瀏覽器隔離透過將瀏覽活動限制在安全的遠端環境中,保護使用者免受不受信任、潛在惡意網站和 Web 內容應用程式的侵害。
閱讀本文後,您將能夠:
相關內容
訂閱 TheNET,這是 Cloudflare 每月對網際網路上最流行見解的總結!
複製文章連結
瀏覽器隔離(也稱為遠端瀏覽)是將網際網路瀏覽活動與本機載入和顯示網頁的過程分開的網路安全方法。
通常,網站訪客會直接在本機裝置上執行的瀏覽器中載入網頁內容和程式碼。從安全角度來看,這使得網際網路瀏覽相當危險,因為這些內容和程式碼通常來自未知來源(例如雲端託管和 Web 伺服器)。然而,支援瀏覽器隔離技術的遠端瀏覽器隔離 (RBI) 在雲端中載入和執行 Web 內容,遠離本機裝置。
就像機器可用於監控危險環境以使人類遠離傷害一樣,遠端瀏覽「外包」了危險 Web 內容的偵測。這可以將網際網路使用者(以及他們連接的網路)與攜帶惡意程式碼和其他威脅的風險網站隔離。
業務流程不再主要發生在內部公司網路內。相反,員工(無論是現場、完全遠端還是混合)花費大部分時間來存取網站和基於雲端的應用程式(例如電子郵件)以執行工作,並且他們依靠 Web 瀏覽器來完成工作。
就像防火牆、VPN 和網路存取控制有助於阻止針對內部網路的攻擊一樣,瀏覽器隔離也有助於阻止源自瀏覽器的攻擊。
瀏覽器隔離是 Zero Trust 安全性模型的重要組成部分,在該模型中,預設沒有任何連線請求本質上是受信任的。在這種情況下,將 Zero Trust 原則套用至瀏覽意味著,預設不應信任任何網站程式碼在裝置上執行。
*零時差漏洞利用是指利用以前未識別或未修補的漏洞進行攻擊。雖然很少見,但零時差漏洞幾乎不可能停止。
遠端瀏覽器隔離技術 (RBI) 也稱為「雲端託管的瀏覽器隔離」,其在遠離使用者本機裝置和組織內部網路的雲端伺服器上載入網頁並執行任何關聯的程式碼。使用者的瀏覽工作階段在結束時都會被刪除,從而消除與工作階段關聯的任何惡意 Cookie 或下載內容。
RBI 技術使不受信任的瀏覽器活動盡可能遠離使用者裝置和公司網路。這通常透過在 RBI 廠商控制的雲端伺服器上進行使用者的 Web 瀏覽活動來實現。然後,RBI 服務將結果輸出傳輸到使用者的裝置,以便使用者可以像平常一樣與網頁進行互動,但無需在其本機瀏覽器和裝置上實際載入完整的網頁。任何使用者動作(例如滑鼠點擊、鍵盤輸入或表單提交)都會傳輸到雲端伺服器,在雲端伺服器上可以套用進一步的控制。
遠端瀏覽器隔離伺服器可以透過三種方式將 Web 內容傳送到使用者的裝置:
RBI 的常見替代方案包括內部部署和用戶端瀏覽器隔離:
用戶端瀏覽器隔離會虛擬化瀏覽器工作階段;與遠端和內部部署瀏覽器隔離不同的是,用戶端瀏覽器隔離在使用者裝置本身上執行此操作。它嘗試使用虛擬化或沙箱將瀏覽與裝置的其餘部分分開。
虛擬化:虛擬化是將電腦劃分為單獨的虛擬機器 而不對電腦進行實體更改的過程。這是在作業系統下方稱為「hypervisor」的軟體層上完成的。從理論上講,一個虛擬機器上發生的情況不應影響相鄰的虛擬機器,即使它們位於同一裝置上也是如此。透過將網頁載入到使用者電腦中的單獨虛擬機器上,電腦的其餘部分將保持安全。
沙箱:沙箱與虛擬機器相似。它是一個單獨的、封閉的虛擬環境,可以安全地進行測試。沙箱是一種常見的惡意軟體偵測技術:許多反惡意軟體工具在沙箱中開啟並執行潛在的惡意檔案以查看它們的作用。某些用戶端瀏覽器隔離產品使用沙箱來將 Web 瀏覽活動安全地包含在沙箱中。
由於用戶端瀏覽器隔離涉及在使用者裝置上實際載入潛在的惡意內容,因此它仍然會給使用者和網路帶來風險。有害程式碼與裝置的物理分離是其他類型瀏覽器隔離的核心概念;用戶端瀏覽器隔離沒有這種分離。
所有網頁和 Web 應用程式都由 HTML、CSS 和 JavaScript 程式碼組成。雖然 HTML 和 CSS 是標記語言,這意味著它們只提供格式設定指令,但 JavaScript 是一種完整的程式設計語言。雖然 JavaScript 對於啟用許多 Web 應用程式功能非常有用,但它也可能被惡意使用。
使用 JavaScript 可以進行幾種不同類型的基於瀏覽器的攻擊。一些最常見的攻擊包括:
其他一些常見的瀏覽器內攻擊(無論是否涉及 JavaScript)包括:
透過在受控環境中隔離瀏覽器工作階段,惡意內容和程式碼將遠離使用者裝置並遠離組織的網路。例如,路過式下載攻擊對使用瀏覽器隔離的組織內使用者沒有影響。下載將在遠端伺服器或沙箱中進行,並在瀏覽工作階段結束時損毀。
除了阻止瀏覽器內攻擊之外,RBI 的其他新興用例包括:
零信任安全模型實施這樣一種推定,即便使用者已安全載入某個網站 99 次,網站也有可能在第 100 次載入時遭到入侵。瀏覽器隔離是在實踐中實現這一假設的一種方式。
作為 Cloudflare Zero Trust 平台的一部分,Cloudflare 瀏覽器隔離將這種「永不信任」的心態套用至網際網路瀏覽。Zero Trust 瀏覽將使用者與不受信任的 Web 內容隔離開來,並保護瀏覽器互動中的資料免受不受信任的使用者和裝置的影響。
Cloudflare 的 RBI 服務採用 NVR,將安全繪製命令串流到裝置,確保與任何瀏覽器中的任何網頁相容,阻止惡意網頁程式碼的傳輸,並最大限度地減少延遲。Cloudflare 瀏覽器隔離包含在 Cloudflare One 中,這是一個 SASE 平台,在專門建置的全球網路上將網路連線服務與 Zero Trust 安全服務結合。
開始使用
關於存取管理
關於零信任