使用“红色”和“绿色”浏览器来平衡 LOB 要求和安全性是一种好方法吗?

信息安全 视窗 网页浏览器
2021-09-08 18:21:25

我目前在一家拥有大约 5000 台计算机和 6000 名员工的制造公司工作。

我们使用大量基于 Web 的业务线应用程序(全部是内部的,不通过 Internet)来保持生产运行,由内部应用程序部门开发尽管从功能方面来看,它们运行得很好,但它们采用新版本的浏览器堆栈却非常非常缓慢。

为了运行这些程序,它们需要 Internet Explorer 以及 Java 插件。这两者中的任何一个的任何新版本都需要它们进行严格的测试。在他们确认之前,我们不能推出任何新东西。

从安全的角度来看,当前的堆栈太旧了。现在,我们可以安装 Internet Explorer 8以及 Java 1.6 U30(大约 9 个月大)。

由于我和我们的 CISO 都无法更改这些程序(他们得到了 CEO 的全力支持),我们希望实现“绿色”和“红色”浏览器。

想法是从 Internet 中删除 Internet Explorer 和 IE Java 插件(使用本地防火墙、中央防火墙和/或中央代理上的规则)并安装 Google Chrome。Internet Explorer 将成为内部任何内容的“绿色”浏览器,而 Chrome 将成为 Internet 访问的“红色”浏览器。

由于 Chrome 将仅用于 Internet 访问,因此使用新版本和插件对其进行更新不需要应用程序部门的任何测试。这样,我们将始终拥有具有最佳保护的最新版本。

当然,这需要我们做一些额外的工作(版本检查、部署工作等),但我认为对安全性的额外好处将超过这些额外的工作。

这会被认为是一个好的解决方案,还是我们会用它打开新的安全问题?

2个回答

理论上的安全是一个绝对的世界,但我们生活的世界是由妥协构成的。你必须在强大的安全性和可用性之间找到一个很好的平衡点。你的方法几乎一针见血。

你本质上做的是职责分离。您的浏览器不安全,不适合浏览网页,但必须用于特定的商业目的。因此,您正在创建第二个角色(由 Chrome 填充)并分离他们必须执行的职责。

如果可能的话,我给出的唯一建议是跳过防火墙配置并完全从网络上拔下盒子。

是的,我认为这是一个极好的、务实的选择。我喜欢你思考的方式!

一个建议:您可以使“绿色”浏览器(VM 中的 IE8)成为特定于站点的浏览器,因此将其配置为仅连接到您的内部站点。有多种方法可以做到这一点,但其中一种方法是在 VM 中设置防火墙规则,以防止任何网络连接到外部 Internet。(或者,也可以通过在 VM 中配置 IE 浏览器来强制执行此操作。)我认为这是一个好主意,因为它避免了用户不小心使用“VM 中的 IE8”浏览外部网站的风险.