⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Riadenie rozšírení prehliadača pre NIS2, DORA a GDPR

Igor Petreski
14 min read
Mapa riadenia rozšírení prehliadača podľa ISO 27001 pre NIS2 DORA GDPR

Maria, CISO rýchlo rastúcej fintech spoločnosti, mala pocit, že predbežné posúdenie podľa DORA prebieha dobre. Jej tím pripravil register externých poskytovateľov IKT, zmluvy ku kritickým službám SaaS, záznamy z due diligence dodávateľov, rozhodnutia o akceptácii rizika a podklady na reportovanie riadiacemu orgánu.

Potom audítor položil otázku, na ktorú sa nikto nepripravil.

“Môžete nám ukázať svoj proces riadenia rozšírení prehliadača?”

Otázka vznikla pri preskúmaní koncového bodu finančného analytika. Počas zdieľania obrazovky si audítor všimol v prehliadači analytika produktivitné rozšírenie tretej strany. Vyzeralo neškodne, ale rýchle overenie ukázalo, že vývojára pred tromi mesiacmi zasiahla kompromitácia dodávateľského reťazca. Kompromitované rozšírenie sa používalo na odčerpávanie tokenov relácií pre významné platformy SaaS.

Fintech spoločnosť mala prísne politiky proti neautorizovanému softvéru. Používala EDR, MFA, CASB, logy SaaS a ISMS zosúladený s ISO/IEC 27001. Nikto však nepovažoval prehliadač za spravovanú softvérovú platformu. Nikto neviedol evidenciu rozšírení. Nikto neschvaľoval ich oprávnenia. Nikto neoveroval, či vývojári rozšírení predstavujú dodávateľov. Nikto nemapoval aktivitu rozšírení na dôkazy pre DORA, NIS2 alebo GDPR.

Jedno jediné rozšírenie prehliadača premenilo zdanlivo súladný koncový bod na možné zadné vrátka do finančných systémov, zákazníckych údajov a regulovaných pracovných tokov.

Toto je problém riadenia rozšírení prehliadača v roku 2026. Prehliadač už nie je iba oknom do internetu. Je miestom, kde sa zamestnanci autentifikujú, schvaľujú platby, pristupujú k záznamom CRM, spracúvajú osobné údaje, spravujú cloudovú infraštruktúru a pracujú s kritickými platformami SaaS. Rozšírenia už nie sú kozmetické doplnky. Sú kódom tretej strany spúšťaným v najcitlivejšej vrstve modernej práce.

Pre CISO, manažérov compliance, DPO a vlastníkov rizík IKT sa neriadené rozšírenia nachádzajú na priesečníku zabezpečenia koncových bodov, shadow IT, dodávateľského rizika, riadenia zmien, riadenia zraniteľností a zodpovednosti za ochranu súkromia. ISO/IEC 27001:2022 poskytuje organizáciám štruktúru na riadenie tohto rizika. NIS2, DORA a GDPR vytvárajú regulačný tlak na jeho preukázanie.

Rozšírenia prehliadača sú softvér, dodávatelia aj sprostredkovatelia spracúvania údajov

Väčšina organizácií sa už naučila spravovať notebooky, mobilné zariadenia, servery, aplikácie SaaS, cloudovú infraštruktúru a privilegované účty. Rozšírenia prehliadača často prepadnú medzi týmito programami.

Bezpečnostné tímy ich vnímajú ako nastavenie prehliadača. Obstarávanie ich nevidí, pretože nie je podpísaná žiadna zmluva. Právne oddelenie ich nevidí, pretože nebola otvorená žiadosť o zavedenie dodávateľa. Tímy ochrany súkromia ich nevidia, pretože rozšírenie si nainštaluje používateľ a nie je nasadené ako oficiálna aplikácia. Rozšírenie pritom môže požadovať oprávnenie čítať a meniť údaje na všetkých webových sídlach, pristupovať k obsahu schránky, zachytávať metadáta stránok, spravovať sťahovania, vkladať skripty alebo komunikovať s externým backendom.

To znamená, že rozšírenie prehliadača môže byť naraz všetkým z nasledujúceho:

Pohľad riadeniaPrečo je to dôležitéTypický spôsob zlyhania
SoftvérMení správanie koncového bodu a môže spúšťať kód v používateľských reláciáchPoužívatelia inštalujú rozšírenia mimo schválených pracovných tokov pre softvér
DodávateľVývojár riadi aktualizácie, infraštruktúru a podporuNevykonáva sa due diligence dodávateľa
Cloudová službaMnohé rozšírenia sa pripájajú k hostovaným API alebo platformám SaaSBackendy rozšírení sa nepreskúmavajú ako cloudové služby
Riziko sprostredkovateľa spracúvania údajovRozšírenia môžu vidieť údaje zákazníkov, zamestnancov alebo finančné údajeTímy ochrany súkromia neposudzujú prístup k údajom ani právny základ
Vystavenie zraniteľnostiamRozšírenia môžu byť kompromitované, opustené alebo škodlivéChýba preskúmanie záplatovania, reputácie alebo známej kompromitácie
Zdroj incidentuAktivita rozšírenia môže vytvoriť neoprávnený prístup alebo exfiltráciuChýbajú logy, čo sťažuje vyšetrovanie a oznámenie

[ZB] Zenith Blueprint: An Auditor’s 30-Step Roadmap vystihuje podstatu problému vo svojom usmernení ISO/IEC 27002:2022 pre kontrolné opatrenie 8.19. Upozorňuje, že “aj dobre mienený personál si môže nainštalovať nástroje, aby ‚urobil prácu rýchlejšie‘ – rozšírenie prehliadača, knižnicu kódu, aplikáciu na prenos súborov – bez toho, aby si uvedomil, že práve zaviedol zadné vrátka, nezaplátanú závislosť alebo vektor exfiltrácie údajov.”

