Pengerasan krom: pengasingan dan pengerasan proses dalam persekitaran yang dikawal selia

  • Pengerasan mengurangkan permukaan serangan Chrome dan sistem, mengimbangi keselamatan dan kebolehgunaan dalam persekitaran yang dikawal selia.
  • Pengasingan proses dalam Chrome adalah kunci untuk membendung kerentanan dan mengehadkan kesan serangan web.
  • Projek pengerasan yang berkesan memerlukan dasar yang jelas, pengujian dalam persekitaran terkawal, penggunaan yang teratur dan pemantauan berterusan.
  • Automasi, pengimbas pematuhan dan kesedaran pengguna merupakan tonggak asas untuk mengekalkan postur keselamatan yang mantap.

pengerasan krom

Keselamatan sistem komputer telah lama tidak lagi menjadi "isu teknikal" dan telah menjadi perkara perniagaan yang kritikal. Hari ini, hampir semua operasi syarikat bergantung pada ekosistem ITnya. Oleh itu, apabila sesuatu gagal disebabkan oleh serangan atau salah konfigurasi, akibatnya akan mengakibatkan kerugian kewangan, pelanggan yang tidak berpuas hati dan imej jenama yang rosak.

Dalam konteks ini, pengerasan telah menjadi strategi penting. Ia bukan sekadar memasang lebih banyak alat keselamatan, tetapi juga mengkonfigurasi dengan betul apa yang telah kita miliki, mengurangkan ciri yang tidak perlu dan menutup kerentanan yang sepatutnya tidak pernah dibuka. Dan, dalam kes pelayar Google Chrome, ini melibatkan gabungan teknik seperti pengasingan proses , konfigurasi lanjutan dan kawalan khusus untuk mematuhi peraturan yang ketat dalam sektor yang dikawal selia.

Apakah pengerasan dan mengapa ia sangat penting dalam Chrome?

Apabila kita bercakap tentang pengerasan, kita merujuk kepada satu set langkah dan konfigurasi yang direka untuk meminimumkan kerentanan sistem. Digunakan pada Chrome, ini bermakna melaraskan pelayar untuk menawarkan keselamatan tertinggi yang mungkin, mengurangkan apa yang dipanggil "permukaan serangan" yang boleh dieksploitasi oleh penyerang.

Prinsip asasnya mudah: semakin sedikit ciri yang tidak perlu yang aktif, semakin sedikit peluang untuk mengeksploitasi kelemahan. Pengilang sering menghantar produk mereka sedia untuk digunakan, mengutamakan kemudahan penggunaan berbanding keselamatan yang mantap. Ini bermakna mereka sering didatangkan dengan pilihan lalai yang diaktifkan yang mungkin tidak anda perlukan dan boleh menjadi vektor serangan, terutamanya dalam organisasi yang tertakluk kepada peraturan yang ketat.

Pengerasan mencari keseimbangan yang munasabah antara perlindungan dan kebolehgunaan . Ia bukan tentang menyekat segala-galanya dan menjadikan kehidupan mustahil bagi pengguna, tetapi tentang mewujudkan persekitaran kerja yang selesa di mana kebarangkalian kejadian serius berlaku serendah mungkin.

Dalam persekitaran yang dikawal selia, pengerasan tidak lagi menjadi pilihan "baik untuk dimiliki" dan menjadi keperluan kawal selia . Banyak rangka kerja dan piawaian kawal selia (seperti penanda aras CIS atau garis panduan DISA STIG) mewajibkan konfigurasi selamat dan kawalan khusus ke atas pelayar dan aplikasi, termasuk Chrome.

pengerasan krom

Pengasingan proses dalam Chrome: barisan pertahanan pertama

Salah satu tonggak utama pengerasan Chrome ialah seni bina pengasingan prosesnya, juga dikenali sebagai sandboxing. Chrome memisahkan tab, pemalam dan dalam banyak kes malah keseluruhan laman web kepada proses bebas, mengehadkan kesan kerentanan pada halaman atau komponen tertentu.

Pendekatan "semuanya dalam kotaknya" ini adalah penting dalam persekitaran yang dikawal selia, di mana pendedahan data sensitif tidak boleh bergantung pada satu halangan sahaja. Jika penyerang berjaya mengeksploitasi kerentanan di laman web, pengasingan proses menyukarkan kecacatan tersebut merebak ke tab lain, domain lain atau sistem pengendalian itu sendiri.

Tambahan pula, sandboxing dilengkapi dengan mekanisme kawalan memori dan mitigasi eksploitasi dalam pelayar dan sistem pengendalian (OS) yang mendasarinya. Ini bermakna walaupun kerentanan ditemui, biasanya perlu dirangkai dengan yang lain untuk mencapai eksploitasi penuh, sesuatu yang jauh lebih kompleks jika pengasingan proses dikonfigurasikan dengan betul dan disertai dengan pengerasan sistem umum.

Dalam organisasi yang tertakluk kepada audit dan kawalan, dasar keselamatan biasanya memerlukan perlindungan ini tidak dinyahdayakan kecuali dalam kes yang sangat wajar, didokumenkan dan dikawal. Mengekalkan ciri pengasingan dan kotak pasir Chrome yang aktif bukan sekadar cadangan umum: ia merupakan keperluan asas untuk menunjukkan usaha wajar dan pematuhan kepada pengawal selia.

Pengerasan sistem: konteks yang diperlukan untuk pengerasan Chrome

Pelayar web tidak wujud secara berasingan. Agar pengerasan Chrome benar-benar berkesan, ia perlu disokong oleh pengerasan sistem global (Windows, Linux, pelayan aplikasi, penghala, dll.). Pelayar web Chrome yang "diperkasakan" tidak berguna jika ia berjalan pada sistem pengendalian dengan port terbuka yang tidak perlu, perkhidmatan yang tidak selamat dan kebenaran yang diurus dengan buruk.

Pengerasan sistem melibatkan penggunaan langkah-langkah ketat pada perisian dan perkakasan untuk mengurangkan kerentanan tanpa mengganggu operasi harian. Contoh biasa termasuk mengalih keluar program yang tidak digunakan, melumpuhkan perkhidmatan yang tidak menambah nilai, menutup port yang tidak digunakan, mengurus kebenaran folder dan pengguna dengan teliti, dan mewujudkan dasar kata laluan dan pengesahan yang kukuh.

Dalam banyak projek keselamatan, pendekatan yang disyorkan adalah untuk memisahkan langkah aktif dan pasif . Langkah aktif cuba mencegah serangan (firewall, peraturan akses, pengesahan yang kukuh, dll.), manakala langkah pasif memberi tumpuan kepada mengurangkan impak jika insiden berlaku (sandaran, keupayaan pemulihan, pembalakan dan kebolehkesanan, pengimbasan dan penyingkiran perisian hasad, dll.). Chrome mendapat manfaat daripada kedua-duanya. Dasar sandaran dan tindak balas insiden yang baik boleh membuat semua perbezaan apabila perisian hasad memasuki melalui pelayar.

Dalam rangkaian korporat, pengerasan penghala dan peralatan rangkaian juga dipertimbangkan : kata laluan yang kukuh (bukan lalai), menutup port yang tidak digunakan, melumpuhkan perkhidmatan yang tidak penting (FTP, CDP, BOOTP, dll.), dan segmentasi subnet yang betul. Semua ini mengurangkan pilihan penyerang untuk pergerakan sisi sebaik sahaja mereka berjaya memperoleh kelebihan awal melalui pelayar web.

Aspek lain yang berkait rapat dengan Chrome dalam perniagaan ialah perlindungan folder dan profil pengguna . Mengurus kebenaran dan Senarai Kawalan Akses (ACL) dengan betul di laluan tempat pelayar menyimpan profil, cache atau muat turun mengurangkan keupayaan perisian hasad untuk meningkatkan keistimewaan atau menjejaskan maklumat penting.

pengerasan

Peringkat projek pengerasan dalam persekitaran yang dikawal selia

Projek pengerasan yang serius, baik untuk Chrome mahupun komponennya yang lain, bukan sekadar soal penggunaan satu set "penyelesaian ajaib." Ia biasanya distrukturkan dalam tiga fasa utama: pengujian, pelaksanaan dan pemantauan , sentiasa disokong oleh dasar pengerasan yang jelas.

Ujian

Pertama, garis dasar dan dasar mesti ditakrifkan untuk setiap jenis sistem: pelayar, pelayan, aplikasi, versi, peranan, persekitaran (pengeluaran, pra-pengeluaran, makmal, dll.). Lebih terperinci dasar tersebut (contohnya, templat khusus untuk Chrome dalam peranan perbankan pejabat hadapan dan templat yang berbeza untuk pasukan pembangunan), lebih sesuai ia dengan operasi harian.

Dalam fasa pengujian , dasar-dasar ini digunakan dalam persekitaran ujian yang mensimulasikan realiti sedekat mungkin. Di sini, ia dinilai peraturan mana yang boleh digunakan tanpa melanggar apa-apa dan yang menyebabkan masalah dalam aplikasi web korporat, sambungan Chrome yang diperlukan atau perkhidmatan kritikal. Ini adalah peringkat paling mahal dari segi masa dan sumber, tetapi juga yang paling penting: menerapkan perubahan pengerasan terus pada pengeluaran, tanpa pengujian, adalah resipi untuk menyebabkan gangguan dan insiden dalaman.

