Punti chiave
- Un criterio di sicurezza dei browser definisce le modalità con cui i browser aziendali vengono approvati, configurati, protetti e monitorati all’interno di un’organizzazione.
- L’applicazione degli aggiornamenti automatici e il monitoraggio delle versioni dei browser su tutti gli endpoint consentono di colmare nel modo più rapido le lacune di sicurezza note.
- La gestione delle estensioni richiede l’utilizzo di elenchi di autorizzazioni e di blocchi, oltre a revisioni periodiche delle autorizzazioni, al fine di limitare gli accessi non necessari.
- Le impostazioni di sicurezza del browser limitano la memorizzazione delle password, restringono la sincronizzazione dei browser e richiedono l’autorizzazione dell’utente per le eccezioni relative alle autorizzazioni dei siti.
- I controlli per la navigazione sicura bloccano l’accesso a siti dannosi e limitano i download rischiosi o non verificati prima che possano causare danni.
- I controlli di integrità dei browser verificano in tempo reale il rispetto dei criteri per stabilire se a un utente venga concesso l’accesso completo, limitato o nessun accesso.
La maggior parte dei programmi di sicurezza enterprise si concentra sulla protezione di server, endpoint e reti. Ciò rende i browser dei punti di accesso molto utilizzati ma al tempo stesso vulnerabili all’interno dell’azienda, poiché è proprio da lì che i dipendenti accedono a strumenti SaaS, provider di identità, posta elettronica, archivi di file, portali interni, assistenti AI, piattaforme finanziarie, dati dei clienti e console amministrative con privilegi. Se lasciati con le impostazioni predefinite, i browser offrono maggiore controllo ai singoli utenti, tra cui la scelta delle estensioni da installare, la possibilità di salvare o meno le password in locale e quella di decidere se la sincronizzazione trasferisca i dati aziendali in un account personale.
Per colmare questa lacuna, i team IT dovrebbero disporre di un elenco di controllo relativo ai criteri di sicurezza per i browser, che trasformi il comportamento del browser da una semplice preferenza dell’utente a un elemento che i team possano definire, applicare e verificare. Dovrebbe riguardare aggiornamenti, estensioni, password, sincronizzazione, download e autorizzazioni ai siti, in modo che l’accesso ai sistemi sensibili non dipenda da chi si trova alla tastiera.
Che cos’è un criterio di sicurezza dei browser e perché è importante
Un criterio di sicurezza dei browser è un insieme di regole che controlla il modo in cui i browser vengono approvati, configurati, protetti e monitorati all’interno di un’organizzazione. In sostanza, consente ai team IT di applicare e misurare le proprie preferenze in materia di governance e sicurezza su tutti i dispositivi gestiti, i lavoratori remoti, le macchine condivise e i ruoli a più alto rischio.
Un criterio efficace dovrebbe affrontare i seguenti aspetti:
- Quali browser e versioni sono autorizzati per l’utilizzo
- Come vengono distribuiti automaticamente gli aggiornamenti
- Regole per l’autorizzazione o il blocco delle estensioni
- Requisiti relativi ai profili gestiti e alla sincronizzazione del browser
- Come vengono gestite le password e la compilazione automatica
- Protezioni contro siti dannosi e download non sicuri
- Autorizzazioni per i siti e gestione delle eccezioni
- Reportistica per confermare che tutto quanto funzioni effettivamente
Senza questa struttura, i browser diventano uno dei punti di accesso più facili all’interno di un’organizzazione. Le versioni obsolete potrebbero rimanere non patchate, le estensioni potrebbero ottenere accessi non necessari, le credenziali aziendali potrebbero sincronizzarsi con gli account personali e le vecchie eccezioni potrebbero persistere per troppo tempo; tutti questi aspetti possono essere sfruttati perfino da attaccanti dilettanti. Ciò evidenzia la necessità di standardizzare il comportamento dei browser, proprio come si fa per la protezione di qualsiasi altro endpoint.
I 5 controlli da implementare immediatamente
1. Aggiornamenti del browser e gestione delle versioni
Molte delle principali vulnerabilità dei browser sono riconducibili a versioni obsolete. Le patch risolvono le vulnerabilità note non appena vengono pubblicate; pertanto, la rapidità con cui un’organizzazione distribuisce gli aggiornamenti può influire direttamente sul periodo di tempo durante il quale una vulnerabilità nota rimane sfruttabile.
Un criterio di controllo delle versioni deve specificare quanto segue:
- Quali browser e versioni sono autorizzati per l’utilizzo
- Gli aggiornamenti automatici sono l’impostazione predefinita, non un’opzione che gli utenti devono attivare
- Il ritardo massimo consentito prima che un aggiornamento sia considerato in ritardo
- Un percorso più rapido per le patch di emergenza o critiche
- Rimozione o blocco dei browser che non ricevono più supporto da parte dei produttori
- Reportistica regolare che consenta al reparto IT di monitorare lo stato delle versioni su tutti gli endpoint
Quest’ultimo punto è importante perché, in assenza di reportistica, un criterio rimane solo un insieme di intenzioni e il reparto IT non ha modo di sapere se i dispositivi siano effettivamente conformi finché non si verifica un problema. Questo vanifica lo scopo stesso per cui sono state stabilite le regole.
2. Gestione delle estensioni e dei componenti aggiuntivi del browser
Le estensioni sono utili perché consentono di accedere in modo approfondito a ciò che accade all’interno del browser. Possono leggere i contenuti delle pagine, registrare l’attività di navigazione e interferire con i flussi di autenticazione. Ciò le rende molto rischiose quando nessuno tiene traccia di ciò che è installato e del motivo per cui è stato installato, e dimostra quanto sia importante gestirle correttamente, soprattutto in un contesto aziendale.
La governance delle estensioni dovrebbe comprendere:
- Elenchi delle estensioni approvate e bloccate
- Procedura di richiesta per qualsiasi elemento non presente nell’elenco consentiti
- È consentita la verifica delle autorizzazioni prima dell’installazione
- Una motivazione aziendale documentata per ciascuna estensione in uso
- Una cadenza prestabilita per la revisione periodica di ciò che è installato
- Una procedura chiara per la rimozione delle estensioni che non sono più necessarie
- Regole relative alle estensioni installate tramite sideload o in modalità sviluppatore
Presta attenzione alle autorizzazioni, poiché alcune estensioni possono accedere a tutti i siti web visitati, leggere la cronologia di navigazione, modificare i download o accedere agli appunti. Questo dovrebbe determinare il livello di approfondimento con cui ogni richiesta di accesso viene esaminata prima dell’approvazione.
3. Impostazioni di sicurezza del browser: Password, sincronizzazione e autorizzazioni relative ai siti
Due delle principali cause di fuga silenziosa dei dati aziendali dal browser sono le credenziali salvate al di fuori degli strumenti approvati e le autorizzazioni ai siti concesse una volta ma mai riviste. È importante proteggere entrambe le aree, trattando il browser come qualsiasi altro sistema che gestisce accessi sensibili.
Assicurati che le impostazioni del browser prevedano:
- Se al browser sia consentito o meno salvare le password
- Un gestore di password anziché l’archiviazione integrata
- Restrizioni alla compilazione automatica, se opportuno
- Sincronizzazione limitata esclusivamente agli account gestiti
- Regole relative al divieto di utilizzo di profili personali sui dispositivi gestiti
- Cancellazione delle sessioni sulle workstation condivise
- Autorizzazioni relative a fotocamera, microfono e posizione
- Norme relative ai cookie e al tracciamento da parte di terzi
- Accesso agli appunti, alle porte USB e al Bluetooth
- Comportamento dei pop-up e dei reindirizzamenti
- Elenchi dei siti consentiti e bloccati
Le eccezioni devono sempre essere esaminate. Da un lato, le applicazioni legacy o quelle fondamentali per l’attività aziendale necessitano talvolta di autorizzazioni più ampie per funzionare, ma queste eccezioni di solito superano la durata della loro giustificazione originaria. È importante che ogni eccezione abbia un responsabile designato e una data di scadenza, in modo da poter essere esaminata secondo un calendario prestabilito.
4. Navigazione sicura, download e controlli di avviso
La maggior parte dei browser moderni dispone di sistemi di protezione integrati contro le pagine di phishing, i siti dannosi e i download non sicuri, ma questi funzionano solo se gli utenti non li disattivano. L’obiettivo dei team IT dovrebbe essere quello di garantire che tali misure di protezione rimangano attive.
Tali controlli dovrebbero definire:
- Navigazione sicura o protezione equivalente contro i siti dannosi
- Isolamento del sito, nei casi in cui il browser lo supporti
- Messaggi di avviso prima del completamento di download rischiosi
- Restrizioni relative a contenuti non sicuri e protocolli obsoleti
- Maggiore tutela per gli utenti che ricoprono ruoli ad alto rischio
- Limiti all’accesso a siti non classificati o rischiosi
È inoltre importante prestare attenzione alla possibilità di ignorare un avviso cliccandoci sopra. I team IT dovrebbero stabilire chi, se del caso, debba avere la facoltà di ignorare un avviso e garantire che tale azione venga registrata quando si verifica, in modo che l’aggiramento dell’avviso non scompaia inosservato nella cronologia di navigazione.
5. Requisiti relativi al controllo dell’integrità dei browser
I team IT dovrebbero sempre avere la possibilità di verificare se un criterio venga effettivamente rispettato, ed è qui che entrano in gioco i controlli di integrità. Anziché dare per scontata la conformità di un browser solo perché esiste un criterio, un controllo di integrità può verificare lo stato effettivo e attuale del browser prima o durante l’accesso a qualsiasi informazione sensibile.
Un controllo di integrità deve verificare quanto segue:
- Tipo e versione dei browser supportati
- Stato di aggiornamento
- Stato del profilo gestito
- Confronto tra l’inventario delle estensioni e gli elenchi approvati
- Impostazioni di archiviazione delle password
- Stato della sincronizzazione
- Impostazioni dei permessi relativi ai siti
- Impostazioni di protezione dei download
- Stato del dispositivo e identità dell’utente
- Stato delle eventuali eccezioni attive
Dopo il controllo, assicurati di valutare i risultati. Un utente potrebbe avere accesso completo, accesso limitato, accesso isolato, accesso in sola lettura oppure nessun accesso. Ciò rende il controllo un filtro attivo a protezione dei sistemi sensibili. Inoltre, anche la frequenza delle revisioni dovrebbe essere proporzionale al rischio.
Valuta con quale frequenza ciascuna area debba essere esaminata:
- I controlli critici richiedono un’attenzione costante o quotidiana, nei casi in cui gli strumenti lo consentano.
- È consigliabile controllare settimanalmente o mensilmente le versioni e gli aggiornamenti.
- Le estensioni dovrebbero essere riesaminate mensilmente.
- Le eccezioni possono essere controllate con frequenza trimestrale.
- È opportuno rivedere il criterio nella sua interezza una volta all’anno, oppure prima in caso di modifiche significative alla piattaforma.
Rendere applicabile un criterio relativo ai browser
Il browser è ormai uno dei punti di accesso più utilizzati ai sistemi aziendali, il che lo rende un punto di accesso fondamentale da gestire in modo strategico. Per garantire che i team ne abbiano il controllo, implementa un criterio che consideri gli aggiornamenti, le estensioni, le credenziali, la sincronizzazione e le autorizzazioni del sito come elementi da definire, anziché come impostazioni predefinite da considerare attendibili. Naturalmente, sono necessari controlli di integrità per garantire l’applicazione quotidiana del criterio, individuando versioni obsolete, estensioni non revisionate ed eccezioni trascurate prima che si trasformino in veri e propri incidenti. Se applicato con coerenza e rivisto regolarmente, il criterio bloccherà molte delle vie di accesso più facili all’azienda.
Argomenti correlati:
