Guvernanța extensiilor de browser pentru NIS2, DORA și GDPR

Maria, director de securitate a informațiilor într-o companie fintech aflată în creștere rapidă, considera că preevaluarea DORA decurge bine. Echipa ei pregătise registrul terților TIC, contractele SaaS critice, evidențele verificărilor prealabile ale furnizorilor, deciziile de acceptare a riscului și pachetul de raportare pentru organul de conducere.
Apoi auditorul a adresat o întrebare pentru care nimeni nu se pregătise.
“Ne puteți arăta procesul de guvernanță pentru extensiile de browser?”
Întrebarea a apărut în urma unei revizuiri a unui punct terminal împreună cu un analist financiar. În timpul unei sesiuni de partajare a ecranului, auditorul a observat în browserul analistului o extensie terță de productivitate. Părea inofensivă, dar o verificare rapidă a arătat că dezvoltatorul suferise o compromitere a lanțului de aprovizionare cu trei luni înainte. Extensia compromisă fusese utilizată pentru sustragerea token-urilor de sesiune aferente unor platforme SaaS majore.
Compania fintech avea politici solide împotriva software-ului neautorizat. Avea EDR, MFA, CASB, jurnale SaaS și un SMSI aliniat la ISO/IEC 27001. Dar nimeni nu tratase browserul ca pe o platformă software administrată. Nimeni nu inventariase extensiile. Nimeni nu le aprobase permisiunile. Nimeni nu verificase dacă dezvoltatorii extensiilor erau furnizori. Nimeni nu mapase activitatea extensiilor la dovezile DORA, NIS2 sau GDPR.
Un singur add-on de browser transformase un punct terminal aparent conform într-o posibilă ușă din spate către sisteme financiare, date despre clienți și fluxuri de lucru reglementate.
Aceasta este problema guvernanței extensiilor de browser în 2026. Browserul nu mai este doar o fereastră către internet. Este locul în care angajații se autentifică, aprobă plăți, accesează înregistrări CRM, prelucrează date cu caracter personal, administrează infrastructură cloud și interacționează cu platforme SaaS critice. Extensiile nu mai sunt simple componente cosmetice. Sunt cod terț care rulează în cel mai sensibil strat al muncii moderne.
Pentru directorii de securitate a informațiilor, managerii de conformitate, responsabilii cu protecția datelor și proprietarii de risc TIC, extensiile negestionate se află la intersecția dintre securitatea punctelor terminale, IT-ul din umbră, riscul asociat furnizorilor, managementul schimbărilor, managementul vulnerabilităților și responsabilitatea privind confidențialitatea. ISO/IEC 27001:2022 oferă organizațiilor structura necesară pentru guvernarea acestui risc. NIS2, DORA și GDPR creează presiunea de reglementare pentru a-l demonstra.
Extensiile de browser sunt software, furnizori și persoane împuternicite
Majoritatea organizațiilor au învățat deja să gestioneze laptopuri, dispozitive mobile, servere, aplicații SaaS, infrastructură cloud și conturi privilegiate. Extensiile de browser rămân adesea între aceste programe.
Echipele de securitate le consideră o setare de browser. Achizițiile nu le văd, deoarece nu se semnează niciun contract. Juridicul nu le vede, deoarece nu se deschide nicio solicitare de integrare a furnizorului. Echipele de confidențialitate nu le văd, deoarece extensia este instalată de un utilizator, nu implementată ca aplicație oficială. Totuși, extensia poate solicita permisiunea de a citi și modifica date pe toate site-urile web, de a accesa conținutul clipboardului, de a captura metadatele paginilor, de a gestiona descărcări, de a injecta scripturi sau de a comunica cu un serviciu backend extern.
Aceasta înseamnă că o extensie de browser poate fi simultan toate cele de mai jos:
| Perspectivă de guvernanță | De ce contează | Mod tipic de eșec |
|---|---|---|
| Software | Modifică comportamentul punctului terminal și poate executa cod în sesiunile utilizatorului | Utilizatorii instalează extensii în afara fluxurilor aprobate pentru software |
| Furnizor | Dezvoltatorul controlează actualizările, infrastructura și suportul | Nu se efectuează verificarea prealabilă a furnizorului |
| Serviciu cloud | Multe extensii se conectează la API-uri găzduite sau la platforme SaaS | Serviciile backend ale extensiilor nu sunt revizuite ca servicii cloud |
| Risc privind persoana împuternicită | Extensiile pot vedea date despre clienți, angajați sau date financiare | Echipele de confidențialitate nu evaluează accesul la date sau temeiul juridic |
| Expunere la vulnerabilități | Extensiile pot fi compromise, abandonate sau malițioase | Nu există revizuire a patch-urilor, reputației sau compromiterilor cunoscute |
| Sursă de incident | Activitatea extensiei poate crea acces neautorizat sau exfiltrare | Lipsesc jurnalele, ceea ce îngreunează investigația și notificarea |
[ZB] Zenith Blueprint: foaia de parcurs în 30 de pași a auditorului surprinde problema de fond în ghidajul său ISO/IEC 27002:2022 pentru controlul 8.19. Acesta avertizează că “chiar și personalul bine intenționat poate instala instrumente pentru a «termina treaba mai repede», o extensie de browser, o bibliotecă de cod, o aplicație de transfer de fișiere, fără să realizeze că tocmai a introdus o ușă din spate, o dependență nepatch-uită sau un vector de exfiltrare de date”.