Táto veta by sa mala chápať ako vyhlásenie o riziku na úrovni predstavenstva. Zamestnanci, ktorí inštalujú rizikové rozšírenia, sa zvyčajne nesnažia obísť bezpečnosť. Snažia sa zvýšiť produktivitu. Zlyhanie riadenia vzniká vtedy, keď organizácia neposkytne bezpečný proces žiadosti, schválenia, nasadenia a monitorovania.

Prečo NIS2, DORA a GDPR robia zo slepého miesta naliehavý problém

Riziko rozšírení prehliadača existuje roky, ale regulačný kontext sa zmenil. V roku 2026 sa od organizácií očakáva, že preukážu nielen existenciu kontrol, ale aj to, že sú založené na riziku, integrované, monitorované a podložené dôkazmi.

NIS2 zvyšuje očakávania v oblasti kybernetickej hygieny a bezpečnosti dodávateľského reťazca. DORA vyžaduje, aby finančné subjekty riadili riziká IKT naprieč internými závislosťami aj závislosťami od tretích strán. GDPR vyžaduje, aby prevádzkovatelia a sprostredkovatelia preukázali bezpečnosť spracúvania, zodpovednosť a ochranu súkromia už od návrhu. Neriadené rozšírenia môžu oslabiť všetky tri oblasti.

PredpisRelevantnosť rozšírení prehliadačaDôkazy očakávané regulátormi a audítormi
NIS2 Article 21Rozšírenia ovplyvňujú kybernetickú hygienu, riešenie zraniteľností, riadenie prístupu, bezpečnosť softvéru a riziko dodávateľského reťazcaevidencia rozšírení, zoznam povolených položiek, záznamy o posúdení rizík, logy zablokovaných inštalácií, dôkazy o riešení incidentov
NIS2 Article 23Kompromitované rozšírenie môže vytvoriť významný incident vyžadujúci včasné varovanie a oznámeniedetekčné logy, záznamy triáže, posúdenie dopadu, dôkazy o rozhodnutí o oznámení
DORA Article 5Riadiaci orgán zostáva zodpovedný za riadenie rizík IKTpolitiky, rozhodnutia o apetíte na riziko, reportovanie, schválenia výnimiek
DORA Article 6Rozšírenia môžu ovplyvniť rámec riadenia rizík IKTidentifikácia aktív, ochranné kontroly, monitorovanie, testovanie odolnosti, záznamy o nápravných opatreniach
DORA Article 28Vývojári rozšírení a pripojené služby môžu byť závislosťami od externých poskytovateľov IKTdue diligence, klasifikácia rizika, záznamy v registri, zmluvné posúdenie, ak sa uplatňuje
GDPR Article 5(2)Organizácie musia preukázať zodpovednosť za spracúvanie osobných údajovzdokumentované posúdenia, rozhodnutia o schválení, vlastníctvo, periodicita preskúmania
GDPR Article 25Ochrana údajov už od návrhu a štandardne sa vzťahuje aj na výber nástrojovminimalizácia oprávnení, preskúmanie ochrany súkromia, konfigurácia podľa zásady predvoleného zamietnutia
GDPR Article 32Bezpečnosť spracúvania vyžaduje primerané technické a organizačné opatreniakontroly koncových bodov, obmedzenia prístupu, logovanie, monitorovanie, riadenie zraniteľností
GDPR Article 33Pripravenosť na oznámenie porušenia závisí od včasnej detekcie a dôkazovlogy incidentov, analýza dopadu na osobné údaje, dôkazy o časovej osi oznámenia

Poučenie je jednoduché. Rozšírenie prehliadača nie je príliš malé na to, aby bolo významné. Ak môže zasiahnuť regulované údaje, autentifikované relácie, finančné pracovné toky alebo kritické služby SaaS, musí podliehať riadeniu.

Použite ISO/IEC 27001:2022 ako prevádzkový model

ISO/IEC 27001:2022 je účinná pre riadenie rozšírení prehliadača, pretože nevyžaduje samostatné compliance silo. Umožňuje organizáciám rozšíriť existujúce procesy ISMS na vrstvu prehliadača.

Praktický model kontrol je postavený na ôsmich kontrolných opatreniach prílohy A ISO/IEC 27001:2022:

Kontrolné opatrenie ISO/IEC 27001:2022Správny názov kontrolného opatreniaUplatnenie na rozšírenia prehliadača
5.10Prípustné používanie informácií a iných súvisiacich aktívUrčiť, čo môžu používatelia inštalovať, používať, žiadať a ukladať v prehliadačoch
5.19Informačná bezpečnosť vo vzťahoch s dodávateľmiPovažovať vývojárov rozšírení a pripojené služby za dodávateľské riziká, ak je to relevantné
5.23Informačná bezpečnosť pri používaní cloudových služiebPreskúmavať rozšírenia, ktoré sa pripájajú k externým SaaS API alebo cloudovým backendom
8.1Zariadenia koncových bodov používateľovRiadiť konfiguráciu prehliadača ako súčasť ochrany koncových bodov
8.8Riadenie technických zraniteľnostíSledovať zraniteľné, opustené, kompromitované alebo vysoko rizikové rozšírenia
8.15LogovanieZachytávať inštaláciu, odstránenie, zablokované pokusy, zmeny politík a administrátorské úkony
8.16Monitorovacie činnostiUpozorňovať na anomálnu aktivitu rozšírení a porušenia politík
8.19Inštalácia softvéru na prevádzkových systémochVyžadovať schválenie pred inštaláciou rozšírení na pracovné systémy

[ZC] Zenith Controls: The Cross-Compliance Guide je obzvlášť užitočný, pretože vysvetľuje, ako sa kontrolné opatrenia ISO/IEC 27001 overujú pri audite a ako podporujú dôkazy použiteľné naprieč rámcami. Pre kontrolné opatrenie 8.19 Zenith Controls: The Cross-Compliance Guide vysvetľuje, že audítori budú “sledovať pracovný tok: od žiadosti cez testovanie po schválenie a implementáciu.” Presne tak má byť navrhnuté riadenie rozšírení.

Ak audítor nájde rozšírenie, ktoré nie je na zozname povolených položiek, nie je zdokumentované v záznamoch o zmene a nebolo posúdené z hľadiska rizika, problém už nie je iba nastavením prehliadača. Stáva sa dôkazom slabého riadenia inštalácie softvéru, slabej správy koncových bodov a možného zlyhania riadenia dodávateľského rizika.

Krok 1, zistite rozsah používaných rozšírení

Prvým zlyhaním kontroly vo fintech spoločnosti Márie bola viditeľnosť. Jej tím nevedel, ktoré rozšírenia sú nainštalované, kto ich nainštaloval, aké oprávnenia požadovali ani či sa pripájali k externým službám.

Zisťovanie má pokrývať všetky spravované prehliadače, profily, používateľov, zariadenia a operačné systémy. Má identifikovať názov rozšírenia, jedinečný identifikátor, verziu, vydavateľa, zdroj inštalácie, súbor oprávnení, dátum inštalácie, stav aktualizácie, počet používateľov, vlastníka na strane organizácie a to, či je rozšírenie vynútene nainštalované, nainštalované používateľom, nainštalované mimo oficiálneho distribučného kanála alebo zablokované.

Kontrolné opatrenie 8.1, zariadenia koncových bodov používateľov, je základom. Usmernenie Zenith Blueprint: An Auditor’s 30-Step Roadmap pre kontrolné opatrenie 8.1 uvádza, že zariadenia koncových bodov používateľov “musia byť spevnené, monitorované a riadené.” Táto požiadavka prirodzene zahŕňa prehliadač, pretože prehliadač je dnes primárnym používateľským rozhraním koncového bodu pre prácu so SaaS a cloudom.

Kontrolné opatrenie 5.23 sa uplatňuje aj vtedy, keď sa rozšírenia pripájajú ku cloudovým službám. Zenith Blueprint: An Auditor’s 30-Step Roadmap rámcuje toto kontrolné opatrenie ako reakciu na shadow IT, keď používatelia prijímajú neschválené služby bez riadenia. Rozšírenie prehliadača, ktoré odosiela obsah do neznámeho hostovaného backendu, je udalosťou prijatia cloudovej služby, aj keď ju nikto v obstarávaní neschválil.

Zrelý výstup zo zisťovania má klasifikovať každé rozšírenie do jedného z piatich stavov:

Stav rozšíreniaVýznamPožadované opatrenie
SchválenéPreskúmané, odôvodnené a povolené pre určených používateľovMonitorovať a pravidelne preskúmavať
PodmienečnéPovolené s obmedzeniami, napríklad pre konkrétne skupiny, stránky alebo oprávneniaVynucovať podmienky a preskúmavať častejšie
Čaká na preskúmanieZistené alebo vyžiadané, ale ešte neposúdenéZablokovať alebo presunúť do karantény do schválenia
ZablokovanéZnáme rizikové, nepotrebné, nesúladné alebo zakázanéZabrániť inštalácii a odstrániť existujúce inštancie
VýnimkaDočasne povolené z dôvodu potreby organizácie a akceptovaného rizikaZaznamenať vlastníka, dátum skončenia platnosti, kompenzačné kontroly a schvaľovateľa

Zisťovanie nemá byť jednorazový projekt. Rozšírenia sa často aktualizujú, vydavatelia menia vlastníctvo, oprávnenia sa rozširujú a obchody odstraňujú škodlivé balíky až po tom, ako si ich používatelia už nainštalovali. Inventarizácia musí byť priebežná alebo aspoň dostatočne často opakovaná, aby podporovala riadenie zraniteľností a auditné dôkazy.

Krok 2, výslovne určte prípustné používanie

Keď sú rozšírenia viditeľné, očakávania voči používateľom musia byť jasné. Mnohé organizácie už majú formulácie politík, ktoré môžu podporiť riadenie rozšírení, ale musia sa výslovne uplatniť aj na prehliadač.

