Schlüsselpunkte
- „Sicherer Browser“ und „unternehmenstauglicher Browser“ sind nicht dasselbe, und die falsche Wahl für den jeweiligen Bedarf verschwendet nicht nur Budget, sondern hinterlässt zugleich Sicherheitslücken.
- Der Browser ist inzwischen zur primären Angriffsfläche im Unternehmen geworden, dennoch verfügen die meisten Unternehmen weiterhin über keine Sicherheitskontrollen auf Sitzungsebene.
- Es lassen sich vier Ansätze für Browser-Sicherheit unterscheiden, nämlich die Verwaltung bestehender Browser, Erweiterungen, Remote-Browser-Isolation und unternehmenstaugliche Browser, wobei die meisten Unternehmen auf mehr als einen dieser Ansätze zurückgreifen müssen.
- Die eigene Browser-Sicherheitsrichtlinie sollte das jeweilige Problem klar definieren, noch bevor überhaupt ein Anbieter oder Produkt bewertet wird.
- Die richtige Strategie ordnet dabei jedes Tool gezielt einer bestimmten Benutzergruppe und einem entsprechenden Risikoniveau zu, anstatt auf eine einzige Lösung für alle zu setzen.
Wahrscheinlich sind Ihnen die Begriffe „Sicherer Browser“ und „unternehmenstauglicher Browser“ bereits in IT-Meetings oder Gesprächen mit Anbietern begegnet, und vermutlich haben Sie sich gefragt, ob damit eigentlich dasselbe gemeint ist. Schließlich müssten doch alle Unternehmen ohnehin einen sicheren Browser einsetzen, oder?
Ganz so einfach ist es jedoch nicht. Es gibt durchaus feine Unterschiede zu beachten, und in diesem Leitfaden erklären wir, was unter einem sicheren Browser zu verstehen ist, wie er sich von einem unternehmenstauglichen Browser unterscheidet und wie sich herausfinden lässt, welcher davon, oder welche Kombination beider, für das eigene Unternehmen tatsächlich die richtige Wahl ist.
Warum der Browser mittlerweile ein Sicherheitsproblem darstellt
Vor gar nicht allzu langer Zeit, genauer gesagt vor etwa 40 Jahren, laut CERN, entstand das World Wide Web und mit ihm der Browser, der ursprünglich lediglich als eine Art „Fenster“ zum Internet diente. Heute hingegen findet dort der Großteil der eigentlichen Arbeit von Beschäftigten statt. Sie melden sich bei SaaS-Anwendungen an, verarbeiten personenbezogene Daten (PII), benutzen KI-Tools und authentifizieren sich bei Finanzsystemen. All dies geschieht innerhalb eines einzigen Browser-Tabs.
Durch diesen Wandel ist der Browser zur zugleich folgenreichsten und am wenigsten geschützten Anwendung im gesamten Unternehmen geworden. Ein Senior Principal Analyst von Gartner bezeichnete Webbrowser sogar als die primäre Zugriffsmethode für die meisten modernen Unternehmensanwendungen, dennoch behandeln viele Unternehmen sie weiterhin wie passive Tools, ohne jegliche Richtliniendurchsetzung auf Sitzungsebene. Klassische Firewalls und frühe VPN-Lösungen etwa waren von Anfang an nie dafür ausgelegt, tatsächlich zu erkennen, was innerhalb einer Browser-Sitzung geschieht. Genau diesen blinden Fleck machen sich Bedrohungsakteure gezielt zunutze.
Browserbasierte Angriffe nehmen dabei deutlich zu. Allein in diesem Jahr waren rund 48 % der untersuchten Vorfälle mit browserbasierter Aktivität verbunden, wie Palo Alto Networks berichtet. Erschwerend kommt hinzu, dass IT-Expert:innen feststellen, dass Cyberkriminelle inzwischen viermal schneller in Unternehmen eindringen als noch im vergangenen Jahr.
Damit wird deutlich, dass der Browser längst zum neuen Perimeter geworden ist. Die eigentliche Frage lautet nun, wie sich dieser wirksam absichern lässt.
Was ist eine Browser-Sicherheitsrichtlinie?
Bevor Sie einzelne Produkte miteinander vergleichen, hilft es zunächst, jenes Konzept zu verstehen, das Ihre Entscheidung eigentlich leiten sollte: die Browser-Sicherheitsrichtlinie.
Im Kern handelt es sich bei einer Browser-Sicherheitsrichtlinie schlicht um ein Regelwerk, das festlegt, wie Browser innerhalb Ihres Unternehmens konfiguriert, überwacht und verwendet werden. Sie umfasst dabei unter anderem, welche Browser zugelassen sind, wie Erweiterungen verwaltet werden, welche Websites Benutzer aufrufen dürfen, ob eine private Synchronisierung zulässig ist, wie mit Downloads und Uploads verfahren wird und was geschieht, sobald ein Benutzer von einem unverwalteten Gerät aus auf eine sensible Anwendung zuzugreifen versucht.
Fehlt eine solche Richtlinie, kaufen IT-Teams häufig bereits Tools ein, bevor das eigentliche Problem überhaupt klar definiert wurde. Das Ergebnis ist dann entweder eine Überdimensionierung, etwa wenn ein vollständiger unternehmenstauglicher Browser eingeführt wird, obwohl striktere Chrome-Einstellungen völlig ausgereicht hätten, oder eine Unterdimensionierung, etwa wenn schlicht angenommen wird, der Standardbrowser sei bereits ausreichend abgesichert, weil er „ja von der IT verwaltet wird“.
Sicherer Browser versus unternehmenstauglicher Browser
Obwohl beide Begriffe häufig synonym verwendet werden, ist ein „Sicherer Browser“ keineswegs dasselbe wie ein „unternehmenstauglicher Browser“.
Was ist ein sicherer Browser?
Ein sicherer Browser ist im Kern ein Browser, der gezielt gegen die Gefahren des offenen Internets abgehärtet wurde. Die zugrunde liegende Philosophie ist dabei denkbar einfach: Das Web stellt eine feindliche Umgebung dar, und die meisten Consumer-Browser wurden von vornherein nicht mit Blick auf die Bedrohungslage in Unternehmen entwickelt. Ein sicherer Browser begegnet diesem Umstand, indem er zusätzliche Schutzschichten direkt in das tägliche Browsing-Erlebnis integriert beziehungsweise darum aufbaut.
In der Praxis kann dies etwa Folgendes umfassen:
- URL- und Inhalts-Filterung, um den Zugriff auf bekanntermaßen schädliche oder unangemessene Webseiten zu blockieren
- Anti-Phishing-Schutz, der vor verschiedenen Angriffen auf Anmeldeinformationen warnt, etwa vor Credential Dumping oder Credential Stuffing.
- Malware-Schutz zur Verhinderung von Drive-by-Downloads.
- Beschränkungen bei Down- und Uploads, um zu begrenzen, wie Dateien innerhalb einer Browser-Sitzung bewegt werden können
- Kontrollen der Zwischenablage, die verhindern, dass sensible Inhalte in nicht vertrauenswürdige Ziele eingefügt werden.
Wichtig dabei ist: Ein Sicherer Browser muss keineswegs ein eigenständiges Produkt sein. Ebenso kann es sich um einen bereits bestehenden Browser wie Chrome oder Edge handeln, der entsprechend konfiguriert, abgesichert und über eines der besten Tools für das Endpunkt-Management durchgesetzt wird. Der entscheidende Unterschied besteht jedoch darin, dass die Kontrollen eines sicheren Browsers vorwiegend nach außen gerichtet sind. Sie schützen Benutzer:innen vor Gefahren aus dem Web, richten ihren Fokus jedoch weniger darauf, was Benutzer:innen innerhalb der von ihnen benutzten Anwendungen tatsächlich tun.
Was ist ein unternehmenstauglicher Browser?
Ein unternehmenstauglicher Browser verfolgt ein deutlich ambitionierteres Konzept. Anstatt Benutzer:innen lediglich vor Bedrohungen aus dem Web zu schützen, verwandelt er den Browser selbst in einen vollständig verwalteten Arbeitsbereich für Unternehmen, in dem IT-Teams zentrale Kontrolle über Zugriff, Datenbewegung, Sitzungsverhalten, Anwendungsbereitstellung und Benutzeraktivität ausüben.
Konkret ermöglichen unternehmenstaugliche Browser unter anderem Folgendes:
- das Einschränken oder Zulassen von Kopieren und Einfügen je Anwendung
- das Blockieren von Screenshots, das auf Betriebssystemebene durchgesetzt wird und nicht lediglich als Richtlinienvorschlag besteht
- das Versehen angezeigter Inhalte mit einem Wasserzeichen, um unbefugte Aufnahmen zu erschweren
- das Steuern von Datei-Downloads und -Uploads anhand präziser, kontextbezogener Regeln
- die Kontrolle über Druckvorgänge
- die Verwaltung von Erweiterungen
- die Bereitstellung interner Anwendungen, ohne dass hierfür ein VPN erforderlich wäre
- die Integration mit unternehmensinternen Identitätsanbietern wie Okta zur Unterstützung von Single-Sign-on und MFA
- die Funktion als Zugriffskontrollebene für Auftragnehmer und BYOD-Benutzer:innen, die andernfalls auf eine VDI-Sitzung oder eine VPN-Verbindung angewiesen wären
Diese Kontrolltiefe ist zweifellos beeindruckend, geht jedoch verständlicherweise mit erheblichen Kompromissen einher. Laut Gartner setzen derzeit weniger als 10 % der Unternehmen einen sicheren, unternehmenstauglichen Browser ein, was sich auf verschiedene Gründe zurückführen lässt, unter anderem darauf, dass Benutzer:innen dafür von Chrome oder Edge abgebracht werden müssten, mit denen viele Mitarbeitende bereits vertraut sind. Dadurch entstehen nicht nur Widerstände bei der Einführung, sondern auch eine beträchtliche anfängliche finanzielle Investition, da Unternehmen kostenlose Consumer-Browser in großem Umfang durch lizenzierte Lösungen ersetzen müssen.
Warum diese Unterscheidung in der Praxis so wichtig ist
Das Verständnis dieser Unterschiede wirkt sich unmittelbar auf Ihr IT-Budget, Ihre Effizienz und Ihre Arbeitsabläufe aus. Ein Unternehmen, das einen unternehmenstauglichen Browser einführt, obwohl eigentlich lediglich strengere Secure-Browser-Einstellungen nötig wären, hat das Problem überdimensioniert und Benutzer:innen damit unnötige Reibung im Arbeitsalltag zugemutet. Umgekehrt hat ein Unternehmen, das sich mit strengeren Chrome-Richtlinien begnügt, obwohl es für seine Auftragnehmer eigentlich einen unternehmenstauglichen Browser bräuchte, das Problem unterdimensioniert und dadurch reale Datenrisiken bestehen lassen.
In der Praxis bedeutet dies, dass die eigentlich entscheidende Frage nicht lautet: „Sollten wir uns für einen sicheren Browser oder einen unternehmenstauglichen Browser entscheiden?“, sondern vielmehr: „Welches Problem wollen wir eigentlich konkret lösen?“
Lautet die Antwort etwa: „Unsere Benutzer:innen klicken auf schädliche Links, und wir haben keinerlei Einblick in die Webaktivität“, dürfte ein sicherer Browser die passendere Wahl sein. Lautet die Antwort hingegen: „Wir haben 500 Auftragnehmer, die von unverwalteten Laptops aus auf Kundendaten zugreifen, und wir haben keine Kontrolle auf Sitzungsebene darüber, was sie dort tun“, eignet sich ein unternehmenstauglicher Browser deutlich besser.
