La protezione lato client si riferisce agli strumenti, alle pratiche e alle strategie di sicurezza volte a proteggere l’utente finale, o il browser del “client”, mentre naviga sul web. La protezione lato client aiuta a identificare (e prevenire) eventuali minacce per un utente mentre interagisce con un sito web.
Con il web che diventa sempre più complesso, con contenuto dinamico elevato, aumentano le opportunità per i malintenzionati. La protezione lato client contribuisce a proteggere gli utenti (client) mentre navigano sul web, proteggendo gli script, la compilazione dei moduli e i dati sensibili dei client. Il lato client è l’essenziale “cane da guardia” per i client che navigano in internet, focalizzato in particolare sulla protezione della loro esperienza.
Come funziona la protezione lato client?
Al livello più semplice, la protezione lato client funziona osservando il comportamento all'interno di un browser, mentre gli utenti vi navigano. Questo fornisce un approfondimento in tempo reale su qualsiasi attività sospetta. Alcuni strumenti di sicurezza si concentrano sull'identificazione di vulnerabilità o comportamenti di sicurezza noti.
Le soluzioni lato client vanno un livello più in profondità, osservando come si comportano gli script. Questi script sono sequenze di codice che vengono eseguite direttamente all’interno del browser web con lo scopo di rendere le pagine web dinamiche o interattive.
Gli strumenti lato client in genere eseguono le seguenti operazioni:
Monitorano il modo in cui JavaScript (uno degli script che abbiamo menzionato sopra) viene eseguito su una pagina, essenzialmente un’analisi per verificare se gli elementi si caricano e si comportano come dovrebbero.
Identificano qualsiasi comportamento sospetto o anomalo, ad esempio la raccolta di dati o il loro invio in una destinazione imprevista.
Contribuiscono ad applicare criteri che definiscono il comportamento desiderato degli script sui tuoi siti web.
Bloccano e ti avvisano di qualsiasi attività che violi i criteri che hai definito.
Monitorano qualsiasi modifica alla normale funzionalità, utilizzando gli scostamenti dai modelli previsti per segnalare rapidamente attività sospette.
Perché la protezione lato client è importante?
La protezione lato client è importante soprattutto perché ha lo scopo specifico di proteggere l’esperienza utente una volta che il contenuto ha raggiunto il browser. La maggior parte delle pratiche di cybersicurezza si concentra sulla protezione dell’infrastruttura, del codice e così via, e tutto questo avviene prima che un utente interagisca con il contenuto di un sito web.
Più nello specifico, la protezione lato client è importante perché:
Aiuta a prevenire il furto di dati sensibili (ad esempio quelli inseriti nei moduli)
Rileva qualsiasi attività dannosa nel browser, nel momento in cui si verifica (una capacità che altri strumenti di sicurezza non hanno)
Valuta gli script di terze parti, assicurandosi che non introducano rischi nel tuo ecosistema
Mantiene al sicuro i tuoi utenti (e clienti), rendendo più probabile che facciano affari con te.
Chi ha bisogno della protezione lato client?
In breve, chiunque faccia affari online. Qualsiasi organizzazione che si affida al proprio sito web per fare business dovrebbe prendere in considerazione l’implementazione di pratiche e strumenti di protezione lato client.
La necessità di una protezione lato client è particolarmente importante per le organizzazioni che:
Elaborare pagamenti o gestire qualsiasi tipo di dati personali sensibili
Hai requisiti normativi o di conformità rigorosi
Affidati a JavaScript e alle integrazioni di terze parti
Offri esperienze utente molto personalizzate o dinamiche
Le organizzazioni in questi settori dovrebbero porre particolare enfasi sull’implementazione di una strategia di protezione lato client:
E-commerce e vendita al dettaglio che utilizzano contenuto dinamico come prezzi, inventario ed esperienza utente personalizzata
I servizi finanziari che gestiscono dati e informazioni altamente sensibili e rientrano nei requisiti Payment Card Industry Data Security Standard.
Settore sanitario che gestisce dati sensibili e deve rispettare normative rigorose.
Media e piattaforme digitali ad alto traffico che offrono contenuti dinamici e in continua evoluzione.
In che modo la protezione lato client aiuta a soddisfare i requisiti di conformità e normativi?
In generale, la protezione lato client aiuta le organizzazioni a sapere quale codice è in esecuzione sul proprio sito o sui propri siti e a dimostrare di poter rilevare i problemi e controllarli rapidamente in presenza di attività dannose. Queste sono capacità necessarie in termini di normative e conformità.
Le soluzioni di protezione lato client aiutano a soddisfare diverse esigenze normative critiche:
Payment Card Industry Data Security StandardLa protezione lato client è fondamentale per soddisfare i requisiti di PCI DSS v4.0: aiuta a garantire visibilità e controllo sulle pagine di pagamento di un sito web. Consente alle organizzazioni di mantenere un inventario accurato di tutti gli script in esecuzione nel browser e di garantire che siano presenti le autorizzazioni appropriate. Può rilevare qualsiasi comportamento sospetto e contribuire a bloccare in tempo reale qualsiasi tentativo di intercettare o infiltrare dati sensibili.
GDPR / CCPA
La protezione lato client aiuta le organizzazioni a soddisfare gli obblighi in materia di privacy dei dati previsti dal GDPR e dal CCPA: contribuisce a garantire che tutte le informazioni personali raccolte nel browser siano gestite in modo trasparente e sicuro. Garantisce inoltre visibilità su come gli script interagiscono con i dati degli utenti, così le organizzazioni possono impedire qualsiasi raccolta e condivisione di dati non autorizzata o indesiderata.
SOC 2
La protezione lato client aiuta le organizzazioni a dimostrare di avere il controllo sugli ambienti dell’applicazione. Con funzionalità di monitoraggio e rilevamento avanzate e approfondimenti in tempo reale sul comportamento degli script e sulle potenziali minacce, la protezione lato client aiuta ad applicare policy che regolano il modo in cui i dati vengono consultati e trasmessi. Tutto questo supporta i requisiti chiave di SOC 2, tra cui sicurezza, disponibilità e riservatezza.
Quali sono i principali rischi per la sicurezza della protezione lato client?
OWASP Top 10 fornisce indicazioni dettagliate e informazioni sui rischi per la sicurezza informatica. In effetti, hanno un intero elenco incentrato specificamente sui rischi di protezione lato client su cui le organizzazioni dovrebbero concentrarsi.
OWASP osserva che «le applicazioni lato browser sono spesso una complessa combinazione di HTML, CSS e JavaScript personalizzati, che sfruttano numerose librerie di terze parti, servite sia dall’applicazione personalizzata sia spesso integrate con servizi di terze parti che forniscono il proprio codice e le proprie librerie personalizzati nella stessa applicazione lato client. Tutto questo viene eseguito nel browser del cliente nel mondo reale, anziché su server controllati, gestiti e protetti dal proprietario dell’applicazione». Ciò comporta molti rischi per il lato client, rendendo necessaria una strategia di sicurezza completa.
Di seguito è riportato l’elenco di OWASP e le descrizioni esatte dei principali rischi per la sicurezza lato client:
1. Controllo degli accessi lato client non funzionante
Controllo insufficiente dell’accesso di JavaScript alle risorse lato client (dati e codice), esfiltrazione di dati sensibili o manipolazione del DOM per scopi dannosi (per accedere a tali risorse). Proprio come OWASP Top 10: A01-2021 - controllo degli accessi non funzionante, ma incentrato sul codice lato client.
2. XSS basato su DOM
Vulnerabilità che consentono attacco XSS tramite manipolazione o abuso del DOM.
3. Perdita di dati sensibili
Incapacità di rilevare/prevenire tracker e pixel digitali in una web property per garantire il rispetto delle leggi nazionali e internazionali sulla privacy.
4. Componenti vulnerabili e obsoleti
Mancanza di rilevamento e aggiornamenti delle librerie JavaScript obsolete o contenenti vulnerabilità note. Proprio come OWASP Top 10: A06-2021 - Componenti vulnerabili e obsoleti, ma incentrato sulle librerie lato client.
5. Mancanza di controllo dell’origine di terze parti
Il controllo dell’origine consente di limitare determinate risorse o asset web confrontando l’origine della risorsa con l’origine della libreria di terze parti. Senza sfruttare tali controlli, il rischio della supply chain aumenta a causa dell’inclusione di codice di terze parti sconosciuto o non controllato che ha accesso ai dati nell’origine del sito.
6. Deriva di JavaScript
Incapacità di rilevare modifiche a livello di asset e codice del JavaScript utilizzato lato client. Ciò include l’incapacità di rilevare cambiamenti comportamentali di questo codice per determinare se le modifiche siano potenzialmente dannose. Questo è particolarmente importante per le librerie di terze parti.
7. Dati sensibili archiviati lato client
Archiviazione di dati sensibili come password, segreti crittografici, token API o informazioni di identificazione personale in storage persistente lato client come LocalStorage, cache del browser o storage transitorio come variabili JavaScript in un livello dati.
8. Errori di registrazione e monitoraggio della sicurezza lato client
Monitoraggio e rilevamento insufficienti delle modifiche lato client e degli accessi ai dati, in particolare di guasti ed errori, in tempo reale durante l’assemblaggio e l’esecuzione di ogni pagina tramite codice sia proprietario che di terze parti. Proprio come OWASP Top 10: A09-2021 - Errori di registrazione e monitoraggio della sicurezza, ma incentrato sul comportamento lato client.
9. Non utilizzare controlli di sicurezza standard del browser
Non utilizzare controlli di sicurezza comuni basati su standard integrati nei browser, come i sandbox iframe e intestazioni di sicurezza come Content Security Policy (CSP), Subresource Integrity e molte altre funzionalità di sicurezza standard.
10. Includere informazioni proprietarie sul lato client
Presenza di logica aziendale sensibile, commenti degli sviluppatori, algoritmi proprietari o informazioni di sistema contenute nel codice lato client o nei dati archiviati.
In che modo Fastly può aiutarti
Fastly Client-Side Protection offre la possibilità di inventariare e controllare le risorse (ad es. script, immagini e font) che vengono caricate nel browser di un utente finale da aree definite delle tue applicazioni web, creando e applicando policy di sicurezza dei contenuti (policy). Inoltre, puoi fornire una giustificazione del motivo per cui ogni script lato client è o non è consentito.
Queste funzionalità ti aiutano a proteggerti dagli attacchi cross-site scripting e ti consentono di mantenere la conformità al Payment Card Industry Data Security Standard (PCI DSS)