TR7-Add-ons — spezialisierte Fähigkeitsmodule, die in die Bundles eingebunden werden.

PREMIUM ADD-ON

ZeroLeak Visuelle Isolation

Sensible Anwendungen erreichen den Client nicht — nur ein sicherer Pixel-Stream.

WAF stoppt Angriffe. AAM authentifiziert die Identität. DLP kann sensible Daten maskieren. Sobald jedoch HTML, JavaScript, Sitzungsinformationen und API-Antworten einer sensiblen Anwendung das Gerät des Benutzers erreichen, sind diese Daten bereits den client-seitigen Risiken ausgesetzt.

ZeroLeak schließt dieses Risiko auf architektonischer Ebene. Die echte Webanwendung läuft in einer isolierten Browser-Umgebung im Unternehmensnetzwerk. An das Gerät des Benutzers wird nur ein Live-Pixel-Stream gesendet. Code, Daten und Sitzungsinformationen der Anwendung erreichen den Client nie.

Der Benutzer sieht die Anwendung. Daten erreichen sein Gerät nicht.

ZeroLeak hält HTML, JavaScript, API-Antworten, Token und Sitzungsdaten sensibler Webanwendungen im Unternehmensnetzwerk. An den Benutzer wird nur ein Live-Pixel-Stream gesendet; Tastatur- und Mausbewegungen werden über einen kontrollierten Kanal hereingelassen. So wird die browser-basierte Angriffsfläche von Anfang an eliminiert.

NEUES RISIKO

Der Browser steht jetzt im Zentrum der Angriffsfläche

Klassische Web-Sicherheit konzentrierte sich lange darauf, an den Server gerichtete Angriffe zu stoppen. Heute beginnt ein erheblicher Teil des Risikos im Browser des Benutzers. Wenn die Seite den Client erreicht, werden DOM-Inhalte, Sitzungsdaten, Cookies, localStorage und API-Antworten auf dem Gerät verarbeitet. Wenn das Gerät nicht sicher ist, ist auch die sensible Anwendung nicht sicher. ZeroLeak ändert diese Annahme: Die sensible Seite geht nie an den Client.

Browser-seitiger Datenleck

DOM-Inhalte, Sitzungstoken, Cookies und localStorage werden auf der Client-Seite sichtbar. WAF und DLP sind auf der Server-Seite stark; sobald jedoch Daten den Browser erreichen, verengt sich der Kontrollbereich.

KI-gestützte automatische Inspektion

KI-Agenten können Webseiten lesen, Formularfelder analysieren, sichtbare Daten parsen und wiederholte Operationen automatisieren. Dies ist kein auf klassische Bot-Erkennung beschränktes Problem.

Geräte- und Speicherrisiko

Wenn das Gerät des Benutzers kompromittiert wird, sind Browser-Speicher, offene Seiteninhalte, Token und temporäre Dateien gefährdet. Sobald die Unternehmensanwendung an den Client geliefert wird, wird sie von der Gerätesicherheit abhängig.

Screenshot und KI-Vision

Sensible Informationen können nicht nur im HTML, sondern auch in dem Moment, in dem sie auf dem Bildschirm erscheinen, durchsickern. Bildschirmaufzeichnung, Bildschirmfreigabe, Screenshots und KI-basierte OCR-Tools verstärken dieses Risiko.

FEHLENDE SCHICHT

WAF, AAM und DLP sind stark; aber stoppen die Seite nicht, die an den Client geht

WAF filtert Angriffe, AAM validiert den Zugriff, DLP kontrolliert sensible Felder. Am Ende dieser Kette landet die Webseite jedoch immer noch im Browser des Benutzers. ZeroLeak vervollständigt die fehlende Schicht: Die sensible Anwendung wird nicht an den Client gesendet, sondern nur als sichere visuelle Sitzung präsentiert.

Klassisches Browser-Modell

Was erreicht den Client?

  • Vollständiges HTML / DOM
  • JavaScript-Ausführungskontext
  • Sitzungscookies und Token
  • localStorage / sessionStorage
  • API-Antwortkörper
  • Geladene Bilder und Dateien
ZeroLeak-Modell

Was erreicht den Client?

  • Nur Live-Pixel-Stream
  • Kein DOM
  • Keine Token
  • Kein localStorage
  • Keine API-Antwort
  • Keine Dateiinhalte

ZeroLeak ermöglicht die Nutzung der sensiblen Anwendung, ohne sie an den Client zu übergeben.

DIFFERENZIERTE POSITION

ADC, WAAP und visuelle Isolation auf einer Plattform

Im Enterprise-Markt werden ADC, WAAP, Identity Access und Browser Isolation meist als separate Produktfamilien positioniert. ADC führt Lastausgleich durch, WAAP schützt die Anwendung, AAM verwaltet den Zugriff, Browser Isolation wird in der Regel als separater SaaS-Dienst angeboten. TR7 ZeroLeak beseitigt diese Trennung. Sensible Anwendungszugriffe, Web-Sicherheit, Identitätsrichtlinien, visuelle Isolation, Anti-OCR und forensische Aufzeichnung laufen innerhalb derselben Plattform.

01

In ADC/WAAP integrierte visuelle Isolation

ZeroLeak bietet visuelle Isolation nicht als separates Produkt, sondern als natürliche Sicherheitsschicht der TR7-Plattform. Der Betreiber verwaltet Zugriffs-, Sicherheits-, Isolations- und Aufzeichnungsrichtlinien gemeinsam aus derselben Verwaltungsoberfläche.

02

Inhouse-Betrieb ohne SaaS-Abhängigkeit

Viele Browser-Isolation-Ansätze verlagern den Verkehr in eine Drittanbieter-Cloud-Umgebung. ZeroLeak läuft im Unternehmensnetzwerk. Sensible Anwendung, Sitzungsdaten und Aufzeichnungen bleiben unter Unternehmenskontrolle.

03

Anti-OCR als zusätzliche Schicht gegen visuelle Leckrisiken

Dass die Seite nicht an den Client geht, ist der erste Schritt. Aber das Lesen der auf dem Bildschirm sichtbaren Daten mit Screenshot, Bildschirmaufzeichnung oder KI-Vision ist ein separates Risiko. ZeroLeak bietet für dieses Risiko eine visuelle Schutz- und richtlinienbasierte Maskierungsschicht.

04

Geschäftsszenario-gerechte Lizenzierung

Statt komplexer bandbreitenbasierter Modelle wird ZeroLeak nach gleichzeitiger Benutzerkapazität lizenziert. Die Organisation erstellt ein klares Kapazitätsmodell, indem sie plant, wie viele Personen gleichzeitig isolierte Sitzungen verwenden werden.

Der Unterschied von ZeroLeak liegt nicht in einer einzelnen Funktion, sondern in der architektonischen Verschmelzung: ADC, AAM, WAAP, visuelle Isolation, Anti-OCR und forensische Aufzeichnung arbeiten im selben Sicherheitsfluss.

PIXEL-DOKTRIN

Daten erreichen den Client nicht. Der Benutzer verwendet nur das sichere Bild.

Das Sicherheitsmodell von ZeroLeak basiert auf drei grundlegenden Schichten. Zuerst wird die Anwendung selbst vom Client getrennt. Dann werden sensible Bereiche auf dem Bildschirm gegen visuelles Leck geschützt. Schließlich wird die gesamte Sitzung in eine auditierbare forensische Aufzeichnung umgewandelt.

Nur Pixel

Die sensible Webanwendung läuft in einer isolierten Browser-Umgebung im Unternehmensnetzwerk. An das Gerät des Benutzers erreicht nicht die Anwendung selbst, sondern nur ein Live-Pixel-Stream.

  • HTML, JavaScript, Sitzungstoken, Cookies und localStorage erreichen den Client nicht
  • API-Aufrufe und Antwortkörper bleiben innerhalb der isolierten Sitzung
  • Der Benutzer greift über einen Standard-Browser zu; keine zusätzliche Agent-Installation erforderlich
  • Tastatur- und Mausbewegungen werden über einen kontrollierten Kanal an die Sitzung übertragen
  • Selbst wenn das Gerät kompromittiert wird, befinden sich keine sensiblen Anwendungsdaten auf dem Gerät

Anti-OCR Visueller Schutz

Auf dem Bildschirm sichtbare Daten sind auch eine zu schützende Oberfläche. ZeroLeak schützt sensible Bereiche richtlinienbasiert gegen Screenshot-, Bildschirmaufzeichnungs- und KI-basierte OCR-Risiken.

  • Dynamische visuelle Schutz- und Verdunkelungsschichten in sensiblen Bereichen
  • Zusätzliche Verteidigung gegen Screenshot-, Bildschirmaufzeichnungs- und Bildschirmfreigabe-Risiken
  • Maßnahmen auf Pixelebene gegen KI-Vision- und OCR-basierte Leseversuche
  • Maskierungsrichtlinien nach Rolle, Anwendung und Datentyp
  • Sitzungsspezifisches unsichtbares Wasserzeichen zur Verfolgung der Leckquelle

Vollständige Sitzungsaufzeichnung

ZeroLeak isoliert nicht nur den Zugriff; es macht den gesamten Zugriff auditierbar. In kritischen Anwendungen kann die Frage „wer, wann, was tat" rückwirkend untersucht werden.

  • Sitzungsaufzeichnung in Videoqualität
  • Zeitgestempelte Aufzeichnung von Klicks, Tastatureingaben, Navigation und Aktionsschritten
  • Integrierte Überwachung mit Benutzer-, Anwendungs-, Geräte-, IP- und Zugriffskontext
  • Aktiver Ereignis-Stream an Sicherheitsteams über SIEM-Integration
  • Konformität mit GDPR, PCI DSS und internen Audit-Prozessen durch richtlinienbasierte Aufbewahrung
ARCHITEKTUR

Im Unternehmensnetzwerk, separate Isolationszelle für jede Sitzung

ZeroLeak ist kein SaaS-Routing-Dienst oder Client-Agent. Es ist eine Sicherheitsschicht, die im Unternehmensnetzwerk läuft und für jede Benutzersitzung eine separate isolierte Browser-Zelle erstellt. Die Sitzung beginnt, die Zelle öffnet sich; wenn die Sitzung endet, schließt sich die Zelle. Anwendungsdaten werden nicht zum Client transportiert, die Sitzungsumgebung wird nicht persistent.

Sitzungslebenszyklus

1
Benutzerzugriffsanfrage
Der Benutzer verbindet sich von einem beliebigen HTML5-kompatiblen Browser zum TR7-Portal.
2
AAM-Authentifizierung
TR7 AAM wendet Identitäts-, MFA-, Rollen- und Zugriffsrichtlinien an.
3
Isolationszelle wird geöffnet
ZeroLeak startet eine separate und isolierte Browser-Zelle für die Benutzersitzung.
4
Zielverbindung zur Anwendung
Die isolierte Zelle verbindet sich mit der sensiblen Anwendung aus dem Unternehmensnetzwerk.
5
Pixel-Stream + Anti-OCR
Dem Benutzer wird nur ein Live-Bild übertragen; visueller Schutz wird auf sensible Bereiche angewendet.
6
Forensik + SIEM
Sitzungsaufzeichnung, Ereignisinformationen und Sicherheitsdaten werden in den forensischen Speicher und SIEM-Stream übertragen.
  • Separate Isolationszelle für jede Sitzung — keine gemeinsame Browser-Umgebung zwischen Benutzern
  • Erfordert keinen Agenten — ein standardmäßiger HTML5-kompatibler Browser reicht aus
  • Anwendungsverkehr bleibt innerhalb des Unternehmensnetzwerks
  • Integration mit TR7 AAM für SSO, MFA, OAuth2, OIDC, SAML, LDAP und RADIUS
  • Gemeinsame Nutzung von Angriffskontext und Sicherheitsrichtlinien mit TR7 WAAP
  • Richtlinien-, Lizenz- und Aufzeichnungsverwaltung mit TR7 Central Management
  • Ereignisübertragung an SIEM-Plattformen wie Splunk, Elastic, QRadar und ähnliche
ANWENDUNGSFÄLLE

5 kritische Bereiche, in denen ZeroLeak stark ist

ZeroLeak produziert den höchsten Wert in Szenarien, in denen das Gerätevertrauen schwach ist, aber die Anwendungsdaten kritisch sind. Dem Benutzer wird Zugriff gewährt; aber die Anwendungsdaten werden nicht an das Gerät des Benutzers übergeben.

Drittanbieter-Fernzugriff im Bankwesen

Tehdit

Auftragnehmer, Auditoren oder externe Entwickler müssen aus der Ferne auf sensible Banking-Bildschirme zugreifen. Das Gerät befindet sich nicht unter Organisationskontrolle und das Datenleckrisiko ist hoch.

ZeroLeak Çözümü

Der Benutzer verbindet sich von seinem eigenen Browser mit einer isolierten Sitzung. Der Core-Banking-Bildschirm bleibt im Unternehmensnetzwerk; an das Gerät des Benutzers wird nur ein Pixel-Stream gesendet. Die gesamte Sitzung wird für Audit und forensische Untersuchung aufgezeichnet.

Zugriff auf Patientenakten mit BYOD im Gesundheitswesen

Tehdit

Ärzte oder Außendienstmitarbeiter möchten möglicherweise von ihrem eigenen Tablet auf Patientenakten zugreifen. Gesundheitsdaten sind sensibel und der Sicherheitszustand des Geräts kann nicht immer garantiert werden.

ZeroLeak Çözümü

Patientendaten erreichen das Tablet nicht. Der Benutzer sieht die Daten und führt Operationen durch; HTML-, Datei-, API-Antwort- und Sitzungsinformationen befinden sich jedoch nicht auf dem Client-Gerät.

Sensible Verwaltungskonsolen im öffentlichen Sektor

Tehdit

Wenn der Zugriff auf Verwaltungspanels, klassifizierte Anwendungen oder kritische interne Portale in öffentlichen Systemen mit klassischem VPN geöffnet wird, bleibt das Endpoint- und Bildschirmleckrisiko bestehen.

ZeroLeak Çözümü

Die Konsole läuft im Unternehmensnetzwerk, dem Benutzer wird nur eine isolierte visuelle Sitzung angeboten. Anti-OCR wird auf sensible Bereiche angewendet, der gesamte Operationsverlauf wird zu einer auditierbaren Aufzeichnung.

Partner- und Lieferantenportalzugriff

Tehdit

Lieferanten, Geschäftspartner oder Händler greifen auf das B2B-Portal zu. Das Sicherheitsniveau dieser Geräte kann nicht direkt von der Organisation verwaltet werden.

ZeroLeak Çözümü

Das Partnerportal wird nicht an den Client übergeben. Der Benutzer führt Operationen durch; Daten, Dateien und Sitzungsinformationen bleiben jedoch nicht auf dem Partner-Gerät. Neue Geräte, verschiedene Standorte oder temporäre Zugriffsszenarien werden kontrollierter verwaltet.

KI-Agenten und Automatisierungsrisiko

Tehdit

Der Benutzer kann mit einem KI-Tool oder Automatisierungs-Plug-in, das in seinem Namen arbeitet, auf Unternehmensanwendungen zugreifen. Diese Tools können Seiteninhalte lesen, parsen oder exportieren.

ZeroLeak Çözümü

Der KI-Agent kann DOM-, API-Antwort- oder Seitencode nicht sehen; er greift nur auf den Pixel-Stream zu. Strukturelles Scraping-Risiko wird reduziert, der Prozess wird mit verhaltensbasierten Anomalierichtlinien und forensischer Aufzeichnung nachverfolgbar.

KAPAZITÄTSOPTIONEN

Lizenzierung nach Anzahl gleichzeitiger Benutzer

Die ZeroLeak-Kapazität wird danach geplant, wie viele Benutzer gleichzeitig isolierte Sitzungen öffnen werden. In allen Lizenzstufen sind die grundlegenden Fähigkeiten gleich; der Unterschied liegt nur in der gleichzeitigen Benutzerkapazität.

Mit dem Base Bundle ist Evaluierung enthalten

Mit jeder TR7-Plattform ist die ZeroLeak-Evaluierungsnutzung enthalten: 1 gleichzeitiger Benutzer, 30 Minuten pro Tag und alle Funktionen aktiviert. Für den Produktionseinsatz werden die folgenden Kapazitätsoptionen bevorzugt.

1
Gleichzeitiger Benutzer
5
Gleichzeitige Benutzer
10
Gleichzeitige Benutzer
25
Gleichzeitige Benutzer
50
Gleichzeitige Benutzer
100
Gleichzeitige Benutzer
250
Gleichzeitige Benutzer
500
Gleichzeitige Benutzer
Unbegrenzt
Gleichzeitige Benutzer

Alle Tier bieten denselben Funktionssatz; der Unterschied liegt nur in der Anzahl der isolierten Sitzungen, die gleichzeitig laufen können.

Die tatsächliche Kapazität variiert je nach Hardwareressourcen, Anwendungstyp, Sitzungsdauer und forensischer Aufzeichnungsrichtlinie. Für die durchschnittliche Planung können etwa 1 GB RAM, 1 vCPU pro Benutzer und etwa 500 MB/Stunde Festplattenplatz für forensische Aufzeichnung vorgesehen werden.

COMPLIANCE

Starke Schicht für Audit, Datenminimierung und Fernzugriffskontrolle

ZeroLeak unterstützt die Anforderungen an Datenminimierung, Fernzugriffskontrolle, Sitzungsaufzeichnung und Auditierbarkeit beim Zugriff auf sensible Webanwendungen. Da die Daten nicht zum Client transportiert werden, bildet es eine starke zusätzliche Kontrollschicht in regulierungsorientierten Sicherheitsarchitekturen.

GDPR Artikel 32

Unterstützt technische und organisatorische Maßnahmen für die Sicherheit personenbezogener Daten. Da sensible Daten nicht auf das Client-Gerät heruntergeladen werden, stärkt es den Datenminimierungsansatz.

EBA Guidelines on ICT Risk / DORA

Trägt zu Anforderungen an Fernzugriff, Aufzeichnung, Drittanbieter-Zugriff und Auditierbarkeit bei. Isolierte Sitzung, forensische Aufzeichnung und richtlinienbasierter Zugriff arbeiten zusammen.

NIS2-Richtlinie

Bietet zusätzliche Sicherheitsschicht beim Fernzugriff auf kritische Systeme. Verwaltungskonsolen und sensible Anwendungen können verwendet werden, ohne an den Client übergeben zu werden.

FATF-Empfehlungen und Finanzsystemzugriff

Bietet beim Zugriff auf Finanztransaktionssysteme eine starke Audit-Schicht für Insider-Risiken, Drittanbieter-Zugriff und Transaktionsnachverfolgbarkeit.

PCI DSS 4.0.1

Reduziert die client-seitige Angriffsfläche beim Zugriff auf die Karteninhaberdatenumgebung. Sensible Bildschirme werden mit Zugriffsrichtlinie und Sitzungsaufzeichnung kontrollierter verwaltet.

LIZENZIERUNG

Premium Add-On — Basiert auf gleichzeitigen Benutzern

ZeroLeak kann als Premium-Add-On zu den TR7-Paketen Base, Geo, Secure und Enterprise hinzugefügt werden. Das Lizenzmodell basiert auf gleichzeitiger Benutzerkapazität statt Bandbreite. Denn jede Benutzersitzung erzeugt eine separate Isolationszelle und Ressourcenverbrauch.

  • Gleichzeitige Benutzerlizenz (CCU) — 1, 5, 10, 25, 50, 100, 250, 500 oder unbegrenzt
  • Kann zu allen Paketen Base, Geo, Secure und Enterprise hinzugefügt werden
  • Kann auf Hardware Appliance oder virtueller Maschine ausgeführt werden
  • Auf Hardware Appliance können ZeroLeak-Ressourcen mit einem separaten CPU/RAM-Pool geplant werden

Liefern Sie sensible Anwendungen mit pixelisierter Sicherheit

Lassen Sie uns Ihr eigenes Szenario in der ZeroLeak-Demo durchgehen: welche Anwendungen sollten isoliert werden, wie viele gleichzeitige Benutzer werden benötigt, wie soll die forensische Aufzeichnung erfolgen und wie soll es zu Ihrer bestehenden TR7-Architektur hinzugefügt werden.

Lizenzhandbuch