Перейти к основному содержимому
ПРЕМИУМ-ДОПОЛНЕНИЕ

ZeroLeak Визуальная Изоляция

Чувствительные приложения не становятся клиентом — только безопасный поток пикселей.

WAF останавливает атаки. AAM аутентифицирует личность. DLP может маскировать чувствительные данные. Однако в момент, когда HTML, JavaScript, информация сессии и API-ответы чувствительного приложения достигают устройства пользователя, эти данные уже внутри клиентских рисков.

ZeroLeak закрывает этот риск на архитектурном уровне. Реальное веб-приложение работает в изолированной браузерной среде в корпоративной сети. На устройство пользователя отправляется только живой поток пикселей. Код, данные и информация сессии приложения никогда не достигают клиента.

Пользователь видит приложение. Данные не сходят на его устройство.

ZeroLeak держит HTML, JavaScript, API-ответы, токены и данные сессии чувствительного веб-приложения в корпоративной сети. К пользователю идёт только живой поток пикселей; движения клавиатуры и мыши впускаются через контролируемый канал. Так браузерная поверхность атаки устраняется с самого начала.

РИСК НОВОГО ПОКОЛЕНИЯ

Браузер теперь в центре поверхности атаки

Классическая веб-безопасность долгое время фокусировалась на остановке атак на сервер. Сегодня значительная часть риска начинается в браузере пользователя. Когда страница достигает клиента, содержимое DOM, данные сессии, cookies, localStorage и API-ответы обрабатываются на устройстве. Если устройство небезопасно, чувствительное приложение тоже небезопасно. ZeroLeak меняет это предположение: чувствительная страница никогда не идёт к клиенту.

Утечка данных на стороне браузера

Содержимое DOM, токен сессии, cookies и localStorage становятся видимыми на стороне клиента. WAF и DLP сильны на стороне сервера; однако после того, как данные достигают браузера, область контроля сужается.

Автоматическая инспекция с поддержкой ИИ

ИИ-агенты могут читать веб-страницу, анализировать поля форм, парсить видимые данные и автоматизировать повторяющиеся операции. Это не проблема, ограниченная классическим обнаружением ботов.

Риск устройства и памяти

Когда устройство пользователя скомпрометировано, память браузера, содержимое открытой страницы, токены и временные файлы оказываются под угрозой. Корпоративное приложение становится зависимым от безопасности устройства в момент, когда сходит на клиента.

Скриншот и AI Vision

Чувствительная информация может утечь не только в HTML, но и в момент появления на экране. Запись экрана, совместное использование экрана, скриншоты и инструменты OCR на основе ИИ усиливают этот риск.

НЕДОСТАЮЩИЙ СЛОЙ

WAF, AAM и DLP сильны; но не останавливают страницу, идущую к клиенту

WAF фильтрует атаку, AAM проверяет доступ, DLP контролирует чувствительные поля. Однако в конце этой цепочки веб-страница всё ещё сходит в браузер пользователя. ZeroLeak дополняет недостающий слой: чувствительное приложение не отправляется к клиенту, а представляется только как безопасная визуальная сессия.

Классическая модель браузера

Что достигает клиента?

  • Полный HTML / DOM
  • Контекст выполнения JavaScript
  • Cookies сессии и токен
  • localStorage / sessionStorage
  • Тела ответов API
  • Загруженные изображения и файлы
Модель ZeroLeak

Что достигает клиента?

  • Только живой поток пикселей
  • Нет DOM
  • Нет токена
  • Нет localStorage
  • Нет ответа API
  • Нет содержимого файлов

ZeroLeak позволяет использовать чувствительное приложение, не передавая его клиенту.

ДИФФЕРЕНЦИРОВАННАЯ ПОЗИЦИЯ

ADC, WAAP и Визуальная Изоляция на единой платформе

На корпоративном рынке ADC, WAAP, identity-доступ и browser isolation в основном позиционируются как отдельные семейства продуктов. ADC выполняет балансировку нагрузки, WAAP защищает приложение, AAM управляет доступом, browser isolation обычно предлагается как отдельный SaaS-сервис. TR7 ZeroLeak устраняет это разделение. Доступ к чувствительным приложениям, веб-безопасность, политика идентичности, визуальная изоляция, Anti-OCR и forensic-запись работают в рамках одной платформы.

01

Визуальная изоляция, интегрированная в ADC/WAAP

ZeroLeak предлагает визуальную изоляцию не как отдельный продукт, а как естественный слой безопасности платформы TR7. Оператор совместно управляет политиками доступа, безопасности, изоляции и записи из одного интерфейса управления.

02

Внутрикорпоративная работа без зависимости от SaaS

Многие подходы к browser isolation переносят трафик в облачную среду третьей стороны. ZeroLeak работает в корпоративной сети. Чувствительное приложение, данные сессии и записи остаются под корпоративным контролем.

03

Дополнительный слой против риска визуальной утечки с Anti-OCR

То, что страница не идёт к клиенту — это первый шаг. Однако чтение видимых на экране данных через скриншот, запись экрана или AI vision — это отдельный риск. ZeroLeak предлагает для этого риска слой визуальной защиты и маскирования на основе политик.

04

Лицензирование, подходящее для бизнес-сценария

Вместо сложных моделей на основе пропускной способности ZeroLeak лицензируется по ёмкости одновременных пользователей. Организация создаёт чёткую модель ёмкости, планируя, сколько людей будут одновременно использовать изолированные сессии.

Разница ZeroLeak не в одной отдельной функции, а в архитектурном сочетании: ADC, AAM, WAAP, визуальная изоляция, Anti-OCR и forensic-запись работают в одном потоке безопасности.

PIXEL-ДОКТРИНА

Данные не идут к клиенту. Пользователь использует только безопасное изображение.

Модель безопасности ZeroLeak основана на трёх фундаментальных слоях. Сначала само приложение отделяется от клиента. Затем чувствительные поля на экране защищаются от визуальной утечки. Наконец, вся сессия превращается в аудируемую forensic-запись.

Только пиксель

Чувствительное веб-приложение работает в изолированной браузерной среде в корпоративной сети. К устройству пользователя достигает не само приложение, а только живой поток пикселей.

  • HTML, JavaScript, токен сессии, cookie и localStorage не достигают клиента
  • API-вызовы и тела ответов остаются внутри изолированной сессии
  • Пользователь обращается со стандартного браузера; дополнительная установка агента не требуется
  • Движения клавиатуры и мыши передаются в сессию через контролируемый канал
  • Даже если устройство скомпрометировано, чувствительные данные приложения не находятся на устройстве

Anti-OCR Визуальная защита

Видимые на экране данные тоже являются поверхностью, требующей защиты. ZeroLeak защищает чувствительные поля по политике от рисков скриншотов, записи экрана и OCR на основе ИИ.

  • Динамические слои визуальной защиты и затемнения в чувствительных полях
  • Дополнительная защита от рисков скриншотов, записи экрана и совместного использования экрана
  • Мера на уровне пикселей против попыток чтения на основе AI vision и OCR
  • Политики маскирования по роли, приложению и типу данных
  • Отслеживание источника утечки с невидимым водяным знаком, специфичным для сессии

Полная запись сессии

ZeroLeak не только изолирует доступ; делает весь доступ аудируемым. В критических приложениях ответ на вопрос кто, когда, что сделал может быть исследован ретроспективно.

  • Запись сессии в качестве видео
  • Запись с временными метками кликов, нажатий клавиш, навигации и шагов операций
  • Интегрированное отслеживание с пользователем, приложением, устройством, IP и контекстом доступа
  • Активный поток событий командам безопасности с SIEM-интеграцией
  • Соответствие GDPR, PCI DSS и процессам внутреннего аудита с хранением на основе политик
АРХИТЕКТУРА

В корпоративной сети, отдельная ячейка изоляции для каждой сессии

ZeroLeak — это не SaaS-маршрутизация или клиентский агент. Это слой безопасности, работающий в корпоративной сети, создающий отдельную изолированную браузерную ячейку для каждой пользовательской сессии. Сессия начинается, ячейка открывается; когда сессия заканчивается, ячейка закрывается. Данные приложения не транспортируются к клиенту, среда сессии не становится постоянной.

Жизненный цикл сессии

1
Запрос доступа пользователя
Пользователь подключается к порталу TR7 из любого HTML5-совместимого браузера.
2
AAM-аутентификация
TR7 AAM применяет политики идентичности, MFA, ролей и доступа.
3
Открывается ячейка изоляции
ZeroLeak запускает отдельную и изолированную браузерную ячейку для пользовательской сессии.
4
Подключение к целевому приложению
Изолированная ячейка подключается к чувствительному приложению из внутренней корпоративной сети.
5
Поток пикселей + Anti-OCR
Пользователю передаётся только живое изображение; визуальная защита применяется к чувствительным полям.
6
Forensic + SIEM
Запись сессии, информация о событиях и данные безопасности передаются в forensic-хранилище и SIEM-поток.
  • Отдельная ячейка изоляции для каждой сессии — нет общей браузерной среды между пользователями
  • Не требует агента — достаточно стандартного HTML5-совместимого браузера
  • Трафик приложений остаётся внутри корпоративной сети
  • Интеграция с TR7 AAM для SSO, MFA, OAuth2, OIDC, SAML, LDAP и RADIUS
  • Совместное использование контекста атаки и политики безопасности с TR7 WAAP
  • Управление политиками, лицензиями и записями с TR7 Central Management
  • Передача событий на SIEM-платформы, такие как Splunk, Elastic, QRadar и подобные
СЦЕНАРИИ ИСПОЛЬЗОВАНИЯ

5 критических областей, где ZeroLeak силён

ZeroLeak создаёт наибольшую ценность в сценариях, где доверие устройств слабое, но данные приложений критичны. Доступ даётся пользователю; но данные приложения не передаются на устройство пользователя.

Удалённый доступ третьих сторон в банковской сфере

Угроза

Подрядчик, аудитор или внешний разработчик должен получить удалённый доступ к чувствительным банковским экранам. Устройство не находится под корпоративным контролем, и риск утечки данных высок.

Решение ZeroLeak

Пользователь подключается к изолированной сессии из своего браузера. Экран core banking остаётся в корпоративной сети; на устройство пользователя идёт только поток пикселей. Вся сессия записывается для аудита и forensic-расследования.

Доступ к записям пациентов с BYOD в здравоохранении

Угроза

Врач или полевой персонал может захотеть получить доступ к записям пациентов со своего планшета. Медицинские данные чувствительны, и состояние безопасности устройства не всегда может быть гарантировано.

Решение ZeroLeak

Данные пациента не сходят на планшет. Пользователь видит данные и работает; однако HTML, файл, ответ API и информация сессии не находятся на клиентском устройстве.

Чувствительные консоли управления в государственном секторе

Угроза

Когда доступ к панелям управления, классифицированным приложениям или критическим внутренним порталам в государственных системах открыт с классическим VPN, риск утечки эндпоинта и экрана продолжается.

Решение ZeroLeak

Консоль работает в корпоративной сети, пользователю предлагается только изолированная визуальная сессия. К чувствительным полям применяется Anti-OCR, вся история операций становится аудируемой записью.

Доступ к порталу партнёров и поставщиков

Угроза

Поставщики, бизнес-партнёры или дистрибьюторы обращаются к B2B-порталу. Уровень безопасности этих устройств не может управляться непосредственно организацией.

Решение ZeroLeak

Партнёрский портал не передаётся клиенту. Пользователь работает; однако данные, файлы и информация сессии не остаются на партнёрском устройстве. Новые устройства, разные местоположения или сценарии временного доступа управляются более контролируемо.

Риск ИИ-агентов и автоматизации

Угроза

Пользователь может получить доступ к корпоративному приложению с ИИ-инструментом или плагином автоматизации, работающим от его имени. Эти инструменты могут читать, парсить или экспортировать содержимое страницы.

Решение ZeroLeak

ИИ-агент не может видеть DOM, ответ API или код страницы; имеет доступ только к потоку пикселей. Структурный риск scraping снижается, процесс становится отслеживаемым с политиками поведенческих аномалий и forensic-записью.

ВАРИАНТЫ ЁМКОСТИ

Лицензирование по количеству одновременных пользователей

Ёмкость ZeroLeak планируется в соответствии с тем, сколько пользователей одновременно откроют изолированные сессии. Во всех слоях лицензий базовые возможности одинаковы; различие только в ёмкости одновременных пользователей.

С Base Bundle включена оценка

С каждой платформой TR7 включено использование оценки ZeroLeak: 1 одновременный пользователь, 30 минут в день и все функции включены. Для использования в производстве предпочтительны следующие варианты ёмкости.

1
Одновременный пользователь
5
Одновременных пользователей
10
Одновременных пользователей
25
Одновременных пользователей
50
Одновременных пользователей
100
Одновременных пользователей
250
Одновременных пользователей
500
Одновременных пользователей
Без ограничений
Одновременных пользователей

Все уровни предлагают одинаковый набор возможностей; различие только в количестве изолированных сессий, которые могут работать одновременно.

Реальная ёмкость варьируется в зависимости от аппаратных ресурсов, типа приложения, длительности сессии и политики forensic-записи. Для среднего планирования можно предусмотреть примерно 1 ГБ RAM, 1 vCPU на пользователя и примерно 500 МБ/час дискового пространства для forensic-записи.

СООТВЕТСТВИЕ

Прочный слой для аудита, минимизации данных и контроля удалённого доступа

ZeroLeak поддерживает требования к минимизации данных, контролю удалённого доступа, записи сессий и аудируемости при доступе к чувствительным веб-приложениям. Поскольку данные не транспортируются к клиенту, он формирует прочный дополнительный контрольный слой в архитектурах безопасности, ориентированных на регулирование.

GDPR Статья 32

Поддерживает технические и административные меры для безопасности персональных данных. Поскольку чувствительные данные не загружаются на клиентское устройство, укрепляет подход минимизации данных.

EBA Guidelines on ICT Risk / DORA

Способствует потребностям удалённого доступа, записи, доступа третьих сторон и аудируемости. Изолированная сессия, forensic-запись и доступ на основе политик работают вместе.

Директива NIS2

Предоставляет дополнительный слой безопасности при удалённом доступе к критическим системам. Консоли управления и чувствительные приложения могут использоваться без передачи клиенту.

Рекомендации FATF и доступ к финансовой системе

При доступе к системам финансовых транзакций предлагает прочный аудит-слой для инсайдерского риска, доступа третьих сторон и отслеживаемости транзакций.

PCI DSS 4.0.1

Снижает клиентскую поверхность атаки при доступе к среде данных держателя карты. Чувствительные экраны управляются более контролируемо с политикой доступа и записью сессии.

ЛИЦЕНЗИРОВАНИЕ

Премиум-дополнение — На основе одновременных пользователей

ZeroLeak может быть добавлено как премиум-дополнение к пакетам Base, Geo, Secure и Enterprise TR7. Модель лицензии основана на ёмкости одновременных пользователей вместо пропускной способности. Потому что каждая пользовательская сессия создаёт отдельную ячейку изоляции и потребление ресурсов.

  • Лицензия одновременных пользователей (CCU) — 1, 5, 10, 25, 50, 100, 250, 500 или без ограничений
  • Может быть добавлено ко всем пакетам Base, Geo, Secure и Enterprise
  • Может работать на аппаратном устройстве или виртуальной машине
  • На аппаратном устройстве ресурсы ZeroLeak могут планироваться с отдельным пулом CPU/RAM

Поставьте чувствительные приложения с пиксельной безопасностью

Давайте пройдёмся по вашему собственному сценарию в демо ZeroLeak: какие приложения должны быть изолированы, сколько одновременных пользователей нужно, как должна вестись forensic-запись и как это должно быть добавлено к вашей существующей архитектуре TR7.