Облачный браузер Puffin от CloudMosa выходит на корпоративный рынок

Облачный браузер Puffin от CloudMosa выходит на корпоративный рынок

Источник: VentureBeat · VB Staff

При поддержке CloudMosa


Корпоративная работа всё чаще перемещается внутрь браузера, и из-за этого сдвига браузер превратился в главную точку входа для кибератак. Согласно отраслевым отчетам, за последние два года количество атак на основе браузеров резко возросло, в то время как по прогнозам Gartner, к 2027 году более 85% корпоративных рабочих нагрузок будут осуществляться через браузер.

И тем не менее, большая часть корпоративной архитектуры безопасности по-прежнему нацелена на защиту устройства, а не сеанса работы в браузере, где на самом деле происходят эти рабочие процессы и осуществляются атаки, говорит Шиупин Шен (Shioupyn Shen), основатель и генеральный директор CloudMosa, компании-разработчика Puffin Cloud Security.

«Компания CloudMosa изначально создавала свою облачную архитектуру для повышения производительности и доступности браузера в расчете на то, что корпоративная работа будет всё больше переходить в браузер, — отмечает Шен. — Появившиеся сегодня методы хакерских атак с использованием искусственного интеллекта подтвердили правильность такого подхода, продемонстрировав, что то, что проектировалось ради производительности, также служит надежным фундаментом для современной корпоративной безопасности».

Браузер как операционная среда предприятия

Платформы SaaS, CRM- и ERP-системы, а также инструменты для совместной работы сделали браузер основным шлюзом и зачастую центральным рабочим пространством для корпоративных операций. Поскольку рабочие процессы на базе больших языковых моделей (LLM) и автономные ИИ-агенты всё активнее функционируют в этой же среде, этот сдвиг также переопределил саму природу угроз.

В мире, ориентированном на устройства, специалисты по безопасности могли уделять основное внимание конечным точкам и сетям, которые они могли контролировать, администрировать и вовремя патчить. Но поскольку веб-код теперь исполняется локально на устройстве пользователя, каждая открытая вкладка браузера может стать потенциальной точкой входа для вредоносных скриптов, кражи учетных данных, компрометации цепочки поставок и других эксплойтов, использующих уязвимости браузера.

Теперь браузер интерпретирует и выполняет удаленный код, управляет аутентифицированными сеансами в корпоративных приложениях и всё чаще служит средой выполнения для рабочих процессов и агентов на базе ИИ.

«Браузер — это больше не просто еще одно приложение, работающее на конечном устройстве, — говорит Шен. — На практике он превратился в центральную операционную среду для современной корпоративной работы. Традиционные браузеры никогда не проектировались с расчетом на такой уровень корпоративной ответственности. Они создавались как локальные интерпретаторы удаленного кода, а не как среды выполнения корпоративного класса со строгой изоляцией и принудительным применением политик безопасности».

Почему безопасность на основе обнаружения бессильна против браузерных атак

У систем безопасности, основанных на обнаружении угроз, есть проблема со временем: обнаружение обычно начинается лишь после того, как рискованный код уже попал на устройство и начал выполняться внутри браузера. Поскольку современные браузеры локально исполняют динамический, зачастую обфусцированный код JavaScript и WebAssembly, атаки успевают воздействовать на устройство до того, как инструменты защиты конечных точек успеют отреагировать. Короткоживущие или безфайловые атаки могут украсть учетные данные, эксфильтровать данные или выполнить свою задачу до того, как служба безопасности успеет вмешаться.

«Больше недостаточно задаваться вопросом лишь о том, можно ли обнаружить угрозу, — говорит Шен. — Более надежный подход заключается в том, чтобы вообще не допускать попадания рискованного или вредоносного кода на устройство».

Вредоносное ПО, созданное ИИ, подрывает обнаружение на основе сигнатур

Искусственный интеллект выступает в роли множителя сил, позволяя злоумышленникам автоматизировать создание, мутацию и развертывание вредоносного ПО в масштабах, с которыми инструменты на основе сигнатур изначально не были рассчитаны на борьбу. Он способен генерировать огромные объемы вариантов вредоносного ПО и помогать хакерам адаптировать безфайловые и доставляемые через браузер методы быстрее, чем защитники успевают их проанализировать и обновить сигнатуры.

Это имеет критическое значение, поскольку полиморфное вредоносное ПО может менять свой код или поведение от одного экземпляра к другому, из-за чего известные сигнатуры теряют надежность. А когда атаки обходятся вовсе без вредоносных файлов — полагаясь вместо этого на легитимные инструменты, скомпрометированные сеансы или вредоносный веб-контент, — привычной файловой сигнатуры для обнаружения может просто не оказаться.

За последний год предприятия столкнулись с ростом атак со стороны злоумышленников, использующих ИИ, на 89%, поскольку всё более автоматизированные и адаптивные атаки сужают временное окно, доступное для обнаружения и реагирования.

«Специалисты по защите больше не просто гонятся за новыми угрозами, они противостоят машине, которая способна бесконечно создавать новые, — говорит Шен. — Того, что было достаточно в последние 10 лет, не хватит даже на следующие шесть месяцев», — добавляет он.

Создание архитектуры, устраняющей поверхность атаки

Вместо того чтобы продолжать совершенствовать механизмы обнаружения, более долговечным решением является изменение места, где веб-коду вообще разрешено выполняться.

«В обычном браузере риски приходят на устройство, — говорит Шен. — В изолированной облачной модели риски удерживаются вдали от него».

Именно этот принцип лежит в основе Puffin Cloud Security. Вместо того чтобы постепенно улучшать сам браузер, платформа переносит выполнение браузера в изолированные облачные среды. Такое архитектурное изменение повышает как производительность, так и безопасность.

Платформа запускает исходный веб-сеанс (включая JavaScript, WebAssembly и другие исполняемые полезные нагрузки) внутри одноразовой облачной среды, а на устройство передает исключительно отрендеренное потоковое видео из пикселей. Пользователи сохраняют полный интерактивный контроль над кликами, вводом текста и прокруткой, однако само устройство никогда не производит синтаксический анализ, выполнение или хранение исходного активного кода.

В CloudMosa заявляют, что растеризация дисплея — слой, отвечающий за поток пикселей, — создает нагрузку в размере примерно 5% от общей рабочей нагрузки браузера, в то время как более ресурсоемкий процесс рендеринга HTML остается изолированным в облаке. В результате уязвимости нулевого дня и созданное ИИ полиморфное вредоносное ПО лишены исполняемого кода на конечном устройстве, а безфайловые атаки или взломы цепочки поставок внутри инструментов SaaS остаются локализованными в облаке.

«По мнению CloudMosa, это означает переход от «достаточно хорошей» безопасности на устройстве к абсолютно надежной безопасности в облаке», — говорит Шен.

Интеграция изоляции браузера в стеки SWG, CASB и ZTNA

Решение Puffin разработано для дополнения существующей инфраструктуры безопасности, а не для ее замены. Защищенные веб-шлюзы (SWG), брокеры безопасного доступа в облако (CASB) и инструменты сетевого доступа с нулевым доверием (ZTNA) по-прежнему эффективны для маршрутизации трафика, соблюдения политик и контроля доступа. Тем не менее, ни одно из этих средств не способно полностью остановить локальное выполнение, как только рискованный контент попадает в браузер.

Puffin устраняет этот пробел путем маршрутизации сеансов высокого риска через изолированные облачные среды и применения политик на уровне браузера — независимо от того, подключается ли пользователь через VPN, домашнюю сеть, управляемое устройство или личное устройство в рамках концепции BYOD.

«Организации могут начать с узких сценариев использования, таких как доступ к высокорисковым SaaS-приложениям или рабочие процессы с ИИ-агентами, и расширять применение без ущерба для уже развернутых инструментов, — говорит Шен. — Цель состоит не в том, чтобы перечеркнуть существующие инвестиции, а в том, чтобы сделать их более эффективными».

Выбор между ускоренным обнаружением и изоляцией конечных точек

Обнаружение всегда будет играть определенную роль в корпоративной безопасности, однако более важный вопрос теперь заключается не в том, как быстро удается поймать угрозу, а в том, смогут ли злоумышленники вообще добраться до конечной точки. Недавние исследования 2026 года показали, что 92% профессионалов в сфере безопасности обеспокоены влиянием агентов на базе ИИ, причем 48% называют агентный ИИ главным вектором атак года. Шен отметил, что агенты, действующие автономно с привилегиями пользователя, особенно уязвимы к инъекциям промптов, перехвату сеансов и косвенной компрометации через вредоносный веб-контент.

Создавая Puffin Cloud Security, компания CloudMosa заложила в нее принцип «паранойя по дизайну» (paranoid by design). Это означает инвестиции в архитектуру, рассчитанную на худшие сценарии и на среду угроз, в которой одной лишь безопасности конечных точек и обнаружения может оказаться недостаточно.

«Это не просто философия, а подход, который напрямую находит отражение в самой архитектуре, — говорит Шен. — Компания CloudMosa изначально создавала решения для более суровой модели угроз, чем большинство других организаций, но сегодняшние атаки с поддержкой ИИ делают такую позицию всё более актуальной».

Разделив полноценный браузер на очень тонкий слой на устройстве и гораздо более масштабный слой в облаке, компания CloudMosa спроектировала этот подход так, чтобы одновременно повысить производительность и безопасность: в архитектуре Puffin Cloud Security вся браузерная активность ИИ-агента протекает внутри изолированных облачных песочниц. Конечная точка получает лишь поток пикселей, а не исходный активный код, что не позволяет вредоносному веб-контенту напрямую взаимодействовать с устройством, его учетными данными или подключенными системами.

«Хакерские атаки с использованием искусственного интеллекта представляют собой тот тип структурных изменений, которые приносят выгоду компаниям, готовым переосмыслить концепцию браузера с нуля, — резюмирует Шен. — И теперь у лидеров в сфере безопасности есть выбор: перестроить работу в расчете на перспективу или ждать, пока горький опыт сделает этот урок неизбежным».


Спонсорские статьи — это материалы, подготовленные компанией, которая либо оплачивает публикацию, либо имеет деловые отношения с VentureBeat, и они всегда четко маркируются. Для получения дополнительной информации обращайтесь по адресу sales@venturebeat.com.

Безопасность

Смотреть все

Подпишитесь на свежие новости!

Глубокая аналитика для руководителей в области корпоративного ИИ, данных и безопасности

Подписаться по RSS

RSS-ленты обновляются каждые 15 минут.