Brauserilaienduste juhtimine NIS2, DORA ja GDPR nõuete täitmiseks

Maria, kiiresti kasvava finantstehnoloogia ettevõtte infoturbejuht, arvas, et DORA eelhindamine kulgeb hästi. Tema meeskond oli ette valmistanud IKT kolmandate osapoolte registri, kriitilised SaaS-lepingud, tarnijate taustakontrolli kirjed, riski aktsepteerimise otsused ja juhtorgani aruandluspaketi.
Seejärel esitas audiitor küsimuse, milleks keegi polnud valmis.
“Kas saate näidata oma brauserilaienduste juhtimise protsessi?”
Küsimus tekkis lõppseadme ülevaatuse käigus koos finantsanalüütikuga. Ekraanijagamise ajal märkas audiitor analüütiku brauseris kolmanda osapoole produktiivsuslaiendust. See paistis kahjutu, kuid kiire otsing näitas, et arendaja oli kolm kuud varem langenud tarneahela kompromiteerimise ohvriks. Kompromiteeritud laiendust oli kasutatud suurte SaaS-platvormide seansitokenite väljaviimiseks.
Finantstehnoloogia ettevõttel olid tugevad poliitikad volitamata tarkvara vastu. Ettevõttel olid EDR, MFA, CASB, SaaS-i logid ja ISO/IEC 27001-ga kooskõlas olev ISMS. Kuid keegi ei olnud käsitlenud brauserit hallatava tarkvaraplatvormina. Keegi ei olnud laiendusi inventeerinud. Keegi ei olnud nende õigusi heaks kiitnud. Keegi ei olnud kontrollinud, kas laienduste arendajad on tarnijad. Keegi ei olnud kaardistanud laienduste tegevust DORA, NIS2 või GDPR tõendusmaterjaliga.
Üksainus brauseri lisandmoodul oli muutnud nõuetele vastavana näiva lõppseadme võimalikuks tagaukseks finantssüsteemidesse, kliendiandmetesse ja reguleeritud töövoogudesse.
See on brauserilaienduste juhtimise probleem 2026. aastal. Brauser ei ole enam ainult aken internetti. Seal töötajad autentivad end, kinnitavad makseid, pääsevad ligi CRM-kirjetele, töötlevad isikuandmeid, haldavad pilvetaristut ja suhtlevad kriitiliste SaaS-platvormidega. Laiendused ei ole enam kosmeetilised lisad. Need on kolmanda osapoole kood, mis töötab tänapäevase töö kõige tundlikumas kihis.
Infoturbejuhtide, vastavusjuhtide, andmekaitseametnike ja IKT-riski omanike jaoks paiknevad haldamata laiendused lõppseadmete turbe, varju-IT, tarnijariski, muudatuste juhtimise, haavatavuste halduse ja privaatsusvastutuse ristumiskohas. ISO/IEC 27001:2022 annab organisatsioonidele struktuuri selle riski juhtimiseks. NIS2, DORA ja GDPR loovad regulatiivse surve selle tõendamiseks.
Brauserilaiendused on tarkvara, tarnijad ja andmetöötlejad
Enamik organisatsioone on juba õppinud haldama sülearvuteid, mobiilseadmeid, servereid, SaaS-rakendusi, pilvetaristut ja privilegeeritud kontosid. Brauserilaiendused jäävad sageli nende programmide vahele.
Turvameeskonnad näevad neid brauseri seadistusena. Hange ei näe neid, sest lepingut ei sõlmita. Õigusvaldkond ei näe neid, sest tarnija kaasamise taotlust ei avata. Privaatsusmeeskonnad ei näe neid, sest laienduse paigaldab kasutaja, mitte seda ei juurutata ametliku rakendusena. Ometi võib laiendus küsida õigust lugeda ja muuta andmeid kõigil veebisaitidel, pääseda ligi lõikepuhvri sisule, koguda lehe metaandmeid, hallata allalaadimisi, sisestada skripte või suhelda välise taustateenusega.
See tähendab, et brauserilaiendus võib olla korraga kõik järgmised:
| Juhtimisvaade | Miks see on oluline | Tüüpiline tõrkeviis |
|---|---|---|
| Tarkvara | See muudab lõppseadme käitumist ja võib käivitada koodi kasutajaseanssides | Kasutajad paigaldavad laiendusi väljaspool heaks kiidetud tarkvara töövooge |
| Tarnija | Arendaja kontrollib uuendusi, taristut ja tuge | Tarnija taustakontrolli ei tehta |
| Pilveteenus | Paljud laiendused ühenduvad majutatud rakendusliideste või SaaS-platvormidega | Laienduste taustateenuseid ei vaadata läbi pilveteenustena |
| Andmetöötleja risk | Laiendused võivad näha kliendi-, töötaja- või finantsandmeid | Privaatsusmeeskonnad ei hinda andmetele juurdepääsu ega õiguslikku alust |
| Haavatavuskokkupuude | Laiendused võivad olla kompromiteeritud, hüljatud või pahatahtlikud | Paikamise, maine või teadaoleva kompromiteerimise ülevaatust ei tehta |
| Intsidendi allikas | Laienduse tegevus võib põhjustada volitamata juurdepääsu või andmete väljaviimist | Logid puuduvad, mis raskendab uurimist ja teavitamist |
[ZB] Zenith Blueprint: An Auditor’s 30-Step Roadmap kirjeldab põhiküsimust oma ISO/IEC 27002:2022 juhises Control 8.19 kohta. Seal hoiatatakse, et “isegi heade kavatsustega töötajad võivad paigaldada tööriistu, et töö kiiremini tehtud saaks — brauserilaienduse, kooditeegi või failiedastusrakenduse — mõistmata, et nad on just toonud sisse tagaukse, paikamata sõltuvuse või andmete väljaviimise vektori.”
Seda lauset tuleb käsitleda juhtorgani tasandi riskiväitena. Töötajad, kes paigaldavad riskantseid laiendusi, ei püüa tavaliselt turbest mööda hiilida. Nad püüavad parandada tööviljakust. Juhtimise tõrge tekib siis, kui organisatsioon ei paku turvalist taotluse, heakskiidu, juurutamise ja seire protsessi.
Miks NIS2, DORA ja GDPR muudavad pimeala kiireloomuliseks
Brauserilaienduste risk on eksisteerinud aastaid, kuid regulatiivne kontekst on muutunud. 2026. aastal eeldatakse organisatsioonidelt tõendamist mitte ainult selle kohta, et kontrollimeetmed on olemas, vaid ka selle kohta, et need on riskipõhised, integreeritud, seiratud ja tõendatud.
NIS2 tõstab ootusi küberhügieeni ja tarneahela turvalisuse suhtes. DORA nõuab finantsüksustelt IKT-riski juhtimist nii sisemiste kui ka kolmandate osapoolte sõltuvuste lõikes. GDPR nõuab vastutavatelt ja volitatud töötlejatelt töötlemise turvalisuse, vastutuse ning lõimitud andmekaitse tõendamist. Haldamata laiendused võivad kõiki kolme õõnestada.
| Regulatsioon | Brauserilaienduste asjakohasus | Tõendusmaterjal, mida regulaatorid ja audiitorid ootavad |
|---|---|---|
| NIS2 Article 21 | Laiendused mõjutavad küberhügieeni, haavatavuste käsitlemist, juurdepääsukontrolli, tarkvaraturvet ja tarneahela riski | Laienduste register, heakskiidetud loend, riskihindamise kirjed, blokeeritud paigalduste logid, intsidendikäsitluse tõendusmaterjal |
| NIS2 Article 23 | Kompromiteeritud laiendus võib põhjustada olulise intsidendi, mis nõuab varajast hoiatust ja teavitust | Tuvastuslogid, triaažikirjed, mõjuhindamine, teavitamisotsuse tõendusmaterjal |
| DORA Article 5 | Juhtorganid jäävad vastutavaks IKT-riski juhtimise eest | Poliitikad, riskivalmiduse otsused, aruandlus, erandite heakskiidud |
| DORA Article 6 | Laiendused võivad mõjutada IKT-riski juhtimise raamistikku | Varade tuvastamine, kaitsemeetmed, seire, vastupidavuse testimine, parandusmeetmete kirjed |
| DORA Article 28 | Laienduste arendajad ja seotud teenused võivad olla IKT kolmanda osapoole sõltuvused | Taustakontroll, riskiklassifikatsioon, registrikanded, lepinguline hindamine, kui kohaldub |
| GDPR Article 5(2) | Organisatsioonid peavad tõendama vastutust isikuandmete töötlemise eest | Dokumenteeritud hindamised, heakskiiduotsused, omaniklus, läbivaatamise sagedus |
| GDPR Article 25 | Lõimitud andmekaitse ja vaikimisi andmekaitse kohalduvad tööriistade valikule | Õiguste minimeerimine, privaatsuse ülevaatus, vaikimisi keelamise konfiguratsioon |
| GDPR Article 32 | Töötlemise turvalisus nõuab asjakohaseid tehnilisi ja korralduslikke meetmeid | Lõppseadmete kontrollimeetmed, juurdepääsupiirangud, logimine, seire, haavatavuste haldus |
| GDPR Article 33 | Rikkumisest teavitamise valmisolek sõltub õigeaegsest tuvastamisest ja tõendusmaterjalist | Intsidendilogid, isikuandmetele avalduva mõju analüüs, teavitamise ajajoone tõendusmaterjal |
Õppetund on lihtne. Brauserilaiendus ei ole liiga väike, et tähtsust omada. Kui see saab puudutada reguleeritud andmeid, autentitud seansse, finantstöövooge või kriitilisi SaaS-teenuseid, tuleb seda juhtida.
Kasutage ISO/IEC 27001:2022 operatiivmudelina
ISO/IEC 27001:2022 sobib brauserilaienduste juhtimiseks, sest see ei nõua eraldi vastavussilot. See võimaldab organisatsioonidel laiendada olemasolevaid ISMS-i protsesse brauserikihile.
Praktiline kontrollimudel tugineb kaheksale ISO/IEC 27001:2022 lisa A kontrollimeetmele:
| ISO/IEC 27001:2022 kontrollimeede | Õige kontrollimeetme nimetus | Rakendus brauserilaiendustele |
|---|---|---|
| 5.10 | Acceptable use of information and other associated assets | Määratlege, mida kasutajad võivad brauserites paigaldada, kasutada, taotleda ja talletada |
| 5.19 | Information security in supplier relationships | Käsitlege laienduste arendajaid ja seotud teenuseid asjakohasel juhul tarnijariskidena |
| 5.23 | Information security for use of cloud services | Vaadake läbi laiendused, mis ühenduvad väliste SaaS-i rakendusliideste või pilvepõhiste taustateenustega |
| 8.1 | User endpoint devices | Hallake brauseri konfiguratsiooni lõppseadmete kaitse osana |
| 8.8 | Management of technical vulnerabilities | Jälgige haavatavaid, hüljatud, kompromiteeritud või kõrge riskiga laiendusi |
| 8.15 | Logging | Koguge paigalduste, eemaldamiste, blokeeritud katsete, poliitikamuudatuste ja administraatorite tegevuste logid |
| 8.16 | Monitoring activities | Teavitage anomaalsest laiendustegevusest ja poliitikarikkumistest |
| 8.19 | Installation of software on operational systems | Nõudke enne laienduste paigaldamist töösüsteemidesse heakskiitu |
[ZC] Zenith Controls: The Cross-Compliance Guide on eriti kasulik, sest see selgitab, kuidas ISO/IEC 27001 kontrollimeetmeid auditeeritakse ja kuidas need toetavad raamistikeülest tõendusmaterjali. Control 8.19 puhul selgitab Zenith Controls: The Cross-Compliance Guide, et audiitorid “jälgivad töövoogu: taotlusest testimiseni, heakskiidust rakendamiseni”. Just nii tulebki laienduste juhtimine kavandada.
Kui audiitor leiab laienduse, mida ei ole heakskiidetud loendis, mida ei ole dokumenteeritud muudatuste kirjetes ja mille riskihindamist ei ole tehtud, ei ole teema enam lihtsalt brauseri seadistus. Sellest saab tõendusmaterjal nõrga tarkvara paigaldamise kontrolli, nõrga lõppseadmete juhtimise ja võimaliku tarnijariski juhtimise tõrke kohta.
1. samm: tuvastage laienduste kogum
Maria finantstehnoloogia ettevõtte esimene kontrollimeetme tõrge oli nähtavuse puudumine. Tema meeskond ei teadnud, millised laiendused olid paigaldatud, kes need paigaldas, milliseid õigusi need küsisid või kas need ühendusid väliste teenustega.
Tuvastus peab hõlmama kõiki hallatavaid brausereid, profiile, kasutajaid, seadmeid ja operatsioonisüsteeme. See peab tuvastama laienduse nime, unikaalse ID, versiooni, väljaandja, paigaldusallika, õiguste kogumi, paigalduskuupäeva, uuenduste oleku, kasutajate arvu, äriomaniku ning selle, kas laiendus on sundpaigaldatud, kasutaja paigaldatud, kõrvalkanali kaudu paigaldatud või blokeeritud.
Control 8.1, User endpoint devices, on lähtepunkt. Zenith Blueprint: An Auditor’s 30-Step Roadmap juhis Control 8.1 kohta ütleb, et kasutajate lõppseadmed “peavad olema tugevdatud, seiratud ja kontrollitud”. See nõue hõlmab loomulikult brauserit, sest brauser on nüüd peamine kasutaja lõppseadme liides SaaS-i ja pilvetöö jaoks.
Control 5.23 kohaldub ka siis, kui laiendused ühenduvad pilveteenustega. Zenith Blueprint: An Auditor’s 30-Step Roadmap käsitleb seda kontrollimeedet vastusena varju-IT-le, kus kasutajad võtavad juhtimiseta kasutusele sanktsioneerimata teenuseid. Brauserilaiendus, mis saadab sisu tundmatusse majutatud taustateenusesse, on pilveteenuse kasutuselevõtu sündmus isegi siis, kui hange ei ole seda heaks kiitnud.
Küps tuvastusväljund peab liigitama iga laienduse ühte viiest olekust:
| Laienduse olek | Tähendus | Nõutav tegevus |
|---|---|---|
| Heaks kiidetud | Läbi vaadatud, põhjendatud ja lubatud määratletud kasutajatele | Seirata ja perioodiliselt läbi vaadata |
| Tingimuslik | Lubatud piirangutega, näiteks kindlate rühmade, saitide või õiguste jaoks | Rakendada tingimused ja vaadata sagedamini läbi |
| Läbivaatamisel | Tuvastatud või taotletud, kuid veel hindamata | Blokeerida või paigutada karantiini kuni heakskiiduni |
| Blokeeritud | Teadaolevalt riskantne, ebavajalik, mittevastav või keelatud | Takistada paigaldamist ja eemaldada olemasolevad eksemplarid |
| Erand | Ajutiselt lubatud ärivajaduse ja aktsepteeritud riski tõttu | Kirjendada omanik, aegumiskuupäev, kompenseerivad kontrollimeetmed ja heakskiitja |
Tuvastus ei tohi olla ühekordne projekt. Laiendusi uuendatakse sageli, väljaandjate omanikud muutuvad, õigused laienevad ja poed eemaldavad pahatahtlikke pakette pärast seda, kui kasutajad on need juba paigaldanud. Register peab muutuma pidevaks või vähemalt piisavalt korduvaks, et toetada haavatavuste haldust ja auditi tõendusmaterjali.
2. samm: tehke lubatud kasutus selgesõnaliseks
Kui laiendused on nähtavad, peavad kasutajate ootused olema selged. Paljudel organisatsioonidel on juba poliitikatekst, mis saab toetada laienduste juhtimist, kuid seda tuleb brauserile selgesõnaliselt rakendada.
[P-EPM] Endpoint Protection - Malware Policy - SME sätestab, et kasutajad “ei tohi paigaldada volitamata tarkvara ega pluginaid, mis võivad riski tekitada”. See üks lause annab turvameeskondadele tugeva poliitilise aluse käsitleda brauserilaiendusi kontrollitud tarkvarana.
[P03-AUP] P03 Acceptable Use Policy, mida nimetatakse ka ettevõtte Acceptable Use Policy-ks, keelab “heakskiitmata tööriistad: volitamata tarkvara, riistvara, pilveteenuste või seadmete paigaldamise või kasutamise”. See on kasutajale suunatud alus. See muudab brauserilaienduste juhtimise tehnilisest eelistusest jõustatavaks käitumuslikuks ja vastavusnõudeks.
Tugev brauserilaienduste poliitika peab vastama kuuele praktilisele küsimusele:
| Poliitikaküsimus | Juhtimisvastus |
|---|---|
| Kas kasutajad võivad laiendusi vabalt paigaldada? | Ei, laiendused nõuavad heakskiitu, välja arvatud juhul, kui need on rolli või rühma jaoks eelnevalt heaks kiidetud |
| Kas brauserilaiendusi käsitatakse tarkvarana? | Jah, need on töösüsteemidesse paigaldatud tarkvara |
| Kas laienduste taustateenuseid käsitatakse pilveteenustena? | Jah, kui need töötlevad, edastavad, talletavad või rikastavad organisatsiooni andmeid |
| Kes laiendusi heaks kiidab? | Turbe-, IT-, privaatsus- ja äriomanikud kiidavad need heaks riski alusel |
| Mis juhtub heakskiitmata laiendustega? | Need blokeeritakse, eemaldatakse või paigutatakse läbivaatamiseni karantiini |
| Kuidas erandeid käsitletakse? | Erandid nõuavad dokumenteeritud riski aktsepteerimist, aegumistähtaega ja kompenseerivaid kontrollimeetmeid |
See ei tähenda iga kasuliku laienduse keelamist. See tähendab liikumist vaikimisi usalduselt selgesõnalisele heakskiidule. Mõned laiendused võivad olla turvalised, vajalikud ja tööviljakust suurendavad. Teised võivad olla ebavajalikud, ülemääraste õigustega, hüljatud või vaenulikud. Juhtimisprogramm peab suutma neil vahet teha.
3. samm: rakendage vaikimisi keeld koos erandipõhise lubatud loendiga
Control 8.19, Installation of software on operational systems, on kontrollimeede, mis muudab poliitika operatiivseks. Brauserilaiendusi ei tohi käsitleda teisiti kui muud tarkvara lihtsalt seetõttu, et kasutajad paigaldavad neid brauseripoe kaudu.
Zenith Blueprint: An Auditor’s 30-Step Roadmap ütleb selle kohta otse: “tarkvara ei paigaldata, kui see ei ole põhjendatud, autoriseeritud ja turvatud.” Brauserilaienduste puhul tähendab see ettevõtte brauserihalduse, lõppseadmete halduse või seadmekonfiguratsiooni tööriistade kasutamist paigaldusreeglite jõustamiseks.
Kõige kaitstavam mudel on vaikimisi keeld koos erandipõhise lubatud loendiga:
- Blokeerige hallatavates brauserites vaikimisi kõik laiendused.
- Sundpaigaldage ainult hädavajalikud heaks kiidetud ettevõtte laiendused.
- Hoidke heaks kiidetud laienduste lubatud loendit kasutajarühma, osakonna või rolli alusel.
- Blokeerige kõrvalkanali kaudu paigaldatud laiendused ja mitteusaldatud paigaldusallikad.
- Takistage kasutajatel poliitikatest mööda hiilimist profiilide vahetamise või haldamata brauserite kasutamisega.
- Eemaldage juba paigaldatud laiendused, mida ei ole heaks kiidetud.
- Vaadake enne heakskiitu läbi laienduse õigused ja väljaandja risk.
- Logige lubatud, blokeeritud, eemaldatud ja muudetud laiendused.
Mõned organisatsioonid alustavad operatiivse keerukuse tõttu pehmema mudeliga. Nad võivad esmalt inventeerida, blokeerida teadaolevalt halvad laiendused ja seejärel järk-järgult kasutusele võtta lubatud loendid kõrge riskiga rühmadele, nagu finants, insenerid, privilegeeritud administraatorid, õigus, personal ja klienditugi. See on aktsepteeritav, kui selle kohta on dokumenteeritud tegevuskava. Kaitstav ei ole tundmatu laienduseriski püsiv talumine.
4. samm: hinnake laienduste riski nagu tarnijate ja tarkvara puhul
Brauserilaienduse riskiülevaatus peab olema piisavalt kerge, et äriüksused selle omaks võtaksid, kuid piisavalt tugev, et auditile vastu pidada. Ülevaatus peab ühendama tarkvarariski, tarnijariski, pilveriski, andmekaitse ja haavatavuste halduse.
[P-TP] Third party and supplier security policy nõuab, et “kõik uued tarnijad peavad enne lepingu sõlmimist läbima dokumenteeritud turbehindamise”. Mitte iga laienduse arendaja ei vaja täielikku ettevõtte tarnija kaasamisprotsessi, kuid tarnijariski põhimõte kehtib siiski. Kui arendaja saab lükata koodiuuendusi töötajate brauseritesse või töödelda organisatsiooni andmeid taustateenuse kaudu, on organisatsioonil kolmanda osapoole sõltuvus.
[P-ASR] Application Security Requirements Policy - SME kinnitab sama nõuet tarkvara vaates: “iga rakenduses kasutatav kolmanda osapoole tööriist, plugin või väline kooditeek tuleb kirjendada ja igal aastal läbi vaadata turbemõju ning paikade staatuse osas.”
Kasutage otsuste standardiseerimiseks järgmist riskimudelit:
| Riskitegur | Madal risk | Keskmine risk | Kõrge risk |
|---|---|---|---|
| Õigused | Puudub juurdepääs lehe andmetele | Juurdepääs aktiivsele vahelehele või piiratud saitidele | Lugemis- ja kirjutamisjuurdepääs kõigile saitidele |
| Väljaandja | Tõendatud väljaandja tugeva ajalooga | Tuntud ettevõte privaatsuspoliitikaga | Tundmatu isik, ebaselge omaniklus, privaatsuspoliitika puudub |
| Andmetele juurdepääs | Töötab lokaalselt ilma tundlike andmeteta | Näeb piiratud äriandmeid | Pääseb ligi isikuandmetele, finantsandmetele, saladustele või seansisisule |
| Ühenduvus | Välist taustateenust ei ole | Ühendub tuntud teenusega | Ühendub tundmatu või läbipaistmatu kolmanda osapoole taustateenusega |
| Uuendusmudel | Ametlik pood, regulaarsed uuendused | Harvad uuendused, piiratud muudatuste logi | Kõrvalkanali kaudu paigaldatud, hüljatud või uuendusallikas ebaselge |
| Ärivajadus | Nõutav heaks kiidetud töövoo jaoks | Kasulik, kuid asendatav | Ainult mugavus, kõrgete õigustega |
| Haavatavuste ajalugu | Negatiivseid leide ei ole | Varasemad probleemid kõrvaldatud | Teadaolev kompromiteerimine, pahatahtlik käitumine või lahendamata haavatavus |
| Privaatsuse seisund | Selge privaatsusteade ja piiratud kogumine | Lai poliitika, kuid aktsepteeritavad kontrollimeetmed | Selge poliitika puudub või ülemäärane kogumine |
Kõrge riskiga laiendust ei tohi heaks kiita, välja arvatud juhul, kui esineb kriitiline ärivajadus, dokumenteeritud kompenseerivad kontrollimeetmed ja kõrgema taseme riski aktsepteerimine. Kompenseerivate kontrollimeetmete näited on kasutuse piiramine tugevdatud brauseriprofiiliga, piiramine konkreetsete URL-idega, andmesisestuse blokeerimine tundlikesse rakendustesse laienduse aktiivsuse ajal, DLP seire kasutamine või tarnijalepingu ja andmekaitselisa nõudmine.
5. samm: integreerige privaatsuse ja GDPR läbivaatus
Brauserilaienduste juhtimine ebaõnnestub sageli seetõttu, et privaatsuse läbivaatus on lõppseadmete tööriistadest lahutatud. Ometi saavad paljud laiendused näha isikuandmeid, mida kuvatakse SaaS-rakendustes, personalisüsteemides, tugipiletites, CRM-kirjetes, e-kirjades, analüütikaplatvormidel ja koostöövahendites.
GDPR Article 5(2) kohaselt peab organisatsioon tõendama vastutust. Article 25 kohaselt peab ta rakendama lõimitud andmekaitset ja vaikimisi andmekaitset. Article 32 kohaselt peab ta kohaldama töötlemise turvalisuse tagamiseks asjakohaseid tehnilisi ja korralduslikke meetmeid. Kui laiendus viib välja isikuandmeid, võib sündmus muutuda Article 4(12) tähenduses isikuandmetega seotud rikkumiseks, mis käivitab hindamise ja vajaduse korral Article 33 teavitamiskohustused.
Privaatsust arvestav laienduse läbivaatus peab küsima:
| GDPR läbivaatuse valdkond | Laienduse läbivaatuse küsimus | Säilitatav tõendusmaterjal |
|---|---|---|
| Andmekategooriad | Kas laiendus pääseb ligi isikuandmetele, eriliiki isikuandmetele või finantsandmetele? | Andmetele juurdepääsu hindamine |
| Eesmärgi piirang | Kas laiendus on määratletud ärieesmärgi jaoks vajalik? | Äripõhjendus |
| Andmete minimaalsus | Kas taotletud õigused piirduvad vajaliku miinimumiga? | Õiguste ülevaatus |
| Volitatud töötleja suhe | Kas laienduse pakkuja töötleb andmeid organisatsiooni nimel? | Tarnija ja privaatsuse hindamine |
| Rahvusvahelised edastused | Kas andmed lahkuvad jurisdiktsioonist või heaks kiidetud majutuspiirkonnast? | Edastuse hindamine |
| Säilitamine | Kas teenusepakkuja talletab andmeid, logisid, viipasid, ekraanitõmmiseid või metaandmeid? | Privaatsusteate ja säilitamise ülevaatus |
| Turvalisus | Kas krüptimine, juurdepääsukontrollid ja haavatavuste käsitlemise tavad on piisavad? | Turbe taustakontroll |
| Rikkumisele reageerimine | Kas teenusepakkuja saab organisatsiooni intsidentidest teavitada? | Lepinguline või dokumenteeritud reageerimistõendus |
Mitte iga laiendus ei nõua täielikku DPIA-d. Kuid laiendused, millel on lai juurdepääs lehtedele, AI-töötlus, ekraanipildi tegemine, e-posti juurdepääs, CRM-i juurdepääs, personalandmete juurdepääs, klienditoe andmed või reguleeritud finantsandmed, peavad käivitama struktureeritud privaatsuse hindamise.
6. samm: logige ja seirake auditi ning intsidendihalduse jaoks
Laienduste juhtimisprogramm ilma logideta ei ole auditeeritav. See nõrgestab ka intsidendihaldust, sest organisatsioon ei saa kindlaks teha, millal laiendus paigaldati, kes seda kasutas, milline versioon oli olemas, millal õigused muutusid või kas toimus blokeeritud paigalduskatse.
[P-LM] Logging and Monitoring Policy - SME määratleb “tarkvara paigalduste” logid olulise juhtimisnõudena. Brauserilaienduse paigaldamine on tarkvara paigaldamise sündmus ja see tuleb vastavalt jäädvustada.
Vähemalt peavad logid sisaldama järgmist:
| Logisündmus | Miks see on oluline |
|---|---|
| Laiendus paigaldatud | Kinnitab juurutamist ja toetab muudatuste tõendusmaterjali |
| Laiendus blokeeritud | Näitab ennetava kontrollimeetme toimimist |
| Laiendus eemaldatud | Kinnitab parandusmeetme rakendamist |
| Laiendus uuendatud | Toetab haavatavuste ja muudatuste läbivaatamist |
| Õigused muudetud | Tuvastab riski suurenemise pärast heakskiitu |
| Poliitika muudetud | Näitab halduskontrolli ja vastutust |
| Kõrvalkanali paigalduskatse | Viitab möödahiilimisele või pahavara riskile |
| Poe allikas muudetud | Tuvastab mitteusaldatud paigaldustee |
| Kõrge riskiga laiendus tuvastatud | Käivitab triaaži ja eemaldamise |
| Kasutaja erand antud | Toetab riski aktsepteerimise tõendusmaterjali |
Need logid peavad liikuma seireprotsessidesse Controls 8.15 ja 8.16 alusel. Sõltuvalt riskist võivad need liikuda ka SIEM-i, lõppseadme platvormile või vastavuse tõendusmaterjali hoidlasse. Teavitused tuleb konfigureerida blokeeritud kõrge riskiga laienduste, laiendustaotluste järsu kasvu, heaks kiidetud laienduste õiguste muutuste, mitteametlikest allikatest paigaldamise katsete ja privilegeeritud kasutajate paigalduskatsete kohta.
Seire annab eelise ka NIS2 ja DORA kontekstis. NIS2 Article 23 intsidenditeavitus sõltub varajasest tuvastamisest ja mõjuhindamisest. DORA nõuab tugevat IKT-intsidentide käsitlemist ja vastupidavuse tõendusmaterjali. GDPR rikkumishindamine sõltub teadmisest, mis juhtus, millal juhtus ja milliseid andmeid see võis mõjutada.
Mida audiitor näha soovib
Audiitor ei rahuldu tavaliselt väitega nagu “me blokeerime riskantsed laiendused”. Ta soovib näha juhtimise tõendusmaterjali. Tõendusmaterjal peab siduma poliitika, riskihindamise, tehnilise rakendamise, seire ja juhtkonna vastutuse.
| Auditi küsimus | Tugev vastus | Tõendusartefakt |
|---|---|---|
| Kas brauserilaiendused kuuluvad kohaldamisalasse? | Jah, neid käsitatakse tarkvarana kasutajate lõppseadmetes | ISMS-i kohaldamisala, vararegister, lõppseadme standard |
| Kas kasutajatel on keelatud paigaldada heakskiitmata laiendusi? | Jah, lubatud kasutuse ja lõppseadme poliitikad määratlevad reegli | Endpoint Protection - Malware Policy - SME, P03 Acceptable Use Policy |
| Kas heaks kiidetud laienduste loend on olemas? | Jah, heaks kiidetud laiendused on dokumenteeritud äriomaniku ja kasutajarühma järgi | Lubatud loendi eksport, heakskiitude register |
| Kas uute laienduste riskihindamine tehakse? | Jah, taotlused käivitavad tarkvara-, tarnija-, haavatavuste ja privaatsuskontrollid | Riskihindamise kirje |
| Kas laienduste arendajaid käsitatakse asjakohasel juhul tarnijatena? | Jah, kõrge riskiga teenusepakkujad läbivad taustakontrolli | Tarnija hindamine |
| Kas pilvega ühendatud laiendused vaadatakse läbi? | Jah, väliseid taustateenuseid hinnatakse pilveteenuste juhtimise raames | Pilveteenuse ülevaatus |
| Kas paigaldusi jõustatakse tehniliselt? | Jah, brauserihalduses rakendatakse vaikimisi keelamise põhimõtet ja rühmapõhiseid lubatud loendeid | Konfiguratsiooni eksport |
| Kas muudatused logitakse? | Jah, paigaldused, blokeerimised, eemaldamised, uuendused ja administraatori muudatused logitakse | SIEM-i või halduskonsooli logid |
| Kas erandeid kontrollitakse? | Jah, erandid nõuavad omanikku, aegumistähtaega, heakskiitjat ja kompenseerivaid kontrollimeetmeid | Erandiregister |
| Kas läbivaatusi korratakse? | Jah, laiendused vaadatakse perioodiliselt ja pärast olulisi muudatusi läbi | Läbivaatamise graafik ja tõendusmaterjal |
Siin muutub väärtuslikuks Zenith Controls: The Cross-Compliance Guide. See aitab organisatsioonidel näidata, kuidas üks kontrollitegevus toetab mitut vastavusootust. Üks brauserilaienduse heakskiitmise töövoog saab toetada ISO/IEC 27001 Control 8.19, NIS2 küberhügieeni, DORA IKT-riski juhtimist ja GDPR vastutust, kui tõendusmaterjal säilitatakse ja selgelt kaardistatakse.
Seostus: ISO/IEC 27001:2022, NIS2, DORA ja GDPR
Praktiline seostus aitab infoturbejuhtidel selgitada, miks brauserilaienduste juhtimine ei ole nišitehniline kontrollimeede. See on vastavuskontroll, millel on lai regulatiivne väärtus.
| ISO/IEC 27001:2022 kontrollimeede | NIS2 seos | DORA seos | GDPR seos | Brauserilaienduse tõendusmaterjal |
|---|---|---|---|---|
| 5.10 Acceptable use of information and other associated assets | Article 21 küberhügieen ja kasutajatavad | Article 5 juhtimisootused | Article 5(2) vastutus | Lubatud kasutuse reeglid, kasutajate teadlikkus, poliitika kinnitused |
| 5.19 Information security in supplier relationships | Article 21 tarneahela turvalisus | Article 28 IKT kolmandate osapoolte riskijuhtimine | Articles 28 ja 32, kui töötlemine kohaldub | Tarnija ülevaatus, teenusepakkuja hindamine, lepinguanalüüs |
| 5.23 Information security for use of cloud services | Article 21 IKT- ja võrguturve | Articles 6 ja 28 IKT-risk ja kolmandate osapoolte sõltuvused | Articles 25 ja 32 lõimitud andmekaitse ning turvalisus | Pilvepõhise taustateenuse ülevaatus, SaaS-integratsiooni heakskiit |
| 8.1 User endpoint devices | Article 21 lõppseadmete turve ja juurdepääsukontroll | Article 6 IKT-riski juhtimise raamistik | Article 32 töötlemise turvalisus | Brauseri konfiguratsioon, hallatud profiilid, lõppseadmete register |
| 8.8 Management of technical vulnerabilities | Article 21 haavatavuste käsitlemine | Article 6 kaitse ja ennetus | Article 32 tehnilised meetmed | Haavatavate laienduste jälgimine, parandusmeetmete kirjed |
| 8.15 Logging | Article 23 intsidendi tõendusmaterjal | IKT-intsidentide käsitlemine ja vastupidavuse tõendusmaterjal | Articles 5(2), 32 ja 33 vastutus ning rikkumise tõendusmaterjal | Paigalduslogid, blokeeritud katsed, poliitikamuudatused |
| 8.16 Monitoring activities | Article 21 tuvastus ja Article 23 teavitus | IKT seire ja intsidendi tuvastamine | Articles 32 ja 33 rikkumise tuvastamine | Teavitused, SIEM-i sündmused, anomaaliaraportid |
| 8.19 Installation of software on operational systems | Article 21 turvaline seadistamine ja tarkvarakontroll | IKT muudatuste kontrolli ootused, sealhulgas COBIT BAI06 Managed IT Changes auditi vaatenurgana | Articles 25 ja 32 kontrollitud töötlemiskeskkond | Taotlus, heakskiit, testimine, juurutamine, lubatud loendi tõendusmaterjal |
DORA kaardistus väärib erilist tähelepanu. Mõned audiitorid ja hindajad kasutavad IKT muudatuste juhtimise läbivaatamisel COBIT-stiilis sõnastust. COBIT BAI06 on üldiselt mõistetav kui Managed IT Changes. Kui brauserilaiendused on tarkvara ja nende paigaldamine muudab kasutaja arvutuskeskkonda, kuulub laienduste paigaldamine sama juhitud muudatuste loogika alla. Zenith Controls: The Cross-Compliance Guide toetab seda auditi vaadet, näidates, kuidas ISO/IEC 27001 kontrollimeetmete tõendusmaterjali saab vastavusootuste lõikes taaskasutada.
90-päevane rakendusplaan brauserilaienduste juhtimiseks
Organisatsioonid ei pea kõike ühe nädalaga lahendama. Praktilise programmi saab üles ehitada etappidena, eriti kui ärikatkestusi tuleb hoolikalt juhtida.
| Ajakava | Eesmärk | Tegevused | Tulemused |
|---|---|---|---|
| Päevad 1–15 | Määratlege kohaldamisala ja omaniklus | Määrake IT-, turbe-, privaatsus-, hanke- ja äriomanikud, kinnitage hallatavad brauserid ja kasutajarühmad | Juhtimise omanike loend, brauserite kohaldamisala, esmane riskiväide |
| Päevad 16–30 | Tuvastage praegune seis | Inventeerige paigaldatud laiendused, õigused, väljaandjad, versioonid, kasutajad ja paigaldusallikad | Laienduste register, kõrge riskiga leiud, esmane juhtkonna kokkuvõte |
| Päevad 31–45 | Määratlege poliitika ja otsustusreeglid | Uuendage lubatud kasutuse, lõppseadme, pilve ja tarnija protseduure, et need hõlmaksid laiendusi | Poliitikauuendused, heakskiidukriteeriumid, erandiprotsess |
| Päevad 46–60 | Looge riskihindamise töövoog | Looge taotlusvorm, skoorimismudel, privaatsusküsimused, tarnija triaaž ja heakskiidukirjed | Laienduse taotluse töövoog, riskimaatriks, tõendusmaterjali mallid |
| Päevad 61–75 | Rakendage tehnilised kontrollimeetmed | Konfigureerige vaikimisi keeld või etapiviisiline lubatud loendite kasutuselevõtt, blokeerige kõrvalkanali paigaldus, eemaldage teadaolevalt riskantsed laiendused | Brauserihalduse konfiguratsioon, lubatud loend, keelatud loend |
| Päevad 76–90 | Seirake ja koguge tõendusmaterjali | Saatke logid seirevahenditesse, looge teavitused, testige auditi tõendusmaterjali, raporteerige juhtkonnale | Logimise juhtpaneel, teavitusreeglid, auditipakett, juhtkonna aruanne |
Kõrge riskiga organisatsioonides, eriti DORA alla kuuluvates finantsüksustes või NIS2 alla kuuluvates olulistes ja tähtsates üksustes, peab esimene rakendusetapp eelistama kasutajaid, kellel on juurdepääs kriitilistele süsteemidele, reguleeritud andmetele, privilegeeritud halduskonsoolidele, finantsplatvormidele, klienditoe tööriistadele ja arenduskeskkondadele.
Sõnum juhtorgani tasandile
Brauserilaienduste juhtimist ei tohi juhtkonnale esitada brauseri tugevdamise projektina. Seda tuleb esitada kontrollina hindamata kolmanda osapoole koodi üle reguleeritud töövoogudes.
Juhatus ja juhtorgan peavad mõistma nelja punkti:
- Brauser on nüüd põhiline äriplatvorm.
- Laiendused saavad ligi tundlikele SaaS-andmetele ja autentitud seanssidele.
- Haldamata laiendused tekitavad tarnija-, privaatsus-, intsidendi- ja vastupidavusriski.
- ISO/IEC 27001:2022 annab kaitstava kontrollimudeli, mis toetab NIS2, DORA ja GDPR tõendusmaterjali.
Selline raamistik viib arutelu tehnilisest eelistusest operatsioonilise toimepidevuse juurde. See toetab ka rahastust ettevõtte brauserihaldusele, lõppseadmete integratsioonile, seirele, privaatsuse läbivaatusele, tarnijate triaažile ja auditi tõendusmaterjali automatiseerimisele.
Pimealast strateegiliseks kontrollimeetmeks
Maria auditi probleem ei tekkinud sellest, et üks analüütik paigaldas ühe produktiivsustööriista. Selle põhjustas haldamata riskiklass. Organisatsioon oli ehitanud tugeva vastavusprogrammi nähtavate varade, nähtavate tarnijate, nähtavate SaaS-platvormide ja nähtavate lõppseadmete ümber, kuid brauserilaienduste kiht jäi nähtamatuks.
See lünk on nüüd liiga oluline, et seda eirata.
Parandus ei ole keeruline, kuid see peab olema teadlik. Käsitlege brauserit lõppseadme osana. Käsitlege laiendusi tarkvarana. Käsitlege laienduste arendajaid ja taustateenuseid asjakohasel juhul tarnijatena. Käsitlege õigusi andmetele juurdepääsuna. Käsitlege paigaldamist muudatusena. Käsitlege logisid vastavuse tõendusmaterjalina.
Kaitstav programm algab nelja tegevusega:
- Tuvastage iga laiendus hallatavates brauserites ja lõppseadmetes.
- Määratlege lubatud kasutus ja vaikimisi keelamise reeglid, kasutades Endpoint Protection - Malware Policy - SME, P03 Acceptable Use Policy ja ettevõtte Acceptable Use Policy.
- Hinnake laiendustaotlusi tarnija-, pilve-, haavatavuste ja privaatsuskriteeriumide alusel, mis tulenevad dokumentidest Third party and supplier security policy ja Application Security Requirements Policy - SME.
- Rakendage ja seirake paigaldustegevust brauserihalduse, logimise ja tõenduspraktikate abil, mis on kooskõlas dokumendiga Logging and Monitoring Policy - SME.
Infoturbejuhtidele, kes valmistuvad NIS2, DORA, GDPR või ISO/IEC 27001:2022 audititeks, on brauserilaienduste juhtimine kõrge väärtusega kontrollimeetme täiendus, sest see sulgeb tegeliku ründetee ja loob taaskasutatavat tõendusmaterjali eri raamistike jaoks.
Töö kiirendamiseks laadige alla Zenith Blueprint: An Auditor’s 30-Step Roadmap ja kaardistage oma tõendusmaterjal dokumendiga Zenith Controls: The Cross-Compliance Guide. Kui soovite muuta brauserilaienduste kaose auditivalmis juhtimisprogrammiks, broneerige Clarysec hindamine või demo ning alustage praktilise registri, riskikaardi ja 90-päevase kontrolliplaaniga.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


