Перейти к основному содержимому
Возможность

Безагентный портал приложений

Единый портал для всех корпоративных приложений.

Ноль клиентов, ноль VPN, один браузер. Пользователи входят с корпоративной идентичностью в единый портал под вашим брендом и видят только те приложения, на которые авторизованы. Внутренние веб-приложения, SaaS-сервисы, рабочие столы Windows, приложения RemoteApp, терминалы SSH, поды Kubernetes и системы OT/SCADA объединяются на одном экране запуска. Весь доступ обеспечивается через браузер по HTTPS/443. На конечную точку не устанавливаются VPN, RDP-клиент, SSH-инструмент, kubectl, агент или дополнительное ПО. Итог: простой опыт доступа для пользователя; меньше управления клиентами для IT; централизованный, записываемый и аудируемый доступ для команды безопасности.

5
Протоколов, рендерящихся в браузере
0
Локальных клиентов для установки
1
Порт для открытия на сетевом уровне

Удалённый доступ не должен превращаться в неконтролируемый стек клиентов

Устанавливать отдельный клиент для каждого типа доступа неустойчиво. Одно ПО для VPN, другой клиент для VDI, отдельный инструмент для RDP, терминал для SSH, kubeconfig для Kubernetes, таблицы общих паролей для старых систем… Эта модель несёт не современную потребность в безопасности, а привычки прошлого.

Со временем каждый ноутбук превращается в маленький хаос доступа. Накапливаются агенты, срываются обновления, команды поддержки борются с проблемами установки, привилегированные пароли приближаются к устройствам пользователей. Организация думает, что предоставляет доступ; на самом деле она распыляет контроль.

К тому же не каждое устройство может нести эту нагрузку. Chromebook, киоск, мобильное устройство или компьютер подрядчика чаще всего не могут запустить необходимые клиенты. Чтобы работа не останавливалась, открываются исключения, временные решения становятся постоянными.

Самое слабое место этой архитектуры — аудит. Запись сессии, экранный watermark, clipboard DLP, контроль передачи файлов и оценка риска в сессии не являются естественной частью доступа. Они латаются продуктами, добавленными позже.

Удалённый доступ не должен быть суммой отдельных инструментов. Должны быть одна идентичность, один портал, один слой аудита и один безопасный путь доступа.

Наш подход

Пять протоколов рендерятся в браузер через единую конечную точку HTTPS; слой корпоративного аудита и политики встроен непосредственно внутрь шлюза.

Единственный клиент — это браузер, он уже есть на каждой конечной точке

RDP, VNC, SSH, Kubernetes exec и Telnet рендерятся в HTML5 canvas и терминал в существующем браузере пользователя. Chromebook, ограниченная рабочая станция, мобильное устройство, ноутбук подрядчика — любое устройство с современным браузером превращается в полноценную рабочую станцию.

Все протоколы текут через порт 443

Шлюз терминирует все пять протоколов за единой конечной точкой WebSocket, защищённой TLS. Правила межсетевого экрана сводятся к одной строке, экспозиция на сетевом уровне сокращается до одного порта, а удалённым командам больше не нужно гоняться за UDP, портом 3389 или исключениями split-tunnel.

Пользователь никогда не видит пароль backend

Учётные данные целевой системы хранятся в хранилище и внедряются в момент запуска сессии. Пользователь входит в портал со своей идентичностью и MFA; шлюз извлекает привилегированные учётные данные в момент запуска и доставляет их напрямую движку протокола. Ротация, вывод из эксплуатации и посессионное управление паролями становятся автоматическими.

Аудит не является слоем, добавленным позже — это собственная часть шлюза

Каждая сессия может записываться в стандартный MP4, каждый кадр снабжается watermark с идентичностью оператора и непрерывно оценивается на соответствие политике. Нажатия клавиш и события буфера обмена логируются с маскированием на основе regex для паттернов паролей и PII. Шлюз, рендерящий сессию, является и владельцем аудиторского следа.

Возможности

Пять протоколов плюс корпоративный слой, который мы построили поверх.

Полный Microsoft RDP — включая публикацию одиночного приложения (RemoteApp)

Network Level Authentication, сессия под защитой TLS, перенаправление дисков, поддержка звука и буфера обмена, динамическое разрешение и перенаправление принтеров полностью встроены. Возможность RemoteApp публикует одно Windows-приложение (ERP-клиент, AutoCAD, старое бухгалтерское ПО) как окно в браузере пользователя — без полного рабочего стола, без экспозиции панели задач, без видимости сторонних приложений. Модернизация legacy без нагрузки VDI.

Подключается к VNC-серверу любого производителя

Работает с TightVNC, RealVNC, UltraVNC, x11vnc и всеми RFB-совместимыми серверами. Есть несколько схем аутентификации (пароль, ARD, VeNCrypt с TLS), двунаправленный буфер обмена, режимы рендеринга курсора и настройка глубины цвета для низкой пропускной способности. Рабочие столы Mac и Linux со встроенным общим экраном становятся первоклассной целью портала.

Терминал SSH и передача файлов SFTP в той же панели

Полностью xterm-совместимый терминал; устанавливается с аутентификацией по ключу, агенту, паролю и сертификату. SFTP работает через то же SSH-соединение — встроенная файловая панель позволяет пользователю перетаскиванием загружать или выбирать и скачивать файлы, не покидая браузера. Локальные настройки и раскладки клавиатуры обрабатываются естественно, текст сессии можно искать и копировать как на любой веб-странице.

Терминал пода Kubernetes — без kubectl, без распространения kubeconfig

Операторы получают интерактивный shell в любом поде в рамках namespace и container через конечную точку Kubernetes API exec. Не нужно устанавливать kubectl, не нужно распространять файл kubeconfig, нет service-account, который утечёт на ноутбук. RBAC настраивается один раз в портале, аудит происходит на шлюзе, а SRE получают доступ к кластеру из любого браузера.

Telnet для старого сетевого оборудования и HMI OT/SCADA

Некоторые активы всё ещё ожидают Telnet — Cisco IOS до SSH, HMI OT/SCADA, шлюзы мейнфреймов. Портал обрабатывает их тем же слоем рендеринга, аудита и watermark, что применяется к другим протоколам. Telnet опционально включается на основе политики; оператор видит чёткое предупреждение при запуске cleartext-протокола.

Внедрение учётных данных just-in-time из хранилища

Привилегированные учётные данные целевой системы хранятся в хранилище платформы и никогда не находятся на устройстве пользователя. Когда сессия запускается, шлюз извлекает учётные данные из хранилища, доставляет их движку протокола; пользователь открывает сессию, не видя и не вводя пароль. Ротация работает по графику, заданному оператором — может быть даже после каждой сессии, если того требует актив.

Запись сессии в MP4 на основе политики, хранимая локально

Запись настраивается по активу, по группе пользователей или по сессии — администраторы решают, где она обязательна (системы в области соответствия, сторонние подрядчики), а где опциональна. Вывод записывается как стандартный H.264 MP4 в локальные хранилища шлюза с контролем retention. Записи ищутся по пользователю, активу и временной метке; аудиторы могут воспроизвести каждую сессию прямо в браузере.

Динамический watermark на каждый кадр

Каждый отрендеренный кадр несёт watermark, формируемый из живого контекста сессии (идентичность оператора, исходный IP, имя актива, временная метка). Шаблон определяется администратором. Watermark обрабатывается в поток на стороне сервера; блокировщик рекламы на стороне клиента или манипуляция DOM не могут его удалить. Он сдерживает фотографирование экрана, делает утёкшие скриншоты отслеживаемыми и напоминает, что каждое действие наблюдается.

Операционная глубина

Слой аудита и политики, превращающий безагентный доступ в корпоративный контроль привилегированного доступа.

01

Контроль сессии в режиме реального времени на основе риска

Каждая активная сессия непрерывно переоценивается на соответствие политике условного доступа, применённой при запуске. Если IP оператора меняет страну, падает оценка доверия конечной точки, устройство выходит из управляемой постуры или поведение становится аномальным, шлюз может разорвать сессию, запросить дополнительный MFA, перевести сессию в режим только для чтения или предупредить команду безопасности — не дожидаясь следующего входа.

02

Лог нажатий клавиш и буфера обмена с маскированием на основе regex

Каждое нажатие клавиши, каждое событие буфера обмена и каждая передача файла логируются с контекстом сессии, актива и временной метки. Чувствительные паттерны — эвристики сложности паролей, номера кредитных карт, национальные идентификационные номера и пользовательские regex — автоматически маскируются до попадания в лог. Аудиторский след завершается без пробелов, не превращаясь во вторичный источник утечки.

03

Контентно-ориентированный DLP копирования-вставки

Содержимое буфера обмена, текущее между браузером пользователя и удалённым активом, проверяется на соответствие политике. Администраторы разрешают на регулируемых активах только копирование внутрь, полностью отключают буфер обмена или маскируют совпадающие паттерны inline — например, редактируют номера кредитных карт в тексте, вставляемом наружу, не нарушая остальную часть текста.