Allerdings zeigt sich in den meisten Unternehmen jeder Größenordnung ehrlicherweise, dass beide Probleme gleichzeitig auftreten, verteilt über unterschiedliche Benutzer:innen, Geräte und Anwendungen. Genau deshalb setzen die ausgereiftesten Strategien für Browser-Sicherheit in der Regel auf eine Kombination verschiedener Ansätze, anstatt sich auf eine einzige Lösung für alle zu verlassen.
Direkter Vergleich
Sicherer Browser | Unternehmenstauglicher Browser | |
| Hauptziel | Verringert das Risiko durch Bedrohungen aus dem Internet | Kontrolliert den Browser als vollständig verwalteten Arbeitsbereich |
| Fokus | Sicherer Zugriff auf das Web | SaaS-Governance, Datenschutz, Kontrolle auf Sitzungsebene |
| Typische Benutzer:innen | Benutzer mit hohem Web-Risiko, Forschende | Auftragnehmer, BYOD-Benutzer:innen, regulierte Teams, Callcenter |
| Zentrale Bedienelemente | URL-Filterung, Malware-Blockierung, Phishing-Schutz und Download-Beschränkungen | Regeln für Kopieren und Einfügen, Blockieren von Screenshots, Wasserzeichen, App-Bereitstellung, DLP |
| Auswirkungen auf die Benutzererfahrung | Mäßig; das Surfen fühlt sich in der Regel sicherer an, bleibt aber vertraut. | Höher; möglicherweise ist ein Wechsel zu einem neuen Browser erforderlich. |
| Ersetzt den bestehenden Browser? | Nicht unbedingt | Höchstwahrscheinlich ja, insbesondere für die jeweilige Zielgruppe |
| Am besten geeignet für | Wenn das Hauptproblem in unsicherem Browsing-Verhalten liegt | Wenn der Browser zur primären Arbeitsumgebung wird |
Vier Ansätze zur Browsersicherheit
Grundsätzlich lassen sich vier Ansätze für Browser-Sicherheit unterscheiden, wobei ein Verständnis dafür, welcher Ansatz zum jeweiligen konkreten Anwendungsfall passt, die richtige Entscheidung erheblich erleichtert.
Verwaltung vorhandener Browser
Viele Unternehmen können ihre Browser-Sicherheit deutlich verbessern, ohne Chrome oder Edge dabei vollständig zu ersetzen. Sind die eigenen Geräte bereits über ein MDM oder eine Gruppenrichtlinie verwaltet, lassen sich automatische Updates durchsetzen, nicht mehr unterstützte Browserversionen blockieren, Erweiterungen kontrollieren, die private Synchronisierung einschränken, unternehmensinterne Profile vorschreiben und Download-Regeln festlegen, und all dies ganz ohne ein zusätzliches Produkt.
Dieser Ansatz eignet sich besonders gut, wenn Geräte bereits vollständig verwaltet sind, für sensible Anwendungen bereits bedingter Zugriff besteht und Sicherheitsteams über ausreichende Transparenz hinsichtlich der Browseraktivität verfügen. Da Beschäftigte dabei ihre gewohnten Browser weiterhin benutzen können, ist die Akzeptanzhürde in der Regel besonders gering. Der einzige Haken besteht darin, dass eine konsequente Durchsetzung der Richtlinien sowie verlässliche Prozesse für Berichterstellung und Behebung nötig sind, damit sich dieser Ansatz auch langfristig bewährt.
Sicherheitserweiterungen für den Browser
Sicherheitserweiterungen setzen auf bestehenden Browsern auf und ergänzen diese um eine zusätzliche Sicherheitsebene, ohne dass ein Browserwechsel erforderlich wäre. Solche Erweiterungen können unter anderem Echtzeit-Phishing-Erkennung, DLP-Kontrollen, Transparenz über Schatten-SaaS, die Überwachung der KI-Nutzung sowie Browser-Telemetrie für Sicherheitsteams bereitstellen.
Ihr Vorteil liegt vor allem in der Geschwindigkeit und Flexibilität. Erweiterungen lassen sich deutlich schneller ausrollen als ein vollständiger Browserwechsel und können zudem BYOD- sowie unverwaltete Geräte abdecken, ohne dass hierfür Endpunkt-Agenten erforderlich wären.
Dennoch sollten Erweiterungen nicht als universeller Ersatz für unternehmenstaugliche Browser betrachtet werden. Ihnen fehlt es an Kontrollmöglichkeiten auf Betriebssystemebene, etwa bei Wasserzeichen oder der Blockierung von Screenshots.
Remote-Browser-Isolation (RBI)
Remote-Browser-Isolation lagert die eigentliche Browseraktivität vollständig vom Gerät aus. Ruft ein Benutzer eine Internetseite auf, wird die Seite innerhalb eines cloudbasierten Containers ausgeführt. Auf dem Bildschirm des Benutzers wird lediglich ein sicherer visueller Stream angezeigt, während der eigentliche Webcode das lokale Gerät gar nicht erst erreicht.
Dadurch ist RBI äußerst wirksam gegen Zero-Day-Exploits, Drive-by-Downloads und andere Cybersicherheitsbedrohungen, die auf der lokalen Ausführung von Schadcode beruhen. Besonders gut geeignet ist dieser Ansatz für Benutzer:innen mit hohem Risiko, die auf unverwalteten Geräten arbeiten.
Der Kompromiss besteht jedoch darin, dass RBI zusätzliche Latenz verursachen, Kompatibilitätsprobleme mit komplexen Webanwendungen mit sich bringen und in der Skalierung mit höheren Kosten verbunden sein kann. Die meisten IT-Expert:innen sind sich daher einig, dass sich RBI am besten als gezielte Kontrolle eignet, die ausschließlich auf risikobehaftete Sitzungen angewendet wird, anstatt als übergreifende Lösung für den gesamten Webverkehr.
Unternehmenstaugliche Browser
Unternehmenstaugliche Browser übernehmen die Rendering-Ebene, also jenen Teil des Browsers, der Inhalte tatsächlich auf dem Bildschirm darstellt, wodurch sie eine deutlich tiefere Kontrolle ausüben können, ohne dabei in die zugrunde liegende Anwendung selbst einzugreifen.
Dadurch erweisen sich unternehmenstaugliche Browser als besonders nützlich für Auftragnehmer und externe Anbieter, BYOD-Belegschaften, Callcenter- und BPO-Umgebungen sowie regulierte Benutzer:innen, die mit sensiblen Finanz- oder Gesundheitsdaten arbeiten.
Dennoch liegt die eigentliche Herausforderung in der Einführung selbst. Der Austausch der Browser der Benutzer:innen erfordert eine aufwendige Planung der Bereitstellung, umfassende Kompatibilitätstests, ein höheres Aufkommen beim Helpdesk sowie mit Widerstand seitens der Benutzer:innen. Auch die Kosten für vollständige unternehmenstaugliche Lizenzen können insbesondere für kleinere Unternehmen eine erhebliche Herausforderung darstellen.
Einstellungen für sichere Browser, die jedes Unternehmen standardisieren sollte
Unabhängig davon, für welche Architektur Sie sich letztlich entscheiden, gibt es grundlegende Einstellungen für sichere Browser, deren konsequente Durchsetzung jedem Unternehmen dringend empfohlen wird.
Zu diesen Einstellungen zählen unter anderem:
- Automatische Browser-Updates
- Durchsetzung der Mindestversion
- Zulassungs- und Sperrlisten für Erweiterungen
- Einstellungen für sicheres Surfen und Phishing-Schutz
- Isolierung von Webseiten, sofern sinnvoll
- Anforderungen an verwaltete Profile
- Einschränkungen bei der Browser-Synchronisierung
- Regeln für Passwortspeicherung und automatisches Ausfüllen
- Download-Einschränkungen
- Berechtigungen für Kamera, Mikrofon, Standort und Zwischenablage
- Kontrollen für Pop-ups und Weiterleitungen
- DNS- und Netzwerksicherheitseinstellungen
- Richtlinien für die Anmeldung im Browser
- Kontrollen zum Schutz vor Datenverlust bei sensiblen Anwendungen
- Anforderungen an Protokollierung und Berichterstellung
Diese Einstellungen wirken zunächst grundlegend, dennoch stellen die meisten Unternehmen bei einer tatsächlichen Überprüfung erhebliche Lücken fest.
Die Bedeutung von Integritätsprüfungen bei Browsern
Ein Konzept, das bislang nicht die gebührende Aufmerksamkeit erhält, ist die Browser-Integritätsprüfung, ein Prozess, der überprüft, ob ein Browser die geltenden Sicherheitsanforderungen erfüllt, bevor der Zugriff auf eine sensible Anwendung gewährt wird.
Man kann sich dies als eine Art bedingter Zugriff vorstellen, allerdings auf Browserebene. Bevor ein Benutzer Zugriff auf das Finanzsystem oder das Portal für Patientenakten erhält, prüft das System zunächst, ob ein zugelassener Browser verwendet wird oder ob der Gerätestatus den geltenden Anforderungen entspricht.
Solche Prüfungen können darüber hinaus Folgendes validieren:
- Browser-Version
- Update-Status
- Status des verwalteten Profils
- zugelassener Browsertyp
- Erweiterungsbestand
- riskante oder unbekannte Erweiterungen
- Status der Sicherheitseinstellungen
- Richtlinie zur Passwortspeicherung
- Synchronisierungsstatus des Browsers
- Gerätestatus
- Benutzeridentität
- Risiko der jeweiligen Sitzung
- Richtlinien-Compliance
- ob der Browser vollständig verwaltet, nur eingeschränkt verwaltet oder unverwaltet ist
Browser-Integritätsprüfungen erweisen sich besonders an der Schnittstelle zwischen Identitätsprüfung und der eigentlichen Steuerung von Sitzungen als nützlich. Zero-Trust-Architekturen, die zwar die Identität eines Benutzers überprüfen, die jeweilige Browser-Sitzung selbst jedoch nicht näher untersuchen, weisen dadurch eine bedeutsame Lücke auf, die sich durch solche Integritätsprüfungen wirksam schließen lässt.
Je nach Ergebnis der Prüfung kann dies von einem vollständigen Zugriff über einen eingeschränkten, lesenden Zugriff bis hin zur Weiterleitung der Sitzung über RBI oder einer vollständigen Zugriffsverweigerung reichen. (IT-Teams sollten diese möglichen Ergebnisse bereits im Voraus in ihrer Browser-Sicherheitsrichtlinie klar definieren.)
So wählen Sie den richtigen Ansatz
Die „beste“ Architektur für Browser-Sicherheit besteht in der Regel nicht in einem einzigen Tool, sondern in einer Kombination, die gezielt auf das eigene Risikoprofil und die jeweilige Benutzergruppe abgestimmt ist.
Wir empfehlen, zunächst bei Benutzer:innen mit verwalteten Geräten zu beginnen. Sind Geräte bereits registriert, Richtlinien durchgesetzt und der bedingte Zugriff etabliert, können strenge Browser-Einstellungen in Kombination mit einer Sicherheitserweiterung für den Großteil der Belegschaft bereits ausreichen.
Sobald jedoch Auftragnehmer, externe Anbieter und BYOD-Benutzer:innen hinzukommen, muss die eigene Richtlinie entsprechend angepasst werden. Diese Benutzer:innen greifen häufig von unverwalteten Geräten aus auf Unternehmensanwendungen zu, auf denen sich weder Endpunkt-Agenten installieren noch ein angemessener Gerätestatus durchsetzen lässt. Ein unternehmenstauglicher Browser, der gezielt für diese Benutzergruppe eingesetzt wird, verschafft der IT-Abteilung dabei Kontrollen auf Sitzungsebene, ohne dass hierfür ein vollständiges Geräte-Management notwendig wäre.
Für Benutzer:innen mit hohem Risiko oder Sitzungen mit unbekannten Webinhalten bietet RBI einen zusätzlichen, sinnvollen Schutz. Ebenso können regulierte Teams, etwa im Finanz- oder Gesundheitswesen, von den Kontrollen eines unternehmenstauglichen Browsers oder von strikten, erweiterungsbasierten DLP-Richtlinien profitieren.
Der ausgereifteste Ansatz kombiniert dabei mehrere dieser Optionen. So könnte ein Unternehmen etwa Chrome und Edge für den Großteil der Beschäftigten verwalten, eine Sicherheitserweiterung zur Phishing-Erkennung und zur Transparenz über die KI-Nutzung über die gesamte Belegschaft hinweg einsetzen, RBI für nicht kategorisierte Webseiten benutzen und einen unternehmenstauglichen Browser gezielt für regulierte Benutzergruppen bereitstellen. Entscheidend dabei ist, dass jedes einzelne Tool einem klar definierten Anwendungsfall innerhalb der Browser-Sicherheitsrichtlinie zugeordnet ist.
Kurzcheckliste für Unternehmensteams
Beachten Sie, dass eine korrekt umgesetzte Browser-Sicherheit letztlich einen fortlaufenden Prozess darstellt. Überprüfen Sie diese Checkliste daher regelmäßig, wobei sie zunächst als guter Ausgangspunkt dienen kann.
- Erfassen Sie sämtliche Browser, die auf verwalteten Geräten im Einsatz sind.
- Legen Sie je Benutzergruppe und Anwendungsfall fest, welche Browser zugelassen sind.
- Setzen Sie automatische Updates konsequent durch und blockieren Sie nicht mehr unterstützte Versionen.
- Überprüfen Sie sämtliche installierten Erweiterungen anhand einer klar definierten Zulassungsliste.
- Deaktivieren Sie die private Synchronisierung überall dort, wo dadurch ein Risiko für Datenverlust entsteht.
- Regeln Sie die browserinterne Passwortspeicherung. (Empfehlenswert ist es, das Speichern von Unternehmens-Anmeldeinformationen in privaten Browserprofilen grundsätzlich zu untersagen. Ein sachgerechtes Management der Anmeldeinformationen setzt voraus, dass unternehmensverwaltete Profile ausschließlich für geschäftliche Zwecke benutzt werden.)
- Wenden Sie bedingten Zugriff auf sensible SaaS-Anwendungen an.
- Legen Sie für Ihre risikoreichsten Arbeitsabläufe klare Anforderungen an Browser-Integritätsprüfungen fest.
- Leiten Sie unbekannte oder nicht kategorisierte Webseiten für Benutzer:innen mit hohem Risiko über RBI um.
- Setzen Sie für Auftragnehmer und regulierte Benutzer:innen gezielt Kontrollen eines unternehmenstauglichen Browsers ein.
Häufige Fehler, die vermieden werden sollten
- Die Auswahl eines Tools vor der Festlegung einer Richtlinie: Wird ein unternehmenstauglicher Browser angeschafft, ohne zuvor festzulegen, welche Benutzer:innen, Anwendungen und Datenworkflows dieses Kontrollniveau tatsächlich benötigen, deckt die anschließende Einführung häufig nur einen Bruchteil der Belegschaft ab, während zugleich die vollen Kosten der Plattform anfallen.
- „Sicherer Browser“ und „unternehmenstauglicher Browser“ als dasselbe betrachten: Beide Ansätze lösen unterschiedliche Probleme für unterschiedliche Benutzergruppen. Werden sie miteinander verwechselt, führt dies entweder zu einer Überdimensionierung der Lösung oder hinterlässt reale Sicherheitslücken.
- Für alle Benutzer dieselben Kontrollen anwenden: Ein/e Entwickler:in, Kundenservice-Mitarbeiter:in, Finanzanalyst:in und ein Auftragnehmer weisen jeweils unterschiedliche Risikoprofile sowie unterschiedliche Anforderungen an die Browser-Sicherheit auf.
- Browser-Erweiterungen und private Profile außer Acht lassen: Viele IT-Teams investieren erheblich in Netzwerk- und Endpunkt-Sicherheit, lassen dabei jedoch Erweiterungen ungeprüft und ermöglichen es privaten Google- oder Microsoft-Profilen weiterhin, Unternehmenspasswörter mit privaten Geräten zu synchronisieren.
- Sich auf Browser-Einstellungen verlassen, ohne diese durchzusetzen oder zu überwachen: Fehlt eine Möglichkeit zu überprüfen, ob diese Einstellungen tatsächlich angewendet, überwacht und im Falle einer Abweichung korrigiert werden, existiert die Richtlinie letztlich nur auf dem Papier, nicht jedoch in der Praxis.
- Auftragnehmer, BYOD-Benutzer:innen und temporäre Mitarbeitende vergessen: Gerade diese Gruppen weisen häufig das höchste Risiko auf, während zugleich die geringste Transparenz über sie besteht.
- RBI für zu viel Datenverkehr einsetzen: Remote-Browser-Isolation ist zwar bei risikobehafteten Sitzungen äußerst wirksam, führt jedoch bei einer breiten Anwendung auf das alltägliche Browsing zu spürbarer Latenz und Kompatibilitätsproblemen.
- Browser-Warnmeldungen nicht mit Sicherheits-Workflows verknüpfen: Browser-Telemetriedaten sind nur dann von Nutzen, wenn tatsächlich jemand darauf reagiert. Signale auf Browserebene sollten daher in Ihr SIEM, SOAR oder die bestehenden Workflows des Sicherheitsbetriebs einfließen, anstatt isoliert in einem Dashboard zu verbleiben, das niemand einsieht.
- Geschäftsanwendungen nicht testen, bevor strenge Einstellungen durchgesetzt werden: Werden Browser-Kontrollen verschärft, ohne zuvor die Kompatibilität mit den Webanwendungen zu prüfen, auf die Ihre Teams tatsächlich angewiesen sind, führt dies zuverlässig zu einer Flut an Helpdesk-Tickets und untergräbt das Vertrauen in das Sicherheitsteam.
Ermittlung des besten Browsertyps für Ihr Unternehmen
Auf die Frage „Was ist besser, ein sicherer Browser oder ein unternehmenstauglicher Browser?“ gibt es keine absolute Antwort. Und das ist im Grunde eine gute Nachricht, denn es bedeutet, dass Sie keineswegs zwingend in die vollständige Einführung eines unternehmenstauglichen Browsers investieren müssen, um Ihre Sicherheitslage bereits deutlich zu verbessern.
Der klügste Ansatz besteht darin, zunächst eine Browser-Sicherheitsrichtlinie zu erstellen und umzusetzen, die klar festlegt, wie sich Browser verhalten sollen, welche Benutzergruppe welches Kontrollniveau benötigt und was geschehen soll, sobald tatsächlich ein Problem auftritt. Sobald diese Richtlinie einmal besteht, lässt sich das passende Tool, oder auch eine sinnvolle Kombination mehrerer Tools, deutlich leichter bestimmen.
Verwandte Themen:
