过去几年,网络浏览器已成为员工的主要工作空间。随着混合工作和云服务的采用,超过 85% 的工作日现在都通过浏览器使用 SaaS 和网络应用程序进行。员工通过浏览器标签访问企业电子邮件、客户数据和关键应用程序,这些标签通常在家庭或移动设备上,并且可能不在企业网络之外。事实上,90% 的组织允许员工通过个人(BYOD)设备访问企业数据,将工作扩展到受管理的端点之外。这种转变极大地提高了生产力和灵活性,但也将攻击面扩展到了前所未有的程度。
浏览器已成为企业 IT 的“最后一公里”——用户和互联网之间的最终接口——对手们已经注意到了这一点。尽管在安全工具(下一代防火墙到零信任云网关)方面进行了大量投资,但浏览器仍然是安全堆栈中的一个明显盲点。传统的防御措施,如安全 Web 网关 (SWG)、云访问安全代理 (CASB)、端点检测和响应 (EDR) 和数据丢失预防 (DLP) 平台,每个平台都覆盖了部分风险,但在用户与网络内容交互的最终阶段仍然存在差距。攻击者正在利用这个盲点:95% 的组织报告说他们经历了基于浏览器的网络攻击,表明几乎每个公司都有威胁通过浏览器滑入。
浏览器已成为一系列威胁的战场,从隐蔽的数据泄露到主动的利用。安全领导者必须扩大他们的关注范围,将这个用户界面层包括在内。以下部分介绍了一个成熟度模型,组织可以使用该模型系统地加强他们的浏览器安全态势,通过改进可见性、控制和集成来应对这些风险。
该模型围绕三个关键支柱构建:可见性、控制和执行以及集成和可用性。每个支柱都建立在之前的基础上,指导组织从基本意识到主动控制,再到与用户对齐的全面集成安全计划。每个阶段都定义了功能和成果。
在可见性阶段,企业从不知道浏览器相关的风险转移到拥有具体的数据。在控制和执行阶段,企业不仅观察风险行为,而且可以实时阻止或限制它。在集成和可用性阶段,浏览器安全被完全集成到企业安全生态系统中,并针对最小的摩擦进行了优化。这意味着浏览器安全已成为企业环境中的一个透明、集成的部分。
为了系统地缩小浏览器安全差距,企业应该分阶段解决问题。我们提出了一个浏览器安全成熟度模型,该模型围绕三个关键支柱构建:可见性、控制和执行以及集成和可用性。每个支柱都建立在之前的基础上,指导组织从基本意识到主动控制,再到与用户对齐的全面集成安全计划。每个阶段都定义了功能和成果。
在可见性阶段,企业从不知道浏览器相关的风险转移到拥有具体的数据。在控制和执行阶段,企业不仅观察风险行为,而且可以实时阻止或限制它。在集成和可用性阶段,浏览器安全被完全集成到企业安全生态系统中,并针对最小的摩擦进行了优化。这意味着浏览器安全已成为企业环境中的一个透明、集成的部分。
最后,比较了三种主要的浏览器安全方法:远程浏览器隔离 (RBI)、企业浏览器和企业浏览器扩展。每种方法都提供了安全控制和可用性不同的平衡。该部分比较了它们在本文指南中涵盖的维度——可见性、控制和执行以及集成和可用性——并强调了关键优势和权衡。