[P-EPM] Politika ochrany koncových bodov pred malvérom – MSP uvádza, že používatelia “nesmú inštalovať neautorizovaný softvér alebo pluginy, ktoré môžu zaviesť riziko.” Táto jediná veta poskytuje bezpečnostným tímom silný politický základ na to, aby považovali rozšírenia prehliadača za riadený softvér.

[P03-AUP] P03 Politika prijateľného používania, označovaná aj ako podniková Politika prijateľného používania, zakazuje “neschválené nástroje: inštaláciu alebo používanie neautorizovaného softvéru, hardvéru, cloudových služieb alebo zariadení”. Toto je používateľsky orientovaný základ. Premieňa riadenie rozšírení prehliadača z technickej preferencie na vynútiteľnú behaviorálnu a compliance požiadavku.

Silná politika rozšírení prehliadača má odpovedať na šesť praktických otázok:

Otázka politikyOdpoveď riadenia
Môžu používatelia voľne inštalovať rozšírenia?Nie, rozšírenia vyžadujú schválenie, pokiaľ nie sú vopred schválené podľa roly alebo skupiny
Považujú sa rozšírenia prehliadača za softvér?Áno, sú softvérom nainštalovaným na prevádzkových systémoch
Považujú sa backendy rozšírení za cloudové služby?Áno, ak spracúvajú, prenášajú, ukladajú alebo obohacujú údaje organizácie
Kto schvaľuje rozšírenia?Bezpečnosť, IT, ochrana súkromia a vlastníci na strane organizácie schvaľujú na základe rizika
Čo sa stane s neschválenými rozšíreniami?Sú zablokované, odstránené alebo presunuté do karantény do preskúmania
Ako sa riešia výnimky?Výnimky vyžadujú zdokumentovanú akceptáciu rizika, dátum skončenia platnosti a kompenzačné kontroly

Nejde o zákaz každého užitočného rozšírenia. Ide o prechod od implicitnej dôvery k výslovnému schváleniu. Niektoré rozšírenia môžu byť bezpečné, potrebné a zvyšovať produktivitu. Iné môžu byť nepotrebné, s nadmernými oprávneniami, opustené alebo nepriateľské. Program riadenia ich musí vedieť rozlíšiť.

Krok 3, presadzujte zásadu predvoleného zamietnutia so zoznamom povolených položiek formou výnimiek

Kontrolné opatrenie 8.19, inštalácia softvéru na prevádzkových systémoch, je kontrola, ktorá premieňa politiku na prevádzku. Rozšírenia prehliadača sa nemajú posudzovať inak ako iný softvér len preto, že si ich používatelia inštalujú cez obchod prehliadača.

Zenith Blueprint: An Auditor’s 30-Step Roadmap je v tomto bode priamy: “žiadny softvér sa nenainštaluje, pokiaľ nie je odôvodnený, autorizovaný a zabezpečený.” Pri rozšíreniach prehliadača to znamená používať podnikovú správu prehliadačov, správu koncových bodov alebo nástroje konfigurácie zariadení na presadzovanie pravidiel inštalácie.

Najobhájiteľnejší model je zásada predvoleného zamietnutia so zoznamom povolených položiek formou výnimiek:

  1. Predvolene zablokovať všetky rozšírenia v spravovaných prehliadačoch.
  2. Vynútene inštalovať iba nevyhnutné schválené podnikové rozšírenia.
  3. Udržiavať zoznam povolených položiek pre schválené rozšírenia podľa používateľskej skupiny, oddelenia alebo roly.
  4. Blokovať rozšírenia inštalované mimo oficiálnych distribučných kanálov a nedôveryhodné zdroje inštalácie.
  5. Zabrániť používateľom obchádzať politiky prepínaním profilov alebo používaním nespravovaných prehliadačov.
  6. Odstrániť už nainštalované rozšírenia, ktoré nie sú schválené.
  7. Pred schválením preskúmať oprávnenia rozšírenia a riziko vydavateľa.
  8. Logovať povolené, zablokované, odstránené a zmenené rozšírenia.

Niektoré organizácie začínajú mäkším modelom z dôvodu prevádzkovej zložitosti. Môžu najprv inventarizovať, blokovať známe škodlivé rozšírenia a následne postupne zavádzať zoznamy povolených položiek pre vysoko rizikové skupiny, ako sú financie, vývoj, privilegovaní administrátori, právne oddelenie, HR a zákaznícka podpora. Je to prijateľné, ak existuje zdokumentovaná cestovná mapa. Neobhájiteľná je trvalá tolerancia neznámeho rizika rozšírení.

Krok 4, posudzujte riziko rozšírení ako pri dodávateľoch a softvéri

Preskúmanie rizika rozšírenia prehliadača má byť dostatočne ľahké na prijatie organizáciou, ale dostatočne silné, aby obstálo pri audite. Preskúmanie má kombinovať softvérové riziko, dodávateľské riziko, cloudové riziko, ochranu údajov a riadenie zraniteľností.

[P-TP] Politika bezpečnosti tretích strán a dodávateľov vyžaduje, aby “všetci noví dodávatelia pred uzatvorením zmluvy absolvovali zdokumentované bezpečnostné posúdenie.” Nie každý vývojár rozšírenia bude vyžadovať úplný podnikový proces zavedenia dodávateľa, ale princíp dodávateľského rizika sa stále uplatňuje. Ak vývojár môže dodávať aktualizácie kódu do prehliadačov zamestnancov alebo spracúvať údaje organizácie cez backendovú službu, organizácia má závislosť od tretej strany.

