Governanza tal-estensjonijiet tal-brawżer għal NIS2, DORA u GDPR

Maria, is-CISO ta’ kumpanija fintech li kienet qed tikber b’rata mgħaġġla, kienet taħseb li l-pre-evalwazzjoni ta’ DORA kienet miexja tajjeb. It-tim tagħha kien ħejja r-reġistru tal-partijiet terzi tal-ICT, il-kuntratti kritiċi tas-SaaS, ir-reġistri tad-diliġenza dovuta tal-fornituri, id-deċiżjonijiet ta’ aċċettazzjoni tar-riskju u l-pakkett ta’ rappurtar għall-korp maniġerjali.
Imbagħad l-awditur staqsa mistoqsija li ħadd ma kien ippjana għaliha.
“Tistgħu turuna l-proċess ta’ governanza tagħkom għall-estensjonijiet tal-brawżer?”
Il-mistoqsija ħarġet minn rieżami ta’ endpoint ma’ analista tal-finanzi. Waqt qsim tal-iskrin, l-awditur innota estensjoni ta’ produttività ta’ parti terza fil-brawżer tal-analista. Kienet tidher bla ħsara, iżda tfittxija mgħaġġla wriet li l-iżviluppatur kien ġarrab kompromess tal-katina tal-provvista tliet xhur qabel. L-estensjoni kompromessa kienet intużat biex tisraq tokens tas-sessjoni għal pjattaformi SaaS ewlenin.
Il-fintech kellha politiki b’saħħithom kontra software mhux awtorizzat. Kellha EDR, MFA, CASB, logs tas-SaaS u ISMS allinjat ma’ ISO/IEC 27001. Iżda ħadd ma kien ittratta l-brawżer bħala pjattaforma ta’ software immaniġġjata. Ħadd ma kien inventarja l-estensjonijiet. Ħadd ma kien approva l-permessi tagħhom. Ħadd ma kien ivverifika jekk l-iżviluppaturi tal-estensjonijiet kinux fornituri. Ħadd ma kien immappja l-attività tal-estensjonijiet mal-evidenza ta’ DORA, NIS2 jew GDPR.
Add-on wieħed tal-brawżer kien biddel endpoint li jidher konformi f’backdoor possibbli lejn sistemi finanzjarji, data tal-klijenti u flussi tax-xogħol regolati.
Din hija l-problema tal-governanza tal-estensjonijiet tal-brawżer fl-2026. Il-brawżer m’għadux biss tieqa għall-internet. Huwa l-post fejn l-impjegati jawtentikaw, japprovaw pagamenti, jaċċessaw reġistri tas-CRM, jipproċessaw data personali, jimmaniġġjaw infrastruttura cloud u jinteraġixxu ma’ pjattaformi SaaS kritiċi. L-estensjonijiet m’għadhomx add-ons kożmetiċi. Huma kodiċi ta’ partijiet terzi li jaħdem ġewwa l-aktar saff sensittiv tax-xogħol modern.
Għal CISOs, maniġers tal-konformità, DPOs u sidien tar-riskju tal-ICT, estensjonijiet mhux immaniġġjati jinsabu fl-intersezzjoni bejn is-sigurtà tal-endpoints, shadow IT, ir-riskju tal-fornitur, il-ġestjoni tat-tibdil, il-ġestjoni tal-vulnerabbiltajiet u r-responsabbiltà għall-privatezza. ISO/IEC 27001:2022 jagħti lill-organizzazzjonijiet l-istruttura biex jiggovernaw dan ir-riskju. NIS2, DORA u GDPR jipprovdu l-pressjoni regolatorja biex dan jiġi ppruvat.
L-estensjonijiet tal-brawżer huma software, fornituri u proċessuri tad-data
Ħafna organizzazzjonijiet diġà tgħallmu jimmaniġġjaw laptops, apparati mobbli, servers, applikazzjonijiet SaaS, infrastruttura cloud u kontijiet privileġġjati. L-estensjonijiet tal-brawżer ħafna drabi jaqgħu bejn dawn il-programmi.
It-timijiet tas-sigurtà jarawhom bħala konfigurazzjoni tal-brawżer. L-akkwist ma jarahomx għax ma jiġi ffirmat l-ebda kuntratt. Il-funzjoni legali ma tarahomx għax ma tinfetaħ l-ebda talba għall-onboarding tal-fornitur. It-timijiet tal-privatezza ma jarawhomx għax l-estensjoni tiġi installata minn utent, mhux implimentata bħala applikazzjoni uffiċjali. Madankollu, l-estensjoni tista’ titlob permess biex taqra u tibdel data fuq is-siti web kollha, taċċessa kontenut tal-clipboard, taqbad metadata tal-paġna, timmaniġġja downloads, tinjetta scripts jew tikkomunika ma’ backend estern.
Dan ifisser li estensjoni tal-brawżer tista’ tkun dawn kollha fl-istess ħin:
| Lenti ta’ governanza | Għaliex hija importanti | Mod tipiku ta’ falliment |
|---|---|---|
| Software | Tibdel l-imġiba tal-endpoint u tista’ teżegwixxi kodiċi f’sessjonijiet tal-utent | L-utenti jinstallaw estensjonijiet barra mill-flussi tax-xogħol approvati għas-software |
| Fornitur | L-iżviluppatur jikkontrolla l-aġġornamenti, l-infrastruttura u l-appoġġ | Ma ssirx diliġenza dovuta tal-fornitur |
| Servizz cloud | Ħafna estensjonijiet jikkonnettjaw ma’ APIs ospitati jew pjattaformi SaaS | Il-backends tal-estensjonijiet ma jiġux rieżaminati bħala servizzi cloud |
| Riskju ta’ proċessur tad-data | L-estensjonijiet jistgħu jaraw data tal-klijenti, tal-impjegati jew finanzjarja | It-timijiet tal-privatezza ma jevalwawx l-aċċess għad-data jew il-bażi legali |
| Esponiment għal vulnerabbiltajiet | L-estensjonijiet jistgħu jiġu kompromessi, abbandunati jew malizzjużi | Ma jsirx rieżami tal-patching, tar-reputazzjoni jew ta’ kompromess magħruf |
| Sors ta’ inċident | L-attività tal-estensjoni tista’ toħloq aċċess mhux awtorizzat jew eżfiltrazzjoni | Il-logs ikunu nieqsa, u dan jagħmel l-investigazzjoni u n-notifika aktar diffiċli |
Il-[ZB] Zenith Blueprint: An Auditor’s 30-Step Roadmap jaqbad il-kwistjoni ewlenija fil-gwida tiegħu ta’ ISO/IEC 27002:2022 għal Control 8.19. Iwissi li “anki persunal b’intenzjonijiet tajbin jista’ jinstalla għodod biex ‘ix-xogħol isir aktar malajr’, estensjoni tal-brawżer, librerija tal-kodiċi, app għat-trasferiment tal-fajls, mingħajr ma jirrealizza li jkun għadu kemm introduċa backdoor, dipendenza mingħajr patch, jew vettur ta’ eżfiltrazzjoni tad-data.”
