روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ میان شرکتها این یک عمل رایج است که اطلاعات کاری و شخصی را از هم جدا میکنند اما اغلب ماجرای همگامسازی مرورگر مورد بیتوجهی قرار گرفته و مهاجمین نیز چنین فرصت طلایی را از دست نخواهند داد! با ما همراه بمانید.
ذخیره دادههای سازمانی و شخصی، اکانتها و فایلها روی دستگاههای جداگانه یکی از محبوبترین (و مؤثرترین) توصیههای حوزه امنیت اطلاعات است. بسیاری از شرکتها این را برای همه کارمندان خود الزامی کردهاند. گسترش طبیعی چنین سیاستی جلوی اشتراکگذاری داده بین کامپیوترهای خانگی و کاری از طریق سرویسهایی چون دراپباکس را میگیرد و باعث میشود اکانتهای شخصی (برای مثال در فروشگاههای آنلاین) در ایمیل کاری ثبت نشود. اغلب، نه کاربران نه ادمینها جای دیگری را –در تنظیمات مرورگر وبی- که در آن کار و خانه با هم تلاقی داشته باشند مد نظر قرار نمیگیرند. توصیهی فعالسازی قابلیت همگامسازی مرورگر کروم با استفاده از اکانت کلود گوگل از همان روز اول وجود داشت اما در حقیقت، کروم بیشتر وقتها آن را بعد از اینکه کاربر به جیمیل یا گوگل داکس لاگین میکند به طورخودکار فعال میسازد. همگامسازی در فایرفاکس و اج کمتر آزاردهنده است اما در این دو مرورگر نیز این مشکل وجود دارد. در نگاه اول داشتن بوکمارکهای سینکشده هم راحت است و هم ریسک ندارد اما مهاجمین البته که برعکس این فکر میکنند.
چطور همگامسازی مرورگر میتواند خطرناک باشد؟
ابتدا اینکه پروفایل کلود شما حاوی کلی داده است. مرورگرها افزون بر فهرستی از بوکمارکها و تبهای باز همچنین پسوردها و افزونهها را نیز بین کامپیوترها همگام میکنند. از این رو مهاجمینی که کامپیوتر خانگی کارکند را دستکاری میکنند میتوانند به تعدادی پسورد کاری دسترسی پیدا کنند. و اگر کاربری در خانه افزونه مخرب را نصب کند به طور خودکار روی کامپیوتر کاری ظاهر میشود. اینها حملات فرضی نیستند. این در واقع همگامسازی پسورد در گوگل کروم بود که به دستکاری امنیت اطلاعات شرکت غولآسای Cisco منجر شد و این درحالیست که افزونههای مخرب که خود را به شکل افزونههای امنیت سازمانی درآورده بودند برای سرقت توکنهای احراز هویت Oauth استفاده میشدند. دوم اینکه، افزونههای مخرب میتوانند برای استخراج داده کامپیوتر آلوده استفاده شوند. به محض اینکه مرورگر کروم با زیرساخت قانونی گوگل ارتباط برقرار میکند حمله بدون تولید هشدار از سوی لایههای دفاعی شبکه، طولانیمدت خواهد شد.
چطور کامپیوترهای اداری را در مقابل همگامسازی مرورگر ایمن سازیم؟
ادمینهای سیستم باید برای مستقیم پرداختن به تهدید ایجاد شده از سوی همگامسازی مرورگر یک سری اقدامات انجام دهند:
- از مرورگرهایی که از تنظیمات خط مشی امنیت متمرکز (گوگل کروم، فایرفاکس) پشتیبانی میکنند استفاده کنید.
- در سطح خطمشی امنیتی، همگامسازی پروفایل را غیرفعال کنید.
- دوباره در سطح خطمشی، نگذارید پسوردها در مرورگر ذخیره شود (یک مدیرکلمه عبور تخصصی ارجح است).
- در صورت لزوم، نصب افزونههای مرورگر را به فهرستی از افزونههای مورد اعتماد محدود کرده یا همه را به طور کلی ممنوع کنید.
در آخر اینکه پیشتر به کارمندان خود آموزش دهید. توضیح دهید چرا باید تنها از مرورگرهای سازمانی استفاده کنند و چرا نباید پسوردها را در مرورگر ذخیره کرده و بوکمارکها را با کامپیوترهای خانگی خود همگام کنند. بگذارید زمانی برای سازگاری طی شود و سپس خطمشیهای جدید را به کار ببندید. اگر بنا به هر دلیلی سازمانی نتواند سازههای مرورگر سازمانی را پیادهسازی کند، آموزش کارمندان تنها ابزار محافظتی خواهد بود.
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.