Computable.nl
  • Thema’s
    • Carrière
    • Innovatie & Transformatie
    • Cloud & Infrastructuur
    • Data & AI
    • Governance & Privacy
    • Security & Awareness
    • Software & Development
    • Werkplek & Beheer
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Computable Awards
    • Overzicht
    • Nieuws
    • Winnaars
    • Partner worden
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Nieuwsbrief
toetsenbord met security-icoontjes in de vorm van sloten die open en dicht zitten.

Browser is nieuwe kwetsbare schakel in beveiliging

08 augustus 2024 - 14:164 minuten leestijdOpinieSecurity & Awareness
Bart Bruijnesteijn
Bart Bruijnesteijn

BLOG – In de stroom security-initiatieven om identiteiten, omgevingen, endpoints en applicaties te beschermen, zien we een aspect over het hoofd. De meest gebruikte bedrijfsapplicatie aller tijden, de webbrowser, krijgt nauwelijks aandacht van security-specialisten. Waarschijnlijk omdat de browser zo’n vertrouwd en doorontwikkeld middel is. Maar we gebruiken consumenten-tools voor zakelijke doeleinden en bij elke andere applicaties zouden we daar iets van vinden. 

Browsers zijn in de huidige cloud-first-omgevingen de toegangspoort tot kritieke bedrijfsmiddelen en bevatten vaak gevoelige informatie, zoals gebruikersgegevens en cookies, waardoor ze een interessant doelwit zijn voor aanvallers. Toch staat browserbeveiliging zelden op de prioriteitenlijst van security-teams. Ze dekken de risico’s af met andere middelen. Vaak effectief, maar is het voldoende?

Browsers zijn gemaakt voor gemak in plaats van bescherming. Hierbij maken we nauwelijks onderscheid tussen consumenten en zakelijke gebruikers. Ze bieden hierdoor minder controle en zichtbaarheid die security-teams nodig hebben om potentiële beveiligingsrisico’s te beperken. We proberen allerlei browsergerelateerde kwetsbaarheden, zoals cookie hijacking, malware-aanvallen op onbeheerde endpoints en ongeautoriseerde gebruikerstoegang tegen te gaan op andere punten in een it-omgeving. De browsers zijn losgekoppeld van een brede end-to-end-infrastructuur voor identiteitsbeveiliging, waardoor de identiteiten van werknemers en hun acties binnen browseromgevingen vaak verborgen blijven voor beveiligingsteams. Er is geen zicht op wat ermee gebeurt. 

Bedrijfsbronnen 

Van werknemers tot externe leveranciers, iedereen gebruikt een browser om toegang te krijgen tot de vertrouwelijke bedrijfsbronnen die nodig zijn om het werk te doen. Vaak gaat dit dus met een browser die niet de goede bescherming biedt en ook nog gebruikt wordt om persoonlijke cloud-omgevingen te benaderen. Zelfs organisaties met een iam (identity and access management)-strategie en speciale pam (privileged access management)-oplossingen zijn door kwetsbaarheden in de browser gemakkelijk bloot te stellen aan potentiële bedreigingen en kwetsbaarheden. 

Browsers zijn gemaakt voor gemak in plaats van bescherming

Onder de risico’s vallen niet-geverifieerde extensies die (zonder het te weten) gegevens kunnen uploaden naar onbekende servers, het installeren van tools om preventieve controles te omzeilen en het opslaan van wachtwoorden. Het is dus van belang om een allesomvattende identity security-strategie inclusief endpoints en browsers op te zetten op basis van intelligente privilegecontroles om elke identiteit met toegang tot de kern van een onderneming te beveiligen. 

Het eenvoudige antwoord zou zijn om de identiteitsgebaseerde aanpak die voor al het andere wordt gebruikt uit te breiden naar browsers. Dit geeft it-teams het overzicht om ervoor te zorgen dat alle identiteiten van werknemers, leveranciers en externe medewerkers zich houden aan risicotolerante praktijken, geleid door de principes van least privilege– en just-in-time-toegang. Maar is het zo eenvoudig? 

Gekaapt 

Een zakelijke browser kan veel toegevoegde waarde hebben als deze wordt gecombineerd met een bestaande beveiligingsinfrastructuur. Een ‘bedrijfsbrowser’ kan bijvoorbeeld voorkomen dat cookies worden gekaapt door ze op te slaan op beveiligde servers. Hierdoor kunnen organisaties gevoelige gegevens buiten het bereik van aanvallers houden, zodat websessies, gegevens en accounts van gebruikers beschermd blijven. 

Maar een nieuwe browser introduceren, terwijl iedereen gewend is aan zijn Edge, Chrome, Safari of Firefox, of een van de vele andere? Lastig, tenzij we het simpel maken. Een zakelijke browser moet dezelfde gebruikerservaring bieden die we gewend zijn. Onder de motorkap moet de beveiliging zitten, maar de look & feel en functionaliteit moeten herkenbaar zijn. Via policies is af te dwingen dat gebruikers niet alsnog uitwijken naar een standaard-consumentenbrowser.  