Dik is-sentenza għandha tiġi ttrattata bħala dikjarazzjoni tar-riskju fil-livell tal-bord. L-impjegati li jinstallaw estensjonijiet riskjużi normalment ma jkunux qed jippruvaw jevitaw is-sigurtà. Ikunu qed jippruvaw itejbu l-produttività. Il-falliment tal-governanza jseħħ meta l-organizzazzjoni ma tipprovdix proċess sigur ta’ talba, approvazzjoni, implimentazzjoni u monitoraġġ.
Għaliex NIS2, DORA u GDPR jagħmlu dan il-punt moħbi urġenti
Ir-riskju tal-estensjonijiet tal-brawżer ilu jeżisti għal snin, iżda l-kuntest regolatorju nbidel. Fl-2026, l-organizzazzjonijiet huma mistennija juru mhux biss li jeżistu kontrolli, iżda li dawn huma bbażati fuq ir-riskju, integrati, immonitorjati u sostnuti b’evidenza.
NIS2 jgħolli l-aspettattivi għall-iġjene ċibernetika u s-sigurtà tal-katina tal-provvista. DORA jeħtieġ li entitajiet finanzjarji jimmaniġġjaw ir-riskju tal-ICT fid-dipendenzi interni u ta’ partijiet terzi. GDPR jeħtieġ li kontrolluri u proċessuri juru s-sigurtà tal-ipproċessar, ir-responsabbiltà u l-privatezza mid-disinn. Estensjonijiet mhux immaniġġjati jistgħu jdgħajfu t-tlieta.
| Regolament | Rilevanza tal-estensjonijiet tal-brawżer | Evidenza mistennija mir-regolaturi u l-awdituri |
|---|---|---|
| NIS2 Article 21 | L-estensjonijiet jaffettwaw l-iġjene ċibernetika, il-ġestjoni tal-vulnerabbiltajiet, il-kontroll tal-aċċess, is-sigurtà tas-software u r-riskju tal-katina tal-provvista | Inventarju tal-estensjonijiet, lista ta’ estensjonijiet approvati, reġistri tal-valutazzjoni tar-riskju, logs ta’ installazzjonijiet imblukkati, evidenza tal-ġestjoni tal-inċidenti |
| NIS2 Article 23 | Estensjoni kompromessa tista’ toħloq inċident sinifikanti li jeħtieġ twissija bikrija u notifika | Logs tas-sejba, reġistri tat-trijaġġ, valutazzjoni tal-impatt, evidenza tad-deċiżjoni dwar in-notifika |
| DORA Article 5 | Il-korpi maniġerjali jibqgħu responsabbli għall-governanza tar-riskju tal-ICT | Politiki, deċiżjonijiet dwar l-aptit għar-riskju, rappurtar, approvazzjonijiet ta’ eċċezzjonijiet |
| DORA Article 6 | L-estensjonijiet jistgħu jaffettwaw il-qafas tal-ġestjoni tar-riskju tal-ICT | Identifikazzjoni tal-assi, kontrolli ta’ protezzjoni, monitoraġġ, ittestjar tar-reżiljenza, reġistri ta’ rimedju |
| DORA Article 28 | L-iżviluppaturi tal-estensjonijiet u s-servizzi konnessi jistgħu jkunu dipendenzi fuq partijiet terzi tal-ICT | Diliġenza dovuta, klassifikazzjoni tar-riskju, entrati fir-reġistru, evalwazzjoni kuntrattwali fejn applikabbli |
| GDPR Article 5(2) | L-organizzazzjonijiet għandhom juru responsabbiltà għall-ipproċessar ta’ data personali | Evalwazzjonijiet dokumentati, deċiżjonijiet ta’ approvazzjoni, sjieda, frekwenza tar-rieżami |
| GDPR Article 25 | Il-protezzjoni tad-data mid-disinn u b’mod predefinit tapplika għall-għażla tal-għodod | Minimizzazzjoni tal-permessi, rieżami tal-privatezza, konfigurazzjoni ta’ ċaħda awtomatika bħala regola predefinita |
| GDPR Article 32 | Is-sigurtà tal-ipproċessar teħtieġ miżuri tekniċi u organizzattivi xierqa | Kontrolli tal-endpoint, restrizzjonijiet tal-aċċess, logging, monitoraġġ, ġestjoni tal-vulnerabbiltajiet |
| GDPR Article 33 | It-tħejjija għan-notifika ta’ ksur tiddependi fuq skoperta u evidenza f’waqthom | Logs tal-inċidenti, analiżi tal-impatt fuq data personali, evidenza tal-iskadenzi tan-notifika |
Il-lezzjoni hija sempliċi. Estensjoni tal-brawżer mhijiex żgħira wisq biex tkun importanti. Jekk tista’ tmiss data rregolata, sessjonijiet awtentikati, flussi tax-xogħol finanzjarji jew servizzi SaaS kritiċi, għandha tkun taħt governanza.
Uża ISO/IEC 27001:2022 bħala l-mudell operattiv
ISO/IEC 27001:2022 huwa effettiv għall-governanza tal-estensjonijiet tal-brawżer għax ma jeħtieġx silo separat tal-konformità. Jippermetti lill-organizzazzjonijiet jestendu l-proċessi eżistenti tal-ISMS għas-saff tal-brawżer.
