Punti chiave
- “Browser sicuro” e “browser enterprise” non sono la stessa cosa, e scegliere quello sbagliato per le proprie esigenze comporta uno spreco di risorse e lascia delle falle nella sicurezza.
- Il browser è ormai la principale superficie di attacco all’interno delle aziende enterprise, eppure la maggior parte delle organizzazioni non dispone ancora di controlli di sicurezza a livello di sessione.
- Esistono quattro approcci alla sicurezza dei browser (gestione dei browser esistenti, estensioni, RBI e browser enterprise) e la maggior parte delle organizzazioni ne necessita di più di uno.
- La politica di sicurezza del browser dovrebbe definire il problema prima di valutare qualsiasi fornitore o prodotto.
- La strategia giusta consiste nell’associare ogni strumento a una specifica fascia di utenti e a un determinato livello di rischio, anziché proporre un’unica soluzione valida per tutti.
Probabilmente avrai sentito parlare dei termini “browser sicuro” e “browser enterprise” durante le riunioni IT o con i fornitori, e ti sarai chiesto se abbiano lo stesso significato. Dopotutto, tutte le aziende dovrebbero utilizzare un browser sicuro, giusto?
Beh, non proprio. Ci sono alcune sfumature da considerare e, in questa guida, analizziamo cosa sia un browser sicuro, in che modo si distingua da un browser enterprise e come capire quale (o quale combinazione) sia davvero necessaria per la tua organizzazione.
Perché il browser rappresenta ormai un problema di sicurezza
Non molto tempo fa (o circa 40 anni fa, secondo il CERN), è nato il World Wide Web e, con esso, il browser, che era essenzialmente solo una “finestra” su Internet. Oggi è proprio lì che la maggior parte dei tuoi dipendenti svolge la maggior parte del lavoro. Accedono ad applicazioni SaaS, gestiscono informazioni di identificazione personale (PII), utilizzano l’AI ed effettuano l’autenticazione nei sistemi finanziari, il tutto all’interno di una scheda del browser.
Questo cambiamento ha reso il browser l’applicazione più rilevante e meno protetta all’interno dell’azienda enterprise. Un Senior Principal Analyst di Gartner, ha addirittura descritto i browser web come il “principale metodo di accesso per la maggior parte delle moderne applicazioni aziendali”, eppure molte organizzazioni continuano a considerarli strumenti passivi, senza alcuna applicazione di politiche a livello di sessione. I firewall tradizionali e le prime VPN, ad esempio, non sono mai stati progettati per monitorare ciò che accade all’interno di una sessione del browser. È proprio questo punto cieco che gli autori di attacchi informatici prendono di mira.
Gli attacchi basati sui browser stanno aumentando vertiginosamente. Solo quest’anno, circa il 48% degli incidenti analizzati ha riguardato attività basate su browser, secondo Palo Alto Networks. A peggiorare le cose, gli esperti IT stanno riscontrando che i criminali informatici sono ora quattro volte più veloci nell’infiltrarsi nelle organizzazioni rispetto all’anno scorso.
È ovvio che il browser rappresenti il nuovo perimetro. La domanda è: come proteggerlo?
Che cos’è una politica di sicurezza del browser?
Prima di mettere a confronto i prodotti, è utile comprendere il concetto che dovrebbe guidare la tua decisione: una politica di sicurezza del browser.
In sostanza, una politica di sicurezza dei browser è semplicemente un insieme di regole che definisce le modalità di configurazione, monitoraggio e utilizzo dei browser all’interno della tua organizzazione. Il documento tratta aspetti quali i browser approvati, la gestione delle estensioni, i siti che gli utenti possono visitare, l’autorizzazione alla sincronizzazione dei dati personali, la gestione dei download e degli upload e cosa succede quando un utente tenta di accedere a un’applicazione sensibile da un dispositivo non gestito.
Senza questa politica, i team IT finiscono spesso per acquistare strumenti prima ancora di aver definito il problema. Il risultato è o un eccesso di ingegnerizzazione (come l’implementazione di un browser enterprise completo quando sarebbero bastate impostazioni più restrittive di Chrome) oppure una carenza di ingegnerizzazione (come ritenere che il browser integrato vada bene perché “è gestito dall’IT”).
Browser sicuro vs browser enterprise
Sebbene i due termini vengano spesso utilizzati in modo intercambiabile, un “browser sicuro” non è la stessa cosa di un “browser enterprise”.
Che cos’è un browser sicuro?
Un browser sicuro è, in sostanza, un browser protetto dai pericoli di Internet. La filosofia alla base è molto semplice: Il Web è un ambiente ostile e la maggior parte dei browser destinati ai consumatori non è stata progettata tenendo conto dell’esposizione alle minacce in ambito enterprise. Un browser sicuro risolve questo problema integrando o aggiungendo livelli di protezione all’esperienza di navigazione quotidiana.
In pratica, potrebbe presentarsi così:
- Filtraggio degli URL e dei contenuti per bloccare l’accesso a siti noti come dannosi o inappropriati.
- Protezioni anti-phishing per mettere in guardia da vari attacchi alle credenziali, quali dumping delle credenziali o credential stuffing.
- Protezione contro il malware per impedire i download indesiderati.
- Restrizioni di download e upload per limitare il trasferimento dei file in entrata e in uscita da una sessione del browser.
- Controlli sugli appunti per impedire che contenuti sensibili vengano incollati in destinazioni non attendibili.
È importante sottolineare che un browser sicuro non deve necessariamente essere un prodotto a sé stante. Può trattarsi di un browser già esistente, come Chrome o Edge, configurato e protetto da criteri di sicurezza, la cui applicazione è garantita tramite uno dei migliori strumenti di gestione degli endpoint. Ciononostante, l’elemento chiave che fa la differenza è che i controlli di sicurezza del browser sono principalmente rivolti verso l’esterno. Proteggono gli utenti dai contenuti presenti sul web e si concentrano meno sul controllo delle azioni degli utenti all’interno delle applicazioni a cui accedono.
Che cos’è un browser enterprise?
Il browser enterprise è un concetto molto più ambizioso. Anziché limitarsi a proteggere gli utenti dalle minacce del web, trasforma il browser stesso in uno spazio di lavoro enterprise completamente gestito, in cui i team IT dispongono di un controllo centralizzato su accessi, trasferimento dei dati, comportamento delle sessioni, distribuzione delle applicazioni e attività degli utenti.
In pratica, i browser enterprise consentono di:
- Limitare o consentire il copia-incolla in base all’applicazione.
- Bloccare gli screenshot in modo che tale misura sia applicata a livello di sistema operativo (e non solo come semplice raccomandazione).
- Visualizzare il contenuto con una filigrana per impedire acquisizioni non autorizzate.
- Gestire i download e gli upload dei file con regole granulari basate sul contesto.
- Controllare la stampa.
- Gestire le estensioni.
- Fornire applicazioni interne senza bisogno di una VPN.
- Integrazione con provider di identità enterprise come Okta per supportare l’autenticazione SSO e quella MFA.
- Funge da livello di controllo degli accessi per gli appaltatori e gli utenti BYOD che, altrimenti, avrebbero bisogno di una sessione VDI o di una connessione VPN.
Questo livello di controllo è davvero potente, ma comporta (com’è comprensibile) dei compromessi significativi. Gartner stima che attualmente meno del 10% delle organizzazioni utilizzi un browser enterprise sicuro per vari motivi, tra cui la necessità di far abbandonare a Chrome o Edge, su cui molti dipendenti già lavorano quotidianamente. Ciò comporta non solo difficoltà nell’adozione, ma anche un ingente investimento finanziario iniziale, poiché le organizzazioni devono sostituire su larga scala i browser gratuiti destinati ai consumatori con quelli con licenza.
