Was ist Browser Isolation?
Browser Isolation lädt riskante oder schwer einzustufende Webinhalte nicht direkt auf dem Endgerät, sondern in einer getrennten Cloud-Umgebung. Der Nutzer sieht nur ein sicheres, interaktives Abbild der Seite, während der eigentliche Seitencode niemals auf dem lokalen Gerät ausgeführt wird. Selbst wenn eine Webseite schädlichen Code enthält, bleibt das Endgerät davon unberührt, weil nur Bildschirminhalte statt aktivem Code übertragen werden. Das macht Browser Isolation besonders wirksam gegen Bedrohungen, die klassische URL-Filterung allein nicht zuverlässig einordnen kann.
Browser Isolation im Detail
Technisch rendert eine Cloud-Instanz die angefragte Webseite und überträgt an das Endgerät nur eine visuelle, interaktive Darstellung, etwa vergleichbar mit einem Video-Stream der Seite. Klicks, Scrollen und Eingaben funktionieren für den Nutzer weiterhin normal, der tatsächliche Seitencode bleibt aber vollständig in der isolierten Umgebung.
Eingesetzt wird Isolation meist gezielt, nicht für den gesamten Datenverkehr: etwa für Kategorien mit erhöhtem Risiko, neu registrierte Domains oder Zugriffe über nicht verwaltete Geräte. Welche Fälle isoliert werden, legt die jeweilige Policy fest.
Warum ist Browser Isolation im Zscaler-Betrieb wichtig?
Nicht jede riskante Seite lässt sich sauber in eine Kategorie einsortieren oder eindeutig blockieren, ohne legitime Arbeit zu behindern. Isolation bietet hier einen Mittelweg: Zugriff bleibt möglich, das Risiko für das Endgerät sinkt trotzdem deutlich. Das ist gerade für Grenzfälle relevant, in denen weder Blockieren noch uneingeschränktes Zulassen ideal wäre.
Wie beim Sandboxing gilt: Isolation ist oft Teil der gebuchten Lizenz, wird aber nicht überall aktiv genutzt. Ungenutzte Sicherheitsfunktionen bedeuten ungenutzten Schutz, den das Unternehmen bereits bezahlt hat.
Typische Fehlerquellen
- Isolation ist lizenziert, aber für relevante Risikokategorien nicht aktiviert.
- Fehlende Abstimmung mit URL-Kategorien führt zu inkonsistenter Anwendung.
- Nutzer werden nicht informiert, warum eine Seite anders aussieht oder sich anders verhält, was zu Support-Tickets führt.
- Isolation wird pauschal statt risikobasiert eingesetzt und verschwendet dadurch Ressourcen.
Browser Isolation in der Praxis: so hilft CentaurNexus
Im Rahmen des Lizenz-Healthchecks zeigt Policy Health Saga, ob Browser Isolation konfiguriert und für die sinnvollen Risikokategorien aktiv ist, statt eine bezahlte Schutzfunktion ungenutzt zu lassen. So lässt sich gezielt nachschärfen, wo der größte Sicherheitsgewinn liegt. Mehr zur Feature-Nutzung im Leitfaden Mehr aus der Zscaler-Lizenz holen.
Verwandte Begriffe
Häufige Fragen zu Browser Isolation
Das hängt vom eingestellten Modus ab. Zscaler bietet dafür zwei Darstellungsvarianten: In der Native Browser Experience sind Isolationsmenü und -Steuerelemente standardmäßig ausgeblendet, sodass das Browsing nahezu wie gewohnt wirkt. In der Browser-in-Browser Experience ist die isolierte Sitzung inklusive eigener, bearbeitbarer Adressleiste sichtbar eingebettet. Kleinere Unterschiede etwa beim Datei-Download bleiben in beiden Modi möglich.
Häufig für Kategorien mit erhöhtem Risiko, etwa neu registrierte oder schwer einzustufende Domains, sowie für Zugriffe über private oder nicht verwaltete Geräte. Die konkrete Zuordnung legt die jeweilige Policy fest, nicht der gesamte Datenverkehr läuft standardmäßig isoliert.
Nein, beide adressieren unterschiedliche Angriffswege. Cloud Sandbox prüft Dateien vor der Zustellung durch Verhaltensanalyse, Browser Isolation verhindert, dass Webinhalte überhaupt direkten Kontakt zum Endgerät bekommen. In der Praxis ergänzen sich beide Mechanismen.
Das ist einer der typischen Einsatzfälle, weil auf nicht verwalteten Geräten keine klassische Endpunkt-Sicherheit greift. Da nur ein sicheres Abbild der Seite übertragen wird, bleibt das Gerät selbst von schädlichem Code auf der Webseite unberührt.
Da Inhalte über eine Cloud-Umgebung gerendert und übertragen werden, kann es je nach Verbindung zu spürbaren, aber meist geringen Verzögerungen kommen. In der Regel wird Isolation deshalb gezielt für risikobehaftete Kategorien statt für den gesamten Datenverkehr aktiviert.
- Zscaler Help Portal: User Experience Modes in Isolation - help.zscaler.com/isolation/user-experience-modes-isolation
Hinweis: CentaurNexus ist ein unabhängiges Produkt der SourcingBlox GmbH und kein Angebot von Zscaler, Inc. Produkt- und Markennamen gehören ihren jeweiligen Inhabern.