Il-mudell prattiku tal-kontrolli huwa mibni madwar tmien kontrolli tal-Anness A ta’ ISO/IEC 27001:2022:
| Kontroll ISO/IEC 27001:2022 | Isem korrett tal-kontroll | Applikazzjoni għall-estensjonijiet tal-brawżer |
|---|---|---|
| 5.10 | Acceptable use of information and other associated assets | Iddefinixxi x’jistgħu jinstallaw, jużaw, jitolbu u jaħżnu l-utenti fil-brawżers |
| 5.19 | Information security in supplier relationships | Ittratta l-iżviluppaturi tal-estensjonijiet u s-servizzi konnessi bħala riskji tal-fornituri fejn rilevanti |
| 5.23 | Information security for use of cloud services | Irrevedi estensjonijiet li jikkonnettjaw ma’ APIs SaaS esterni jew backends cloud |
| 8.1 | User endpoint devices | Immaniġġja l-konfigurazzjoni tal-brawżer bħala parti mill-protezzjoni tal-endpoint |
| 8.8 | Management of technical vulnerabilities | Segwi estensjonijiet vulnerabbli, abbandunati, kompromessi jew ta’ riskju għoli |
| 8.15 | Logging | Aqbad installazzjoni, tneħħija, tentattivi mblukkati, bidliet fil-politika u azzjonijiet amministrattivi |
| 8.16 | Monitoring activities | Oħroġ allerti dwar attività anomala tal-estensjonijiet u ksur tal-politika |
| 8.19 | Installation of software on operational systems | Irrikjedi approvazzjoni qabel ma l-estensjonijiet jiġu installati fuq sistemi tax-xogħol |
Il-[ZC] Zenith Controls: The Cross-Compliance Guide huwa utli b’mod speċjali għax jispjega kif jiġu awditjati l-kontrolli ISO/IEC 27001 u kif jappoġġaw evidenza bejn oqfsa differenti. Għal Control 8.19, Zenith Controls: The Cross-Compliance Guide jispjega li l-awdituri se “jsegwu t-traċċa tal-fluss tax-xogħol: mit-talba għat-test, għall-approvazzjoni u għall-implimentazzjoni.” Hekk għandha tiġi mfassla l-governanza tal-estensjonijiet.
Jekk awditur isib estensjoni li mhijiex fil-lista approvata, mhijiex dokumentata fir-reġistri tat-tibdil u ma saritilhiex valutazzjoni tar-riskju, il-kwistjoni ma tibqax sempliċi konfigurazzjoni tal-brawżer. Issir evidenza ta’ kontroll dgħajjef tal-installazzjoni tas-software, governanza dgħajfa tal-endpoint u falliment possibbli fil-ġestjoni tar-riskju tal-fornitur.
Pass 1, skopri l-portafoll tal-estensjonijiet
L-ewwel falliment tal-kontroll fil-fintech ta’ Maria kien in-nuqqas ta’ viżibbiltà. It-tim tagħha ma kienx jaf liema estensjonijiet kienu installati, min installahom, liema permessi talbu, jew jekk kinux jikkonnettjaw ma’ servizzi esterni.
L-iskoperta għandha tkopri l-brawżers, il-profili, l-utenti, l-apparati u s-sistemi operattivi kollha mmaniġġjati. Għandha tidentifika l-isem tal-estensjoni, l-ID unika, il-verżjoni, il-pubblikatur, is-sors tal-installazzjoni, is-sett ta’ permessi, id-data tal-installazzjoni, l-istatus tal-aġġornament, l-għadd ta’ utenti, is-sid tan-negozju u jekk l-estensjoni hijiex installata b’mod sfurzat, installata mill-utent, installata minn barra s-sorsi approvati jew imblukkata.
Control 8.1, User endpoint devices, huwa l-ankra. Il-gwida ta’ Zenith Blueprint: An Auditor’s 30-Step Roadmap għal Control 8.1 tgħid li user endpoint devices “għandhom jiġu msaħħa, immonitorjati u kkontrollati.” Dan ir-rekwiżit naturalment jinkludi l-brawżer, għax il-brawżer issa huwa l-interfaċċa ewlenija tal-endpoint tal-utent għax-xogħol fuq SaaS u cloud.
Control 5.23 japplika wkoll meta l-estensjonijiet jikkonnettjaw ma’ servizzi cloud. Zenith Blueprint: An Auditor’s 30-Step Roadmap jifforma dan il-kontroll bħala rispons għal shadow IT, fejn l-utenti jadottaw servizzi mhux approvati mingħajr governanza. Estensjoni tal-brawżer li tibgħat kontenut lil backend ospitat mhux magħruf hija avveniment ta’ adozzjoni ta’ servizz cloud, anki jekk ħadd fl-akkwist ma jkun approvaha.
Output matur tal-iskoperta għandu jikklassifika kull estensjoni f’wieħed minn ħames stati:
| Stat tal-estensjoni | Tifsira | Azzjoni meħtieġa |
|---|---|---|
| Approvata | Rieżaminata, iġġustifikata u permessa għal utenti definiti | Immonitorja u irrevedi perjodikament |
| Kundizzjonali | Permessa b’restrizzjonijiet bħal gruppi, siti jew permessi speċifiċi | Applika l-kundizzjonijiet u irrevedi aktar ta’ spiss |
| Pendenti rieżami | Skoperta jew mitluba iżda għadha ma ġietx evalwata | Ibblokka jew poġġi fi kwarantina sakemm tiġi approvata |
| Imblukkata | Magħrufa bħala riskjuża, mhux meħtieġa, mhux konformi jew ipprojbita | Evita l-installazzjoni u neħħi l-istanzi eżistenti |
| Eċċezzjoni | Permessa temporanjament minħabba ħtieġa tan-negozju u riskju aċċettat | Irreġistra s-sid, id-data tal-iskadenza, il-kontrolli kumpensatorji u l-approvatur |
L-iskoperta m’għandhiex tkun proġett ta’ darba. L-estensjonijiet jaġġornaw ta’ spiss, il-pubblikaturi jbiddlu s-sjieda, il-permessi jespandu, u l-ħwienet ineħħu pakketti malizzjużi wara li l-utenti jkunu diġà installawhom. L-inventarju għandu jkun kontinwu jew tal-inqas rikorrenti biżżejjed biex jappoġġa l-ġestjoni tal-vulnerabbiltajiet u l-evidenza tal-awditjar.
Pass 2, agħmel l-użu aċċettabbli espliċitu
Ladarba l-estensjonijiet ikunu viżibbli, l-aspettattivi għall-utenti għandhom ikunu ċari. Ħafna organizzazzjonijiet diġà għandhom lingwaġġ fil-politiki li jista’ jappoġġa l-governanza tal-estensjonijiet, iżda għandu jiġi applikat b’mod espliċitu għall-brawżer.
[P-EPM] Protezzjoni tal-endpoint - Politika dwar il-malware - SME tgħid li l-utenti “ma għandhomx jinstallaw software jew plugins mhux awtorizzati li jistgħu jintroduċu riskju.” Dik is-sentenza waħda tagħti lit-timijiet tas-sigurtà bażi soda fil-politika biex jittrattaw l-estensjonijiet tal-brawżer bħala software ikkontrollat.
[P03-AUP] P03 Politika dwar Użu Aċċettabbli, imsemmija wkoll bħala l-Politika dwar Użu Aċċettabbli tal-intrapriża, tipprojbixxi “għodod mhux approvati: l-installazzjoni jew l-użu ta’ software, hardware, servizzi cloud jew apparati mhux awtorizzati”. Din hija l-bażi li jaraha l-utent. Tibdel il-governanza tal-estensjonijiet tal-brawżer minn preferenza teknika għal rekwiżit infurzabbli ta’ mġiba u konformità.
Politika b’saħħitha dwar l-estensjonijiet tal-brawżer għandha twieġeb sitt mistoqsijiet prattiċi:
| Mistoqsija tal-politika | Tweġiba ta’ governanza |
|---|---|
| Jistgħu l-utenti jinstallaw estensjonijiet liberament? | Le, l-estensjonijiet jeħtieġu approvazzjoni sakemm ma jkunux approvati minn qabel skont ir-rwol jew il-grupp |
| L-estensjonijiet tal-brawżer jitqiesu bħala software? | Iva, huma software installat fuq sistemi operattivi |
| Il-backends tal-estensjonijiet jitqiesu bħala servizzi cloud? | Iva, meta jipproċessaw, jittrażmettu, jaħżnu jew jarrikkixxu data tal-organizzazzjoni |
| Min japprova l-estensjonijiet? | Is-sigurtà, l-IT, il-privatezza u s-sidien tan-negozju japprovaw skont ir-riskju |
| X’jiġri minn estensjonijiet mhux approvati? | Jiġu mblukkati, imneħħija jew imqiegħda fi kwarantina sakemm jiġu rieżaminati |
| Kif jiġu mmaniġġjati l-eċċezzjonijiet? | L-eċċezzjonijiet jeħtieġu aċċettazzjoni tar-riskju dokumentata, skadenza u kontrolli kumpensatorji |
Dan mhux dwar projbizzjoni ta’ kull estensjoni utli. Huwa dwar tranżizzjoni minn fiduċja impliċita għal approvazzjoni espliċita. Xi estensjonijiet jistgħu jkunu siguri, meħtieġa u jtejbu l-produttività. Oħrajn jistgħu jkunu mhux meħtieġa, b’privileġġi żejda, abbandunati jew ostili. Il-programm ta’ governanza għandu jiddistingwi bejniethom.
Pass 3, applika ċaħda awtomatika bħala regola predefinita b’lista ta’ permessi permezz ta’ eċċezzjoni
Control 8.19, Installation of software on operational systems, huwa l-kontroll li jibdel il-politika f’operazzjoni. L-estensjonijiet tal-brawżer m’għandhomx jiġu ttrattati b’mod differenti minn software ieħor sempliċement għax l-utenti jinstallawhom permezz ta’ ħanut tal-brawżer.
Zenith Blueprint: An Auditor’s 30-Step Roadmap huwa dirett fuq dan il-punt: “l-ebda software ma jiġi installat sakemm ma jkunx iġġustifikat, awtorizzat u assigurat.” Għall-estensjonijiet tal-brawżer, dan ifisser li jintużaw għodod ta’ ġestjoni tal-brawżer tal-intrapriża, ġestjoni tal-endpoints jew konfigurazzjoni tal-apparati biex jiġu applikati regoli ta’ installazzjoni.
L-aktar mudell difensibbli huwa ċaħda awtomatika bħala regola predefinita b’lista ta’ permessi permezz ta’ eċċezzjoni:
- Ibblokka l-estensjonijiet kollha b’mod predefinit għall-brawżers immaniġġjati.
- Installa b’mod sfurzat biss estensjonijiet korporattivi essenzjali u approvati.
- Żomm lista ta’ permessi għal estensjonijiet approvati skont il-grupp tal-utenti, id-dipartiment jew ir-rwol.
- Ibblokka estensjonijiet installati minn barra s-sorsi approvati u sorsi ta’ installazzjoni mhux fdati.
- Ipprevjeni lill-utenti milli jevitaw il-politiki billi jaqilbu profili jew brawżers mhux immaniġġjati.
- Neħħi estensjonijiet diġà installati li mhumiex approvati.
- Irrevedi l-permessi tal-estensjonijiet u r-riskju tal-pubblikatur qabel l-approvazzjoni.
- Irreġistra fil-logs estensjonijiet permessi, imblukkati, imneħħija u mibdula.
Xi organizzazzjonijiet jibdew b’mudell aktar flessibbli minħabba kumplessità operattiva. Jistgħu l-ewwel jagħmlu inventarju, jimblukkaw estensjonijiet magħrufa bħala ħżiena, u mbagħad jintroduċu listi ta’ permessi għal gruppi ta’ riskju għoli bħall-finanzi, l-inġinerija, amministraturi privileġġjati, legali, HR u appoġġ għall-klijenti. Dan huwa aċċettabbli jekk ikun hemm pjan direzzjonali dokumentat. Dak li mhuwiex difensibbli huwa t-tolleranza permanenti ta’ riskju mhux magħruf tal-estensjonijiet.
Pass 4, evalwa r-riskju tal-estensjonijiet bħall-fornituri u s-software
Rieżami tar-riskju ta’ estensjoni tal-brawżer għandu jkun ħafif biżżejjed għall-adozzjoni min-negozju, iżda b’saħħtu biżżejjed biex jiflaħ awditu. Ir-rieżami għandu jgħaqqad ir-riskju tas-software, ir-riskju tal-fornitur, ir-riskju tal-cloud, il-protezzjoni tad-data u l-ġestjoni tal-vulnerabbiltajiet.
[P-TP] Politika tas-sigurtà ta’ partijiet terzi u tal-fornituri tobbliga li “l-fornituri ġodda kollha għandhom jgħaddu minn evalwazzjoni tas-sigurtà dokumentata qabel l-eżekuzzjoni tal-kuntratt.” Mhux kull żviluppatur ta’ estensjoni jeħtieġ proċess sħiħ ta’ onboarding tal-fornitur għall-intrapriża, iżda l-prinċipju tar-riskju tal-fornitur xorta japplika. Jekk żviluppatur jista’ jimbotta aġġornamenti tal-kodiċi fil-brawżers tal-impjegati jew jipproċessa data tal-organizzazzjoni permezz ta’ servizz backend, l-organizzazzjoni għandha dipendenza fuq parti terza.
[P-ASR] Politika dwar ir-Rekwiżiti tas-Sigurtà tal-Applikazzjonijiet - SME issaħħaħ l-istess rekwiżit mill-perspettiva tas-software: “kull għodda ta’ parti terza, plugin jew librerija esterna tal-kodiċi użata f’applikazzjoni għandha tiġi rreġistrata u rieżaminata kull sena għall-impatt fuq is-sigurtà u l-istatus tal-patches.”
Uża l-mudell tar-riskju li ġej biex tistandardizza d-deċiżjonijiet:
| Fattur tar-riskju | Riskju baxx | Riskju medju | Riskju għoli |
|---|---|---|---|
| Permessi | L-ebda aċċess għad-data tal-paġna | Aċċess għat-tab attiva jew għal siti limitati | Aċċess ta’ qari u kitba għas-siti kollha |
| Pubblikatur | Pubblikatur ivverifikat bi storja b’saħħitha | Kumpanija magħrufa b’politika tal-privatezza | Individwu mhux magħruf, sjieda mhux ċara, l-ebda politika tal-privatezza |
| Aċċess għad-data | Jaħdem lokalment mingħajr data sensittiva | Jara data limitata tan-negozju | Jaċċessa data personali, data finanzjarja, sigrieti jew kontenut tas-sessjoni |
| Konnettività | L-ebda backend estern | Jikkonnettja ma’ servizz magħruf | Jikkonnettja ma’ backend ta’ parti terza mhux magħruf jew opak |
| Mudell ta’ aġġornament | Ħanut uffiċjali, aġġornamenti regolari | Aġġornamenti mhux frekwenti, changelog limitat | Installat minn barra s-sorsi approvati, abbandunat jew b’sors ta’ aġġornament mhux ċar |
| Ħtieġa tan-negozju | Meħtieġ għal fluss tax-xogħol approvat | Utli iżda sostitwibbli | Konvenjenza biss b’permessi għoljin |
| Storja tal-vulnerabbiltajiet | L-ebda sejbiet avversi | Kwistjonijiet preċedenti rimedjati | Kompromess magħruf, imġiba malizzjuża jew vulnerabbiltà mhux solvuta |
| Pożizzjoni tal-privatezza | Avviż tal-privatezza ċar u ġbir limitat | Politika wiesgħa iżda kontrolli aċċettabbli | L-ebda politika ċara jew ġbir eċċessiv |
Estensjoni ta’ riskju għoli m’għandhiex tiġi approvata sakemm ma jkunx hemm ħtieġa kritika tan-negozju, kontrolli kumpensatorji dokumentati u aċċettazzjoni tar-riskju mit-tmexxija għolja. Eżempji ta’ kontrolli kumpensatorji jinkludu limitazzjoni tal-użu għal profil tal-brawżer imsaħħaħ, restrizzjoni għal URLs speċifiċi, imblukkar tad-dħul ta’ data f’applikazzjonijiet sensittivi waqt li tkun attiva, użu ta’ monitoraġġ DLP, jew rekwiżit għal kuntratt mal-fornitur u addendum dwar il-privatezza.
Pass 5, integra r-rieżami tal-privatezza u tal-GDPR
Il-governanza tal-estensjonijiet tal-brawżer ħafna drabi tfalli għax ir-rieżami tal-privatezza jkun skonness mill-għodod tal-endpoints. Madankollu, ħafna estensjonijiet jistgħu jaraw data personali murija f’applikazzjonijiet SaaS, sistemi HR, tickets tal-appoġġ, reġistri tas-CRM, email, pjattaformi ta’ analytics u għodod ta’ kollaborazzjoni.
Taħt GDPR Article 5(2), l-organizzazzjoni għandha turi responsabbiltà. Taħt Article 25, għandha timplimenta protezzjoni tad-data mid-disinn u b’mod predefinit. Taħt Article 32, għandha tapplika miżuri tekniċi u organizzattivi xierqa għas-sigurtà tal-ipproċessar. Jekk estensjoni teżfiltra data personali, l-avveniment jista’ jsir ksur ta’ data personali taħt Article 4(12), u jiskatta evalwazzjoni u possibilment obbligi ta’ notifika taħt Article 33.
Rieżami tal-estensjonijiet konxju mill-privatezza għandu jistaqsi:
| Qasam ta’ rieżami tal-GDPR | Mistoqsija għar-rieżami tal-estensjoni | Evidenza li għandha tinżamm |
|---|---|---|
| Kategoriji tad-data | Tista’ l-estensjoni taċċessa data personali, data ta’ kategorija speċjali jew data finanzjarja? | Evalwazzjoni tal-aċċess għad-data |
| Limitazzjoni tal-għan | L-estensjoni hija meħtieġa għal għan definit tan-negozju? | Ġustifikazzjoni tan-negozju |
| Minimizzazzjoni tad-data | Il-permessi mitluba huma limitati għall-minimu meħtieġ? | Rieżami tal-permessi |
| Relazzjoni ta’ proċessur | Il-fornitur tal-estensjoni jipproċessa data f’isem l-organizzazzjoni? | Evalwazzjoni tal-fornitur u tal-privatezza |
| Trasferimenti internazzjonali | Id-data titlaq mill-ġurisdizzjoni jew mir-reġjun ta’ hosting approvat? | Evalwazzjoni tat-trasferiment |
| Żamma | Il-fornitur jaħżen data, logs, prompts, screenshots jew metadata? | Avviż tal-privatezza u rieżami taż-żamma |
| Sigurtà | L-iċċifrar, il-kontroll tal-aċċess u l-prattiki tal-vulnerabbiltajiet huma adegwati? | Diliġenza dovuta tas-sigurtà |
| Rispons għal ksur | Il-fornitur jista’ jinnotifika lill-organizzazzjoni dwar inċidenti? | Evidenza ta’ rispons kuntrattwali jew dokumentata |
Mhux kull estensjoni teħtieġ DPIA sħiħa. Madankollu, estensjonijiet b’aċċess wiesa’ għall-paġni, ipproċessar AI, qbid tal-iskrin, aċċess għall-email, aċċess għas-CRM, aċċess għal data HR, data ta’ appoġġ għall-klijenti jew data finanzjarja rregolata għandhom jiskattaw evalwazzjoni strutturata tal-privatezza.
Pass 6, irreġistra fil-logs u mmonitorja għall-awditjar u għar-rispons għall-inċidenti
Programm ta’ governanza tal-estensjonijiet mingħajr logs mhuwiex adattat għall-awditjar. Idgħajjef ukoll ir-rispons għall-inċidenti, għax l-organizzazzjoni ma tistax tiddetermina meta ġiet installata estensjoni, min użaha, liema verżjoni kienet preżenti, meta nbidlu l-permessi, jew jekk seħħx tentattiv ta’ installazzjoni mblukkat.
[P-LM] Politika tal-Logging u l-Monitoraġġ - SME tidentifika logs għal “installazzjonijiet tas-software” bħala rekwiżit ewlieni ta’ governanza. L-installazzjoni ta’ estensjoni tal-brawżer hija avveniment ta’ installazzjoni ta’ software u għandha tinqabad kif xieraq.
Bħala minimu, il-logs għandhom jinkludu:
| Avveniment tal-log | Għaliex huwa importanti |
|---|---|
| Estensjoni installata | Tikkonferma l-implimentazzjoni u tappoġġa evidenza tat-tibdil |
| Estensjoni mblukkata | Turi t-tħaddim tal-kontroll preventiv |
| Estensjoni mneħħija | Tikkonferma r-rimedju |
| Estensjoni aġġornata | Tappoġġa r-rieżami tal-vulnerabbiltajiet u tat-tibdil |
| Permess mibdul | Jiskopri żieda fir-riskju wara l-approvazzjoni |
| Politika mibdula | Turi kontroll amministrattiv u responsabbiltà |
| Tentattiv ta’ installazzjoni minn barra s-sorsi approvati | Jindika mġiba ta’ evitament jew riskju ta’ malware |
| Sors tal-ħanut mibdul | Jiskopri triq ta’ installazzjoni mhux fdata |
| Estensjoni ta’ riskju għoli skoperta | Tiskatta trijaġġ u tneħħija |
| Eċċezzjoni tal-utent mogħtija | Tappoġġa evidenza tal-aċċettazzjoni tar-riskju |
Dawn il-logs għandhom jiddaħħlu fil-proċessi ta’ monitoraġġ taħt Controls 8.15 u 8.16. Skont ir-riskju, jistgħu wkoll jgħaddu lejn SIEM, pjattaforma tal-endpoint jew repożitorju tal-evidenza tal-konformità. L-allerti għandhom jiġu kkonfigurati għal estensjonijiet ta’ riskju għoli mblukkati, żidiet f’daqqa fit-talbiet għall-estensjonijiet, bidliet fil-permessi għal estensjonijiet approvati, tentattivi ta’ installazzjoni minn sorsi mhux uffiċjali u tentattivi ta’ installazzjoni minn utenti privileġġjati.
Il-monitoraġġ huwa wkoll vantaġġ għal NIS2 u DORA. Ir-rappurtar tal-inċidenti taħt NIS2 Article 23 jiddependi fuq skoperta bikrija u valutazzjoni tal-impatt. DORA jeħtieġ ġestjoni robusta tal-inċidenti tal-ICT u evidenza tar-reżiljenza. L-evalwazzjoni ta’ ksur taħt GDPR tiddependi fuq li tkun taf x’ġara, meta, u liema data setgħet ġiet affettwata.
X’irid jara l-awditur
Awditur rari jkun sodisfatt b’dikjarazzjoni bħal “aħna nimblukkaw estensjonijiet riskjużi.” Irid evidenza tal-governanza. L-evidenza għandha tgħaqqad il-politika, il-valutazzjoni tar-riskju, l-infurzar tekniku, il-monitoraġġ u r-responsabbiltà tal-maniġment.
| Mistoqsija tal-awditjar | Tweġiba b’saħħitha | Artifact tal-evidenza |
|---|---|---|
| L-estensjonijiet tal-brawżer huma fil-kamp ta’ applikazzjoni? | Iva, huma ttrattati bħala software fuq apparati endpoint tal-utenti | Kamp ta’ applikazzjoni tal-ISMS, reġistru tal-assi, standard tal-endpoint |
| L-utenti huma pprojbiti milli jinstallaw estensjonijiet mhux approvati? | Iva, il-politiki dwar użu aċċettabbli u endpoints jiddefinixxu r-regola | Protezzjoni tal-endpoint - Politika dwar il-malware - SME, P03 Politika dwar Użu Aċċettabbli |
| Teżisti lista ta’ estensjonijiet approvati? | Iva, l-estensjonijiet approvati huma dokumentati skont is-sid tan-negozju u l-grupp tal-utenti | Esportazzjoni tal-lista ta’ permessi, reġistru tal-approvazzjoni |
| Estensjonijiet ġodda jiġu evalwati għar-riskju? | Iva, it-talbiet jiskattaw verifiki tas-software, tal-fornitur, tal-vulnerabbiltajiet u tal-privatezza | Reġistru tal-valutazzjoni tar-riskju |
| L-iżviluppaturi tal-estensjonijiet jiġu ttrattati bħala fornituri fejn rilevanti? | Iva, fornituri ta’ riskju għoli jgħaddu minn diliġenza dovuta | Evalwazzjoni tal-fornitur |
| Estensjonijiet konnessi mal-cloud jiġu rieżaminati? | Iva, backends esterni jiġu evalwati taħt il-governanza tas-servizzi cloud | Rieżami tas-servizz cloud |
| L-installazzjonijiet jiġu infurzati teknikament? | Iva, ċaħda awtomatika bħala regola predefinita u listi ta’ permessi tal-gruppi jiġu applikati fil-ġestjoni tal-brawżer | Esportazzjoni tal-konfigurazzjoni |
| Il-bidliet jiġu rreġistrati fil-logs? | Iva, installazzjoni, blokkar, tneħħija, aġġornament u bidliet amministrattivi jiġu rreġistrati fil-logs | SIEM jew logs tal-console amministrattiva |
| L-eċċezzjonijiet huma kkontrollati? | Iva, l-eċċezzjonijiet jeħtieġu sid, skadenza, approvatur u kontrolli kumpensatorji | Reġistru tal-eċċezzjonijiet |
| Ir-rieżamijiet jiġu ripetuti? | Iva, l-estensjonijiet jiġu rieżaminati perjodikament u wara bidliet maġġuri | Skeda ta’ rieżami u evidenza |
Hawnhekk Zenith Controls: The Cross-Compliance Guide isir ta’ valur. Jgħin lill-organizzazzjonijiet juru kif attività waħda ta’ kontroll tappoġġa aspettattivi multipli ta’ konformità. Fluss tax-xogħol wieħed għall-approvazzjoni ta’ estensjoni tal-brawżer jista’ jappoġġa ISO/IEC 27001 Control 8.19, l-iġjene ċibernetika ta’ NIS2, il-ġestjoni tar-riskju tal-ICT ta’ DORA u r-responsabbiltà taħt GDPR, jekk l-evidenza tinżamm u tiġi mmappjata b’mod ċar.
Crosswalk, ISO/IEC 27001:2022 għal NIS2, DORA u GDPR
Crosswalk prattiku jgħin lill-CISOs jispjegaw għaliex il-governanza tal-estensjonijiet tal-brawżer mhijiex kontroll tekniku niċċa. Hija kontroll ta’ konformità b’valur regolatorju wiesa’.
| Kontroll ISO/IEC 27001:2022 | Allinjament ma’ NIS2 | Allinjament ma’ DORA | Allinjament ma’ GDPR | Evidenza għall-estensjonijiet tal-brawżer |
|---|---|---|---|---|
| 5.10 Acceptable use of information and other associated assets | Article 21 iġjene ċibernetika u prattiki tal-utenti | Article 5 aspettattivi ta’ governanza | Article 5(2) responsabbiltà | Regoli dwar użu aċċettabbli, sensibilizzazzjoni tal-utenti, attestazzjonijiet tal-politika |
| 5.19 Information security in supplier relationships | Article 21 sigurtà tal-katina tal-provvista | Article 28 ġestjoni tar-riskju ta’ partijiet terzi tal-ICT | Articles 28 and 32 fejn japplika l-ipproċessar | Rieżami tal-fornitur, evalwazzjoni tal-fornitur tas-servizz, analiżi tal-kuntratt |
| 5.23 Information security for use of cloud services | Article 21 sigurtà tal-ICT u tan-network | Articles 6 and 28 riskju tal-ICT u dipendenzi fuq partijiet terzi | Articles 25 and 32 privatezza mid-disinn u sigurtà | Rieżami tal-backend cloud, approvazzjoni tal-integrazzjoni SaaS |
| 8.1 User endpoint devices | Article 21 sigurtà tal-endpoint u kontroll tal-aċċess | Article 6 qafas tal-ġestjoni tar-riskju tal-ICT | Article 32 sigurtà tal-ipproċessar | Konfigurazzjoni tal-brawżer, profili mmaniġġjati, inventarju tal-endpoints |
| 8.8 Management of technical vulnerabilities | Article 21 ġestjoni tal-vulnerabbiltajiet | Article 6 protezzjoni u prevenzjoni | Article 32 miżuri tekniċi | Traċċar ta’ estensjonijiet vulnerabbli, reġistri ta’ rimedju |
| 8.15 Logging | Article 23 evidenza tal-inċidenti | Ġestjoni tal-inċidenti tal-ICT u evidenza tar-reżiljenza | Articles 5(2), 32, and 33 responsabbiltà u evidenza ta’ ksur | Logs tal-installazzjoni, tentattivi mblukkati, bidliet fil-politika |
| 8.16 Monitoring activities | Article 21 sejba u Article 23 rappurtar | Monitoraġġ tal-ICT u sejba ta’ inċidenti | Articles 32 and 33 sejba ta’ ksur | Allerti, avvenimenti SIEM, rapporti ta’ anomaliji |
| 8.19 Installation of software on operational systems | Article 21 konfigurazzjoni sigura u kontroll tas-software | Aspettattivi ta’ kontroll tat-tibdil tal-ICT, inkluż COBIT BAI06 Managed IT Changes bħala lenti tal-awditjar | Articles 25 and 32 ambjent tal-ipproċessar ikkontrollat | Talba, approvazzjoni, ittestjar, implimentazzjoni, evidenza tal-lista ta’ permessi |
L-immappjar ma’ DORA jistħoqqlu attenzjoni speċjali. Xi awdituri u valutaturi jużaw lingwaġġ stil COBIT meta jirrevedu l-governanza tat-tibdil tal-ICT. COBIT BAI06 huwa komunement mifhum bħala Managed IT Changes. Jekk l-estensjonijiet tal-brawżer huma software u l-installazzjoni tagħhom tbiddel l-ambjent tal-komputazzjoni tal-utent, allura l-installazzjoni tal-estensjonijiet tappartjeni fl-istess loġika ta’ tibdil iggvernat. Zenith Controls: The Cross-Compliance Guide jappoġġa din il-lenti tal-awditjar billi juri kif l-evidenza tal-kontrolli ISO/IEC 27001 tista’ terġa’ tintuża bejn aspettattivi differenti ta’ konformità.
Pjan ta’ implimentazzjoni ta’ 90 jum għall-governanza tal-estensjonijiet tal-brawżer
L-organizzazzjonijiet m’għandhomx għalfejn isolvu kollox f’ġimgħa waħda. Programm prattiku jista’ jinbena f’fażijiet, speċjalment jekk it-tfixkil tan-negozju għandu jiġi mmaniġġjat bir-reqqa.
