Política de Seguridad del Navegador Web

Control 9
Salvaguardas Aplicables: 9.1 9.3 9.5 9.6 9.7

1. Propósito

Establecer requisitos para asegurar las configuraciones y el uso de navegadores web para proteger los activos empresariales de [ORGANIZATION] contra amenazas basadas en la web.

2. Alcance

Esta política se aplica a todos los navegadores web instalados en activos empresariales gestionados por [ORGANIZATION] y cualquier navegador utilizado para acceder a las aplicaciones web de [ORGANIZATION].

3. Política

3.1 Navegadores Aprobados

3.1.1

Solo los navegadores web aprobados que reciban actualizaciones de seguridad regulares de sus proveedores estarán autorizados para su uso en activos empresariales. Navegadores aprobados: [PERSONALIZAR: lista de navegadores, por ejemplo, Chrome, Firefox, Edge].

3.1.2

Los navegadores deberán mantenerse en la última versión estable, con actualizaciones implementadas dentro de [PERSONALIZAR: 14/30] días de su lanzamiento.

3.1.3

Los navegadores en fin de vida están prohibidos en todos los activos empresariales.

3.2 Configuración del Navegador

3.2.1

Las configuraciones del navegador deberán gestionarse centralmente a través de políticas de grupo, MDM o herramientas de gestión de configuración para aplicar: bloqueo de sitios web maliciosos conocidos mediante filtrado de URL, restricción de extensiones del navegador a una lista de permitidos aprobada, desactivación de complementos innecesarios (Flash, applets de Java), habilitación de funciones de navegación segura/protección contra phishing y bloqueo de ventanas emergentes de sitios no confiables.

3.2.2

Los usuarios no deberán poder modificar las configuraciones de seguridad gestionadas del navegador.

3.2.3

Los datos del navegador (credenciales almacenadas en caché, datos de autocompletado) para los sistemas de [ORGANIZACION] no deberán sincronizarse con perfiles personales del navegador.

3.3 Filtrado DNS

3.3.1

Se deberá implementar filtrado DNS para bloquear el acceso a dominios maliciosos conocidos, sitios de phishing y categorías de contenido inapropiado según lo definido por [ORGANIZACION].

3.3.2

El filtrado DNS deberá aplicarse a todos los activos empresariales, incluyendo aquellos utilizados de forma remota, a través de agentes de protección a nivel DNS o servicios DNS seguros.

3.3.3

Los intentos de eludir los controles de filtrado DNS están prohibidos y deberán monitorearse.

4. Cumplimiento

4.1

El cumplimiento de esta política es obligatorio para todo el personal dentro de su alcance. El cumplimiento será monitoreado a traves de auditorías periódicas, controles automatizados y revisión de la gerencia.

4.2

Las excepciones a esta política deben documentarse con una justificación de negocio, ser aprobadas por [PERSONALIZAR: CISO/Equipo de Seguridad], y revisarse al menos anualmente.

5. Aplicacion

5.1

Las violaciones a esta política pueden resultar en acciones disciplinarias que incluyen hasta la terminación del empleo o contrato, y pueden resultar en sanciones civiles o penales cuando se haya violado la ley aplicable.

5.2

[ORGANIZACION] se reserva el derecho de auditar el cumplimiento de esta política en cualquier momento, con o sin previo aviso.

6. Revisión y Actualización

6.1

Esta política será revisada al menos anualmente por [PERSONALIZAR: CISO/Propietario de la Política] y actualizada según sea necesario para reflejar cambios en el panorama de amenazas, requisitos regulatorios o estructura organizaciónal.

6.2

Todas las revisiónes serán documentadas con número de version, fecha, autor y descripción de los cambios.

Aprobación de la Política

Aprobado Por

[PERSONALIZAR]

Cargo

[PERSONALIZAR]

Fecha

[PERSONALIZAR]

Control de Documentos

Version: [PERSONALIZAR: 1.0]
Fecha Efectiva: [PERSONALIZAR]
Última Revisión: [PERSONALIZAR]
Próxima Revisión: [PERSONALIZAR]
Clasificacion: Interno