Această afirmație trebuie tratată ca o declarație de risc la nivelul consiliului de administrație. Angajații care instalează extensii riscante nu încearcă, de regulă, să ocolească securitatea. Ei încearcă să îmbunătățească productivitatea. Eșecul de guvernanță apare atunci când organizația nu oferă un proces sigur de solicitare, aprobare, implementare și monitorizare.
De ce NIS2, DORA și GDPR fac urgentă această zonă oarbă
Riscul asociat extensiilor de browser există de ani de zile, dar contextul de reglementare s-a schimbat. În 2026, organizațiile trebuie să demonstreze nu doar că există controale, ci și că acestea sunt bazate pe risc, integrate, monitorizate și susținute prin dovezi.
NIS2 crește așteptările privind igiena cibernetică și securitatea lanțului de aprovizionare. DORA impune entităților financiare să gestioneze riscul TIC la nivelul dependențelor interne și terțe. GDPR impune operatorilor și persoanelor împuternicite să demonstreze securitatea prelucrării, responsabilitatea și protecția datelor încă din faza de proiectare. Extensiile negestionate pot submina toate cele trei cerințe.
| Reglementare | Relevanța extensiilor de browser | Dovezi așteptate de autorități și auditori |
|---|---|---|
| NIS2 Article 21 | Extensiile afectează igiena cibernetică, gestionarea vulnerabilităților, controlul accesului, securitatea software și riscul lanțului de aprovizionare | Inventarul extensiilor, lista aprobată, înregistrări ale evaluării riscurilor, jurnale ale instalărilor blocate, dovezi privind gestionarea incidentelor |
| NIS2 Article 23 | O extensie compromisă poate crea un incident semnificativ care impune avertizare timpurie și notificare | Jurnale de detecție, înregistrări de triaj, evaluarea impactului, dovezi ale deciziei de notificare |
| DORA Article 5 | Organele de conducere rămân responsabile pentru guvernanța riscurilor TIC | Politici, decizii privind apetitul la risc, raportare, aprobări ale excepțiilor |
| DORA Article 6 | Extensiile pot afecta cadrul de management al riscurilor TIC | Identificarea activelor, controale de protecție, monitorizare, testarea rezilienței, înregistrări de remediere |
| DORA Article 28 | Dezvoltatorii extensiilor și serviciile conectate pot fi dependențe terțe TIC | Verificare prealabilă, clasificarea riscului, intrări în registru, evaluare contractuală, după caz |
| GDPR Article 5(2) | Organizațiile trebuie să demonstreze responsabilitatea pentru prelucrarea datelor cu caracter personal | Evaluări documentate, decizii de aprobare, responsabilitate desemnată, cadență de revizuire |
| GDPR Article 25 | Protecția datelor încă din faza de proiectare și în mod implicit se aplică alegerii instrumentelor | Minimizarea permisiunilor, revizuire de confidențialitate, configurație cu blocare implicită |
| GDPR Article 32 | Securitatea prelucrării impune măsuri tehnice și organizatorice adecvate | Controale pentru punctele terminale, restricții de acces, jurnalizare, monitorizare, managementul vulnerabilităților |
| GDPR Article 33 | Pregătirea pentru notificarea încălcărilor depinde de detecție și dovezi la timp | Jurnale ale incidentelor, analiză de impact asupra datelor cu caracter personal, dovezi privind calendarul notificării |
Lecția este simplă. O extensie de browser nu este prea mică pentru a conta. Dacă poate atinge date reglementate, sesiuni autentificate, fluxuri financiare sau servicii SaaS critice, trebuie guvernată.
Utilizați ISO/IEC 27001:2022 ca model operațional
ISO/IEC 27001:2022 este eficace pentru guvernanța extensiilor de browser deoarece nu necesită un siloz separat de conformitate. Permite organizațiilor să extindă procesele SMSI existente la stratul browserului.
