⚡ LIMITED TIME Get our FREE €500+ Compliance Starter Kit
Get It Now →

Upravljanje razširitev brskalnikov za NIS2, DORA in GDPR

Igor Petreski
14 min read
zemljevid upravljanja razširitev brskalnikov po ISO 27001 za NIS2 DORA GDPR

Maria, vodja informacijske varnosti v hitro rastočem fintech podjetju, je menila, da predhodna presoja DORA poteka dobro. Njena ekipa je pripravila register tretjih oseb za IKT, kritične pogodbe SaaS, zapise skrbnega pregleda dobaviteljev, odločitve o sprejemu tveganj in poročilni paket za organ upravljanja.

Nato je presojevalec postavil vprašanje, na katero ni bil nihče pripravljen.

“Ali nam lahko pokažete svoj proces upravljanja razširitev brskalnikov?”

Vprašanje je izhajalo iz pregleda končne točke pri finančnem analitiku. Med deljenjem zaslona je presojevalec v analitikovem brskalniku opazil razširitev tretje osebe za produktivnost. Videti je bila neškodljiva, vendar je hiter pregled pokazal, da je bil razvijalec tri mesece prej žrtev kompromitacije dobavne verige. Kompromitirana razširitev je bila uporabljena za prestrezanje sejnih žetonov za večje platforme SaaS.

Fintech podjetje je imelo stroge politike proti nepooblaščeni programski opremi. Imelo je EDR, MFA, CASB, dnevnike SaaS in sistem upravljanja informacijske varnosti (ISMS), usklajen z ISO/IEC 27001. Vendar nihče ni obravnaval brskalnika kot upravljane programske platforme. Nihče ni popisal razširitev. Nihče ni odobril njihovih dovoljenj. Nihče ni preveril, ali so razvijalci razširitev dobavitelji. Nihče ni preslikal dejavnosti razširitev v dokazila za DORA, NIS2 ali GDPR.

Ena sama razširitev brskalnika je končno točko, ki je bila videti skladna, spremenila v morebitna stranska vrata do finančnih sistemov, podatkov strank in reguliranih delovnih tokov.

To je problem upravljanja razširitev brskalnikov v letu 2026. Brskalnik ni več zgolj okno v internet. V njem se zaposleni avtenticirajo, odobravajo plačila, dostopajo do evidenc CRM, obdelujejo osebne podatke, upravljajo infrastrukturo v oblaku in uporabljajo kritične platforme SaaS. Razširitve niso več kozmetični dodatki. So koda tretjih oseb, ki se izvaja znotraj najbolj občutljive plasti sodobnega dela.

Za vodje informacijske varnosti, vodje skladnosti, pooblaščene osebe za varstvo podatkov (DPO) in lastnike IKT-tveganj neupravljane razširitve ležijo na stičišču varnosti končnih točk, neodobrene IT, tveganj dobaviteljev, upravljanja sprememb, upravljanja ranljivosti in odgovornosti za zasebnost. ISO/IEC 27001:2022 organizacijam daje strukturo za upravljanje tega tveganja. NIS2, DORA in GDPR pa ustvarjajo regulativni pritisk, da ga organizacije tudi dokažejo.

Razširitve brskalnikov so programska oprema, dobavitelji in obdelovalci podatkov

Večina organizacij se je že naučila upravljati prenosnike, mobilne naprave, strežnike, aplikacije SaaS, infrastrukturo v oblaku in privilegirane račune. Razširitve brskalnikov pa pogosto padejo med te programe.

Varnostne ekipe jih vidijo kot nastavitev brskalnika. Nabava jih ne vidi, ker ni podpisane pogodbe. Pravna služba jih ne vidi, ker ni odprte zahteve za uvedbo dobavitelja. Ekipe za zasebnost jih ne vidijo, ker razširitev namesti uporabnik in ni uvedena kot uradna aplikacija. Kljub temu lahko razširitev zahteva dovoljenje za branje in spreminjanje podatkov na vseh spletnih mestih, dostop do vsebine odložišča, zajem metapodatkov strani, upravljanje prenosov, vstavljanje skript ali komunikacijo z zunanjim zaledjem.

To pomeni, da je lahko razširitev brskalnika hkrati vse od naslednjega:

Vidik upravljanjaZakaj je pomembenTipičen način odpovedi
Programska opremaSpreminja vedenje končne točke in lahko izvaja kodo v uporabniških sejahUporabniki nameščajo razširitve zunaj odobrenih delovnih tokov za programsko opremo
DobaviteljRazvijalec nadzira posodobitve, infrastrukturo in podporoSkrbni pregled dobavitelja ni izveden
Storitev v oblakuŠtevilne razširitve se povezujejo z gostovanimi aplikacijskimi programskimi vmesniki ali platformami SaaSZaledja razširitev niso pregledana kot storitve v oblaku
Tveganje obdelovalca podatkovRazširitve lahko vidijo podatke strank, zaposlenih ali finančne podatkeEkipe za zasebnost ne ocenijo dostopa do podatkov ali pravne podlage
Izpostavljenost ranljivostimRazširitve so lahko kompromitirane, opuščene ali zlonamerneNi pregleda popravkov, ugleda ali znane kompromitacije
Vir incidentaDejavnost razširitve lahko povzroči nepooblaščen dostop ali iznos podatkovDnevniki manjkajo, zato sta preiskava in obveščanje težja

[ZB] Zenith Blueprint: An Auditor’s 30-Step Roadmap zajame bistvo problema v svojih smernicah ISO/IEC 27002:2022 za kontrolo 8.19. Opozarja, da lahko “tudi dobronamerni zaposleni namestijo orodja, da bi ‘delo opravili hitreje’ — razširitev brskalnika, knjižnico kode ali aplikacijo za prenos datotek — ne da bi se zavedali, da so pravkar uvedli stranska vrata, nepopravljeno odvisnost ali vektor iznosa podatkov.”

Ta stavek je treba obravnavati kot izjavo o tveganju na ravni upravnega odbora. Zaposleni, ki nameščajo tvegane razširitve, običajno ne poskušajo obiti varnosti. Poskušajo izboljšati produktivnost. Odpoved upravljanja nastane, kadar organizacija ne zagotovi varnega procesa za zahtevo, odobritev, uvedbo in spremljanje.

Zakaj NIS2, DORA in GDPR zahtevajo nujno obravnavo te slepe pege

Tveganje razširitev brskalnikov obstaja že leta, vendar se je regulativni kontekst spremenil. V letu 2026 se od organizacij pričakuje, da ne dokažejo le obstoja kontrol, temveč tudi, da so te utemeljene na tveganjih, integrirane, spremljane in podprte z dokazili.

NIS2 zvišuje pričakovanja glede kibernetske higiene in varnosti dobavne verige. DORA od finančnih subjektov zahteva upravljanje IKT-tveganj v notranjih odvisnostih in odvisnostih od tretjih oseb. GDPR od upravljavcev in obdelovalcev zahteva dokazovanje varnosti obdelave, odgovornosti ter vgrajenega in privzetega varstva podatkov. Neupravljane razširitve lahko spodkopljejo vse tri.

PredpisPomen razširitev brskalnikovDokazila, ki jih pričakujejo regulatorji in presojevalci
NIS2 Article 21Razširitve vplivajo na kibernetsko higieno, obravnavo ranljivosti, nadzor dostopa, varnost programske opreme in tveganje dobavne verigePopis razširitev, odobreni seznam, zapisi ocene tveganja, dnevniki blokiranih namestitev, dokazila o obravnavi incidentov
NIS2 Article 23Kompromitirana razširitev lahko povzroči pomemben incident, ki zahteva zgodnje opozorilo in obveščanjeDnevniki zaznavanja, zapisi triaže, ocena vpliva, dokazila o odločitvi glede obveščanja
DORA Article 5Organi upravljanja ostajajo odgovorni za upravljanje IKT-tveganjPolitike, odločitve o apetitu po tveganju, poročanje, odobritve izjem
DORA Article 6Razširitve lahko vplivajo na okvir upravljanja IKT-tveganjIdentifikacija sredstev, zaščitne kontrole, spremljanje, testiranje odpornosti, zapisi sanacije
DORA Article 28Razvijalci razširitev in povezane storitve so lahko odvisnosti IKT od tretjih osebSkrbni pregled, razvrstitev tveganj, vnosi v register, pogodbena presoja, kjer je ustrezno
GDPR Article 5(2)Organizacije morajo dokazati odgovornost za obdelavo osebnih podatkovDokumentirane presoje, odločitve o odobritvi, lastništvo, pogostost pregledov
GDPR Article 25Vgrajeno in privzeto varstvo podatkov velja tudi za izbiro orodijMinimizacija dovoljenj, pregled zasebnosti, konfiguracija s privzetim zavračanjem
GDPR Article 32Varnost obdelave zahteva ustrezne tehnične in organizacijske ukrepeKontrole končnih točk, omejitve dostopa, beleženje, spremljanje, upravljanje ranljivosti
GDPR Article 33Pripravljenost na obveščanje o kršitvah je odvisna od pravočasnega zaznavanja in dokazilDnevniki incidentov, analiza vpliva na osebne podatke, dokazila o časovnici obveščanja

Sporočilo je preprosto. Razširitev brskalnika ni premajhna, da bi bila pomembna. Če lahko poseže v regulirane podatke, avtenticirane seje, finančne delovne tokove ali kritične storitve SaaS, mora biti upravljana.

Uporabite ISO/IEC 27001:2022 kot operativni model

ISO/IEC 27001:2022 je učinkovit za upravljanje razširitev brskalnikov, ker ne zahteva ločenega silosa skladnosti. Organizacijam omogoča, da obstoječe procese ISMS razširijo na plast brskalnika.

Praktični kontrolni model temelji na osmih kontrolah iz Priloge A ISO/IEC 27001:2022:

Kontrola ISO/IEC 27001:2022Pravilno ime kontroleUporaba pri razširitvah brskalnikov
5.10Sprejemljiva uporaba informacij in drugih povezanih sredstevDoločiti, kaj smejo uporabniki namestiti, uporabljati, zahtevati in shranjevati v brskalnikih
5.19Informacijska varnost v odnosih z dobaviteljiRazvijalce razširitev in povezane storitve obravnavati kot tveganja dobaviteljev, kjer je to relevantno
5.23Informacijska varnost pri uporabi storitev v oblakuPregledati razširitve, ki se povezujejo z zunanjimi vmesniki SaaS ali zaledji v oblaku
8.1Uporabniške končne napraveUpravljati konfiguracijo brskalnika kot del zaščite končnih točk
8.8Upravljanje tehničnih ranljivostiSpremljati ranljive, opuščene, kompromitirane ali visoko tvegane razširitve
8.15BeleženjeZajemati namestitve, odstranitve, blokirane poskuse, spremembe politik in administratorska dejanja
8.16Spremljanje dejavnostiOpozarjati na anomalno dejavnost razširitev in kršitve politike
8.19Nameščanje programske opreme na operativne sistemeZahtevati odobritev pred namestitvijo razširitev na operativne sisteme

[ZC] Zenith Controls: The Cross-Compliance Guide je posebej uporaben, ker pojasnjuje, kako se kontrole ISO/IEC 27001 presojajo in kako podpirajo dokazila med različnimi okviri. Za kontrolo 8.19 Zenith Controls: The Cross-Compliance Guide pojasnjuje, da bodo presojevalci “sledili delovnemu toku: od zahteve do testiranja, odobritve in implementacije.” Tako mora biti zasnovano tudi upravljanje razširitev.

Če presojevalec najde razširitev, ki ni na odobrenem seznamu, ni dokumentirana v zapisih o spremembah in ni bila predmet ocene tveganja, težava ni več zgolj nastavitev brskalnika. Postane dokaz šibkega nadzora nad nameščanjem programske opreme, šibkega upravljanja končnih točk in morebitne odpovedi pri obvladovanju tveganj dobaviteljev.

Korak 1: odkrijte okolje razširitev

Prva odpoved kontrole v Marijinem fintech podjetju je bila pomanjkanje vidnosti. Njena ekipa ni vedela, katere razširitve so nameščene, kdo jih je namestil, katera dovoljenja zahtevajo ali ali se povezujejo z zunanjimi storitvami.

Odkrivanje mora zajeti vse upravljane brskalnike, profile, uporabnike, naprave in operacijske sisteme. Identificirati mora ime razširitve, enolični ID, različico, izdajatelja, vir namestitve, nabor dovoljenj, datum namestitve, stanje posodobitev, število uporabnikov, poslovnega lastnika ter ali je razširitev prisilno nameščena, nameščena s strani uporabnika, nameščena izven uradne trgovine ali blokirana.

Kontrola 8.1, Uporabniške končne naprave, je izhodiščna kontrola. Smernice Zenith Blueprint: An Auditor’s 30-Step Roadmap za kontrolo 8.1 navajajo, da morajo biti uporabniške končne točke “utrjene, spremljane in nadzorovane.” Ta zahteva naravno vključuje brskalnik, ker je brskalnik danes primarni uporabniški vmesnik končne točke za delo s SaaS in oblakom.

Kontrola 5.23 velja tudi, kadar se razširitve povezujejo s storitvami v oblaku. Zenith Blueprint: An Auditor’s 30-Step Roadmap to kontrolo postavlja kot odziv na neodobreno IT, kjer uporabniki brez upravljanja sprejemajo neodobrene storitve. Razširitev brskalnika, ki pošilja vsebino v neznano gostovano zaledje, je dogodek uvedbe storitve v oblaku, tudi če ga ni odobrila nabava.

Zrel rezultat odkrivanja mora vsako razširitev razvrstiti v eno od petih stanj:

Stanje razširitvePomenZahtevano dejanje
OdobrenaPregledana, utemeljena in dovoljena za opredeljene uporabnikeSpremljati in periodično pregledovati
PogojnaDovoljena z omejitvami, kot so določene skupine, spletna mesta ali dovoljenjaUveljaviti pogoje in pregledovati pogosteje
V pregleduOdkrita ali zahtevana, vendar še ne ocenjenaBlokirati ali postaviti v karanteno do odobritve
BlokiranaZnano tvegana, nepotrebna, neskladna ali prepovedanaPreprečiti namestitev in odstraniti obstoječe primerke
IzjemaZačasno dovoljena zaradi poslovne potrebe in sprejetega tveganjaEvidentirati lastnika, datum poteka, kompenzacijske kontrole in odobritelja

Odkrivanje ne sme biti enkraten projekt. Razširitve se pogosto posodabljajo, izdajatelji spreminjajo lastništvo, dovoljenja se širijo, trgovine pa odstranijo zlonamerne pakete šele potem, ko so jih uporabniki že namestili. Popis mora postati neprekinjen ali vsaj dovolj pogost, da podpira upravljanje ranljivosti in revizijska dokazila.

Korak 2: izrecno določite sprejemljivo uporabo

Ko so razširitve vidne, morajo biti pričakovanja do uporabnikov jasna. Številne organizacije že imajo besedilo politik, ki lahko podpira upravljanje razširitev, vendar ga je treba izrecno uporabiti za brskalnik.

[P-EPM] Endpoint Protection - Malware Policy - SME določa, da uporabniki “ne smejo nameščati nepooblaščene programske opreme ali vtičnikov, ki lahko uvedejo tveganje.” Ta en stavek daje varnostnim ekipam močno podlago v politiki, da razširitve brskalnikov obravnavajo kot nadzorovano programsko opremo.

[P03-AUP] P03 Acceptable Use Policy, imenovana tudi podjetniška Acceptable Use Policy, prepoveduje “neodobrena orodja: nameščanje ali uporabo nepooblaščene programske opreme, strojne opreme, storitev v oblaku ali naprav”. To je uporabniški temelj. Upravljanje razširitev brskalnikov iz tehnične preference pretvori v izvršljivo vedenjsko zahtevo in zahtevo skladnosti.

Močna politika razširitev brskalnikov mora odgovoriti na šest praktičnih vprašanj:

Vprašanje politikeOdgovor upravljanja
Ali smejo uporabniki prosto nameščati razširitve?Ne, razširitve zahtevajo odobritev, razen če so vnaprej odobrene za vlogo ali skupino
Ali se razširitve brskalnikov štejejo za programsko opremo?Da, so programska oprema, nameščena na operativnih sistemih
Ali se zaledja razširitev štejejo za storitve v oblaku?Da, kadar obdelujejo, prenašajo, shranjujejo ali bogatijo podatke organizacije
Kdo odobri razširitve?Odobrijo jih varnost, IT, zasebnost in poslovni lastniki na podlagi tveganja
Kaj se zgodi z neodobrenimi razširitvami?Blokirajo se, odstranijo ali postavijo v karanteno do pregleda
Kako se obravnavajo izjeme?Izjeme zahtevajo dokumentiran sprejem tveganja, datum poteka in kompenzacijske kontrole

Namen ni prepovedati vsake uporabne razširitve. Namen je prehod od implicitnega zaupanja k izrecni odobritvi. Nekatere razširitve so lahko varne, potrebne in koristne za produktivnost. Druge so lahko nepotrebne, preveč privilegirane, opuščene ali škodljive. Program upravljanja mora znati razlikovati med njimi.

Korak 3: uveljavite privzeto zavračanje z izjemami na seznamu dovoljenih

Kontrola 8.19, Nameščanje programske opreme na operativne sisteme, je kontrola, ki politiko pretvori v operativno delovanje. Razširitev brskalnikov se ne sme obravnavati drugače od druge programske opreme samo zato, ker jih uporabniki nameščajo prek trgovine brskalnika.

Zenith Blueprint: An Auditor’s 30-Step Roadmap je pri tem neposreden: “nobena programska oprema se ne namesti, razen če je utemeljena, odobrena in zavarovana.” Za razširitve brskalnikov to pomeni uporabo upravljanja brskalnikov na ravni podjetja, upravljanja končnih točk ali orodij za konfiguracijo naprav za uveljavljanje pravil namestitve.

Najbolj zagovorljiv model je privzeto zavračanje z izjemami na seznamu dovoljenih:

  1. Privzeto blokirajte vse razširitve za upravljane brskalnike.
  2. Prisilno namestite samo bistvene, odobrene poslovne razširitve.
  3. Vzdržujte seznam dovoljenih razširitev po uporabniški skupini, oddelku ali vlogi.
  4. Blokirajte razširitve, nameščene izven uradne trgovine, in nezaupanja vredne vire namestitve.
  5. Uporabnikom preprečite obid politik s preklapljanjem profilov ali uporabo neupravljanih brskalnikov.
  6. Odstranite že nameščene razširitve, ki niso odobrene.
  7. Pred odobritvijo preglejte dovoljenja razširitve in tveganje izdajatelja.
  8. Beležite dovoljene, blokirane, odstranjene in spremenjene razširitve.

Nekatere organizacije začnejo z mehkejšim modelom zaradi operativne zahtevnosti. Najprej lahko izvedejo popis, blokirajo znano slabe razširitve in nato postopoma uvedejo sezname dovoljenih za visoko tvegane skupine, kot so finance, inženiring, privilegirani administratorji, pravna služba, kadrovska služba in podpora strankam. To je sprejemljivo, če obstaja dokumentiran časovni načrt. Ni pa zagovorljivo trajno dopuščanje neznanega tveganja razširitev.

Korak 4: ocenjujte tveganje razširitev kot pri dobaviteljih in programski opremi

Pregled tveganja razširitve brskalnika mora biti dovolj lahek za poslovno uporabo, vendar dovolj robusten za presojo. Pregled mora združevati tveganje programske opreme, tveganje dobaviteljev, tveganje oblaka, varstvo podatkov in upravljanje ranljivosti.

[P-TP] Third party and supplier security policy zahteva, da “morajo vsi novi dobavitelji pred sklenitvijo pogodbe opraviti dokumentirano varnostno presojo.” Vsak razvijalec razširitve ne bo zahteval celotnega podjetniškega procesa uvedbe dobavitelja, vendar načelo tveganja dobavitelja še vedno velja. Če lahko razvijalec potiska posodobitve kode v brskalnike zaposlenih ali obdeluje podatke organizacije prek zaledne storitve, ima organizacija odvisnost od tretje osebe.

[P-ASR] Application Security Requirements Policy - SME isto zahtevo utrjuje z vidika programske opreme: “Vsako orodje tretje osebe, vtičnik ali zunanja knjižnica kode, uporabljena v aplikaciji, mora biti evidentirana in letno pregledana glede varnostnega vpliva in stanja popravkov.”

Za standardizacijo odločitev uporabite naslednji model tveganja:

Dejavnik tveganjaNizko tveganjeSrednje tveganjeVisoko tveganje
DovoljenjaBrez dostopa do podatkov straniDostop do aktivnega zavihka ali omejenih spletnih mestDostop za branje in pisanje na vseh spletnih mestih
IzdajateljPreverjen izdajatelj z dobro zgodovinoZnano podjetje s politiko zasebnostiNeznan posameznik, nejasno lastništvo, brez politike zasebnosti
Dostop do podatkovDeluje lokalno brez občutljivih podatkovVidi omejene poslovne podatkeDostopa do osebnih podatkov, finančnih podatkov, skrivnosti ali vsebine sej
PovezljivostBrez zunanjega zaledjaPovezuje se z znano storitvijoPovezuje se z neznanim ali nepreglednim zaledjem tretje osebe
Model posodobitevUradna trgovina, redne posodobitveRedke posodobitve, omejen dnevnik spremembNameščena izven uradne trgovine, opuščena ali z nejasnim virom posodobitev
Poslovna potrebaPotrebna za odobren delovni tokKoristna, vendar nadomestljivaZgolj priročna, z visokimi dovoljenji
Zgodovina ranljivostiBrez negativnih ugotovitevPretekle težave odpravljeneZnana kompromitacija, zlonamerno vedenje ali nerešena ranljivost
Zasebnostni profilJasno obvestilo o zasebnosti in omejeno zbiranjeŠiroka politika, vendar sprejemljive kontroleNi jasne politike ali prekomerno zbiranje

Visoko tvegane razširitve se ne sme odobriti, razen če obstajajo kritična poslovna potreba, dokumentirane kompenzacijske kontrole in sprejem tveganja s strani višjega vodstva. Primeri kompenzacijskih kontrol vključujejo omejitev uporabe na utrjen profil brskalnika, omejitev na določene URL-je, blokiranje vnosa podatkov v občutljive aplikacije, ko je razširitev aktivna, uporabo spremljanja DLP ali zahtevo po pogodbi z dobaviteljem in dodatku o zasebnosti.

Korak 5: vključite pregled zasebnosti in GDPR

Upravljanje razširitev brskalnikov pogosto odpove, ker je pregled zasebnosti ločen od orodij za končne točke. Vendar lahko številne razširitve vidijo osebne podatke, prikazane v aplikacijah SaaS, kadrovskih sistemih, zahtevkih podpore, evidencah CRM, e-pošti, analitičnih platformah in orodjih za sodelovanje.

Po GDPR Article 5(2) mora organizacija dokazati odgovornost. Po Article 25 mora uveljaviti vgrajeno in privzeto varstvo podatkov. Po Article 32 mora uporabiti ustrezne tehnične in organizacijske ukrepe za varnost obdelave. Če razširitev iznaša osebne podatke, lahko dogodek postane kršitev varnosti osebnih podatkov po Article 4(12), kar sproži presojo in morda obveznosti obveščanja po Article 33.

Pregled razširitev z vidika zasebnosti mora postaviti naslednja vprašanja:

Področje pregleda GDPRVprašanje pri pregledu razširitveDokazila za hrambo
Kategorije podatkovAli lahko razširitev dostopa do osebnih podatkov, posebnih vrst osebnih podatkov ali finančnih podatkov?Presoja dostopa do podatkov
Omejitev namenaAli je razširitev potrebna za opredeljen poslovni namen?Poslovna utemeljitev
Minimizacija podatkovAli so zahtevana dovoljenja omejena na najmanjši potrebni obseg?Pregled dovoljenj
Razmerje z obdelovalcemAli ponudnik razširitve obdeluje podatke v imenu organizacije?Presoja dobavitelja in zasebnosti
Mednarodni prenosiAli podatki zapustijo jurisdikcijo ali odobreno regijo gostovanja?Presoja prenosa
HrambaAli ponudnik shranjuje podatke, dnevnike, pozive, posnetke zaslona ali metapodatke?Pregled obvestila o zasebnosti in hrambe
VarnostAli so šifriranje, kontrole dostopa in prakse upravljanja ranljivosti ustrezni?Varnostni skrbni pregled
Odziv na kršitevAli lahko ponudnik organizacijo obvesti o incidentih?Pogodbena ali dokumentirana dokazila odziva

Vsaka razširitev ne zahteva celovite DPIA. Vendar morajo razširitve s širokim dostopom do strani, obdelavo z umetno inteligenco, zajemom zaslona, dostopom do e-pošte, dostopom do CRM, dostopom do kadrovskih podatkov, podatkov podpore strankam ali reguliranih finančnih podatkov sprožiti strukturirano presojo zasebnosti.

Korak 6: beležite in spremljajte za presojo in odziv na incidente

Program upravljanja razširitev brez dnevnikov ni primeren za presojo. Prav tako oslabi odziv na incidente, ker organizacija ne more ugotoviti, kdaj je bila razširitev nameščena, kdo jo je uporabljal, katera različica je bila prisotna, kdaj so se spremenila dovoljenja ali ali je prišlo do blokiranega poskusa namestitve.

[P-LM] Logging and Monitoring Policy - SME opredeljuje dnevnike za “namestitve programske opreme” kot ključno zahtevo upravljanja. Namestitev razširitve brskalnika je dogodek namestitve programske opreme in jo je treba ustrezno zajeti.

Dnevniki morajo najmanj vključevati:

Dogodek dnevnikaZakaj je pomemben
Razširitev nameščenaPotrjuje uvedbo in podpira dokazila o spremembi
Razširitev blokiranaPrikazuje delovanje preventivne kontrole
Razširitev odstranjenaPotrjuje sanacijo
Razširitev posodobljenaPodpira pregled ranljivosti in sprememb
Dovoljenje spremenjenoZazna povečanje tveganja po odobritvi
Politika spremenjenaPrikazuje administrativni nadzor in odgovornost
Poskus namestitve izven uradne trgovineKaže na vedenje obhoda ali tveganje zlonamerne programske opreme
Vir trgovine spremenjenZazna nezaupanja vredno pot namestitve
Zaznana visoko tvegana razširitevSproži triažo in odstranitev
Odobrena uporabniška izjemaPodpira dokazila o sprejemu tveganja

Ti dnevniki morajo napajati procese spremljanja po kontrolah 8.15 in 8.16. Odvisno od tveganja se lahko posredujejo tudi v SIEM, platformo končnih točk ali repozitorij dokazil o skladnosti. Opozorila je treba konfigurirati za blokirane visoko tvegane razširitve, nenadne poraste zahtev za razširitve, spremembe dovoljenj pri odobrenih razširitvah, poskuse namestitve iz neuradnih virov in poskuse namestitve s strani privilegiranih uporabnikov.

Spremljanje je tudi prednost za NIS2 in DORA. Poročanje o incidentih po NIS2 Article 23 je odvisno od zgodnjega zaznavanja in ocene vpliva. DORA zahteva robustno obravnavanje incidentov IKT in dokazila o odpornosti. Presoja kršitve po GDPR je odvisna od poznavanja, kaj se je zgodilo, kdaj in kateri podatki so lahko bili prizadeti.

Kaj želi videti presojevalec

Presojevalec se redko zadovolji z izjavo, kot je “blokiramo tvegane razširitve.” Želi dokazila o upravljanju. Dokazila morajo povezovati politiko, oceno tveganja, tehnično uveljavljanje, spremljanje in odgovornost vodstva.

Revizijsko vprašanjeMočan odgovorArtefakt dokazila
Ali so razširitve brskalnikov vključene v obseg?Da, obravnavane so kot programska oprema na uporabniških končnih točkahObseg ISMS, register sredstev, standard končnih točk
Ali je uporabnikom prepovedano nameščanje neodobrenih razširitev?Da, pravila določajo politika sprejemljive uporabe in politike končnih točkEndpoint Protection - Malware Policy - SME, P03 Acceptable Use Policy
Ali obstaja odobren seznam razširitev?Da, odobrene razširitve so dokumentirane po poslovnem lastniku in uporabniški skupiniIzvoz seznama dovoljenih, register odobritev
Ali se pri novih razširitvah opravi ocena tveganja?Da, zahteve sprožijo preverjanje programske opreme, dobavitelja, ranljivosti in zasebnostiZapis ocene tveganja
Ali so razvijalci razširitev obravnavani kot dobavitelji, kjer je to relevantno?Da, visoko tvegani ponudniki opravijo skrbni pregledPresoja dobavitelja
Ali se pregledujejo razširitve, povezane z oblakom?Da, zunanja zaledja se ocenijo v okviru upravljanja storitev v oblakuPregled storitve v oblaku
Ali so namestitve tehnično uveljavljene?Da, privzeto zavračanje in skupinski seznami dovoljenih so uveljavljeni v upravljanju brskalnikaIzvoz konfiguracije
Ali se spremembe beležijo?Da, namestitve, blokiranja, odstranitve, posodobitve in administratorske spremembe se beležijoDnevniki SIEM ali administratorske konzole
Ali so izjeme nadzorovane?Da, izjeme zahtevajo lastnika, datum poteka, odobritelja in kompenzacijske kontroleRegister izjem
Ali se pregledi ponavljajo?Da, razširitve se pregledujejo periodično in po večjih spremembahRazpored pregledov in dokazila

Tu postane Zenith Controls: The Cross-Compliance Guide posebej dragocen. Organizacijam pomaga pokazati, kako ena kontrolna dejavnost podpira več zahtev skladnosti. En sam odobritveni delovni tok za razširitev brskalnika lahko podpira ISO/IEC 27001 kontrolo 8.19, kibernetsko higieno NIS2, upravljanje IKT-tveganj po DORA in odgovornost po GDPR, če so dokazila hranjena in jasno preslikana.

Preslikava ISO/IEC 27001:2022 na NIS2, DORA in GDPR

Praktična preslikava pomaga vodjem informacijske varnosti pojasniti, zakaj upravljanje razširitev brskalnikov ni nišna tehnična kontrola. Je kontrola skladnosti s široko regulativno vrednostjo.

Kontrola ISO/IEC 27001:2022Usklajenost z NIS2Usklajenost z DORAUsklajenost z GDPRDokazila za razširitve brskalnikov
5.10 Sprejemljiva uporaba informacij in drugih povezanih sredstevArticle 21 kibernetska higiena in uporabniške prakseArticle 5 pričakovanja glede upravljanjaArticle 5(2) odgovornostPravila sprejemljive uporabe, ozaveščanje uporabnikov, potrditve politik
5.19 Informacijska varnost v odnosih z dobaviteljiArticle 21 varnost dobavne verigeArticle 28 upravljanje IKT-tveganj tretjih osebArticles 28 and 32, kjer velja obdelavaPregled dobavitelja, presoja ponudnika, analiza pogodbe
5.23 Informacijska varnost pri uporabi storitev v oblakuArticle 21 varnost IKT in omrežjaArticles 6 and 28 IKT-tveganja in odvisnosti od tretjih osebArticles 25 and 32 vgrajeno varstvo podatkov in varnostPregled zaledja v oblaku, odobritev integracije SaaS
8.1 Uporabniške končne napraveArticle 21 varnost končnih točk in nadzor dostopaArticle 6 okvir upravljanja IKT-tveganjArticle 32 varnost obdelaveKonfiguracija brskalnika, upravljani profili, popis končnih točk
8.8 Upravljanje tehničnih ranljivostiArticle 21 obravnava ranljivostiArticle 6 zaščita in preprečevanjeArticle 32 tehnični ukrepiSledenje ranljivim razširitvam, zapisi sanacije
8.15 BeleženjeArticle 23 dokazila o incidentihObravnavanje incidentov IKT in dokazila o odpornostiArticles 5(2), 32 and 33 odgovornost in dokazila o kršitvahDnevniki namestitev, blokirani poskusi, spremembe politik
8.16 Spremljanje dejavnostiArticle 21 zaznavanje in Article 23 poročanjeSpremljanje IKT in zaznavanje incidentovArticles 32 and 33 zaznavanje kršitevOpozorila, dogodki SIEM, poročila o anomalijah
8.19 Nameščanje programske opreme na operativne sistemeArticle 21 varna konfiguracija in nadzor programske opremePričakovanja glede nadzora sprememb IKT, vključno s COBIT BAI06 Managed IT Changes kot revizijskim pogledomArticles 25 and 32 nadzorovano okolje obdelaveZahteva, odobritev, testiranje, uvedba, dokazila seznama dovoljenih

Preslikava DORA zahteva posebno pozornost. Nekateri presojevalci in ocenjevalci bodo pri pregledu upravljanja sprememb IKT uporabljali izrazje v slogu COBIT. COBIT BAI06 se običajno razume kot Managed IT Changes. Če so razširitve brskalnikov programska oprema in njihova namestitev spreminja uporabniško računalniško okolje, potem namestitev razširitev spada v isto upravljano logiko sprememb. Zenith Controls: The Cross-Compliance Guide podpira ta revizijski pogled s prikazom, kako se lahko dokazila kontrol ISO/IEC 27001 ponovno uporabijo za različne zahteve skladnosti.

90-dnevni načrt uvedbe upravljanja razširitev brskalnikov

Organizacijam ni treba rešiti vsega v enem tednu. Praktičen program je mogoče zgraditi po fazah, zlasti kadar je treba skrbno obvladovati motnje poslovanja.

ČasovnicaCiljUkrepiDobavljivi rezultati
Dnevi 1 do 15Vzpostaviti obseg in lastništvoDodeliti IT, varnost, zasebnost, nabavo in poslovne lastnike, potrditi upravljane brskalnike in uporabniške skupineSeznam lastnikov upravljanja, obseg brskalnikov, začetna izjava o tveganju
Dnevi 16 do 30Odkriti trenutno stanjePopisati nameščene razširitve, dovoljenja, izdajatelje, različice, uporabnike in vire namestitvePopis razširitev, visoko tvegane ugotovitve, začetni povzetek za vodstvo
Dnevi 31 do 45Opredeliti politiko in pravila odločanjaPosodobiti postopke sprejemljive uporabe, končnih točk, oblaka in dobaviteljev tako, da vključujejo razširitvePosodobitve politik, merila odobritve, postopek izjem
Dnevi 46 do 60Zgraditi delovni tok ocene tveganjaUstvariti obrazec zahtevka, model točkovanja, vprašanja o zasebnosti, triažo dobaviteljev in zapise odobritevDelovni tok zahtev za razširitve, matrika tveganj, predloge dokazil
Dnevi 61 do 75Uveljaviti tehnične kontroleKonfigurirati privzeto zavračanje ali fazno uvajanje seznamov dovoljenih, blokirati namestitve izven uradne trgovine, odstraniti znano tvegane razširitveKonfiguracija upravljanja brskalnika, seznam dovoljenih, blokirni seznam
Dnevi 76 do 90Spremljati in zagotoviti dokazilaPosredovati dnevnike v orodja za spremljanje, ustvariti opozorila, preizkusiti revizijska dokazila, poročati vodstvuNadzorna plošča beleženja, pravila opozarjanja, revizijski paket, poročilo vodstvu

Za visoko tvegane organizacije, zlasti finančne subjekte po DORA ali bistvene in pomembne subjekte po NIS2, mora prva faza uveljavljanja dati prednost uporabnikom z dostopom do kritičnih sistemov, reguliranih podatkov, privilegiranih administratorskih konzol, finančnih platform, orodij za podporo strankam in razvojnih okolij.

Sporočilo za upravni odbor

Upravljanja razširitev brskalnikov izvršnemu vodstvu ne smemo predstaviti kot projekta utrjevanja brskalnikov. Predstaviti ga je treba kot kontrolo nad nepreverjeno kodo tretjih oseb v reguliranih delovnih tokovih.

Upravni odbor in organ upravljanja morata razumeti štiri točke:

  1. Brskalnik je danes ključna poslovna platforma.
  2. Razširitve lahko dostopajo do občutljivih podatkov SaaS in avtenticiranih sej.
  3. Neupravljane razširitve ustvarjajo tveganja dobaviteljev, zasebnosti, incidentov in odpornosti.
  4. ISO/IEC 27001:2022 zagotavlja zagovorljiv kontrolni model, ki podpira dokazila za NIS2, DORA in GDPR.

Tak okvir razpravo premakne od tehnične preference k operativni odpornosti. Podpira tudi financiranje upravljanja brskalnikov na ravni podjetja, integracije s končnimi točkami, spremljanja, pregledov zasebnosti, triaže dobaviteljev in avtomatizacije revizijskih dokazil.

Od slepe pege do strateške kontrole

Marijina revizijska težava ni nastala zato, ker je en analitik namestil eno orodje za produktivnost. Nastala je zaradi neupravljanega razreda tveganja. Organizacija je zgradila močan program skladnosti okoli vidnih sredstev, vidnih dobaviteljev, vidnih platform SaaS in vidnih končnih točk, vendar je plast razširitev brskalnika ostala nevidna.

Ta vrzel je zdaj preveč pomembna, da bi jo ignorirali.

Rešitev ni zapletena, vendar mora biti namerna. Brskalnik obravnavajte kot del končne točke. Razširitve obravnavajte kot programsko opremo. Razvijalce razširitev in zaledja obravnavajte kot dobavitelje, kjer je to relevantno. Dovoljenja obravnavajte kot dostop do podatkov. Namestitev obravnavajte kot spremembo. Dnevnike obravnavajte kot dokazila o skladnosti.

Zagovorljiv program se začne s štirimi ukrepi:

  1. Odkrijte vsako razširitev v upravljanih brskalnikih in na končnih točkah.
  2. Določite sprejemljivo uporabo in pravila privzetega zavračanja z uporabo Endpoint Protection - Malware Policy - SME, P03 Acceptable Use Policy in podjetniške Acceptable Use Policy.
  3. Zahteve za razširitve ocenjujte z merili za dobavitelje, oblak, ranljivosti in zasebnost iz Third party and supplier security policy in Application Security Requirements Policy - SME.
  4. Uveljavite in spremljajte namestitvene dejavnosti z upravljanjem brskalnikov, beleženjem in praksami dokazovanja, usklajenimi z Logging and Monitoring Policy - SME.

Za vodje informacijske varnosti, ki se pripravljajo na presoje NIS2, DORA, GDPR ali ISO/IEC 27001:2022, je upravljanje razširitev brskalnikov izboljšava kontrole z visoko vrednostjo, ker zapira dejansko pot napada in hkrati ustvarja ponovno uporabna dokazila za več okvirov.

Za pospešitev dela prenesite Zenith Blueprint: An Auditor’s 30-Step Roadmap in preslikajte svoja dokazila z Zenith Controls: The Cross-Compliance Guide. Če želite kaos razširitev brskalnikov pretvoriti v program upravljanja, pripravljen na presojo, naročite presojo ali predstavitev Clarysec ter začnite s praktičnim popisom, zemljevidom tveganj in 90-dnevnim načrtom kontrol.

Frequently Asked Questions

About the Author

Igor Petreski

Igor Petreski

Compliance Systems Architect, Clarysec LLC

Igor Petreski is a cybersecurity leader with over 30 years of experience in information technology and a dedicated decade specializing in global Governance, Risk, and Compliance (GRC).Core Credentials & Qualifications:• MSc in Cyber Security from Royal Holloway, University of London• PECB-Certified ISO/IEC 27001 Lead Auditor & Trainer• Certified Information Systems Auditor (CISA) from ISACA• Certified Information Security Manager (CISM) from ISACA • Certified Ethical Hacker from EC-Council

Share this article

Related Articles

Potrdila o izbrisu PII za skladnost pri prenehanju razmerja z obdelovalcem

Potrdila o izbrisu PII za skladnost pri prenehanju razmerja z obdelovalcem

Prenehanje razmerja z obdelovalcem je točka, kjer se srečajo upravljanje dobaviteljev, upravljanje zasebnosti, dekomisioniranje storitev v oblaku in revizijska dokazila. Spoznajte, kako vzpostaviti delovni tok za potrdila o izbrisu, ki podpira skladnost z GDPR, DORA, ISO/IEC 27701:2025 in ISO/IEC 27001:2022.

Vodstveni pregled po ISO 27001 kot dokazilo za NIS2 in DORA

Vodstveni pregled po ISO 27001 kot dokazilo za NIS2 in DORA

Vodstveni pregled po ISO/IEC 27001:2022, točka 9.3, postaja praktičen mehanizem dokazovanja za upravni odbor pri izkazovanju nadzora nad kibernetsko varnostjo v okviru NIS2 in DORA. Ta vodnik prikazuje, kako lahko vodje informacijske varnosti, vodje skladnosti, presojevalci in lastniki iz zapisnikov pregledov, KPI, incidentov, tveganj in korektivnih ukrepov oblikujejo zagovorljiva dokazila upravljanja.