Upravljanje razširitev brskalnikov za NIS2, DORA in GDPR

Maria, vodja informacijske varnosti v hitro rastočem fintech podjetju, je menila, da predhodna presoja DORA poteka dobro. Njena ekipa je pripravila register tretjih oseb za IKT, kritične pogodbe SaaS, zapise skrbnega pregleda dobaviteljev, odločitve o sprejemu tveganj in poročilni paket za organ upravljanja.
Nato je presojevalec postavil vprašanje, na katero ni bil nihče pripravljen.
“Ali nam lahko pokažete svoj proces upravljanja razširitev brskalnikov?”
Vprašanje je izhajalo iz pregleda končne točke pri finančnem analitiku. Med deljenjem zaslona je presojevalec v analitikovem brskalniku opazil razširitev tretje osebe za produktivnost. Videti je bila neškodljiva, vendar je hiter pregled pokazal, da je bil razvijalec tri mesece prej žrtev kompromitacije dobavne verige. Kompromitirana razširitev je bila uporabljena za prestrezanje sejnih žetonov za večje platforme SaaS.
Fintech podjetje je imelo stroge politike proti nepooblaščeni programski opremi. Imelo je EDR, MFA, CASB, dnevnike SaaS in sistem upravljanja informacijske varnosti (ISMS), usklajen z ISO/IEC 27001. Vendar nihče ni obravnaval brskalnika kot upravljane programske platforme. Nihče ni popisal razširitev. Nihče ni odobril njihovih dovoljenj. Nihče ni preveril, ali so razvijalci razširitev dobavitelji. Nihče ni preslikal dejavnosti razširitev v dokazila za DORA, NIS2 ali GDPR.
Ena sama razširitev brskalnika je končno točko, ki je bila videti skladna, spremenila v morebitna stranska vrata do finančnih sistemov, podatkov strank in reguliranih delovnih tokov.
To je problem upravljanja razširitev brskalnikov v letu 2026. Brskalnik ni več zgolj okno v internet. V njem se zaposleni avtenticirajo, odobravajo plačila, dostopajo do evidenc CRM, obdelujejo osebne podatke, upravljajo infrastrukturo v oblaku in uporabljajo kritične platforme SaaS. Razširitve niso več kozmetični dodatki. So koda tretjih oseb, ki se izvaja znotraj najbolj občutljive plasti sodobnega dela.
Za vodje informacijske varnosti, vodje skladnosti, pooblaščene osebe za varstvo podatkov (DPO) in lastnike IKT-tveganj neupravljane razširitve ležijo na stičišču varnosti končnih točk, neodobrene IT, tveganj dobaviteljev, upravljanja sprememb, upravljanja ranljivosti in odgovornosti za zasebnost. ISO/IEC 27001:2022 organizacijam daje strukturo za upravljanje tega tveganja. NIS2, DORA in GDPR pa ustvarjajo regulativni pritisk, da ga organizacije tudi dokažejo.
Razširitve brskalnikov so programska oprema, dobavitelji in obdelovalci podatkov
Večina organizacij se je že naučila upravljati prenosnike, mobilne naprave, strežnike, aplikacije SaaS, infrastrukturo v oblaku in privilegirane račune. Razširitve brskalnikov pa pogosto padejo med te programe.
Varnostne ekipe jih vidijo kot nastavitev brskalnika. Nabava jih ne vidi, ker ni podpisane pogodbe. Pravna služba jih ne vidi, ker ni odprte zahteve za uvedbo dobavitelja. Ekipe za zasebnost jih ne vidijo, ker razširitev namesti uporabnik in ni uvedena kot uradna aplikacija. Kljub temu lahko razširitev zahteva dovoljenje za branje in spreminjanje podatkov na vseh spletnih mestih, dostop do vsebine odložišča, zajem metapodatkov strani, upravljanje prenosov, vstavljanje skript ali komunikacijo z zunanjim zaledjem.
To pomeni, da je lahko razširitev brskalnika hkrati vse od naslednjega:
| Vidik upravljanja | Zakaj je pomemben | Tipičen način odpovedi |
|---|---|---|
| Programska oprema | Spreminja vedenje končne točke in lahko izvaja kodo v uporabniških sejah | Uporabniki nameščajo razširitve zunaj odobrenih delovnih tokov za programsko opremo |
| Dobavitelj | Razvijalec nadzira posodobitve, infrastrukturo in podporo | Skrbni pregled dobavitelja ni izveden |
| Storitev v oblaku | Številne razširitve se povezujejo z gostovanimi aplikacijskimi programskimi vmesniki ali platformami SaaS | Zaledja razširitev niso pregledana kot storitve v oblaku |
| Tveganje obdelovalca podatkov | Razširitve lahko vidijo podatke strank, zaposlenih ali finančne podatke | Ekipe za zasebnost ne ocenijo dostopa do podatkov ali pravne podlage |
| Izpostavljenost ranljivostim | Razširitve so lahko kompromitirane, opuščene ali zlonamerne | Ni pregleda popravkov, ugleda ali znane kompromitacije |
| Vir incidenta | Dejavnost razširitve lahko povzroči nepooblaščen dostop ali iznos podatkov | Dnevniki manjkajo, zato sta preiskava in obveščanje težja |
[ZB] Zenith Blueprint: An Auditor’s 30-Step Roadmap zajame bistvo problema v svojih smernicah ISO/IEC 27002:2022 za kontrolo 8.19. Opozarja, da lahko “tudi dobronamerni zaposleni namestijo orodja, da bi ‘delo opravili hitreje’ — razširitev brskalnika, knjižnico kode ali aplikacijo za prenos datotek — ne da bi se zavedali, da so pravkar uvedli stranska vrata, nepopravljeno odvisnost ali vektor iznosa podatkov.”
Ta stavek je treba obravnavati kot izjavo o tveganju na ravni upravnega odbora. Zaposleni, ki nameščajo tvegane razširitve, običajno ne poskušajo obiti varnosti. Poskušajo izboljšati produktivnost. Odpoved upravljanja nastane, kadar organizacija ne zagotovi varnega procesa za zahtevo, odobritev, uvedbo in spremljanje.
Zakaj NIS2, DORA in GDPR zahtevajo nujno obravnavo te slepe pege
Tveganje razširitev brskalnikov obstaja že leta, vendar se je regulativni kontekst spremenil. V letu 2026 se od organizacij pričakuje, da ne dokažejo le obstoja kontrol, temveč tudi, da so te utemeljene na tveganjih, integrirane, spremljane in podprte z dokazili.
NIS2 zvišuje pričakovanja glede kibernetske higiene in varnosti dobavne verige. DORA od finančnih subjektov zahteva upravljanje IKT-tveganj v notranjih odvisnostih in odvisnostih od tretjih oseb. GDPR od upravljavcev in obdelovalcev zahteva dokazovanje varnosti obdelave, odgovornosti ter vgrajenega in privzetega varstva podatkov. Neupravljane razširitve lahko spodkopljejo vse tri.
| Predpis | Pomen razširitev brskalnikov | Dokazila, ki jih pričakujejo regulatorji in presojevalci |
|---|---|---|
| NIS2 Article 21 | Razširitve vplivajo na kibernetsko higieno, obravnavo ranljivosti, nadzor dostopa, varnost programske opreme in tveganje dobavne verige | Popis razširitev, odobreni seznam, zapisi ocene tveganja, dnevniki blokiranih namestitev, dokazila o obravnavi incidentov |
| NIS2 Article 23 | Kompromitirana razširitev lahko povzroči pomemben incident, ki zahteva zgodnje opozorilo in obveščanje | Dnevniki zaznavanja, zapisi triaže, ocena vpliva, dokazila o odločitvi glede obveščanja |
| DORA Article 5 | Organi upravljanja ostajajo odgovorni za upravljanje IKT-tveganj | Politike, odločitve o apetitu po tveganju, poročanje, odobritve izjem |
| DORA Article 6 | Razširitve lahko vplivajo na okvir upravljanja IKT-tveganj | Identifikacija sredstev, zaščitne kontrole, spremljanje, testiranje odpornosti, zapisi sanacije |
| DORA Article 28 | Razvijalci razširitev in povezane storitve so lahko odvisnosti IKT od tretjih oseb | Skrbni pregled, razvrstitev tveganj, vnosi v register, pogodbena presoja, kjer je ustrezno |
| GDPR Article 5(2) | Organizacije morajo dokazati odgovornost za obdelavo osebnih podatkov | Dokumentirane presoje, odločitve o odobritvi, lastništvo, pogostost pregledov |
| GDPR Article 25 | Vgrajeno in privzeto varstvo podatkov velja tudi za izbiro orodij | Minimizacija dovoljenj, pregled zasebnosti, konfiguracija s privzetim zavračanjem |
| GDPR Article 32 | Varnost obdelave zahteva ustrezne tehnične in organizacijske ukrepe | Kontrole končnih točk, omejitve dostopa, beleženje, spremljanje, upravljanje ranljivosti |
| GDPR Article 33 | Pripravljenost na obveščanje o kršitvah je odvisna od pravočasnega zaznavanja in dokazil | Dnevniki incidentov, analiza vpliva na osebne podatke, dokazila o časovnici obveščanja |
Sporočilo je preprosto. Razširitev brskalnika ni premajhna, da bi bila pomembna. Če lahko poseže v regulirane podatke, avtenticirane seje, finančne delovne tokove ali kritične storitve SaaS, mora biti upravljana.
Uporabite ISO/IEC 27001:2022 kot operativni model
ISO/IEC 27001:2022 je učinkovit za upravljanje razširitev brskalnikov, ker ne zahteva ločenega silosa skladnosti. Organizacijam omogoča, da obstoječe procese ISMS razširijo na plast brskalnika.
