Darbuotojas įsidiegė naršyklės plėtinį. Ar jis gali skaityti įmonės duomenis?
PDF konverteris, vertėjas ar DI pagalbininkas atrodo kaip maža darbo priemonė. Tačiau prieš ją leidžiant verta išsiaiškinti, prie kokių svetainių ir informacijos ji gauna prieigą.
Patogumas, kurio IT komanda gali nepastebėti
Įsivaizduokime įprastą situaciją: darbuotojui reikia sujungti du PDF dokumentus. Jis randa naršyklės plėtinį, patvirtina leidimus ir po kelių minučių grįžta prie darbo. Tame pačiame naršyklės profilyje jis naudoja įmonės paštą, klientų valdymo sistemą ir dokumentų saugyklą. Užduotis atlikta, tačiau įmonėje niekas neužfiksavo naujos programinės priemonės.
Tai iliustracinis scenarijus, o ne pranešimas apie konkretų incidentą. Jis padeda užduoti praktišką klausimą: ar žinome, kokiais papildomais įrankiais darbuotojai apdoroja darbo informaciją? Naršyklės plėtinių peržiūrą verta įtraukti į darbo vietų priežiūrą kartu su kitomis programomis.
Ar plėtinys iš tikrųjų gali skaityti duomenis?
Gali, jeigu jo leidimai ir veikimas suteikia tokią prieigą. Tai nereiškia, kad kiekvienas plėtinys mato visus įmonės duomenis. „Microsoft“ dokumentacijoje atskiriami svetainių leidimai, apibrėžiantys puslapius, kuriuos plėtinys gali skaityti ar keisti, ir įrenginio leidimai. Konkretaus plėtinio prašomas teises galima peržiūrėti „Edge“ lange edge://extensions.
Valdomoje „Edge“ aplinkoje administratorius gali nustatyti leidžiamus ar blokuojamus plėtinius, riboti leidimus ir prieigą prie jautrių svetainių. Svarbi detalė: vartotojo jungiklis, išjungiantis plėtinius konkrečioje svetainėje, netaikomas administratoriaus politika privalomai įdiegtiems plėtiniams. Todėl vien jungiklio padėtis neparodo visos situacijos. Šios galimybės aprašytos oficialiame „Microsoft“ plėtinių valdymo vadove.
DI pagalbininkui taip pat reikia aiškių ribų
INsec rekomenduojame DI plėtinį vertinti pagal konkrečią užduotį. Jei darbuotojui reikia redaguoti viešo pranešimo tekstą, tai dar nėra pagrindas tuo pačiu įrankiu apdoroti klientų sutartis ar darbuotojų duomenis. Prieš patvirtinant priemonę reikėtų išsiaiškinti, kokia informacija perduodama paslaugos teikėjui, kokios jos saugojimo sąlygos ir kas įmonėje atsako už šį sprendimą.
Vien pavadinimas „AI assistant“ ar patraukli demonstracija į šiuos klausimus neatsako. Jei tiekėjo paaiškinimai neaiškūs, siūlome pradėti nuo bandymo su išgalvotais duomenimis. Darbuotojui turi būti paprasta sužinoti, ar įrankis jau patvirtintas, ir paprašyti tinkamos alternatyvos.
Ką įtraukti į plėtinių apskaitą?
Praktiniam auditui siūlome trumpą lentelę. Joje užrašykite plėtinio pavadinimą ir identifikatorių, leidėją, naudojimo paskirtį, atsakingą darbuotoją bei patvirtinimo datą. Atskirai pažymėkite, kuriuose darbo profiliuose jis naudojamas ir ar vis dar reikalingas. Taip lengviau atskirti nuolat naudojamą priemonę nuo vienkartiniam darbui palikto papildinio.
Apskaitai paskirkite savininką. Be atsakingo žmogaus pradinis sąrašas greitai praranda vertę: atsiranda naujų darbuotojų, keičiasi darbo procesai, o dalis įrankių lieka pamiršti. Peržiūrą verta susieti su darbo vietos perdavimu, darbuotojo pareigų pasikeitimu ir reguliaria IT priežiūra.
Tvarka turi padėti atlikti darbą
Siūlome pradėti nuo kelių dažniausių poreikių: dokumentų apdorojimo, vertimo, ekrano vaizdų fiksavimo ir teksto rengimo. Kiekvienam poreikiui numatykite patvirtintą būdą bei žmogų, kuris įvertina išimtis. Darbuotojas turėtų žinoti, kur kreiptis ir per kiek laiko gaus atsakymą.
Prieš taikydami naują tvarką visai įmonei patikrinkite realias užduotis su nedidele darbuotojų grupe. Ar veikia klientų portalas? Ar darbuotojas gali paruošti dokumentą? Ar pagalbos komanda žino, kaip nagrinėti užklausą dėl užblokuoto įrankio? Šie praktiniai klausimai padeda išvengti situacijos, kai saugumo taisyklė lieka tik dokumente.
Radote įtartiną plėtinį – ką daryti?
Rekomenduojame pirmiausia pranešti IT komandai ir užfiksuoti plėtinio identifikatorių, versiją, leidimus bei aptikimo laiką. Jei įtariamas aktyvus duomenų nutekėjimas, prioritetas – sustabdyti prieigą ir tęsti darbą pagal incidentų valdymo tvarką. Įrodymų rinkimas neturėtų tapti priežastimi delsti stabdyti vykstančią žalą.
Pagal turimus duomenis įvertinkite, kokiose sistemose darbuotojas dirbo ir kokią informaciją plėtinys galėjo pasiekti. Slaptažodžių keitimas, sesijų atšaukimas ar platesnis įrenginio tyrimas turi atitikti nustatytą riziką. Vien pašalinimas neatsako į klausimą, ar informacija jau buvo perduota kitur.
Pirmas konkretus žingsnis: pasirinkite vieną skyrių ir sudarykite jo naudojamų plėtinių sąrašą. Rezultatas turėtų būti aiškus sprendimas dėl kiekvienos priemonės: paliekame, keičiame patvirtinta alternatyva arba atsisakome.
INsec gali padėti įvertinti darbo vietų naršyklių konfigūraciją ir suderinti plėtinių naudojimo tvarką su kasdieniais įmonės poreikiais. Aptarkime jūsų aplinką.
Šaltinis
Microsoft Learn: Manage Microsoft Edge extensions in the enterprise. Techninių galimybių šaltinis; organizaciniai žingsniai straipsnyje pateikiami kaip INsec praktinės rekomendacijos.