Monolith Plus: защищённое частное облако

Monolith Plus

Средний бизнес обычно защищается набором разрозненных мер: антивирус на компьютерах, VPN для удалёнки, бэкап «когда вспомним», почта на публичном сервисе. Каждый элемент по отдельности вроде работает, но целостной картины нет: данные лежат на ноутбуках сотрудников, переписка идёт через чужие серверы, а весь ИТ-контур держится на одном системном администраторе.

Monolith Plus – платформа, которую я построил как ответ на эту проблему: программно-аппаратный комплекс, дающий компании уровень защиты корпоративного класса без собственного дата-центра и штата безопасников. В основе – персональное защищённое облако, полностью подконтрольное клиенту. Ниже разбираю архитектуру, ключевые инженерные решения и свою роль в проекте.

Архитектура: три сервера и один вход

Изображение статьи: wp-image-1595

В Monolith Plus инфраструктура клиента разворачивается как изолированное частное облако из трёх узлов, каждый со своей ролью.

  • Сервер кибербезопасности – единственная точка входа. Через него проходит весь трафик: глубокая инспекция пакетов, обнаружение вторжений, терминация VPN, аутентификация пользователей и сервисов. Внутренняя сеть снаружи не видна вообще.
  • Основной сервер – здесь живут рабочие нагрузки: виртуальные рабочие столы, почта, телефония, чаты, файлы. Вычисления идут в дата-центре, а не на офисных машинах.
  • Резервный сервер – непрерывно снимает копии с основного и позволяет переключиться при сбое, не останавливая работу.

Ключевая идея – изоляция и единственная контролируемая точка входа. Атака, которая в обычной сети идёт напрямую к рабочей станции или почтовому серверу, здесь упирается в сервер безопасности и внутрь периметра не проходит. Распределением ресурсов и виртуализацией управляет гипервизор, поэтому сегменты изолированы и друг от друга: компрометация одного узла не открывает остальные.

Рабочие места в облаке

Рабочие станции сотрудников Monolith Plus выносит в облако через виртуальные десктопы. Офисный компьютер превращается в тонкий клиент: он показывает картинку и передаёт нажатия, но ничего не хранит и не считает локально.

Практический смысл простой. Потерянный или украденный ноутбук перестаёт быть инцидентом безопасности: данных на нём нет, сотрудник подключается к своему рабочему месту с другого устройства и продолжает с того же места. Подключиться можно откуда угодно по зашифрованному каналу, причём канал нужен скромный – удалённого рабочего стола хватает даже на мобильном интернете, тогда как тяжёлые приложения работают на серверных мощностях, а не на стареньком офисном ПК.

Защищённые устройства: два контура на одном железе

Облако защищает данные, но остаётся устройство в руках сотрудника. Для него в Monolith Plus сделана отдельная линия решений.

Смартфон получает два изолированных профиля – рабочий и гостевой – с раздельными файловыми системами и наборами приложений. Какой пароль ввели, такая среда и загрузилась; из гостевой к рабочим данным доступа нет. Хранилище шифруется AES-256 в режиме XTS, а SIM-карта защищена от перевыпуска и клонирования, что закрывает атаку на перехват номера и привязанных к нему аккаунтов. При этом телефон остаётся обычным телефоном: привычные мессенджеры работают, просто их трафик идёт внутри защищённого туннеля.

Компьютер устроен по тому же принципу: две операционные системы в зашифрованных разделах, причём основная содержит скрытый том, о существовании которого снаружи не догадаться. Вход в защищённую среду – по аппаратному USB-токену как второму фактору. Без токена и пароля попасть в систему нельзя, даже физически забрав машину.

Связь, которую не прослушать

Телефония, видеосвязь, почта и чаты в Monolith Plus работают внутри периметра. Звонок шифруется дважды на транспортном уровне: сначала устройство поднимает TLS-туннель до сервера безопасности, затем сервер – собственный туннель до внутреннего VoIP-сервера. Поверх этого содержимое разговора защищается протоколами ZRTP и SRTP: первый согласует ключи, второй закрывает сам голосовой поток.

Результат не только в стойкости шифрования: провайдер не видит ни того, кому вы звоните, ни где расположен ваш VoIP-сервер. По той же схеме разворачиваются корпоративная почта и чат-платформа – на инфраструктуре клиента, а не на публичном сервисе, где переписка компании становится чужим активом.

Мониторинг и «тревожная кнопка»

Monolith Plus следит за нетипичной активностью: массовое копирование данных, попытка поставить постороннее ПО, странное поведение учётной записи – всё это поднимает флаг администратору. Это защита от инсайдера, а не только от внешнего злоумышленника, и на практике именно она чаще оказывается востребованной.

Отдельно сделана тревожная кнопка: по нажатию все виртуальные рабочие столы компании блокируются за считаные секунды. Реализовать её можно и физической кнопкой в офисе, и с телефона руководителя. Сценарий, ради которого это делалось, – внезапный визит или активная атака, когда решение нужно принять мгновенно и без объяснений.

Что Monolith Plus даёт бизнесу

  • Непрерывность. Резервирование и автоматическое переключение означают, что отказ железа или атака не останавливают работу. И бизнес перестаёт зависеть от одного системного администратора – уход или болезнь конкретного человека больше не парализует ИТ.
  • Предсказуемые расходы. Капитальные затраты превращаются в операционные: не нужно закупать серверы и обновлять парк ПК, потому что старые машины прекрасно работают тонкими клиентами. Лицензии и обновления централизованы.
  • Мобильность. Сотрудник работает из офиса, из дома и из поездки в одной и той же защищённой среде, без разницы в правилах и без отдельных VPN между филиалами.
  • Контроль и соответствие. Это ваше изолированное облако, а не аккаунт в чужом сервисе: вы решаете, в какой юрисдикции лежат данные и кто имеет к ним доступ. Это заметно упрощает соответствие требованиям вроде GDPR или отраслевых стандартов, а персонал дата-центра ваши данные прочитать не может – они хранятся зашифрованными.

Кому это в первую очередь нужно: компаниям с распределённой командой, бизнесу, работающему с чувствительной информацией (юридические и медицинские практики, финансы, R&D), и организациям под регуляторными требованиями. Тот же принцип изоляции контуров я применяю и на уровне отдельного устройства – в подходе к MStar 2225 и к приватному телефону.

Инфраструктура и стек

  • Частное облако (IaaS) на виртуализации, в дата-центрах уровня Tier III и выше – с резервированием питания, каналов и охлаждения.
  • Шифрование: AES-256 XTS для хранилищ, TLS 1.2/1.3 для каналов, ZRTP/SRTP для голоса; закрываются и метаданные, а не только содержимое.
  • Двухфакторная аутентификация на аппаратных токенах для доступа к системе и удалённым рабочим местам.
  • Межсетевой экран с DPI и системой обнаружения вторжений на сервере безопасности.
  • Виртуальные рабочие столы, корпоративная почта, VoIP-телефония и чаты – как сервисы внутри периметра.
  • Открытые компоненты в основе (виртуализация KVM/QEMU, VPN на WireGuard и OpenVPN) плюс интеграция корпоративных продуктов по требованию клиента.

Моя роль в проекте

Я был CEO и архитектором Monolith Plus и построил проект с нуля – от привлечения инвестиций до работающего бизнеса с командой более 20 человек в штате и порядка 40 привлечённых экспертов по всему миру.

  • Архитектура продукта. Спроектировал программно-аппаратный комплекс: схему трёх серверов, модель изоляции контуров, защиту устройств и коммуникаций.
  • Управление продуктом. Стратегия развития, анализ рынка и конкурентных преимуществ, product vision и приоритизация бэклога, контроль экономики продукта (P&L).
  • Внедрения у заказчиков. Руководил проектами от плана и технической экспертизы до тестирования, приёмо-сдаточных испытаний и координации подрядчиков.
  • Коммерческий блок. Бизнес-планы и финансовые модели, развитие новых направлений, представление интересов компании во внешних инстанциях.

Частые вопросы

Чем это отличается от обычного облака вроде Google Workspace? В публичном сервисе вы получаете аккаунт в чужой инфраструктуре и живёте по правилам провайдера. Monolith Plus разворачивает изолированное частное облако, где вы решаете, в какой юрисдикции лежат данные и кто имеет к ним доступ.

Что происходит, если ноутбук сотрудника украли? Ничего критичного: данные хранятся в облаке, компьютер работает тонким клиентом, а вход в защищённую среду закрыт аппаратным токеном. Сотрудник продолжает работу с другого устройства.

Нужно ли менять парк компьютеров? Нет. Вычисления идут на сервере, поэтому даже старые машины нормально работают тонкими клиентами.

Что такое тревожная кнопка? Мгновенная блокировка всех виртуальных рабочих столов за считаные секунды – физической кнопкой в офисе или с телефона руководителя.

Защищает ли система от собственных сотрудников? Да. Отслеживается нетипичная активность (массовое копирование, установка постороннего ПО), плюс действуют политики доступа.


Нужна консультация?

Если вы выстраиваете защищённую ИТ-инфраструктуру для компании и хотите понять, какой уровень изоляции реально нужен под вашу задачу, запишитесь на бесплатную 15-минутную консультацию. Разберём вашу ситуацию и определим, что даст эффект быстрее всего.