不容忽视的浏览器安全漏洞

正因如此,浏览器安全的分量愈发吃重,已经成为现代安全战略不可或缺的一环——目标是在数据被访问的任何地方——包括被AI模型访问时——都能把数据保护好。

本文来自微信公众号“数世咨询”。

本文关键看点:

1、数十年来,企业安全的核心一直是"端点+网络",但SaaS化、云化、再到当下的AI协作浪潮,让这套架构越来越力不从心。员工多年来一直在浏览器里搬运敏感数据,AI不过是放大了这种交互的体量与可见度。

2、AI没有制造新的威胁,它只是照出了一个长期盲区:传统安全工具(DLP、SWG等)是为网络边界与受管终端设计的,对浏览器内部的复制、粘贴、上传、下载这些动作无能为力。92%的企业已允许员工使用公开GenAI应用,55%在近12个月内遭受过浏览器层面的安全事件。

3、新的解题思路浮出水面:在Chrome、Edge、Safari、Firefox等现有浏览器之内施加内联安全控制——不必换浏览器、不必铺VDI、不必上RBI——就能对AI提示词、上传、下载、打印等关键动作进行实时治理,覆盖托管与非托管设备。

▍以下正文内容基于英文原文编译,可能存在语义偏差,请以原文为准。

以下是正文:

几十年来,企业安全的重心基本都落在端点和网络上。保护好公司发放的终端设备、建立起安全的连接通道、再卡住对内部资源的访问入口,团队就能牢牢把守服务器,挡住外部入侵。

后来,企业开始全面拥抱SaaS和云服务,这些重点也跟着演进——加上了云安全、数据保护和基于身份的控制。

再往后,员工开始在任何地点、任何设备上办公,网络边界进一步被拉伸。而如果这还不够,人工智能(AI)的热潮又把整个威胁版图搅得更加复杂。

当用户既可以在办公室、也可以远程或混合办公,既可能用公司电脑、也可能用个人笔记本访问数据——然后转头就把这些数据塞进第三方AI模型里——光靠端点和网络的手段,已经远远不够了。

即便企业网络越铺越大、复杂度越来越高,依然有一条主线把用户、应用、数据和AI模型串在了一起:浏览器。它是现代办公的主要界面,是通往各类业务关键工具、平台乃至更多资源的入口。

正因如此,浏览器安全的分量愈发吃重,已经成为现代安全战略不可或缺的一环——目标是在数据被访问的任何地方——包括被AI模型访问时——都能把数据保护好。

AI如何照出一个长期盲区

围绕AI的热潮,自然而然地把企业的注意力集中到了与这些模型相关的新风险上。安全团队担心员工在AI服务和流程里,复制粘贴敏感信息、上传私人文件,或者无意中泄露知识产权。

因此,它们一边保护被批准使用的企业级AI工具,一边劝阻员工不要使用未经批准的"影子AI"模型,试图在拥抱AI与规避风险之间找到平衡。

话说回来,这些围绕AI的安全担忧指向的是一个更广、更久、一直被企业忽略的问题:员工多年来一直在通过基于浏览器的应用搬运敏感数据;AI所做的事情,不过是加大了这类交互的体量,并把它推到聚光灯下。

想想浏览器会话里每天都在发生的事:用户在不同的应用之间复制粘贴信息、上传文件、下载报表、打印文档,再把内容分享给合作伙伴和协作者。而这一切,都是跨设备、跨地点进行的。

这些浏览器里的操作,几乎原样映射出了今天的AI使用方式——也就是说,我们面对的并不是一个全新的安全挑战,而是同一个旧问题的新版本。

企业现在要解决的问题是:如何在不打乱用户体验、甚至不严重牺牲体验的前提下,把浏览器里的活动真正管起来。

为什么传统安全手段越来越吃力

工作重心向浏览器迁移,已经把传统企业安全方法的几个软肋暴露无遗。回顾历史,传统控制点原本是为两件事设计的:在网络边界上检查和保障流量,或者在网络接入端保护好受管的公司设备。

这些方法虽然对企业整体安全依然重要,但它们并没有为越来越多的"浏览器内部"交互——发生在浏览器型应用、服务和模型里的那些动作——做好设计。

混合办公的普及更是让这种困境雪上加霜。当员工、合同方和外部合作伙伴从各种设备——既有受管的也有非受管的——访问公司资源时,要推行一致的访问和安全策略就变得越来越难。

于是,企业常常陷入一种尴尬:公司自有设备上的防护做得严严实实,但数据一旦走出受管环境、被访问、被分享、被改动,相关的可见度和管控却少得可怜。

AI的使用进一步扩大了这片潜在的威胁版图——它给敏感数据"快闪式"离开企业网络提供了更多通路。企业固然可以限制应用访问、监控网络间的数据流动,但要从源头治理那些天然会制造风险的动作,依然力不从心。

无论是不小心把敏感信息粘贴进AI提示框、上传机密文档到云平台,还是把专有数据下载到个人设备——团队都得找到办法,把浏览器里的这些活动真正管起来。

不替换浏览器,照样可以把它管住

到目前为止,企业已经摸索出好几种加强浏览器安全的路子:有些选择全新部署一套"安全浏览器"环境,让员工都换上去;有些则依赖虚拟桌面基础设施(VDI)或者远程浏览器隔离(RBI),把浏览器活动与终端隔离开。

这些方法有效,但并不完美。它们普遍存在部署复杂、基础设施开销大、用户接受度低、对非托管设备覆盖有限等毛病。

针对这些短板,一种新模式开始崭露头角——它不再追求"替换"或大幅"限制"浏览器,转而直接对浏览器会话施加安全控制。这类方案在Chrome、Edge、Safari和Firefox等主流浏览器之内注入安全控制,使企业能够管住用户在浏览器会话里的行为——既不必打破现有工作流,也不必为了用AI而畏手畏脚。

在工作真正发生的地方保护它

随着企业应用、协作工具和AI服务在浏览器里不断交融,安全团队必须有能力在用户与数据交互的任何一个节点上都施加控制。

AI的崛起或许加剧了人们关于浏览器安全的讨论,但真正的大趋势,已经远远超出AI工具本身的范畴。

把浏览器识别为企业安全中一个关键的控制点、并且按照这个定位来保护它——企业才能既保护好敏感数据,又支撑起基于浏览器的协作与创新。

THEEND

最新评论(评论仅代表用户观点)

更多
暂无评论