Die direkte Installation eines Webbrowsers auf dem Arbeitsplatzrechner ist laut BSI nur für Umgebungen mit geringem Risiko zu empfehlen. Voraussetzung sind der Einsatz eines modernen Browsers gemäß Mindeststandard, schnelles Schließen von Sicherheitslücken sowie zentral erstellte Konfigurationen, die Benutzer nicht selbst ändern können. Bei erhöhtem Schutzbedarf sollte ein alternativer Browser als Ausweichmöglichkeit vorgehalten werden, was aber in Behörden meist am zu hohen Aufwand scheitert. Weiterführende Infos finden Sie auch im Baustein APP.1.2 des IT-Grundschutzkompendiums des BSI (Ausgabe 2023).
Dennoch: Für kritische Daten und Systeme bieten Browser-Sandboxen keinen ausreichenden Schutz. Immer wieder weisen Browser kritische Sicherheitslücken auf, durch die Angreifer aus der Sandbox ausbrechen und das Netzwerk gefährden können (für Microsoft Edge verzeichnet die Schwachstellendatenbank CVE Details über 250 Schwachstellen, von denen knapp 130 die Ausführung von Code erlauben). Daher fordert das BSI bei erhöhtem Schutzbedarf den Einsatz speziell abgesicherter, isolierter Browserumgebungen, das heißt virtualisierte Instanzen oder Terminalserver bzw. ReCoBS (Remote Controlled Browser System, ferngesteuertes Browsersystem).
Anwendungs- oder Systemvirtualisierung
Eine Möglichkeit der Isolierung des Browsers vom Arbeitsplatzsystem ist Virtualisierung. Dabei werden Ressourcen eines Host-Systems (z. B. Hardware- oder Betriebssystemfunktionen) durch eine trennende Softwareschicht (Hypervisor) abstrahiert und Gastsystemen oder Anwendungen flexibel zur Verfügung gestellt. Bei der Systemvirtualisierung simulieren virtuelle Maschinen (VMs) die komplette Hardware eines Rechners für Gastbetriebssysteme. Bei der Anwendungsvirtualisierung wird dagegen dem Browser eine isolierte Sandbox mit einer virtuellen Laufzeitumgebung zur Verfügung gestellt – entweder permanent oder nur bei Bedarf (Mikrovirtualisierung).
(Mikro-)Virtualisierte Browser-Anwendungen wie HP Wolf Security (vormals Bromium) sind funktional nicht allzu sehr eingeschränkt, solange nur der Standard verwendet wird. Gleichzeitig sind dann Arbeitsplatzrechner besser geschützt als bei direkt installiertem Browser. Nachteile sind der hohe administrative Aufwand, etwa für Updates, Erweiterungen und die Verwaltung verschiedener Konfigurationen oder VMs, sowie Sicherheitsbeeinträchtigungen bei Funktionen jenseits des Standards.
Bei der Systemvirtualisierung (z. B. R&S®Browser in the Box von Rohde & Schwarz Cybersecurity) ist die Schutzwirkung noch einmal höher als bei der Anwendungsvirtualisierung. Beide sind aber noch immer anfällig gegenüber möglichen Sicherheitslücken des zugrunde liegenden Systems, etwa im Hypervisor, in gemeinsam genutzten Betriebssystemfunktionen oder der Prozessorarchitektur (vgl. Spectre- und Meltdown-Angriffe). Das ist gerade bei höherem Schutzbedarf problematisch, weil sich der Browser trotz Virtualisierung noch immer auf dem Client-Rechnersystem befindet und potenzielle Gefahren nicht vom lokalen Netzwerk isoliert sind.
ReCoBS: Remote-Controlled Browser System
Dies ist erst gegeben, wenn eine Surfumgebung außerhalb des Netzwerks genutzt wird, etwa in der demilitarisierten Zone. Dadurch sind die Systeme im Netzwerk bei uneingeschränkter Funktionalität vor Angriffen deutlich besser abgeschirmt als bei virtualisierten Instanzen. Für interne Zwecke wird weiterhin ein lokaler Browser genutzt.
ReCoBS-Server im Rahmen einer Zwei-Browser-Strategie
(Bild: m-privacy)
Da der externe Server selbst den Gefahren des Internets permanent ausgesetzt ist, darf er auch nur für die Internetnutzung zum Einsatz kommen und muss speziell gesichert werden. Das BSI hat für einen solchen dedizierten und abgesicherten Terminalserver für den Webzugang den Begriff „Remote-Controlled Browser System“ (ReCoBS) geprägt. Die Umsetzung ist allerdings nicht trivial, weil klassische Terminalserver nicht für sicherheitskritische Anwendungen entwickelt wurden. Als einsatzfertiges Produkt steht TightGate-Pro von m-privacy zur Verfügung. Dadurch ist der Realisierungs- und Wartungsaufwand vergleichsweise niedrig. TightGate-Pro wurde vom BSI nach EAL3+ zertifiziert und ist auch bei zahlreichen Behörden im Einsatz.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Fazit: ReCoBS ist die beste derzeit verfügbare Option für die sichere Internetnutzung in Behörden. ReCoBS vereint die Vorzüge von direkt und getrennt installierten Browsern (volle Funktionalität, lokaler Browser für Fachanwendungen) und bietet bei moderatem Umsetzungsaufwand den höchsten Schutz.
Der Autor
Dr. Michael Richter ist Leiter Content bei der unlimited communications marketing GmbH.