| Skeda ta’ żmien | Objettiv | Azzjonijiet | Konsenji |
|---|---|---|---|
| Jiem 1 sa 15 | Stabbilixxi l-kamp ta’ applikazzjoni u s-sjieda | Assenja sidien tal-IT, tas-sigurtà, tal-privatezza, tal-akkwist u tan-negozju; ikkonferma brawżers immaniġġjati u gruppi ta’ utenti | Lista tas-sidien tal-governanza, kamp ta’ applikazzjoni tal-brawżer, dikjarazzjoni inizjali tar-riskju |
| Jiem 16 sa 30 | Skopri l-istat attwali | Inventa l-estensjonijiet installati, il-permessi, il-pubblikaturi, il-verżjonijiet, l-utenti u s-sorsi tal-installazzjoni | Inventarju tal-estensjonijiet, sejbiet ta’ riskju għoli, sommarju eżekuttiv inizjali |
| Jiem 31 sa 45 | Iddefinixxi l-politika u r-regoli tad-deċiżjoni | Aġġorna l-proċeduri ta’ użu aċċettabbli, endpoints, cloud u fornituri biex jinkludu l-estensjonijiet | Aġġornamenti tal-politika, kriterji ta’ approvazzjoni, proċess ta’ eċċezzjoni |
| Jiem 46 sa 60 | Ibni fluss tax-xogħol għall-valutazzjoni tar-riskju | Oħloq formola ta’ talba, mudell ta’ punteġġjar, mistoqsijiet tal-privatezza, trijaġġ tal-fornitur u reġistri ta’ approvazzjoni | Fluss tax-xogħol għat-talbiet tal-estensjonijiet, matriċi tar-riskju, mudelli tal-evidenza |
| Jiem 61 sa 75 | Implimenta kontrolli tekniċi | Ikkonfigura ċaħda awtomatika bħala regola predefinita jew listi ta’ permessi f’fażijiet, ibblokka installazzjoni minn barra s-sorsi approvati, neħħi estensjonijiet riskjużi magħrufa | Konfigurazzjoni tal-ġestjoni tal-brawżer, lista ta’ permessi, lista ta’ blokkar |
| Jiem 76 sa 90 | Immonitorja u ipprovdi evidenza | Ibgħat logs lill-għodod ta’ monitoraġġ, oħloq allerti, ittestja l-evidenza tal-awditjar, irrapporta lill-maniġment | Dashboard tal-logging, regoli tal-allerti, pakkett tal-awditjar, rapport tal-maniġment |
Għal organizzazzjonijiet ta’ riskju għoli, speċjalment entitajiet finanzjarji taħt DORA jew entitajiet essenzjali u importanti taħt NIS2, l-ewwel fażi ta’ infurzar għandha tipprijoritizza utenti b’aċċess għal sistemi kritiċi, data rregolata, consoles ta’ amministrazzjoni privileġġjati, pjattaformi finanzjarji, għodod ta’ appoġġ għall-klijenti u ambjenti tal-iżviluppaturi.
Il-messaġġ fil-livell tal-bord
Il-governanza tal-estensjonijiet tal-brawżer m’għandhiex tiġi ppreżentata lill-eżekuttivi bħala proġett ta’ hardening tal-brawżer. Għandha tiġi ppreżentata bħala kontroll fuq kodiċi ta’ partijiet terzi mhux ivverifikat fi flussi tax-xogħol regolati.
Il-bord u l-korp maniġerjali għandhom jifhmu erba’ punti:
- Il-brawżer issa huwa pjattaforma ewlenija tan-negozju.
- L-estensjonijiet jistgħu jaċċessaw data SaaS sensittiva u sessjonijiet awtentikati.
- Estensjonijiet mhux immaniġġjati joħolqu riskju għall-fornituri, għall-privatezza, għall-inċidenti u għar-reżiljenza.
- ISO/IEC 27001:2022 jipprovdi mudell ta’ kontroll difensibbli li jappoġġa evidenza għal NIS2, DORA u GDPR.
Dan il-qafas ibiegħed id-diskussjoni minn preferenza teknika u jqarribha lejn ir-reżiljenza operattiva. Jappoġġa wkoll il-finanzjament għall-ġestjoni tal-brawżer tal-intrapriża, integrazzjoni tal-endpoints, monitoraġġ, rieżami tal-privatezza, trijaġġ tal-fornituri u awtomazzjoni tal-evidenza tal-awditjar.
Minn punt moħbi għal kontroll strateġiku
Il-kwistjoni tal-awditjar ta’ Maria ma ġietx ikkawżata minn analista wieħed li installa għodda waħda ta’ produttività. Ġiet ikkawżata minn klassi ta’ riskju mhux immaniġġjata. L-organizzazzjoni kienet bniet programm ta’ konformità b’saħħtu madwar assi viżibbli, fornituri viżibbli, pjattaformi SaaS viżibbli u endpoints viżibbli, iżda s-saff tal-estensjonijiet tal-brawżer baqa’ inviżibbli.
Dik il-lakuna issa hija importanti wisq biex tiġi injorata.
Is-soluzzjoni mhijiex ikkumplikata, iżda trid tkun deliberata. Ittratta l-brawżer bħala parti mill-endpoint. Ittratta l-estensjonijiet bħala software. Ittratta l-iżviluppaturi tal-estensjonijiet u l-backends bħala fornituri fejn rilevanti. Ittratta l-permessi bħala aċċess għad-data. Ittratta l-installazzjoni bħala tibdil. Ittratta l-logs bħala evidenza tal-konformità.
Programm difensibbli jibda b’erba’ azzjonijiet:
- Skopri kull estensjoni fil-brawżers u l-endpoints immaniġġjati kollha.
- Iddefinixxi regoli ta’ użu aċċettabbli u ċaħda awtomatika bħala regola predefinita billi tuża Protezzjoni tal-endpoint - Politika dwar il-malware - SME, P03 Politika dwar Użu Aċċettabbli u l-Politika dwar Użu Aċċettabbli tal-intrapriża.
- Evalwa t-talbiet għall-estensjonijiet bl-użu ta’ kriterji tal-fornituri, tal-cloud, tal-vulnerabbiltajiet u tal-privatezza minn Politika tas-sigurtà ta’ partijiet terzi u tal-fornituri u Politika dwar ir-Rekwiżiti tas-Sigurtà tal-Applikazzjonijiet - SME.
- Implimenta u mmonitorja l-attività tal-installazzjoni bl-użu tal-ġestjoni tal-brawżer, logging u prattiki tal-evidenza allinjati ma’ Politika tal-Logging u l-Monitoraġġ - SME.
Għal CISOs li qed jippreparaw għal awditi ta’ NIS2, DORA, GDPR jew ISO/IEC 27001:2022, il-governanza tal-estensjonijiet tal-brawżer hija titjib tal-kontroll ta’ valur għoli għax tagħlaq mogħdija reali ta’ attakk filwaqt li tipproduċi evidenza li tista’ terġa’ tintuża bejn oqfsa differenti.
Biex taċċellera x-xogħol, niżżel Zenith Blueprint: An Auditor’s 30-Step Roadmap u mmappja l-evidenza tiegħek b’Zenith Controls: The Cross-Compliance Guide. Jekk trid tibdel il-kaos tal-estensjonijiet tal-brawżer fi programm ta’ governanza lest għall-awditjar, iskeda evalwazzjoni jew demo ta’ Clarysec u ibda b’inventarju prattiku, mappa tar-riskju u pjan ta’ kontroll ta’ 90 jum.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