Modelul practic de control este construit în jurul a opt controale din Anexa A ISO/IEC 27001:2022:
| Control ISO/IEC 27001:2022 | Denumirea corectă a controlului | Aplicarea la extensiile de browser |
|---|---|---|
| 5.10 | Utilizarea acceptabilă a informațiilor și a altor active asociate | Definirea a ceea ce utilizatorii pot instala, utiliza, solicita și stoca în browsere |
| 5.19 | Securitatea informațiilor în relațiile cu furnizorii | Tratarea dezvoltatorilor de extensii și a serviciilor conectate ca riscuri asociate furnizorilor, unde este relevant |
| 5.23 | Securitatea informațiilor pentru utilizarea serviciilor cloud | Revizuirea extensiilor care se conectează la API-uri SaaS externe sau la servicii backend cloud |
| 8.1 | Dispozitivele utilizatorilor finali | Gestionarea configurației browserului ca parte a protecției punctelor terminale |
| 8.8 | Managementul vulnerabilităților tehnice | Urmărirea extensiilor vulnerabile, abandonate, compromise sau cu risc ridicat |
| 8.15 | Jurnalizarea | Capturarea instalării, eliminării, tentativelor blocate, modificărilor de politică și acțiunilor administrative |
| 8.16 | Activități de monitorizare | Alertarea privind activitatea anormală a extensiilor și încălcările de politică |
| 8.19 | Instalarea software-ului pe sistemele operaționale | Solicitarea aprobării înainte ca extensiile să fie instalate pe sistemele de lucru |
[ZC] Zenith Controls: ghidul de conformitate transversală este deosebit de util deoarece explică modul în care sunt auditate controalele ISO/IEC 27001 și cum susțin acestea dovezile reutilizabile între cadre. Pentru controlul 8.19, Zenith Controls: ghidul de conformitate transversală explică faptul că auditorii vor “urmări fluxul: de la solicitare la testare, aprobare și implementare”. Exact așa trebuie proiectată guvernanța extensiilor.
Dacă un auditor găsește o extensie care nu se află pe lista aprobată, nu este documentată în înregistrările de schimbare și nu a fost evaluată din perspectiva riscului, problema nu mai este doar o setare de browser. Devine o dovadă a unui control slab al instalării software-ului, a unei guvernanțe slabe a punctelor terminale și a unui posibil eșec privind riscul asociat furnizorilor.
Pasul 1, identificați ecosistemul de extensii
Primul eșec de control în compania fintech a Mariei a fost lipsa vizibilității. Echipa ei nu știa ce extensii erau instalate, cine le instalase, ce permisiuni solicitau sau dacă se conectau la servicii externe.
Identificarea trebuie să acopere toate browserele administrate, profilurile, utilizatorii, dispozitivele și sistemele de operare. Aceasta trebuie să identifice numele extensiei, identificatorul unic, versiunea, editorul, sursa instalării, setul de permisiuni, data instalării, starea actualizării, numărul de utilizatori, proprietarul de business și dacă extensia este instalată forțat, instalată de utilizator, încărcată din surse externe sau blocată.
Controlul 8.1, Dispozitivele utilizatorilor finali, este ancora. Ghidajul Zenith Blueprint: foaia de parcurs în 30 de pași a auditorului pentru controlul 8.1 afirmă că dispozitivele utilizatorilor finali “trebuie consolidate, monitorizate și controlate”. Această cerință include în mod natural browserul, deoarece browserul este acum interfața principală a utilizatorului final pentru activitatea SaaS și cloud.
Controlul 5.23 se aplică și atunci când extensiile se conectează la servicii cloud. Zenith Blueprint: foaia de parcurs în 30 de pași a auditorului încadrează acest control ca răspuns la IT-ul din umbră, situație în care utilizatorii adoptă servicii neaprobate fără guvernanță. O extensie de browser care transmite conținut către un serviciu backend găzduit necunoscut reprezintă un eveniment de adoptare a unui serviciu cloud, chiar dacă nimeni din achiziții nu l-a aprobat.
Un rezultat matur al identificării trebuie să clasifice fiecare extensie într-una dintre cele cinci stări:
| Starea extensiei | Semnificație | Acțiune necesară |
|---|---|---|
| Aprobată | Revizuită, justificată și permisă pentru utilizatori definiți | Monitorizare și revizuire periodică |
| Condiționată | Permisă cu restricții, cum ar fi grupuri, site-uri sau permisiuni specifice | Aplicarea condițiilor și revizuire mai frecventă |
| În așteptarea revizuirii | Descoperită sau solicitată, dar încă neevaluată | Blocare sau carantinare până la aprobare |
| Blocată | Cunoscută ca riscantă, inutilă, neconformă sau interzisă | Prevenirea instalării și eliminarea instanțelor existente |
| Excepție | Permisă temporar din necesitate de business și pe baza unui risc acceptat | Înregistrarea proprietarului, datei de expirare, controalelor compensatorii și aprobatorului |
Identificarea nu trebuie să fie un proiect unic. Extensiile se actualizează frecvent, editorii își schimbă proprietarii, permisiunile se extind, iar magazinele elimină pachete malițioase după ce utilizatorii le-au instalat deja. Inventarul trebuie să devină continuu sau cel puțin suficient de recurent pentru a susține managementul vulnerabilităților și dovezile de audit.
Pasul 2, explicitați utilizarea acceptabilă
După ce extensiile devin vizibile, așteptările față de utilizatori trebuie clarificate. Multe organizații au deja formulări de politică ce pot susține guvernanța extensiilor, dar acestea trebuie aplicate explicit browserului.
