Как контроль конфигурации браузера помогает снизить ИБ-риски в корпоративной сети

В современных организациях браузер превращается в одно из ключевых приложений – сотрудники решают в нем от 50% до 70% рабочих задач. Все чаще основное бизнес-ПО “переезжает” в веб.

Безопасность
Опубликовано 20.05.2025
5 минут
Дмитрий Мажарцев
Директор по информационной безопасности
На первый взгляд, с точки зрения информационной безопасности, эта тенденция не сулит ничего хорошего. Традиционно браузер остается слепым пятном и источником рисков для сотрудников ИБ-служб, поскольку:
  • Трудно контролировать, что сотрудники делают в браузерах. Например, они могут использовать неразрешенные в организации облачные хранилища и другие сервисы для работы с конфиденциальной информацией.
  • В браузерах регулярно обнаруживаются уязвимости, которые могут быть использованы злоумышленниками для взлома.
  • Через браузеры, мимо используемых в организации средств защиты, могут утечь важные корпоративные данные (например, в результате фишинга или умышленных действий инсайдера).
  • Через браузер на корпоративные устройства может попасть вредоносное ПО.
  • Даже легитимные браузерные расширения, которыми пользуются сотрудники, могут стать вредоносными после очередного обновления, и это довольно трудно отследить.
Однако, все это справедливо для ситуаций, когда использование браузера в организации слабо контролируется. Если у службы ИБ есть возможность конфигурировать браузер, то описанные выше риски не просто значительно снижаются, но и сам браузер (особенно если это специальный корпоративный браузер с дополнительной защитной функциональностью) из проблемы ИБ превращается в дополнительный защитный инструмент. Рассмотрим, как это работает.

Защита от вредоносных атак

Как почти любое другое корпоративное приложение, браузер может стать целью или звеном в сложной атаке злоумышленников: фишинговые ссылки открываются в браузере, вредоносные файлы на компьютер жертвы загружаются через браузер, вредоносный код может исполняться прямо в браузере в результате срабатывания эксплойта или в результате исполнения кода при обработке вредоносной страницы.

Большинство современных браузеров (и потребительских, и корпоративных) предлагают встроенную защиту от фишинга и вредоносного кода, но было бы наивно полагаться только на эти инструменты, потому что их эффективность напрямую зависит от полноты и актуальности базы знаний разработчиков браузера о киберугрозах. Такая функциональность в лучшем случае может дополнить существующие в организации средства защиты информации, но точно не заменить их.

Вне зависимости от степени надежности браузера, от кибератак можно защититься, правильно его конфигурируя. Например, создавая черные и белые списки веб-страниц и, если браузер поддерживает такую функциональность, применив политики фильтрации контента. Так, можно запретить посещение сайтов для взрослых, социальных сетей, загрузку развлекательного контента – уже только эти действия существенно снизят риск перехода по вредоносной ссылке и последующего заражения.

Поверхность атаки сократится, если запретить в браузере исполнение определенного кода. Например, работу JIT-компилятора, ускоряющего исполнение JavaScript. Злоумышленники нередко используют уязвимости в JIT-компиляторах для атак на современные Chromium-браузеры, поэтому разумным шагом может быть запрет работы компилятора на недоверенных сайтах.

Если проинструктировать браузер вообще не обрабатывать код JavaScript, то поверхность атаки сократится еще больше. Но этот способ нужно применять с осторожностью, поскольку почти все современные сайты используют JavaScript, и полный запрет может привести к их недоступности. Этой функцией можно управлять, определив список доверенных ресурсов, на которых исполнение JavaScript возможно, или, наоборот, определить список сайтов, где его точно нельзя запускать.

От атак через расширения можно защититься, настроив браузер таким образом, чтобы он автоматически отключал расширение, запросившее доступ к дополнительным браузерным API, которые не требовались при установке. Такое событие может свидетельствовать о нежелательном изменении поведения расширения, которое, вероятно, угрожает безопасности данных.

Наконец, если браузер умеет взаимодействовать с корпоративными системам безопасности для мониторинга или реагирования (SIEM и IRP/SOAR), то:

  • во-первых, его можно настроить в качестве источника значимых событий безопасности, которые станут видимыми для сотрудников SOC;
  • во-вторых, использовать его в автоматизации реагирования на инциденты. Для того, чтобы у аналитиков SOC была более высокая осведомленность о происходящем в браузерах, мы добавили интеграцию с системами безопасности в Яндекс Браузер для организаций.

Защита от утечек

В связи с "переездом" в веб важных бизнес-приложений, все больше конфиденциальной информации обрабатывается в браузерах, поэтому важно контролировать этот процесс. Для данной задачи существуют отдельные DLP-решения, но они сталкиваются с проблемами:
  1. браузеры генерируют большие объемы трафика, который защитным решениям необходимо просканировать в сжатые сроки. Нередко это происходит в режиме "теневой копии", когда сканирование завершается, и утечка обнаруживается уже после того, как она случилась, а ущерб уже причинен;
  2. DLP-решения не всегда могут расшифровать "на лету" весь трафик из браузера, и если утечка происходит по такому каналу, то она скроется от ИБ-специалистов;
  3. далеко не все DLP-продукты представлены на всех распространенных ОС, а на мобильных платформах их вообще нет в силу архитектурных особенностей таких ОС. Между тем, по данным нашего недавнего исследования, личные мобильные устройства в рабочее время используют около 70% россиян.
При этом браузер, если в нем есть возможность сделать соответствующие настройки, способен решить все три проблемы.

Если браузер поддерживает интеграцию с внешними DLP-системами и позволяет ограничить на списке "защищаемых" веб-ресурсов такую функциональность, как, например, запись экрана, копирование в буфер обмена, сохранение веб-страниц в файловую систему устройства, загрузку данных на определенные URL и т.п., то DLP-систему можно разгрузить, отправляя в нее только те данные, которые считаются защищаемыми, – чтобы она сканировала не весь трафик, а только его "защищаемую" часть. Вдобавок можно компенсировать отсутствие DLP-клиента для менее распространенных настольных или всех мобильных платформ: браузер может взять эту роль на себя. Например, мобильный Яндекс Браузер для организаций может быть использован именно так.

Но даже если у браузера нет продвинутых функций, его все равно можно использовать в качестве дополнительной защиты от утечки. В некоторых современных браузерах на базе Chromium есть политики, позволяющие ограничить доступ к аудио- и видеопотокам для сайтов, которые используют WebRTC, например недоверенные системы ВКС. Настройка этих политик позволяет обеспечить некоторую степень защиты от утечки.

Если браузер может работать с SIEM, то события безопасности, связанные со срабатыванием DLP-политик, помогут службе ИБ распознать утечку еще до того как она произошла и принять соответствующие меры.

Яндекс Браузер для организаций
Входит в реестр российского ПО. Встроенная поддержка КриптоПро для работы с госсайтами и ЭЦП.

Управление доступом

По-настоящему контролируемый и безопасный браузер – единый браузер. То есть такой, у которого в ИТ-инфраструктуре организации нет альтернатив. Это условная формула, соблюдение которой наделяет смыслом любое рассуждение о том, как превратить браузер из проблемы безопасности в ее инструмент. Если настройки инфраструктуры организации разрешают доступ к критически важным системам из неконтролируемых браузеров, то все риски, связанные с использованием этого ПО, сохраняются в полном объеме. Причина понятна – сохраняется вероятность того, что сотрудники случайно или намеренно смогут обойти действующие в организации политики защиты информации. Поэтому важно настроить доступ к внутренним корпоративным ресурсам так, чтобы он был возможен только из того браузера, который контролируется ИТ- и ИБ-службами. Для этого требуется два действия:
  • настроить браузер так, чтобы он добавлял в запросы к внутренним сервисам уникальную идентифицирующую информацию;
  • настроить ИТ-инфраструктуру организации так, чтобы она отвечала на запросы только тех браузеров, у которых имеется идентифицирующая информация в запросах.
Эти действия позволят отсечь возможность подключения к корпоративным ресурсам из недоверенных браузеров и снизить риск утечки или кибератаки.

Когда браузер в организации один (и он позволяет делать соответствующие настройки), доступ к внутренним ресурсам можно дополнительно гранулировать. Например, выделить перечень внутренних ресурсов, доступ к которым есть только у сотрудников определенных отделов. Если браузер поддерживает DLP-функциональность, то и ее можно кастомизировать под потребности конкретного отдела или сотрудника – то есть определить, кто к какой информации может иметь доступ и что с ней может делать.

