На вебинаре «Ankey RBI – путь через изоляцию: безопасное взаимодействие с веб-ресурсами», организованном «Газинформсервисом» совместно с Fortis, представители компании Константин Хитрово и Амир Ахметзянов подчеркнули, что браузер остается одной из самых уязвимых точек в корпоративной инфраструктуре. Проблема с очередной zero-day уязвимостью возникает регулярно – вендоры выпускают обновления, службы информационной безопасности проводят экстренные патчи, но через неделю ситуация возвращается к исходной. Это происходит потому, что защита, основанная на распознавании, имеет принципиальные ограничения. Сначала необходимо идентифицировать угрозу, а затем реагировать на нее.

Антивирусные программы, EDR, Secure Web Gateway, NGFW и системы репутационного анализа работают именно так и показывают неплохие результаты, но перестают быть эффективными, когда уязвимость еще неизвестна, сигнатуры не успели распространиться, а пользователь заходит на сайт, который вчера был доверенным, а сегодня стал скомпрометированным.
В отличие от инструментов, которым необходимо предварительно определить вредоносность контента, технология RBI изменяет само место его выполнения. Потенциально недоверенный веб-код исполняется не на рабочей станции пользователя, а в удаленной изолированной среде. Пользователь получает графическое отображение ресурса, звук и привычные возможности взаимодействия, в то время как активный контент обрабатывается внутри отдельного контейнера браузера, который уничтожается по окончании сессии.
«Основная идея RBI заключается в том, чтобы не пытаться с абсолютной точностью распознать каждую новую веб-угрозу, а предотвратить выполнение недоверенного веб-кода в местах, где находятся рабочая станция пользователя, его данные и корпоративные доступы. Это особенно актуально в случае browser zero-day, когда эксплойт уже имеется, а сигнатуры, данные репутации или обновления еще не успели охватить всю инфраструктуру», – отметил Константин Хитрово.
На вебинаре были обсуждены сценарии атак, которые можно ограничить с помощью удаленной изоляции браузера: использование zero-day уязвимостей, drive-by download, вредоносный и бесфайловый код, доставка ransomware через веб-ресурсы, компрометация CDN и сторонних JavaScript-компонентов, а также загрузка потенциально опасных файлов. При этом подчеркивалось, что RBI не заменяет EDR, DLP, MFA, NGFW или средства защиты идентичности. Например, при переходе по фишинговой ссылке RBI защитит конечную точку от выполнения вредоносного кода, но не сможет предотвратить, чтобы пользователь самостоятельно ввел пароль на поддельном сайте – для этого необходимы MFA, антифишинг и обучение сотрудников.
Ankey RBI не требует демонтажа существующего стека безопасности. В типичной архитектуре NGFW, SWG или прокси определяют, куда пользователю разрешено обращаться; RBI – где будет исполняться веб-контент; антивирус проверяет файлы; DLP контролирует передачу данных; SIEM получает события для анализа. Такой подход позволяет использовать RBI как отдельный уровень защиты именно от угроз, связанных с выполнением активного веб-контента.
В некоторых организациях доступ в интернет осуществляется через полноценную VDI-инфраструктуру. Если внутри виртуального рабочего места фактически нужен только браузер, компания вынуждена поддерживать виртуальную машину и гостевую ОС, выделять CPU и оперативную память на каждого пользователя, обслуживать дисковую подсистему, VDI-образы, обновления и дополнительные средства защиты. RBI изолирует не весь компьютер, а лишь браузерный канал, что для сценария «только безопасный интернет» сокращает объем инфраструктуры и позволяет сэкономить несколько десятков миллионов рублей при закупке оборудования по сравнению с VDI. В то же время корпоративный браузер обеспечивает минимальные инфраструктурные затраты, но веб-код продолжает выполняться на endpoint. Ankey RBI представляет собой промежуточную архитектурную модель – серверные ресурсы нужны, но расходуются на изолированные браузерные сессии, а не на отдельную ОС для каждого сотрудника.
Наиболее перспективными сценариями применения названы банки и финансовые учреждения, государственные структуры, промышленные предприятия и субъекты критической информационной инфраструктуры, организации с массовыми типовыми рабочими местами, а также компании, которые уже используют VDI, преимущественно для интернет-доступа. Ankey RBI поддерживает интеграцию со службами каталогов, инфраструктурой мониторинга и информационной безопасности, централизованное управление политиками и сессиями, а также работу с файлами, мультимедиа, токенами и смарт-картами.
В завершение участникам предложили оценивать RBI не по функциональному перечню, а через пилотный проект с реальными сценариями. Во время пилота можно определить количество одновременно активных браузерных сессий, необходимый объем CPU и RAM, совместимость с критичными сайтами, качество работы с видео, сценарии загрузки и выгрузки файлов, работу токенов и периферийных устройств, требования к отказоустойчивости, а также потенциальный эффект по сравнению с существующей VDI или другой схемой безопасного веб-доступа.
«Важный вопрос для заказчика – не нужен ли ему еще один продукт безопасности, а какой остаточный риск остается после внедрения уже существующих средств. Если бизнес не готов допустить выполнение неизвестного веб-кода на рабочей станции, RBI становится отдельным архитектурным уровнем защиты», – подытожил Константин Хитрово.
Ранее на национальном хакатоне «Цифровой суверенитет 4.0» компания «Газинформсервис» провела эксперимент, в ходе которого студенты создавали веб-интерфейс и дополнительный функционал продукта анализа конфигураций, используя исключительно ИИ-агентов, без ручного написания кода. Эксперимент завершился успешно.
Минцифры обсуждает с Apple работу 5G в РФ


