Normal bir tarayıcı oturumunda internet sitesine ait JavaScript kodları, medya dosyaları, reklamlar ve üçüncü taraf bileşenler kullanıcının cihazında işlenir. Ziyaret edilen site ele geçirilmişse veya zararlı içerik barındırıyorsa tarayıcı açığı üzerinden cihaza saldırı düzenlenebilir.
Browser Isolation teknolojisinde ise web sitesi uzak bir sunucu, sanal makine, konteyner veya özel bir izolasyon ortamında çalıştırılır. Kullanıcıya doğrudan güvenilmeyen web kodu yerine güvenli hâle getirilmiş görüntü, çizim komutları veya yeniden oluşturulmuş içerik gönderilir.
Browser Isolation Nedir ve Nasıl Çalışır?
Browser Isolation nedir sorusunun en kısa cevabı, internet tarama işlemini kullanıcı cihazından ayıran bir siber güvenlik yöntemidir. Ziyaret edilen internet sitesi kullanıcının gerçek tarayıcısında çalıştırılmak yerine izole edilmiş başka bir ortamda açılır.
Remote Browser Isolation, yani uzak tarayıcı izolasyonu kullanıldığında işlem genel olarak şu sırayla gerçekleşir:
- Kullanıcı tarayıcısına bir internet adresi yazar.
- İstek doğrudan siteye gitmek yerine izolasyon hizmetine yönlendirilir.
- İnternet sitesi uzak ve izole edilmiş bir tarayıcıda açılır.
- JavaScript ve diğer web kodları uzak ortamda çalıştırılır.
- İzolasyon sistemi sayfanın güvenli çıktısını oluşturur.
- Kullanıcının cihazına gerçek web kodu yerine görsel çıktı veya güvenli çizim komutları gönderilir.
- Klavye, fare ve form işlemleri uzak tarayıcıya iletilir.
- Oturum kapatıldığında geçici izolasyon ortamı silinebilir.
Böylece internet sitesinde zararlı bir kod bulunsa bile bu kod kullanıcının yerel işletim sistemine doğrudan ulaşamaz. Zararlı işlem, güvenlik politikalarına göre oluşturulan uzak ve geçici ortamın içerisinde tutulur.
Normal Tarayıcı ile Browser Isolation Arasındaki Fark
| Özellik | Normal tarayıcı | Browser Isolation |
|---|---|---|
| Web kodunun çalıştığı yer | Kullanıcının cihazı | Uzak veya izole edilmiş ortam |
| Zararlı içerikle temas | Yerel tarayıcı temas edebilir | İzole ortam içerisinde tutulur |
| Dosya indirme | Doğrudan cihaza indirilebilir | Engellenebilir veya denetlenebilir |
| Form ve parola girişi | Genellikle serbesttir | Site türüne göre sınırlandırılabilir |
| Kopyala ve yapıştır | Tarayıcı yetkilerine bağlıdır | Kurumsal politikayla kontrol edilebilir |
| Oturum kayıtları | Yerel geçmişte tutulabilir | Merkezî olarak izlenebilir |
| Zararlı oturum kalıntıları | Cihazda kalabilir | Geçici ortamla birlikte silinebilir |
Browser Isolation Türleri Nelerdir?
Remote Browser Isolation
Remote Browser Isolation veya RBI yönteminde internet sitesi bulut ortamındaki ya da şirket veri merkezindeki uzak bir tarayıcıda çalıştırılır. Kullanıcının cihazına güvenli bir temsil gönderilir.
Bu yöntem kullanıcı cihazına mümkün olduğunca az güvenilmeyen kod ulaştırmayı hedeflediği için kurumsal web güvenliğinde sık kullanılan yaklaşımlardan biridir.
Yerel Tarayıcı İzolasyonu
Yerel izolasyonda internet sitesi kullanıcının cihazında oluşturulan ayrı bir sanal makine, konteyner veya güvenli çalışma alanında açılır. İzole alan işletim sisteminin diğer bölümlerinden ayrılmaya çalışılır.
Microsoft Defender Application Guard, geçmişte Hyper-V tabanlı yerel tarayıcı izolasyonuna örnek olarak gösteriliyordu. Ancak Microsoft bu özelliği kullanımdan kaldırdı ve Windows 11 sürüm 24H2’den itibaren sunmuyor.
Şirket İçi Tarayıcı İzolasyonu
Bazı kurumlar uzak tarayıcıları kendi veri merkezlerinde çalıştırabilir. Böylece oturum kayıtları ve web trafiği şirketin kontrolündeki altyapı içerisinde tutulur.
Bu yapı daha fazla kontrol sağlayabilir ancak sunucu kapasitesi, güncelleme, ölçeklendirme ve bakım sorumluluğu kuruma aittir.
Bulut Tabanlı Tarayıcı İzolasyonu
Bulut tabanlı modellerde tarayıcı oturumları hizmet sağlayıcının altyapısında çalıştırılır. Kullanıcı farklı konumlardan bağlansa bile güvenlik politikaları merkezî olarak uygulanabilir.
Hizmet seçilirken veri işleme konumu, kayıt tutma süresi, şifreleme, performans ve gizlilik koşulları mutlaka incelenmelidir.
Browser Isolation İçeriği Kullanıcıya Nasıl Gönderir?
1. Pixel Pushing
Pixel pushing yönteminde internet sitesi uzak sunucuda tamamen oluşturulur. Kullanıcı cihazına sayfanın görsel görüntüsü, video akışına benzer biçimde gönderilir.
Gerçek web kodu yerel cihaza ulaşmadığı için güçlü bir izolasyon sağlayabilir. Ancak yüksek görüntü kalitesi ve hareketli sayfalarda daha fazla bant genişliği gerekebilir.
2. DOM Reconstruction
DOM reconstruction yönteminde sayfa uzak ortamda açılır, zararlı veya riskli bileşenler çıkarılır ve güvenli kabul edilen içerik yeniden oluşturularak kullanıcıya gönderilir.
Bu yöntem daha doğal bir tarama deneyimi sağlayabilir. Ancak yeniden oluşturulan bazı web kodlarının yerel cihazda çalıştırılması gerektiği için kullanılan güvenlik mimarisi dikkatle değerlendirilmelidir.
3. Güvenli Çizim Komutları
Bazı çözümler web sitesinin gerçek kodunu göndermek yerine tarayıcının sayfayı çizmek için kullandığı güvenli görüntüleme komutlarını aktarır.
Bu yaklaşım, görsel akışın bant genişliği yükünü azaltırken güvenilmeyen web kodunun kullanıcı cihazına ulaşmasını önlemeyi amaçlar.
Browser Isolation Nedir: 10 Kritik Güvenlik Avantajı
1. Zararlı Web Kodlarını Cihazdan Uzak Tutar
Web sitesindeki JavaScript, reklam bileşenleri ve üçüncü taraf kodları uzak tarayıcıda çalıştırılır. Zararlı bir komut bulunduğunda doğrudan kullanıcının işletim sisteminde çalışması engellenebilir.
Browser Isolation nedir konusunun temelinde, güvenilmeyen internet içeriğini kullanıcı cihazından mümkün olduğunca uzak tutma yaklaşımı bulunur.
2. Sıfır Gün Açıklarına Karşı Ek Koruma Sağlar
Sıfır gün saldırıları, henüz üretici tarafından bilinmeyen veya yaması yayımlanmamış güvenlik açıklarını kullanabilir. Geleneksel güvenlik araçları yeni saldırı modelini hemen tanımayabilir.
Tarayıcı izolasyonu saldırıyı mutlaka tespit etmek yerine güvenilmeyen kodu cihazdan ayrı çalıştırır. Bu nedenle bilinmeyen web saldırılarına karşı ek bir koruma katmanı oluşturabilir.
3. Zararlı Dosya İndirmelerini Kontrol Eder
Kurumlar izolasyon politikası üzerinden dosya indirmelerini tamamen engelleyebilir, yalnızca belirli dosya türlerine izin verebilir veya indirilen belgeleri güvenlik kontrolünden geçirebilir.
Çalıştırılabilir dosyalar, şüpheli arşivler ve parola korumalı belgeler daha sıkı kurallara tabi tutulabilir. Böylece kullanıcıların farkında olmadan zararlı dosya indirmesi zorlaştırılır.
4. Kimlik Avı Sitelerinde Parola Girişini Engelleyebilir
Browser Isolation sistemi yeni açılmış, düşük itibarlı veya şüpheli kategorideki sitelerde klavye girişini ve form gönderimini sınırlandırabilir.
Kullanıcı sahte bir giriş sayfasına ulaşsa bile e-posta adresini, parolasını veya banka bilgisini forma yazması engellenebilir. Ancak bu özellik kullanılacak çözümde ayrıca yapılandırılmalıdır.
Hesap güvenliğini artıran şifresiz yöntemler için Passkey nedir başlıklı içeriğimizi inceleyebilirsiniz.
5. Kopyala ve Yapıştır İşlemlerini Sınırlar
Çalışanların şirket verilerini kontrolsüz internet sitelerine yapıştırması veri sızıntısına neden olabilir. İzolasyon politikaları, kurumsal uygulamalardan dış internet sitelerine kopyala ve yapıştır işlemini engelleyebilir.
Bu kontrol müşteri listeleri, kişisel veriler, kaynak kodu, finansal bilgi ve kurum içi belgelerin yetkisiz hizmetlere aktarılmasını azaltmaya yardımcı olur.
6. Dosya Yüklemelerini Kontrol Eder
Kullanıcının bilgisayarındaki belgelerin kişisel bulut depolama, ücretsiz dosya dönüştürme veya onaylanmamış yapay zekâ hizmetlerine yüklenmesi sınırlandırılabilir.
İzinsiz yapay zekâ uygulamalarından kaynaklanan riskleri öğrenmek için Shadow AI nedir rehberimizi okuyabilirsiniz.
7. BYOD Cihazlarda Veri Koruması Sağlar
Kişisel cihazların tamamen şirket tarafından yönetilmesi her zaman mümkün değildir. Browser Isolation, web uygulamasını uzak ortamda çalıştırarak kurumsal verinin kişisel cihazla doğrudan temasını azaltabilir.
İndirme, yazdırma, ekran görüntüsü, pano ve dosya yükleme kontrolleri kullanıcıya, cihaza veya uygulamaya göre değiştirilebilir.
8. Yükleniciler ve Üçüncü Taraflar İçin Kullanılabilir
Şirket sistemlerine geçici olarak erişmesi gereken danışmanlar, tedarikçiler ve dış çalışanlar her zaman kurumsal bilgisayar kullanmayabilir.
İzole tarayıcı oturumu üzerinden erişim sağlandığında dosya indirme ve veri kopyalama gibi işlemler sınırlandırılabilir. Böylece üçüncü taraf erişimi daha kontrollü hâle getirilebilir.
9. Web Oturumlarının Merkezî Yönetimini Sağlar
Kurumlar hangi kullanıcıların hangi site kategorilerine ulaştığını, hangi işlemlerin engellendiğini ve hangi dosyaların indirildiğini merkezî güvenlik sistemleri üzerinden takip edebilir.
Olay kayıtları güvenlik araştırmaları, politika geliştirme ve uyumluluk denetimleri için kullanılabilir. Kayıtların tutulması sırasında çalışan gizliliği ve yürürlükteki mevzuat dikkate alınmalıdır.
10. Zero Trust Mimarisini Destekler
Browser Isolation nedir yaklaşımı, internet sitesinin daha önce güvenli görünmüş olmasına dayanarak web koduna otomatik olarak güvenmez. Her oturum güvenlik politikaları kapsamında değerlendirilir.
Zero Trust yaklaşımı yalnızca ağın içinde bulunmanın güvenli kabul edilmemesini ve erişimin kullanıcı, cihaz, uygulama ve risk durumuna göre sürekli değerlendirilmesini savunur.
Browser Isolation ile DNS Güvenliği Arasındaki Fark
Browser Isolation ve güvenli DNS farklı güvenlik katmanlarıdır. Güvenli DNS hizmeti, alan adının IP adresine çevrilmesi sırasında zararlı veya yasaklı alan adlarını engelleyebilir.
Tarayıcı izolasyonu ise erişime izin verilen internet sitesindeki kodun nerede çalışacağını ve kullanıcının sayfayla hangi işlemleri yapabileceğini kontrol eder.
DNS sorgularını şifreli biçimde taşıyan teknolojiyi öğrenmek için DNS over HTTPS nedir başlıklı içeriğimizi inceleyebilirsiniz.
Browser Isolation ile Sandbox Arasındaki Fark
Sandbox, bir uygulamayı veya işlemi sınırlı yetkilere sahip ayrı bir alanda çalıştıran genel güvenlik yaklaşımıdır. Modern tarayıcılar sekmeleri ve web işlemlerini belirli seviyelerde zaten sandbox içerisinde çalıştırabilir.
Browser Isolation ise güvenilmeyen web içeriğini daha kapsamlı şekilde kullanıcı cihazından ayırmayı hedefler. Özellikle RBI çözümünde tarayıcı işlemi tamamen farklı bir uzak sunucuda çalıştırılabilir.
Tarayıcının kendi sandbox koruması önemli olmakla birlikte işletim sistemi, tarayıcı eklentileri, kullanıcı izinleri ve sıfır gün açıkları nedeniyle tek başına bütün web risklerini ortadan kaldırmaz.
Browser Isolation ile VPN Aynı Şey mi?
Hayır. VPN, kullanıcı cihazı ile VPN sunucusu arasında şifreli bir ağ tüneli oluşturur. Tarayıcıdaki internet sitesi kodu çoğunlukla yine kullanıcının cihazında çalışır.
Browser Isolation ise web sayfasının işlenmesini cihazdan ayırır. VPN ve tarayıcı izolasyonu farklı sorunları çözdüğü için gerekli durumlarda birlikte kullanılabilir.
Browser Isolation Hangi Şirketler İçin Uygundur?
Browser Isolation nedir teknolojisi özellikle aşağıdaki kurumlarda değerlendirilebilir:
- Finans ve bankacılık kuruluşları
- Sağlık ve sigorta şirketleri
- Kamu kurumları
- Hukuk ve danışmanlık firmaları
- Kaynak kodu ve ticari sırlarla çalışan teknoloji şirketleri
- Çok sayıda uzaktan çalışanı bulunan işletmeler
- BYOD politikasına izin veren kurumlar
- Yüklenicilere ve dış kullanıcılara erişim sağlayan şirketler
- Kimlik avı saldırılarının yoğun olduğu sektörler
- Çağrı merkezi ve müşteri hizmetleri ekipleri
Browser Isolation Kullanmanın Sınırları
Tarayıcı izolasyonu güçlü bir güvenlik katmanı olabilir ancak bütün siber saldırıları tek başına engellemez. Sistemin sınırları uygulanan teknolojiye ve güvenlik politikalarına göre değişebilir.
Performans ve Gecikme
Web sayfası uzak sunucuda çalıştırıldığı için kullanıcı ile izolasyon veri merkezi arasındaki mesafe deneyimi etkileyebilir. Video, oyun, 3D içerik ve yoğun web uygulamalarında gecikme daha belirgin olabilir.
Web Sitesi Uyumluluğu
Kamera, mikrofon, donanım hızlandırma, WebUSB, özel eklenti veya gelişmiş tarayıcı API’si kullanan siteler izolasyon ortamında beklenen şekilde çalışmayabilir.
Bant Genişliği Kullanımı
Pixel pushing yönteminde yüksek çözünürlüklü görüntülerin aktarılması daha fazla bant genişliği gerektirebilir. Zayıf bağlantılarda görüntü kalitesi ve tepki süresi etkilenebilir.
Yanlış Yapılandırılmış Politikalar
Dosya indirme ve veri girişinin tamamen serbest bırakılması izolasyonun veri koruma faydasını azaltabilir. Çok katı kurallar ise çalışanların işlerini tamamlamasını zorlaştırabilir.
Hizmet Sağlayıcı Gizliliği
Uzak tarayıcı hizmeti web oturumlarını işleyebileceği için sağlayıcının veri işleme şartları önemlidir. Kayıt tutma süresi, veri merkezi konumu ve alt hizmet sağlayıcılar incelenmelidir.
Tek Başına Yeterli Olmaması
Browser Isolation; güçlü kimlik doğrulama, uç nokta koruması, EDR, e-posta güvenliği, güncelleme, yedekleme ve çalışan eğitiminin yerine geçmez.
Browser Isolation Seçerken Nelere Dikkat Edilmeli?
- Uzak tarayıcının çalıştığı veri merkezi konumu
- Oturum verilerinin ne kadar süre saklandığı
- Pixel pushing veya farklı görüntüleme yöntemleri
- Web siteleri ve SaaS uygulamalarıyla uyumluluk
- Dosya indirme ve yükleme kontrolleri
- Kopyala, yapıştır, yazdırma ve ekran görüntüsü politikaları
- Kimlik sağlayıcısı ve çok faktörlü doğrulama entegrasyonu
- SIEM ve güvenlik kayıt sistemi desteği
- Kullanıcı, grup, cihaz ve site bazlı politika oluşturma
- Yüksek erişilebilirlik ve hizmet kesintisi planı
- Lisanslama ve kullanıcı başına toplam maliyet
- Teknik destek ve olay müdahale süreçleri
Browser Isolation Uygulama Planı
1. Riskli Kullanıcı Gruplarını Belirleyin
Finans, insan kaynakları, yönetim, yazılım geliştirme ve müşteri hizmetleri gibi kimlik avı açısından yüksek riskli ekipler öncelikli olarak değerlendirilebilir.
2. Site Kategorilerini Sınıflandırın
Güvenilir kurumsal uygulamalar, bilinmeyen siteler, yeni alan adları, kişisel e-posta, dosya paylaşım ve yapay zekâ hizmetleri ayrı kategorilere ayrılabilir.
3. İşlem Politikalarını Belirleyin
Hangi sitelerde dosya indirme, yükleme, parola girişi, kopyalama, yazdırma ve ekran görüntüsü alınmasına izin verileceği belirlenmelidir.
4. Küçük Bir Kullanıcı Grubuyla Test Edin
Bütün çalışanlara aynı anda dağıtım yapmak yerine gerçek iş akışlarını temsil eden küçük bir kullanıcı grubuyla pilot çalışma gerçekleştirin.
5. Kullanıcı Deneyimini Ölçün
Sayfa açılma süreleri, bağlantı sorunları, uyumsuz uygulamalar ve gereksiz engellemeler takip edilmelidir.
6. Güvenlik Kayıtlarını İnceleyin
Engellenen indirmeler, şüpheli form girişleri ve riskli site ziyaretleri güvenlik ekibi tarafından düzenli olarak değerlendirilmelidir.
7. Politikaları Düzenli Güncelleyin
Yeni iş uygulamaları, tehditler ve kullanıcı ihtiyaçları ortaya çıktıkça izolasyon politikaları yeniden düzenlenmelidir.
Browser Isolation Kullanırken Yapılan Hatalar
- Bütün internet sitelerine aynı güvenlik politikasını uygulamak
- İndirme ve yükleme kontrollerini açık bırakmak
- Kullanıcıları sistem hakkında bilgilendirmemek
- Gecikme ve uyumluluk testlerini yapmadan dağıtıma geçmek
- Kişisel veri ve oturum kayıtlarının nasıl işlendiğini incelememek
- Browser Isolation’ı antivirüs ve EDR yerine kullanmak
- Yüklenici ve kişisel cihaz erişimlerini ayrı değerlendirmemek
- Güvenlik kayıtlarını üretip düzenli incelememek
- İş açısından gerekli siteleri yanlışlıkla kullanılamaz hâle getirmek
- Hizmet kesintisi için alternatif erişim planı hazırlamamak
Browser Isolation Nedir? Sık Sorulan Sorular
Browser Isolation antivirüsün yerine geçer mi?
Hayır. Tarayıcı izolasyonu web içeriğini ayırmaya odaklanır. Antivirüs ve EDR ise cihazdaki dosyaları, işlemleri ve farklı saldırı türlerini takip eder.
Browser Isolation kimlik avını tamamen engeller mi?
Şüpheli sitelerde parola girişi ve form gönderimi engellenerek risk azaltılabilir. Ancak yanlış yapılandırma, telefonla dolandırıcılık ve farklı sosyal mühendislik yöntemleri devam edebilir.
Remote Browser Isolation yavaşlatır mı?
Performans; kullanıcının bağlantısına, veri merkezinin konumuna, aktarım yöntemine ve açılan web uygulamasına göre değişebilir.
Browser Isolation mobil cihazlarda çalışır mı?
Bulut tabanlı çözümler desteklenen mobil tarayıcılarda veya özel uygulamalarda çalışabilir. Özellikler kullanılan hizmete göre değişir.
Kullanıcı bilgisayarına yazılım yüklemek gerekir mi?
Bazı çözümler yalnızca web yönlendirmesi veya tarayıcı yapılandırması kullanırken bazıları istemci yazılımı ya da eklenti gerektirebilir.
Browser Isolation ekran görüntüsünü engeller mi?
Bazı sistemler işletim sistemi ve cihaz yönetimiyle birlikte ekran görüntüsünü sınırlandırabilir. Ancak her cihazda ve her senaryoda kesin koruma garanti edilemez.
Tarayıcı izolasyonu kişisel cihazlarda kullanılabilir mi?
Evet. BYOD kullanıcılarına kurumsal uygulama erişimi sağlanırken indirme, pano ve dosya yükleme işlemleri sınırlandırılabilir.
Browser Isolation ile sanal masaüstü aynı şey mi?
Hayır. Sanal masaüstü kullanıcıya tam bir uzak işletim sistemi ortamı sunabilir. Browser Isolation çoğunlukla yalnızca web oturumunu izole eder.
Resmî ve Güvenilir Kaynaklar
Tarayıcı izolasyonunun çalışma yöntemleri ve Remote Browser Isolation mimarisi için Cloudflare Browser Isolation açıklamasını inceleyebilirsiniz.
Zero Trust güvenlik ilkeleri için NIST SP 800-207 Zero Trust Architecture kaynağından yararlanabilirsiniz.
Microsoft Defender Application Guard’ın güncel kullanım durumu ve kullanımdan kaldırılması hakkında Microsoft Learn Application Guard belgesini inceleyebilirsiniz.
Sonuç
Browser Isolation nedir sorusunun en kısa cevabı, güvenilmeyen internet sitesi kodlarını kullanıcı cihazından ayrı bir ortamda çalıştıran güvenlik yöntemidir. Özellikle Remote Browser Isolation çözümleri, web kodunu uzak sunucuda çalıştırarak kullanıcıya güvenli bir görüntü veya çizim çıktısı gönderir.
Tarayıcı izolasyonu; zararlı yazılım, sıfır gün saldırısı, kimlik avı ve veri sızıntısı risklerini azaltmaya yardımcı olabilir. Dosya indirme, yükleme, parola girişi ve kopyala-yapıştır işlemleri kurum politikalarına göre sınırlandırılabilir.
Ancak Browser Isolation nedir yaklaşımı tek başına eksiksiz güvenlik sağlamaz. Güçlü kimlik doğrulama, güncel cihazlar, EDR, e-posta güvenliği, DNS koruması ve kullanıcı eğitimiyle birlikte uygulanmalıdır.