Praktični kontrolni model temelji na osmih kontrolah iz Priloge A ISO/IEC 27001:2022:
| Kontrola ISO/IEC 27001:2022 | Pravilno ime kontrole | Uporaba pri razširitvah brskalnikov |
|---|---|---|
| 5.10 | Sprejemljiva uporaba informacij in drugih povezanih sredstev | Določiti, kaj smejo uporabniki namestiti, uporabljati, zahtevati in shranjevati v brskalnikih |
| 5.19 | Informacijska varnost v odnosih z dobavitelji | Razvijalce razširitev in povezane storitve obravnavati kot tveganja dobaviteljev, kjer je to relevantno |
| 5.23 | Informacijska varnost pri uporabi storitev v oblaku | Pregledati razširitve, ki se povezujejo z zunanjimi vmesniki SaaS ali zaledji v oblaku |
| 8.1 | Uporabniške končne naprave | Upravljati konfiguracijo brskalnika kot del zaščite končnih točk |
| 8.8 | Upravljanje tehničnih ranljivosti | Spremljati ranljive, opuščene, kompromitirane ali visoko tvegane razširitve |
| 8.15 | Beleženje | Zajemati namestitve, odstranitve, blokirane poskuse, spremembe politik in administratorska dejanja |
| 8.16 | Spremljanje dejavnosti | Opozarjati na anomalno dejavnost razširitev in kršitve politike |
| 8.19 | Nameščanje programske opreme na operativne sisteme | Zahtevati odobritev pred namestitvijo razširitev na operativne sisteme |
[ZC] Zenith Controls: The Cross-Compliance Guide je posebej uporaben, ker pojasnjuje, kako se kontrole ISO/IEC 27001 presojajo in kako podpirajo dokazila med različnimi okviri. Za kontrolo 8.19 Zenith Controls: The Cross-Compliance Guide pojasnjuje, da bodo presojevalci “sledili delovnemu toku: od zahteve do testiranja, odobritve in implementacije.” Tako mora biti zasnovano tudi upravljanje razširitev.
Če presojevalec najde razširitev, ki ni na odobrenem seznamu, ni dokumentirana v zapisih o spremembah in ni bila predmet ocene tveganja, težava ni več zgolj nastavitev brskalnika. Postane dokaz šibkega nadzora nad nameščanjem programske opreme, šibkega upravljanja končnih točk in morebitne odpovedi pri obvladovanju tveganj dobaviteljev.
Korak 1: odkrijte okolje razširitev
Prva odpoved kontrole v Marijinem fintech podjetju je bila pomanjkanje vidnosti. Njena ekipa ni vedela, katere razširitve so nameščene, kdo jih je namestil, katera dovoljenja zahtevajo ali ali se povezujejo z zunanjimi storitvami.
Odkrivanje mora zajeti vse upravljane brskalnike, profile, uporabnike, naprave in operacijske sisteme. Identificirati mora ime razširitve, enolični ID, različico, izdajatelja, vir namestitve, nabor dovoljenj, datum namestitve, stanje posodobitev, število uporabnikov, poslovnega lastnika ter ali je razširitev prisilno nameščena, nameščena s strani uporabnika, nameščena izven uradne trgovine ali blokirana.
Kontrola 8.1, Uporabniške končne naprave, je izhodiščna kontrola. Smernice Zenith Blueprint: An Auditor’s 30-Step Roadmap za kontrolo 8.1 navajajo, da morajo biti uporabniške končne točke “utrjene, spremljane in nadzorovane.” Ta zahteva naravno vključuje brskalnik, ker je brskalnik danes primarni uporabniški vmesnik končne točke za delo s SaaS in oblakom.
Kontrola 5.23 velja tudi, kadar se razširitve povezujejo s storitvami v oblaku. Zenith Blueprint: An Auditor’s 30-Step Roadmap to kontrolo postavlja kot odziv na neodobreno IT, kjer uporabniki brez upravljanja sprejemajo neodobrene storitve. Razširitev brskalnika, ki pošilja vsebino v neznano gostovano zaledje, je dogodek uvedbe storitve v oblaku, tudi če ga ni odobrila nabava.
Zrel rezultat odkrivanja mora vsako razširitev razvrstiti v eno od petih stanj:
| Stanje razširitve | Pomen | Zahtevano dejanje |
|---|---|---|
| Odobrena | Pregledana, utemeljena in dovoljena za opredeljene uporabnike | Spremljati in periodično pregledovati |
| Pogojna | Dovoljena z omejitvami, kot so določene skupine, spletna mesta ali dovoljenja | Uveljaviti pogoje in pregledovati pogosteje |
| V pregledu | Odkrita ali zahtevana, vendar še ne ocenjena | Blokirati ali postaviti v karanteno do odobritve |
| Blokirana | Znano tvegana, nepotrebna, neskladna ali prepovedana | Preprečiti namestitev in odstraniti obstoječe primerke |
| Izjema | Začasno dovoljena zaradi poslovne potrebe in sprejetega tveganja | Evidentirati lastnika, datum poteka, kompenzacijske kontrole in odobritelja |
Odkrivanje ne sme biti enkraten projekt. Razširitve se pogosto posodabljajo, izdajatelji spreminjajo lastništvo, dovoljenja se širijo, trgovine pa odstranijo zlonamerne pakete šele potem, ko so jih uporabniki že namestili. Popis mora postati neprekinjen ali vsaj dovolj pogost, da podpira upravljanje ranljivosti in revizijska dokazila.
Korak 2: izrecno določite sprejemljivo uporabo
Ko so razširitve vidne, morajo biti pričakovanja do uporabnikov jasna. Številne organizacije že imajo besedilo politik, ki lahko podpira upravljanje razširitev, vendar ga je treba izrecno uporabiti za brskalnik.
[P-EPM] Endpoint Protection - Malware Policy - SME določa, da uporabniki “ne smejo nameščati nepooblaščene programske opreme ali vtičnikov, ki lahko uvedejo tveganje.” Ta en stavek daje varnostnim ekipam močno podlago v politiki, da razširitve brskalnikov obravnavajo kot nadzorovano programsko opremo.
[P03-AUP] P03 Acceptable Use Policy, imenovana tudi podjetniška Acceptable Use Policy, prepoveduje “neodobrena orodja: nameščanje ali uporabo nepooblaščene programske opreme, strojne opreme, storitev v oblaku ali naprav”. To je uporabniški temelj. Upravljanje razširitev brskalnikov iz tehnične preference pretvori v izvršljivo vedenjsko zahtevo in zahtevo skladnosti.
Močna politika razširitev brskalnikov mora odgovoriti na šest praktičnih vprašanj:
| Vprašanje politike | Odgovor upravljanja |
|---|---|
| Ali smejo uporabniki prosto nameščati razširitve? | Ne, razširitve zahtevajo odobritev, razen če so vnaprej odobrene za vlogo ali skupino |
| Ali se razširitve brskalnikov štejejo za programsko opremo? | Da, so programska oprema, nameščena na operativnih sistemih |
| Ali se zaledja razširitev štejejo za storitve v oblaku? | Da, kadar obdelujejo, prenašajo, shranjujejo ali bogatijo podatke organizacije |
| Kdo odobri razširitve? | Odobrijo jih varnost, IT, zasebnost in poslovni lastniki na podlagi tveganja |
| Kaj se zgodi z neodobrenimi razširitvami? | Blokirajo se, odstranijo ali postavijo v karanteno do pregleda |
| Kako se obravnavajo izjeme? | Izjeme zahtevajo dokumentiran sprejem tveganja, datum poteka in kompenzacijske kontrole |
Namen ni prepovedati vsake uporabne razširitve. Namen je prehod od implicitnega zaupanja k izrecni odobritvi. Nekatere razširitve so lahko varne, potrebne in koristne za produktivnost. Druge so lahko nepotrebne, preveč privilegirane, opuščene ali škodljive. Program upravljanja mora znati razlikovati med njimi.
Korak 3: uveljavite privzeto zavračanje z izjemami na seznamu dovoljenih
Kontrola 8.19, Nameščanje programske opreme na operativne sisteme, je kontrola, ki politiko pretvori v operativno delovanje. Razširitev brskalnikov se ne sme obravnavati drugače od druge programske opreme samo zato, ker jih uporabniki nameščajo prek trgovine brskalnika.
Zenith Blueprint: An Auditor’s 30-Step Roadmap je pri tem neposreden: “nobena programska oprema se ne namesti, razen če je utemeljena, odobrena in zavarovana.” Za razširitve brskalnikov to pomeni uporabo upravljanja brskalnikov na ravni podjetja, upravljanja končnih točk ali orodij za konfiguracijo naprav za uveljavljanje pravil namestitve.
Najbolj zagovorljiv model je privzeto zavračanje z izjemami na seznamu dovoljenih:
- Privzeto blokirajte vse razširitve za upravljane brskalnike.
- Prisilno namestite samo bistvene, odobrene poslovne razširitve.
- Vzdržujte seznam dovoljenih razširitev po uporabniški skupini, oddelku ali vlogi.
- Blokirajte razširitve, nameščene izven uradne trgovine, in nezaupanja vredne vire namestitve.
- Uporabnikom preprečite obid politik s preklapljanjem profilov ali uporabo neupravljanih brskalnikov.
- Odstranite že nameščene razširitve, ki niso odobrene.
- Pred odobritvijo preglejte dovoljenja razširitve in tveganje izdajatelja.
- Beležite dovoljene, blokirane, odstranjene in spremenjene razširitve.
Nekatere organizacije začnejo z mehkejšim modelom zaradi operativne zahtevnosti. Najprej lahko izvedejo popis, blokirajo znano slabe razširitve in nato postopoma uvedejo sezname dovoljenih za visoko tvegane skupine, kot so finance, inženiring, privilegirani administratorji, pravna služba, kadrovska služba in podpora strankam. To je sprejemljivo, če obstaja dokumentiran časovni načrt. Ni pa zagovorljivo trajno dopuščanje neznanega tveganja razširitev.
Korak 4: ocenjujte tveganje razširitev kot pri dobaviteljih in programski opremi
Pregled tveganja razširitve brskalnika mora biti dovolj lahek za poslovno uporabo, vendar dovolj robusten za presojo. Pregled mora združevati tveganje programske opreme, tveganje dobaviteljev, tveganje oblaka, varstvo podatkov in upravljanje ranljivosti.
[P-TP] Third party and supplier security policy zahteva, da “morajo vsi novi dobavitelji pred sklenitvijo pogodbe opraviti dokumentirano varnostno presojo.” Vsak razvijalec razširitve ne bo zahteval celotnega podjetniškega procesa uvedbe dobavitelja, vendar načelo tveganja dobavitelja še vedno velja. Če lahko razvijalec potiska posodobitve kode v brskalnike zaposlenih ali obdeluje podatke organizacije prek zaledne storitve, ima organizacija odvisnost od tretje osebe.
[P-ASR] Application Security Requirements Policy - SME isto zahtevo utrjuje z vidika programske opreme: “Vsako orodje tretje osebe, vtičnik ali zunanja knjižnica kode, uporabljena v aplikaciji, mora biti evidentirana in letno pregledana glede varnostnega vpliva in stanja popravkov.”
Za standardizacijo odločitev uporabite naslednji model tveganja:
| Dejavnik tveganja | Nizko tveganje | Srednje tveganje | Visoko tveganje |
|---|---|---|---|
| Dovoljenja | Brez dostopa do podatkov strani | Dostop do aktivnega zavihka ali omejenih spletnih mest | Dostop za branje in pisanje na vseh spletnih mestih |
| Izdajatelj | Preverjen izdajatelj z dobro zgodovino | Znano podjetje s politiko zasebnosti | Neznan posameznik, nejasno lastništvo, brez politike zasebnosti |
| Dostop do podatkov | Deluje lokalno brez občutljivih podatkov | Vidi omejene poslovne podatke | Dostopa do osebnih podatkov, finančnih podatkov, skrivnosti ali vsebine sej |
| Povezljivost | Brez zunanjega zaledja | Povezuje se z znano storitvijo | Povezuje se z neznanim ali nepreglednim zaledjem tretje osebe |
| Model posodobitev | Uradna trgovina, redne posodobitve | Redke posodobitve, omejen dnevnik sprememb | Nameščena izven uradne trgovine, opuščena ali z nejasnim virom posodobitev |
| Poslovna potreba | Potrebna za odobren delovni tok | Koristna, vendar nadomestljiva | Zgolj priročna, z visokimi dovoljenji |
| Zgodovina ranljivosti | Brez negativnih ugotovitev | Pretekle težave odpravljene | Znana kompromitacija, zlonamerno vedenje ali nerešena ranljivost |
| Zasebnostni profil | Jasno obvestilo o zasebnosti in omejeno zbiranje | Široka politika, vendar sprejemljive kontrole | Ni jasne politike ali prekomerno zbiranje |
Visoko tvegane razširitve se ne sme odobriti, razen če obstajajo kritična poslovna potreba, dokumentirane kompenzacijske kontrole in sprejem tveganja s strani višjega vodstva. Primeri kompenzacijskih kontrol vključujejo omejitev uporabe na utrjen profil brskalnika, omejitev na določene URL-je, blokiranje vnosa podatkov v občutljive aplikacije, ko je razširitev aktivna, uporabo spremljanja DLP ali zahtevo po pogodbi z dobaviteljem in dodatku o zasebnosti.
Korak 5: vključite pregled zasebnosti in GDPR
Upravljanje razširitev brskalnikov pogosto odpove, ker je pregled zasebnosti ločen od orodij za končne točke. Vendar lahko številne razširitve vidijo osebne podatke, prikazane v aplikacijah SaaS, kadrovskih sistemih, zahtevkih podpore, evidencah CRM, e-pošti, analitičnih platformah in orodjih za sodelovanje.
Po GDPR Article 5(2) mora organizacija dokazati odgovornost. Po Article 25 mora uveljaviti vgrajeno in privzeto varstvo podatkov. Po Article 32 mora uporabiti ustrezne tehnične in organizacijske ukrepe za varnost obdelave. Če razširitev iznaša osebne podatke, lahko dogodek postane kršitev varnosti osebnih podatkov po Article 4(12), kar sproži presojo in morda obveznosti obveščanja po Article 33.
Pregled razširitev z vidika zasebnosti mora postaviti naslednja vprašanja:
| Področje pregleda GDPR | Vprašanje pri pregledu razširitve | Dokazila za hrambo |
|---|---|---|
| Kategorije podatkov | Ali lahko razširitev dostopa do osebnih podatkov, posebnih vrst osebnih podatkov ali finančnih podatkov? | Presoja dostopa do podatkov |
| Omejitev namena | Ali je razširitev potrebna za opredeljen poslovni namen? | Poslovna utemeljitev |
| Minimizacija podatkov | Ali so zahtevana dovoljenja omejena na najmanjši potrebni obseg? | Pregled dovoljenj |
| Razmerje z obdelovalcem | Ali ponudnik razširitve obdeluje podatke v imenu organizacije? | Presoja dobavitelja in zasebnosti |
| Mednarodni prenosi | Ali podatki zapustijo jurisdikcijo ali odobreno regijo gostovanja? | Presoja prenosa |
| Hramba | Ali ponudnik shranjuje podatke, dnevnike, pozive, posnetke zaslona ali metapodatke? | Pregled obvestila o zasebnosti in hrambe |
| Varnost | Ali so šifriranje, kontrole dostopa in prakse upravljanja ranljivosti ustrezni? | Varnostni skrbni pregled |
| Odziv na kršitev | Ali lahko ponudnik organizacijo obvesti o incidentih? | Pogodbena ali dokumentirana dokazila odziva |
Vsaka razširitev ne zahteva celovite DPIA. Vendar morajo razširitve s širokim dostopom do strani, obdelavo z umetno inteligenco, zajemom zaslona, dostopom do e-pošte, dostopom do CRM, dostopom do kadrovskih podatkov, podatkov podpore strankam ali reguliranih finančnih podatkov sprožiti strukturirano presojo zasebnosti.
Korak 6: beležite in spremljajte za presojo in odziv na incidente
Program upravljanja razširitev brez dnevnikov ni primeren za presojo. Prav tako oslabi odziv na incidente, ker organizacija ne more ugotoviti, kdaj je bila razširitev nameščena, kdo jo je uporabljal, katera različica je bila prisotna, kdaj so se spremenila dovoljenja ali ali je prišlo do blokiranega poskusa namestitve.
[P-LM] Logging and Monitoring Policy - SME opredeljuje dnevnike za “namestitve programske opreme” kot ključno zahtevo upravljanja. Namestitev razširitve brskalnika je dogodek namestitve programske opreme in jo je treba ustrezno zajeti.
Dnevniki morajo najmanj vključevati:
| Dogodek dnevnika | Zakaj je pomemben |
|---|---|
| Razširitev nameščena | Potrjuje uvedbo in podpira dokazila o spremembi |
| Razširitev blokirana | Prikazuje delovanje preventivne kontrole |
| Razširitev odstranjena | Potrjuje sanacijo |
| Razširitev posodobljena | Podpira pregled ranljivosti in sprememb |
| Dovoljenje spremenjeno | Zazna povečanje tveganja po odobritvi |
| Politika spremenjena | Prikazuje administrativni nadzor in odgovornost |
| Poskus namestitve izven uradne trgovine | Kaže na vedenje obhoda ali tveganje zlonamerne programske opreme |
| Vir trgovine spremenjen | Zazna nezaupanja vredno pot namestitve |
| Zaznana visoko tvegana razširitev | Sproži triažo in odstranitev |
| Odobrena uporabniška izjema | Podpira dokazila o sprejemu tveganja |
Ti dnevniki morajo napajati procese spremljanja po kontrolah 8.15 in 8.16. Odvisno od tveganja se lahko posredujejo tudi v SIEM, platformo končnih točk ali repozitorij dokazil o skladnosti. Opozorila je treba konfigurirati za blokirane visoko tvegane razširitve, nenadne poraste zahtev za razširitve, spremembe dovoljenj pri odobrenih razširitvah, poskuse namestitve iz neuradnih virov in poskuse namestitve s strani privilegiranih uporabnikov.
Spremljanje je tudi prednost za NIS2 in DORA. Poročanje o incidentih po NIS2 Article 23 je odvisno od zgodnjega zaznavanja in ocene vpliva. DORA zahteva robustno obravnavanje incidentov IKT in dokazila o odpornosti. Presoja kršitve po GDPR je odvisna od poznavanja, kaj se je zgodilo, kdaj in kateri podatki so lahko bili prizadeti.
Kaj želi videti presojevalec
Presojevalec se redko zadovolji z izjavo, kot je “blokiramo tvegane razširitve.” Želi dokazila o upravljanju. Dokazila morajo povezovati politiko, oceno tveganja, tehnično uveljavljanje, spremljanje in odgovornost vodstva.
| Revizijsko vprašanje | Močan odgovor | Artefakt dokazila |
|---|---|---|
| Ali so razširitve brskalnikov vključene v obseg? | Da, obravnavane so kot programska oprema na uporabniških končnih točkah | Obseg ISMS, register sredstev, standard končnih točk |
| Ali je uporabnikom prepovedano nameščanje neodobrenih razširitev? | Da, pravila določajo politika sprejemljive uporabe in politike končnih točk | Endpoint Protection - Malware Policy - SME, P03 Acceptable Use Policy |
| Ali obstaja odobren seznam razširitev? | Da, odobrene razširitve so dokumentirane po poslovnem lastniku in uporabniški skupini | Izvoz seznama dovoljenih, register odobritev |
| Ali se pri novih razširitvah opravi ocena tveganja? | Da, zahteve sprožijo preverjanje programske opreme, dobavitelja, ranljivosti in zasebnosti | Zapis ocene tveganja |
| Ali so razvijalci razširitev obravnavani kot dobavitelji, kjer je to relevantno? | Da, visoko tvegani ponudniki opravijo skrbni pregled | Presoja dobavitelja |
| Ali se pregledujejo razširitve, povezane z oblakom? | Da, zunanja zaledja se ocenijo v okviru upravljanja storitev v oblaku | Pregled storitve v oblaku |
| Ali so namestitve tehnično uveljavljene? | Da, privzeto zavračanje in skupinski seznami dovoljenih so uveljavljeni v upravljanju brskalnika | Izvoz konfiguracije |
| Ali se spremembe beležijo? | Da, namestitve, blokiranja, odstranitve, posodobitve in administratorske spremembe se beležijo | Dnevniki SIEM ali administratorske konzole |
| Ali so izjeme nadzorovane? | Da, izjeme zahtevajo lastnika, datum poteka, odobritelja in kompenzacijske kontrole | Register izjem |
| Ali se pregledi ponavljajo? | Da, razširitve se pregledujejo periodično in po večjih spremembah | Razpored pregledov in dokazila |
Tu postane Zenith Controls: The Cross-Compliance Guide posebej dragocen. Organizacijam pomaga pokazati, kako ena kontrolna dejavnost podpira več zahtev skladnosti. En sam odobritveni delovni tok za razširitev brskalnika lahko podpira ISO/IEC 27001 kontrolo 8.19, kibernetsko higieno NIS2, upravljanje IKT-tveganj po DORA in odgovornost po GDPR, če so dokazila hranjena in jasno preslikana.
Preslikava ISO/IEC 27001:2022 na NIS2, DORA in GDPR
Praktična preslikava pomaga vodjem informacijske varnosti pojasniti, zakaj upravljanje razširitev brskalnikov ni nišna tehnična kontrola. Je kontrola skladnosti s široko regulativno vrednostjo.
| Kontrola ISO/IEC 27001:2022 | Usklajenost z NIS2 | Usklajenost z DORA | Usklajenost z GDPR | Dokazila za razširitve brskalnikov |
|---|---|---|---|---|
| 5.10 Sprejemljiva uporaba informacij in drugih povezanih sredstev | Article 21 kibernetska higiena in uporabniške prakse | Article 5 pričakovanja glede upravljanja | Article 5(2) odgovornost | Pravila sprejemljive uporabe, ozaveščanje uporabnikov, potrditve politik |
| 5.19 Informacijska varnost v odnosih z dobavitelji | Article 21 varnost dobavne verige | Article 28 upravljanje IKT-tveganj tretjih oseb | Articles 28 and 32, kjer velja obdelava | Pregled dobavitelja, presoja ponudnika, analiza pogodbe |
| 5.23 Informacijska varnost pri uporabi storitev v oblaku | Article 21 varnost IKT in omrežja | Articles 6 and 28 IKT-tveganja in odvisnosti od tretjih oseb | Articles 25 and 32 vgrajeno varstvo podatkov in varnost | Pregled zaledja v oblaku, odobritev integracije SaaS |
| 8.1 Uporabniške končne naprave | Article 21 varnost končnih točk in nadzor dostopa | Article 6 okvir upravljanja IKT-tveganj | Article 32 varnost obdelave | Konfiguracija brskalnika, upravljani profili, popis končnih točk |
| 8.8 Upravljanje tehničnih ranljivosti | Article 21 obravnava ranljivosti | Article 6 zaščita in preprečevanje | Article 32 tehnični ukrepi | Sledenje ranljivim razširitvam, zapisi sanacije |
| 8.15 Beleženje | Article 23 dokazila o incidentih | Obravnavanje incidentov IKT in dokazila o odpornosti | Articles 5(2), 32 and 33 odgovornost in dokazila o kršitvah | Dnevniki namestitev, blokirani poskusi, spremembe politik |
| 8.16 Spremljanje dejavnosti | Article 21 zaznavanje in Article 23 poročanje | Spremljanje IKT in zaznavanje incidentov | Articles 32 and 33 zaznavanje kršitev | Opozorila, dogodki SIEM, poročila o anomalijah |
| 8.19 Nameščanje programske opreme na operativne sisteme | Article 21 varna konfiguracija in nadzor programske opreme | Pričakovanja glede nadzora sprememb IKT, vključno s COBIT BAI06 Managed IT Changes kot revizijskim pogledom | Articles 25 and 32 nadzorovano okolje obdelave | Zahteva, odobritev, testiranje, uvedba, dokazila seznama dovoljenih |
Preslikava DORA zahteva posebno pozornost. Nekateri presojevalci in ocenjevalci bodo pri pregledu upravljanja sprememb IKT uporabljali izrazje v slogu COBIT. COBIT BAI06 se običajno razume kot Managed IT Changes. Če so razširitve brskalnikov programska oprema in njihova namestitev spreminja uporabniško računalniško okolje, potem namestitev razširitev spada v isto upravljano logiko sprememb. Zenith Controls: The Cross-Compliance Guide podpira ta revizijski pogled s prikazom, kako se lahko dokazila kontrol ISO/IEC 27001 ponovno uporabijo za različne zahteve skladnosti.
90-dnevni načrt uvedbe upravljanja razširitev brskalnikov
Organizacijam ni treba rešiti vsega v enem tednu. Praktičen program je mogoče zgraditi po fazah, zlasti kadar je treba skrbno obvladovati motnje poslovanja.
| Časovnica | Cilj | Ukrepi | Dobavljivi rezultati |
|---|---|---|---|
| Dnevi 1 do 15 | Vzpostaviti obseg in lastništvo | Dodeliti IT, varnost, zasebnost, nabavo in poslovne lastnike, potrditi upravljane brskalnike in uporabniške skupine | Seznam lastnikov upravljanja, obseg brskalnikov, začetna izjava o tveganju |
| Dnevi 16 do 30 | Odkriti trenutno stanje | Popisati nameščene razširitve, dovoljenja, izdajatelje, različice, uporabnike in vire namestitve | Popis razširitev, visoko tvegane ugotovitve, začetni povzetek za vodstvo |
| Dnevi 31 do 45 | Opredeliti politiko in pravila odločanja | Posodobiti postopke sprejemljive uporabe, končnih točk, oblaka in dobaviteljev tako, da vključujejo razširitve | Posodobitve politik, merila odobritve, postopek izjem |
| Dnevi 46 do 60 | Zgraditi delovni tok ocene tveganja | Ustvariti obrazec zahtevka, model točkovanja, vprašanja o zasebnosti, triažo dobaviteljev in zapise odobritev | Delovni tok zahtev za razširitve, matrika tveganj, predloge dokazil |
| Dnevi 61 do 75 | Uveljaviti tehnične kontrole | Konfigurirati privzeto zavračanje ali fazno uvajanje seznamov dovoljenih, blokirati namestitve izven uradne trgovine, odstraniti znano tvegane razširitve | Konfiguracija upravljanja brskalnika, seznam dovoljenih, blokirni seznam |
| Dnevi 76 do 90 | Spremljati in zagotoviti dokazila | Posredovati dnevnike v orodja za spremljanje, ustvariti opozorila, preizkusiti revizijska dokazila, poročati vodstvu | Nadzorna plošča beleženja, pravila opozarjanja, revizijski paket, poročilo vodstvu |
Za visoko tvegane organizacije, zlasti finančne subjekte po DORA ali bistvene in pomembne subjekte po NIS2, mora prva faza uveljavljanja dati prednost uporabnikom z dostopom do kritičnih sistemov, reguliranih podatkov, privilegiranih administratorskih konzol, finančnih platform, orodij za podporo strankam in razvojnih okolij.
Sporočilo za upravni odbor
Upravljanja razširitev brskalnikov izvršnemu vodstvu ne smemo predstaviti kot projekta utrjevanja brskalnikov. Predstaviti ga je treba kot kontrolo nad nepreverjeno kodo tretjih oseb v reguliranih delovnih tokovih.
Upravni odbor in organ upravljanja morata razumeti štiri točke:
- Brskalnik je danes ključna poslovna platforma.
- Razširitve lahko dostopajo do občutljivih podatkov SaaS in avtenticiranih sej.
- Neupravljane razširitve ustvarjajo tveganja dobaviteljev, zasebnosti, incidentov in odpornosti.
- ISO/IEC 27001:2022 zagotavlja zagovorljiv kontrolni model, ki podpira dokazila za NIS2, DORA in GDPR.
Tak okvir razpravo premakne od tehnične preference k operativni odpornosti. Podpira tudi financiranje upravljanja brskalnikov na ravni podjetja, integracije s končnimi točkami, spremljanja, pregledov zasebnosti, triaže dobaviteljev in avtomatizacije revizijskih dokazil.
Od slepe pege do strateške kontrole
Marijina revizijska težava ni nastala zato, ker je en analitik namestil eno orodje za produktivnost. Nastala je zaradi neupravljanega razreda tveganja. Organizacija je zgradila močan program skladnosti okoli vidnih sredstev, vidnih dobaviteljev, vidnih platform SaaS in vidnih končnih točk, vendar je plast razširitev brskalnika ostala nevidna.
Ta vrzel je zdaj preveč pomembna, da bi jo ignorirali.
Rešitev ni zapletena, vendar mora biti namerna. Brskalnik obravnavajte kot del končne točke. Razširitve obravnavajte kot programsko opremo. Razvijalce razširitev in zaledja obravnavajte kot dobavitelje, kjer je to relevantno. Dovoljenja obravnavajte kot dostop do podatkov. Namestitev obravnavajte kot spremembo. Dnevnike obravnavajte kot dokazila o skladnosti.
Zagovorljiv program se začne s štirimi ukrepi:
- Odkrijte vsako razširitev v upravljanih brskalnikih in na končnih točkah.
- Določite sprejemljivo uporabo in pravila privzetega zavračanja z uporabo Endpoint Protection - Malware Policy - SME, P03 Acceptable Use Policy in podjetniške Acceptable Use Policy.
- Zahteve za razširitve ocenjujte z merili za dobavitelje, oblak, ranljivosti in zasebnost iz Third party and supplier security policy in Application Security Requirements Policy - SME.
- Uveljavite in spremljajte namestitvene dejavnosti z upravljanjem brskalnikov, beleženjem in praksami dokazovanja, usklajenimi z Logging and Monitoring Policy - SME.
Za vodje informacijske varnosti, ki se pripravljajo na presoje NIS2, DORA, GDPR ali ISO/IEC 27001:2022, je upravljanje razširitev brskalnikov izboljšava kontrole z visoko vrednostjo, ker zapira dejansko pot napada in hkrati ustvarja ponovno uporabna dokazila za več okvirov.
Za pospešitev dela prenesite Zenith Blueprint: An Auditor’s 30-Step Roadmap in preslikajte svoja dokazila z Zenith Controls: The Cross-Compliance Guide. Če želite kaos razširitev brskalnikov pretvoriti v program upravljanja, pripravljen na presojo, naročite presojo ali predstavitev Clarysec ter začnite s praktičnim popisom, zemljevidom tveganj in 90-dnevnim načrtom kontrol.
Frequently Asked Questions
About the Author

Igor Petreski
Compliance Systems Architect, Clarysec LLC
Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council