[P-ASR] Politika požiadaviek na bezpečnosť aplikácií – MSP posilňuje rovnakú požiadavku zo softvérového pohľadu: “každý nástroj tretej strany, plugin alebo externá knižnica kódu použitá v aplikácii musí byť zaznamenaná a každoročne preskúmaná z hľadiska bezpečnostného dopadu a stavu záplatovania.”

Na štandardizáciu rozhodnutí použite nasledujúci rizikový model:

Rizikový faktorNízke rizikoStredné rizikoVysoké riziko
OprávneniaBez prístupu k údajom stránkyPrístup k aktívnej karte alebo obmedzeným stránkamPrístup na čítanie a zápis ku všetkým stránkam
VydavateľOverený vydavateľ so silnou históriouZnáma spoločnosť s politikou ochrany súkromiaNeznáma osoba, nejasné vlastníctvo, bez politiky ochrany súkromia
Prístup k údajomFunguje lokálne bez citlivých údajovVidí obmedzené údaje organizáciePristupuje k osobným údajom, finančným údajom, tajomstvám alebo obsahu relácií
KonektivitaBez externého backenduPripája sa k známej službePripája sa k neznámemu alebo netransparentnému backendu tretej strany
Model aktualizáciíOficiálny obchod, pravidelné aktualizácieZriedkavé aktualizácie, obmedzený zoznam zmienInštalované mimo obchodu, opustené alebo s nejasným zdrojom aktualizácií
Potreba organizácieVyžadované pre schválený pracovný tokUžitočné, ale nahraditeľnéIba pohodlie s vysokými oprávneniami
História zraniteľnostíBez negatívnych zisteníPredchádzajúce problémy odstránenéZnáma kompromitácia, škodlivé správanie alebo nevyriešená zraniteľnosť
Stav ochrany súkromiaJasné oznámenie o ochrane súkromia a obmedzený zberŠiroká politika, ale prijateľné kontrolyNejasná politika alebo nadmerný zber

Vysoko rizikové rozšírenie sa nemá schváliť, pokiaľ neexistuje kritická potreba organizácie, zdokumentované kompenzačné kontroly a akceptácia rizika vrcholovým vedením. Príkladmi kompenzačných kontrol sú obmedzenie používania na spevnený profil prehliadača, obmedzenie na konkrétne URL, blokovanie zadávania údajov do citlivých aplikácií počas aktivity rozšírenia, používanie monitorovania DLP alebo požiadavka na zmluvu s dodávateľom a dodatok k ochrane súkromia.

Krok 5, integrujte preskúmanie ochrany súkromia a GDPR

Riadenie rozšírení prehliadača často zlyháva, pretože preskúmanie ochrany súkromia je oddelené od nástrojov koncových bodov. Mnohé rozšírenia pritom môžu vidieť osobné údaje zobrazené v aplikáciách SaaS, HR systémoch, tiketoch podpory, záznamoch CRM, e-mailoch, analytických platformách a nástrojoch na spoluprácu.

Podľa GDPR Article 5(2) musí organizácia preukázať zodpovednosť. Podľa Article 25 musí implementovať ochranu údajov už od návrhu a štandardne. Podľa Article 32 musí uplatniť primerané technické a organizačné opatrenia na bezpečnosť spracúvania. Ak rozšírenie exfiltruje osobné údaje, udalosť sa môže stať porušením ochrany osobných údajov podľa Article 4(12), čo vyvolá posúdenie a prípadne oznamovacie povinnosti podľa Article 33.

Preskúmanie rozšírenia so zohľadnením ochrany súkromia má klásť tieto otázky:

Oblasť preskúmania GDPROtázka pri preskúmaní rozšíreniaDôkaz na uchovanie
Kategórie údajovMôže rozšírenie pristupovať k osobným údajom, osobitným kategóriám údajov alebo finančným údajom?Posúdenie prístupu k údajom
Obmedzenie účeluJe rozšírenie potrebné na určený účel organizácie?Obchodné odôvodnenie
Minimalizácia údajovSú požadované oprávnenia obmedzené na nevyhnutné minimum?Preskúmanie oprávnení
Vzťah so sprostredkovateľomSpracúva poskytovateľ rozšírenia údaje v mene organizácie?Posúdenie dodávateľa a ochrany súkromia
Medzinárodné prenosyOpúšťajú údaje jurisdikciu alebo schválený región hostovania?Posúdenie prenosu
UchovávanieUkladá poskytovateľ údaje, logy, prompty, snímky obrazovky alebo metadáta?Preskúmanie oznámenia o ochrane súkromia a uchovávania
BezpečnosťSú šifrovanie, riadenie prístupu a postupy riadenia zraniteľností primerané?Bezpečnostné due diligence
Reakcia na porušenieVie poskytovateľ oznámiť organizácii incidenty?Zmluvný alebo zdokumentovaný dôkaz reakcie

Nie každé rozšírenie vyžaduje úplné DPIA. Rozšírenia so širokým prístupom k stránkam, spracovaním AI, vytváraním snímok obrazovky, prístupom k e-mailom, prístupom k CRM, prístupom k HR údajom, údajom zákazníckej podpory alebo regulovaným finančným údajom však majú spustiť štruktúrované posúdenie ochrany súkromia.