Onder die motorkap moeten bedrijfsbrowsers worden geleverd met ingebouwde besturingselementen die de toegang tot privileged data en systemen kunnen uitbreiden met behulp van native integratie. Zo kunnen gebruikers met de juiste rechten hun werk kunnen blijven doen, en kunnen beveiligingsteams de activiteiten van eindgebruikers binnen browsersessies met een hoog risico controleren, het browsen op basis van policies afdwingen en misbruik van vertrouwelijke bedrijfsgegevens voorkomen. 

Door samen te werken met andere defense-in-depth-oplossingen zoals multi-factorauthenticatie, single sign-on en sessiemonitoring, kunnen bedrijfsbrowsers een vergelijkbare en snelle ervaring bieden terwijl identiteiten, endpoints, wachtwoorden en referenties worden beveiligd tegen pre- en post-authenticatieaanvallen. 

Missen 

Onze vertrouwde browsers zijn niet gebouwd voor zakelijk gebruik. Ze staan te veel op zichzelf en missen maatregelen met het oog op identiteitsgerichte bedreigingen. Voor optimale beveiliging en een naadloze gebruikerservaring moeten een zakelijke browser en de huidige beveiligingsoplossingen samenwerken om te zorgen voor een identiteitsgebaseerde beveiligingsoplossing waarmee moderne aanvallen zijn te voorkomen. 

Meer over

BrowsersCybersecurityIdentity ManagementSecurity

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Whitepapers

    Computable.nl

    Slimme connectiviteit: de toekomst van bouwen

    Hoe stoom jij jouw organisatie in de bouw en installatie sector klaar voor de digitale toekomst?

    Computable.nl

    De weg van dataverzameling naar impact

    Iedere organisatie heeft data, maar niet iedereen weet hoe je het goed gebruikt. Hoe zet je waardevolle informatie om in actie?

    Computable.nl

    Beveiliging en IT samen sterk tegen bedreigingen

    Deze paper geeft concrete strategieën en handvatten om IT en Security effectiever te integreren.

    Meer lezen

    ActueelCloud & Infrastructuur

    Kort: Eigen ai-assistent Amsterdam, NIS2-manager Atos, DSA-check ACM en…

    AchtergrondData & AI

    ISO 42001 veelbelovend als standaard voor verantwoorde ai

    DDoS-aanval
    ActueelOverheid

    Kort: Stijging symbolische cyberaanvallen, nieuwe ceo GTIA, cijfers Wolters Kluwer

    man kijkt naar het korte nieuwsoverzicht van Computable
    ActueelCarrière

    Kort: Aanvalsdetectie ai-agents, kenniskloof cio’s, overnames Wolters Kluwer, Esprit ICT en Main

    Bord van Mediamarkt
    ActueelCloud & Infrastructuur

    Mediamarkt licht ‘onbeperkte’ cloudopslag van eigen telecommerk toe

    Lek kwetsbaarheid vulnerability
    ActueelSecurity & Awareness

    Grote kans op misbruik en schade door kritieke kwetsbaarheid in SAP-systemen

    3 reacties op “Browser is nieuwe kwetsbare schakel in beveiliging”

    1. dino schreef:
      9 augustus 2024 om 00:42

      Ik ken iemand die die omgekeerde waterfles apparaten verkocht, die je zoveel zag op kantoren. Als je zo met water geld kan verdienen, dan zat je goed. Misschien nu datzelfde voor webbrowsers. Want natuurlijk verkoopt Cyberark die zooi. Voor slechts enkele tientallen euro’s per maand browse jij al veilig het internet op. Schrijf je nu in voor een gratis bangmaak gesprek bij Cyberark !

      Login om te reageren
    2. Jaap schreef:
      10 augustus 2024 om 03:01

      https://techpulse.be/nieuws/467413/na-18-jaar-0-0-0-0-day-in-browsers-eindelijk-opgelost/

      Login om te reageren
    3. Een oudlid schreef:
      12 augustus 2024 om 10:45

      Voorbij een 18 jaar oude bug waar alleen MAC en LINUX systemen kwetsbaar voor zijn wijst Bart in zijn rol van WC-eend op het fenomeen dat het ontsluiten en delen van informatie middels de browser centraal staat.

      Dat is een (SOA) architectuur keus die voortkomt uit alle ellende met gedistribueerde fat clients en de daarbij behorende datalekken. Want een toegangsportaal dat gebruikers naar de informatie brengt in plaats van data naar de gebruiker heeft voordelen. Zo wordt het bijvoorbeeld makkelijker om conform wetgeving de toegang tot bepaalde informatie te loggen.

      Een audit wringt misschien met de privacy van de gebruiker omdat nieuwsgierigheid geen rechtmatige reden is want de principes van least privilege zijn leuk op papier maar de werkelijkheid gaat om een controle. Want beschermen van het middel tot toegang versus toegang tot de informatie blijkt niet de browser het probleem.

      Login om te reageren

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Planning
    • Computable Awards
    • Magazine
    • Abonneren Magazine
    • Cybersec e-Magazine

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2025 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs