandi riskiväitena. Töötajad, kes paigaldavad riskantseid laiendusi, ei püüa tavaliselt turbest mööda hiilida. Nad püüavad parandada tööviljakust. Juhtimise tõrge tekib siis, kui organisatsioon ei paku turvalist taotluse, heakskiidu, juurutamise ja seire protsessi.

Miks NIS2, DORA ja GDPR muudavad pimeala kiireloomuliseks

Brauserilaienduste risk on eksisteerinud aastaid, kuid regulatiivne kontekst on muutunud. 2026. aastal eeldatakse organisatsioonidelt tõendamist mitte ainult selle kohta, et kontrollimeetmed on olemas, vaid ka selle kohta, et need on riskipõhised, integreeritud, seiratud ja tõendatud.

NIS2 tõstab ootusi küberhügieeni ja tarneahela turvalisuse suhtes. DORA nõuab finantsüksustelt IKT-riski juhtimist nii sisemiste kui ka kolmandate osapoolte sõltuvuste lõikes. GDPR nõuab vastutavatelt ja volitatud töötlejatelt töötlemise turvalisuse, vastutuse ning lõimitud andmekaitse tõendamist. Haldamata laiendused võivad kõiki kolme õõnestada.

RegulatsioonBrauserilaienduste asjakohasusTõendusmaterjal, mida regulaatorid ja audiitorid ootavad
NIS2 Article 21Laiendused mõjutavad küberhügieeni, haavatavuste käsitlemist, juurdepääsukontrolli, tarkvaraturvet ja tarneahela riskiLaienduste register, heakskiidetud loend, riskihindamise kirjed, blokeeritud paigalduste logid, intsidendikäsitluse tõendusmaterjal
NIS2 Article 23Kompromiteeritud laiendus võib põhjustada olulise intsidendi, mis nõuab varajast hoiatust ja teavitustTuvastuslogid, triaažikirjed, mõjuhindamine, teavitamisotsuse tõendusmaterjal
DORA Article 5Juhtorganid jäävad vastutavaks IKT-riski juhtimise eestPoliitikad, riskivalmiduse otsused, aruandlus, erandite heakskiidud
DORA Article 6Laiendused võivad mõjutada IKT-riski juhtimise raamistikkuVarade tuvastamine, kaitsemeetmed, seire, vastupidavuse testimine, parandusmeetmete kirjed
DORA Article 28Laienduste arendajad ja seotud teenused võivad olla IKT kolmanda osapoole sõltuvusedTaustakontroll, riskiklassifikatsioon, registrikanded, lepinguline hindamine, kui kohaldub
GDPR Article 5(2)Organisatsioonid peavad tõendama vastutust isikuandmete töötlemise eestDokumenteeritud hindamised, heakskiiduotsused, omaniklus, läbivaatamise sagedus
GDPR Article 25Lõimitud andmekaitse ja vaikimisi andmekaitse kohalduvad tööriistade valikuleÕiguste minimeerimine, privaatsuse ülevaatus, vaikimisi keelamise konfiguratsioon
GDPR Article 32Töötlemise turvalisus nõuab asjakohaseid tehnilisi ja korralduslikke meetmeidLõppseadmete kontrollimeetmed, juurdepääsupiirangud, logimine, seire, haavatavuste haldus
GDPR Article 33Rikkumisest teavitamise valmisolek sõltub õigeaegsest tuvastamisest ja tõendusmaterjalistIntsidendilogid, isikuandmetele avalduva mõju analüüs, teavitamise ajajoone tõendusmaterjal

Õppetund on lihtne. Brauserilaiendus ei ole liiga väike, et tähtsust omada. Kui see saab puudutada reguleeritud andmeid, autentitud seansse, finantstöövooge või kriitilisi SaaS-teenuseid, tuleb seda juhtida.

Kasutage ISO/IEC 27001:2022 operatiivmudelina

ISO/IEC 27001:2022 sobib brauserilaienduste juhtimiseks, sest see ei nõua eraldi vastavussilot. See võimaldab organisatsioonidel laiendada olemasolevaid ISMS-i protsesse brauserikihile.

Praktiline kontrollimudel tugineb kaheksale ISO/IEC 27001:2022 lisa A kontrollimeetmele:

ISO/IEC 27001:2022 kontrollimeedeÕige kontrollimeetme nimetusRakendus brauserilaiendustele
5.10Acceptable use of information and other associated assetsMääratlege, mida kasutajad võivad brauserites paigaldada, kasutada, taotleda ja talletada
5.19Information security in supplier relationshipsKäsitlege laienduste arendajaid ja seotud teenuseid asjakohasel juhul tarnijariskidena
5.23Information security for use of cloud servicesVaadake läbi laiendused, mis ühenduvad väliste SaaS-i rakendusliideste või pilvepõhiste taustateenustega
8.1User endpoint devicesHallake brauseri konfiguratsiooni lõppseadmete kaitse osana
8.8Management of technical vulnerabilitiesJälgige haavatavaid, hüljatud, kompromiteeritud või kõrge riskiga laiendusi
8.15LoggingKoguge paigalduste, eemaldamiste, blokeeritud katsete, poliitikamuudatuste ja administraatorite tegevuste logid
8.16Monitoring activitiesTeavitage anomaalsest laiendustegevusest ja poliitikarikkumistest
8.19Installation of software on operational systemsNõudke enne laienduste paigaldamist töösüsteemidesse heakskiitu

[ZC] Zenith Controls: The Cross-Compliance Guide on eriti kasulik, sest see selgitab, kuidas ISO/IEC 27001 kontrollimeetmeid auditeeritakse ja kuidas need toetavad raamistikeülest tõendusmaterjali. Control 8.19 puhul selgitab Zenith Controls: The Cross-Compliance Guide, et audiitorid “jälgivad töövoogu: taotlusest testimiseni, heakskiidust rakendamiseni”. Just nii tulebki laienduste juhtimine kavandada.

Kui audiitor leiab laienduse, mida ei ole heakskiidetud loendis, mida ei ole dokumenteeritud muudatuste kirjetes ja mille riskihindamist ei ole tehtud, ei ole teema enam lihtsalt brauseri seadistus. Sellest saab tõendusmaterjal nõrga tarkvara paigaldamise kontrolli, nõrga lõppseadmete juhtimise ja võimaliku tarnijariski juhtimise tõrke kohta.

1. samm: tuvastage laienduste kogum

Maria finantstehnoloogia ettevõtte esimene kontrollimeetme tõrge oli nähtavuse puudumine. Tema meeskond ei teadnud, millised laiendused olid paigaldatud, kes need paigaldas, milliseid õigusi need küsisid või kas need ühendusid väliste teenustega.

Tuvastus peab hõlmama kõiki hallatavaid brausereid, profiile, kasutajaid, seadmeid ja operatsioonisüsteeme. See peab tuvastama laienduse nime, unikaalse ID, versiooni, väljaandja, paigaldusallika, õiguste kogumi, paigalduskuupäeva, uuenduste oleku, kasutajate arvu, äriomaniku ning selle, kas laiendus on sundpaigaldatud, kasutaja paigaldatud, kõrvalkanali kaudu paigaldatud või blokeeritud.

Control 8.1, User endpoint devices, on lähtepunkt. Zenith Blueprint: An Auditor’s 30-Step Roadmap juhis Control 8.1 kohta ütleb, et kasutajate lõppseadmed “peavad olema tugevdatud, seiratud ja kontrollitud”. See nõue hõlmab loomulikult brauserit, sest brauser on nüüd peamine kasutaja lõppseadme liides SaaS-i ja pilvetöö jaoks.

Control 5.23 kohaldub ka siis, kui laiendused ühenduvad pilveteenustega. Zenith Blueprint: An Auditor’s 30-Step Roadmap käsitleb seda kontrollimeedet vastusena varju-IT-le, kus kasutajad võtavad juhtimiseta kasutusele sanktsioneerimata teenuseid. Brauserilaiendus, mis saadab sisu tundmatusse majutatud taustateenusesse, on pilveteenuse kasutuselevõtu sündmus isegi siis, kui hange ei ole seda heaks kiitnud.

Küps tuvastusväljund peab liigitama iga laienduse ühte viiest olekust:

Laienduse olekTähendusNõutav tegevus
Heaks kiidetudLäbi vaadatud, põhjendatud ja lubatud määratletud kasutajateleSeirata ja perioodiliselt läbi vaadata
TingimuslikLubatud piirangutega, näiteks kindlate rühmade, saitide või õiguste jaoksRakendada tingimused ja vaadata sagedamini läbi
LäbivaatamiselTuvastatud või taotletud, kuid veel hindamataBlokeerida või paigutada karantiini kuni heakskiiduni
BlokeeritudTeadaolevalt riskantne, ebavajalik, mittevastav või keelatudTakistada paigaldamist ja eemaldada olemasolevad eksemplarid
ErandAjutiselt lubatud ärivajaduse ja aktsepteeritud riski tõttuKirjendada omanik, aegumiskuupäev, kompenseerivad kontrollimeetmed ja heakskiitja

Tuvastus ei tohi olla ühekordne projekt. Laiendusi uuendatakse sageli, väljaandjate omanikud muutuvad, õigused laienevad ja poed eemaldavad pahatahtlikke pakette pärast seda, kui kasutajad on need juba paigaldanud. Register peab muutuma pidevaks või vähemalt piisavalt korduvaks, et toetada haavatavuste haldust ja auditi tõendusmaterjali.

2. samm: tehke lubatud kasutus selgesõnaliseks

Kui laiendused on nähtavad, peavad kasutajate ootused olema selged. Paljudel organisatsioonidel on juba poliitikatekst, mis saab toetada laienduste juhtimist, kuid seda tuleb brauserile selgesõnaliselt rakendada.

[P-EPM] Endpoint Protection - Malware Policy - SME sätestab, et kasutajad “ei tohi paigaldada volitamata tarkvara ega pluginaid, mis võivad riski tekitada”. See üks lause annab turvameeskondadele tugeva poliitilise aluse käsitleda brauserilaiendusi kontrollitud tarkvarana.

[P03-AUP] P03 Acceptable Use Policy, mida nimetatakse ka ettevõtte Acceptable Use Policy-ks, keelab “heakskiitmata tööriistad: volitamata tarkvara, riistvara, pilveteenuste või seadmete paigaldamise või kasutamise”. See on kasutajale suunatud alus. See muudab brauserilaienduste juhtimise tehnilisest eelistusest jõustatavaks käitumuslikuks ja vastavusnõudeks.

Tugev brauserilaienduste poliitika peab vastama kuuele praktilisele küsimusele:

PoliitikaküsimusJuhtimisvastus
Kas kasutajad võivad laiendusi vabalt paigaldada?Ei, laiendused nõuavad heakskiitu, välja arvatud juhul, kui need on rolli või rühma jaoks eelnevalt heaks kiidetud
Kas brauserilaiendusi käsitatakse tarkvarana?Jah, need on töösüsteemidesse paigaldatud tarkvara
Kas laienduste taustateenuseid käsitatakse pilveteenustena?Jah, kui need töötlevad, edastavad, talletavad või rikastavad organisatsiooni andmeid
Kes laiendusi heaks kiidab?Turbe-, IT-, privaatsus- ja äriomanikud kiidavad need heaks riski alusel
Mis juhtub heakskiitmata laiendustega?Need blokeeritakse, eemaldatakse või paigutatakse läbivaatamiseni karantiini
Kuidas erandeid käsitletakse?Erandid nõuavad dokumenteeritud riski aktsepteerimist, aegumistähtaega ja kompenseerivaid kontrollimeetmeid

See ei tähenda iga kasuliku laienduse keelamist. See tähendab liikumist vaikimisi usalduselt selgesõnalisele heakskiidule. Mõned laiendused võivad olla turvalised, vajalikud ja tööviljakust suurendavad. Teised võivad olla ebavajalikud, ülemääraste õigustega, hüljatud või vaenulikud. Juhtimisprogramm peab suutma neil vahet teha.

3. samm: rakendage vaikimisi keeld koos erandipõhise lubatud loendiga

Control 8.19, Installation of software on operational systems, on kontrollimeede, mis muudab poliitika operatiivseks. Brauserilaiendusi ei tohi käsitleda teisiti kui muud tarkvara lihtsalt seetõttu, et kasutajad paigaldavad neid brauseripoe kaudu.

Zenith Blueprint: An Auditor’s 30-Step Roadmap ütleb selle kohta otse: “tarkvara ei paigaldata, kui see ei ole põhjendatud, autoriseeritud ja turvatud.” Brauserilaienduste puhul tähendab see ettevõtte brauserihalduse, lõppseadmete halduse või seadmekonfiguratsiooni tööriistade kasutamist paigaldusreeglite jõustamiseks.

Kõige kaitstavam mudel on vaikimisi keeld koos erandipõhise lubatud loendiga:

  1. Blokeerige hallatavates brauserites vaikimisi kõik laiendused.
  2. Sundpaigaldage ainult hädavajalikud heaks kiidetud ettevõtte laiendused.
  3. Hoidke heaks kiidetud laienduste lubatud loendit kasutajarühma, osakonna või rolli alusel.
  4. Blokeerige kõrvalkanali kaudu paigaldatud laiendused ja mitteusaldatud paigaldusallikad.
  5. Takistage kasutajatel poliitikatest mööda hiilimist profiilide vahetamise või haldamata brauserite kasutamisega.
  6. Eemaldage juba paigaldatud laiendused, mida ei ole heaks kiidetud.
  7. Vaadake enne heakskiitu läbi laienduse õigused ja väljaandja risk.
  8. Logige lubatud, blokeeritud, eemaldatud ja muudetud laiendused.

Mõned organisatsioonid alustavad operatiivse keerukuse tõttu pehmema mudeliga. Nad võivad esmalt inventeerida, blokeerida teadaolevalt halvad laiendused ja seejärel järk-järgult kasutusele võtta lubatud loendid kõrge riskiga rühmadele, nagu finants, insenerid, privilegeeritud administraatorid, õigus, personal ja klienditugi. See on aktsepteeritav, kui selle kohta on dokumenteeritud tegevuskava. Kaitstav ei ole tundmatu laienduseriski püsiv talumine.

4. samm: hinnake laienduste riski nagu tarnijate ja tarkvara puhul

Brauserilaienduse riskiülevaatus peab olema piisavalt kerge, et äriüksused selle omaks võtaksid, kuid piisavalt tugev, et auditile vastu pidada. Ülevaatus peab ühendama tarkvarariski, tarnijariski, pilveriski, andmekaitse ja haavatavuste halduse.

[P-TP] Third party and supplier security policy nõuab, et “kõik uued tarnijad peavad enne lepingu sõlmimist läbima dokumenteeritud turbehindamise”. Mitte iga laienduse arendaja ei vaja täielikku ettevõtte tarnija kaasamisprotsessi, kuid tarnijariski põhimõte kehtib siiski. Kui arendaja saab lükata koodiuuendusi töötajate brauseritesse või töödelda organisatsiooni andmeid taustateenuse kaudu, on organisatsioonil kolmanda osapoole sõltuvus.

[P-ASR] Application Security Requirements Policy - SME kinnitab sama nõuet tarkvara vaates: “iga rakenduses kasutatav kolmanda osapoole tööriist, plugin või väline kooditeek tuleb kirjendada ja igal aastal läbi vaadata turbemõju ning paikade staatuse osas.”

Kasutage otsuste standardiseerimiseks järgmist riskimudelit:

RiskitegurMadal riskKeskmine riskKõrge risk
ÕigusedPuudub juurdepääs lehe andmeteleJuurdepääs aktiivsele vahelehele või piiratud saitideleLugemis- ja kirjutamisjuurdepääs kõigile saitidele
VäljaandjaTõendatud väljaandja tugeva ajaloogaTuntud ettevõte privaatsuspoliitikagaTundmatu isik, ebaselge omaniklus, privaatsuspoliitika puudub
Andmetele juurdepääsTöötab lokaalselt ilma tundlike andmetetaNäeb piiratud äriandmeidPääseb ligi isikuandmetele, finantsandmetele, saladustele või seansisisule
ÜhenduvusVälist taustateenust ei oleÜhendub tuntud teenusegaÜhendub tundmatu või läbipaistmatu kolmanda osapoole taustateenusega
UuendusmudelAmetlik pood, regulaarsed uuendusedHarvad uuendused, piiratud muudatuste logiKõrvalkanali kaudu paigaldatud, hüljatud või uuendusallikas ebaselge
ÄrivajadusNõutav heaks kiidetud töövoo jaoksKasulik, kuid asendatavAinult mugavus, kõrgete õigustega
Haavatavuste ajaluguNegatiivseid leide ei oleVarasemad probleemid kõrvaldatudTeadaolev kompromiteerimine, pahatahtlik käitumine või lahendamata haavatavus
Privaatsuse seisundSelge privaatsusteade ja piiratud kogumineLai poliitika, kuid aktsepteeritavad kontrollimeetmedSelge poliitika puudub või ülemäärane kogumine

Kõrge riskiga laiendust ei tohi heaks kiita, välja arvatud juhul, kui esineb kriitiline ärivajadus, dokumenteeritud kompenseerivad kontrollimeetmed ja kõrgema taseme riski aktsepteerimine. Kompenseerivate kontrollimeetmete näited on kasutuse piiramine tugevdatud brauseriprofiiliga, piiramine konkreetsete URL-idega, andmesisestuse blokeerimine tundlikesse rakendustesse laienduse aktiivsuse ajal, DLP seire kasutamine või tarnijalepingu ja andmekaitselisa nõudmine.

5. samm: integreerige privaatsuse ja GDPR läbivaatus

Brauserilaienduste juhtimine ebaõnnestub sageli seetõttu, et privaatsuse läbivaatus on lõppseadmete tööriistadest lahutatud. Ometi saavad paljud laiendused näha isikuandmeid, mida kuvatakse SaaS-rakendustes, personalisüsteemides, tugipiletites, CRM-kirjetes, e-kirjades, analüütikaplatvormidel ja koostöövahendites.

GDPR Article 5(2) kohaselt peab organisatsioon tõendama vastutust. Article 25 kohaselt peab ta rakendama lõimitud andmekaitset ja vaikimisi andmekaitset. Article 32 kohaselt peab ta kohaldama töötlemise turvalisuse tagamiseks asjakohaseid tehnilisi ja korralduslikke meetmeid. Kui laiendus viib välja isikuandmeid, võib sündmus muutuda Article 4(12) tähenduses isikuandmetega seotud rikkumiseks, mis käivitab hindamise ja vajaduse korral Article 33 teavitamiskohustused.

Privaatsust arvestav laienduse läbivaatus peab küsima:

GDPR läbivaatuse valdkondLaienduse läbivaatuse küsimusSäilitatav tõendusmaterjal
AndmekategooriadKas laiendus pääseb ligi isikuandmetele, eriliiki isikuandmetele või finantsandmetele?Andmetele juurdepääsu hindamine
Eesmärgi piirangKas laiendus on määratletud ärieesmärgi jaoks vajalik?Äripõhjendus
Andmete minimaalsusKas taotletud õigused piirduvad vajaliku miinimumiga?Õiguste ülevaatus
Volitatud töötleja suheKas laienduse pakkuja töötleb andmeid organisatsiooni nimel?Tarnija ja privaatsuse hindamine
Rahvusvahelised edastusedKas andmed lahkuvad jurisdiktsioonist või heaks kiidetud majutuspiirkonnast?Edastuse hindamine
SäilitamineKas teenusepakkuja talletab andmeid, logisid, viipasid, ekraanitõmmiseid või metaandmeid?Privaatsusteate ja säilitamise ülevaatus
TurvalisusKas krüptimine, juurdepääsukontrollid ja haavatavuste käsitlemise tavad on piisavad?Turbe taustakontroll
Rikkumisele reageerimineKas teenusepakkuja saab organisatsiooni intsidentidest teavitada?Lepinguline või dokumenteeritud reageerimistõendus

Mitte iga laiendus ei nõua täielikku DPIA-d. Kuid laiendused, millel on lai juurdepääs lehtedele, AI-töötlus, ekraanipildi tegemine, e-posti juurdepääs, CRM-i juurdepääs, personalandmete juurdepääs, klienditoe andmed või reguleeritud finantsandmed, peavad käivitama struktureeritud privaatsuse hindamise.

6. samm: logige ja seirake auditi ning intsidendihalduse jaoks

Laienduste juhtimisprogramm ilma logideta ei ole auditeeritav. See nõrgestab ka intsidendihaldust, sest organisatsioon ei saa kindlaks teha, millal laiendus paigaldati, kes seda kasutas, milline versioon oli olemas, millal õigused muutusid või kas toimus blokeeritud paigalduskatse.

[P-LM] Logging and Monitoring Policy - SME määratleb “tarkvara paigalduste” logid olulise juhtimisnõudena. Brauserilaienduse paigaldamine on tarkvara paigaldamise sündmus ja see tuleb vastavalt jäädvustada.

Vähemalt peavad logid sisaldama järgmist:

LogisündmusMiks see on oluline
Laiendus paigaldatudKinnitab juurutamist ja toetab muudatuste tõendusmaterjali
Laiendus blokeeritudNäitab ennetava kontrollimeetme toimimist
Laiendus eemaldatudKinnitab parandusmeetme rakendamist
Laiendus uuendatudToetab haavatavuste ja muudatuste läbivaatamist
Õigused muudetudTuvastab riski suurenemise pärast heakskiitu
Poliitika muudetudNäitab halduskontrolli ja vastutust
Kõrvalkanali paigalduskatseViitab möödahiilimisele või pahavara riskile
Poe allikas muudetudTuvastab mitteusaldatud paigaldustee
Kõrge riskiga laiendus tuvastatudKäivitab triaaži ja eemaldamise
Kasutaja erand antudToetab riski aktsepteerimise tõendusmaterjali

Need logid peavad liikuma seireprotsessidesse Controls 8.15 ja 8.16 alusel. Sõltuvalt riskist võivad need liikuda ka SIEM-i, lõppseadme platvormile või vastavuse tõendusmaterjali hoidlasse. Teavitused tuleb konfigureerida blokeeritud kõrge riskiga laienduste, laiendustaotluste järsu kasvu, heaks kiidetud laienduste õiguste muutuste, mitteametlikest allikatest paigaldamise katsete ja privilegeeritud kasutajate paigalduskatsete kohta.

Seire annab eelise ka NIS2 ja DORA kontekstis. NIS2 Article 23 intsidenditeavitus sõltub varajasest tuvastamisest ja mõjuhindamisest. DORA nõuab tugevat IKT-intsidentide käsitlemist ja vastupidavuse tõendusmaterjali. GDPR rikkumishindamine sõltub teadmisest, mis juhtus, millal juhtus ja milliseid andmeid see võis mõjutada.

Mida audiitor näha soovib

Audiitor ei rahuldu tavaliselt väitega nagu “me blokeerime riskantsed laiendused”. Ta soovib näha juhtimise tõendusmaterjali. Tõendusmaterjal peab siduma poliitika, riskihindamise, tehnilise rakendamise, seire ja juhtkonna vastutuse.

Auditi küsimusTugev vastusTõendusartefakt
Kas brauserilaiendused kuuluvad kohaldamisalasse?Jah, neid käsitatakse tarkvarana kasutajate lõppseadmetesISMS-i kohaldamisala, vararegister, lõppseadme standard
Kas kasutajatel on keelatud paigaldada heakskiitmata laiendusi?Jah, lubatud kasutuse ja lõppseadme poliitikad määratlevad reegliEndpoint Protection - Malware Policy - SME, P03 Acceptable Use Policy
Kas heaks kiidetud laienduste loend on olemas?Jah, heaks kiidetud laiendused on dokumenteeritud äriomaniku ja kasutajarühma järgiLubatud loendi eksport, heakskiitude register
Kas uute laienduste riskihindamine tehakse?Jah, taotlused käivitavad tarkvara-, tarnija-, haavatavuste ja privaatsuskontrollidRiskihindamise kirje
Kas laienduste arendajaid käsitatakse asjakohasel juhul tarnijatena?Jah, kõrge riskiga teenusepakkujad läbivad taustakontrolliTarnija hindamine
Kas pilvega ühendatud laiendused vaadatakse läbi?Jah, väliseid taustateenuseid hinnatakse pilveteenuste juhtimise raamesPilveteenuse ülevaatus
Kas paigaldusi jõustatakse tehniliselt?Jah, brauserihalduses rakendatakse vaikimisi keelamise põhimõtet ja rühmapõhiseid lubatud loendeidKonfiguratsiooni eksport
Kas muudatused logitakse?Jah, paigaldused, blokeerimised, eemaldamised, uuendused ja administraatori muudatused logitakseSIEM-i või halduskonsooli logid
Kas erandeid kontrollitakse?Jah, erandid nõuavad omanikku, aegumistähtaega, heakskiitjat ja kompenseerivaid kontrollimeetmeidErandiregister
Kas läbivaatusi korratakse?Jah, laiendused vaadatakse perioodiliselt ja pärast olulisi muudatusi läbiLäbivaatamise graafik ja tõendusmaterjal

Siin muutub väärtuslikuks Zenith Controls: The Cross-Compliance Guide. See aitab organisatsioonidel näidata, kuidas üks kontrollitegevus toetab mitut vastavusootust. Üks brauserilaienduse heakskiitmise töövoog saab toetada ISO/IEC 27001 Control 8.19, NIS2 küberhügieeni, DORA IKT-riski juhtimist ja GDPR vastutust, kui tõendusmaterjal säilitatakse ja selgelt kaardistatakse.

Seostus: ISO/IEC 27001:2022, NIS2, DORA ja GDPR

Praktiline seostus aitab infoturbejuhtidel selgitada, miks brauserilaienduste juhtimine ei ole nišitehniline kontrollimeede. See on vastavuskontroll, millel on lai regulatiivne väärtus.

ISO/IEC 27001:2022 kontrollimeedeNIS2 seosDORA seosGDPR seosBrauserilaienduse tõendusmaterjal
5.10 Acceptable use of information and other associated assetsArticle 21 küberhügieen ja kasutajatavadArticle 5 juhtimisootusedArticle 5(2) vastutusLubatud kasutuse reeglid, kasutajate teadlikkus, poliitika kinnitused
5.19 Information security in supplier relationshipsArticle 21 tarneahela turvalisusArticle 28 IKT kolmandate osapoolte riskijuhtimineArticles 28 ja 32, kui töötlemine kohaldubTarnija ülevaatus, teenusepakkuja hindamine, lepinguanalüüs
5.23 Information security for use of cloud servicesArticle 21 IKT- ja võrguturveArticles 6 ja 28 IKT-risk ja kolmandate osapoolte sõltuvusedArticles 25 ja 32 lõimitud andmekaitse ning turvalisusPilvepõhise taustateenuse ülevaatus, SaaS-integratsiooni heakskiit
8.1 User endpoint devicesArticle 21 lõppseadmete turve ja juurdepääsukontrollArticle 6 IKT-riski juhtimise raamistikArticle 32 töötlemise turvalisusBrauseri konfiguratsioon, hallatud profiilid, lõppseadmete register
8.8 Management of technical vulnerabilitiesArticle 21 haavatavuste käsitlemineArticle 6 kaitse ja ennetusArticle 32 tehnilised meetmedHaavatavate laienduste jälgimine, parandusmeetmete kirjed
8.15 LoggingArticle 23 intsidendi tõendusmaterjalIKT-intsidentide käsitlemine ja vastupidavuse tõendusmaterjalArticles 5(2), 32 ja 33 vastutus ning rikkumise tõendusmaterjalPaigalduslogid, blokeeritud katsed, poliitikamuudatused
8.16 Monitoring activitiesArticle 21 tuvastus ja Article 23 teavitusIKT seire ja intsidendi tuvastamineArticles 32 ja 33 rikkumise tuvastamineTeavitused, SIEM-i sündmused, anomaaliaraportid
8.19 Installation of software on operational systemsArticle 21 turvaline seadistamine ja tarkvarakontrollIKT muudatuste kontrolli ootused, sealhulgas COBIT BAI06 Managed IT Changes auditi vaatenurganaArticles 25 ja 32 kontrollitud töötlemiskeskkondTaotlus, heakskiit, testimine, juurutamine, lubatud loendi tõendusmaterjal

DORA kaardistus väärib erilist tähelepanu. Mõned audiitorid ja hindajad kasutavad IKT muudatuste juhtimise läbivaatamisel COBIT-stiilis sõnastust. COBIT BAI06 on üldiselt mõistetav kui Managed IT Changes. Kui brauserilaiendused on tarkvara ja nende paigaldamine muudab kasutaja arvutuskeskkonda, kuulub laienduste paigaldamine sama juhitud muudatuste loogika alla. Zenith Controls: The Cross-Compliance Guide toetab seda auditi vaadet, näidates, kuidas ISO/IEC 27001 kontrollimeetmete tõendusmaterjali saab vastavusootuste lõikes taaskasutada.

90-päevane rakendusplaan brauserilaienduste juhtimiseks

Organisatsioonid ei pea kõike ühe nädalaga lahendama. Praktilise programmi saab üles ehitada etappidena, eriti kui ärikatkestusi tuleb hoolikalt juhtida.

AjakavaEesmärkTegevusedTulemused
Päevad 1–15Määratlege kohaldamisala ja omaniklusMäärake IT-, turbe-, privaatsus-, hanke- ja äriomanikud, kinnitage hallatavad brauserid ja kasutajarühmadJuhtimise omanike loend, brauserite kohaldamisala, esmane riskiväide
Päevad 16–30Tuvastage praegune seisInventeerige paigaldatud laiendused, õigused, väljaandjad, versioonid, kasutajad ja paigaldusallikadLaienduste register, kõrge riskiga leiud, esmane juhtkonna kokkuvõte
Päevad 31–45Määratlege poliitika ja otsustusreeglidUuendage lubatud kasutuse, lõppseadme, pilve ja tarnija protseduure, et need hõlmaksid laiendusiPoliitikauuendused, heakskiidukriteeriumid, erandiprotsess
Päevad 46–60Looge riskihindamise töövoogLooge taotlusvorm, skoorimismudel, privaatsusküsimused, tarnija triaaž ja heakskiidukirjedLaienduse taotluse töövoog, riskimaatriks, tõendusmaterjali mallid
Päevad 61–75Rakendage tehnilised kontrollimeetmedKonfigureerige vaikimisi keeld või etapiviisiline lubatud loendite kasutuselevõtt, blokeerige kõrvalkanali paigaldus, eemaldage teadaolevalt riskantsed laiendusedBrauserihalduse konfiguratsioon, lubatud loend, keelatud loend
Päevad 76–90Seirake ja koguge tõendusmaterjaliSaatke logid seirevahenditesse, looge teavitused, testige auditi tõendusmaterjali, raporteerige juhtkonnaleLogimise juhtpaneel, teavitusreeglid, auditipakett, juhtkonna aruanne

Kõrge riskiga organisatsioonides, eriti DORA alla kuuluvates finantsüksustes või NIS2 alla kuuluvates olulistes ja tähtsates üksustes, peab esimene rakendusetapp eelistama kasutajaid, kellel on juurdepääs kriitilistele süsteemidele, reguleeritud andmetele, privilegeeritud halduskonsoolidele, finantsplatvormidele, klienditoe tööriistadele ja arenduskeskkondadele.

Sõnum juhtorgani tasandile

Brauserilaienduste juhtimist ei tohi juhtkonnale esitada brauseri tugevdamise projektina. Seda tuleb esitada kontrollina hindamata kolmanda osapoole koodi üle reguleeritud töövoogudes.

Juhatus ja juhtorgan peavad mõistma nelja punkti:

  1. Brauser on nüüd põhiline äriplatvorm.
  2. Laiendused saavad ligi tundlikele SaaS-andmetele ja autentitud seanssidele.
  3. Haldamata laiendused tekitavad tarnija-, privaatsus-, intsidendi- ja vastupidavusriski.
  4. ISO/IEC 27001:2022 annab kaitstava kontrollimudeli, mis toetab NIS2, DORA ja GDPR tõendusmaterjali.

Selline raamistik viib arutelu tehnilisest eelistusest operatsioonilise toimepidevuse juurde. See toetab ka rahastust ettevõtte brauserihaldusele, lõppseadmete integratsioonile, seirele, privaatsuse läbivaatusele, tarnijate triaažile ja auditi tõendusmaterjali automatiseerimisele.

Pimealast strateegiliseks kontrollimeetmeks

Maria auditi probleem ei tekkinud sellest, et üks analüütik paigaldas ühe produktiivsustööriista. Selle põhjustas haldamata riskiklass. Organisatsioon oli ehitanud tugeva vastavusprogrammi nähtavate varade, nähtavate tarnijate, nähtavate SaaS-platvormide ja nähtavate lõppseadmete ümber, kuid brauserilaienduste kiht jäi nähtamatuks.

See lünk on nüüd liiga oluline, et seda eirata.

Parandus ei ole keeruline, kuid see peab olema teadlik. Käsitlege brauserit lõppseadme osana. Käsitlege laiendusi tarkvarana. Käsitlege laienduste arendajaid ja taustateenuseid asjakohasel juhul tarnijatena. Käsitlege õigusi andmetele juurdepääsuna. Käsitlege paigaldamist muudatusena. Käsitlege logisid vastavuse tõendusmaterjalina.

Kaitstav programm algab nelja tegevusega:

  1. Tuvastage iga laiendus hallatavates brauserites ja lõppseadmetes.
  2. Määratlege lubatud kasutus ja vaikimisi keelamise reeglid, kasutades Endpoint Protection - Malware Policy - SME, P03 Acceptable Use Policy ja ettevõtte Acceptable Use Policy.
  3. Hinnake laiendustaotlusi tarnija-, pilve-, haavatavuste ja privaatsuskriteeriumide alusel, mis tulenevad dokumentidest Third party and supplier security policy ja Application Security Requirements Policy - SME.
  4. Rakendage ja seirake paigaldustegevust brauserihalduse, logimise ja tõenduspraktikate abil, mis on kooskõlas dokumendiga Logging and Monitoring Policy - SME.

Infoturbejuhtidele, kes valmistuvad NIS2, DORA, GDPR või ISO/IEC 27001:2022 audititeks, on brauserilaienduste juhtimine kõrge väärtusega kontrollimeetme täiendus, sest see sulgeb tegeliku ründetee ja loob taaskasutatavat tõendusmaterjali eri raamistike jaoks.

Töö kiirendamiseks laadige alla Zenith Blueprint: An Auditor’s 30-Step Roadmap ja kaardistage oma tõendusmaterjal dokumendiga Zenith Controls: The Cross-Compliance Guide. Kui soovite muuta brauserilaienduste kaose auditivalmis juhtimisprogrammiks, broneerige Clarysec hindamine või demo ning alustage praktilise registri, riskikaardi ja 90-päevase kontrolliplaaniga.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

ISO 27001 juhtkonnapoolne ülevaatus NIS2 ja DORA jaoks

ISO 27001 juhtkonnapoolne ülevaatus NIS2 ja DORA jaoks

ISO/IEC 27001:2022 punktis 9.3 käsitletud juhtkonnapoolne ülevaatus on kujunemas praktiliseks juhtorgani tõendusmehhanismiks, millega tõendada küberturvalisuse järelevalvet NIS2 ja DORA raames. See juhend näitab, kuidas infoturbejuhid, vastavusjuhid, audiitorid ja kontrollimeetmete omanikud saavad muuta ülevaatuse protokollid, KPI-d, intsidendid, riskid ja parandusmeetmed kaitstavaks juhtimise tõendusmaterjaliks.