← Все новости

Isolarium: Изолированный запуск приложений в закрытом контуре

Каждый открытый сайт — это чужой код на рабочем компьютере, рядом с корпоративными данными. Рассказываем о разработке нашего коллеги — системе, которая запускает браузеры и другие программы в изолированных контейнерах на сервере организации, в том числе в закрытом контуре без интернета.

Схема: браузер работает в изолированном контейнере на сервере, на рабочее место приходит только изображение

Мы много пишем о том, что безопасность начинается с простого правила: чем меньше чужого кода рядом с вашими данными, тем меньше поводов для беспокойства. Для сайтов это означает писать без CMS и плагинов. Но есть место, где чужой код неизбежен и где его больше всего, — браузер сотрудника.

Каждый день люди в компании открывают десятки сайтов: поставщиков, госпорталы, электронные площадки, почту, поиск. Каждая страница — это чужой код, который выполняется прямо на рабочем компьютере, рядом с корпоративной сетью, файлами и учётными записями. Антивирусы и фильтры помогают, но принцип остаётся прежним: код с неизвестного сайта исполняется там, где лежит всё ценное.

Сегодня мы рассказываем о системе, которая меняет этот принцип. Её разработала компания team-73, основатель которой — участник нашей команды.

Идея: запускать не у себя

Isolarium — система изолированного запуска приложений. Суть в одном предложении: браузер или другая программа работает не на компьютере сотрудника, а в отдельном изолированном контейнере на сервере организации. На экран сотрудника приходит только изображение, а обратно передаются нажатия клавиш и движения мыши.

Для человека это выглядит как обычная работа: он открывает портал, запускает назначенный ему браузер и пользуется им как привычно. Разница видна только изнутри.

  • Код сайта до рабочего компьютера не доходит. Вредоносный скрипт, если он попадётся, выполнится в контейнере, а не рядом с корпоративными данными.
  • Сессию можно просто удалить. Контейнер перезапускается или уничтожается целиком, вместе со всем, что в нём оказалось.
  • Файлы проходят через контроль. Загрузки и скачивания проверяются через центральный DLP-шлюз, а не попадают на диск напрямую.
  • Устройства выдаются по назначению. Доступ к камере, микрофону и USB настраивается отдельно для каждого приложения.

Для каких задач

Выход в интернет из закрытого контура. Сотрудникам организации с изолированной сетью иногда нужны внешние сайты. Обычно это решают отдельными компьютерами «для интернета» или дырами в периметре. Здесь внешний сайт открывается в контейнере, а во внутреннюю сеть попадает только изображение.

Работа с электронной подписью и российской криптографией. В комплекте поставляется Chromium с поддержкой ГОСТ-алгоритмов — для сайтов, которые используют TLS по российским стандартам, и для работы с электронной подписью. Отдельно доступен Яндекс Браузер.

Контролируемый набор программ. Каждый пользователь видит только назначенные ему приложения. Это удобно для подрядчиков, временных сотрудников и рабочих мест с ограниченным доступом: не нужно настраивать каждый компьютер, всё управляется централизованно.

Не только браузеры. Система умеет запускать Android-оболочки и полноценные рабочие столы — в тех же изолированных условиях.

Управление и контроль

Администратор управляет пользователями, группами и ролями, назначает приложения и их версии, видит активные сессии и может перезапустить, остановить или удалить любую из них. Журналы и графики показателей собираются в административной панели.

Для входа поддерживаются многофакторная аутентификация, RADIUS, LDAP, OAuth и OIDC, то есть систему можно подключить к существующему каталогу пользователей организации. Компоненты системы общаются между собой по взаимно проверяемому TLS.

Где разворачивается

Isolarium работает на инфраструктуре организации. Вариантов установки четыре:

  • В существующий кластер Kubernetes — через Helm, с внутренним хранилищем образов.
  • На k3s — платформа и ядро ставятся комплектом, через командную строку или графический установщик.
  • On-premise — в закрытом контуре на серверах организации.
  • Air-gap — полностью без доступа к интернету: установочный пакет с проверкой целостности и локальным хранилищем образов.

Программа зарегистрирована в Роспатенте: свидетельство о государственной регистрации программы для ЭВМ № 2026680012.

Почему мы о нём рассказываем

Первая причина — человеческая: это разработка нашего коллеги, и мы хорошо знаем, как она устроена. Вторая — тематическая: это та же мысль, о которой мы пишем в каждой статье. Мы убираем чужой код с сайтов; Isolarium убирает чужой код с рабочих мест. Это два конца одной мысли.

И третья, которая нам особенно симпатична. Если открыть журнал изменений на сайте продукта, видно, как команда последовательно заменяла готовые сторонние компоненты собственными: систему идентификации, прокси, инструмент поставки, видеокодек. Основные части написаны заново на Rust. Это тот же путь, по которому идём мы: меньше чужих зависимостей — меньше того, что может подвести в неподходящий момент.

Как попробовать

Если в вашей организации есть закрытый контур, требования к работе с электронной подписью или просто желание убрать браузеры сотрудников подальше от корпоративных данных — напишите на info@g3a.ru. Ответим сами, обсудим задачу и подключим разработчиков для демонстрации и пилотного запуска. Стоимость — по запросу.

Подробнее о продукте — на странице Isolarium у нас на сайте, журнал изменений — на сайте разработчика.

← Все новости