[P-EPM] Politica privind protecția punctelor terminale / protecția antimalware - IMM prevede că utilizatorii “nu trebuie să instaleze software sau pluginuri neautorizate care pot introduce riscuri”. Această singură frază oferă echipelor de securitate o bază solidă de politică pentru a trata extensiile de browser ca software controlat.
[P03-AUP] P03 Politica de utilizare acceptabilă, denumită și Politica de utilizare acceptabilă la nivel de organizație, interzice “Instrumente neaprobate: instalarea sau utilizarea de software, hardware, servicii cloud sau dispozitive neautorizate”. Aceasta este baza orientată către utilizator. Transformă guvernanța extensiilor de browser dintr-o preferință tehnică într-o cerință comportamentală și de conformitate care poate fi aplicată.
O politică solidă privind extensiile de browser trebuie să răspundă la șase întrebări practice:
| Întrebare de politică | Răspuns de guvernanță |
|---|---|
| Pot utilizatorii să instaleze extensii liber? | Nu, extensiile necesită aprobare, cu excepția celor preaprobate pe rol sau grup |
| Sunt extensiile de browser considerate software? | Da, sunt software instalat pe sisteme operaționale |
| Sunt serviciile backend ale extensiilor considerate servicii cloud? | Da, atunci când prelucrează, transmit, stochează sau îmbogățesc date ale organizației |
| Cine aprobă extensiile? | Securitatea, IT, confidențialitatea și proprietarii de business aprobă pe baza riscului |
| Ce se întâmplă cu extensiile neaprobate? | Sunt blocate, eliminate sau carantinate în așteptarea revizuirii |
| Cum sunt gestionate excepțiile? | Excepțiile necesită acceptarea riscului documentată, dată de expirare și controale compensatorii |
Nu este vorba despre interzicerea fiecărei extensii utile. Este vorba despre trecerea de la încredere implicită la aprobare explicită. Unele extensii pot fi sigure, necesare și pot crește productivitatea. Altele pot fi inutile, cu privilegii excesive, abandonate sau ostile. Programul de guvernanță trebuie să facă distincția între ele.
Pasul 3, aplicați blocarea implicită cu listă de permisiuni pe bază de excepție
Controlul 8.19, Instalarea software-ului pe sistemele operaționale, este controlul care transformă politica în operațiune. Extensiile de browser nu trebuie tratate diferit față de alte software-uri doar pentru că utilizatorii le instalează printr-un magazin de browser.
Zenith Blueprint: foaia de parcurs în 30 de pași a auditorului este direct în această privință: “niciun software nu se instalează decât dacă este justificat, autorizat și securizat”. Pentru extensiile de browser, aceasta înseamnă utilizarea managementului de browser la nivel de organizație, a managementului punctelor terminale sau a instrumentelor de configurare a dispozitivelor pentru aplicarea regulilor de instalare.
Cel mai robust model este blocarea implicită cu listă de permisiuni pe bază de excepție:
- Blocați implicit toate extensiile pentru browserele administrate.
- Instalați forțat doar extensiile corporative esențiale și aprobate.
- Mențineți o listă de permisiuni pentru extensiile aprobate, pe grup de utilizatori, departament sau rol.
- Blocați extensiile încărcate din surse externe și sursele de instalare care nu sunt de încredere.
- Împiedicați utilizatorii să ocolească politicile prin schimbarea profilurilor sau prin browsere neadministrate.
- Eliminați extensiile deja instalate care nu sunt aprobate.
- Revizuiți permisiunile extensiei și riscul editorului înainte de aprobare.
- Jurnalizați extensiile permise, blocate, eliminate și modificate.
Unele organizații încep cu un model mai flexibil din cauza complexității operaționale. Acestea pot inventaria mai întâi, pot bloca extensiile cunoscute ca fiind dăunătoare, apoi pot introduce treptat liste de permisiuni pentru grupuri cu risc ridicat, precum financiar, inginerie, administratori privilegiați, juridic, HR și suport clienți. Acest lucru este acceptabil dacă există o foaie de parcurs documentată. Ceea ce nu este defensabil este tolerarea permanentă a riscului necunoscut asociat extensiilor.
Pasul 4, evaluați riscul extensiilor ca pe cel al furnizorilor și software-ului
O revizuire a riscului pentru extensiile de browser trebuie să fie suficient de ușoară pentru adoptarea de către business, dar suficient de solidă pentru a rezista unui audit. Revizuirea trebuie să combine riscul software, riscul asociat furnizorilor, riscul cloud, protecția datelor și managementul vulnerabilităților.
[P-TP] Politica de securitate privind terții și furnizorii impune ca “toți furnizorii noi să fie supuși unei evaluări de securitate documentate înainte de executarea contractului”. Nu fiecare dezvoltator de extensii va necesita un proces complet de integrare a furnizorului la nivel de organizație, dar principiul riscului asociat furnizorilor se aplică în continuare. Dacă un dezvoltator poate livra actualizări de cod în browserele angajaților sau poate prelucra date ale organizației printr-un serviciu backend, organizația are o dependență de terț.
[P-ASR] Politica privind cerințele de securitate a aplicațiilor - IMM consolidează aceeași cerință din perspectiva software-ului: “orice instrument terț, plugin sau bibliotecă externă de cod utilizată într-o aplicație trebuie înregistrată și revizuită anual pentru impactul asupra securității și starea patch-urilor”.
Utilizați următorul model de risc pentru standardizarea deciziilor:
| Factor de risc | Risc scăzut | Risc mediu | Risc ridicat |
|---|---|---|---|
| Permisiuni | Fără acces la datele paginii | Acces la fila activă sau la site-uri limitate | Acces de citire și scriere la toate site-urile |
| Editor | Editor verificat, cu istoric solid | Companie cunoscută, cu politică de confidențialitate | Persoană necunoscută, proprietate neclară, fără politică de confidențialitate |
| Acces la date | Funcționează local fără date sensibile | Vede date de business limitate | Accesează date cu caracter personal, date financiare, secrete sau conținut de sesiune |
| Conectivitate | Fără serviciu backend extern | Se conectează la un serviciu cunoscut | Se conectează la un serviciu backend terț necunoscut sau opac |
| Model de actualizare | Magazin oficial, actualizări regulate | Actualizări rare, jurnal de schimbări limitat | Încărcată din surse externe, abandonată sau cu sursă de actualizare neclară |
| Necesitate de business | Necesară pentru un flux de lucru aprobat | Utilă, dar înlocuibilă | Doar comoditate, cu permisiuni ridicate |
| Istoric de vulnerabilități | Fără constatări adverse | Probleme anterioare remediate | Compromitere cunoscută, comportament malițios sau vulnerabilitate nerezolvată |
| Postura de confidențialitate | Notă de informare privind confidențialitatea clară și colectare limitată | Politică largă, dar cu controale acceptabile | Fără politică clară sau colectare excesivă |
O extensie cu risc ridicat nu trebuie aprobată decât dacă există o necesitate critică de business, controale compensatorii documentate și acceptarea riscului de către conducerea superioară. Exemplele de controale compensatorii includ limitarea utilizării la un profil de browser securizat, restricționarea la URL-uri specifice, blocarea introducerii datelor în aplicații sensibile cât timp extensia este activă, utilizarea monitorizării DLP sau solicitarea unui contract cu furnizorul și a unui act adițional privind confidențialitatea.
Pasul 5, integrați revizuirea de confidențialitate și GDPR
Guvernanța extensiilor de browser eșuează adesea deoarece revizuirea de confidențialitate este deconectată de instrumentele pentru punctele terminale. Totuși, multe extensii pot vedea date cu caracter personal afișate în aplicații SaaS, sisteme HR, tichete de suport, înregistrări CRM, e-mail, platforme de analiză și instrumente de colaborare.
Conform GDPR Article 5(2), organizația trebuie să demonstreze responsabilitatea. Conform Article 25, trebuie să implementeze protecția datelor încă din faza de proiectare și în mod implicit. Conform Article 32, trebuie să aplice măsuri tehnice și organizatorice adecvate pentru securitatea prelucrării. Dacă o extensie exfiltrează date cu caracter personal, evenimentul poate deveni o încălcare a securității datelor cu caracter personal în sensul Article 4(12), declanșând evaluarea și, posibil, obligațiile de notificare conform Article 33.
O revizuire a extensiilor orientată spre confidențialitate trebuie să întrebe:
| Arie de revizuire GDPR | Întrebare de revizuire a extensiei | Dovezi de păstrat |
|---|---|---|
| Categorii de date | Poate extensia să acceseze date cu caracter personal, categorii speciale de date sau date financiare? | Evaluarea accesului la date |
| Limitarea scopului | Este extensia necesară pentru un scop de business definit? | Justificare de business |
| Minimizarea datelor | Sunt permisiunile solicitate limitate la minimul necesar? | Revizuirea permisiunilor |
| Relația cu persoana împuternicită | Furnizorul extensiei prelucrează date în numele organizației? | Evaluare privind furnizorul și confidențialitatea |
| Transferuri internaționale | Părăsesc datele jurisdicția sau regiunea de găzduire aprobată? | Evaluarea transferului |
| Păstrare | Furnizorul stochează date, jurnale, prompturi, capturi de ecran sau metadate? | Revizuirea notei de informare privind confidențialitatea și a păstrării |
| Securitate | Sunt adecvate criptarea, controalele de acces și practicile privind vulnerabilitățile? | Verificare prealabilă de securitate |
| Răspuns la încălcări | Poate furnizorul să notifice organizația cu privire la incidente? | Dovezi contractuale sau documentate privind răspunsul |
Nu orice extensie necesită o DPIA completă. Totuși, extensiile cu acces larg la pagini, prelucrare IA, captură de ecran, acces la e-mail, acces CRM, acces la date HR, date de suport clienți sau date financiare reglementate trebuie să declanșeze o evaluare structurată de confidențialitate.
Pasul 6, jurnalizați și monitorizați pentru audit și răspuns la incidente
Un program de guvernanță a extensiilor fără jurnale nu este verificabil. De asemenea, slăbește răspunsul la incidente, deoarece organizația nu poate determina când a fost instalată o extensie, cine a utilizat-o, ce versiune era prezentă, când s-au schimbat permisiunile sau dacă a avut loc o tentativă de instalare blocată.
[P-LM] Politica de jurnalizare și monitorizare - IMM identifică jurnalele pentru “instalări de software” ca cerință-cheie de guvernanță. Instalarea unei extensii de browser este un eveniment de instalare software și trebuie capturată corespunzător.
Cel puțin, jurnalele trebuie să includă:
| Eveniment de jurnal | De ce contează |
|---|---|
| Extensie instalată | Confirmă implementarea și susține dovezile de schimbare |
| Extensie blocată | Arată funcționarea controlului preventiv |
| Extensie eliminată | Confirmă remedierea |
| Extensie actualizată | Susține revizuirea vulnerabilităților și a schimbărilor |
| Permisiune modificată | Detectează creșterea riscului după aprobare |
| Politică modificată | Arată controlul administrativ și responsabilitatea |
| Tentativă de încărcare din surse externe | Indică comportament de ocolire sau risc de malware |
| Sursă de magazin modificată | Detectează o cale de instalare care nu este de încredere |
| Extensie cu risc ridicat detectată | Declanșează triajul și eliminarea |
| Excepție de utilizator acordată | Susține dovezile de acceptare a riscului |
Aceste jurnale trebuie alimentate în procesele de monitorizare conform controalelor 8.15 și 8.16. În funcție de risc, ele pot fi transmise și către un SIEM, o platformă pentru puncte terminale sau un depozit de dovezi de conformitate. Alertele trebuie configurate pentru extensii cu risc ridicat blocate, creșteri bruște ale solicitărilor de extensii, modificări ale permisiunilor pentru extensii aprobate, tentative de instalare din surse neoficiale și tentative de instalare de către utilizatori privilegiați.
Monitorizarea este, de asemenea, un avantaj pentru NIS2 și DORA. Raportarea incidentelor conform NIS2 Article 23 depinde de detecție timpurie și evaluarea impactului. DORA impune gestionarea robustă a incidentelor TIC și dovezi privind reziliența. Evaluarea încălcărilor GDPR depinde de cunoașterea a ceea ce s-a întâmplat, când s-a întâmplat și ce date ar fi putut fi afectate.
Ce vrea auditorul să vadă
Un auditor este rareori mulțumit de o afirmație precum “blocăm extensiile riscante”. Auditorul vrea dovezi de guvernanță. Dovezile trebuie să conecteze politica, evaluarea riscurilor, aplicarea tehnică, monitorizarea și responsabilitatea managementului.
| Întrebare de audit | Răspuns solid | Artefact de dovadă |
|---|---|---|
| Extensiile de browser sunt în domeniul de aplicare? | Da, sunt tratate ca software pe dispozitivele utilizatorilor finali | Domeniul de aplicare al SMSI, registrul activelor, standardul pentru puncte terminale |
| Utilizatorilor le este interzis să instaleze extensii neaprobate? | Da, politicile de utilizare acceptabilă și de punct terminal definesc regula | Politica privind protecția punctelor terminale / protecția antimalware - IMM, P03 Politica de utilizare acceptabilă |
| Există o listă de extensii aprobate? | Da, extensiile aprobate sunt documentate pe proprietar de business și grup de utilizatori | Export al listei de permisiuni, registru de aprobare |
| Extensiile noi sunt evaluate din perspectiva riscului? | Da, solicitările declanșează verificări privind software-ul, furnizorul, vulnerabilitățile și confidențialitatea | Înregistrare a evaluării riscurilor |
| Dezvoltatorii de extensii sunt tratați ca furnizori acolo unde este relevant? | Da, furnizorii cu risc ridicat sunt supuși verificării prealabile | Evaluarea furnizorului |
| Extensiile conectate la cloud sunt revizuite? | Da, serviciile backend externe sunt evaluate în cadrul guvernanței serviciilor cloud | Revizuirea serviciului cloud |
| Instalările sunt aplicate tehnic? | Da, blocarea implicită și listele de permisiuni pe grupuri sunt aplicate în managementul browserului | Export de configurație |
| Schimbările sunt jurnalizate? | Da, instalarea, blocarea, eliminarea, actualizarea și schimbările administrative sunt jurnalizate | Jurnale SIEM sau din consola de administrare |
| Excepțiile sunt controlate? | Da, excepțiile necesită proprietar, dată de expirare, aprobator și controale compensatorii | Registrul de excepții |
| Revizuirile sunt repetate? | Da, extensiile sunt revizuite periodic și după schimbări majore | Calendar de revizuire și dovezi |
Aici devine valoros Zenith Controls: ghidul de conformitate transversală. Acesta ajută organizațiile să arate cum o activitate de control susține mai multe așteptări de conformitate. Un singur flux de aprobare a extensiilor de browser poate susține controlul 8.19 ISO/IEC 27001, igiena cibernetică NIS2, managementul riscurilor TIC DORA și responsabilitatea GDPR, dacă dovezile sunt păstrate și mapate clar.