Perché questa distinzione è importante nella pratica
Comprendere queste differenze influisce direttamente sul budget IT, sull’efficienza e sul flusso di lavoro. Un’azienda che implementa un browser enterprise quando in realtà avrebbe bisogno di impostazioni di sicurezza per il browser complica eccessivamente la questione, creando ostacoli inutili per gli utenti. D’altra parte, un’azienda che si accontenta di rendere più rigorose le proprie politiche relative a Chrome quando ha bisogno di un browser enterprise per i propri collaboratori esterni ha adottato una soluzione poco efficace per risolvere il problema, lasciando in essere una reale esposizione dei dati.
In pratica, ciò significa che la domanda giusta da porsi non è “Devo scegliere un browser sicuro o un browser enterprise?”, bensì “Qual è il vero problema che sto cercando di risolvere?”.
Se la risposta è “I nostri utenti cliccano su link dannosi e non abbiamo alcuna visibilità sull’attività web”, un approccio basato su un browser sicuro potrebbe essere l’opzione migliore. Al contrario, se la tua risposta è: «Abbiamo 500 collaboratori esterni che accedono ai dati dei clienti da computer portatili non gestiti e non abbiamo alcun controllo a livello di sessione su ciò che fanno», un browser enterprise è la soluzione di gran lunga più adatta.
Detto questo, nella maggior parte delle organizzazioni, indipendentemente dalle loro dimensioni, la risposta sincera è che entrambi i problemi si riscontrano tra utenti, dispositivi e applicazioni diversi. Ecco perché le strategie di sicurezza dei browser più consolidate tendono a combinare diversi approcci, anziché optare per un’unica soluzione valida per tutti.
Confronto diretto
Browser sicuro | Browser enterprise | |
| Obiettivo principale | Riduce l’esposizione alle minacce provenienti dal web | Gestisce il browser come ambiente di lavoro gestito |
| Focus | Un accesso più sicuro al web | Governance SaaS, protezione dei dati, controllo delle sessioni |
| Utenti tipici | Utenti web ad alto rischio, ricercatori | Terzisti, utenti BYOD, team soggetti a normative, call center |
| Controlli principali | Filtraggio degli URL, blocco dei malware, protezione dal phishing e restrizioni sui download | Regole di copia/incolla, blocco degli screenshot, filigrana, distribuzione delle app, DLP |
| Impatto sull’esperienza utente | Moderato; la navigazione risulta in genere più sicura, ma allo stesso tempo familiare. | Versione superiore; potrebbe essere necessario passare a un nuovo browser. |
| Sostituisce il browser attuale? | Non necessariamente | Molto probabilmente sì, soprattutto per la popolazione di riferimento |
| La scelta più adatta | Quando il problema principale è un comportamento di navigazione non sicuro | Quando il browser diventa l’ambiente di lavoro principale |
Quattro approcci alla sicurezza dei browser
Esistono quattro approcci principali alla sicurezza dei browser e capire quale si adatta meglio alle specifiche esigenze della tua azienda ti aiuta a scegliere quello giusto.
Gestione dei browser esistenti
Molte organizzazioni possono migliorare in modo significativo la sicurezza del proprio browser senza sostituire Chrome o Edge. Se i tuoi dispositivi sono già gestiti tramite un MDM o tramite Criteri di gruppo, puoi imporre gli aggiornamenti automatici, bloccare le versioni non supportate dei browser, controllare le estensioni, limitare la sincronizzazione dei dati personali, richiedere l’uso di profili aziendali e impostare regole di download, il tutto senza dover ricorrere a un nuovo prodotto.
Questo sistema funziona bene quando i dispositivi sono completamente gestiti, è già in atto un accesso condizionato per le app sensibili e i team di sicurezza dispongono di una visibilità sufficiente sull’attività del browser. Tende a presentare il minor ostacolo all’adozione, poiché i dipendenti continuano a utilizzare i browser che già conoscono. L’unico “inconveniente” è che, affinché il tutto funzioni davvero, occorrono procedure rigorose per l’applicazione delle politiche, la rendicontazione e i flussi di lavoro correttivi.
Estensioni per la sicurezza del browser
Le estensioni di sicurezza per browser si integrano nei browser esistenti e aggiungono un ulteriore livello di protezione senza costringere l’utente a cambiare browser. Queste estensioni consentono ai team di sicurezza di disporre di funzionalità di rilevamento del phishing in tempo reale, controlli DLP, visibilità sui servizi SaaS “ombra”, analisi dell’utilizzo tramite intelligenza artificiale, monitoraggio e telemetria del browser.
Il loro punto di forza è la velocità e la flessibilità. Le estensioni si implementano più rapidamente rispetto alla sostituzione completa del browser e possono coprire i dispositivi BYOD e quelli non gestiti senza richiedere agenti sugli endpoint.
Tuttavia, le estensioni non dovrebbero essere considerate un sostituto universale dei browser enterprise. Presentano alcune limitazioni per quanto riguarda i controlli a livello di sistema operativo, come l’inserimento di filigrane o il blocco degli screenshot.
Isolamento remoto del browser (RBI)
L’isolamento remoto del browser sposta completamente l’attività di navigazione fuori dal dispositivo. Quando un utente visita un sito, la pagina viene eseguita in un container basato su cloud. Solo un flusso video sicuro viene quindi trasmesso sullo schermo dell’utente. Il codice web vero e proprio non viene mai visualizzato sullo schermo locale.
Ciò rende l’RBI estremamente efficace contro gli exploit zero-day, i download drive-by e altre minacce alla cybersecurity che si basano sull’esecuzione locale di codice dannoso. È particolarmente indicato per gli utenti ad alto rischio che utilizzano dispositivi non gestiti.
Il rovescio della medaglia, tuttavia, è che l’RBI può aumentare la latenza, causare problemi di compatibilità con applicazioni web complesse e comportare costi maggiori in caso di scalabilità. Pertanto, la maggior parte degli esperti IT concorda sul fatto che l’RBI funzioni al meglio come misura di controllo mirata, applicata solo alle sessioni a rischio, piuttosto che come soluzione generale per tutto il traffico web.
Browser enterprise
I browser enterprise gestiscono direttamente il livello di rendering (la parte del browser che visualizza effettivamente i contenuti sullo schermo), il che consente loro di esercitare un controllo più approfondito senza intervenire sull’applicazione sottostante.
Ciò rende i browser enterprise estremamente utili per appaltatori e fornitori terzi, per il personale che utilizza dispositivi personali (BYOD), per i call center e gli ambienti BPO, nonché per gli utenti soggetti a normative che gestiscono dati sensibili in ambito finanziario o sanitario.
Ciononostante, la sfida sta nel farsi accettare. La sostituzione dei browser degli utenti comporta una complessa pianificazione dell’implementazione, test di compatibilità, un aumento del carico di lavoro dell’help desk e resistenza da parte degli utenti. Anche il costo delle licenze enterprise complete può rappresentare una sfida significativa per le piccole imprese.
Impostazioni di sicurezza del browser che ogni organizzazione dovrebbe adottare come standard
Indipendentemente dall’architettura scelta, esistono impostazioni di sicurezza di base del browser che raccomandiamo vivamente a ogni organizzazione di applicare.
Queste impostazioni includono:
- Aggiornamenti automatici del browser
- Verifica della versione minima richiesta
- Elenchi di autorizzazione e di blocco delle estensioni
- Impostazioni per la navigazione sicura e la protezione dall’anti-phishing
- Isolamento del sito, ove opportuno
- Requisiti relativi ai profili gestiti
- Limiti della sincronizzazione del browser
- Regole relative alla memorizzazione delle password e alla compilazione automatica
- Restrizioni sul download
- Autorizzazioni relative a fotocamera, microfono, posizione e appunti
- Controlli per finestre pop-up e reindirizzamenti
- Impostazioni DNS e di sicurezza di rete
- Criteri di accesso tramite browser
- Misure di controllo contro la perdita di dati per le app sensibili
- Obblighi in materia di registrazione e rendicontazione
Queste impostazioni possono sembrare elementari, ma la maggior parte delle aziende enterprise rileva lacune significative quando procede a verificarle effettivamente.
L’importanza dei controlli di integrità del browser
Un concetto a cui non viene prestata sufficiente attenzione è il controllo dell’integrità del browser, un processo che verifica se un browser soddisfa i requisiti di sicurezza prima di concedere l’accesso a un’applicazione sensibile.
Consideralo come un accesso condizionato, ma a livello di browser. Prima che un utente acceda al sistema finanziario o al portale delle cartelle cliniche, il sistema verifica che stia utilizzando un browser approvato e che le impostazioni del dispositivo siano conformi ai requisiti.
Questi controlli possono inoltre verificare:
- Versione del browser
- Stato di aggiornamento
- Stato del profilo gestito
- Tipo di browser supportato
- Inventario delle estensioni
- Estensioni rischiose o sconosciute
- Stato delle impostazioni di sicurezza
- Criteri di archiviazione delle password
- Stato della sincronizzazione del browser
- Posizione del dispositivo
- Identità dell’utente
- Rischio di sessione
- La conformità ai criteri
- A prescindere dal fatto che il browser sia gestito, parzialmente gestito o non gestito
I controlli di integrità del browser sono particolarmente utili nel punto di incontro tra la verifica dell’identità e la gestione effettiva della sessione. Le architetture zero-trust che verificano l’identità dell’utente ma non controllano la sessione del browser presentano una lacuna significativa, che questi controlli di integrità colmano.
Il risultato di un controllo di integrità può variare dall’accesso completo all’accesso limitato in sola lettura, passando per l’instradamento della sessione tramite RBI fino al blocco totale dell’accesso, a seconda dei risultati del controllo. (I team IT dovrebbero definire in anticipo tali risultati nella propria politica di sicurezza relativa ai browser.)
Come scegliere l’approccio giusto
L’architettura di sicurezza “ottimale” per un browser di solito non consiste in un unico strumento, bensì in una combinazione su misura per il proprio profilo di rischio e la propria base di utenti.
Ti consigliamo di iniziare dagli utenti dei tuoi dispositivi gestiti. Se i dispositivi sono stati registrati, le politiche sono applicate e l’accesso condizionato è attivo, allora impostazioni avanzate del browser e un’estensione di sicurezza potrebbero essere sufficienti per la maggior parte dei dipendenti.
Tuttavia, se inizi a collaborare con terzisti, fornitori e utenti BYOD, potrebbe essere necessario adeguare la tua politica. Questi utenti accedono alle app aziendali da dispositivi non gestiti, sui quali non puoi installare agenti endpoint né garantire la corretta configurazione dei dispositivi. Un browser enterprise, implementato appositamente per questa fascia di utenti, offre al reparto IT controlli a livello di sessione senza richiedere una gestione completa dei dispositivi.
Per gli utenti ad alto rischio o per le sessioni che coinvolgono contenuti web sconosciuti, RBI offre una protezione efficace. Allo stesso modo, i team soggetti a normative (come quelli del settore finanziario o sanitario) potrebbero trarre vantaggio dai controlli sui browser enterprise o da rigide politiche DLP basate sulle estensioni.
L’approccio più maturo combina queste opzioni. Un’azienda potrebbe gestire Chrome ed Edge per la maggior parte dei dipendenti, utilizzare un’estensione di sicurezza del browser per il rilevamento del phishing e la visibilità sull’utilizzo dell’AI per l’intera forza lavoro, implementare RBI per i siti non classificati e utilizzare un browser enterprise specifico per i gruppi soggetti a regolamentazione. Il punto fondamentale è che ogni strumento corrisponda a un caso d’uso ben definito nella politica di sicurezza del browser.
Lista di controllo di riferimento rapido per i team enterprise
Tieni presente che garantire la sicurezza del browser è un processo continuo. Assicurati di rivedere regolarmente questa lista di controllo, e usarla come punto di partenza.
- Inventario dei browser utilizzati sui dispositivi gestiti.
- Definizione dei browser approvati in base al gruppo di utenti e al caso d’uso.
- Attivazione degli aggiornamenti automatici e blocca le versioni non supportate.
- Verifica di tutte le estensioni installate confrontandole con un elenco di autorizzazioni ben definito.
- Disattivazione della sincronizzazione personale laddove comporti un rischio di fuga di dati.
- Gestione della memorizzazione delle password integrata nel browser. (Ti consigliamo di impedire il salvataggio delle credenziali aziendali nei profili personali del browser. Una corretta gestione delle credenziali richiede che i profili gestiti dall’azienda vengano utilizzati esclusivamente per scopi aziendali.)
- Applicare l’accesso condizionato alle applicazioni SaaS sensibili.
- Definisci i requisiti relativi al controllo dell’integrità del browser per i flussi di lavoro a più alto rischio.
- Indirizza gli utenti ad alto rischio verso siti sconosciuti o non classificati tramite RBI.
- Utilizza i controlli del browser enterprise per i collaboratori esterni e gli utenti soggetti a normative.
Errori comuni da evitare
- Scegli uno strumento prima di definire una politica: L’acquisto di un browser enterprise senza aver prima individuato quali utenti, applicazioni e flussi di lavoro dei dati necessitino effettivamente di quel livello di controllo comporta solitamente un’implementazione che copre solo una parte della forza lavoro, pur comportando i costi relativi all’intera piattaforma.
- Considera il “browser sicuro” e il “browser enterprise” come la stessa cosa: Risolvere diversi problemi per diversi utenti. Confonderli porta o a una soluzione eccessivamente complessa o a lasciare delle vere e proprie lacune.
- Applicare le stesse impostazioni a tutti gli utenti: Uno sviluppatore, un addetto al servizio clienti, un analista finanziario e un appaltatore presentano tutti profili di rischio diversi ed esigenze diverse in materia di sicurezza dei browser.
- Escludendo le estensioni del browser e i profili personali: Molti team IT investono ingenti risorse nella sicurezza delle reti e degli endpoint, trascurando però le estensioni e lasciando che i profili personali di Google o Microsoft sincronizzino le password aziendali con i dispositivi di casa.
- Affidarsi alle impostazioni del browser senza misure coercitive né segnalazione: Senza un modo per verificare che tali impostazioni vengano effettivamente applicate, monitorate e corrette in caso di scostamenti, la politica esiste solo sulla carta, ma non nella pratica.
- Trascurando gli appaltatori, gli utenti BYOD e i lavoratori temporanei: Queste popolazioni sono spesso quelle più esposte al rischio e meno visibili.
- Utilizzo di RBI in caso di traffico eccessivo: L’isolamento remoto del browser è uno strumento efficace per le sessioni ad alto rischio, ma comporta una latenza effettiva e problemi di compatibilità quando viene applicato su larga scala alla navigazione quotidiana.
- Mancata integrazione degli avvisi del browser nei flussi di lavoro relativi alla sicurezza: La telemetria del browser è utile solo se qualcuno ne tiene conto. I segnali provenienti dal browser dovrebbero essere integrati nel tuo SIEM, nel SOAR o nei flussi di lavoro delle operazioni di sicurezza, anziché rimanere in una dashboard separata che nessuno controlla.
- Non testare le applicazioni aziendali prima di applicare impostazioni rigorose: Rendi più rigidi i controlli del browser senza prima verificare la compatibilità con le applicazioni web da cui dipendono i tuoi team è un modo sicuro per generare richieste di assistenza e minare la fiducia nel team di sicurezza.
Valuta il tipo di browser più adatto alla tua organizzazione
Non esiste una risposta definitiva alla domanda: «Cos’è meglio: un browser sicuro o un browser enterprise?». E questa è in realtà una buona notizia, perché significa che non è necessario investire in un’implementazione completa di browser enterprise per migliorare in modo significativo il proprio livello di sicurezza.
L’approccio più efficace consiste nel creare e implementare innanzitutto una politica di sicurezza per i browser che definisca chiaramente come questi ultimi debbano comportarsi, chi necessiti di quale livello di controllo e cosa accada quando si verifica un problema. Una volta definita tale politica, diventa molto più facile individuare lo strumento giusto (o una combinazione di strumenti).
Argomenti correlati:
