Большинство современных браузеров (и потребительских, и корпоративных) предлагают встроенную защиту от фишинга и вредоносного кода, но было бы наивно полагаться только на эти инструменты, потому что их эффективность напрямую зависит от полноты и актуальности базы знаний разработчиков браузера о киберугрозах. Такая функциональность в лучшем случае может дополнить существующие в организации средства защиты информации, но точно не заменить их.
Вне зависимости от степени надежности браузера, от кибератак можно защититься, правильно его конфигурируя. Например, создавая черные и белые списки веб-страниц и, если браузер поддерживает такую функциональность, применив политики фильтрации контента. Так, можно запретить посещение сайтов для взрослых, социальных сетей, загрузку развлекательного контента – уже только эти действия существенно снизят риск перехода по вредоносной ссылке и последующего заражения.
Поверхность атаки сократится, если запретить в браузере исполнение определенного кода. Например, работу JIT-компилятора, ускоряющего исполнение JavaScript. Злоумышленники нередко используют уязвимости в JIT-компиляторах для атак на современные Chromium-браузеры, поэтому разумным шагом может быть запрет работы компилятора на недоверенных сайтах.
Если проинструктировать браузер вообще не обрабатывать код JavaScript, то поверхность атаки сократится еще больше. Но этот способ нужно применять с осторожностью, поскольку почти все современные сайты используют JavaScript, и полный запрет может привести к их недоступности. Этой функцией можно управлять, определив список доверенных ресурсов, на которых исполнение JavaScript возможно, или, наоборот, определить список сайтов, где его точно нельзя запускать.
От атак через расширения можно защититься, настроив браузер таким образом, чтобы он автоматически отключал расширение, запросившее доступ к дополнительным браузерным API, которые не требовались при установке. Такое событие может свидетельствовать о нежелательном изменении поведения расширения, которое, вероятно, угрожает безопасности данных.
Наконец, если браузер умеет взаимодействовать с корпоративными системам безопасности для мониторинга или реагирования (SIEM и IRP/SOAR), то:
Если браузер поддерживает интеграцию с внешними DLP-системами и позволяет ограничить на списке "защищаемых" веб-ресурсов такую функциональность, как, например, запись экрана, копирование в буфер обмена, сохранение веб-страниц в файловую систему устройства, загрузку данных на определенные URL и т.п., то DLP-систему можно разгрузить, отправляя в нее только те данные, которые считаются защищаемыми, – чтобы она сканировала не весь трафик, а только его "защищаемую" часть. Вдобавок можно компенсировать отсутствие DLP-клиента для менее распространенных настольных или всех мобильных платформ: браузер может взять эту роль на себя. Например, мобильный Яндекс Браузер для организаций может быть использован именно так.
Но даже если у браузера нет продвинутых функций, его все равно можно использовать в качестве дополнительной защиты от утечки. В некоторых современных браузерах на базе Chromium есть политики, позволяющие ограничить доступ к аудио- и видеопотокам для сайтов, которые используют WebRTC, например недоверенные системы ВКС. Настройка этих политик позволяет обеспечить некоторую степень защиты от утечки.
Если браузер может работать с SIEM, то события безопасности, связанные со срабатыванием DLP-политик, помогут службе ИБ распознать утечку еще до того как она произошла и принять соответствующие меры.
Когда браузер в организации один (и он позволяет делать соответствующие настройки), доступ к внутренним ресурсам можно дополнительно гранулировать. Например, выделить перечень внутренних ресурсов, доступ к которым есть только у сотрудников определенных отделов. Если браузер поддерживает DLP-функциональность, то и ее можно кастомизировать под потребности конкретного отдела или сотрудника – то есть определить, кто к какой информации может иметь доступ и что с ней может делать.
В этой ситуации браузер может стать своего рода сенсором, помогающим установить соответствие уровня безопасности конкретного устройства нормам кибергигиены и корпоративным политикам. Используется ли на нем антивирус, обновлен ли он, установлены ли последние обновления безопасности ОС, есть ли защита диска шифрованием, установлено ли какое-либо запрещенное ПО (например, средства для удаленного администрирования), используется ли наиболее свежая версия браузера и не нарушена ли целостность его кода – на эти вопросы может ответить браузер, и на основе этих данных может быть либо предоставлен доступ к критическим ресурсам, либо нет.
Важно, чтобы используемый в организации браузер сохранял свою функциональность и возможность изменения конфигураций даже в тех сегментах, где подключение к Интернету ограничено или отсутствует вовсе. Такие сегменты часто считаются более защищенными ввиду затрудненного доступа извне, однако на самом деле риски безопасности, связанные с необновленным ПО, управлением доступом и утечками данных сохраняются и требуют внимания.
Для такой функциональности необходимо, чтобы инструменты конфигурации браузера могли быть развернуты в формате on-premise. Недавно мы реализовали это для Консоли управления Яндекс Браузера для организаций.
Иными словами, при наличии необходимых настроек, браузер способен обеспечить доступ к важным внутренним корпоративным ресурсам только из доверенного окружения и существенно снизить таким образом риск компрометации данных.
В этой ситуации браузер становится инструментом, потенциально способным обеспечить безопасный доступ к данным и их обработке, где бы они ни хранились. Однако это реально лишь в случае, когда у ИТ- и ИБ-служб есть развитые возможности конфигурировать браузер и контролировать обработку информации в нем. Именно на этот фактор организациям следует в первую очередь обращать внимание при выборе корпоративного браузера.