Remote Browser Isolation (RBI) ist ein Sicherheitsverfahren, bei dem das eigentliche Surfen nicht auf dem lokalen Endgerät, sondern in einer isolierten Browser-Umgebung in der Cloud oder am Netzwerkrand stattfindet. Der Nutzer sieht nur noch eine Darstellung der Webseite, während der gefährliche Code fern vom Endpunkt ausgeführt wird. Das ist die radikalste Antwort auf Web-Bedrohungen, denn die Webinhalte gelangen nie auf das geschützte Gerät.

Warum Browser isolieren?

Webseiten führen aktive Inhalte aus: JavaScript, Browser-Plugins oder Schadcode, der Sicherheitslücken im Browser ausnutzt. Selbst aktuelle Browser sind bei sogenannten Zero-Day-Exploits verwundbar. Schon ein einziger Klick auf eine präparierte Seite kann Malware einschleusen. Bei der Remote Browser Isolation läuft stattdessen ein vollwertiger Browser in einer Wegwerf-Umgebung (Sandbox) im Rechenzentrum. Bösartige Inhalte bleiben dort, werden analysiert und verworfen — das Endgerät und das interne Netz werden nicht infiziert.

Wie funktioniert RBI?

Der Datenverkehr des Nutzers wird nicht direkt zur Webseite geleitet, sondern zu einem Isolationsdienst. Dessen Browser lädt die Seite, führt sämtlichen Code aus und überträgt nur eine sichere Darstellung zurück. Es gibt drei gängige Übertragungsarten:

  • Pixel-Pushing (Pixel-Streaming): Die Seite wird als Videobild übertragen. Maximale Sicherheit, aber höhere Latenz und Bandbreite.
  • DOM-Reconstruction: Das Dokumentmodell wird bereinigt neu aufgebaut, nur aktive Inhalte werden entfernt. Bessere Bedienbarkeit, etwas geringere Sicherheit.
  • Network Vector Rendering (NVR): Übertragung von Vektor- und Rendering-Befehlen — ein Kompromiss aus Sicherheit, Darstellung und Bandbreite.

Einsatzgebiete

RBI schützt vor allem beim Öffnen riskanter Links aus E-Mails, bei unbekannten Webseiten und beim Zugriff auf das Internet aus besonders sensiblen Umgebungen. Viele Secure Web Gateway-Lösungen (SWG) und SASE-Plattformen bieten RBI als integrierte Funktion an. Ein Secure Web Gateway kann beispielsweise zuerst URL-Filterung anwenden und verdächtige Kategorien automatisch in die isolierte Browsing-Umgebung umleiten.

Verwandte Grundlagen: SWG, SASE, Zero-Trust-Sicherheitsmodell, Sandbox, CWPP, Cloud-Computing.