[研究]零信任 RBI ? 特點 ? 優點 ? 缺點 ?
2026-10-02
可以把 「零信任 RBI」 理解成:
不信任使用者的瀏覽器與網頁內容,而是把網頁放到隔離環境中執行,再把安全的畫面結果送回使用者。
RBI = Remote Browser Isolation(遠端瀏覽器隔離),是零信任架構中常用的一種安全技術。
一、RBI 是什麼?
傳統瀏覽方式:
|
RBI:
|
二、為什麼叫「零信任」?
RBI 本身 ≠ 完整零信任。
它比較像是零信任架構中的一個安全控制元件。
零信任核心概念是:
Never Trust, Always Verify(永不信任,持續驗證)
三、RBI 的主要特點
| 特點 | 說明 |
|---|---|
| Remote Browser Isolation | 瀏覽器在遠端執行 |
| 網站隔離 | Internet 與使用者端電腦隔離 |
| 惡意程式碼隔離 | JavaScript 等內容主要在隔離環境執行 |
| 零信任 URL 控制 | 根據 URL、使用者、裝置、風險決定 Allow / Isolate / Block |
| 下載控制 | 可限制 EXE、ZIP、Office、PDF 等下載 |
| Copy/Paste 控制 | 可限制網站與公司端之間的複製貼上 |
| Upload 控制 | 可限制資料上傳 |
| Print 控制 | 可限制列印 |
| Session 控制 | 可以限制瀏覽工作階段 |
| DLP 整合 | 可與資料外洩防護整合 |
| SWG 整合 | 常與 Secure Web Gateway 結合 |
| CASB 整合 | 可以進一步控制 SaaS |
| Identity-based Policy | 依使用者身分制定政策 |
四、RBI 最大的優點
① 降低 Web 攻擊直接打到 PC 的機會
② 對未知網站特別有用
五、RBI 的缺點
| 缺點 | 說明 |
|---|---|
| 成本較高 | 雲端 RBI 通常需要額外授權費 |
| 效能需求 | 遠端瀏覽需要額外運算資源 |
| 延遲 | 可能比直接瀏覽多一些延遲 |
| 使用體驗 | 某些網站互動可能不如原生瀏覽器 |
| 相容性問題 | 少數網站、WebRTC、特殊 JavaScript 可能有問題 |
| 頻寬需求 | 大量使用者會增加網路流量 |
| 影片/影音 | 高畫質影音可能造成較高頻寬與 CPU 負載 |
| 管理複雜度 | Policy、DLP、Identity、SWG 等整合後較複雜 |
| 不能取代 EDR | RBI 主要保護 Web,不等於端點防護 |
| 不能取代 MFA | RBI 不等於身分安全 |
| 不能完全防釣魚 | 社交工程仍然可能成功 |
| 不能保證 100% 隔離 | RBI 平台本身也需要安全維護 |
六、RBI 與傳統防毒的差別
| 防毒 / EDR | RBI | |
|---|---|---|
| 主要保護 | PC / Endpoint | Web Browsing |
| 防護位置 | 使用者端 | 遠端瀏覽器 |
| 惡意網站 | 偵測 | 隔離 |
| JavaScript | 可能分析 | 在隔離環境執行 |
| Malware | 偵測/阻擋 | 降低下載/執行機會 |
| 釣魚 | 可偵測 | 可降低部分風險 |
| Windows Malware | ✅ | ❌ |
| USB 攻擊 | ✅ | ❌ |
| Office Malware | EDR 可處理 | RBI 只能處理 Web 來源的一部分 |
| Browser Exploit | 端點防護 | RBI 是核心防護之一 |
架構
|
七、RBI 與 Zero Trust 的關係
可以用這張圖理解:
|
所以:
RBI 是 Zero Trust Web Security 的一個重要技術,不是完整的 Zero Trust。
(完)
沒有留言:
張貼留言