Kromhærdning: procesisolering og hærdning i regulerede miljøer

  • Hærdning reducerer angrebsfladen for Chrome og systemet og skaber balance mellem sikkerhed og brugervenlighed i regulerede miljøer.
  • Procesisolering i Chrome er nøglen til at inddæmme sårbarheder og begrænse virkningen af ​​webangreb.
  • Et effektivt hærdningsprojekt kræver en klar politik, testning i kontrollerede miljøer, ordnet implementering og løbende overvågning.
  • Automatisering, compliance-scannere og brugerbevidsthed er grundlæggende søjler for at opretholde en robust sikkerhedsstilling.

kromhærdning

La computersystemers sikkerhed Det er for længst ophørt med at være et "teknisk problem" og er blevet et kritisk forretningsanliggende. I dag afhænger næsten alle en virksomheds operationer af dens IT-økosystem. Når noget fejler på grund af et angreb eller en fejlkonfiguration, resulterer konsekvenserne derfor i økonomiske tab, utilfredse kunder og et skadet brandimage.

I denne sammenhæng er hærdning Det er blevet en essentiel strategi. Det handler ikke kun om at installere flere sikkerhedsværktøjer, men om at konfigurere det, vi allerede har, korrekt, reducere unødvendige funktioner og lukke døre, der aldrig burde have været åbne. Og i tilfældet med Google Chrome-browseren involverer dette at kombinere teknikker som... procesisolering, avancerede indstillinger og specifikke kontroller for at overholde strenge regler i regulerede sektorer.

Hvad er hærdning, og hvorfor er det så vigtigt i Chrome?

Når vi taler om hærdning, mener vi en sæt af målinger og konfigurationer designet til at minimere et systems sårbarheder. Anvendt på Chrome involverer dette justering af browseren for at tilbyde den højest mulige sikkerhed og dermed reducere antallet af kald til browseren. "angrebsflade" som angribere kan udnytte.

Det underliggende princip er simpelt: Færre unødvendige funktioner Jo flere sikkerhedsfunktioner der er aktive, jo færre muligheder er der for at udnytte sårbarheder. Producenter sender typisk deres produkter klar til brug og prioriterer brugervenlighed frem for streng sikkerhed. Det betyder, at de ofte leveres med indstillinger aktiveret som standard som du måske ikke har brug for, og som kan blive angrebsvektorer. Især i organisationer, der er underlagt streng regulering.

Hærdningen søger en En rimelig balance mellem beskyttelse og brugervenlighedDet handler ikke om at blokere alt og gøre livet umuligt for brugerne, men om at skabe et behageligt arbejdsmiljø, hvor sandsynligheden for, at en alvorlig hændelse indtræffer, er så lav som muligt.

I regulerede miljøer ophører hærdning med at være en "nice to have"-mulighed og bliver en lovgivningsmæssigt kravMange lovgivningsmæssige rammer og standarder (såsom CIS-benchmarks eller DISA STIG-retningslinjerne) kræver sikre konfigurationer og specifikke kontroller over browsere og applikationer, herunder Chrome.

kromhærdning

Procesisolering i Chrome: den første forsvarslinje

En af de vigtigste søjler i Kromhærdning Det er dens procesisoleringsarkitektur, også kendt som sandboxing. Chrome adskiller faner, plugins og i mange tilfælde endda hele websteder i uafhængige processer, hvilket begrænser virkningen af ​​en sårbarhed på en bestemt side eller komponent.

Denne tilgang af "alt i sin kasse" Dette er afgørende i regulerede miljøer, hvor eksponeringen af ​​følsomme data ikke kan afhænge af en enkelt barriere. Hvis en angriber formår at udnytte en sårbarhed på et websted, gør procesisolering det vanskeligt for den fejl at sprede sig til andre faner, andre domæner eller selve operativsystemet.

Derudover suppleres sandboxing af mekanismer af hukommelseskontrol og udnyttelsesreduktion i browseren og i det underliggende system (OS). Derfor er det, selv når en sårbarhed opdages, normalt nødvendigt at kæde den sammen med andre for at opnå fuldstændig udnyttelse, noget langt mere komplekst, hvis procesisolering er korrekt konfigureret og ledsaget af generel systemhærdning.

I organisationer, der er underlagt revisioner og kontroller, er det almindeligt, at sikkerhedspolitikker kræver Deaktiver ikke disse beskyttelser Undtagen i meget berettigede, dokumenterede og kontrollerede tilfælde. At holde Chromes isolations- og sandkassefunktioner aktive er ikke blot en generel rådgivning: det er et grundlæggende krav for at demonstrere due diligence og compliance over for myndighederne.

Systemhærdning: nødvendig kontekst for hærdning af Chrome

Browseren eksisterer ikke i isolation. For at Chromes hærdning skal være virkelig effektiv, skal den være afhængig af en... global hærdning af systemet (Windows, Linux, applikationsservere, routere osv.). En "sikker" Chrome-browser er ubrugelig, hvis den kører på et operativsystem med unødvendige åbne porte, usikre tjenester og dårligt administrerede tilladelser.

Systemhærdning består af at anvende restriktive foranstaltninger i både software og hardware for at reducere sårbarheder uden at forstyrre den daglige drift. Nogle almindelige eksempler inkluderer: fjernelse af ubrugte programmer, deaktivering af tjenester, der ikke tilføjer værdi, lukning af ubrugte porte, omhyggelig administration af mappe- og brugertilladelser og etablering af stærke adgangskoder og godkendelsespolitikker.

I mange sikkerhedsprojekter er den anbefalede tilgang at adskille aktive og passive foranstaltningerDen første type sikkerhedsforanstaltninger forsøger at forhindre angreb (firewalls, adgangsregler, stærk godkendelse osv.), mens den anden fokuserer på at afbøde virkningen, hvis en hændelse opstår (sikkerhedskopier, gendannelsesfunktioner, logføring og sporbarhed, scanning og fjernelse af malware osv.). Chrome drager fordel af begge dele. En god politik for sikkerhedskopiering og hændelsesrespons kan gøre hele forskellen, når malware kommer ind gennem browseren.

I virksomhedsnetværk tages følgende også i betragtning: hærdning af routere og netværksudstyrStærke adgangskoder (ikke standardadgangskoder), lukning af ubrugte porte, deaktivering af ikke-essentielle tjenester (FTP, CDP, BOOTP osv.) og korrekt subnetsegmentering. Alle disse foranstaltninger reducerer angriberens muligheder for lateral bevægelse, når de først får en sårbarhed gennem browseren.

Et andet aspekt, der er tæt forbundet med Chrome i erhvervslivet, er beskyttelse af mapper og brugerprofilerKorrekt administration af tilladelser og ACL'er i de stier, hvor browseren gemmer profiler, cacher eller downloads, reducerer malwares mulighed for at eskalere privilegier eller kompromittere kritiske oplysninger.

hærdning

Faser i et hærdningsprojekt i regulerede miljøer

Et seriøst hærdningsprojekt, både for Chrome og dets andre komponenter, er ikke begrænset til at anvende et sæt "magiske opskrifter". Det er normalt struktureret som følger: tre hovedfaser: testning, anvendelse og overvågning, altid understøttet af en klar hærdningspolitik.

test

Først skal vi definere basislinjer og politikker for hver systemtype: browsere, servere, applikationer, versioner, roller, miljøer (produktion, præproduktion, laboratorium osv.). Jo mere detaljeret politikken er (f.eks. en specifik skabelon til Chrome i front-office banking-roller og en anden til udviklingsteams), desto bedre passer den ind i den daglige drift.

I fasen af pruebasDisse politikker implementeres derefter i testmiljøer, der simulerer virkeligheden så præcist som muligt. Her evalueres det, hvilke regler der kan anvendes uden at bryde noget, og hvilke der forårsager problemer i virksomhedens webapplikationer, nødvendige Chrome-udvidelser eller kritiske tjenester. Dette er den mest omkostningsfulde fase med hensyn til tid og ressourcer, men også den vigtigste: at anvende hærdende ændringer direkte i produktionen uden test er en opskrift på katastrofe og interne hændelser.

ansøgning

Når politikken er justeret, vil stadiet af anvendelse og overholdelseDe aftalte konfigurationer skal implementeres på alle berørte computere og servere, og det skal kontrolleres, at hver enkelt modtager den korrekte politik. Hvis det gøres manuelt, er risikoen for menneskelige fejl meget høj. Derfor bruges konfigurationsstyrings- og automatiseringsværktøjer til at muliggøre centraliseret politikstyring.

overvågning

Endelig, fasen af løbende overvågning Det er det, der forhindrer systemet i at vende tilbage til sin oprindelige usikre tilstand over tid. IT-miljøer er meget dynamiske: nye applikationer installeres, udstyr tages ud af drift, tilladelser ændres osv. Hvis denne "konfigurationsafvigelse" ikke overvåges og korrigeres, mister hærdningsforanstaltninger hurtigt deres effektivitet.

Værktøjer til at automatisere og overvåge hærdning

For at håndtere disse tre faser effektivt er det almindeligt at stole på fire store værktøjsfamilier:

  • Hærdning af automatisering.
  • Konfigurationsstyring.
  • Overholdelsesscannere.
  • Open source-løsninger.

Hver af dem dækker en forskellig del af cyklussen.

den hærdning af automatiseringsværktøjer De tilbyder generelt en mere omfattende løsning: de kan teste konfigurationsændringer, vurdere deres effekt, anvende politikker i bulk og centralt overvåge overholdelse. Deres styrke ligger i den automatiske analyse af effekten af ​​hver regel på produktionstjenester, hvilket er afgørende for at undgå, at webapplikationer, der er afhængige af specifikke Chrome- eller systemindstillinger, ikke fungerer korrekt.

Der findes kommercielle løsninger, der specialiserer sig i serverhardning og middleware, og som er designet til at reducere driftsomkostninger og undgå afbrydelser ved at anvende strenge sikkerhedspolitikker. Nogle er generelt rettet mod servere, mens andre fokuserer på specifikke platforme (f.eks. webmiljøer). Disse typer værktøjer giver dig mulighed for at opretholde en stærk sikkerhedsposition uden at øge den manuelle indsats. De letter også genereringen af ​​compliance-rapporter til revisioner.

En anden kategori er Værktøjer til sikkerhedskonfigurationsstyring (SCM)NIST beskriver disse systemer som det sæt af processer og teknologier, der bruges til at kontrollere konfigurationerne af et informationssystem med henblik på risikostyring. Deres funktion spænder fra at anvende en specifik basiskonfiguration til at kontrollere versioner, gennemgå ændringer, godkende modifikationer og opretholde sporbarhed af, hvem der ændrede hvad og hvornår.

Endelig økosystemet open source Det tilbyder adskillige projekter med fokus på hærdning. Disse spænder fra automatiserings- og orkestreringsframeworks til Windows-compliance-skabeloner, scripts, der sammenligner konfigurationer med officielle hærdningsretningslinjer, og værktøjer, der analyserer systemoplysninger og foreslår potentielle sårbarheder og svage konfigurationer, der kan muliggøre eskalering af rettigheder.

Praktiske hærdningstiltag: fra systemet til brugeren

Hærdning er ikke en enkeltstående handling, men en et sæt supplerende foranstaltninger anvendt på forskellige lag: operativsystem, netværk, applikationer, data og mennesker. Selvom Chrome er central for mange hændelser, er det kun ét led i kæden.

System og browser

I systemafsnittet er nogle typiske foranstaltninger:

  • Skift alle standardadgangskoder.
  • Afinstaller unødvendig software.
  • Fjern brugere, der ikke længere er nødvendige.
  • Deaktiver ubrugte tjenester, og styrk sikkerheden for tjenester, der forbliver operationelle.
  • Luk åbne porte, der ikke er i brug.
  • Etabler regelmæssige og pålidelige backupstrategier.
  • Installer og konfigurer en firewall korrekt.
  • Sørg altid for, at dit operativsystem og dine applikationer (inklusive Chrome) er opdaterede.

Det er også praktisk opdage om din adgangskode er lækket når det er muligt.

Med hensyn til browseren indebærer hærdning af Chrome f.eks. Begræns udvidelser kun dem, der er godkendt af organisationen, begrænse installationen af ​​plugins, tvinge brugen af ​​HTTPS, deaktivere eksperimentelle eller sjældent anvendte funktioner, der kan introducere risici, kontrollere politikker for fildownload og justere adgangstilladelser for mikrofon, kamera, placering, udklipsholder osv. Alt dette kan administreres ved hjælp af politikskabeloner og administrationsværktøjer i virksomhedsmiljøer.

Brugere og sikkerhed

Vi må ikke glemme brugerhærdningEn velkonfigureret browser er til ringe nytte, hvis personalet åbner alle vedhæftede filer uden at kontrollere dem, installerer tvivlsomme udvidelser eller indtaster deres adgangskoder på phishing-sider. Sikkerhedsbevidsthed og -træning er afgørende for at styrke sikkerheden. Lære folk, hvordan de registrerer mistænkelige e-mails, Undgå downloads fra uofficielle webstederBrug stærke adgangskoder, genbrug dem ikke på tværs af tjenester, hold dit antivirusprogram aktivt og opdateret, og brug din sunde fornuft, før du klikker.

I praksis arbejder man med en kombination af aktiv og passiv sikkerhed.

  • Aktiv sikkerhed forsøger at forhindre hændelsen (Chrome-konfiguration, firewall, godkendelse, adgangskontrol, netværkssegmentering).
  • Passiv sikkerhed fokuserer på at minimere skade, når noget først er sket (sikkerhedskopier, genoprettelsesplaner, logfiler, analyse- og oprydningsværktøjer, detektions- og overvågningssystemer).

Risici, hindringer og eksempler, hvor hærdning ville have gjort en forskel

Implementering af et seriøst hærdningsprogram er ikke uden ulemper. udfordringer og gnidningerHærdende foranstaltninger kan være teknisk komplekse, kræve specialiserede profiler og ofte møde modstand fra brugere eller forretningsområder, der ser disse politikker som en gene.

Et af de tilbagevendende problemer er kompatibilitet med eksisterende applikationerVisse ændringer (såsom deaktivering af en protokol, blokering af en port eller begrænsning af makrokørsel) kan ødelægge ældre applikationer eller arbejdsgange, der har kørt i årevis. Derfor er testfasen så kritisk. Disse konflikter skal opdages tidligt, og der skal træffes en beslutning fra sag til sag om, hvorvidt applikationen skal tilpasses, finde et alternativ eller accepteres en kontrolleret undtagelse.

Omkostninger, både direkte (værktøjer, rådgivning, personale) og indirekte (potentiel indvirkning på brugervenlighed eller ydeevne), skal også tages i betragtning. Nogle meget restriktive konfigurationer kan resultere i en mindre ydeevneforringelse. Dette er især mærkbart i miljøer med store transaktioner eller når man arbejder med komplekse webapplikationer i Chrome.

Selvom hvert tilfælde er forskelligt, er cybersikkerhedens historie fuld af eksempler, hvor dårlig patchhåndtering eller standardkonfigurationer Det var kilden til massive hændelser. Databrud forårsaget af uopdaterede sårbarheder, ransomware, der udnytter forældede protokoller, angreb på kritisk infrastruktur på grund af usikre konfigurationer… I mange af disse tilfælde ville en stringent hærdende tilgang have reduceret virkningen betydeligt eller endda forhindret hændelsen.

I sidste ende er det at hærde Chrome og resten af ​​infrastrukturen en måde at bygge på solide fundamenter Det er i disse områder, at det giver mening at implementere andre avancerede sikkerhedsteknologier. Før man investerer i trendy løsninger eller sofistikerede detektionstjenester, er det værd at kontrollere, om grundlæggende sikkerhedsforanstaltninger er på plads, om konfigurationerne er, som de skal, og om personalet kan identificere de mest almindelige risici. Først da kan de øverste forsvarslag virkelig udføre deres arbejde.

ondsindede Chrome-udvidelser
relateret artikel:
Ondsindede Chrome-udvidelser: Reelle risici og hvordan du beskytter dig selv

Tilføj som foretrukken kilde