⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Naršyklės plėtinių valdysena pagal NIS2, DORA ir GDPR

Igor Petreski
14 min read
ISO 27001 naršyklės plėtinių valdysenos sąsajų žemėlapis su NIS2, DORA ir GDPR

Maria, sparčiai augančios fintech įmonės vyriausioji informacijos saugumo vadovė (CISO), manė, kad DORA išankstinis vertinimas vyksta sklandžiai. Jos komanda buvo parengusi IRT trečiųjų šalių registrą, kritinių SaaS sutarčių sąrašą, tiekėjų deramo patikrinimo įrašus, rizikos priėmimo sprendimus ir valdymo organui skirtą ataskaitų paketą.

Tada auditorius uždavė klausimą, kuriam niekas nebuvo pasirengęs.

„Ar galite parodyti naršyklės plėtinių valdysenos procesą?“

Klausimas kilo per finansų analitiko galinio įrenginio peržiūrą. Ekrano bendrinimo metu auditorius analitiko naršyklėje pastebėjo trečiosios šalies produktyvumo plėtinį. Jis atrodė nepavojingas, tačiau greita paieška parodė, kad kūrėjas prieš tris mėnesius buvo patyręs tiekimo grandinės kompromitavimą. Kompromituotas plėtinys buvo naudojamas pagrindinių SaaS platformų sesijų žetonams eksfiltruoti.

Fintech įmonė turėjo griežtas neautorizuotos programinės įrangos politikas. Ji naudojo EDR, MFA, CASB, SaaS žurnalus ir su ISO/IEC 27001 suderintą ISVS. Tačiau niekas naršyklės nebuvo traktavęs kaip valdomos programinės įrangos platformos. Niekas nebuvo inventorizavęs plėtinių. Niekas nebuvo patvirtinęs jų leidimų. Niekas nebuvo patikrinęs, ar plėtinių kūrėjai laikytini tiekėjais. Niekas nebuvo susiejęs plėtinių veiklos su DORA, NIS2 ar GDPR įrodymais.

Vienas naršyklės plėtinys iš, atrodytų, atitiktį užtikrinančio galinio įrenginio sukūrė galimą slaptosios prieigos kelią į finansines sistemas, klientų duomenis ir reglamentuojamas darbo eigas.

Tai ir yra 2026 m. naršyklės plėtinių valdysenos problema. Naršyklė nebėra tik langas į internetą. Joje darbuotojai autentifikuojasi, tvirtina mokėjimus, pasiekia CRM įrašus, tvarko asmens duomenis, valdo debesijos infrastruktūrą ir dirba su kritinėmis SaaS platformomis. Plėtiniai nebėra kosmetiniai priedai. Tai trečiųjų šalių kodas, veikiantis jautriausiame šiuolaikinio darbo sluoksnyje.

CISO, atitikties vadovams, duomenų apsaugos pareigūnams ir IRT rizikos savininkams nevaldomi plėtiniai yra galinių įrenginių saugumo, šešėlinės IT, tiekėjų rizikos, pakeitimų valdymo, pažeidžiamumų valdymo ir privatumo atskaitomybės sankirtoje. ISO/IEC 27001:2022 suteikia organizacijoms struktūrą šiai rizikai valdyti. NIS2, DORA ir GDPR sukuria reguliacinį spaudimą tai įrodyti.

Naršyklės plėtiniai yra programinė įranga, tiekėjai ir duomenų tvarkytojai

Dauguma organizacijų jau išmoko valdyti nešiojamuosius kompiuterius, mobiliuosius įrenginius, serverius, SaaS taikomąsias programas, debesijos infrastruktūrą ir privilegijuotas paskyras. Naršyklės plėtiniai dažnai patenka į tarpą tarp šių programų.

Saugumo komandos juos mato kaip naršyklės nustatymą. Pirkimų funkcija jų nemato, nes nepasirašoma sutartis. Teisinė funkcija jų nemato, nes neatidaroma tiekėjo įtraukimo užklausa. Privatumo komandos jų nemato, nes plėtinį įdiegia naudotojas, o ne organizacija kaip oficialią taikomąją programą. Tačiau plėtinys gali prašyti leidimo skaityti ir keisti duomenis visose svetainėse, pasiekti iškarpinės turinį, fiksuoti puslapio metaduomenis, valdyti atsisiuntimus, įterpti scenarijus arba komunikuoti su išorine galine paslauga.

Tai reiškia, kad naršyklės plėtinys vienu metu gali būti visa tai:

Valdysenos perspektyvaKodėl tai svarbuTipinis nesėkmės scenarijus
Programinė įrangaKeičia galinio įrenginio elgseną ir gali vykdyti kodą naudotojo sesijoseNaudotojai diegia plėtinius apeidami patvirtintas programinės įrangos darbo eigas
TiekėjasKūrėjas kontroliuoja atnaujinimus, infrastruktūrą ir palaikymąNeatliekamas tiekėjų deramas patikrinimas
Debesijos paslaugaDaugelis plėtinių jungiasi prie prieglobos taikomųjų programų sąsajų arba SaaS platformųPlėtinių galinės paslaugos neperžiūrimos kaip debesijos paslaugos
Duomenų tvarkytojo rizikaPlėtiniai gali matyti klientų, darbuotojų ar finansinius duomenisPrivatumo komandos nevertina duomenų prieigos ar teisinio pagrindo
Pažeidžiamumų ekspozicijaPlėtiniai gali būti kompromituoti, apleisti arba kenkėjiškiNeatliekama pataisų būsenos, reputacijos ar žinomo kompromitavimo peržiūra
Incidento šaltinisPlėtinio veikla gali sukelti neteisėtą prieigą arba duomenų eksfiltravimąTrūksta žurnalų, todėl tyrimas ir pranešimas tampa sudėtingesni

[ZB] Zenith Blueprint: An Auditor’s 30-Step Roadmap savo ISO/IEC 27002:2022 gairėse dėl kontrolės priemonės 8.19 aiškiai įvardija pagrindinę problemą. Jose įspėjama, kad „net gerų ketinimų turintys darbuotojai gali įdiegti priemones, kad „darbą atliktų greičiau“ – naršyklės plėtinį, kodo biblioteką ar failų perdavimo programą – nesuvokdami, kad ką tik įdiegė užpakalines duris, nepataisytą priklausomybę arba duomenų iškėlimo vektorių.“

Šį sakinį reikia vertinti kaip valdybos lygmens rizikos pareiškimą. Darbuotojai, diegiantys rizikingus plėtinius, paprastai nesiekia apeiti saugumo. Jie siekia padidinti produktyvumą. Valdysenos nesėkmė įvyksta tada, kai organizacija nesuteikia saugaus prašymo, tvirtinimo, diegimo ir stebėsenos proceso.

Kodėl dėl NIS2, DORA ir GDPR ši akloji zona tampa skubi

Naršyklės plėtinių rizika egzistuoja jau daugelį metų, tačiau reguliacinis kontekstas pasikeitė. 2026 m. organizacijos turi parodyti ne tik tai, kad kontrolės priemonės egzistuoja, bet ir tai, kad jos yra pagrįstos rizika, integruotos, stebimos ir pagrindžiamos įrodymais.

NIS2 kelia lūkesčius dėl kibernetinės higienos ir tiekimo grandinės saugumo. DORA reikalauja, kad finansų subjektai valdytų IRT riziką visose vidinėse ir trečiųjų šalių priklausomybėse. GDPR reikalauja, kad duomenų valdytojai ir tvarkytojai įrodytų tvarkymo saugumą, atskaitomybę ir privatumą pagal projektavimą. Nevaldomi plėtiniai gali pakirsti visus tris režimus.

ReglamentasNaršyklės plėtinių aktualumasĮrodymai, kurių tikisi reguliavimo institucijos ir auditoriai
NIS2 Article 21Plėtiniai veikia kibernetinę higieną, pažeidžiamumų valdymą, prieigos kontrolę, programinės įrangos saugumą ir tiekimo grandinės rizikąPlėtinių inventorius, patvirtintas sąrašas, rizikos vertinimo įrašai, užblokuotų diegimų žurnalai, incidentų valdymo įrodymai
NIS2 Article 23Kompromituotas plėtinys gali sukelti reikšmingą incidentą, dėl kurio reikia ankstyvojo perspėjimo ir pranešimoAptikimo žurnalai, triažo įrašai, poveikio vertinimas, pranešimo sprendimo įrodymai
DORA Article 5Valdymo organai išlieka atskaitingi už IRT rizikos valdysenąPolitikos, rizikos apetito sprendimai, ataskaitų teikimas, išimčių patvirtinimai
DORA Article 6Plėtiniai gali paveikti IRT rizikos valdymo sistemąTurto identifikavimas, apsaugos kontrolės priemonės, stebėsena, atsparumo testavimas, taisomųjų veiksmų įrašai
DORA Article 28Plėtinių kūrėjai ir prijungtos paslaugos gali būti IRT trečiųjų šalių priklausomybėsDeramas patikrinimas, rizikos klasifikavimas, registro įrašai, sutartinis vertinimas, kai taikoma
GDPR Article 5(2)Organizacijos turi įrodyti atskaitomybę už asmens duomenų tvarkymąDokumentuoti vertinimai, tvirtinimo sprendimai, savininkystė, peržiūrų periodiškumas
GDPR Article 25Duomenų apsauga pagal projektavimą ir pagal numatytuosius nustatymus taikoma pasirenkant priemonesLeidimų minimizavimas, privatumo peržiūra, „pagal numatytuosius nustatymus draudžiama“ konfigūracija
GDPR Article 32Tvarkymo saugumui būtinos tinkamos techninės ir organizacinės priemonėsGalinių įrenginių kontrolės priemonės, prieigos apribojimai, žurnalų tvarkymas, stebėsena, pažeidžiamumų valdymas
GDPR Article 33Pasirengimas pranešti apie pažeidimą priklauso nuo savalaikio aptikimo ir įrodymųIncidentų žurnalai, asmens duomenų poveikio analizė, pranešimo terminų įrodymai

Pamoka paprasta. Naršyklės plėtinys nėra per mažas, kad būtų reikšmingas. Jei jis gali pasiekti reglamentuojamus duomenis, autentifikuotas sesijas, finansines darbo eigas arba kritines SaaS paslaugas, jis turi būti valdomas.

Naudokite ISO/IEC 27001:2022 kaip veiklos modelį

ISO/IEC 27001:2022 yra veiksmingas naršyklės plėtinių valdysenai, nes nereikalauja atskiro atitikties siloso. Jis leidžia organizacijoms išplėsti esamus ISVS procesus į naršyklės sluoksnį.

Praktinis kontrolės modelis grindžiamas aštuoniomis ISO/IEC 27001:2022 Annex A kontrolės priemonėmis:

ISO/IEC 27001:2022 kontrolės priemonėTeisingas kontrolės priemonės pavadinimasNaršyklės plėtinių taikymas
5.10Priimtinas informacijos ir kito susijusio turto naudojimasApibrėžti, ką naudotojai gali diegti, naudoti, prašyti ir saugoti naršyklėse
5.19Informacijos saugumas santykiuose su tiekėjaisKai aktualu, plėtinių kūrėjus ir prijungtas paslaugas vertinti kaip tiekėjų rizikas
5.23Informacijos saugumas naudojant debesijos paslaugasPeržiūrėti plėtinius, kurie jungiasi prie išorinių SaaS taikomųjų programų sąsajų arba debesijos galinių paslaugų
8.1Naudotojų galiniai įrenginiaiValdyti naršyklės konfigūraciją kaip galinių įrenginių apsaugos dalį
8.8Techninių pažeidžiamumų valdymasSekti pažeidžiamus, apleistus, kompromituotus arba didelės rizikos plėtinius
8.15Žurnalų tvarkymasFiksuoti diegimą, pašalinimą, užblokuotus bandymus, politikos pakeitimus ir administratoriaus veiksmus
8.16Veiklos stebėsenaĮspėti apie anomalią plėtinių veiklą ir politikos pažeidimus
8.19Programinės įrangos diegimas eksploatacinėse sistemoseReikalauti patvirtinimo prieš diegiant plėtinius darbo sistemose

[ZC] Zenith Controls: The Cross-Compliance Guide yra ypač naudingas, nes paaiškina, kaip audituojamos ISO/IEC 27001 kontrolės priemonės ir kaip jos padeda pagrįsti įrodymus keliose atitikties sistemose. Dėl kontrolės priemonės 8.19 Zenith Controls: The Cross-Compliance Guide paaiškina, kad auditoriai „seks darbo eigą: nuo prašymo iki testavimo, patvirtinimo ir įgyvendinimo“. Būtent taip turi būti projektuojama plėtinių valdysena.

Jei auditorius randa plėtinį, kurio nėra patvirtintame sąraše, kuris nėra dokumentuotas pakeitimų įrašuose ir kuriam neatliktas rizikos vertinimas, problema nebėra tik naršyklės nustatymas. Tai tampa silpnos programinės įrangos diegimo kontrolės, silpnos galinių įrenginių valdysenos ir galimos tiekėjų rizikos valdymo nesėkmės įrodymu.

1 žingsnis. Nustatykite plėtinių visumą

Pirmoji Maria fintech įmonės kontrolės nesėkmė buvo matomumo trūkumas. Jos komanda nežinojo, kurie plėtiniai įdiegti, kas juos įdiegė, kokių leidimų jie prašė ir ar jie jungėsi prie išorinių paslaugų.

Aptikimas turi apimti visas valdomas naršykles, profilius, naudotojus, įrenginius ir operacines sistemas. Jis turi nustatyti plėtinio pavadinimą, unikalų identifikatorių, versiją, leidėją, diegimo šaltinį, leidimų rinkinį, įdiegimo datą, atnaujinimo būseną, naudotojų skaičių, verslo savininką ir tai, ar plėtinys yra priverstinai įdiegtas, naudotojo įdiegtas, įdiegtas apeinant oficialų šaltinį ar užblokuotas.

Kontrolės priemonė 8.1, Naudotojų galiniai įrenginiai, yra atraminė kontrolės priemonė. Zenith Blueprint: An Auditor’s 30-Step Roadmap gairėse dėl kontrolės priemonės 8.1 nurodoma, kad galutinio naudotojo įrenginiai „turi būti sustiprinti, stebimi ir kontroliuojami“. Šis reikalavimas natūraliai apima naršyklę, nes naršyklė dabar yra pagrindinė naudotojo galinio įrenginio sąsaja SaaS ir debesijos darbui.

Kontrolės priemonė 5.23 taip pat taikoma, kai plėtiniai jungiasi prie debesijos paslaugų. Zenith Blueprint: An Auditor’s 30-Step Roadmap šią kontrolės priemonę apibrėžia kaip atsaką į šešėlinę IT, kai naudotojai pradeda naudoti nesankcionuotas paslaugas be valdysenos. Naršyklės plėtinys, siunčiantis turinį į nežinomą prieglobos galinę paslaugą, yra debesijos paslaugos naudojimo pradžios įvykis, net jei pirkimų funkcija jo nepatvirtino.

Brandus aptikimo rezultatas turėtų suklasifikuoti kiekvieną plėtinį į vieną iš penkių būsenų:

Plėtinio būsenaReikšmėReikalingas veiksmas
PatvirtintasPeržiūrėtas, pagrįstas ir leidžiamas apibrėžtiems naudotojamsStebėti ir periodiškai peržiūrėti
SąlyginisLeidžiamas su apribojimais, pvz., konkrečioms grupėms, svetainėms ar leidimamsUžtikrinti sąlygų taikymą ir peržiūrėti dažniau
Laukia peržiūrosAptiktas arba paprašytas, bet dar neįvertintasBlokuoti arba karantinuoti iki patvirtinimo
UžblokuotasŽinomas kaip rizikingas, nereikalingas, neatitinkantis reikalavimų arba draudžiamasUžkirsti kelią diegimui ir pašalinti esamus egzempliorius
IšimtisLaikinai leidžiamas dėl verslo poreikio ir priimtos rizikosUžregistruoti savininką, galiojimo pabaigos datą, kompensuojančias kontrolės priemones ir tvirtintoją

Aptikimas neturi būti vienkartinis projektas. Plėtiniai dažnai atnaujinami, leidėjai keičia savininkystę, leidimai plečiasi, o plėtinių parduotuvės pašalina kenkėjiškus paketus jau po to, kai naudotojai juos būna įdiegę. Inventorius turi tapti nuolatinis arba bent pakankamai periodiškas, kad palaikytų pažeidžiamumų valdymą ir audito įrodymus.

2 žingsnis. Aiškiai apibrėžkite priimtiną naudojimą

Kai plėtiniai tampa matomi, naudotojų lūkesčiai turi būti aiškūs. Daugelis organizacijų jau turi politikos formuluočių, galinčių paremti plėtinių valdyseną, tačiau jos turi būti aiškiai pritaikytos naršyklei.

[P-EPM] Galinių įrenginių apsaugos nuo kenkėjiškos programinės įrangos politika – MVĮ nurodo, kad naudotojai „privalo nediegti neautorizuotos programinės įrangos ar papildinių, kurie gali sukelti riziką“. Šis vienas sakinys suteikia saugumo komandoms tvirtą politikos pagrindą naršyklės plėtinius traktuoti kaip kontroliuojamą programinę įrangą.

[P03-AUP] P03 Priimtino naudojimo politika, taip pat minima kaip organizacijos Priimtino naudojimo politika, draudžia „Nepatvirtinti įrankiai: diegti ar naudoti neautorizuotą programinę įrangą, aparatinę įrangą, debesijos paslaugas ar įrenginius“. Tai yra naudotojams skirta bazė. Ji naršyklės plėtinių valdyseną paverčia iš techninės nuostatos į įgyvendinamą elgesio ir atitikties reikalavimą.

Stipri naršyklės plėtinių politika turi atsakyti į šešis praktinius klausimus:

Politikos klausimasValdysenos atsakymas
Ar naudotojai gali laisvai diegti plėtinius?Ne, plėtiniams reikia patvirtinimo, nebent jie iš anksto patvirtinti pagal vaidmenį ar grupę
Ar naršyklės plėtiniai laikomi programine įranga?Taip, tai programinė įranga, įdiegta operacinėse sistemose
Ar plėtinių galinės paslaugos laikomos debesijos paslaugomis?Taip, kai jos tvarko, perduoda, saugo arba praturtina organizacijos duomenis
Kas tvirtina plėtinius?Saugumo, IT, privatumo ir verslo savininkai tvirtina pagal riziką
Kas nutinka nepatvirtintiems plėtiniams?Jie blokuojami, pašalinami arba karantinuojami iki peržiūros
Kaip tvarkomos išimtys?Išimtims reikia dokumentuoto rizikos priėmimo, galiojimo pabaigos ir kompensuojančių kontrolės priemonių

Tai nėra siekis uždrausti kiekvieną naudingą plėtinį. Tai perėjimas nuo numanomo pasitikėjimo prie aiškaus patvirtinimo. Kai kurie plėtiniai gali būti saugūs, būtini ir didinantys produktyvumą. Kiti gali būti nereikalingi, turėti perteklinius leidimus, būti apleisti arba priešiški. Valdysenos programa turi juos atskirti.

3 žingsnis. Taikykite „pagal numatytuosius nustatymus draudžiama“ modelį su leidžiamuoju sąrašu pagal išimtį

Kontrolės priemonė 8.19, Programinės įrangos diegimas eksploatacinėse sistemose, yra kontrolės priemonė, paverčianti politiką veikla. Naršyklės plėtiniai neturi būti traktuojami kitaip nei kita programinė įranga vien todėl, kad naudotojai juos diegia per naršyklės parduotuvę.

Zenith Blueprint: An Auditor’s 30-Step Roadmap šiuo klausimu yra tiesmukas: „jokia programinė įranga neįdiegiama, jei ji nėra pagrįsta, autorizuota ir apsaugota“. Naršyklės plėtiniams tai reiškia organizacijos naršyklės valdymo, galinių įrenginių valdymo arba įrenginių konfigūracijos priemonių naudojimą diegimo taisyklėms taikyti.

Labiausiai pagrindžiamas modelis yra „pagal numatytuosius nustatymus draudžiama“ su leidžiamuoju sąrašu pagal išimtį:

  1. Pagal numatytuosius nustatymus blokuoti visus plėtinius valdomose naršyklėse.
  2. Priverstinai diegti tik būtinus, patvirtintus organizacijos plėtinius.
  3. Tvarkyti patvirtintų plėtinių leidžiamąjį sąrašą pagal naudotojų grupę, departamentą arba vaidmenį.
  4. Blokuoti plėtinius, įdiegtus apeinant oficialius šaltinius, ir nepatikimus diegimo šaltinius.
  5. Neleisti naudotojams apeiti politikų perjungiant profilius arba naudojant nevaldomas naršykles.
  6. Pašalinti jau įdiegtus nepatvirtintus plėtinius.
  7. Prieš patvirtinimą peržiūrėti plėtinio leidimus ir leidėjo riziką.
  8. Registruoti leidžiamus, blokuojamus, pašalintus ir pakeistus plėtinius žurnaluose.

Kai kurios organizacijos dėl veiklos sudėtingumo pradeda nuo švelnesnio modelio. Jos gali pirmiausia atlikti inventorizaciją, blokuoti žinomus kenkėjiškus plėtinius, o tada etapais įdiegti leidžiamuosius sąrašus didelės rizikos grupėms, pvz., finansų, inžinerijos, privilegijuotiems administratoriams, teisės, HR ir klientų aptarnavimo funkcijoms. Tai priimtina, jei yra dokumentuotas veiksmų planas. Nepagrindžiama yra nuolatinė nežinomos plėtinių rizikos tolerancija.

4 žingsnis. Vertinkite plėtinių riziką kaip tiekėjų ir programinės įrangos riziką

Naršyklės plėtinio rizikos peržiūra turi būti pakankamai lengva, kad verslas ją priimtų, bet pakankamai stipri, kad atlaikytų auditą. Peržiūra turi sujungti programinės įrangos riziką, tiekėjų riziką, debesijos riziką, duomenų apsaugą ir pažeidžiamumų valdymą.

[P-TP] Trečiųjų šalių ir tiekėjų saugumo politika nustato, kad „visi nauji tiekėjai prieš sutarties pasirašymą turi būti įvertinti atliekant dokumentuotą saugumo vertinimą“. Ne kiekvienam plėtinio kūrėjui reikės viso organizacijos tiekėjo įtraukimo proceso, tačiau tiekėjų rizikos principas vis tiek taikomas. Jei kūrėjas gali siųsti kodo atnaujinimus į darbuotojų naršykles arba tvarkyti organizacijos duomenis per galinę paslaugą, organizacija turi trečiosios šalies priklausomybę.

[P-ASR] Taikomųjų programų saugumo reikalavimų politika – MVĮ tą patį reikalavimą sustiprina iš programinės įrangos perspektyvos: „bet kuri taikomojoje programoje naudojama trečiosios šalies priemonė, papildinys ar išorinė kodo biblioteka turi būti užregistruota ir kasmet peržiūrima dėl poveikio saugumui ir pataisų būsenos.“

Sprendimams standartizuoti naudokite šį rizikos modelį:

Rizikos veiksnysMaža rizikaVidutinė rizikaDidelė rizika
LeidimaiNėra prieigos prie puslapio duomenųPrieiga prie aktyvaus skirtuko arba ribotų svetainiųSkaitymo ir rašymo prieiga prie visų svetainių
LeidėjasPatvirtintas leidėjas su tvirta istorijaŽinoma įmonė su privatumo politikaNežinomas asmuo, neaiški savininkystė, nėra privatumo politikos
Duomenų prieigaVeikia lokaliai be jautrių duomenųMato ribotus veiklos duomenisPasiekia asmens duomenis, finansinius duomenis, paslaptis arba sesijų turinį
JunglumasNėra išorinės galinės paslaugosJungiasi prie žinomos paslaugosJungiasi prie nežinomos arba neskaidrios trečiosios šalies galinės paslaugos
Atnaujinimo modelisOficiali parduotuvė, reguliarūs atnaujinimaiNedažni atnaujinimai, ribotas pakeitimų žurnalasĮdiegta apeinant oficialų šaltinį, apleista arba neaiškus atnaujinimų šaltinis
Verslo poreikisBūtina patvirtintai darbo eigaiNaudinga, bet pakeičiamaTik patogumui, bet su dideliais leidimais
Pažeidžiamumų istorijaNėra neigiamų išvadųAnkstesnės problemos pašalintosŽinomas kompromitavimas, kenkėjiška elgsena arba neišspręstas pažeidžiamumas
Privatumo laikysenaAiškus privatumo pranešimas ir ribotas rinkimasPlati politika, bet priimtinos kontrolės priemonėsNėra aiškios politikos arba perteklinis rinkimas

Didelės rizikos plėtinys neturi būti patvirtintas, nebent yra kritinis verslo poreikis, dokumentuotos kompensuojančios kontrolės priemonės ir vyresniosios vadovybės rizikos priėmimas. Kompensuojančių kontrolės priemonių pavyzdžiai: naudojimo apribojimas iki sustiprinto naršyklės profilio, apribojimas konkrečiais URL, duomenų įvedimo į jautrias taikomąsias programas blokavimas, kai plėtinys aktyvus, DLP stebėsenos naudojimas arba tiekėjo sutarties ir privatumo priedo reikalavimas.

5 žingsnis. Integruokite privatumo ir GDPR peržiūrą

Naršyklės plėtinių valdysena dažnai žlunga, nes privatumo peržiūra atskiriama nuo galinių įrenginių priemonių. Vis dėlto daugelis plėtinių gali matyti asmens duomenis, rodomus SaaS taikomosiose programose, HR sistemose, pagalbos bilietuose, CRM įrašuose, el. pašte, analitikos platformose ir bendradarbiavimo priemonėse.

Pagal GDPR Article 5(2) organizacija turi įrodyti atskaitomybę. Pagal Article 25 ji turi įgyvendinti duomenų apsaugą pagal projektavimą ir pagal numatytuosius nustatymus. Pagal Article 32 ji turi taikyti tinkamas technines ir organizacines priemones tvarkymo saugumui. Jei plėtinys eksfiltruoja asmens duomenis, įvykis gali tapti asmens duomenų saugumo pažeidimu pagal Article 4(12), dėl kurio reikia vertinimo ir galimai Article 33 pranešimo įpareigojimų.

Į privatumą orientuota plėtinio peržiūra turėtų klausti:

GDPR peržiūros sritisPlėtinio peržiūros klausimasSaugotini įrodymai
Duomenų kategorijosAr plėtinys gali pasiekti asmens duomenis, specialių kategorijų duomenis arba finansinius duomenis?Duomenų prieigos vertinimas
Tikslo apribojimasAr plėtinys būtinas apibrėžtam verslo tikslui?Verslo pagrindimas
Duomenų minimizavimasAr prašomi leidimai apsiriboja būtinu minimumu?Leidimų peržiūra
Tvarkytojo santykisAr plėtinio teikėjas tvarko duomenis organizacijos vardu?Tiekėjo ir privatumo vertinimas
Tarptautiniai perdavimaiAr duomenys palieka jurisdikciją arba patvirtintą prieglobos regioną?Perdavimo vertinimas
SaugojimasAr teikėjas saugo duomenis, žurnalus, užklausas, ekrano kopijas arba metaduomenis?Privatumo pranešimo ir saugojimo peržiūra
SaugumasAr šifravimas, prieigos kontrolės priemonės ir pažeidžiamumų valdymo praktikos yra pakankamos?Saugumo deramas patikrinimas
Reagavimas į pažeidimąAr teikėjas gali pranešti organizacijai apie incidentus?Sutartiniai arba dokumentuoti reagavimo įrodymai

Ne kiekvienam plėtiniui reikia viso DPIA. Tačiau plėtiniai, turintys plačią puslapių prieigą, AI tvarkymą, ekrano fiksavimą, el. pašto prieigą, CRM prieigą, HR duomenų prieigą, klientų aptarnavimo duomenis arba reglamentuojamus finansinius duomenis, turėtų inicijuoti struktūruotą privatumo vertinimą.

6 žingsnis. Veskite žurnalus ir vykdykite stebėseną auditui bei reagavimui į incidentus

Plėtinių valdysenos programa be žurnalų nėra audituojama. Ji taip pat silpnina reagavimą į incidentus, nes organizacija negali nustatyti, kada plėtinys buvo įdiegtas, kas jį naudojo, kuri versija buvo įdiegta, kada pasikeitė leidimai ar ar buvo užblokuotas diegimo bandymas.

[P-LM] Žurnalų tvarkymo ir stebėsenos politika – MVĮ „programinės įrangos diegimų“ žurnalus įvardija kaip pagrindinį valdysenos reikalavimą. Naršyklės plėtinio diegimas yra programinės įrangos diegimo įvykis ir turi būti atitinkamai fiksuojamas.

Mažiausiai žurnaluose turi būti:

Žurnalo įvykisKodėl tai svarbu
Plėtinys įdiegtasPatvirtina diegimą ir palaiko pakeitimų įrodymus
Plėtinys užblokuotasParodo prevencinės kontrolės priemonės veikimą
Plėtinys pašalintasPatvirtina taisomuosius veiksmus
Plėtinys atnaujintasPalaiko pažeidžiamumų ir pakeitimų peržiūrą
Leidimas pakeistasAptinka rizikos padidėjimą po patvirtinimo
Politika pakeistaParodo administracinę kontrolę ir atskaitomybę
Bandymas įdiegti apeinant oficialų šaltinįRodo apėjimo elgseną arba kenkimo programinės įrangos riziką
Parduotuvės šaltinis pakeistasAptinka nepatikimą diegimo kelią
Aptiktas didelės rizikos plėtinysInicijuoja triažą ir pašalinimą
Naudotojui suteikta išimtisPalaiko rizikos priėmimo įrodymus

Šie žurnalai turi būti perduodami į stebėsenos procesus pagal kontrolės priemones 8.15 ir 8.16. Priklausomai nuo rizikos, jie taip pat gali patekti į SIEM, galinių įrenginių platformą arba atitikties įrodymų saugyklą. Įspėjimai turėtų būti konfigūruojami dėl užblokuotų didelės rizikos plėtinių, staigių plėtinių prašymų šuolių, patvirtintų plėtinių leidimų pakeitimų, bandymų diegti apeinant oficialius šaltinius ir privilegijuotų naudotojų diegimo bandymų.

Stebėsena taip pat yra NIS2 ir DORA privalumas. NIS2 Article 23 incidentų pranešimas priklauso nuo ankstyvo aptikimo ir poveikio vertinimo. DORA reikalauja patikimo IRT incidentų valdymo ir atsparumo įrodymų. GDPR pažeidimo vertinimas priklauso nuo žinojimo, kas įvyko, kada ir kokie duomenys galėjo būti paveikti.

Ką auditorius nori matyti

Auditoriui retai pakanka teiginio „mes blokuojame rizikingus plėtinius“. Jam reikia valdysenos įrodymų. Įrodymai turi susieti politiką, rizikos vertinimą, techninį vykdymo užtikrinimą, stebėseną ir vadovybės atskaitomybę.

Audito klausimasStiprus atsakymasĮrodymų artefaktas
Ar naršyklės plėtiniai patenka į taikymo sritį?Taip, jie traktuojami kaip programinė įranga naudotojų galiniuose įrenginiuoseISVS taikymo sritis, turto registras, galinių įrenginių standartas
Ar naudotojams draudžiama diegti nepatvirtintus plėtinius?Taip, priimtino naudojimo ir galinių įrenginių politikos apibrėžia taisyklęGalinių įrenginių apsaugos nuo kenkėjiškos programinės įrangos politika – MVĮ, P03 Priimtino naudojimo politika
Ar yra patvirtintas plėtinių sąrašas?Taip, patvirtinti plėtiniai dokumentuojami pagal verslo savininką ir naudotojų grupęLeidžiamojo sąrašo eksportas, patvirtinimų registras
Ar naujiems plėtiniams atliekamas rizikos vertinimas?Taip, prašymai inicijuoja programinės įrangos, tiekėjų, pažeidžiamumų ir privatumo patikrasRizikos vertinimo įrašas
Ar plėtinių kūrėjai, kai aktualu, traktuojami kaip tiekėjai?Taip, didelės rizikos teikėjams atliekamas deramas patikrinimasTiekėjo vertinimas
Ar peržiūrimi prie debesijos prijungti plėtiniai?Taip, išorinės galinės paslaugos vertinamos pagal debesijos paslaugų valdysenąDebesijos paslaugos peržiūra
Ar diegimai techniškai kontroliuojami?Taip, „pagal numatytuosius nustatymus draudžiama“ modelis ir grupių leidžiamieji sąrašai taikomi naršyklės valdymeKonfigūracijos eksportas
Ar pakeitimai registruojami žurnaluose?Taip, diegimo, blokavimo, pašalinimo, atnaujinimo ir administratoriaus pakeitimai registruojami žurnaluoseSIEM arba administravimo konsolės žurnalai
Ar išimtys kontroliuojamos?Taip, išimtims reikia savininko, galiojimo pabaigos, tvirtintojo ir kompensuojančių kontrolės priemoniųIšimčių registras
Ar peržiūros kartojamos?Taip, plėtiniai peržiūrimi periodiškai ir po reikšmingų pakeitimųPeržiūros grafikas ir įrodymai

Čia Zenith Controls: The Cross-Compliance Guide tampa vertingas. Jis padeda organizacijoms parodyti, kaip viena kontrolės veikla palaiko kelis atitikties lūkesčius. Viena naršyklės plėtinio patvirtinimo darbo eiga gali palaikyti ISO/IEC 27001 kontrolės priemonę 8.19, NIS2 kibernetinę higieną, DORA IRT rizikos valdymą ir GDPR atskaitomybę, jei įrodymai išsaugomi ir aiškiai susiejami.

