⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Guvernanța extensiilor de browser pentru NIS2, DORA și GDPR

Igor Petreski
14 min read
hartă de guvernanță ISO 27001 pentru extensiile de browser, aferentă NIS2, DORA și GDPR

Maria, director de securitate a informațiilor într-o companie fintech aflată în creștere rapidă, considera că preevaluarea DORA decurge bine. Echipa ei pregătise registrul terților TIC, contractele SaaS critice, evidențele verificărilor prealabile ale furnizorilor, deciziile de acceptare a riscului și pachetul de raportare pentru organul de conducere.

Apoi auditorul a adresat o întrebare pentru care nimeni nu se pregătise.

“Ne puteți arăta procesul de guvernanță pentru extensiile de browser?”

Întrebarea a apărut în urma unei revizuiri a unui punct terminal împreună cu un analist financiar. În timpul unei sesiuni de partajare a ecranului, auditorul a observat în browserul analistului o extensie terță de productivitate. Părea inofensivă, dar o verificare rapidă a arătat că dezvoltatorul suferise o compromitere a lanțului de aprovizionare cu trei luni înainte. Extensia compromisă fusese utilizată pentru sustragerea token-urilor de sesiune aferente unor platforme SaaS majore.

Compania fintech avea politici solide împotriva software-ului neautorizat. Avea EDR, MFA, CASB, jurnale SaaS și un SMSI aliniat la ISO/IEC 27001. Dar nimeni nu tratase browserul ca pe o platformă software administrată. Nimeni nu inventariase extensiile. Nimeni nu le aprobase permisiunile. Nimeni nu verificase dacă dezvoltatorii extensiilor erau furnizori. Nimeni nu mapase activitatea extensiilor la dovezile DORA, NIS2 sau GDPR.

Un singur add-on de browser transformase un punct terminal aparent conform într-o posibilă ușă din spate către sisteme financiare, date despre clienți și fluxuri de lucru reglementate.

Aceasta este problema guvernanței extensiilor de browser în 2026. Browserul nu mai este doar o fereastră către internet. Este locul în care angajații se autentifică, aprobă plăți, accesează înregistrări CRM, prelucrează date cu caracter personal, administrează infrastructură cloud și interacționează cu platforme SaaS critice. Extensiile nu mai sunt simple componente cosmetice. Sunt cod terț care rulează în cel mai sensibil strat al muncii moderne.

Pentru directorii de securitate a informațiilor, managerii de conformitate, responsabilii cu protecția datelor și proprietarii de risc TIC, extensiile negestionate se află la intersecția dintre securitatea punctelor terminale, IT-ul din umbră, riscul asociat furnizorilor, managementul schimbărilor, managementul vulnerabilităților și responsabilitatea privind confidențialitatea. ISO/IEC 27001:2022 oferă organizațiilor structura necesară pentru guvernarea acestui risc. NIS2, DORA și GDPR creează presiunea de reglementare pentru a-l demonstra.

Extensiile de browser sunt software, furnizori și persoane împuternicite

Majoritatea organizațiilor au învățat deja să gestioneze laptopuri, dispozitive mobile, servere, aplicații SaaS, infrastructură cloud și conturi privilegiate. Extensiile de browser rămân adesea între aceste programe.

Echipele de securitate le consideră o setare de browser. Achizițiile nu le văd, deoarece nu se semnează niciun contract. Juridicul nu le vede, deoarece nu se deschide nicio solicitare de integrare a furnizorului. Echipele de confidențialitate nu le văd, deoarece extensia este instalată de un utilizator, nu implementată ca aplicație oficială. Totuși, extensia poate solicita permisiunea de a citi și modifica date pe toate site-urile web, de a accesa conținutul clipboardului, de a captura metadatele paginilor, de a gestiona descărcări, de a injecta scripturi sau de a comunica cu un serviciu backend extern.

Aceasta înseamnă că o extensie de browser poate fi simultan toate cele de mai jos:

Perspectivă de guvernanțăDe ce conteazăMod tipic de eșec
SoftwareModifică comportamentul punctului terminal și poate executa cod în sesiunile utilizatoruluiUtilizatorii instalează extensii în afara fluxurilor aprobate pentru software
FurnizorDezvoltatorul controlează actualizările, infrastructura și suportulNu se efectuează verificarea prealabilă a furnizorului
Serviciu cloudMulte extensii se conectează la API-uri găzduite sau la platforme SaaSServiciile backend ale extensiilor nu sunt revizuite ca servicii cloud
Risc privind persoana împuternicităExtensiile pot vedea date despre clienți, angajați sau date financiareEchipele de confidențialitate nu evaluează accesul la date sau temeiul juridic
Expunere la vulnerabilitățiExtensiile pot fi compromise, abandonate sau malițioaseNu există revizuire a patch-urilor, reputației sau compromiterilor cunoscute
Sursă de incidentActivitatea extensiei poate crea acces neautorizat sau exfiltrareLipsesc jurnalele, ceea ce îngreunează investigația și notificarea

[ZB] Zenith Blueprint: foaia de parcurs în 30 de pași a auditorului surprinde problema de fond în ghidajul său ISO/IEC 27002:2022 pentru controlul 8.19. Acesta avertizează că “chiar și personalul bine intenționat poate instala instrumente pentru a «termina treaba mai repede», o extensie de browser, o bibliotecă de cod, o aplicație de transfer de fișiere, fără să realizeze că tocmai a introdus o ușă din spate, o dependență nepatch-uită sau un vector de exfiltrare de date”.

Această afirmație trebuie tratată ca o declarație de risc la nivelul consiliului de administrație. Angajații care instalează extensii riscante nu încearcă, de regulă, să ocolească securitatea. Ei încearcă să îmbunătățească productivitatea. Eșecul de guvernanță apare atunci când organizația nu oferă un proces sigur de solicitare, aprobare, implementare și monitorizare.

De ce NIS2, DORA și GDPR fac urgentă această zonă oarbă

Riscul asociat extensiilor de browser există de ani de zile, dar contextul de reglementare s-a schimbat. În 2026, organizațiile trebuie să demonstreze nu doar că există controale, ci și că acestea sunt bazate pe risc, integrate, monitorizate și susținute prin dovezi.

NIS2 crește așteptările privind igiena cibernetică și securitatea lanțului de aprovizionare. DORA impune entităților financiare să gestioneze riscul TIC la nivelul dependențelor interne și terțe. GDPR impune operatorilor și persoanelor împuternicite să demonstreze securitatea prelucrării, responsabilitatea și protecția datelor încă din faza de proiectare. Extensiile negestionate pot submina toate cele trei cerințe.

ReglementareRelevanța extensiilor de browserDovezi așteptate de autorități și auditori
NIS2 Article 21Extensiile afectează igiena cibernetică, gestionarea vulnerabilităților, controlul accesului, securitatea software și riscul lanțului de aprovizionareInventarul extensiilor, lista aprobată, înregistrări ale evaluării riscurilor, jurnale ale instalărilor blocate, dovezi privind gestionarea incidentelor
NIS2 Article 23O extensie compromisă poate crea un incident semnificativ care impune avertizare timpurie și notificareJurnale de detecție, înregistrări de triaj, evaluarea impactului, dovezi ale deciziei de notificare
DORA Article 5Organele de conducere rămân responsabile pentru guvernanța riscurilor TICPolitici, decizii privind apetitul la risc, raportare, aprobări ale excepțiilor
DORA Article 6Extensiile pot afecta cadrul de management al riscurilor TICIdentificarea activelor, controale de protecție, monitorizare, testarea rezilienței, înregistrări de remediere
DORA Article 28Dezvoltatorii extensiilor și serviciile conectate pot fi dependențe terțe TICVerificare prealabilă, clasificarea riscului, intrări în registru, evaluare contractuală, după caz
GDPR Article 5(2)Organizațiile trebuie să demonstreze responsabilitatea pentru prelucrarea datelor cu caracter personalEvaluări documentate, decizii de aprobare, responsabilitate desemnată, cadență de revizuire
GDPR Article 25Protecția datelor încă din faza de proiectare și în mod implicit se aplică alegerii instrumentelorMinimizarea permisiunilor, revizuire de confidențialitate, configurație cu blocare implicită
GDPR Article 32Securitatea prelucrării impune măsuri tehnice și organizatorice adecvateControale pentru punctele terminale, restricții de acces, jurnalizare, monitorizare, managementul vulnerabilităților
GDPR Article 33Pregătirea pentru notificarea încălcărilor depinde de detecție și dovezi la timpJurnale ale incidentelor, analiză de impact asupra datelor cu caracter personal, dovezi privind calendarul notificării

Lecția este simplă. O extensie de browser nu este prea mică pentru a conta. Dacă poate atinge date reglementate, sesiuni autentificate, fluxuri financiare sau servicii SaaS critice, trebuie guvernată.

Utilizați ISO/IEC 27001:2022 ca model operațional

ISO/IEC 27001:2022 este eficace pentru guvernanța extensiilor de browser deoarece nu necesită un siloz separat de conformitate. Permite organizațiilor să extindă procesele SMSI existente la stratul browserului.

Modelul practic de control este construit în jurul a opt controale din Anexa A ISO/IEC 27001:2022:

Control ISO/IEC 27001:2022Denumirea corectă a controluluiAplicarea la extensiile de browser
5.10Utilizarea acceptabilă a informațiilor și a altor active asociateDefinirea a ceea ce utilizatorii pot instala, utiliza, solicita și stoca în browsere
5.19Securitatea informațiilor în relațiile cu furnizoriiTratarea dezvoltatorilor de extensii și a serviciilor conectate ca riscuri asociate furnizorilor, unde este relevant
5.23Securitatea informațiilor pentru utilizarea serviciilor cloudRevizuirea extensiilor care se conectează la API-uri SaaS externe sau la servicii backend cloud
8.1Dispozitivele utilizatorilor finaliGestionarea configurației browserului ca parte a protecției punctelor terminale
8.8Managementul vulnerabilităților tehniceUrmărirea extensiilor vulnerabile, abandonate, compromise sau cu risc ridicat
8.15JurnalizareaCapturarea instalării, eliminării, tentativelor blocate, modificărilor de politică și acțiunilor administrative
8.16Activități de monitorizareAlertarea privind activitatea anormală a extensiilor și încălcările de politică
8.19Instalarea software-ului pe sistemele operaționaleSolicitarea aprobării înainte ca extensiile să fie instalate pe sistemele de lucru

[ZC] Zenith Controls: ghidul de conformitate transversală este deosebit de util deoarece explică modul în care sunt auditate controalele ISO/IEC 27001 și cum susțin acestea dovezile reutilizabile între cadre. Pentru controlul 8.19, Zenith Controls: ghidul de conformitate transversală explică faptul că auditorii vor “urmări fluxul: de la solicitare la testare, aprobare și implementare”. Exact așa trebuie proiectată guvernanța extensiilor.

Dacă un auditor găsește o extensie care nu se află pe lista aprobată, nu este documentată în înregistrările de schimbare și nu a fost evaluată din perspectiva riscului, problema nu mai este doar o setare de browser. Devine o dovadă a unui control slab al instalării software-ului, a unei guvernanțe slabe a punctelor terminale și a unui posibil eșec privind riscul asociat furnizorilor.

Pasul 1, identificați ecosistemul de extensii

Primul eșec de control în compania fintech a Mariei a fost lipsa vizibilității. Echipa ei nu știa ce extensii erau instalate, cine le instalase, ce permisiuni solicitau sau dacă se conectau la servicii externe.

Identificarea trebuie să acopere toate browserele administrate, profilurile, utilizatorii, dispozitivele și sistemele de operare. Aceasta trebuie să identifice numele extensiei, identificatorul unic, versiunea, editorul, sursa instalării, setul de permisiuni, data instalării, starea actualizării, numărul de utilizatori, proprietarul de business și dacă extensia este instalată forțat, instalată de utilizator, încărcată din surse externe sau blocată.

Controlul 8.1, Dispozitivele utilizatorilor finali, este ancora. Ghidajul Zenith Blueprint: foaia de parcurs în 30 de pași a auditorului pentru controlul 8.1 afirmă că dispozitivele utilizatorilor finali “trebuie consolidate, monitorizate și controlate”. Această cerință include în mod natural browserul, deoarece browserul este acum interfața principală a utilizatorului final pentru activitatea SaaS și cloud.

Controlul 5.23 se aplică și atunci când extensiile se conectează la servicii cloud. Zenith Blueprint: foaia de parcurs în 30 de pași a auditorului încadrează acest control ca răspuns la IT-ul din umbră, situație în care utilizatorii adoptă servicii neaprobate fără guvernanță. O extensie de browser care transmite conținut către un serviciu backend găzduit necunoscut reprezintă un eveniment de adoptare a unui serviciu cloud, chiar dacă nimeni din achiziții nu l-a aprobat.

Un rezultat matur al identificării trebuie să clasifice fiecare extensie într-una dintre cele cinci stări:

Starea extensieiSemnificațieAcțiune necesară
AprobatăRevizuită, justificată și permisă pentru utilizatori definițiMonitorizare și revizuire periodică
CondiționatăPermisă cu restricții, cum ar fi grupuri, site-uri sau permisiuni specificeAplicarea condițiilor și revizuire mai frecventă
În așteptarea revizuiriiDescoperită sau solicitată, dar încă neevaluatăBlocare sau carantinare până la aprobare
BlocatăCunoscută ca riscantă, inutilă, neconformă sau interzisăPrevenirea instalării și eliminarea instanțelor existente
ExcepțiePermisă temporar din necesitate de business și pe baza unui risc acceptatÎnregistrarea proprietarului, datei de expirare, controalelor compensatorii și aprobatorului

Identificarea nu trebuie să fie un proiect unic. Extensiile se actualizează frecvent, editorii își schimbă proprietarii, permisiunile se extind, iar magazinele elimină pachete malițioase după ce utilizatorii le-au instalat deja. Inventarul trebuie să devină continuu sau cel puțin suficient de recurent pentru a susține managementul vulnerabilităților și dovezile de audit.

Pasul 2, explicitați utilizarea acceptabilă

După ce extensiile devin vizibile, așteptările față de utilizatori trebuie clarificate. Multe organizații au deja formulări de politică ce pot susține guvernanța extensiilor, dar acestea trebuie aplicate explicit browserului.

[P-EPM] Politica privind protecția punctelor terminale / protecția antimalware - IMM prevede că utilizatorii “nu trebuie să instaleze software sau pluginuri neautorizate care pot introduce riscuri”. Această singură frază oferă echipelor de securitate o bază solidă de politică pentru a trata extensiile de browser ca software controlat.

[P03-AUP] P03 Politica de utilizare acceptabilă, denumită și Politica de utilizare acceptabilă la nivel de organizație, interzice “Instrumente neaprobate: instalarea sau utilizarea de software, hardware, servicii cloud sau dispozitive neautorizate”. Aceasta este baza orientată către utilizator. Transformă guvernanța extensiilor de browser dintr-o preferință tehnică într-o cerință comportamentală și de conformitate care poate fi aplicată.

O politică solidă privind extensiile de browser trebuie să răspundă la șase întrebări practice:

Întrebare de politicăRăspuns de guvernanță
Pot utilizatorii să instaleze extensii liber?Nu, extensiile necesită aprobare, cu excepția celor preaprobate pe rol sau grup
Sunt extensiile de browser considerate software?Da, sunt software instalat pe sisteme operaționale
Sunt serviciile backend ale extensiilor considerate servicii cloud?Da, atunci când prelucrează, transmit, stochează sau îmbogățesc date ale organizației
Cine aprobă extensiile?Securitatea, IT, confidențialitatea și proprietarii de business aprobă pe baza riscului
Ce se întâmplă cu extensiile neaprobate?Sunt blocate, eliminate sau carantinate în așteptarea revizuirii
Cum sunt gestionate excepțiile?Excepțiile necesită acceptarea riscului documentată, dată de expirare și controale compensatorii

Nu este vorba despre interzicerea fiecărei extensii utile. Este vorba despre trecerea de la încredere implicită la aprobare explicită. Unele extensii pot fi sigure, necesare și pot crește productivitatea. Altele pot fi inutile, cu privilegii excesive, abandonate sau ostile. Programul de guvernanță trebuie să facă distincția între ele.

Pasul 3, aplicați blocarea implicită cu listă de permisiuni pe bază de excepție

Controlul 8.19, Instalarea software-ului pe sistemele operaționale, este controlul care transformă politica în operațiune. Extensiile de browser nu trebuie tratate diferit față de alte software-uri doar pentru că utilizatorii le instalează printr-un magazin de browser.

Zenith Blueprint: foaia de parcurs în 30 de pași a auditorului este direct în această privință: “niciun software nu se instalează decât dacă este justificat, autorizat și securizat”. Pentru extensiile de browser, aceasta înseamnă utilizarea managementului de browser la nivel de organizație, a managementului punctelor terminale sau a instrumentelor de configurare a dispozitivelor pentru aplicarea regulilor de instalare.

Cel mai robust model este blocarea implicită cu listă de permisiuni pe bază de excepție:

  1. Blocați implicit toate extensiile pentru browserele administrate.
  2. Instalați forțat doar extensiile corporative esențiale și aprobate.
  3. Mențineți o listă de permisiuni pentru extensiile aprobate, pe grup de utilizatori, departament sau rol.
  4. Blocați extensiile încărcate din surse externe și sursele de instalare care nu sunt de încredere.
  5. Împiedicați utilizatorii să ocolească politicile prin schimbarea profilurilor sau prin browsere neadministrate.
  6. Eliminați extensiile deja instalate care nu sunt aprobate.
  7. Revizuiți permisiunile extensiei și riscul editorului înainte de aprobare.
  8. Jurnalizați extensiile permise, blocate, eliminate și modificate.

Unele organizații încep cu un model mai flexibil din cauza complexității operaționale. Acestea pot inventaria mai întâi, pot bloca extensiile cunoscute ca fiind dăunătoare, apoi pot introduce treptat liste de permisiuni pentru grupuri cu risc ridicat, precum financiar, inginerie, administratori privilegiați, juridic, HR și suport clienți. Acest lucru este acceptabil dacă există o foaie de parcurs documentată. Ceea ce nu este defensabil este tolerarea permanentă a riscului necunoscut asociat extensiilor.

Pasul 4, evaluați riscul extensiilor ca pe cel al furnizorilor și software-ului

O revizuire a riscului pentru extensiile de browser trebuie să fie suficient de ușoară pentru adoptarea de către business, dar suficient de solidă pentru a rezista unui audit. Revizuirea trebuie să combine riscul software, riscul asociat furnizorilor, riscul cloud, protecția datelor și managementul vulnerabilităților.

[P-TP] Politica de securitate privind terții și furnizorii impune ca “toți furnizorii noi să fie supuși unei evaluări de securitate documentate înainte de executarea contractului”. Nu fiecare dezvoltator de extensii va necesita un proces complet de integrare a furnizorului la nivel de organizație, dar principiul riscului asociat furnizorilor se aplică în continuare. Dacă un dezvoltator poate livra actualizări de cod în browserele angajaților sau poate prelucra date ale organizației printr-un serviciu backend, organizația are o dependență de terț.

[P-ASR] Politica privind cerințele de securitate a aplicațiilor - IMM consolidează aceeași cerință din perspectiva software-ului: “orice instrument terț, plugin sau bibliotecă externă de cod utilizată într-o aplicație trebuie înregistrată și revizuită anual pentru impactul asupra securității și starea patch-urilor”.

Utilizați următorul model de risc pentru standardizarea deciziilor:

Factor de riscRisc scăzutRisc mediuRisc ridicat
PermisiuniFără acces la datele paginiiAcces la fila activă sau la site-uri limitateAcces de citire și scriere la toate site-urile
EditorEditor verificat, cu istoric solidCompanie cunoscută, cu politică de confidențialitatePersoană necunoscută, proprietate neclară, fără politică de confidențialitate
Acces la dateFuncționează local fără date sensibileVede date de business limitateAccesează date cu caracter personal, date financiare, secrete sau conținut de sesiune
ConectivitateFără serviciu backend externSe conectează la un serviciu cunoscutSe conectează la un serviciu backend terț necunoscut sau opac
Model de actualizareMagazin oficial, actualizări regulateActualizări rare, jurnal de schimbări limitatÎncărcată din surse externe, abandonată sau cu sursă de actualizare neclară
Necesitate de businessNecesară pentru un flux de lucru aprobatUtilă, dar înlocuibilăDoar comoditate, cu permisiuni ridicate
Istoric de vulnerabilitățiFără constatări adverseProbleme anterioare remediateCompromitere cunoscută, comportament malițios sau vulnerabilitate nerezolvată
Postura de confidențialitateNotă de informare privind confidențialitatea clară și colectare limitatăPolitică largă, dar cu controale acceptabileFără politică clară sau colectare excesivă

O extensie cu risc ridicat nu trebuie aprobată decât dacă există o necesitate critică de business, controale compensatorii documentate și acceptarea riscului de către conducerea superioară. Exemplele de controale compensatorii includ limitarea utilizării la un profil de browser securizat, restricționarea la URL-uri specifice, blocarea introducerii datelor în aplicații sensibile cât timp extensia este activă, utilizarea monitorizării DLP sau solicitarea unui contract cu furnizorul și a unui act adițional privind confidențialitatea.

Pasul 5, integrați revizuirea de confidențialitate și GDPR

Guvernanța extensiilor de browser eșuează adesea deoarece revizuirea de confidențialitate este deconectată de instrumentele pentru punctele terminale. Totuși, multe extensii pot vedea date cu caracter personal afișate în aplicații SaaS, sisteme HR, tichete de suport, înregistrări CRM, e-mail, platforme de analiză și instrumente de colaborare.

Conform GDPR Article 5(2), organizația trebuie să demonstreze responsabilitatea. Conform Article 25, trebuie să implementeze protecția datelor încă din faza de proiectare și în mod implicit. Conform Article 32, trebuie să aplice măsuri tehnice și organizatorice adecvate pentru securitatea prelucrării. Dacă o extensie exfiltrează date cu caracter personal, evenimentul poate deveni o încălcare a securității datelor cu caracter personal în sensul Article 4(12), declanșând evaluarea și, posibil, obligațiile de notificare conform Article 33.

O revizuire a extensiilor orientată spre confidențialitate trebuie să întrebe:

Arie de revizuire GDPRÎntrebare de revizuire a extensieiDovezi de păstrat
Categorii de datePoate extensia să acceseze date cu caracter personal, categorii speciale de date sau date financiare?Evaluarea accesului la date
Limitarea scopuluiEste extensia necesară pentru un scop de business definit?Justificare de business
Minimizarea datelorSunt permisiunile solicitate limitate la minimul necesar?Revizuirea permisiunilor
Relația cu persoana împuternicităFurnizorul extensiei prelucrează date în numele organizației?Evaluare privind furnizorul și confidențialitatea
Transferuri internaționalePărăsesc datele jurisdicția sau regiunea de găzduire aprobată?Evaluarea transferului
PăstrareFurnizorul stochează date, jurnale, prompturi, capturi de ecran sau metadate?Revizuirea notei de informare privind confidențialitatea și a păstrării
SecuritateSunt adecvate criptarea, controalele de acces și practicile privind vulnerabilitățile?Verificare prealabilă de securitate
Răspuns la încălcăriPoate furnizorul să notifice organizația cu privire la incidente?Dovezi contractuale sau documentate privind răspunsul

Nu orice extensie necesită o DPIA completă. Totuși, extensiile cu acces larg la pagini, prelucrare IA, captură de ecran, acces la e-mail, acces CRM, acces la date HR, date de suport clienți sau date financiare reglementate trebuie să declanșeze o evaluare structurată de confidențialitate.

Pasul 6, jurnalizați și monitorizați pentru audit și răspuns la incidente

Un program de guvernanță a extensiilor fără jurnale nu este verificabil. De asemenea, slăbește răspunsul la incidente, deoarece organizația nu poate determina când a fost instalată o extensie, cine a utilizat-o, ce versiune era prezentă, când s-au schimbat permisiunile sau dacă a avut loc o tentativă de instalare blocată.

[P-LM] Politica de jurnalizare și monitorizare - IMM identifică jurnalele pentru “instalări de software” ca cerință-cheie de guvernanță. Instalarea unei extensii de browser este un eveniment de instalare software și trebuie capturată corespunzător.

Cel puțin, jurnalele trebuie să includă:

Eveniment de jurnalDe ce contează
Extensie instalatăConfirmă implementarea și susține dovezile de schimbare
Extensie blocatăArată funcționarea controlului preventiv
Extensie eliminatăConfirmă remedierea
Extensie actualizatăSusține revizuirea vulnerabilităților și a schimbărilor
Permisiune modificatăDetectează creșterea riscului după aprobare
Politică modificatăArată controlul administrativ și responsabilitatea
Tentativă de încărcare din surse externeIndică comportament de ocolire sau risc de malware
Sursă de magazin modificatăDetectează o cale de instalare care nu este de încredere
Extensie cu risc ridicat detectatăDeclanșează triajul și eliminarea
Excepție de utilizator acordatăSusține dovezile de acceptare a riscului

Aceste jurnale trebuie alimentate în procesele de monitorizare conform controalelor 8.15 și 8.16. În funcție de risc, ele pot fi transmise și către un SIEM, o platformă pentru puncte terminale sau un depozit de dovezi de conformitate. Alertele trebuie configurate pentru extensii cu risc ridicat blocate, creșteri bruște ale solicitărilor de extensii, modificări ale permisiunilor pentru extensii aprobate, tentative de instalare din surse neoficiale și tentative de instalare de către utilizatori privilegiați.

Monitorizarea este, de asemenea, un avantaj pentru NIS2 și DORA. Raportarea incidentelor conform NIS2 Article 23 depinde de detecție timpurie și evaluarea impactului. DORA impune gestionarea robustă a incidentelor TIC și dovezi privind reziliența. Evaluarea încălcărilor GDPR depinde de cunoașterea a ceea ce s-a întâmplat, când s-a întâmplat și ce date ar fi putut fi afectate.

Ce vrea auditorul să vadă

Un auditor este rareori mulțumit de o afirmație precum “blocăm extensiile riscante”. Auditorul vrea dovezi de guvernanță. Dovezile trebuie să conecteze politica, evaluarea riscurilor, aplicarea tehnică, monitorizarea și responsabilitatea managementului.

Întrebare de auditRăspuns solidArtefact de dovadă
Extensiile de browser sunt în domeniul de aplicare?Da, sunt tratate ca software pe dispozitivele utilizatorilor finaliDomeniul de aplicare al SMSI, registrul activelor, standardul pentru puncte terminale
Utilizatorilor le este interzis să instaleze extensii neaprobate?Da, politicile de utilizare acceptabilă și de punct terminal definesc regulaPolitica privind protecția punctelor terminale / protecția antimalware - IMM, P03 Politica de utilizare acceptabilă
Există o listă de extensii aprobate?Da, extensiile aprobate sunt documentate pe proprietar de business și grup de utilizatoriExport al listei de permisiuni, registru de aprobare
Extensiile noi sunt evaluate din perspectiva riscului?Da, solicitările declanșează verificări privind software-ul, furnizorul, vulnerabilitățile și confidențialitateaÎnregistrare a evaluării riscurilor
Dezvoltatorii de extensii sunt tratați ca furnizori acolo unde este relevant?Da, furnizorii cu risc ridicat sunt supuși verificării prealabileEvaluarea furnizorului
Extensiile conectate la cloud sunt revizuite?Da, serviciile backend externe sunt evaluate în cadrul guvernanței serviciilor cloudRevizuirea serviciului cloud
Instalările sunt aplicate tehnic?Da, blocarea implicită și listele de permisiuni pe grupuri sunt aplicate în managementul browseruluiExport de configurație
Schimbările sunt jurnalizate?Da, instalarea, blocarea, eliminarea, actualizarea și schimbările administrative sunt jurnalizateJurnale SIEM sau din consola de administrare
Excepțiile sunt controlate?Da, excepțiile necesită proprietar, dată de expirare, aprobator și controale compensatoriiRegistrul de excepții
Revizuirile sunt repetate?Da, extensiile sunt revizuite periodic și după schimbări majoreCalendar de revizuire și dovezi

Aici devine valoros Zenith Controls: ghidul de conformitate transversală. Acesta ajută organizațiile să arate cum o activitate de control susține mai multe așteptări de conformitate. Un singur flux de aprobare a extensiilor de browser poate susține controlul 8.19 ISO/IEC 27001, igiena cibernetică NIS2, managementul riscurilor TIC DORA și responsabilitatea GDPR, dacă dovezile sunt păstrate și mapate clar.

Mapare transversală, ISO/IEC 27001:2022 la NIS2, DORA și GDPR

O mapare transversală practică îi ajută pe directorii de securitate a informațiilor să explice de ce guvernanța extensiilor de browser nu este un control tehnic de nișă. Este un control de conformitate cu valoare largă de reglementare.

Control ISO/IEC 27001:2022Aliniere NIS2Aliniere DORAAliniere GDPRDovezi pentru extensiile de browser
5.10 Utilizarea acceptabilă a informațiilor și a altor active asociateArticle 21 igienă cibernetică și practici ale utilizatorilorArticle 5 așteptări de guvernanțăArticle 5(2) responsabilitateReguli de utilizare acceptabilă, conștientizarea utilizatorilor, atestări de politică
5.19 Securitatea informațiilor în relațiile cu furnizoriiArticle 21 securitatea lanțului de aprovizionareArticle 28 managementul riscurilor asociate terților TICArticles 28 și 32, acolo unde se aplică prelucrareaRevizuirea furnizorului, evaluarea persoanei împuternicite, analiza contractuală
5.23 Securitatea informațiilor pentru utilizarea serviciilor cloudArticle 21 securitate TIC și de rețeaArticles 6 și 28 risc TIC și dependențe terțeArticles 25 și 32 protecția datelor încă din faza de proiectare și securitateRevizuirea serviciului backend cloud, aprobarea integrării SaaS
8.1 Dispozitivele utilizatorilor finaliArticle 21 securitatea punctelor terminale și controlul accesuluiArticle 6 cadru de management al riscurilor TICArticle 32 securitatea prelucrăriiConfigurația browserului, profiluri administrate, inventarul punctelor terminale
8.8 Managementul vulnerabilităților tehniceArticle 21 gestionarea vulnerabilitățilorArticle 6 protecție și prevenireArticle 32 măsuri tehniceUrmărirea extensiilor vulnerabile, înregistrări de remediere
8.15 JurnalizareArticle 23 dovezi privind incidenteleGestionarea incidentelor TIC și dovezi privind reziliențaArticles 5(2), 32 și 33 responsabilitate și dovezi privind încălcărileJurnale de instalare, tentative blocate, modificări de politică
8.16 Activități de monitorizareArticle 21 detecție și Article 23 raportareMonitorizare TIC și detectarea incidentelorArticles 32 și 33 detecția încălcărilorAlerte, evenimente SIEM, rapoarte de anomalie
8.19 Instalarea software-ului pe sistemele operaționaleArticle 21 configurare securizată și control softwareAșteptări privind controlul schimbărilor TIC, inclusiv COBIT BAI06 Managed IT Changes ca perspectivă de auditArticles 25 și 32 mediu de prelucrare controlatSolicitare, aprobare, testare, implementare, dovezi privind lista de permisiuni

Maparea DORA merită atenție specială. Unii auditori și evaluatori vor folosi limbaj de tip COBIT atunci când revizuiesc guvernanța schimbărilor TIC. COBIT BAI06 este înțeles în mod uzual ca Managed IT Changes. Dacă extensiile de browser sunt software și instalarea lor modifică mediul informatic al utilizatorului, atunci instalarea extensiilor aparține aceleiași logici guvernate a schimbării. Zenith Controls: ghidul de conformitate transversală susține această perspectivă de audit arătând cum dovezile controalelor ISO/IEC 27001 pot fi reutilizate pentru mai multe așteptări de conformitate.

Un plan de implementare pe 90 de zile pentru guvernanța extensiilor de browser

Organizațiile nu trebuie să rezolve totul într-o singură săptămână. Un program practic poate fi construit pe etape, mai ales dacă perturbarea activității trebuie gestionată atent.

CalendarObiectivAcțiuniLivrabile
Zilele 1-15Stabilirea domeniului de aplicare și a responsabilitățiiDesemnarea proprietarilor IT, securitate, confidențialitate, achiziții și business, confirmarea browserelor administrate și a grupurilor de utilizatoriLista proprietarilor de guvernanță, domeniul de aplicare al browserului, declarația inițială de risc
Zilele 16-30Descoperirea stării curenteInventarierea extensiilor instalate, permisiunilor, editorilor, versiunilor, utilizatorilor și surselor de instalareInventarul extensiilor, constatări cu risc ridicat, rezumat executiv inițial
Zilele 31-45Definirea politicii și a regulilor de decizieActualizarea procedurilor de utilizare acceptabilă, pentru puncte terminale, cloud și furnizori pentru a include extensiileActualizări de politici, criterii de aprobare, proces de excepții
Zilele 46-60Construirea fluxului de evaluare a riscurilorCrearea formularului de solicitare, modelului de scorare, întrebărilor de confidențialitate, triajului furnizorilor și înregistrărilor de aprobareFlux de solicitare a extensiilor, matrice de risc, șabloane de dovezi
Zilele 61-75Aplicarea controalelor tehniceConfigurarea blocării implicite sau a listelor de permisiuni etapizate, blocarea încărcării din surse externe, eliminarea extensiilor riscante cunoscuteConfigurație de management al browserului, listă de permisiuni, listă de blocare
Zilele 76-90Monitorizare și doveziTrimiterea jurnalelor către instrumente de monitorizare, crearea alertelor, testarea dovezilor de audit, raportarea către managementTablou de bord de jurnalizare, reguli de alertare, pachet de audit, raport de management

Pentru organizațiile cu risc ridicat, în special entitățile financiare aflate sub incidența DORA sau entitățile esențiale și importante aflate sub incidența NIS2, prima etapă de aplicare trebuie să prioritizeze utilizatorii cu acces la sisteme critice, date reglementate, console de administrare privilegiate, platforme financiare, instrumente de suport clienți și medii de dezvoltare.

Mesajul pentru consiliul de administrație

Guvernanța extensiilor de browser nu trebuie prezentată executivilor ca un proiect de hardening al browserului. Trebuie prezentată ca un control asupra codului terț neverificat în fluxuri de lucru reglementate.

Consiliul de administrație și organul de conducere trebuie să înțeleagă patru aspecte:

  1. Browserul este acum o platformă de business esențială.
  2. Extensiile pot accesa date SaaS sensibile și sesiuni autentificate.
  3. Extensiile negestionate creează risc asociat furnizorilor, risc de confidențialitate, risc de incident și risc de reziliență.
  4. ISO/IEC 27001:2022 oferă un model de control defensabil care susține dovezile NIS2, DORA și GDPR.

Această încadrare mută discuția de la preferințe tehnice către reziliență operațională. De asemenea, susține finanțarea pentru managementul browserelor la nivel de organizație, integrarea cu punctele terminale, monitorizare, revizuire de confidențialitate, triajul furnizorilor și automatizarea dovezilor de audit.

De la zonă oarbă la control strategic

Problema de audit a Mariei nu a fost cauzată de un singur analist care a instalat un singur instrument de productivitate. A fost cauzată de o clasă de risc negestionată. Organizația construise un program solid de conformitate în jurul activelor vizibile, furnizorilor vizibili, platformelor SaaS vizibile și punctelor terminale vizibile, dar stratul extensiilor de browser rămăsese invizibil.

Această lacună este acum prea importantă pentru a fi ignorată.

Soluția nu este complicată, dar trebuie să fie deliberată. Tratați browserul ca parte a punctului terminal. Tratați extensiile ca software. Tratați dezvoltatorii de extensii și serviciile backend ca furnizori, acolo unde este relevant. Tratați permisiunile ca acces la date. Tratați instalarea ca schimbare. Tratați jurnalele ca dovezi de conformitate.

Un program defensabil începe cu patru acțiuni:

  1. Descoperiți fiecare extensie în toate browserele și punctele terminale administrate.
  2. Definiți utilizarea acceptabilă și regulile de blocare implicită utilizând Politica privind protecția punctelor terminale / protecția antimalware - IMM, P03 Politica de utilizare acceptabilă și Politica de utilizare acceptabilă la nivel de organizație.
  3. Evaluați solicitările de extensii folosind criterii privind furnizorii, cloudul, vulnerabilitățile și confidențialitatea din Politica de securitate privind terții și furnizorii și Politica privind cerințele de securitate a aplicațiilor - IMM.
  4. Aplicați și monitorizați activitatea de instalare folosind managementul browserului, jurnalizarea și practicile privind dovezile, aliniate la Politica de jurnalizare și monitorizare - IMM.

Pentru directorii de securitate a informațiilor care se pregătesc pentru audituri NIS2, DORA, GDPR sau ISO/IEC 27001:2022, guvernanța extensiilor de browser este o îmbunătățire de control cu valoare ridicată, deoarece închide o cale reală de atac și produce dovezi reutilizabile între cadre.

Pentru a accelera activitatea, descărcați Zenith Blueprint: foaia de parcurs în 30 de pași a auditorului și mapați-vă dovezile cu Zenith Controls: ghidul de conformitate transversală. Dacă doriți să transformați haosul extensiilor de browser într-un program de guvernanță pregătit pentru audit, programați o evaluare sau o demonstrație Clarysec și începeți cu un inventar practic, o hartă a riscurilor și un plan de control pe 90 de zile.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Testul NIS2 de 24 de ore: construirea unui plan de răspuns la incidente care rezistă breșelor de securitate și auditului

Testul NIS2 de 24 de ore: construirea unui plan de răspuns la incidente care rezistă breșelor de securitate și auditului

Regula de notificare în 24 de ore din Directiva NIS2 schimbă fundamental modul de lucru. Acest ghid de referință le arată directorilor de securitate a informației (CISO) și auditorilor cum să proiecteze un plan de răspuns la incidente rezilient și conform, capabil să reziste atât controlului autorităților, cât și atacurilor reale, folosind politicile Clarysec și seturile de instrumente pentru conformitate transversală.

Certificate de ștergere a PII pentru conformitatea la încetarea relației cu persoana împuternicită de operator

Certificate de ștergere a PII pentru conformitatea la încetarea relației cu persoana împuternicită de operator

Încetarea relației cu persoana împuternicită de operator este punctul în care managementul furnizorilor, guvernanța confidențialității, ieșirea din serviciile cloud și dovezile de audit se intersectează. Aflați cum se construiește un flux de lucru pentru certificatul de ștergere care susține conformitatea cu GDPR, DORA, ISO/IEC 27701:2025 și ISO/IEC 27001:2022.

Analiza efectuată de management ISO 27001 pentru NIS2 și DORA

Analiza efectuată de management ISO 27001 pentru NIS2 și DORA

Analiza efectuată de management conform ISO/IEC 27001:2022 clauza 9.3 devine mecanismul practic de furnizare a dovezilor către consiliul de administrație prin care se demonstrează supravegherea securității cibernetice în cadrul NIS2 și DORA. Acest ghid arată cum CISO, managerii de conformitate, auditorii și responsabilii de procese pot transforma procesele-verbale ale analizei, KPI-urile, incidentele, riscurile și acțiunile corective în dovezi de guvernanță solide și verificabile.