Mapare transversală, ISO/IEC 27001:2022 la NIS2, DORA și GDPR
O mapare transversală practică îi ajută pe directorii de securitate a informațiilor să explice de ce guvernanța extensiilor de browser nu este un control tehnic de nișă. Este un control de conformitate cu valoare largă de reglementare.
| Control ISO/IEC 27001:2022 | Aliniere NIS2 | Aliniere DORA | Aliniere GDPR | Dovezi pentru extensiile de browser |
|---|---|---|---|---|
| 5.10 Utilizarea acceptabilă a informațiilor și a altor active asociate | Article 21 igienă cibernetică și practici ale utilizatorilor | Article 5 așteptări de guvernanță | Article 5(2) responsabilitate | Reguli de utilizare acceptabilă, conștientizarea utilizatorilor, atestări de politică |
| 5.19 Securitatea informațiilor în relațiile cu furnizorii | Article 21 securitatea lanțului de aprovizionare | Article 28 managementul riscurilor asociate terților TIC | Articles 28 și 32, acolo unde se aplică prelucrarea | Revizuirea furnizorului, evaluarea persoanei împuternicite, analiza contractuală |
| 5.23 Securitatea informațiilor pentru utilizarea serviciilor cloud | Article 21 securitate TIC și de rețea | Articles 6 și 28 risc TIC și dependențe terțe | Articles 25 și 32 protecția datelor încă din faza de proiectare și securitate | Revizuirea serviciului backend cloud, aprobarea integrării SaaS |
| 8.1 Dispozitivele utilizatorilor finali | Article 21 securitatea punctelor terminale și controlul accesului | Article 6 cadru de management al riscurilor TIC | Article 32 securitatea prelucrării | Configurația browserului, profiluri administrate, inventarul punctelor terminale |
| 8.8 Managementul vulnerabilităților tehnice | Article 21 gestionarea vulnerabilităților | Article 6 protecție și prevenire | Article 32 măsuri tehnice | Urmărirea extensiilor vulnerabile, înregistrări de remediere |
| 8.15 Jurnalizare | Article 23 dovezi privind incidentele | Gestionarea incidentelor TIC și dovezi privind reziliența | Articles 5(2), 32 și 33 responsabilitate și dovezi privind încălcările | Jurnale de instalare, tentative blocate, modificări de politică |
| 8.16 Activități de monitorizare | Article 21 detecție și Article 23 raportare | Monitorizare TIC și detectarea incidentelor | Articles 32 și 33 detecția încălcărilor | Alerte, evenimente SIEM, rapoarte de anomalie |
| 8.19 Instalarea software-ului pe sistemele operaționale | Article 21 configurare securizată și control software | Așteptări privind controlul schimbărilor TIC, inclusiv COBIT BAI06 Managed IT Changes ca perspectivă de audit | Articles 25 și 32 mediu de prelucrare controlat | Solicitare, aprobare, testare, implementare, dovezi privind lista de permisiuni |
Maparea DORA merită atenție specială. Unii auditori și evaluatori vor folosi limbaj de tip COBIT atunci când revizuiesc guvernanța schimbărilor TIC. COBIT BAI06 este înțeles în mod uzual ca Managed IT Changes. Dacă extensiile de browser sunt software și instalarea lor modifică mediul informatic al utilizatorului, atunci instalarea extensiilor aparține aceleiași logici guvernate a schimbării. Zenith Controls: ghidul de conformitate transversală susține această perspectivă de audit arătând cum dovezile controalelor ISO/IEC 27001 pot fi reutilizate pentru mai multe așteptări de conformitate.
Un plan de implementare pe 90 de zile pentru guvernanța extensiilor de browser
Organizațiile nu trebuie să rezolve totul într-o singură săptămână. Un program practic poate fi construit pe etape, mai ales dacă perturbarea activității trebuie gestionată atent.
| Calendar | Obiectiv | Acțiuni | Livrabile |
|---|---|---|---|
| Zilele 1-15 | Stabilirea domeniului de aplicare și a responsabilității | Desemnarea proprietarilor IT, securitate, confidențialitate, achiziții și business, confirmarea browserelor administrate și a grupurilor de utilizatori | Lista proprietarilor de guvernanță, domeniul de aplicare al browserului, declarația inițială de risc |
| Zilele 16-30 | Descoperirea stării curente | Inventarierea extensiilor instalate, permisiunilor, editorilor, versiunilor, utilizatorilor și surselor de instalare | Inventarul extensiilor, constatări cu risc ridicat, rezumat executiv inițial |
| Zilele 31-45 | Definirea politicii și a regulilor de decizie | Actualizarea procedurilor de utilizare acceptabilă, pentru puncte terminale, cloud și furnizori pentru a include extensiile | Actualizări de politici, criterii de aprobare, proces de excepții |
| Zilele 46-60 | Construirea fluxului de evaluare a riscurilor | Crearea formularului de solicitare, modelului de scorare, întrebărilor de confidențialitate, triajului furnizorilor și înregistrărilor de aprobare | Flux de solicitare a extensiilor, matrice de risc, șabloane de dovezi |
| Zilele 61-75 | Aplicarea controalelor tehnice | Configurarea blocării implicite sau a listelor de permisiuni etapizate, blocarea încărcării din surse externe, eliminarea extensiilor riscante cunoscute | Configurație de management al browserului, listă de permisiuni, listă de blocare |
| Zilele 76-90 | Monitorizare și dovezi | Trimiterea jurnalelor către instrumente de monitorizare, crearea alertelor, testarea dovezilor de audit, raportarea către management | Tablou de bord de jurnalizare, reguli de alertare, pachet de audit, raport de management |
Pentru organizațiile cu risc ridicat, în special entitățile financiare aflate sub incidența DORA sau entitățile esențiale și importante aflate sub incidența NIS2, prima etapă de aplicare trebuie să prioritizeze utilizatorii cu acces la sisteme critice, date reglementate, console de administrare privilegiate, platforme financiare, instrumente de suport clienți și medii de dezvoltare.
Mesajul pentru consiliul de administrație
Guvernanța extensiilor de browser nu trebuie prezentată executivilor ca un proiect de hardening al browserului. Trebuie prezentată ca un control asupra codului terț neverificat în fluxuri de lucru reglementate.
Consiliul de administrație și organul de conducere trebuie să înțeleagă patru aspecte:
- Browserul este acum o platformă de business esențială.
- Extensiile pot accesa date SaaS sensibile și sesiuni autentificate.
- Extensiile negestionate creează risc asociat furnizorilor, risc de confidențialitate, risc de incident și risc de reziliență.
- ISO/IEC 27001:2022 oferă un model de control defensabil care susține dovezile NIS2, DORA și GDPR.
Această încadrare mută discuția de la preferințe tehnice către reziliență operațională. De asemenea, susține finanțarea pentru managementul browserelor la nivel de organizație, integrarea cu punctele terminale, monitorizare, revizuire de confidențialitate, triajul furnizorilor și automatizarea dovezilor de audit.
De la zonă oarbă la control strategic
Problema de audit a Mariei nu a fost cauzată de un singur analist care a instalat un singur instrument de productivitate. A fost cauzată de o clasă de risc negestionată. Organizația construise un program solid de conformitate în jurul activelor vizibile, furnizorilor vizibili, platformelor SaaS vizibile și punctelor terminale vizibile, dar stratul extensiilor de browser rămăsese invizibil.
Această lacună este acum prea importantă pentru a fi ignorată.
Soluția nu este complicată, dar trebuie să fie deliberată. Tratați browserul ca parte a punctului terminal. Tratați extensiile ca software. Tratați dezvoltatorii de extensii și serviciile backend ca furnizori, acolo unde este relevant. Tratați permisiunile ca acces la date. Tratați instalarea ca schimbare. Tratați jurnalele ca dovezi de conformitate.
Un program defensabil începe cu patru acțiuni:
- Descoperiți fiecare extensie în toate browserele și punctele terminale administrate.
- Definiți utilizarea acceptabilă și regulile de blocare implicită utilizând Politica privind protecția punctelor terminale / protecția antimalware - IMM, P03 Politica de utilizare acceptabilă și Politica de utilizare acceptabilă la nivel de organizație.
- Evaluați solicitările de extensii folosind criterii privind furnizorii, cloudul, vulnerabilitățile și confidențialitatea din Politica de securitate privind terții și furnizorii și Politica privind cerințele de securitate a aplicațiilor - IMM.
- Aplicați și monitorizați activitatea de instalare folosind managementul browserului, jurnalizarea și practicile privind dovezile, aliniate la Politica de jurnalizare și monitorizare - IMM.
Pentru directorii de securitate a informațiilor care se pregătesc pentru audituri NIS2, DORA, GDPR sau ISO/IEC 27001:2022, guvernanța extensiilor de browser este o îmbunătățire de control cu valoare ridicată, deoarece închide o cale reală de atac și produce dovezi reutilizabile între cadre.
Pentru a accelera activitatea, descărcați Zenith Blueprint: foaia de parcurs în 30 de pași a auditorului și mapați-vă dovezile cu Zenith Controls: ghidul de conformitate transversală. Dacă doriți să transformați haosul extensiilor de browser într-un program de guvernanță pregătit pentru audit, programați o evaluare sau o demonstrație Clarysec și începeți cu un inventar practic, o hartă a riscurilor și un plan de control pe 90 de zile.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