Permohonan

Sebaik sahaja dasar dikonfigurasikan, peringkat pelaksanaan dan pematuhan bermula . Konfigurasi yang dipersetujui mesti digunakan pada semua komputer dan pelayan yang terjejas, mengesahkan bahawa setiap satunya menerima arahan yang betul. Jika ini dilakukan secara manual, risiko ralat manusia adalah sangat tinggi. Oleh itu, alat pengurusan konfigurasi dan automasi digunakan untuk membolehkan pengurusan dasar berpusat.

pemantauan

Akhir sekali, fasa pemantauan berterusan adalah apa yang menghalang sistem daripada kembali kepada keadaan awal yang tidak selamat dari semasa ke semasa. Persekitaran IT sangat dinamik: aplikasi baharu dipasang, peralatan dinyahaktifkan, kebenaran diubah suai, dan sebagainya. Jika "hanyutan konfigurasi" ini tidak dipantau dan diperbetulkan, langkah-langkah pengerasan dengan cepat kehilangan keberkesanannya.

Alat untuk mengautomasikan dan memantau pengerasan

Untuk menangani ketiga-tiga peringkat ini dengan cekap, adalah perkara biasa untuk bergantung pada empat keluarga alat utama:

  • Automasi pengerasan.
  • Pengurusan konfigurasi.
  • Pengimbas pematuhan.
  • Penyelesaian sumber terbuka.

Setiap satu merangkumi bahagian kitaran yang berbeza.

Alat pengerasan automatik secara amnya menawarkan penyelesaian yang lebih komprehensif: ia boleh menguji perubahan konfigurasi, menilai impaknya, menggunakan dasar secara pukal dan memantau pematuhan secara berpusat. Kekuatannya terletak pada analisis automatik impak setiap peraturan terhadap perkhidmatan pengeluaran, yang penting untuk mencegah kerosakan aplikasi web yang bergantung pada tetapan Chrome atau sistem tertentu.

Terdapat penyelesaian komersial yang mengkhusus dalam pengerasan pelayan dan perisian tengah, yang direka untuk mengurangkan kos operasi dan mencegah gangguan semasa menguatkuasakan dasar keselamatan yang ketat. Ada yang ditujukan kepada pelayan secara umum, manakala yang lain tertumpu pada platform tertentu (cth., persekitaran web). Alat ini membolehkan anda mengekalkan postur keselamatan yang kukuh tanpa meningkatkan usaha manual dengan ketara. Ia juga memudahkan penjanaan laporan pematuhan untuk audit.

Satu lagi kategori ialah alat pengurusan konfigurasi keselamatan (SCM) , yang digambarkan oleh NIST sebagai satu set proses dan teknologi yang digunakan untuk mengawal konfigurasi sistem maklumat bagi mengurus risiko. Fungsinya merangkumi daripada menggunakan konfigurasi asas tertentu kepada mengawal versi, menyemak perubahan, meluluskan pengubahsuaian dan mengekalkan kebolehkesanan siapa yang mengubah apa dan bila.

Akhir sekali, ekosistem sumber terbuka menawarkan pelbagai projek berorientasikan pengerasan. Ini terdiri daripada rangka kerja automasi dan orkestrasi kepada templat pematuhan Windows, skrip yang membandingkan konfigurasi dengan garis panduan pengerasan rasmi dan alatan yang menganalisis maklumat sistem dan mencadangkan potensi kelemahan dan konfigurasi lemah yang boleh membenarkan peningkatan keistimewaan.

Langkah-langkah pengerasan praktikal: dari sistem kepada pengguna

Pengukuhan bukanlah satu tindakan tunggal, tetapi satu set langkah pelengkap yang digunakan pada lapisan berbeza: sistem pengendalian, rangkaian, aplikasi, data dan manusia. Walaupun Chrome merupakan pusat kepada banyak insiden, ia hanyalah satu penghubung dalam rantaian tersebut.

Sistem dan pelayar

Dalam bahagian sistem, beberapa langkah biasa adalah:

  • Tukar semua kata laluan lalai.
  • Nyahpasang perisian yang tidak diperlukan.
  • Buang pengguna yang tidak lagi diperlukan.
  • Lumpuhkan perkhidmatan yang tidak digunakan dan perkukuhkan keselamatan perkhidmatan yang akan kekal beroperasi.
  • Tutup port terbuka yang tidak digunakan.
  • Tetapkan strategi sandaran yang tetap dan boleh dipercayai.
  • Pasang dan konfigurasikan firewall dengan betul.
  • Pastikan sistem pengendalian dan aplikasi anda (termasuk Chrome) sentiasa dikemas kini.

Ia juga merupakan idea yang baik untuk menyemak sama ada kata laluan anda telah bocor, bila-bila masa yang mungkin.

Berkenaan pelayar, pengerasan Chrome melibatkan, sebagai contoh, mengehadkan sambungan kepada hanya sambungan yang diluluskan oleh organisasi, mengehadkan pemasangan pemalam, menguatkuasakan penggunaan HTTPS, melumpuhkan ciri eksperimen atau jarang digunakan yang boleh menimbulkan risiko, mengawal dasar muat turun fail dan melaraskan kebenaran akses untuk mikrofon, kamera, lokasi, papan keratan dan sebagainya. Semua ini boleh diuruskan menggunakan templat dasar dan alatan pentadbiran dalam persekitaran korporat.

Pengguna dan keselamatan

Pengukuhan pengguna adalah penting . Pelayar yang dikonfigurasikan dengan baik tidak banyak berguna jika pengguna membuka setiap lampiran tanpa menyemaknya, memasang sambungan yang meragukan atau memasukkan kata laluan mereka di tapak pancingan data. Kesedaran dan latihan keselamatan adalah komponen utama pengukuhan ini. Ini termasuk mengajar pengguna cara mengesan e-mel yang mencurigakan, mengelakkan muat turun daripada tapak tidak rasmi , menggunakan kata laluan yang kukuh, tidak menggunakannya semula merentasi perkhidmatan yang berbeza, memastikan perisian antivirus aktif dan terkini dan menggunakan akal sehat sebelum mengklik.

Dalam praktiknya, gabungan keselamatan aktif dan pasif digunakan.

  • Keselamatan aktif cuba mencegah insiden (konfigurasi Chrome, tembok api, pengesahan, kawalan akses, segmentasi rangkaian).
  • Keselamatan pasif memberi tumpuan kepada meminimumkan kerosakan sebaik sahaja sesuatu berlaku (sandaran, pelan pemulihan, log, alat analisis dan pembersihan, sistem pengesanan dan pemantauan).

Risiko, halangan dan contoh di mana pengerasan akan membawa perbezaan

Melaksanakan program pengerasan yang mantap bukan tanpa cabaran dan rintangan . Langkah-langkah pengerasan boleh menjadi rumit dari segi teknikal, memerlukan kepakaran khusus dan sering menghadapi tentangan daripada pengguna atau unit perniagaan yang melihat dasar-dasar ini sebagai satu gangguan.

Salah satu masalah yang berulang ialah keserasian dengan aplikasi sedia ada . Perubahan tertentu (seperti melumpuhkan protokol, menyekat port atau mengehadkan pelaksanaan makro) boleh merosakkan aplikasi atau aliran kerja legasi yang telah berjalan selama bertahun-tahun. Itulah sebabnya fasa pengujian sangat kritikal. Konflik ini mesti dikesan lebih awal dan keputusan dibuat berdasarkan kes demi kes sama ada untuk menyesuaikan aplikasi, mencari alternatif atau menerima pengecualian terkawal.

Kos, sama ada secara langsung (alat, perundingan, kakitangan) atau tidak langsung (potensi kesan terhadap kebolehgunaan atau prestasi), juga mesti dipertimbangkan. Sesetengah konfigurasi yang sangat ketat boleh mengakibatkan sedikit penalti prestasi. Ini amat ketara dalam persekitaran transaksi volum tinggi atau apabila bekerja dengan aplikasi web yang kompleks dalam Chrome.

Walaupun setiap kes berbeza, sejarah keselamatan siber penuh dengan contoh di mana pengurusan tampalan yang lemah atau konfigurasi lalai merupakan punca insiden besar-besaran. Pelanggaran yang disebabkan oleh kerentanan yang tidak ditambal, ransomware yang mengeksploitasi protokol ketinggalan zaman, serangan ke atas infrastruktur kritikal disebabkan oleh konfigurasi yang tidak selamat… Dalam kebanyakan kes ini, pendekatan pengerasan yang ketat akan dapat mengurangkan kesan dengan ketara atau mencegah insiden tersebut.

Akhirnya, memperkukuhkan Chrome dan infrastruktur lain adalah cara untuk membina asas yang kukuh untuk menggunakan teknologi keselamatan canggih yang lain. Sebelum melabur dalam penyelesaian yang bergaya atau perkhidmatan pengesanan yang canggih, adalah wajar untuk menyemak sama ada langkah keselamatan asas telah dilaksanakan, sama ada konfigurasi telah disediakan dan sama ada kakitangan boleh mengenal pasti risiko yang paling biasa. Hanya dengan itu lapisan pertahanan atasan boleh benar-benar menjalankan tugas mereka.

sambungan Chrome berniat jahat
artikel berkaitan:
Sambungan Chrome Hasad: Risiko Nyata dan Cara Melindungi Diri Anda

Tambahkan sebagai sumber pilihan dalam Google