Riadenie rozšírení prehliadača pre NIS2, DORA a GDPR

Maria, CISO rýchlo rastúcej fintech spoločnosti, mala pocit, že predbežné posúdenie podľa DORA prebieha dobre. Jej tím pripravil register externých poskytovateľov IKT, zmluvy ku kritickým službám SaaS, záznamy z due diligence dodávateľov, rozhodnutia o akceptácii rizika a podklady na reportovanie riadiacemu orgánu.
Potom audítor položil otázku, na ktorú sa nikto nepripravil.
“Môžete nám ukázať svoj proces riadenia rozšírení prehliadača?”
Otázka vznikla pri preskúmaní koncového bodu finančného analytika. Počas zdieľania obrazovky si audítor všimol v prehliadači analytika produktivitné rozšírenie tretej strany. Vyzeralo neškodne, ale rýchle overenie ukázalo, že vývojára pred tromi mesiacmi zasiahla kompromitácia dodávateľského reťazca. Kompromitované rozšírenie sa používalo na odčerpávanie tokenov relácií pre významné platformy SaaS.
Fintech spoločnosť mala prísne politiky proti neautorizovanému softvéru. Používala EDR, MFA, CASB, logy SaaS a ISMS zosúladený s ISO/IEC 27001. Nikto však nepovažoval prehliadač za spravovanú softvérovú platformu. Nikto neviedol evidenciu rozšírení. Nikto neschvaľoval ich oprávnenia. Nikto neoveroval, či vývojári rozšírení predstavujú dodávateľov. Nikto nemapoval aktivitu rozšírení na dôkazy pre DORA, NIS2 alebo GDPR.
Jedno jediné rozšírenie prehliadača premenilo zdanlivo súladný koncový bod na možné zadné vrátka do finančných systémov, zákazníckych údajov a regulovaných pracovných tokov.
Toto je problém riadenia rozšírení prehliadača v roku 2026. Prehliadač už nie je iba oknom do internetu. Je miestom, kde sa zamestnanci autentifikujú, schvaľujú platby, pristupujú k záznamom CRM, spracúvajú osobné údaje, spravujú cloudovú infraštruktúru a pracujú s kritickými platformami SaaS. Rozšírenia už nie sú kozmetické doplnky. Sú kódom tretej strany spúšťaným v najcitlivejšej vrstve modernej práce.
Pre CISO, manažérov compliance, DPO a vlastníkov rizík IKT sa neriadené rozšírenia nachádzajú na priesečníku zabezpečenia koncových bodov, shadow IT, dodávateľského rizika, riadenia zmien, riadenia zraniteľností a zodpovednosti za ochranu súkromia. ISO/IEC 27001:2022 poskytuje organizáciám štruktúru na riadenie tohto rizika. NIS2, DORA a GDPR vytvárajú regulačný tlak na jeho preukázanie.
Rozšírenia prehliadača sú softvér, dodávatelia aj sprostredkovatelia spracúvania údajov
Väčšina organizácií sa už naučila spravovať notebooky, mobilné zariadenia, servery, aplikácie SaaS, cloudovú infraštruktúru a privilegované účty. Rozšírenia prehliadača často prepadnú medzi týmito programami.
Bezpečnostné tímy ich vnímajú ako nastavenie prehliadača. Obstarávanie ich nevidí, pretože nie je podpísaná žiadna zmluva. Právne oddelenie ich nevidí, pretože nebola otvorená žiadosť o zavedenie dodávateľa. Tímy ochrany súkromia ich nevidia, pretože rozšírenie si nainštaluje používateľ a nie je nasadené ako oficiálna aplikácia. Rozšírenie pritom môže požadovať oprávnenie čítať a meniť údaje na všetkých webových sídlach, pristupovať k obsahu schránky, zachytávať metadáta stránok, spravovať sťahovania, vkladať skripty alebo komunikovať s externým backendom.
To znamená, že rozšírenie prehliadača môže byť naraz všetkým z nasledujúceho:
| Pohľad riadenia | Prečo je to dôležité | Typický spôsob zlyhania |
|---|---|---|
| Softvér | Mení správanie koncového bodu a môže spúšťať kód v používateľských reláciách | Používatelia inštalujú rozšírenia mimo schválených pracovných tokov pre softvér |
| Dodávateľ | Vývojár riadi aktualizácie, infraštruktúru a podporu | Nevykonáva sa due diligence dodávateľa |
| Cloudová služba | Mnohé rozšírenia sa pripájajú k hostovaným API alebo platformám SaaS | Backendy rozšírení sa nepreskúmavajú ako cloudové služby |
| Riziko sprostredkovateľa spracúvania údajov | Rozšírenia môžu vidieť údaje zákazníkov, zamestnancov alebo finančné údaje | Tímy ochrany súkromia neposudzujú prístup k údajom ani právny základ |
| Vystavenie zraniteľnostiam | Rozšírenia môžu byť kompromitované, opustené alebo škodlivé | Chýba preskúmanie záplatovania, reputácie alebo známej kompromitácie |
| Zdroj incidentu | Aktivita rozšírenia môže vytvoriť neoprávnený prístup alebo exfiltráciu | Chýbajú logy, čo sťažuje vyšetrovanie a oznámenie |
[ZB] Zenith Blueprint: An Auditor’s 30-Step Roadmap vystihuje podstatu problému vo svojom usmernení ISO/IEC 27002:2022 pre kontrolné opatrenie 8.19. Upozorňuje, že “aj dobre mienený personál si môže nainštalovať nástroje, aby ‚urobil prácu rýchlejšie‘ – rozšírenie prehliadača, knižnicu kódu, aplikáciu na prenos súborov – bez toho, aby si uvedomil, že práve zaviedol zadné vrátka, nezaplátanú závislosť alebo vektor exfiltrácie údajov.”
Táto veta by sa mala chápať ako vyhlásenie o riziku na úrovni predstavenstva. Zamestnanci, ktorí inštalujú rizikové rozšírenia, sa zvyčajne nesnažia obísť bezpečnosť. Snažia sa zvýšiť produktivitu. Zlyhanie riadenia vzniká vtedy, keď organizácia neposkytne bezpečný proces žiadosti, schválenia, nasadenia a monitorovania.
Prečo NIS2, DORA a GDPR robia zo slepého miesta naliehavý problém
Riziko rozšírení prehliadača existuje roky, ale regulačný kontext sa zmenil. V roku 2026 sa od organizácií očakáva, že preukážu nielen existenciu kontrol, ale aj to, že sú založené na riziku, integrované, monitorované a podložené dôkazmi.
NIS2 zvyšuje očakávania v oblasti kybernetickej hygieny a bezpečnosti dodávateľského reťazca. DORA vyžaduje, aby finančné subjekty riadili riziká IKT naprieč internými závislosťami aj závislosťami od tretích strán. GDPR vyžaduje, aby prevádzkovatelia a sprostredkovatelia preukázali bezpečnosť spracúvania, zodpovednosť a ochranu súkromia už od návrhu. Neriadené rozšírenia môžu oslabiť všetky tri oblasti.
| Predpis | Relevantnosť rozšírení prehliadača | Dôkazy očakávané regulátormi a audítormi |
|---|---|---|
| NIS2 Article 21 | Rozšírenia ovplyvňujú kybernetickú hygienu, riešenie zraniteľností, riadenie prístupu, bezpečnosť softvéru a riziko dodávateľského reťazca | evidencia rozšírení, zoznam povolených položiek, záznamy o posúdení rizík, logy zablokovaných inštalácií, dôkazy o riešení incidentov |
| NIS2 Article 23 | Kompromitované rozšírenie môže vytvoriť významný incident vyžadujúci včasné varovanie a oznámenie | detekčné logy, záznamy triáže, posúdenie dopadu, dôkazy o rozhodnutí o oznámení |
| DORA Article 5 | Riadiaci orgán zostáva zodpovedný za riadenie rizík IKT | politiky, rozhodnutia o apetíte na riziko, reportovanie, schválenia výnimiek |
| DORA Article 6 | Rozšírenia môžu ovplyvniť rámec riadenia rizík IKT | identifikácia aktív, ochranné kontroly, monitorovanie, testovanie odolnosti, záznamy o nápravných opatreniach |
| DORA Article 28 | Vývojári rozšírení a pripojené služby môžu byť závislosťami od externých poskytovateľov IKT | due diligence, klasifikácia rizika, záznamy v registri, zmluvné posúdenie, ak sa uplatňuje |
| GDPR Article 5(2) | Organizácie musia preukázať zodpovednosť za spracúvanie osobných údajov | zdokumentované posúdenia, rozhodnutia o schválení, vlastníctvo, periodicita preskúmania |
| GDPR Article 25 | Ochrana údajov už od návrhu a štandardne sa vzťahuje aj na výber nástrojov | minimalizácia oprávnení, preskúmanie ochrany súkromia, konfigurácia podľa zásady predvoleného zamietnutia |
| GDPR Article 32 | Bezpečnosť spracúvania vyžaduje primerané technické a organizačné opatrenia | kontroly koncových bodov, obmedzenia prístupu, logovanie, monitorovanie, riadenie zraniteľností |
| GDPR Article 33 | Pripravenosť na oznámenie porušenia závisí od včasnej detekcie a dôkazov | logy incidentov, analýza dopadu na osobné údaje, dôkazy o časovej osi oznámenia |
Poučenie je jednoduché. Rozšírenie prehliadača nie je príliš malé na to, aby bolo významné. Ak môže zasiahnuť regulované údaje, autentifikované relácie, finančné pracovné toky alebo kritické služby SaaS, musí podliehať riadeniu.
Použite ISO/IEC 27001:2022 ako prevádzkový model
ISO/IEC 27001:2022 je účinná pre riadenie rozšírení prehliadača, pretože nevyžaduje samostatné compliance silo. Umožňuje organizáciám rozšíriť existujúce procesy ISMS na vrstvu prehliadača.
Praktický model kontrol je postavený na ôsmich kontrolných opatreniach prílohy A ISO/IEC 27001:2022:
| Kontrolné opatrenie ISO/IEC 27001:2022 | Správny názov kontrolného opatrenia | Uplatnenie na rozšírenia prehliadača |
|---|---|---|
| 5.10 | Prípustné používanie informácií a iných súvisiacich aktív | Určiť, čo môžu používatelia inštalovať, používať, žiadať a ukladať v prehliadačoch |
| 5.19 | Informačná bezpečnosť vo vzťahoch s dodávateľmi | Považovať vývojárov rozšírení a pripojené služby za dodávateľské riziká, ak je to relevantné |
| 5.23 | Informačná bezpečnosť pri používaní cloudových služieb | Preskúmavať rozšírenia, ktoré sa pripájajú k externým SaaS API alebo cloudovým backendom |
| 8.1 | Zariadenia koncových bodov používateľov | Riadiť konfiguráciu prehliadača ako súčasť ochrany koncových bodov |
| 8.8 | Riadenie technických zraniteľností | Sledovať zraniteľné, opustené, kompromitované alebo vysoko rizikové rozšírenia |
| 8.15 | Logovanie | Zachytávať inštaláciu, odstránenie, zablokované pokusy, zmeny politík a administrátorské úkony |
| 8.16 | Monitorovacie činnosti | Upozorňovať na anomálnu aktivitu rozšírení a porušenia politík |
| 8.19 | Inštalácia softvéru na prevádzkových systémoch | Vyžadovať schválenie pred inštaláciou rozšírení na pracovné systémy |
[ZC] Zenith Controls: The Cross-Compliance Guide je obzvlášť užitočný, pretože vysvetľuje, ako sa kontrolné opatrenia ISO/IEC 27001 overujú pri audite a ako podporujú dôkazy použiteľné naprieč rámcami. Pre kontrolné opatrenie 8.19 Zenith Controls: The Cross-Compliance Guide vysvetľuje, že audítori budú “sledovať pracovný tok: od žiadosti cez testovanie po schválenie a implementáciu.” Presne tak má byť navrhnuté riadenie rozšírení.
Ak audítor nájde rozšírenie, ktoré nie je na zozname povolených položiek, nie je zdokumentované v záznamoch o zmene a nebolo posúdené z hľadiska rizika, problém už nie je iba nastavením prehliadača. Stáva sa dôkazom slabého riadenia inštalácie softvéru, slabej správy koncových bodov a možného zlyhania riadenia dodávateľského rizika.
Krok 1, zistite rozsah používaných rozšírení
Prvým zlyhaním kontroly vo fintech spoločnosti Márie bola viditeľnosť. Jej tím nevedel, ktoré rozšírenia sú nainštalované, kto ich nainštaloval, aké oprávnenia požadovali ani či sa pripájali k externým službám.
Zisťovanie má pokrývať všetky spravované prehliadače, profily, používateľov, zariadenia a operačné systémy. Má identifikovať názov rozšírenia, jedinečný identifikátor, verziu, vydavateľa, zdroj inštalácie, súbor oprávnení, dátum inštalácie, stav aktualizácie, počet používateľov, vlastníka na strane organizácie a to, či je rozšírenie vynútene nainštalované, nainštalované používateľom, nainštalované mimo oficiálneho distribučného kanála alebo zablokované.
Kontrolné opatrenie 8.1, zariadenia koncových bodov používateľov, je základom. Usmernenie Zenith Blueprint: An Auditor’s 30-Step Roadmap pre kontrolné opatrenie 8.1 uvádza, že zariadenia koncových bodov používateľov “musia byť spevnené, monitorované a riadené.” Táto požiadavka prirodzene zahŕňa prehliadač, pretože prehliadač je dnes primárnym používateľským rozhraním koncového bodu pre prácu so SaaS a cloudom.
Kontrolné opatrenie 5.23 sa uplatňuje aj vtedy, keď sa rozšírenia pripájajú ku cloudovým službám. Zenith Blueprint: An Auditor’s 30-Step Roadmap rámcuje toto kontrolné opatrenie ako reakciu na shadow IT, keď používatelia prijímajú neschválené služby bez riadenia. Rozšírenie prehliadača, ktoré odosiela obsah do neznámeho hostovaného backendu, je udalosťou prijatia cloudovej služby, aj keď ju nikto v obstarávaní neschválil.
Zrelý výstup zo zisťovania má klasifikovať každé rozšírenie do jedného z piatich stavov:
| Stav rozšírenia | Význam | Požadované opatrenie |
|---|---|---|
| Schválené | Preskúmané, odôvodnené a povolené pre určených používateľov | Monitorovať a pravidelne preskúmavať |
| Podmienečné | Povolené s obmedzeniami, napríklad pre konkrétne skupiny, stránky alebo oprávnenia | Vynucovať podmienky a preskúmavať častejšie |
| Čaká na preskúmanie | Zistené alebo vyžiadané, ale ešte neposúdené | Zablokovať alebo presunúť do karantény do schválenia |
| Zablokované | Známe rizikové, nepotrebné, nesúladné alebo zakázané | Zabrániť inštalácii a odstrániť existujúce inštancie |
| Výnimka | Dočasne povolené z dôvodu potreby organizácie a akceptovaného rizika | Zaznamenať vlastníka, dátum skončenia platnosti, kompenzačné kontroly a schvaľovateľa |
Zisťovanie nemá byť jednorazový projekt. Rozšírenia sa často aktualizujú, vydavatelia menia vlastníctvo, oprávnenia sa rozširujú a obchody odstraňujú škodlivé balíky až po tom, ako si ich používatelia už nainštalovali. Inventarizácia musí byť priebežná alebo aspoň dostatočne často opakovaná, aby podporovala riadenie zraniteľností a auditné dôkazy.
Krok 2, výslovne určte prípustné používanie
Keď sú rozšírenia viditeľné, očakávania voči používateľom musia byť jasné. Mnohé organizácie už majú formulácie politík, ktoré môžu podporiť riadenie rozšírení, ale musia sa výslovne uplatniť aj na prehliadač.
[P-EPM] Politika ochrany koncových bodov pred malvérom – MSP uvádza, že používatelia “nesmú inštalovať neautorizovaný softvér alebo pluginy, ktoré môžu zaviesť riziko.” Táto jediná veta poskytuje bezpečnostným tímom silný politický základ na to, aby považovali rozšírenia prehliadača za riadený softvér.
[P03-AUP] P03 Politika prijateľného používania, označovaná aj ako podniková Politika prijateľného používania, zakazuje “neschválené nástroje: inštaláciu alebo používanie neautorizovaného softvéru, hardvéru, cloudových služieb alebo zariadení”. Toto je používateľsky orientovaný základ. Premieňa riadenie rozšírení prehliadača z technickej preferencie na vynútiteľnú behaviorálnu a compliance požiadavku.
Silná politika rozšírení prehliadača má odpovedať na šesť praktických otázok:
| Otázka politiky | Odpoveď riadenia |
|---|---|
| Môžu používatelia voľne inštalovať rozšírenia? | Nie, rozšírenia vyžadujú schválenie, pokiaľ nie sú vopred schválené podľa roly alebo skupiny |
| Považujú sa rozšírenia prehliadača za softvér? | Áno, sú softvérom nainštalovaným na prevádzkových systémoch |
| Považujú sa backendy rozšírení za cloudové služby? | Áno, ak spracúvajú, prenášajú, ukladajú alebo obohacujú údaje organizácie |
| Kto schvaľuje rozšírenia? | Bezpečnosť, IT, ochrana súkromia a vlastníci na strane organizácie schvaľujú na základe rizika |
| Čo sa stane s neschválenými rozšíreniami? | Sú zablokované, odstránené alebo presunuté do karantény do preskúmania |
| Ako sa riešia výnimky? | Výnimky vyžadujú zdokumentovanú akceptáciu rizika, dátum skončenia platnosti a kompenzačné kontroly |
Nejde o zákaz každého užitočného rozšírenia. Ide o prechod od implicitnej dôvery k výslovnému schváleniu. Niektoré rozšírenia môžu byť bezpečné, potrebné a zvyšovať produktivitu. Iné môžu byť nepotrebné, s nadmernými oprávneniami, opustené alebo nepriateľské. Program riadenia ich musí vedieť rozlíšiť.
Krok 3, presadzujte zásadu predvoleného zamietnutia so zoznamom povolených položiek formou výnimiek
Kontrolné opatrenie 8.19, inštalácia softvéru na prevádzkových systémoch, je kontrola, ktorá premieňa politiku na prevádzku. Rozšírenia prehliadača sa nemajú posudzovať inak ako iný softvér len preto, že si ich používatelia inštalujú cez obchod prehliadača.
Zenith Blueprint: An Auditor’s 30-Step Roadmap je v tomto bode priamy: “žiadny softvér sa nenainštaluje, pokiaľ nie je odôvodnený, autorizovaný a zabezpečený.” Pri rozšíreniach prehliadača to znamená používať podnikovú správu prehliadačov, správu koncových bodov alebo nástroje konfigurácie zariadení na presadzovanie pravidiel inštalácie.
Najobhájiteľnejší model je zásada predvoleného zamietnutia so zoznamom povolených položiek formou výnimiek:
- Predvolene zablokovať všetky rozšírenia v spravovaných prehliadačoch.
- Vynútene inštalovať iba nevyhnutné schválené podnikové rozšírenia.
- Udržiavať zoznam povolených položiek pre schválené rozšírenia podľa používateľskej skupiny, oddelenia alebo roly.
- Blokovať rozšírenia inštalované mimo oficiálnych distribučných kanálov a nedôveryhodné zdroje inštalácie.
- Zabrániť používateľom obchádzať politiky prepínaním profilov alebo používaním nespravovaných prehliadačov.
- Odstrániť už nainštalované rozšírenia, ktoré nie sú schválené.
- Pred schválením preskúmať oprávnenia rozšírenia a riziko vydavateľa.
- Logovať povolené, zablokované, odstránené a zmenené rozšírenia.
Niektoré organizácie začínajú mäkším modelom z dôvodu prevádzkovej zložitosti. Môžu najprv inventarizovať, blokovať známe škodlivé rozšírenia a následne postupne zavádzať zoznamy povolených položiek pre vysoko rizikové skupiny, ako sú financie, vývoj, privilegovaní administrátori, právne oddelenie, HR a zákaznícka podpora. Je to prijateľné, ak existuje zdokumentovaná cestovná mapa. Neobhájiteľná je trvalá tolerancia neznámeho rizika rozšírení.
Krok 4, posudzujte riziko rozšírení ako pri dodávateľoch a softvéri
Preskúmanie rizika rozšírenia prehliadača má byť dostatočne ľahké na prijatie organizáciou, ale dostatočne silné, aby obstálo pri audite. Preskúmanie má kombinovať softvérové riziko, dodávateľské riziko, cloudové riziko, ochranu údajov a riadenie zraniteľností.
[P-TP] Politika bezpečnosti tretích strán a dodávateľov vyžaduje, aby “všetci noví dodávatelia pred uzatvorením zmluvy absolvovali zdokumentované bezpečnostné posúdenie.” Nie každý vývojár rozšírenia bude vyžadovať úplný podnikový proces zavedenia dodávateľa, ale princíp dodávateľského rizika sa stále uplatňuje. Ak vývojár môže dodávať aktualizácie kódu do prehliadačov zamestnancov alebo spracúvať údaje organizácie cez backendovú službu, organizácia má závislosť od tretej strany.
[P-ASR] Politika požiadaviek na bezpečnosť aplikácií – MSP posilňuje rovnakú požiadavku zo softvérového pohľadu: “každý nástroj tretej strany, plugin alebo externá knižnica kódu použitá v aplikácii musí byť zaznamenaná a každoročne preskúmaná z hľadiska bezpečnostného dopadu a stavu záplatovania.”
Na štandardizáciu rozhodnutí použite nasledujúci rizikový model:
| Rizikový faktor | Nízke riziko | Stredné riziko | Vysoké riziko |
|---|---|---|---|
| Oprávnenia | Bez prístupu k údajom stránky | Prístup k aktívnej karte alebo obmedzeným stránkam | Prístup na čítanie a zápis ku všetkým stránkam |
| Vydavateľ | Overený vydavateľ so silnou históriou | Známa spoločnosť s politikou ochrany súkromia | Neznáma osoba, nejasné vlastníctvo, bez politiky ochrany súkromia |
| Prístup k údajom | Funguje lokálne bez citlivých údajov | Vidí obmedzené údaje organizácie | Pristupuje k osobným údajom, finančným údajom, tajomstvám alebo obsahu relácií |
| Konektivita | Bez externého backendu | Pripája sa k známej službe | Pripája sa k neznámemu alebo netransparentnému backendu tretej strany |
| Model aktualizácií | Oficiálny obchod, pravidelné aktualizácie | Zriedkavé aktualizácie, obmedzený zoznam zmien | Inštalované mimo obchodu, opustené alebo s nejasným zdrojom aktualizácií |
| Potreba organizácie | Vyžadované pre schválený pracovný tok | Užitočné, ale nahraditeľné | Iba pohodlie s vysokými oprávneniami |
| História zraniteľností | Bez negatívnych zistení | Predchádzajúce problémy odstránené | Známa kompromitácia, škodlivé správanie alebo nevyriešená zraniteľnosť |
| Stav ochrany súkromia | Jasné oznámenie o ochrane súkromia a obmedzený zber | Široká politika, ale prijateľné kontroly | Nejasná politika alebo nadmerný zber |
Vysoko rizikové rozšírenie sa nemá schváliť, pokiaľ neexistuje kritická potreba organizácie, zdokumentované kompenzačné kontroly a akceptácia rizika vrcholovým vedením. Príkladmi kompenzačných kontrol sú obmedzenie používania na spevnený profil prehliadača, obmedzenie na konkrétne URL, blokovanie zadávania údajov do citlivých aplikácií počas aktivity rozšírenia, používanie monitorovania DLP alebo požiadavka na zmluvu s dodávateľom a dodatok k ochrane súkromia.
Krok 5, integrujte preskúmanie ochrany súkromia a GDPR
Riadenie rozšírení prehliadača často zlyháva, pretože preskúmanie ochrany súkromia je oddelené od nástrojov koncových bodov. Mnohé rozšírenia pritom môžu vidieť osobné údaje zobrazené v aplikáciách SaaS, HR systémoch, tiketoch podpory, záznamoch CRM, e-mailoch, analytických platformách a nástrojoch na spoluprácu.
Podľa GDPR Article 5(2) musí organizácia preukázať zodpovednosť. Podľa Article 25 musí implementovať ochranu údajov už od návrhu a štandardne. Podľa Article 32 musí uplatniť primerané technické a organizačné opatrenia na bezpečnosť spracúvania. Ak rozšírenie exfiltruje osobné údaje, udalosť sa môže stať porušením ochrany osobných údajov podľa Article 4(12), čo vyvolá posúdenie a prípadne oznamovacie povinnosti podľa Article 33.
Preskúmanie rozšírenia so zohľadnením ochrany súkromia má klásť tieto otázky:
| Oblasť preskúmania GDPR | Otázka pri preskúmaní rozšírenia | Dôkaz na uchovanie |
|---|---|---|
| Kategórie údajov | Môže rozšírenie pristupovať k osobným údajom, osobitným kategóriám údajov alebo finančným údajom? | Posúdenie prístupu k údajom |
| Obmedzenie účelu | Je rozšírenie potrebné na určený účel organizácie? | Obchodné odôvodnenie |
| Minimalizácia údajov | Sú požadované oprávnenia obmedzené na nevyhnutné minimum? | Preskúmanie oprávnení |
| Vzťah so sprostredkovateľom | Spracúva poskytovateľ rozšírenia údaje v mene organizácie? | Posúdenie dodávateľa a ochrany súkromia |
| Medzinárodné prenosy | Opúšťajú údaje jurisdikciu alebo schválený región hostovania? | Posúdenie prenosu |
| Uchovávanie | Ukladá poskytovateľ údaje, logy, prompty, snímky obrazovky alebo metadáta? | Preskúmanie oznámenia o ochrane súkromia a uchovávania |
| Bezpečnosť | Sú šifrovanie, riadenie prístupu a postupy riadenia zraniteľností primerané? | Bezpečnostné due diligence |
| Reakcia na porušenie | Vie poskytovateľ oznámiť organizácii incidenty? | Zmluvný alebo zdokumentovaný dôkaz reakcie |
Nie každé rozšírenie vyžaduje úplné DPIA. Rozšírenia so širokým prístupom k stránkam, spracovaním AI, vytváraním snímok obrazovky, prístupom k e-mailom, prístupom k CRM, prístupom k HR údajom, údajom zákazníckej podpory alebo regulovaným finančným údajom však majú spustiť štruktúrované posúdenie ochrany súkromia.
Krok 6, logujte a monitorujte pre audit a reakciu na incidenty
Program riadenia rozšírení bez logov nie je vhodný na audit. Oslabuje aj reakciu na incidenty, pretože organizácia nevie určiť, kedy bolo rozšírenie nainštalované, kto ho používal, ktorá verzia bola prítomná, kedy sa zmenili oprávnenia alebo či došlo k zablokovanému pokusu o inštaláciu.
[P-LM] Politika logovania a monitorovania – MSP identifikuje logy pre “inštalácie softvéru” ako kľúčovú požiadavku riadenia. Inštalácia rozšírenia prehliadača je udalosťou inštalácie softvéru a má sa zachytiť zodpovedajúcim spôsobom.
Logy majú minimálne zahŕňať:
| Udalosť logu | Prečo je dôležitá |
|---|---|
| Rozšírenie nainštalované | Potvrdzuje nasadenie a podporuje dôkazy o zmene |
| Rozšírenie zablokované | Ukazuje fungovanie preventívnej kontroly |
| Rozšírenie odstránené | Potvrdzuje nápravné opatrenie |
| Rozšírenie aktualizované | Podporuje preskúmanie zraniteľností a zmien |
| Oprávnenie zmenené | Deteguje zvýšenie rizika po schválení |
| Politika zmenená | Ukazuje administratívne riadenie a zodpovednosť |
| Pokus o inštaláciu mimo oficiálneho distribučného kanála | Naznačuje obchádzanie alebo riziko malvéru |
| Zdroj obchodu zmenený | Deteguje nedôveryhodnú cestu inštalácie |
| Zistené vysoko rizikové rozšírenie | Spúšťa triáž a odstránenie |
| Udelená používateľská výnimka | Podporuje dôkaz o akceptácii rizika |
Tieto logy majú vstupovať do monitorovacích procesov podľa kontrolných opatrení 8.15 a 8.16. Podľa rizika môžu smerovať aj do SIEM, platformy koncových bodov alebo úložiska dôkazov compliance. Upozornenia majú byť nakonfigurované pre zablokované vysoko rizikové rozšírenia, náhle nárasty žiadostí o rozšírenia, zmeny oprávnení schválených rozšírení, pokusy o inštaláciu z neoficiálnych zdrojov a pokusy o inštaláciu privilegovanými používateľmi.
Monitorovanie je výhodou aj pre NIS2 a DORA. NIS2 Article 23 nahlasovanie incidentov závisí od včasnej detekcie a posúdenia dopadu. DORA vyžaduje robustné riešenie incidentov IKT a dôkazy odolnosti. Posúdenie porušenia podľa GDPR závisí od znalosti toho, čo sa stalo, kedy sa to stalo a ktoré údaje mohli byť dotknuté.
Čo chce audítor vidieť
Audítor sa zriedka uspokojí s vyhlásením typu “blokujeme rizikové rozšírenia.” Chce dôkazy riadenia. Dôkazy musia prepájať politiku, posúdenie rizík, technické vynucovanie, monitorovanie a zodpovednosť manažmentu.
| Otázka auditu | Silná odpoveď | Dôkazový artefakt |
|---|---|---|
| Sú rozšírenia prehliadača v rozsahu? | Áno, považujú sa za softvér na zariadeniach koncových bodov používateľov | Rozsah ISMS, register aktív, štandard koncových bodov |
| Je používateľom zakázané inštalovať neschválené rozšírenia? | Áno, pravidlo definujú politiky prijateľného používania a koncových bodov | Politika ochrany koncových bodov pred malvérom – MSP, P03 Politika prijateľného používania |
| Existuje zoznam schválených rozšírení? | Áno, schválené rozšírenia sú zdokumentované podľa vlastníka na strane organizácie a používateľskej skupiny | Export zoznamu povolených položiek, register schválení |
| Posudzujú sa nové rozšírenia z hľadiska rizika? | Áno, žiadosti spúšťajú kontroly softvéru, dodávateľa, zraniteľností a ochrany súkromia | Záznam o posúdení rizík |
| Považujú sa vývojári rozšírení za dodávateľov, ak je to relevantné? | Áno, vysoko rizikoví poskytovatelia absolvujú due diligence | Posúdenie dodávateľa |
| Preskúmavajú sa rozšírenia pripojené ku cloudu? | Áno, externé backendy sa posudzujú v rámci riadenia cloudových služieb | Preskúmanie cloudovej služby |
| Je inštalácia technicky vynucovaná? | Áno, zásada predvoleného zamietnutia a skupinové zoznamy povolených položiek sa vynucujú v správe prehliadačov | Export konfigurácie |
| Logujú sa zmeny? | Áno, inštalácia, zablokovanie, odstránenie, aktualizácia a administrátorské zmeny sa logujú | Logy SIEM alebo administrátorskej konzoly |
| Sú výnimky riadené? | Áno, výnimky vyžadujú vlastníka, dátum skončenia platnosti, schvaľovateľa a kompenzačné kontroly | Register výnimiek |
| Opakujú sa preskúmania? | Áno, rozšírenia sa preskúmavajú pravidelne a po významných zmenách | Harmonogram preskúmania a dôkazy |
Tu sa Zenith Controls: The Cross-Compliance Guide stáva cenným. Pomáha organizáciám ukázať, ako jedna kontrolná aktivita podporuje viaceré compliance očakávania. Jeden schvaľovací pracovný tok pre rozšírenia prehliadača môže podporiť ISO/IEC 27001 kontrolné opatrenie 8.19, kybernetickú hygienu podľa NIS2, riadenie rizík IKT podľa DORA a zodpovednosť podľa GDPR, ak sú dôkazy uchované a jasne namapované.
Mapovanie ISO/IEC 27001:2022 na NIS2, DORA a GDPR
Praktické mapovanie pomáha CISO vysvetliť, prečo riadenie rozšírení prehliadača nie je úzko špecializovaná technická kontrola. Je to compliance kontrola so širokou regulačnou hodnotou.
| Kontrolné opatrenie ISO/IEC 27001:2022 | Zosúladenie s NIS2 | Zosúladenie s DORA | Zosúladenie s GDPR | Dôkazy pre rozšírenia prehliadača |
|---|---|---|---|---|
| 5.10 Prípustné používanie informácií a iných súvisiacich aktív | Article 21 kybernetická hygiena a používateľské postupy | Article 5 očakávania riadenia | Article 5(2) zodpovednosť | Pravidlá prípustného používania, povedomie používateľov, potvrdenia politiky |
| 5.19 Informačná bezpečnosť vo vzťahoch s dodávateľmi | Article 21 bezpečnosť dodávateľského reťazca | Article 28 riadenie rizík externých poskytovateľov IKT | Articles 28 a 32, ak sa uplatňuje spracúvanie | Preskúmanie dodávateľa, posúdenie poskytovateľa, analýza zmluvy |
| 5.23 Informačná bezpečnosť pri používaní cloudových služieb | Article 21 bezpečnosť IKT a sietí | Articles 6 a 28 riziko IKT a závislosti od tretích strán | Articles 25 a 32 ochrana súkromia už od návrhu a bezpečnosť | Preskúmanie cloudového backendu, schválenie integrácie SaaS |
| 8.1 Zariadenia koncových bodov používateľov | Article 21 zabezpečenie koncových bodov a riadenie prístupu | Article 6 rámec riadenia rizík IKT | Article 32 bezpečnosť spracúvania | Konfigurácia prehliadača, spravované profily, evidencia koncových bodov |
| 8.8 Riadenie technických zraniteľností | Article 21 riešenie zraniteľností | Article 6 ochrana a prevencia | Article 32 technické opatrenia | Sledovanie zraniteľných rozšírení, záznamy o nápravných opatreniach |
| 8.15 Logovanie | Article 23 dôkazy o incidente | Riešenie incidentov IKT a dôkazy odolnosti | Articles 5(2), 32 a 33 zodpovednosť a dôkazy o porušení | Logy inštalácie, zablokované pokusy, zmeny politík |
| 8.16 Monitorovacie činnosti | Article 21 detekcia a Article 23 hlásenie | Monitorovanie IKT a detekcia incidentov | Articles 32 a 33 detekcia porušenia | Upozornenia, udalosti SIEM, správy o anomáliách |
| 8.19 Inštalácia softvéru na prevádzkových systémoch | Article 21 bezpečná konfigurácia a riadenie softvéru | Očakávania riadenia zmien IKT vrátane COBIT BAI06 Managed IT Changes ako auditného pohľadu | Articles 25 a 32 riadené prostredie spracúvania | Žiadosť, schválenie, testovanie, nasadenie, dôkaz zoznamu povolených položiek |
Mapovanie na DORA si zaslúži osobitnú pozornosť. Niektorí audítori a posudzovatelia používajú pri preskúmaní riadenia zmien IKT jazyk podobný COBIT. COBIT BAI06 sa bežne chápe ako Managed IT Changes. Ak sú rozšírenia prehliadača softvérom a ich inštalácia mení používateľské výpočtové prostredie, potom inštalácia rozšírení patrí do rovnakej riadenej logiky zmien. Zenith Controls: The Cross-Compliance Guide podporuje tento auditný pohľad tým, že ukazuje, ako možno dôkazy kontrolných opatrení ISO/IEC 27001 opätovne použiť naprieč compliance očakávaniami.
90-dňový plán implementácie riadenia rozšírení prehliadača
Organizácie nemusia vyriešiť všetko za jeden týždeň. Praktický program možno budovať po fázach, najmä ak je potrebné starostlivo riadiť narušenie činnosti organizácie.
| Časový rámec | Cieľ | Opatrenia | Výstupy |
|---|---|---|---|
| Dni 1 až 15 | Stanoviť rozsah a vlastníctvo | Priradiť IT, bezpečnosť, ochranu súkromia, obstarávanie a vlastníkov na strane organizácie, potvrdiť spravované prehliadače a používateľské skupiny | Zoznam vlastníkov riadenia, rozsah prehliadačov, úvodné vyhlásenie o riziku |
| Dni 16 až 30 | Zistiť aktuálny stav | Inventarizovať nainštalované rozšírenia, oprávnenia, vydavateľov, verzie, používateľov a zdroje inštalácie | Evidencia rozšírení, vysoko rizikové zistenia, úvodný súhrn pre manažment |
| Dni 31 až 45 | Definovať politiku a rozhodovacie pravidlá | Aktualizovať postupy prijateľného používania, koncových bodov, cloudu a dodávateľov tak, aby zahŕňali rozšírenia | Aktualizácie politík, kritériá schválenia, proces výnimiek |
| Dni 46 až 60 | Vybudovať pracovný tok posúdenia rizík | Vytvoriť formulár žiadosti, model skórovania, otázky ochrany súkromia, triáž dodávateľov a záznamy schválení | Pracovný tok žiadosti o rozšírenie, matica rizík, šablóny dôkazov |
| Dni 61 až 75 | Uplatniť technické kontroly | Nakonfigurovať zásadu predvoleného zamietnutia alebo fázované zoznamy povolených položiek, blokovať inštalácie mimo oficiálnych kanálov, odstrániť známe rizikové rozšírenia | Konfigurácia správy prehliadačov, zoznam povolených položiek, blokovací zoznam |
| Dni 76 až 90 | Monitorovať a vytvárať dôkazy | Odosielať logy do monitorovacích nástrojov, vytvoriť upozornenia, otestovať auditné dôkazy, reportovať manažmentu | Dashboard logovania, pravidlá upozornení, auditný balík, správa pre manažment |
Pre vysoko rizikové organizácie, najmä finančné subjekty podľa DORA alebo základné a dôležité subjekty podľa NIS2, má prvá fáza uplatňovania uprednostniť používateľov s prístupom ku kritickým systémom, regulovaným údajom, privilegovaným administrátorským konzolám, finančným platformám, nástrojom zákazníckej podpory a vývojárskym prostrediam.
Správa pre predstavenstvo
Riadenie rozšírení prehliadača sa nemá vrcholovému vedeniu prezentovať ako projekt spevnenia prehliadača. Má sa prezentovať ako kontrola nad neprevereným kódom tretích strán v regulovaných pracovných tokoch.
Predstavenstvo a riadiaci orgán musia pochopiť štyri body:
- Prehliadač je dnes kľúčovou platformou organizácie.
- Rozšírenia môžu pristupovať k citlivým údajom SaaS a autentifikovaným reláciám.
- Neriadené rozšírenia vytvárajú dodávateľské riziká, riziká ochrany súkromia, incidentné riziká a riziká odolnosti.
- ISO/IEC 27001:2022 poskytuje obhájiteľný kontrolný model, ktorý podporuje dôkazy pre NIS2, DORA a GDPR.
Takéto rámcovanie presúva diskusiu od technickej preferencie k prevádzkovej odolnosti. Zároveň podporuje financovanie podnikovej správy prehliadačov, integrácie koncových bodov, monitorovania, preskúmania ochrany súkromia, triáže dodávateľov a automatizácie auditných dôkazov.
Od slepého miesta k strategickej kontrole
Auditný problém Márie nespôsobil jeden analytik, ktorý si nainštaloval jeden produktivitný nástroj. Spôsobila ho neriadená trieda rizík. Organizácia vybudovala silný program compliance okolo viditeľných aktív, viditeľných dodávateľov, viditeľných platforiem SaaS a viditeľných koncových bodov, ale vrstva rozšírení prehliadača zostala neviditeľná.
Táto medzera je dnes príliš dôležitá na to, aby sa ignorovala.
Náprava nie je zložitá, ale musí byť zámerná. Považujte prehliadač za súčasť koncového bodu. Považujte rozšírenia za softvér. Považujte vývojárov rozšírení a backendy za dodávateľov, ak je to relevantné. Považujte oprávnenia za prístup k údajom. Považujte inštaláciu za zmenu. Považujte logy za dôkazy compliance.
Obhájiteľný program začína štyrmi krokmi:
- Zistite každé rozšírenie naprieč spravovanými prehliadačmi a koncovými bodmi.
- Definujte pravidlá prípustného používania a zásady predvoleného zamietnutia pomocou Politiky ochrany koncových bodov pred malvérom – MSP, P03 Politiky prijateľného používania a podnikovej Politiky prijateľného používania.
- Posudzujte žiadosti o rozšírenia podľa dodávateľských, cloudových, zraniteľnostných a súkromnostných kritérií z Politiky bezpečnosti tretích strán a dodávateľov a Politiky požiadaviek na bezpečnosť aplikácií – MSP.
- Uplatňujte a monitorujte inštalačnú aktivitu pomocou správy prehliadačov, logovania a dôkazových postupov zosúladených s Politikou logovania a monitorovania – MSP.
Pre CISO pripravujúcich sa na audity NIS2, DORA, GDPR alebo ISO/IEC 27001:2022 je riadenie rozšírení prehliadača zlepšením kontroly s vysokou hodnotou, pretože uzatvára reálnu cestu útoku a zároveň vytvára opakovane použiteľné dôkazy naprieč rámcami.
Ak chcete urýchliť prácu, stiahnite si Zenith Blueprint: An Auditor’s 30-Step Roadmap a namapujte svoje dôkazy pomocou Zenith Controls: The Cross-Compliance Guide. Ak chcete zmeniť chaos v rozšíreniach prehliadača na program riadenia pripravený na audit, naplánujte si posúdenie alebo demo s Clarysec a začnite praktickou inventarizáciou, mapou rizík a 90-dňovým plánom kontrol.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