Krok 6, logujte a monitorujte pre audit a reakciu na incidenty

Program riadenia rozšírení bez logov nie je vhodný na audit. Oslabuje aj reakciu na incidenty, pretože organizácia nevie určiť, kedy bolo rozšírenie nainštalované, kto ho používal, ktorá verzia bola prítomná, kedy sa zmenili oprávnenia alebo či došlo k zablokovanému pokusu o inštaláciu.

[P-LM] Politika logovania a monitorovania – MSP identifikuje logy pre “inštalácie softvéru” ako kľúčovú požiadavku riadenia. Inštalácia rozšírenia prehliadača je udalosťou inštalácie softvéru a má sa zachytiť zodpovedajúcim spôsobom.

Logy majú minimálne zahŕňať:

Udalosť loguPrečo je dôležitá
Rozšírenie nainštalovanéPotvrdzuje nasadenie a podporuje dôkazy o zmene
Rozšírenie zablokovanéUkazuje fungovanie preventívnej kontroly
Rozšírenie odstránenéPotvrdzuje nápravné opatrenie
Rozšírenie aktualizovanéPodporuje preskúmanie zraniteľností a zmien
Oprávnenie zmenenéDeteguje zvýšenie rizika po schválení
Politika zmenenáUkazuje administratívne riadenie a zodpovednosť
Pokus o inštaláciu mimo oficiálneho distribučného kanálaNaznačuje obchádzanie alebo riziko malvéru
Zdroj obchodu zmenenýDeteguje nedôveryhodnú cestu inštalácie
Zistené vysoko rizikové rozšírenieSpúšťa triáž a odstránenie
Udelená používateľská výnimkaPodporuje dôkaz o akceptácii rizika

Tieto logy majú vstupovať do monitorovacích procesov podľa kontrolných opatrení 8.15 a 8.16. Podľa rizika môžu smerovať aj do SIEM, platformy koncových bodov alebo úložiska dôkazov compliance. Upozornenia majú byť nakonfigurované pre zablokované vysoko rizikové rozšírenia, náhle nárasty žiadostí o rozšírenia, zmeny oprávnení schválených rozšírení, pokusy o inštaláciu z neoficiálnych zdrojov a pokusy o inštaláciu privilegovanými používateľmi.

Monitorovanie je výhodou aj pre NIS2 a DORA. NIS2 Article 23 nahlasovanie incidentov závisí od včasnej detekcie a posúdenia dopadu. DORA vyžaduje robustné riešenie incidentov IKT a dôkazy odolnosti. Posúdenie porušenia podľa GDPR závisí od znalosti toho, čo sa stalo, kedy sa to stalo a ktoré údaje mohli byť dotknuté.

Čo chce audítor vidieť

Audítor sa zriedka uspokojí s vyhlásením typu “blokujeme rizikové rozšírenia.” Chce dôkazy riadenia. Dôkazy musia prepájať politiku, posúdenie rizík, technické vynucovanie, monitorovanie a zodpovednosť manažmentu.

Otázka audituSilná odpoveďDôkazový artefakt
Sú rozšírenia prehliadača v rozsahu?Áno, považujú sa za softvér na zariadeniach koncových bodov používateľovRozsah ISMS, register aktív, štandard koncových bodov
Je používateľom zakázané inštalovať neschválené rozšírenia?Áno, pravidlo definujú politiky prijateľného používania a koncových bodovPolitika ochrany koncových bodov pred malvérom – MSP, P03 Politika prijateľného používania
Existuje zoznam schválených rozšírení?Áno, schválené rozšírenia sú zdokumentované podľa vlastníka na strane organizácie a používateľskej skupinyExport zoznamu povolených položiek, register schválení
Posudzujú sa nové rozšírenia z hľadiska rizika?Áno, žiadosti spúšťajú kontroly softvéru, dodávateľa, zraniteľností a ochrany súkromiaZáznam o posúdení rizík
Považujú sa vývojári rozšírení za dodávateľov, ak je to relevantné?Áno, vysoko rizikoví poskytovatelia absolvujú due diligencePosúdenie dodávateľa
Preskúmavajú sa rozšírenia pripojené ku cloudu?Áno, externé backendy sa posudzujú v rámci riadenia cloudových služiebPreskúmanie cloudovej služby
Je inštalácia technicky vynucovaná?Áno, zásada predvoleného zamietnutia a skupinové zoznamy povolených položiek sa vynucujú v správe prehliadačovExport konfigurácie
Logujú sa zmeny?Áno, inštalácia, zablokovanie, odstránenie, aktualizácia a administrátorské zmeny sa logujúLogy SIEM alebo administrátorskej konzoly
Sú výnimky riadené?Áno, výnimky vyžadujú vlastníka, dátum skončenia platnosti, schvaľovateľa a kompenzačné kontrolyRegister výnimiek
Opakujú sa preskúmania?Áno, rozšírenia sa preskúmavajú pravidelne a po významných zmenáchHarmonogram preskúmania a dôkazy

Tu sa Zenith Controls: The Cross-Compliance Guide stáva cenným. Pomáha organizáciám ukázať, ako jedna kontrolná aktivita podporuje viaceré compliance očakávania. Jeden schvaľovací pracovný tok pre rozšírenia prehliadača môže podporiť ISO/IEC 27001 kontrolné opatrenie 8.19, kybernetickú hygienu podľa NIS2, riadenie rizík IKT podľa DORA a zodpovednosť podľa GDPR, ak sú dôkazy uchované a jasne namapované.