04

Гранулярная политика передачи файлов

Загрузка и скачивание — отдельные разрешения, настраиваемые по активу и роли. Лимиты размера, список разрешённых MIME-типов, проверка на вирусы через движок инспекции WAAP платформы и аудиторская запись на каждую передачу — превращают обычно невидимый канал экспорта в контролируемый, наблюдаемый канал.

05

Привязка постуры устройства на каждое приложение

Высокочувствительные активы могут требовать минимальной оценки доверия от компонента endpoint trust manager (ETM) платформы, чтобы кнопка запуска стала активной. Ноутбук подрядчика без шифрования диска, личное устройство с отсутствующими патчами или рабочая станция с отметкой о вредоносном ПО вообще не достигнут страницы запуска для этих активов — без необходимости оператору помнить отдельные правила.

06

Живое теневое наблюдение за сессией для поддержки и обучения

Авторизованные операторы могут присоединиться к работающей сессии как второй наблюдатель — для тихого наблюдения или для интерактивного руководства. Младшие администраторы проходят обучение через плечо, команды безопасности в реальном времени изучают подозрительную активность, а команды реагирования на инциденты получают доступ к экрану вживую, а не из записи позже.

В каких сценариях применяется

Административный доступ в области соответствия

Системы в области PCI-DSS, HIPAA, GDPR, ISO 27001 требуют, чтобы каждая привилегированная сессия записывалась, снабжалась watermark и была отслеживаема до названного оператора. Портал делает это значением по умолчанию для активов, важных аудитору; для остальных активов уходит с дороги.

Доступ стороннего подрядчика и поставщика

Подрядчики получают ограниченный по области и времени доступ к определённым активам — никогда к сети, никогда к общему административному паролю, никогда к долгоживущей учётной записи VPN. Каждая сессия записывается, снабжается watermark с идентичностью подрядчика и появляется в очереди поддержки для живого аудита.

Доступ Kubernetes SRE и DevOps

SRE добираются до любого пода в любом кластере из любого браузера — без установки kubectl, распространения kubeconfig или токенов service-account по кластерам, блуждающих по ноутбукам. RBAC, аудит и политика живут в портале; не распыляются по инструментам командной строки.

Модернизация legacy и OT/SCADA

Старый Windows ERP-клиент публикуется через RDP RemoteApp; устройство Cisco до SSH открывается через Telnet с обязательной записью; HMI в сегментированной OT-сети становится доступным только через аудируемый портал. Старые активы продолжают работать, а доступ модернизируется вокруг них.

Часто задаваемые вопросы

Какие браузеры поддерживаются?
Любой современный браузер, поддерживающий HTML5 canvas и WebSocket — на базе Chromium (Chrome, Edge, Brave, Opera), Firefox, Safari и их мобильные эквиваленты. Нет плагина для установки, нет требуемого специального расширения.
Поддерживает ли RDP перенаправление дисков, звук, буфер обмена и перенаправление принтеров?
Да, все четыре поддерживаются встроенно. Перенаправление дисков подключает виртуальный диск к удалённому рабочему столу для передачи файлов; звук, буфер обмена и перенаправление принтеров работают двунаправленно. Каждая возможность контролируется независимо через политику — например, в сессиях в области соответствия можно отключить перенаправление принтеров при включённом звуке.
Что происходит с активной сессией, если оценка политики в сессии вызывает разрыв соединения?
Оператор видит чёткое предупреждение, объясняющее, почему сессия была понижена или ограничена (смена географии, падение доверия конечной точки, требование дополнительного MFA и т. д.). Несохранённая работа зависит от собственного поведения восстановления удалённого приложения; шлюз не разрывает сессию молча — каждое событие приложения логируется, показывается оператору и может быть изучено командой безопасности.
Может ли оператор удалить watermark или заблокировать его из записанного кадра?
Нет. Watermark создаётся и рендерится на стороне сервера до того, как поток протокола достигнет браузера оператора; поэтому блокировщик рекламы на стороне клиента, манипуляция через DevTools или переопределение DOM не могут его удалить. Даже если сделать фотографию экрана, watermark останется поверх; в записанной сессии он виден постоянно.

Увидьте безагентный портал в вашей собственной среде

Доступ к RDP, VNC, SSH, Kubernetes и legacy-системам через браузер — запись, watermark, хранилище и политика встроены. Проведём вас по живой установке на ваших собственных активах.