مزایای جداسازی اینترنت از شبکه داخلی با استفاده از تکنولوژی جداسازی مرورگر
بر اساس آمار بیش از 1.86 میلیارد وبسایت در اینترنت وجود دارند که حدود 1% از این موارد (چیزی در حدود 18.500.000 وبسایت) هر هفته به بدافزار آلوده میشوند، این در حالی است که متوسط آلودگیها 44 بار در روز است. جداسازی اینترنت از شبکه داخلی با استفاده از تکنولوژی جداسازی مرورگر، با جدا کردن فرآیندها و پردازشهای صفحات وب از سیستمهای کاربران، فقط تصاویر پردازش شده را نمایش داده و فعالیت مرور را ایمن نگه میدارد. به این ترتیب، کدهای مخرب صفحه وب روی دستگاه کاربر اجرا نمیشوند و از تأثیرگذاری آلودگیهای بدافزار و سایر حملات سایبری بر دستگاههای کاربر و شبکههای داخلی جلوگیری میکند.
بازدید از وبسایتها و استفاده از برنامههای کاربردی وب شامل بارگذاری محتوا و کد از طریق یک مرورگر وب از منابع غیرقابل اعتماد و سپس اجرای آن کد در دستگاه کاربر است. از منظر امنیتی، این امر مرور وب را به یک فعالیت نسبتاً خطرناک تبدیل میکند. به همین دلیل لازم است راهکاری اندیشیده شود تا از سیستم کاربران و شبکه در مقابل تهدیدات وب محافظ نماید.
چرا باید اینترنت را از شبکه داخلی جدا کرد؟
در دنیای امروز، استفاده از اینترنت برای عملیات تجاری بسیار مهم شده است. قبلاً فرآیندهای تجاری عمدتاً در یک شبکه داخلی شرکت انجام میشد، اما مدتهاست که دیگر اینطور نیست. درعوض، کارمندان به طور مرتب به وبسایتها و برنامههای کاربردی وب برای انجام امور کاری و شخصی سر میزنند و این کار را از طریق مرورگرها انجام میدهند. بر اساس آمارهای اعلام شده 90 درصد حملات سایبری از طریق ایمیل و وب سایتها صورت میگیرد.
با توجه به نحوه تغییر در ساختار شبکهها و استفاده کاربران از اینترنت میتوان گفت که در واقع مشکل اصلی ما این است که وب سایتها مسیر بسیاری از حملات در شبکههای سازمانها هستند و به همین دلیل جداسازی اینترنت از شبکه داخلی با استفاده از جداسازی مروگر، روشی است که باید برای تامین امنیت شبکه و جلوگیری از تهدیدات مبتنی بر وب مورد استفاده سازمانها قرار گیرد.
معرفی انواع جداسازی مرورگر برای جداسازی اینترنت از شبکه داخلی
- جداسازی مرورگر از راه دور: در این روش که صفحات وب را در یک سرور ابری بارگیری میکند و سرویسهای مورد نیاز را روی آن سرور اجرا مینماید که از دستگاههای کاربر و شبکههای داخلی سازمانها دور است.
- جداسازی مرورگر داخلی: روش کار شبیه به جداسازی مرورگر از راه دور است، اما در یک سرور اختصاصی درون سازمانی مدیریت میشود.
- جداسازی مرورگر سمت کلاینت: همچنان صفحات وب را در دستگاه کاربر بارگیری میکند، اما از مجازیسازی و دسکتاپهای مجازی استفاده میکند تا کد و محتوای وب سایت را از بقیه دستگاه جدا نگه دارد.
نحوه عملکرد جداسازی مرورگر از راه دور
جداسازی مرورگر از راه دور، فعالیت غیرقابل اعتماد بر روی مرورگرها را تا حد امکان از دستگاههای کاربر و شبکههای داخلی سازمان دور نگه میدارد. این راه حل از طریق اجرا شدن سرویسهای درخواست شده از طرف مرورگر کاربر که در سرور ابری کنترل میشود، صورت میپذیرد. در این ساختار هیچگونه پردازشی سمت سیستم کاربر انجام نشده و پردازش تصاویر است که به دستگاه کاربر انتقال داده میشود. هر گونه اقدام کاربر، مانند کلیک ماوس یا ارسال فرم، به سرور ابری منتقل شده و در آنجا انجام میگردد.
راههای مختلفی وجود دارد که یک سرور جداسازی مرورگر راه دور میتواند محتوای وب را به دستگاه کاربر ارسال کند:
- Stream کردن مرورگر بر روی سیستم کاربر
کاربر یک ویدیو یا تصویری از فعالیت مرور خود را مشاهده میکند. این تکنیک همچنین به عنوان “pixel pushing” شناخته می شود. این روش گاهی باعث تاخیر در نمایش فعالیتهای مرور کاربر میشود که ممکن است به تجربه ضعیف کاربری منجر شود.
- بررسی و بازنویسی صفحه وب و ارسال صفحه امن به کاربر
با این روش که به DOM Rewriting معروف است، صفحات وب در یک محیط ایزوله بارگذاری شده و برای حذف حملات احتمالی بازنویسی میشوند. هنگامی که محتوا ایمن در نظر گرفته شد، به دستگاه کاربر ارسال میگردد. این رویکرد ممکن است با همه وب سایتها سازگار نباشد.
- ارسال خروجی نهایی از صفحات وب به کاربر
هنگامی که یک صفحه وب به طور کامل بارگیری شد و همه کدها توسط مرورگر اجرا شد، یک نمایش گرافیکی برداری از نسخه نهایی صفحه وب برای کاربر ارسال میشود.
جداسازی مرورگر داخلی
جداسازی اینترنت با استفاده از روش مرورگر امن داخلی مانند جداسازی مرورگر از راه دور عمل میکند. اما به جای اینکه مرور وب در یک سرور ابری راه دور انجام شود، بر روی سروری در داخل شبکه خصوصی سازمان انجام میشود. این روش میتواند تأخیر را در مقایسه با برخی از انواع ایزولهسازی از راه دور مرورگر کاهش دهد.
تفاوت مرورگر امن داخلی با مرورگر امن از راه دور
- خرید سرورهای اختصاصی داخلی برای جداسازی مرورگر
- جداسازی در داخل فایروال سازمان اتفاق میافتد
- گسترش جداسازی مرورگر در محل به چندین شبکه دارای پیچیدگی است
جداسازی مرورگر سمت کلاینت
در این روش مانند انواع مجازیسازیهای جداسازی مرورگر سمت سرویسگیرنده صورت میپذیرد. بر خلاف دو روش دیگر، ایزولهسازی مرورگر سمت کلاینت با استفاده از ساختار مجازیسازی یا Sandboxing انجام میشود.
- مجازی سازی
مجازیسازی فرآیندی است که در آن یک کامپیوتر به ماشینهای مجازی مجزا تقسیم میشود، بدون اینکه کامپیوتر از نظر فیزیکی تغییر کند. این کار در لایهای از نرم افزار در زیر سیستم عامل به نام Hypervisor انجام میشود. از نظر تئوری، آنچه روی یک ماشین مجازی اتفاق میافتد، نباید ماشینهای مجازی مجاور را تحت تاثیر قرار دهد، حتی زمانی که آنها روی یک دستگاه هستند. با بارگذاری صفحات وب روی یک ماشین مجازی مجزا در رایانه کاربر، بقیه قسمت های رایانه ایمن باقی میماند.
- Sandboxing
Sandbox شبیه ماشین مجازی است که یک محیط مجازی مجزا را برای انجام آزمایشات، بدون ایجاد ریسکی برای شبکه و سیستم فراهم میکند. Sandboxing به عنوان یک تکنیک رایج تشخیص بدافزار نیز شناخته میشود. بسیاری از ابزارهای ضد بدافزار، فایلهای بالقوه مخرب را در سندباکس باز و اجرا میکنند تا نوع فعالیت آن را مشاهده کنند. از آنجایی که جداسازی مرورگر سمت کلاینت در واقع شامل بارگیری محتوای مخرب بالقوه در دستگاه کاربر است، همچنان احتمال خطر برای کاربران و شبکه به همراه دارد.
مزایای استفاده از مرورگر امن ایزولهشده
- مدیریت و حذف دانلودهای کنترل نشده
- جلوگیری از اجرای اسکریپتهای مخرب روی یک دستگاه یا داخل شبکه
- مسدود شدن Zero-day exploits از طریق مرورگر
- مسدود کردن محتوای آلوده بدون نیاز به مسدود کردن کل وبسایتها
- جلوگیری از دانلود اسناد مخرب و فایل آلوده
با توجه به ساختارهای معرفی شده در راستای ایجاد بستری امن برای کاربران و جلوگیری از انتشار آلودگی در سطح شبکه و همچنین کاهش حملات از سمت کاربران شبکه پیشنهاد میگردد جداسازی اینترنت از شبکه داخلی با تکنولوژی جداسازی مرورگر، در راستای پیادهسازی و بهبود زیرساخت سازمانها قرار داده شود. شرکت امنپردازان کویر (APK) پیشرو در ارائه خدمات امنیت سایبری، محصول APKSWAP، سامانه دسترسی امن به اینترنت را با استفاده از فناوری جداسازی مروگر و تکنولوژی Container-Docker ارایه نموده است. این راهحل نسبت به راهکارهای جداسازی فیزیکی از نظر هزینههای مالی، منابع انسانی، زیر ساختی و همچنین توسعهای مقرون به صرفه است.