Mapovanie ISO/IEC 27001:2022 na NIS2, DORA a GDPR

Praktické mapovanie pomáha CISO vysvetliť, prečo riadenie rozšírení prehliadača nie je úzko špecializovaná technická kontrola. Je to compliance kontrola so širokou regulačnou hodnotou.

Kontrolné opatrenie ISO/IEC 27001:2022Zosúladenie s NIS2Zosúladenie s DORAZosúladenie s GDPRDôkazy pre rozšírenia prehliadača
5.10 Prípustné používanie informácií a iných súvisiacich aktívArticle 21 kybernetická hygiena a používateľské postupyArticle 5 očakávania riadeniaArticle 5(2) zodpovednosťPravidlá prípustného používania, povedomie používateľov, potvrdenia politiky
5.19 Informačná bezpečnosť vo vzťahoch s dodávateľmiArticle 21 bezpečnosť dodávateľského reťazcaArticle 28 riadenie rizík externých poskytovateľov IKTArticles 28 a 32, ak sa uplatňuje spracúvaniePreskúmanie dodávateľa, posúdenie poskytovateľa, analýza zmluvy
5.23 Informačná bezpečnosť pri používaní cloudových služiebArticle 21 bezpečnosť IKT a sietíArticles 6 a 28 riziko IKT a závislosti od tretích stránArticles 25 a 32 ochrana súkromia už od návrhu a bezpečnosťPreskúmanie cloudového backendu, schválenie integrácie SaaS
8.1 Zariadenia koncových bodov používateľovArticle 21 zabezpečenie koncových bodov a riadenie prístupuArticle 6 rámec riadenia rizík IKTArticle 32 bezpečnosť spracúvaniaKonfigurácia prehliadača, spravované profily, evidencia koncových bodov
8.8 Riadenie technických zraniteľnostíArticle 21 riešenie zraniteľnostíArticle 6 ochrana a prevenciaArticle 32 technické opatreniaSledovanie zraniteľných rozšírení, záznamy o nápravných opatreniach
8.15 LogovanieArticle 23 dôkazy o incidenteRiešenie incidentov IKT a dôkazy odolnostiArticles 5(2), 32 a 33 zodpovednosť a dôkazy o porušeníLogy inštalácie, zablokované pokusy, zmeny politík
8.16 Monitorovacie činnostiArticle 21 detekcia a Article 23 hlásenieMonitorovanie IKT a detekcia incidentovArticles 32 a 33 detekcia porušeniaUpozornenia, udalosti SIEM, správy o anomáliách
8.19 Inštalácia softvéru na prevádzkových systémochArticle 21 bezpečná konfigurácia a riadenie softvéruOčakávania riadenia zmien IKT vrátane COBIT BAI06 Managed IT Changes ako auditného pohľaduArticles 25 a 32 riadené prostredie spracúvaniaŽiadosť, schválenie, testovanie, nasadenie, dôkaz zoznamu povolených položiek

Mapovanie na DORA si zaslúži osobitnú pozornosť. Niektorí audítori a posudzovatelia používajú pri preskúmaní riadenia zmien IKT jazyk podobný COBIT. COBIT BAI06 sa bežne chápe ako Managed IT Changes. Ak sú rozšírenia prehliadača softvérom a ich inštalácia mení používateľské výpočtové prostredie, potom inštalácia rozšírení patrí do rovnakej riadenej logiky zmien. Zenith Controls: The Cross-Compliance Guide podporuje tento auditný pohľad tým, že ukazuje, ako možno dôkazy kontrolných opatrení ISO/IEC 27001 opätovne použiť naprieč compliance očakávaniami.

90-dňový plán implementácie riadenia rozšírení prehliadača

Organizácie nemusia vyriešiť všetko za jeden týždeň. Praktický program možno budovať po fázach, najmä ak je potrebné starostlivo riadiť narušenie činnosti organizácie.

Časový rámecCieľOpatreniaVýstupy
Dni 1 až 15Stanoviť rozsah a vlastníctvoPriradiť IT, bezpečnosť, ochranu súkromia, obstarávanie a vlastníkov na strane organizácie, potvrdiť spravované prehliadače a používateľské skupinyZoznam vlastníkov riadenia, rozsah prehliadačov, úvodné vyhlásenie o riziku
Dni 16 až 30Zistiť aktuálny stavInventarizovať nainštalované rozšírenia, oprávnenia, vydavateľov, verzie, používateľov a zdroje inštalácieEvidencia rozšírení, vysoko rizikové zistenia, úvodný súhrn pre manažment
Dni 31 až 45Definovať politiku a rozhodovacie pravidláAktualizovať postupy prijateľného používania, koncových bodov, cloudu a dodávateľov tak, aby zahŕňali rozšíreniaAktualizácie politík, kritériá schválenia, proces výnimiek
Dni 46 až 60Vybudovať pracovný tok posúdenia rizíkVytvoriť formulár žiadosti, model skórovania, otázky ochrany súkromia, triáž dodávateľov a záznamy schváleníPracovný tok žiadosti o rozšírenie, matica rizík, šablóny dôkazov
Dni 61 až 75Uplatniť technické kontrolyNakonfigurovať zásadu predvoleného zamietnutia alebo fázované zoznamy povolených položiek, blokovať inštalácie mimo oficiálnych kanálov, odstrániť známe rizikové rozšíreniaKonfigurácia správy prehliadačov, zoznam povolených položiek, blokovací zoznam
Dni 76 až 90Monitorovať a vytvárať dôkazyOdosielať logy do monitorovacích nástrojov, vytvoriť upozornenia, otestovať auditné dôkazy, reportovať manažmentuDashboard logovania, pravidlá upozornení, auditný balík, správa pre manažment

Pre vysoko rizikové organizácie, najmä finančné subjekty podľa DORA alebo základné a dôležité subjekty podľa NIS2, má prvá fáza uplatňovania uprednostniť používateľov s prístupom ku kritickým systémom, regulovaným údajom, privilegovaným administrátorským konzolám, finančným platformám, nástrojom zákazníckej podpory a vývojárskym prostrediam.

Správa pre predstavenstvo

Riadenie rozšírení prehliadača sa nemá vrcholovému vedeniu prezentovať ako projekt spevnenia prehliadača. Má sa prezentovať ako kontrola nad neprevereným kódom tretích strán v regulovaných pracovných tokoch.

Predstavenstvo a riadiaci orgán musia pochopiť štyri body:

  1. Prehliadač je dnes kľúčovou platformou organizácie.
  2. Rozšírenia môžu pristupovať k citlivým údajom SaaS a autentifikovaným reláciám.
  3. Neriadené rozšírenia vytvárajú dodávateľské riziká, riziká ochrany súkromia, incidentné riziká a riziká odolnosti.
  4. ISO/IEC 27001:2022 poskytuje obhájiteľný kontrolný model, ktorý podporuje dôkazy pre NIS2, DORA a GDPR.

Takéto rámcovanie presúva diskusiu od technickej preferencie k prevádzkovej odolnosti. Zároveň podporuje financovanie podnikovej správy prehliadačov, integrácie koncových bodov, monitorovania, preskúmania ochrany súkromia, triáže dodávateľov a automatizácie auditných dôkazov.

Od slepého miesta k strategickej kontrole

Auditný problém Márie nespôsobil jeden analytik, ktorý si nainštaloval jeden produktivitný nástroj. Spôsobila ho neriadená trieda rizík. Organizácia vybudovala silný program compliance okolo viditeľných aktív, viditeľných dodávateľov, viditeľných platforiem SaaS a viditeľných koncových bodov, ale vrstva rozšírení prehliadača zostala neviditeľná.

Táto medzera je dnes príliš dôležitá na to, aby sa ignorovala.

Náprava nie je zložitá, ale musí byť zámerná. Považujte prehliadač za súčasť koncového bodu. Považujte rozšírenia za softvér. Považujte vývojárov rozšírení a backendy za dodávateľov, ak je to relevantné. Považujte oprávnenia za prístup k údajom. Považujte inštaláciu za zmenu. Považujte logy za dôkazy compliance.

Obhájiteľný program začína štyrmi krokmi:

  1. Zistite každé rozšírenie naprieč spravovanými prehliadačmi a koncovými bodmi.
  2. Definujte pravidlá prípustného používania a zásady predvoleného zamietnutia pomocou Politiky ochrany koncových bodov pred malvérom – MSP, P03 Politiky prijateľného používania a podnikovej Politiky prijateľného používania.
  3. Posudzujte žiadosti o rozšírenia podľa dodávateľských, cloudových, zraniteľnostných a súkromnostných kritérií z Politiky bezpečnosti tretích strán a dodávateľov a Politiky požiadaviek na bezpečnosť aplikácií – MSP.
  4. Uplatňujte a monitorujte inštalačnú aktivitu pomocou správy prehliadačov, logovania a dôkazových postupov zosúladených s Politikou logovania a monitorovania – MSP.

Pre CISO pripravujúcich sa na audity NIS2, DORA, GDPR alebo ISO/IEC 27001:2022 je riadenie rozšírení prehliadača zlepšením kontroly s vysokou hodnotou, pretože uzatvára reálnu cestu útoku a zároveň vytvára opakovane použiteľné dôkazy naprieč rámcami.

Ak chcete urýchliť prácu, stiahnite si Zenith Blueprint: An Auditor’s 30-Step Roadmap a namapujte svoje dôkazy pomocou Zenith Controls: The Cross-Compliance Guide. Ak chcete zmeniť chaos v rozšíreniach prehliadača na program riadenia pripravený na audit, naplánujte si posúdenie alebo demo s Clarysec a začnite praktickou inventarizáciou, mapou rizík a 90-dňovým plánom kontrol.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Preskúmanie manažmentom podľa ISO 27001 ako dôkaz pre NIS2 a DORA

Preskúmanie manažmentom podľa ISO 27001 ako dôkaz pre NIS2 a DORA

Preskúmanie manažmentom podľa ISO/IEC 27001:2022 kapitola 9.3 sa stáva praktickým mechanizmom dôkazov pre predstavenstvo na preukázanie dohľadu nad kybernetickou bezpečnosťou podľa NIS2 a DORA. Táto príručka ukazuje, ako môžu CISO, manažéri súladu, audítori a vlastníci rizík premeniť zápisnice z preskúmania, KPI, incidenty, riziká a nápravné opatrenia na obhájiteľné dôkazy správy a riadenia.