Журнал "Information Security/ Информационная безопасность" #3, 2026
RBI работает не так, как классические средства защиты. Технология не ищет вредоносный код по сигнатурам, а сразу считает браузер зоной риска и изо- лирует его. Для каждой сес- сии она запускает времен- ный экземпляр браузера вне рабочей машины пользова- теля. Содержимое сайта превращается в видеопоток, с которым пользователь спокойно взаимодействует. При этом система контроли- рует действия пользователя и может ограничивать загрузку и выгрузку файлов через браузер. Remote Browser Isola- tion (RBI) – технология, которая выносит брау- зер за пределы рабочего компьютера пользовате- ля. Человек открывает сайты как обычно, но потенциально опасный контент не попадает на его устройство. RBI работает не так, как клас- сические средства защиты. Тех- нология не ищет вредоносный код по сигнатурам, а сразу счи- тает браузер зоной риска и изо- лирует его. Для каждой сессии она запускает временный экземпляр браузера вне рабо- чей машины пользователя. Содержимое сайта превраща- ется в видеопоток, с которым пользователь спокойно взаи- модействует. При этом система контролирует действия пользо- вателя и может ограничивать загрузку и выгрузку файлов через браузер. Злоумышленник может атаковать изолирован- ную среду, но добраться до рабочей станции уже не полу- чится. Контейнер с браузером тоже нельзя считать абсолютно неуязвимым. Поэтому RBI использует несколько уровней защиты. Среда изолируется на разных уровнях инфраструкту- ры, права доступа и доступные ресурсы жестко ограничивают- ся, а после завершения работы контейнер полностью удаляется. Сохраняются только настройки профиля пользователя. Каждая новая сессия запускается в отдельном легковесном контей- нере, который взаимодействует только с браузером. Такой подход не просто изо- лирует один из главных источ- ников риска. Он резко сокра- щает число сценариев, которые злоумышленник может исполь- зовать для эксплуатации уязви- мостей. А чем меньше таких сценариев, тем сложнее дове- сти атаку до конца. Как устроен Ankey RBI Ankey RBI 1 состоит из четырех основных компонентов: клиента, консоли администратора, RBI- брокера и RBI-узла. Клиент Ankey RBI – это при- ложение, через которое пользо- ватель работает в изолирован- ном браузере. Он открывает сайты, воспроизводит видео со звуком, использует микрофон, а при необходимости работает со смарт-картами, криптографи- ческими плагинами, электрон- ными подписями и сертифика- тами с двусторонней TLS-аутен- тификацией по ГОСТ (mTLS). Клиент также умеет разделять обращения к внешним и внут- ренним ресурсам: интернет открывается в изолированном браузере, а корпоративные сер- висы – в обычном. При необхо- димости документы и веб-стра- ницы можно отправить на локаль- ный или сетевой принтер. Клиент работает под Astra Linux Special Edition 1.7, "Альт Рабочая станция" 10.2 и 10.4, РЕД ОС 7.3 и 8, а также Microsoft Windows 10 и 11. История просмотров, пароли, закладки и остальные парамет- ры профиля сохраняются между сессиями, поэтому каждый раз начинать работу заново не при- ходится. Пользователь загру- жает и выгружает файлы через защищенное хранилище. Перед передачей они проходят про- верку единым экземпляром антивируса. Администратор управляет комплексом через веб-интер- фейс. Из одной консоли он настраивает политики безопас- ности, распределяет ресурсы памяти и пропускную способ- ность для изолированных брау- зеров, обновляет браузеры и расширения, управляет поль- зовательскими хранилищами и отслеживает активные сессии. При необходимости админи- стратор может подключиться к пользовательской сессии, в том числе незаметно для поль- зователя, отправить сообщение одному сотруднику или группе, а также использовать аутенти- фикацию Kerberos на прокси- серверах. Предусмотрена интег- рация с DLP-системами, вклю- чая Staffcop Enterprise. RBI-брокер связывает между собой все компоненты системы. Он авторизует пользователей через службу каталогов, запус- кает пользовательские сессии на нужном RBI-узле, следит за нагрузкой и состоянием узлов, применяет политики безопас- ности и ограничения, заданные администратором, управляет безопасным обменом файлами после антивирусной проверки, сохраняет конфигурацию ком- плекса в базе данных и переда- ет события безопасности в SIEM. При необходимости бро- кер можно развернуть в отка- зоустойчивом кластере. RBI-узел отвечает за запуск изолированных браузеров. Для каждой новой сессии он создает отдельный контейнер, а после завершения работы удаляет его, сохраняя только профиль поль- зователя, историю и настройки браузера. Через этот же компо- нент проходит загрузка и 54 • СПЕЦПРОЕКТ Ankey RBI – пионер решений класса RBI на отечественном рынке ольшинство атак на корпоративную инфраструктуру начина- ется с браузера. Технология Remote Browser Isolation меняет привычный подход: вместо поиска вредоносного кода она убирает саму возможность доставить его на рабочую станцию. На примере Ankey RBI разберем, как устроена эта техноло- гия, из каких компонентов состоит решение и чем оно отли- чается от VDI и корпоративных браузеров. Б Амир Ахметзянов, ведущий инженер группы Pre-Sale компании “Газинформсервис" Фото: Газинформсервис 1 https://www.gaz-is.ru/produkty/zashchita-rabochih-stancii-i-serverov/ankey-rbi
Made with FlippingBook
RkJQdWJsaXNoZXIy Mzk4NzYw