Комплаенс устройств браузером

Браузер способен собирать информацию об окружении, в котором он работает, и это тоже может стать условием для предоставления или непредоставления доступа – что особенно важно, поскольку множество организаций (например, в ретейле и банковской сфере) имеют разветвленную сеть филиалов, большое количество линейного персонала, подрядчиков и удаленных сотрудников, значительное количество которых не всегда подключается к корпоративным системам с устройств, проверенных корпоративной ИБ-службой.

В этой ситуации браузер может стать своего рода сенсором, помогающим установить соответствие уровня безопасности конкретного устройства нормам кибергигиены и корпоративным политикам. Используется ли на нем антивирус, обновлен ли он, установлены ли последние обновления безопасности ОС, есть ли защита диска шифрованием, установлено ли какое-либо запрещенное ПО (например, средства для удаленного администрирования), используется ли наиболее свежая версия браузера и не нарушена ли целостность его кода – на эти вопросы может ответить браузер, и на основе этих данных может быть либо предоставлен доступ к критическим ресурсам, либо нет.

Важно, чтобы используемый в организации браузер сохранял свою функциональность и возможность изменения конфигураций даже в тех сегментах, где подключение к Интернету ограничено или отсутствует вовсе. Такие сегменты часто считаются более защищенными ввиду затрудненного доступа извне, однако на самом деле риски безопасности, связанные с необновленным ПО, управлением доступом и утечками данных сохраняются и требуют внимания.

Для такой функциональности необходимо, чтобы инструменты конфигурации браузера могли быть развернуты в формате on-premise. Недавно мы реализовали это для Консоли управления Яндекс Браузера для организаций.

Иными словами, при наличии необходимых настроек, браузер способен обеспечить доступ к важным внутренним корпоративным ресурсам только из доверенного окружения и существенно снизить таким образом риск компрометации данных.

Безопасный контур для важных данных

Миграция бизнес-приложений в веб-формат не только упрощает и удешевляет развертывание ИТ-инфраструктур (особенно в организациях с филиалами), но и приносит свои риски информационной безопасности. Один из них заключается в том, что периметр, в котором хранятся и обрабатываются корпоративные данные, размывается и гранулируется. В связи с этим классическая модель информационной безопасности, основанная на четком определении границ защищаемого периметра, начинает работать не так оптимально, как прежде.

В этой ситуации браузер становится инструментом, потенциально способным обеспечить безопасный доступ к данным и их обработке, где бы они ни хранились. Однако это реально лишь в случае, когда у ИТ- и ИБ-служб есть развитые возможности конфигурировать браузер и контролировать обработку информации в нем. Именно на этот фактор организациям следует в первую очередь обращать внимание при выборе корпоративного браузера.

Безопасность

Фишинговые сайты: как корпоративный браузер предотвращает угрозу

Фишинг остается одним из самых распространенных и опасных векторов атак на организации. По данным экспертов по информационной безопасности, в 2024 году количество фишинговых атак выросло на треть по сравнению с предыдущим годом, и эта динамика сохраняется. Если для частных пользователей фишинг чаще всего грозит кражей аккаунтов или денег с банковских карт, то в корпоративной среде последствия могут быть катастрофическими: скомпрометированные доменные учетные записи открывают злоумышленникам доступ к внутренним системам, коммерческой тайне, финансовым операциям и инфраструктуре компании. Одна успешная фишинговая атака может привести к утечке данных, внедрению вредоносного ПО или даже к полной потере контроля над корпоративной сетью.

Business Email Compromise: как распознать и нейтрализовать целевую фишинговую атаку

Фишинг бывает разным: массовые рассылки с поддельными уведомлениями от банков или популярных сервисов заметны многим, но есть и гораздо более опасный тип — целевые атаки на бизнес.

Браузер в закрытом контуре: основные риски информационной безопасности

Закрытый контур (изолированный сегмент корпоративной сети без доступа в интернет) традиционно считается более безопасной средой. Отсутствие прямой связи с внешним миром затрудняет внешние атаки, снижает риск заражения из сети и усложняет кражу данных. Однако это не делает браузер, работающий в таком контуре, абсолютно защищённым. Напротив, изоляция порождает специфические уязвимости, которые требуют особого внимания. В этом материале разберём четыре ключевых риска, связанных с использованием браузера в закрытом контуре.

Как научить сотрудников распознавать фишинг: 5 признаков, которые нельзя игнорировать

Технические средства защиты — необходимая, но не единственная линия обороны от киберугроз. Яндекс Браузер для организаций блокирует переходы на фишинговые сайты, проверяет сертификаты и предупреждает о подозрительных ресурсах. Однако фишинг — это прежде всего социальная инженерия. Злоумышленники не взламывают браузер, они пытаются взломать доверие пользователя. Поэтому самый надёжный способ защитить компанию — научить сотрудников распознавать признаки фишинговых атак. В этой статье собраны пять основных маркеров, которые помогут вовремя заметить угрозу и не стать жертвой.

Как распознать вредоносный файл и не стать жертвой злоумышленников: руководство для сотрудников

Яндекс Браузер для организаций с функцией Protect блокирует фишинговые сайты, проверяет загружаемые файлы и предупреждает о подозрительных расширениях. Но даже лучшая защита не даёт стопроцентной гарантии, если сам пользователь открывает файл, который не следовало трогать. Злоумышленники постоянно придумывают новые способы обмануть бдительность, и самый эффективный способ противостоять им — научить сотрудников распознавать опасные файлы до того, как они будут открыты. В этой статье мы собрали основные признаки, по которым можно отличить вредоносный файл от безобидного документа, а также расскажем, что делать, если подозрение возникло.

Защита браузера в закрытом контуре: как управляемый браузер устраняет ключевые риски

Закрытый контур (изолированная сеть, отсутствие выхода в интернет) — обычная среда для организаций критической инфраструктуры, государственных учреждений, промышленных предприятий и компаний с жёсткими требованиями к защите данных. В таких условиях браузер остаётся одним из основных инструментов доступа к внутренним веб-ресурсам, но при этом лишается привычной «облачной подпитки»: автоматических обновлений, проверки репутации сайтов в реальном времени, централизованных магазинов расширений. Это создаёт специфические риски, которые требуют особого подхода.

Роль браузера в закрытых инфраструктурах

В сферах, где требуется высокий уровень безопасности и контроля над данными, например, в финансовом секторе и промышленности, организации часто выбирают пойти по пути лучшей защиты, но более высоких затрат, создавая закрытый контур. Это накладывает серьезные ограничения, так как требует больших собственных мощностей и не позволяет использовать значительную часть сервисов для работы, даже если они разработаны для бизнеса, но не могут быть развернуты во внутренней сети.

Как придумать и не забыть надёжный пароль: простая методика для сотрудников

В Яндекс Браузере для организаций есть встроенный менеджер паролей, который позволяет, создавать взломоустойчивые пароли, надёжно их хранить без необходимости запоминать множество сложных комбинаций. Но у этого инструмента есть один ключевой элемент, который всё же нужно удерживать в голове, — мастер-пароль. Именно он защищает всю базу сохранённых учётных записей. Если мастер-пароль окажется слишком простым, его могут подберут злоумышленники. Если слишком сложным — его трудно запомнить. В этой статье мы расскажем, как создать действительно надёжный мастер-пароль, который будет легко восстановить из памяти, даже если вы его забыли.

Как браузер может обеспечить соблюдение принципов Zero Trust и что он даст администраторам

Сейчас традиционный сетевой периметр постепенно утрачивает четкие границы из-за распространения облачных технологий и удаленной работы, поэтому ситуация требует пересмотра подходов к кибербезопасности. Модель Zero Trust («нулевого доверия») основана на принципе «никогда и никому не доверяй, всё проверяй» и предписывает проверять каждое действие и доступ, причём это не должно зависеть от местоположения пользователя — находится он внутри корпоративной сети или за ее пределами. Этот подход дополняется облачной концепцией SASE (Secure Access Service Edge), которая объединяет сетевые функции и механизмы безопасности, чтобы обеспечить защищенный доступ из любой точки мира. Посмотрим, как в модель Zero Trust вписываются браузеры, через которые сейчас выполняется до 70% рабочих задач, и почему они становятся ключевым компонентом современной архитектуры безопасности для корпоративного сегмента. А также поймем, каким образом с этим работает отечественный корпоративный браузер.

Защищённое хранилище: зачем мы научили корпоративный браузер шифровать файлы

Рассказываем, как работает нетипичная для браузеров функция, и как она, вместе с другими защитными технологиями, помогает предотвращать утечки конфиденциальных данных.
Смотреть ещё