ZeroLeak Визуальная Изоляция
Чувствительные приложения не становятся клиентом — только безопасный поток пикселей.
WAF останавливает атаки. AAM аутентифицирует личность. DLP может маскировать чувствительные данные. Однако в момент, когда HTML, JavaScript, информация сессии и API-ответы чувствительного приложения достигают устройства пользователя, эти данные уже внутри клиентских рисков.
ZeroLeak закрывает этот риск на архитектурном уровне. Реальное веб-приложение работает в изолированной браузерной среде в корпоративной сети. На устройство пользователя отправляется только живой поток пикселей. Код, данные и информация сессии приложения никогда не достигают клиента.
Пользователь видит приложение. Данные не сходят на его устройство.
ZeroLeak держит HTML, JavaScript, API-ответы, токены и данные сессии чувствительного веб-приложения в корпоративной сети. К пользователю идёт только живой поток пикселей; движения клавиатуры и мыши впускаются через контролируемый канал. Так браузерная поверхность атаки устраняется с самого начала.
Три слоя безопасности, один архитектурный принцип
Браузер теперь в центре поверхности атаки
Классическая веб-безопасность долгое время фокусировалась на остановке атак на сервер. Сегодня значительная часть риска начинается в браузере пользователя. Когда страница достигает клиента, содержимое DOM, данные сессии, cookies, localStorage и API-ответы обрабатываются на устройстве. Если устройство небезопасно, чувствительное приложение тоже небезопасно. ZeroLeak меняет это предположение: чувствительная страница никогда не идёт к клиенту.
Утечка данных на стороне браузера
Содержимое DOM, токен сессии, cookies и localStorage становятся видимыми на стороне клиента. WAF и DLP сильны на стороне сервера; однако после того, как данные достигают браузера, область контроля сужается.
Автоматическая инспекция с поддержкой ИИ
ИИ-агенты могут читать веб-страницу, анализировать поля форм, парсить видимые данные и автоматизировать повторяющиеся операции. Это не проблема, ограниченная классическим обнаружением ботов.
Риск устройства и памяти
Когда устройство пользователя скомпрометировано, память браузера, содержимое открытой страницы, токены и временные файлы оказываются под угрозой. Корпоративное приложение становится зависимым от безопасности устройства в момент, когда сходит на клиента.
Скриншот и AI Vision
Чувствительная информация может утечь не только в HTML, но и в момент появления на экране. Запись экрана, совместное использование экрана, скриншоты и инструменты OCR на основе ИИ усиливают этот риск.
WAF, AAM и DLP сильны; но не останавливают страницу, идущую к клиенту
WAF фильтрует атаку, AAM проверяет доступ, DLP контролирует чувствительные поля. Однако в конце этой цепочки веб-страница всё ещё сходит в браузер пользователя. ZeroLeak дополняет недостающий слой: чувствительное приложение не отправляется к клиенту, а представляется только как безопасная визуальная сессия.
Что достигает клиента?
- Полный HTML / DOM
- Контекст выполнения JavaScript
- Cookies сессии и токен
- localStorage / sessionStorage
- Тела ответов API
- Загруженные изображения и файлы
Что достигает клиента?
- Только живой поток пикселей
- Нет DOM
- Нет токена
- Нет localStorage
- Нет ответа API
- Нет содержимого файлов
ZeroLeak позволяет использовать чувствительное приложение, не передавая его клиенту.
ADC, WAAP и Визуальная Изоляция на единой платформе
На корпоративном рынке ADC, WAAP, identity-доступ и browser isolation в основном позиционируются как отдельные семейства продуктов. ADC выполняет балансировку нагрузки, WAAP защищает приложение, AAM управляет доступом, browser isolation обычно предлагается как отдельный SaaS-сервис. TR7 ZeroLeak устраняет это разделение. Доступ к чувствительным приложениям, веб-безопасность, политика идентичности, визуальная изоляция, Anti-OCR и forensic-запись работают в рамках одной платформы.
Визуальная изоляция, интегрированная в ADC/WAAP
ZeroLeak предлагает визуальную изоляцию не как отдельный продукт, а как естественный слой безопасности платформы TR7. Оператор совместно управляет политиками доступа, безопасности, изоляции и записи из одного интерфейса управления.
Внутрикорпоративная работа без зависимости от SaaS
Многие подходы к browser isolation переносят трафик в облачную среду третьей стороны. ZeroLeak работает в корпоративной сети. Чувствительное приложение, данные сессии и записи остаются под корпоративным контролем.
Дополнительный слой против риска визуальной утечки с Anti-OCR
То, что страница не идёт к клиенту — это первый шаг. Однако чтение видимых на экране данных через скриншот, запись экрана или AI vision — это отдельный риск. ZeroLeak предлагает для этого риска слой визуальной защиты и маскирования на основе политик.
Лицензирование, подходящее для бизнес-сценария
Вместо сложных моделей на основе пропускной способности ZeroLeak лицензируется по ёмкости одновременных пользователей. Организация создаёт чёткую модель ёмкости, планируя, сколько людей будут одновременно использовать изолированные сессии.
Разница ZeroLeak не в одной отдельной функции, а в архитектурном сочетании: ADC, AAM, WAAP, визуальная изоляция, Anti-OCR и forensic-запись работают в одном потоке безопасности.
Данные не идут к клиенту. Пользователь использует только безопасное изображение.
Модель безопасности ZeroLeak основана на трёх фундаментальных слоях. Сначала само приложение отделяется от клиента. Затем чувствительные поля на экране защищаются от визуальной утечки. Наконец, вся сессия превращается в аудируемую forensic-запись.
Только пиксель
Чувствительное веб-приложение работает в изолированной браузерной среде в корпоративной сети. К устройству пользователя достигает не само приложение, а только живой поток пикселей.
- HTML, JavaScript, токен сессии, cookie и localStorage не достигают клиента
- API-вызовы и тела ответов остаются внутри изолированной сессии
- Пользователь обращается со стандартного браузера; дополнительная установка агента не требуется
- Движения клавиатуры и мыши передаются в сессию через контролируемый канал
- Даже если устройство скомпрометировано, чувствительные данные приложения не находятся на устройстве
Anti-OCR Визуальная защита
Видимые на экране данные тоже являются поверхностью, требующей защиты. ZeroLeak защищает чувствительные поля по политике от рисков скриншотов, записи экрана и OCR на основе ИИ.
- Динамические слои визуальной защиты и затемнения в чувствительных полях
- Дополнительная защита от рисков скриншотов, записи экрана и совместного использования экрана
- Мера на уровне пикселей против попыток чтения на основе AI vision и OCR
- Политики маскирования по роли, приложению и типу данных
- Отслеживание источника утечки с невидимым водяным знаком, специфичным для сессии
Полная запись сессии
ZeroLeak не только изолирует доступ; делает весь доступ аудируемым. В критических приложениях ответ на вопрос кто, когда, что сделал может быть исследован ретроспективно.
- Запись сессии в качестве видео
- Запись с временными метками кликов, нажатий клавиш, навигации и шагов операций
- Интегрированное отслеживание с пользователем, приложением, устройством, IP и контекстом доступа
- Активный поток событий командам безопасности с SIEM-интеграцией
- Соответствие GDPR, PCI DSS и процессам внутреннего аудита с хранением на основе политик
В корпоративной сети, отдельная ячейка изоляции для каждой сессии
ZeroLeak — это не SaaS-маршрутизация или клиентский агент. Это слой безопасности, работающий в корпоративной сети, создающий отдельную изолированную браузерную ячейку для каждой пользовательской сессии. Сессия начинается, ячейка открывается; когда сессия заканчивается, ячейка закрывается. Данные приложения не транспортируются к клиенту, среда сессии не становится постоянной.
Жизненный цикл сессии
- Отдельная ячейка изоляции для каждой сессии — нет общей браузерной среды между пользователями
- Не требует агента — достаточно стандартного HTML5-совместимого браузера
- Трафик приложений остаётся внутри корпоративной сети
- Интеграция с TR7 AAM для SSO, MFA, OAuth2, OIDC, SAML, LDAP и RADIUS
- Совместное использование контекста атаки и политики безопасности с TR7 WAAP
- Управление политиками, лицензиями и записями с TR7 Central Management
- Передача событий на SIEM-платформы, такие как Splunk, Elastic, QRadar и подобные
5 критических областей, где ZeroLeak силён
ZeroLeak создаёт наибольшую ценность в сценариях, где доверие устройств слабое, но данные приложений критичны. Доступ даётся пользователю; но данные приложения не передаются на устройство пользователя.
Удалённый доступ третьих сторон в банковской сфере
Подрядчик, аудитор или внешний разработчик должен получить удалённый доступ к чувствительным банковским экранам. Устройство не находится под корпоративным контролем, и риск утечки данных высок.
Пользователь подключается к изолированной сессии из своего браузера. Экран core banking остаётся в корпоративной сети; на устройство пользователя идёт только поток пикселей. Вся сессия записывается для аудита и forensic-расследования.
Доступ к записям пациентов с BYOD в здравоохранении
Врач или полевой персонал может захотеть получить доступ к записям пациентов со своего планшета. Медицинские данные чувствительны, и состояние безопасности устройства не всегда может быть гарантировано.
Данные пациента не сходят на планшет. Пользователь видит данные и работает; однако HTML, файл, ответ API и информация сессии не находятся на клиентском устройстве.
Чувствительные консоли управления в государственном секторе
Когда доступ к панелям управления, классифицированным приложениям или критическим внутренним порталам в государственных системах открыт с классическим VPN, риск утечки эндпоинта и экрана продолжается.
Консоль работает в корпоративной сети, пользователю предлагается только изолированная визуальная сессия. К чувствительным полям применяется Anti-OCR, вся история операций становится аудируемой записью.
Доступ к порталу партнёров и поставщиков
Поставщики, бизнес-партнёры или дистрибьюторы обращаются к B2B-порталу. Уровень безопасности этих устройств не может управляться непосредственно организацией.
Партнёрский портал не передаётся клиенту. Пользователь работает; однако данные, файлы и информация сессии не остаются на партнёрском устройстве. Новые устройства, разные местоположения или сценарии временного доступа управляются более контролируемо.
Риск ИИ-агентов и автоматизации
Пользователь может получить доступ к корпоративному приложению с ИИ-инструментом или плагином автоматизации, работающим от его имени. Эти инструменты могут читать, парсить или экспортировать содержимое страницы.
ИИ-агент не может видеть DOM, ответ API или код страницы; имеет доступ только к потоку пикселей. Структурный риск scraping снижается, процесс становится отслеживаемым с политиками поведенческих аномалий и forensic-записью.
Лицензирование по количеству одновременных пользователей
Ёмкость ZeroLeak планируется в соответствии с тем, сколько пользователей одновременно откроют изолированные сессии. Во всех слоях лицензий базовые возможности одинаковы; различие только в ёмкости одновременных пользователей.
С каждой платформой TR7 включено использование оценки ZeroLeak: 1 одновременный пользователь, 30 минут в день и все функции включены. Для использования в производстве предпочтительны следующие варианты ёмкости.
Все уровни предлагают одинаковый набор возможностей; различие только в количестве изолированных сессий, которые могут работать одновременно.
Реальная ёмкость варьируется в зависимости от аппаратных ресурсов, типа приложения, длительности сессии и политики forensic-записи. Для среднего планирования можно предусмотреть примерно 1 ГБ RAM, 1 vCPU на пользователя и примерно 500 МБ/час дискового пространства для forensic-записи.
Прочный слой для аудита, минимизации данных и контроля удалённого доступа
ZeroLeak поддерживает требования к минимизации данных, контролю удалённого доступа, записи сессий и аудируемости при доступе к чувствительным веб-приложениям. Поскольку данные не транспортируются к клиенту, он формирует прочный дополнительный контрольный слой в архитектурах безопасности, ориентированных на регулирование.
GDPR Статья 32
Поддерживает технические и административные меры для безопасности персональных данных. Поскольку чувствительные данные не загружаются на клиентское устройство, укрепляет подход минимизации данных.
EBA Guidelines on ICT Risk / DORA
Способствует потребностям удалённого доступа, записи, доступа третьих сторон и аудируемости. Изолированная сессия, forensic-запись и доступ на основе политик работают вместе.
Директива NIS2
Предоставляет дополнительный слой безопасности при удалённом доступе к критическим системам. Консоли управления и чувствительные приложения могут использоваться без передачи клиенту.
Рекомендации FATF и доступ к финансовой системе
При доступе к системам финансовых транзакций предлагает прочный аудит-слой для инсайдерского риска, доступа третьих сторон и отслеживаемости транзакций.
PCI DSS 4.0.1
Снижает клиентскую поверхность атаки при доступе к среде данных держателя карты. Чувствительные экраны управляются более контролируемо с политикой доступа и записью сессии.
Премиум-дополнение — На основе одновременных пользователей
ZeroLeak может быть добавлено как премиум-дополнение к пакетам Base, Geo, Secure и Enterprise TR7. Модель лицензии основана на ёмкости одновременных пользователей вместо пропускной способности. Потому что каждая пользовательская сессия создаёт отдельную ячейку изоляции и потребление ресурсов.
- Лицензия одновременных пользователей (CCU) — 1, 5, 10, 25, 50, 100, 250, 500 или без ограничений
- Может быть добавлено ко всем пакетам Base, Geo, Secure и Enterprise
- Может работать на аппаратном устройстве или виртуальной машине
- На аппаратном устройстве ресурсы ZeroLeak могут планироваться с отдельным пулом CPU/RAM
Поставьте чувствительные приложения с пиксельной безопасностью
Давайте пройдёмся по вашему собственному сценарию в демо ZeroLeak: какие приложения должны быть изолированы, сколько одновременных пользователей нужно, как должна вестись forensic-запись и как это должно быть добавлено к вашей существующей архитектуре TR7.