Sąsaja: ISO/IEC 27001:2022 su NIS2, DORA ir GDPR

Praktinė sąsaja padeda CISO paaiškinti, kodėl naršyklės plėtinių valdysena nėra siaura techninė kontrolės priemonė. Tai atitikties kontrolės priemonė, turinti plačią reguliacinę vertę.

ISO/IEC 27001:2022 kontrolės priemonėSuderinimas su NIS2Suderinimas su DORASuderinimas su GDPRNaršyklės plėtinių įrodymai
5.10 Priimtinas informacijos ir kito susijusio turto naudojimasArticle 21 kibernetinė higiena ir naudotojų praktikosArticle 5 valdysenos lūkesčiaiArticle 5(2) atskaitomybėPriimtino naudojimo taisyklės, naudotojų informuotumas, politikos patvirtinimai
5.19 Informacijos saugumas santykiuose su tiekėjaisArticle 21 tiekimo grandinės saugumasArticle 28 IRT trečiųjų šalių rizikos valdymasArticles 28 ir 32, kai taikomas tvarkymasTiekėjo peržiūra, teikėjo vertinimas, sutarties analizė
5.23 Informacijos saugumas naudojant debesijos paslaugasArticle 21 IRT ir tinklo saugumasArticles 6 ir 28 IRT rizika ir trečiųjų šalių priklausomybėsArticles 25 ir 32 privatumas pagal projektavimą ir saugumasDebesijos galinės paslaugos peržiūra, SaaS integracijos patvirtinimas
8.1 Naudotojų galiniai įrenginiaiArticle 21 galinių įrenginių saugumas ir prieigos kontrolėArticle 6 IRT rizikos valdymo sistemaArticle 32 tvarkymo saugumasNaršyklės konfigūracija, valdomi profiliai, galinių įrenginių inventorius
8.8 Techninių pažeidžiamumų valdymasArticle 21 pažeidžiamumų valdymasArticle 6 apsauga ir prevencijaArticle 32 techninės priemonėsPažeidžiamų plėtinių sekimas, taisomųjų veiksmų įrašai
8.15 Žurnalų tvarkymasArticle 23 incidentų įrodymaiIRT incidentų valdymo ir atsparumo įrodymaiArticles 5(2), 32 ir 33 atskaitomybės bei pažeidimų įrodymaiDiegimo žurnalai, užblokuoti bandymai, politikos pakeitimai
8.16 Veiklos stebėsenaArticle 21 aptikimas ir Article 23 pranešimasIRT stebėsena ir incidentų aptikimasArticles 32 ir 33 pažeidimų aptikimasĮspėjimai, SIEM įvykiai, anomalijų ataskaitos
8.19 Programinės įrangos diegimas eksploatacinėse sistemoseArticle 21 saugi konfigūracija ir programinės įrangos kontrolėIRT pakeitimų kontrolės lūkesčiai, įskaitant COBIT BAI06 Managed IT Changes kaip audito perspektyvąArticles 25 ir 32 kontroliuojama tvarkymo aplinkaPrašymas, patvirtinimas, testavimas, diegimas, leidžiamojo sąrašo įrodymai

DORA susiejimui verta skirti ypatingą dėmesį. Kai kurie auditoriai ir vertintojai, peržiūrėdami IRT pakeitimų valdyseną, naudos COBIT stiliaus terminiją. COBIT BAI06 paprastai suprantamas kaip Managed IT Changes. Jei naršyklės plėtiniai yra programinė įranga, o jų diegimas keičia naudotojo kompiuterinę aplinką, plėtinių diegimas priklauso tai pačiai valdomų pakeitimų logikai. Zenith Controls: The Cross-Compliance Guide palaiko šią audito perspektyvą parodydamas, kaip ISO/IEC 27001 kontrolės priemonių įrodymai gali būti pakartotinai naudojami įvairiems atitikties lūkesčiams.

90 dienų naršyklės plėtinių valdysenos įgyvendinimo planas

Organizacijoms nereikia visko išspręsti per vieną savaitę. Praktinę programą galima kurti etapais, ypač jei reikia atsargiai valdyti verslo trikdžius.

TerminasTikslasVeiksmaiRezultatai
1–15 dienosNustatyti taikymo sritį ir savininkystęPriskirti IT, saugumo, privatumo, pirkimų ir verslo savininkus, patvirtinti valdomas naršykles ir naudotojų grupesValdysenos savininkų sąrašas, naršyklės taikymo sritis, pirminis rizikos pareiškimas
16–30 dienosNustatyti esamą būklęInventorizuoti įdiegtus plėtinius, leidimus, leidėjus, versijas, naudotojus ir diegimo šaltiniusPlėtinių inventorius, didelės rizikos išvados, pirminė vadovybei skirta santrauka
31–45 dienosApibrėžti politiką ir sprendimų taisyklesAtnaujinti priimtino naudojimo, galinių įrenginių, debesijos ir tiekėjų procedūras, kad jos apimtų plėtiniusPolitikos atnaujinimai, patvirtinimo kriterijai, išimčių procesas
46–60 dienosSukurti rizikos vertinimo darbo eigąSukurti prašymo formą, vertinimo balais modelį, privatumo klausimus, tiekėjų triažą ir patvirtinimų įrašusPlėtinio prašymo darbo eiga, rizikos matrica, įrodymų šablonai
61–75 dienosĮgyvendinti technines kontrolės priemonesSukonfigūruoti „pagal numatytuosius nustatymus draudžiama“ arba etapais taikomą leidžiamųjų sąrašų modelį, blokuoti diegimą apeinant oficialius šaltinius, pašalinti žinomus rizikingus plėtiniusNaršyklės valdymo konfigūracija, leidžiamasis sąrašas, draudžiamasis sąrašas
76–90 dienosVykdyti stebėseną ir rinkti įrodymusSiųsti žurnalus į stebėsenos priemones, kurti įspėjimus, testuoti audito įrodymus, teikti ataskaitas vadovybeiŽurnalų tvarkymo valdymo skydas, įspėjimų taisyklės, audito paketas, vadovybės ataskaita

Didelės rizikos organizacijoms, ypač finansų subjektams pagal DORA arba esminiams ir svarbiems subjektams pagal NIS2, pirmasis įgyvendinimo etapas turėtų teikti prioritetą naudotojams, turintiems prieigą prie kritinių sistemų, reglamentuojamų duomenų, privilegijuotų administravimo konsolių, finansų platformų, klientų aptarnavimo priemonių ir kūrėjų aplinkų.

Valdybos lygmens žinutė

Naršyklės plėtinių valdysena vadovams neturėtų būti pristatoma kaip naršyklės grūdinimo projektas. Ji turėtų būti pristatoma kaip nepatikrinto trečiųjų šalių kodo kontrolė reglamentuojamose darbo eigose.

Valdyba ir valdymo organas turi suprasti keturis dalykus:

  1. Naršyklė dabar yra pagrindinė verslo platforma.
  2. Plėtiniai gali pasiekti jautrius SaaS duomenis ir autentifikuotas sesijas.
  3. Nevaldomi plėtiniai sukuria tiekėjų, privatumo, incidentų ir atsparumo riziką.
  4. ISO/IEC 27001:2022 suteikia pagrindžiamą kontrolės modelį, kuris palaiko NIS2, DORA ir GDPR įrodymus.

Toks įrėminimas nukreipia diskusiją nuo techninės nuostatos prie veiklos atsparumo. Jis taip pat padeda pagrįsti finansavimą organizacijos naršyklės valdymui, galinių įrenginių integracijai, stebėsenai, privatumo peržiūrai, tiekėjų triažui ir audito įrodymų automatizavimui.

Nuo aklosios zonos iki strateginės kontrolės

Maria audito problema kilo ne dėl to, kad vienas analitikas įdiegė vieną produktyvumo priemonę. Ji kilo dėl nevaldomos rizikos klasės. Organizacija buvo sukūrusi stiprią atitikties programą aplink matomą turtą, matomus tiekėjus, matomas SaaS platformas ir matomus galinius įrenginius, tačiau naršyklės plėtinių sluoksnis liko nematomas.

Ši spraga dabar pernelyg svarbi, kad būtų ignoruojama.

Sprendimas nėra sudėtingas, bet jis turi būti kryptingas. Naršyklę traktuokite kaip galinio įrenginio dalį. Plėtinius traktuokite kaip programinę įrangą. Plėtinių kūrėjus ir galines paslaugas, kai aktualu, traktuokite kaip tiekėjus. Leidimus traktuokite kaip duomenų prieigą. Diegimą traktuokite kaip pakeitimą. Žurnalus traktuokite kaip atitikties įrodymus.

Pagrindžiama programa prasideda keturiais veiksmais:

  1. Aptikti kiekvieną plėtinį visose valdomose naršyklėse ir galiniuose įrenginiuose.
  2. Apibrėžti priimtino naudojimo ir „pagal numatytuosius nustatymus draudžiama“ taisykles naudojant Galinių įrenginių apsaugos nuo kenkėjiškos programinės įrangos politika – MVĮ, P03 Priimtino naudojimo politika ir organizacijos Priimtino naudojimo politika.
  3. Vertinti plėtinių prašymus pagal tiekėjų, debesijos, pažeidžiamumų ir privatumo kriterijus iš Trečiųjų šalių ir tiekėjų saugumo politika ir Taikomųjų programų saugumo reikalavimų politika – MVĮ.
  4. Taikyti ir stebėti diegimo veiklą naudojant naršyklės valdymą, žurnalų tvarkymą ir įrodymų praktikas, suderintas su Žurnalų tvarkymo ir stebėsenos politika – MVĮ.

CISO, besirengiantiems NIS2, DORA, GDPR arba ISO/IEC 27001:2022 auditams, naršyklės plėtinių valdysena yra didelės vertės kontrolės tobulinimas, nes ji uždaro realų atakos kelią ir kartu sukuria pakartotinai naudojamus įrodymus keliose atitikties sistemose.

Norėdami paspartinti darbą, atsisiųskite Zenith Blueprint: An Auditor’s 30-Step Roadmap ir susiekite savo įrodymus naudodami Zenith Controls: The Cross-Compliance Guide. Jei norite naršyklės plėtinių chaosą paversti auditui tinkama valdysenos programa, suplanuokite Clarysec vertinimą arba demonstraciją ir pradėkite nuo praktinio inventoriaus, rizikos žemėlapio ir 90 dienų kontrolės plano.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

PII ištrynimo sertifikatai duomenų tvarkytojo pasitraukimo atitikčiai

PII ištrynimo sertifikatai duomenų tvarkytojo pasitraukimo atitikčiai

Duomenų tvarkytojo pasitraukimo metu susikerta tiekėjų valdymas, privatumo valdysena, debesijos paslaugų atsisakymas ir audito įrodymai. Sužinokite, kaip sukurti ištrynimo sertifikato darbo eigą, padedančią užtikrinti GDPR, DORA, ISO/IEC 27701:2025 ir ISO/IEC 27001:2022 atitiktį.

ISO 27001 vadovybės peržiūra NIS2 ir DORA kontekste

ISO 27001 vadovybės peržiūra NIS2 ir DORA kontekste

ISO/IEC 27001:2022 9.3 punkte numatyta vadovybės peržiūra tampa praktiniu valdybos lygmens įrodymų mechanizmu kibernetinio saugumo priežiūrai pagal NIS2 ir DORA pagrįsti. Šiame vadove paaiškinama, kaip CISO, atitikties vadovai, auditoriai ir rizikų savininkai gali peržiūros protokolus, KPI, incidentus, rizikas ir korekcinius veiksmus paversti pagrįstais valdysenos įrodymais.