Нельзя исключить и риски копирования данных, их переноса за пределы корпоративного контура или использования сторонних небезопасных расширений. Действия внутри сессии не всегда поддаются мониторингу и управлению, что делает утечку информации или компрометацию инфраструктуры более вероятной.
Объём атак, ориентированных на браузерную среду, подтверждает сказанное. По данным «Яндекса», в 2024 году наибольшее количество показанных пользователям предупреждений об угрозе было связано с фишингом. В среднем 7,6% всех пользователей сталкивались с такими предупреждениями ежемесячно, при этом на мобильных устройствах этот показатель достигал 9,6%. Вредоносные загрузки и мошеннические сайты также вошли в тройку основных угроз. На рисунке ниже указан среднемесячный процент пользователей, которые видели предупреждения об угрозе.
В закрытом контуре организации, где отсутствует подключение к интернету, использование браузеров также сопряжено с рисками:
Расширенная версия Яндекс Браузера для организаций помогает учитывать ключевые корпоративные риски в области информационной безопасности, усиливает защиту инфраструктуры и расширяет возможности существующей в организации ИБ-экосистемы. Она обеспечивает контролируемый и защищённый доступ к внутренним ИТ-системам, включая случаи, когда подключение осуществляется с устройств, не находящихся под управлением организации.
В продукте реализована поддержка алгоритмов шифрования в соответствии с требованиями ГОСТ. «Из коробки» поддерживается режим ГОСТ TLS. Обеспечена совместимость с криптографическими провайдерами, включая использование решений «КриптоПро». Поддерживаются сертификаты Национального удостоверяющего центра, что позволяет использовать продукт в инфраструктурах, соответствующих требованиям российского законодательства о защите информации.
В России ниша корпоративных браузеров остаётся пока, по большому счёту, свободной. Продукт «Яндекса» имеет в ней широкое пространство для развития.
В корпоративном Браузере реализован механизм безопасного доступа к корпоративным ресурсам с личных устройств. В условиях роста популярности модели Bring Your Own Device (BYOD) Яндекс Браузер для организаций предоставляет возможность организовать защищённый доступ к внутренним сервисам, даже если само устройство не находится под управлением компании.
Механизмы защиты от вредоносных загрузок и расширений встроены непосредственно в корпоративный Браузер, а не реализованы в виде отдельных модулей.
Яндекс Браузер для организаций можно настроить таким образом, чтобы служба ИБ могла понять, имеются ли признаки заражения устройства и безопасно ли оно для сети. При первом его запуске сбор и передача статистики выполняются с задержкой в 10 минут. В дальнейшем статистика отправляется с интервалом, заданным администратором в параметре «interval».
Это позволяет установить требования к устройству и состоянию ПО, установленного на нём. В случае, если браузер или устройство подрядчика не соответствует заданному эталону, доступ к внутренним ресурсам блокируется.
Для проверки устройств используются политики YandexDevicePosture и YandexDevicePostureRules. Политика YandexDevicePosture активирует сбор информации об устройстве на уровне корпоративного Браузера, включая перечень установленного ПО и общее состояние системы. Режим работы политики может быть настроен в одном из трёх вариантов:
Для динамических заголовков предоставляется готовый плагин для nginx либо код, реализующий соответствующий алгоритм проверки. Документация для данной интеграции прилагается.
Среди востребованных механизмов защиты — защита от захвата видео-потока. Она настраивается при помощи политики CaptureProtection, которая запрещает захватывать экран в окнах Яндекс Браузера для организаций. Её достаточно просто активировать — нажать на «Enabled» и выбрать режим «Обязательная». Корпоративный браузер продолжит работать, но будет недоступным для захвата.
Корпоративный Браузер выступает поставщиком данных о действиях пользователя для внешних SIEM-систем. Политика YandexSecurityEventConnectorUrl задаёт URL-адрес, на который экспортируются события безопасности, зафиксированные на уровне Яндекс Браузера для организаций. Если URL не задан, политика не активна.
Корпоративный Браузер поддерживает отправку уведомлений о следующих событиях:
Яндекс Браузер для организаций работает с контентом в расшифрованном виде на этапе отображения информации пользователю. Все данные, передаваемые через него, доступны в открытом виде до применения шифрования на уровне прикладного ПО. Попытки перехвата зашифрованного трафика на сетевом уровне, без участия корпоративного Браузера, не позволяют определить содержание отправляемых данных.
Интеграция с внешними DLP-системами позволяет перехватывать и анализировать контент на стороне Яндекс Браузера для организаций до его шифрования и передачи. Он может отправлять артефакты для проверки в DLP-систему и на основании полученного вердикта блокировать отправку данных.
Механизмы контроля охватывают буфер обмена, работу с файлами, контроль пользовательского ввода в веб-формах, печать и сохранение файлов. Дополнительно, в случае отсутствия специализированных DLP-агентов для мобильных операционных систем, корпоративный Браузер выполняет их функции, обеспечивая проверку и блокировку данных на мобильных устройствах в веб сценариях или сценариях, связанных с браузером.
Оптимизация достигается за счёт передачи на проверку только тех данных, которые действительно подлежат анализу, что снижает нагрузку на системы, повышает точность обнаружения и расширяет покрытие в случае с мобильными платформами или на ОС.
Использование RBI позволяет снизить нагрузку на инфраструктуру виртуальных рабочих столов (VDI) и оптимизировать расход вычислительных ресурсов, так как контейнеры с браузером менее требовательны с точки зрения потребления вычислительных ресурсов, чем полноценный VDI, поднятый на тяжелом гипервизоре совместно с полноценной ОС.
Защищённое хранилище предназначено для работы с корпоративными веб-ресурсами, с которых допускается скачивание файлов только в зашифрованном виде. На момент публикации обзора технология на стадии Technical Preview. Просматривать и редактировать такие файлы можно исключительно в Яндекс Браузере для организаций и только на устройствах, разрешённых корпоративными политиками. При любых иных действиях — попытке сохранить файл на съёмный носитель, загрузить в стороннее облако, переслать через электронную почту либо открыть на неавторизованном устройстве — файл остаётся зашифрованным.
Продукт готов к использованию сразу после установки и приспособлен к инфраструктуре как крупных, так и малых организаций. В расширенной версии предусмотрена персональная техподдержка.