Что такое удалённая изоляция браузера? Понятное руководство
Удалённая изоляция браузера (RBI, remote browser isolation) — это метод защиты, при котором веб-страницы запускаются на удалённом сервере, а на ваше устройство транслируется только визуальный результат. Страница загружается, скрипты исполняются, любой вредоносный код срабатывает — но всё это происходит где-то в другом месте. На вашем компьютере не исполняется ничего.
Это единственное проектное решение меняет всё в том, как вы думаете о безопасном сёрфинге.
Почему ваш браузер — самая большая мишень на вашем устройстве
Ваш браузер соприкасается с бóльшим количеством недоверенного контента, чем любое другое приложение, которым вы пользуетесь. Каждая ссылка, на которую вы нажимаете, каждая загружаемая реклама, каждый встроенный скрипт на каждой странице — всё это исполняется прямо в вашем браузере, который работает прямо на вашей операционной системе.
Злоумышленники это знают. Самые распространённые векторы угроз проходят через браузер:
- Drive-by-загрузки — посещение скомпрометированной страницы незаметно загружает и запускает вредоносное ПО без единого нажатия с вашей стороны.
- Вредоносные скрипты — JavaScript может выкачивать данные, снимать отпечаток вашей системы или перенаправлять вас, прежде чем вы заметите, что что-то не так.
- Уязвимости нулевого дня — ещё не закрытые уязвимости браузера можно превратить в оружие в тот же момент, когда их обнаруживают.
- Фишинговые наборы — убедительные поддельные страницы, созданные для сбора ваших учётных данных, нередко размещённые на легитимно выглядящих доменах.
Традиционные инструменты защиты пытаются обнаружить эти угрозы. Антивирус сканирует файлы. Сервисы репутации URL проверяют списки доменов. Почтовые фильтры ищут известные вредоносные шаблоны. У всех у них одно и то же фундаментальное допущение: мы можем определить, что опасно, до того как оно запустится.
Удалённая изоляция браузера занимает совершенно иную позицию. Она исходит из того, что страница враждебна. Она не пытается решать. Она просто удерживает исполнение там, где оно не может вам навредить.
Как удалённая изоляция браузера работает, шаг за шагом
Механика проста, когда видишь её разложенной по полочкам.
- Вы вставляете или нажимаете URL. Вместо того чтобы этот запрос делал ваш локальный браузер, его делает удалённый сервер.
- Страница загружается внутри контейнера или виртуальной машины. Скрипты работают. Картинки загружаются. Что бы страница ни пыталась сделать, она делает это там — не на вашем устройстве.
- К вам доходит только визуальный результат. Удалённая сессия транслирует пиксели (или отрисованное представление страницы) на ваш экран. Вы можете видеть её и взаимодействовать с ней. Но сам код страницы никогда не переходит на вашу машину.
- Контейнер уничтожается, когда вы закончили. Ни файлов cookie. Ни записанной истории. Никакого постоянного состояния любого рода. Среда стирается полностью.
Сравните это с защитой на основе обнаружения. Антивирусу приходится гадать: вредоносный ли это файл? Сканеру URL приходится гадать: есть ли этот домен в известном чёрном списке? Их можно обмануть новым вредоносным ПО, свежезарегистрированными доменами, обфусцированными скриптами. Изоляция не гадает. Она просто удерживает исполнение внутри, что бы страница ни делала.
Модель угроз принципиально иная. Обнаружение говорит: «мы думаем, что это безопасно». Изоляция говорит: «нам всё равно — оно всё равно до вас не доберётся».
Виды удалённой изоляции браузера
RBI существует на двух совершенно разных масштабах.
Корпоративная удалённая изоляция браузера
Крупные организации разворачивают RBI по всему штату сотрудников. Каждый веб-запрос от каждого сотрудника маршрутизируется через изолированные сессии. Обычно это встроено в корпоративные защищённые веб-шлюзы и платформы security service edge. Это даёт централизованное управление политиками, подробное журналирование и интеграцию с системами идентификации.
Компромисс — стоимость и сложность. Корпоративная RBI требует закупки, настройки и постоянного управления. Она рассчитана на ИТ-команды, а не на отдельных пользователей.
Удалённая изоляция браузера по требованию для частных лиц
Вот где всё изменилось в последние годы. Вам не нужен корпоративный контракт, чтобы получить пользу от изоляции браузера. Инструменты по требованию позволяют открыть одну ссылку в изолированной сессии тогда, когда вам это нужно — без установки, без настройки, без ИТ-отдела.
Вы получаете основную защиту — удалённое исполнение, ничего на вашем устройстве — применённую точечно к той ссылке, в которой вы не уверены.
Удалённая изоляция браузера для частных лиц: что делает Tempbrowser
Tempbrowser построен именно вокруг этого сценария. Вы вставляете подозрительный URL. Он открывается внутри временной облачной песочницы — виртуального компьютера, работающего в облаке, поток которого транслируется на ваш экран. Страница исполняется там. Никакой код никогда не касается вашего компьютера.
Когда вы закрываете сессию, вся среда стирается. Ни истории. Ни файлов cookie. Никакого постоянного профиля.
Ничего не нужно устанавливать. На тарифе Free аккаунт не требуется.
Тариф Free: без регистрации, без карты. Три запуска каждые 24 часа с сессиями по 3 минуты — достаточно, чтобы проверить, легитимна ли ссылка, прежде чем решать, что с ней делать.
Тариф Pro: $4.99 в месяц при оплате за год. Сессии по шестьдесят минут и безлимитные запуски — для пользователей, которые регулярно работают с недоверенным контентом или нуждаются в более длинных сессиях, чтобы тщательно разобраться.
Анализатор URL — это основной инструмент: вставьте ссылку, посмотрите, как она открывается в песочнице, сделайте скриншоты того, что видите, и завершите сессию, когда закончите. Никакого следа.
Пошаговый разбор того, как безопасно проверить подозрительную ссылку, — в руководстве по безопасной проверке ссылок.
Если хотите понять, что такое одноразовый браузер и когда его использовать, статья что такое одноразовый браузер раскрывает эту концепцию шире.
Ограничения, о которых стоит знать
Удалённая изоляция браузера — мощная защита. Но она не волшебство. Вот чего она не делает.
Задержка потока. Страница отрисовывается на удалённом сервере и отправляет вам визуальный поток. Для большинства контента это незаметно. Но для очень интерактивных страниц или медленных соединений вы можете заметить лёгкое отставание по сравнению с локальным сёрфингом.
Сессии временны по замыслу. Вы не можете войти в аккаунты и рассчитывать, что сессия сохранится. Одноразовая природа — это и есть смысл: это не замена вашему повседневному браузеру, а среда изоляции для ссылок, которым вы не доверяете.
Она защищает ваше устройство, а не вашу личность. Если вы откроете фишинговую страницу в изолированной сессии, а затем вручную впечатаете свой пароль в поддельную форму, изоляция вам не поможет. Она не даёт коду исполниться на вашей машине — но не мешает вам добровольно отдать учётные данные. Подробнее об этом — в FAQ ниже.
Она не делает вас анонимным везде. Удалённый сервер делает запросы от вашего имени. Ваш провайдер по-прежнему может видеть трафик к сервису изоляции. RBI — это инструмент безопасности, а не приватности или анонимности.
FAQ
Удалённая изоляция браузера — это то же самое, что песочница?
Они связаны, но не тождественны. Песочница — это изолированная среда исполнения, ограничивающая то, что может делать процесс. Удалённая изоляция браузера использует песочницу (или контейнер, или ВМ) как свой механизм, но определяющая черта RBI в том, что исполнение происходит на удалённом сервере и до вашего устройства доходит только визуальный результат. Локальная песочница браузера всё равно запускает код на вашей машине — RBI полностью выносит исполнение с вашей машины.
Останавливает ли RBI фишинг?
Она останавливает техническую нагрузку. Если фишинговая страница пытается запустить вредоносный JavaScript, сбросить файл или использовать уязвимость браузера, изоляция не даёт ничему из этого добраться до вашего устройства. Чего она не может — так это помешать вам прочитать поддельную страницу входа и решить впечатать в неё свои настоящие учётные данные. Изоляция берёт на себя код. Дисциплина с учётными данными — пауза перед тем, как впечатать пароль на любой незнакомой странице, — по-прежнему на вас.
Бесплатна ли удалённая изоляция браузера?
Да, для базового использования. Тариф Free от Tempbrowser не требует ни регистрации, ни платёжной карты. Вы получаете три изолированных запуска каждые 24 часа с сессиями по 3 минуты — без обязательств. Тариф Pro ($4.99 в месяц при оплате за год) открывает сессии по 60 минут и безлимитные запуски.
Нужно ли что-то устанавливать?
Нет. Tempbrowser работает целиком в облаке. Вы открываете инструмент в своём существующем браузере, вставляете URL, и изолированная сессия транслируется на ваш экран. На ваше устройство ничего не устанавливается, и ничего не остаётся после завершения сессии.
Что происходит с данными моей сессии, когда я закончил?
Вся удалённая среда стирается, когда ваша сессия завершается. Ни истории просмотров, ни файлов cookie, ни кэшированных файлов, никакого постоянного профиля любого рода. Каждая сессия начинается с чистого листа.
Попробуйте прямо сейчас
Самый быстрый способ понять удалённую изоляцию браузера — воспользоваться ею. Вставьте URL, в котором вы не уверены, в анализатор Tempbrowser, посмотрите, как он открывается в изолированной облачной среде, и убедитесь воочию, что страница работает там, где не находится ваше устройство.
Три бесплатных запуска в день. Аккаунт не нужен. Установка не нужна.