conversations
Ирина Меженева («Газинформсервис»): «ИИ не породил принципиально новых типов атак, но качественно изменил уже существующие»
Как считать ROI ИИ по каждому контуру, а не по компании в целом
Дмитрий Матвеев (ГК «ЭОС»): «ИИ станет базовым инструментом повышения эффективности»
Арина Азовцева (Infosecurity): «За последние несколько лет рынок ИБ сильно изменился из-за стремительного развития ИИ»
Надежный архив по полочкам: как сформировать доверенную среду хранения электронных документов
ЦБ
°
четверг, 17 сентября 2026

Слепая зона детектирования: почему антивирус, EDR и NGFW не отменяют изоляцию браузера

Слепая зона детектирования: почему антивирус, EDR и NGFW не отменяют изоляцию браузера
Изображение: Газинформсервис
Браузер остаётся одним из самых уязвимых мест корпоративной инфраструктуры. Сюжет с очередной zero-day повторяется с завидной регулярностью: вендоры выпускают патчи, ИБ-службы запускают внеплановое обновление — и через неделю всё возвращается на круги своя.

Причина в том, что у защиты, построенной на распознавании, есть принципиальное ограничение: сначала нужно понять, что перед нами угроза, и только потом на неё реагировать. Антивирус, EDR, Secure Web Gateway, NGFW и репутационные системы работают именно так и делают свою работу неплохо. Но всё это перестаёт помогать, когда уязвимость ещё неизвестна, когда сигнатуры не успели разойтись по инфраструктуре и когда пользователь открывает сайт, который вчера был доверенным, а сегодня уже скомпрометирован.

Именно об этой слепой зоне шла речь на вебинаре «Ankey RBI — ход через изоляцию: защищённая работа с веб-ресурсами», который провела компания «Газинформсервис» совместно c компанией Fortis. Спикерами компании «Газинформсервис» стали менеджер по продукту Ankey RBI Константин Хитрово и пресейл-инженер Амир Ахметзянов. 

В отличие от средств, которым необходимо предварительно определить, является ли контент вредоносным, технология RBI меняет само место его исполнения. При использовании Ankey RBI потенциально недоверенный веб-код выполняется не на рабочей станции пользователя, а в удалённой изолированной среде. Пользователь получает графическое представление веб-ресурса, звук и привычные возможности взаимодействия со страницей, тогда как активный веб-контент обрабатывается внутри отдельного браузерного контейнера. После завершения сессии такая среда уничтожается.

«Главная идея RBI — не пытаться гарантированно распознать каждую новую веб-угрозу, а не допустить исполнения недоверенного веб-кода там, где находятся рабочая станция пользователя, его данные и корпоративные доступы. Это особенно актуально в ситуации browser zero-day, когда эксплойт уже существует, а сигнатуры, репутационные данные или обновления ещё не успели распространиться по всей инфраструктуре», — отметил Константин Хитрово.

Какие угрозы обсуждали

Отдельный блок вебинара был посвящён сценариям атак, последствия которых позволяет ограничивать удалённая изоляция браузера. Среди них — эксплуатация zero-day-уязвимостей браузеров и рендеринг-движков, drive-by download, вредоносный код и бесфайловые сценарии, доставка ransomware через веб-ресурсы, компрометация CDN, рекламных сетей и сторонних JavaScript-компонентов, а также загрузка потенциально вредоносных файлов.

При этом участники отдельно подчеркнули границы технологии. RBI не должен рассматриваться как замена EDR, DLP, MFA, NGFW или средств защиты identity. Например, при переходе по фишинговой ссылке RBI способен защитить конечную точку от исполнения вредоносного кода, но не исключает ситуацию, когда пользователь самостоятельно передаёт пароль или другие учётные данные поддельному сайту. Для таких сценариев необходимы MFA, антифишинговые механизмы, контроль identity и обучение сотрудников.

Не вместо, а поверх существующей защиты

Один из основных тезисов вебинара — Ankey RBI не требует от заказчика демонтировать уже действующий стек безопасности. В типовой архитектуре NGFW, SWG или Proxy определяют, куда разрешено обращаться пользователю; Ankey RBI определяет, где будет исполняться веб-контент; антивирусные средства проверяют передаваемые файлы; DLP контролирует передачу данных; SIEM получает события для анализа и расследования. Такой подход позволяет использовать RBI как отдельный эшелон защиты именно от угроз, связанных с выполнением активного веб-контента.

Когда RBI может быть экономически выгоднее VDI

Значительная часть вебинара была посвящена не только безопасности, но и экономическому эффекту. В некоторых организациях доступ сотрудников в интернет организован через полноценную VDI-инфраструктуру. Если внутри виртуального рабочего места пользователю фактически нужен только браузер, организация вынуждена поддерживать виртуальную машину и гостевую ОС, CPU и оперативную память на каждого пользователя, дисковую подсистему и IOPS, VDI-образы и профили, обновление операционных систем, дополнительные средства защиты внутри виртуальной среды, а также брокеры, шлюзы и инфраструктуру высокой доступности.

В RBI изолируется не весь компьютер, а браузерный канал. Поэтому для сценария «только безопасный интернет» сокращается объём инфраструктуры, который необходимо создавать и сопровождать. Такой подход позволяет сэкономить несколько десятков миллионов рублей при закупке оборудования для создания инфраструктуры в сравнении с VDI.

При этом сравнение с корпоративным браузером выглядит иначе: он обеспечивает минимальные прямые инфраструктурные затраты и удобное централизованное управление, однако веб-код продолжает выполняться на endpoint.

Ankey RBI был представлен как промежуточная архитектурная модель между локальным корпоративным браузером и полноценной VDI: серверные ресурсы нужны, но они расходуются на изолированные браузерные сессии, а не на отдельную операционную систему каждого сотрудника.

Кому технология наиболее актуальна

Среди наиболее перспективных сценариев применения были выделены:

  • банки и финансовые организации — в том числе для выхода в интернет из защищённых сегментов и работы с токенами, электронной подписью и ГОСТ;
  • государственные организации — при использовании российских операционных систем и on-premises-инфраструктуры;
  • промышленные предприятия и субъекты КИИ — для сегментированного доступа к внешним ресурсам;
  • организации с массовыми типовыми рабочими местами, где браузер является одним из основных инструментов сотрудников;
  • компании, уже использующие VDI преимущественно для доступа в интернет — в качестве сценария оптимизации инфраструктурных затрат.

Ankey RBI поддерживает интеграцию со службами каталогов, инфраструктурой мониторинга и информационной безопасности, централизованное управление политиками браузера и пользовательскими сессиями, работу с файлами, мультимедиа, токенами и смарт-картами.

Следующий этап — пилот

В завершение участникам предложили оценивать RBI не только по функциональному перечню, но и на пилотном проекте с реальными рабочими сценариями. Во время пилота можно определить число одновременно активных браузерных сессий, необходимый объём CPU и RAM, совместимость с критичными сайтами, качество работы с видео и мультимедиа, сценарии загрузки и выгрузки файлов, работу токенов, электронной подписи и периферии, требования к отказоустойчивости, а также потенциальный эффект относительно существующей VDI или другой схемы безопасного веб-доступа.

«Правильный вопрос для заказчика — не нужен ли ему ещё один продукт безопасности, а какой остаточный риск остаётся после уже внедрённых средств. Если бизнес не готов принять исполнение неизвестного веб-кода непосредственно на рабочей станции, RBI становится отдельным архитектурным уровнем защиты», — резюмировал Константин Хитрово.

Архитектурный уровень — это всегда деньги, люди и время. И брать его имеет смысл не потому, что на рынке появился ещё один класс решений, а потому что остаточный риск действительно оценён и признан неприемлемым. В случае с браузером и веб-контентом такая оценка, судя по частоте сюжета с zero-day, давно назрела.

А более подробно об актуальных вопросах кибербезопасности можно узнать на ежегодном форуме GISDAYS 2026 (Global Information Security Days*), который компания «Газинформсервис» проведёт уже в девятый раз с 30 сентября по 2 октября в Санкт-Петербурге и Москве.

*Global Information Security Days (GISDAYS) — дни глобальной информационной безопасности

Свежее по теме

!-- Yandex.Metrika counter -->