ความปลอดภัยของระบบคอมพิวเตอร์ไม่ได้เป็นเพียง "ปัญหาทางเทคนิค" อีกต่อไปแล้ว แต่ได้กลายเป็นเรื่องสำคัญทางธุรกิจไปแล้ว ในปัจจุบัน การดำเนินงานเกือบทั้งหมดของบริษัทขึ้นอยู่กับระบบนิเวศไอที ดังนั้น เมื่อระบบล้มเหลวเนื่องจากการโจมตีหรือการตั้งค่าที่ไม่ถูกต้อง ผลที่ตามมาคือการสูญเสียทางการเงิน ลูกค้าไม่พึงพอใจ และภาพลักษณ์ของแบรนด์เสียหาย
ในบริบทนี้การเสริมความแข็งแกร่งด้านความปลอดภัยจึงกลายเป็นกลยุทธ์ที่สำคัญยิ่ง ไม่ใช่แค่การติดตั้งเครื่องมือรักษาความปลอดภัยเพิ่มเติมเท่านั้น แต่ยังรวมถึงการกำหนดค่าเครื่องมือที่มีอยู่ให้เหมาะสม ลดคุณสมบัติที่ไม่จำเป็น และปิดช่องโหว่ที่ไม่ควรมีอยู่ตั้งแต่แรก และในกรณีของเบราว์เซอร์ Google Chrome นั้น เกี่ยวข้องกับการผสมผสานเทคนิคต่างๆ เช่นการแยกกระบวนการการกำหนดค่าขั้นสูงและการควบคุมเฉพาะ เพื่อให้เป็นไปตามข้อกำหนดที่เข้มงวดในภาคส่วนที่มีการกำกับดูแล
การเสริมความแข็งแกร่งคืออะไร และทำไมจึงมีความสำคัญมากใน Chrome?
เมื่อเราพูดถึงการเสริมความแข็งแกร่ง เราหมายถึงชุดมาตรการและการกำหนดค่าที่ออกแบบมาเพื่อลดช่องโหว่ของระบบให้เหลือน้อยที่สุด เมื่อนำมาใช้กับ Chrome นั่นหมายถึงการปรับแต่งเบราว์เซอร์เพื่อให้มีความปลอดภัยสูงสุดเท่าที่จะเป็นไปได้ ลดสิ่งที่เรียกว่า"พื้นที่โจมตี"ที่ผู้โจมตีสามารถใช้ประโยชน์ได้
หลักการพื้นฐานนั้นง่ายมาก: ยิ่งมีฟีเจอร์ที่ไม่จำเป็นเปิดใช้งานน้อยเท่าไหร่ โอกาสในการโจมตีช่องโหว่ก็จะยิ่งน้อยลงเท่านั้น ผู้ผลิตมักจัดส่งผลิตภัณฑ์ให้พร้อมใช้งาน โดยให้ความสำคัญกับความสะดวกในการใช้งานมากกว่าความปลอดภัยที่แข็งแกร่ง ซึ่งหมายความว่าผลิตภัณฑ์เหล่านั้นมักมาพร้อมกับตัวเลือกเริ่มต้นที่เปิดใช้งานไว้ซึ่งคุณอาจไม่ต้องการ และอาจกลายเป็นช่องทางในการโจมตี โดยเฉพาะอย่างยิ่งในองค์กรที่อยู่ภายใต้กฎระเบียบที่เข้มงวด
การเสริมความแข็งแกร่งของระบบมีเป้าหมายเพื่อสร้างสมดุลที่เหมาะสมระหว่างการป้องกันและการใช้งานไม่ใช่การปิดกั้นทุกอย่างและทำให้ผู้ใช้ใช้งานไม่ได้ แต่เป็นการสร้างสภาพแวดล้อมการทำงานที่สะดวกสบาย โดยลดโอกาสการเกิดเหตุการณ์ร้ายแรงให้น้อยที่สุด
ในสภาพแวดล้อมที่มีการควบคุม การเสริมความปลอดภัยจึงไม่ใช่เพียงแค่ทางเลือกที่ "ควรมี" แต่กลายเป็นข้อกำหนดทางกฎหมายกรอบการกำกับดูแลและมาตรฐานหลายอย่าง (เช่น มาตรฐาน CIS หรือแนวทาง DISA STIG) กำหนดให้ต้องมีการกำหนดค่าที่ปลอดภัยและการควบคุมเฉพาะสำหรับเบราว์เซอร์และแอปพลิเคชัน รวมถึง Chrome ด้วย

การแยกกระบวนการทำงานใน Chrome: ด่านแรกของการป้องกัน
หนึ่งในเสาหลักสำคัญของการเสริมความปลอดภัยให้กับ Chromeคือสถาปัตยกรรมแยกกระบวนการทำงาน หรือที่เรียกว่าแซนด์บ็อกซ์ Chrome จะแยกแท็บ ปลั๊กอิน และในหลายกรณีแม้แต่เว็บไซต์ทั้งหมด ออกเป็นกระบวนการทำงานอิสระ ซึ่งจะช่วยจำกัดผลกระทบของช่องโหว่ต่อหน้าเว็บหรือส่วนประกอบเฉพาะนั้นๆ
แนวทาง"ทุกอย่างอยู่ในกล่องของมัน" นี้ มีความสำคัญอย่างยิ่งในสภาพแวดล้อมที่มีการควบคุม ซึ่งการเปิดเผยข้อมูลที่ละเอียดอ่อนไม่สามารถอาศัยเพียงแค่ระบบป้องกันเดียวได้ หากผู้โจมตีสามารถใช้ประโยชน์จากช่องโหว่ในเว็บไซต์ได้ การแยกกระบวนการจะทำให้ช่องโหว่นั้นแพร่กระจายไปยังแท็บอื่น โดเมนอื่น หรือระบบปฏิบัติการได้ยากขึ้น
นอกจากนี้ การทำงานแบบแซนด์บ็อกซ์ยังเสริมด้วยกลไกควบคุมหน่วยความจำและการลดผลกระทบจากการโจมตีในเบราว์เซอร์และระบบปฏิบัติการ (OS) ที่อยู่เบื้องหลัง ซึ่งหมายความว่าแม้จะพบช่องโหว่แล้ว ก็มักจะต้องเชื่อมโยงช่องโหว่นั้นกับช่องโหว่อื่นๆ เพื่อให้สามารถโจมตีได้อย่างสมบูรณ์ ซึ่งเป็นสิ่งที่ซับซ้อนกว่ามากหากมีการกำหนดค่าการแยกกระบวนการอย่างเหมาะสมและควบคู่ไปกับการเสริมความแข็งแกร่งของระบบโดยทั่วไป
ในองค์กรที่อยู่ภายใต้การตรวจสอบและการควบคุม นโยบายด้านความปลอดภัยมักกำหนดให้ไม่สามารถปิดใช้งานการป้องกันเหล่านี้ได้ยกเว้นในกรณีที่มีเหตุผลอันควร มีการบันทึกไว้ และมีการควบคุมอย่างดี การเปิดใช้งานคุณสมบัติการแยกและการทำงานในสภาพแวดล้อมจำลองของ Chrome ไม่ใช่แค่คำแนะนำทั่วไป แต่เป็นข้อกำหนดพื้นฐานสำหรับการแสดงให้เห็นถึงความรอบคอบและการปฏิบัติตามกฎระเบียบของหน่วยงานกำกับดูแล
การเสริมความแข็งแกร่งของระบบ: บริบทที่จำเป็นสำหรับการเสริมความแข็งแกร่งของ Chrome
เบราว์เซอร์ไม่ได้ทำงานอย่างโดดเดี่ยว การเสริมความปลอดภัยของ Chrome จะได้ผลอย่างแท้จริงก็ต่อเมื่อได้รับการสนับสนุนจากระบบเสริมความปลอดภัยโดยรวม (Windows, Linux, เซิร์ฟเวอร์แอปพลิเคชัน, เราเตอร์ ฯลฯ) เบราว์เซอร์ Chrome ที่ "เสริมความปลอดภัย" แล้วนั้นไร้ประโยชน์หากทำงานบนระบบปฏิบัติการที่มีพอร์ตเปิดที่ไม่จำเป็น บริการที่ไม่ปลอดภัย และการจัดการสิทธิ์ที่ไม่ดี
การเสริมความแข็งแกร่งของระบบเกี่ยวข้องกับการใช้มาตรการที่เข้มงวดทั้งกับซอฟต์แวร์และฮาร์ดแวร์เพื่อลดช่องโหว่โดยไม่รบกวนการทำงานประจำวัน ตัวอย่างทั่วไป ได้แก่ การลบโปรแกรมที่ไม่ได้ใช้งาน การปิดใช้งานบริการที่ไม่ก่อให้เกิดประโยชน์ การปิดพอร์ตที่ไม่ได้ใช้งาน การจัดการสิทธิ์ของโฟลเดอร์และผู้ใช้อย่างรอบคอบ และการกำหนด นโยบายรหัสผ่านและการตรวจสอบสิทธิ์ ที่เข้มงวด
ในโครงการด้านความปลอดภัยหลายๆ โครงการ แนวทางที่แนะนำคือการแยกมาตรการเชิงรุกและเชิงรับมาตรการเชิงรุกพยายามป้องกันการโจมตี (ไฟร์วอลล์ กฎการเข้าถึง การตรวจสอบสิทธิ์ที่เข้มงวด ฯลฯ) ในขณะที่มาตรการเชิงรับมุ่งเน้นไปที่การลดผลกระทบหากเกิดเหตุการณ์ขึ้น (การสำรองข้อมูล ความสามารถในการกู้คืน การบันทึกและการติดตาม การสแกนและการกำจัดมัลแวร์ ฯลฯ) Chrome ได้รับประโยชน์จากทั้งสองอย่าง นโยบายการสำรองข้อมูลและการตอบสนองต่อเหตุการณ์ที่ดีสามารถสร้างความแตกต่างอย่างมากเมื่อมัลแวร์เข้ามาทางเบราว์เซอร์
ในเครือข่ายองค์กร การเสริมความแข็งแกร่งให้กับเราเตอร์และอุปกรณ์เครือข่ายก็เป็นสิ่งสำคัญเช่นกันเช่น การใช้รหัสผ่านที่รัดกุม (ไม่ใช่ค่าเริ่มต้น) การปิดพอร์ตที่ไม่ได้ใช้งาน การปิดใช้งานบริการที่ไม่จำเป็น (FTP, CDP, BOOTP เป็นต้น) และการแบ่งส่วนซับเน็ตอย่างเหมาะสม การดำเนินการทั้งหมดนี้จะช่วยลดตัวเลือกของผู้โจมตีในการแพร่กระจายไปยังเครือข่ายอื่น เมื่อพวกเขาสามารถได้เปรียบในเบื้องต้นผ่านทางเว็บเบราว์เซอร์แล้ว
อีกแง่มุมหนึ่งที่เกี่ยวข้องกับ Chrome ในด้านธุรกิจอย่างใกล้ชิดคือการปกป้องโฟลเดอร์และโปรไฟล์ของผู้ใช้การจัดการสิทธิ์และการควบคุมการเข้าถึง (ACL) อย่างเหมาะสมในเส้นทางที่เบราว์เซอร์จัดเก็บโปรไฟล์ แคช หรือไฟล์ดาวน์โหลด จะช่วยลดความสามารถของมัลแวร์ในการยกระดับสิทธิ์หรือบุกรุกข้อมูลสำคัญได้
ขั้นตอนของโครงการเสริมความแข็งแกร่งในสภาพแวดล้อมที่มีการควบคุม
โครงการเสริมความปลอดภัยอย่างจริงจัง ทั้งสำหรับ Chrome และส่วนประกอบอื่นๆ ไม่ใช่แค่การนำ "วิธีแก้ปัญหาแบบมหัศจรรย์" มาใช้เท่านั้น โดยปกติแล้วจะแบ่งออกเป็นสามขั้นตอนหลัก ได้แก่ การทดสอบ การนำไปใช้ และการตรวจสอบซึ่งทั้งหมดนี้ต้องได้รับการสนับสนุนจากนโยบายการเสริมความปลอดภัยที่ชัดเจน
การทดสอบ
ขั้นแรก ต้องกำหนดเกณฑ์มาตรฐานและนโยบายสำหรับระบบแต่ละประเภท ได้แก่ เบราว์เซอร์ เซิร์ฟเวอร์ แอปพลิเคชัน เวอร์ชัน บทบาท สภาพแวดล้อม (การผลิต การทดสอบก่อนการผลิต ห้องปฏิบัติการ ฯลฯ) ยิ่งนโยบายมีความละเอียดมากเท่าไหร่ (ตัวอย่างเช่น แม่แบบเฉพาะสำหรับ Chrome ในบทบาทงานด้านการธนาคารส่วนหน้า และแม่แบบที่แตกต่างกันสำหรับทีมพัฒนา) ก็ยิ่งสอดคล้องกับการดำเนินงานประจำวันได้ดียิ่งขึ้นเท่านั้น
ใน ขั้นตอนการทดสอบนโยบายเหล่านี้จะถูกนำไปใช้ในสภาพแวดล้อมทดสอบที่จำลองความเป็นจริงให้ใกล้เคียงที่สุด ในขั้นตอนนี้ จะมีการประเมินว่ากฎใดบ้างที่สามารถนำไปใช้ได้โดยไม่ทำให้เกิดปัญหา และกฎใดบ้างที่ก่อให้เกิดปัญหาในแอปพลิเคชันเว็บขององค์กร ส่วนขยาย Chrome ที่จำเป็น หรือบริการที่สำคัญ นี่เป็นขั้นตอนที่ใช้เวลาและทรัพยากรมากที่สุด แต่ก็สำคัญที่สุดเช่นกัน การนำการเปลี่ยนแปลงด้านความปลอดภัยไปใช้ในสภาพแวดล้อมการใช้งานจริงโดยไม่ทดสอบ จะทำให้เกิดการหยุดชะงักและปัญหาภายในอย่างแน่นอน
ใบสมัคร
เมื่อกำหนดนโยบายเสร็จแล้ว ขั้นตอน การดำเนินการและการปฏิบัติตามข้อกำหนด ก็จะเริ่มต้นขึ้น การกำหนดค่าที่ตกลงกันไว้จะต้องถูกนำไปใช้กับคอมพิวเตอร์และเซิร์ฟเวอร์ที่เกี่ยวข้องทั้งหมด โดยตรวจสอบให้แน่ใจว่าแต่ละเครื่องได้รับคำสั่งที่ถูกต้อง หากทำด้วยตนเอง ความเสี่ยงจากข้อผิดพลาดของมนุษย์จะสูงมาก ดังนั้นจึงมีการใช้เครื่องมือจัดการการกำหนดค่าและเครื่องมืออัตโนมัติเพื่อให้สามารถจัดการนโยบายจากส่วนกลางได้
การตรวจสอบ
สุดท้ายแล้ว ขั้นตอน การตรวจสอบอย่างต่อเนื่องเป็นสิ่งที่ป้องกันไม่ให้ระบบกลับไปสู่สถานะที่ไม่ปลอดภัยตั้งแต่แรกเริ่มในระยะยาว สภาพแวดล้อมด้านไอทีมีความเปลี่ยนแปลงสูงมาก มีการติดตั้งแอปพลิเคชันใหม่ มีการเลิกใช้อุปกรณ์ มีการแก้ไขสิทธิ์การเข้าถึง และอื่นๆ หากไม่ตรวจสอบและแก้ไข "การเปลี่ยนแปลงการกำหนดค่า" นี้ มาตรการรักษาความปลอดภัยก็จะสูญเสียประสิทธิภาพไปอย่างรวดเร็ว
เครื่องมือสำหรับระบบอัตโนมัติและการตรวจสอบการเสริมความแข็งแกร่ง
เพื่อให้สามารถจัดการกับทั้งสามขั้นตอนได้อย่างมีประสิทธิภาพ โดยทั่วไปแล้วมักจะใช้เครื่องมือหลักๆ สี่กลุ่มดังนี้:
- การเสริมความแข็งแกร่งให้กับระบบอัตโนมัติ
- การจัดการการกำหนดค่า
- เครื่องสแกนตรวจสอบการปฏิบัติตามกฎระเบียบ
- โซลูชันโอเพนซอร์ส
แต่ละหัวข้อจะครอบคลุมส่วนต่างๆ ของวัฏจักร
โดยทั่วไปแล้วเครื่องมือเสริมความปลอดภัยอัตโนมัติจะนำเสนอโซลูชันที่ครอบคลุมมากกว่า: สามารถทดสอบการเปลี่ยนแปลงการกำหนดค่า ประเมินผลกระทบ บังคับใช้นโยบายในปริมาณมาก และตรวจสอบการปฏิบัติตามข้อกำหนดจากส่วนกลาง จุดเด่นของเครื่องมือเหล่านี้อยู่ที่การวิเคราะห์ผลกระทบของแต่ละกฎต่อบริการที่ใช้งานจริงโดยอัตโนมัติ ซึ่งมีความสำคัญอย่างยิ่งในการป้องกันการทำงานผิดพลาดของเว็บแอปพลิเคชันที่ขึ้นอยู่กับการตั้งค่า Chrome หรือระบบเฉพาะ
มีโซลูชันเชิงพาณิชย์ที่เชี่ยวชาญด้านการเสริมความแข็งแกร่งของเซิร์ฟเวอร์และมิดเดิลแวร์ ซึ่งออกแบบมาเพื่อลดต้นทุนการดำเนินงานและป้องกันการหยุดชะงักเมื่อบังคับใช้มาตรการรักษาความปลอดภัยที่เข้มงวด บางโซลูชันมุ่งเน้นไปที่เซิร์ฟเวอร์โดยทั่วไป ในขณะที่บางโซลูชันเน้นไปที่แพลตฟอร์มเฉพาะ (เช่น สภาพแวดล้อมเว็บ) เครื่องมือเหล่านี้ช่วยให้คุณรักษาความปลอดภัยได้อย่างแข็งแกร่งโดยไม่ต้องเพิ่มภาระงานด้วยตนเองอย่างมีนัยสำคัญ นอกจากนี้ยังช่วยอำนวยความสะดวกในการสร้างรายงานการปฏิบัติตามข้อกำหนดสำหรับการตรวจสอบอีกด้วย
อีกประเภทหนึ่งคือเครื่องมือการจัดการการกำหนดค่าความปลอดภัย (SCM)ซึ่ง NIST อธิบายว่าเป็นชุดของกระบวนการและเทคโนโลยีที่ใช้ในการควบคุมการกำหนดค่าของระบบสารสนเทศเพื่อจัดการความเสี่ยง หน้าที่ของเครื่องมือเหล่านี้มีตั้งแต่การใช้การกำหนดค่าพื้นฐานเฉพาะ ไปจนถึงการควบคุมเวอร์ชัน การตรวจสอบการเปลี่ยนแปลง การอนุมัติการแก้ไข และการรักษาความสามารถในการติดตามว่าใครเปลี่ยนแปลงอะไรและเมื่อใด
สุดท้ายนี้ ระบบ นิเวศโอเพนซอร์สยังมีโครงการมากมายที่มุ่งเน้นการเสริมความปลอดภัย โครงการเหล่านี้มีตั้งแต่เฟรมเวิร์กสำหรับการทำงานอัตโนมัติและการจัดการ ไปจนถึงเทมเพลตการปฏิบัติตามข้อกำหนดของ Windows สคริปต์ที่เปรียบเทียบการกำหนดค่ากับแนวทางการเสริมความปลอดภัยอย่างเป็นทางการ และเครื่องมือที่วิเคราะห์ข้อมูลระบบและแนะนำช่องโหว่ที่อาจเกิดขึ้นและการกำหนดค่าที่อ่อนแอซึ่งอาจทำให้เกิดการยกระดับสิทธิ์ได้
มาตรการเสริมความแข็งแกร่งเชิงปฏิบัติ: จากระบบสู่ผู้ใช้งาน
การเสริมความปลอดภัยไม่ใช่การกระทำเพียงอย่างเดียว แต่เป็นชุดมาตรการเสริมที่ใช้ในระดับต่างๆ กัน ได้แก่ ระบบปฏิบัติการ เครือข่าย แอปพลิเคชัน ข้อมูล และบุคลากร แม้ว่า Chrome จะเป็นต้นเหตุของเหตุการณ์หลายอย่าง แต่ก็เป็นเพียงส่วนเล็กๆ ในห่วงโซ่เท่านั้น
ระบบและเบราว์เซอร์
ในส่วนของระบบ มาตรการทั่วไปบางประการมีดังนี้:
- เปลี่ยนรหัสผ่านเริ่มต้นทั้งหมด
- ถอนการติดตั้งซอฟต์แวร์ที่ไม่จำเป็น
- ลบผู้ใช้ที่ไม่จำเป็นอีกต่อไป
- ปิดใช้งานบริการที่ไม่ใช้งาน และเสริมความปลอดภัยให้กับบริการที่จะยังคงเปิดใช้งานต่อไป
- ปิดพอร์ตที่เปิดอยู่ซึ่งไม่ได้ใช้งาน
- จัดทำแผนการสำรองข้อมูลที่สม่ำเสมอและเชื่อถือได้
- ติดตั้งและกำหนดค่าไฟร์วอลล์อย่างถูกต้อง
- ควรหมั่นอัปเดตระบบปฏิบัติการและแอปพลิเคชัน (รวมถึง Chrome) อยู่เสมอ
นอกจากนี้ การตรวจสอบว่ารหัสผ่านของคุณรั่วไหลหรือไม่ทุกครั้งที่มีโอกาสก็เป็นความคิดที่ดีเช่นกัน
ในส่วนของเบราว์เซอร์ การเพิ่มความปลอดภัยให้กับ Chrome นั้นรวมถึงการจำกัดการใช้งานส่วนขยายเฉพาะที่องค์กรอนุมัติ การจำกัดการติดตั้งปลั๊กอิน การบังคับใช้ HTTPS การปิดใช้งานฟีเจอร์ทดลองหรือฟีเจอร์ที่ใช้งานไม่บ่อยซึ่งอาจก่อให้เกิดความเสี่ยง การควบคุมนโยบายการดาวน์โหลดไฟล์และการปรับสิทธิ์การเข้าถึงไมโครโฟน กล้อง ตำแหน่งที่ตั้ง คลิปบอร์ด เป็นต้น ทั้งหมดนี้สามารถจัดการได้โดยใช้เทมเพลตนโยบายและเครื่องมือการบริหารจัดการในสภาพแวดล้อมขององค์กร
ผู้ใช้และระบบรักษาความปลอดภัย
การ เสริมความปลอดภัยให้ผู้ใช้เป็นสิ่งสำคัญเบราว์เซอร์ที่ตั้งค่าอย่างดีก็แทบไม่มีประโยชน์หากผู้ใช้เปิดไฟล์แนบทุกไฟล์โดยไม่ตรวจสอบ ติดตั้งส่วนขยายที่น่าสงสัย หรือป้อนรหัสผ่านในเว็บไซต์ฟิชชิ่ง การสร้างความตระหนักรู้และการฝึกอบรมด้านความปลอดภัยเป็นองค์ประกอบสำคัญของการเสริมความปลอดภัยนี้ ซึ่งรวมถึงการสอนผู้ใช้ถึงวิธีการตรวจจับอีเมลที่น่าสงสัยหลีกเลี่ยงการดาวน์โหลดจากเว็บไซต์ที่ไม่เป็นทางการใช้รหัสผ่านที่รัดกุม ไม่ใช้รหัสผ่านเดียวกันในบริการต่างๆ เปิดใช้งานและอัปเดตซอฟต์แวร์ป้องกันไวรัสอย่างสม่ำเสมอ และใช้วิจารณญาณก่อนคลิก
ในทางปฏิบัติ มักใช้ ระบบความปลอดภัยทั้งแบบเชิงรุกและเชิงรับ ร่วม กัน
- มาตรการรักษาความปลอดภัยเชิงรุกเพื่อป้องกันเหตุการณ์ดังกล่าว (การตั้งค่า Chrome, ไฟร์วอลล์, การตรวจสอบสิทธิ์, การควบคุมการเข้าถึง, การแบ่งส่วนเครือข่าย)
- ระบบรักษาความปลอดภัยเชิงรับมุ่งเน้นไปที่การลดความเสียหายให้เหลือน้อยที่สุดเมื่อเกิดเหตุการณ์ขึ้นแล้ว (การสำรองข้อมูล แผนการกู้คืน บันทึกข้อมูล เครื่องมือวิเคราะห์และทำความสะอาด ระบบตรวจจับและตรวจสอบ)
ความเสี่ยง อุปสรรค และตัวอย่างที่การเสริมความแข็งแกร่งจะสร้างความแตกต่างได้
การนำโปรแกรมเสริมความแข็งแกร่งด้านความปลอดภัยมาใช้อย่างมีประสิทธิภาพนั้นไม่ใช่เรื่องง่าย และย่อมมีอุปสรรคอยู่บ้าง มาตรการเสริมความแข็งแกร่งอาจมีความซับซ้อนทางเทคนิค ต้องใช้ผู้เชี่ยวชาญเฉพาะด้าน และมักเผชิญกับการต่อต้านจากผู้ใช้งานหรือหน่วยงานธุรกิจที่มองว่านโยบายเหล่านี้เป็นเรื่องยุ่งยาก
ปัญหาที่เกิดขึ้นซ้ำๆ อย่างหนึ่งคือความเข้ากันได้กับแอปพลิเคชันที่มีอยู่เดิมการเปลี่ยนแปลงบางอย่าง (เช่น การปิดใช้งานโปรโตคอล การปิดกั้นพอร์ต หรือการจำกัดการทำงานของมาโคร) อาจทำให้แอปพลิเคชันหรือเวิร์กโฟลว์เก่าที่ใช้งานมานานหลายปีหยุดทำงานได้ นั่นเป็นเหตุผลว่าทำไมขั้นตอนการทดสอบจึงมีความสำคัญอย่างยิ่ง ต้องตรวจพบความขัดแย้งเหล่านี้ตั้งแต่เนิ่นๆ และต้องตัดสินใจเป็นกรณีๆ ไปว่าจะปรับเปลี่ยนแอปพลิเคชัน หาทางเลือกอื่น หรือยอมรับข้อยกเว้นที่ควบคุมได้
ต้องพิจารณาต้นทุนทั้งทางตรง (เครื่องมือ การให้คำปรึกษา บุคลากร) และทางอ้อม (ผลกระทบที่อาจเกิดขึ้นต่อการใช้งานหรือประสิทธิภาพ) ด้วย การตั้งค่าที่เข้มงวดมากบางอย่างอาจส่งผลให้ประสิทธิภาพลดลงเล็กน้อย โดยเฉพาะอย่างยิ่งในสภาพแวดล้อมที่มีปริมาณธุรกรรมสูง หรือเมื่อทำงานกับเว็บแอปพลิเคชันที่ซับซ้อนใน Chrome
แม้ว่าแต่ละกรณีจะแตกต่างกัน แต่ประวัติศาสตร์ของความปลอดภัยทางไซเบอร์เต็มไปด้วยตัวอย่างที่การจัดการแพตช์ที่ไม่ดีหรือการกำหนดค่าเริ่มต้นที่ไม่ถูกต้องเป็นต้นเหตุของเหตุการณ์ร้ายแรงมากมาย การละเมิดที่เกิดจากช่องโหว่ที่ไม่ได้แก้ไข แรนซัมแวร์ที่ใช้ประโยชน์จากโปรโตคอลที่ล้าสมัย การโจมตีโครงสร้างพื้นฐานที่สำคัญเนื่องจากการกำหนดค่าที่ไม่ปลอดภัย... ในหลายกรณี การใช้แนวทางการเสริมความแข็งแกร่งอย่างเข้มงวดจะช่วยลดผลกระทบหรือแม้กระทั่งป้องกันเหตุการณ์ดังกล่าวได้
ท้ายที่สุดแล้ว การเสริมความแข็งแกร่งให้กับ Chrome และโครงสร้างพื้นฐานส่วนอื่นๆ เป็นวิธีสร้างรากฐานที่มั่นคงเพื่อที่จะนำเทคโนโลยีความปลอดภัยขั้นสูงอื่นๆ มาใช้ต่อไป ก่อนที่จะลงทุนในโซลูชันที่ทันสมัยหรือบริการตรวจจับที่ซับซ้อน ควรตรวจสอบให้แน่ใจว่าได้มีการใช้มาตรการรักษาความปลอดภัยขั้นพื้นฐานแล้วหรือไม่ มีการตั้งค่าที่เหมาะสมหรือไม่ และพนักงานสามารถระบุความเสี่ยงที่พบบ่อยที่สุดได้หรือไม่ เมื่อนั้นระบบป้องกันระดับบนจึงจะสามารถทำงานได้อย่างมีประสิทธิภาพ
