Aladdin LiveOffice: безопасное рабочее место 1С, Termidesk, RDP
Сентябрь, 2026
IT-World протестировал специализированное USB-устройство Aladdin LiveOffice с сертифицированной Astra Linux - оно превращает любой компьютер в защищённый тонкий клиент. После работы с 1С, RDP и Termidesk на локальном диске не остаётся следов, доступ привязан к конкретному устройству, а управление строится без выделенного сервера.
Как максимально безопасно организовать удалённое рабочее место с доступом к серверу с конфиденциальными данными? А если требуется ещё и использовать различные ноутбуки или десктопы, причём не только свои? Компания Аладдин предложила остроумное решение: Aladdin LiveOffice - специализированное USB-устройство, предназначенное для организации территориально-распределённых рабочих мест с высочайшим уровнем доверия. По сути, это загрузочная флешка с образом операционной системы, которая превращает любой подходящий компьютер в защищённый тонкий клиент. При этом пользователь не может вносить изменения в накопитель, а обновления образа устанавливает только администратор.
Что внутри
Заголовок раздела «Что внутри»Aladdin LiveOffice внешне выглядит как обычный USB-накопитель, однако, по сути, это специализированное защищённое устройство, разработанное на платформе, которая изначально создавалась для защищённых носителей силовых структур.
На нем размещён неизменяемый для пользователя образ LiveOS на базе сертифицированной Astra Linux SE “Воронеж” или РЕД ОС, встроенные средства доверенной загрузки, VPN-клиент и заранее определённый набор прикладных клиентов. Решение сертифицировано ФСТЭК России (сертификат № 4355), а также имеет сертификаты ФСТЭК России на средство аутентификации и ФСБ России на средство электронной подписи и СКЗИ - то есть перед нами не самодельная сборка энтузиастов, а полноценный продукт с прикладной сертификацией.
Отдельно стоит отметить, что “личная” флешка пользователя - не единственный элемент решения. У администратора есть своё похожее устройство, отличающееся по цвету корпуса, между которым и пользовательскими носителями выстроена криптографическая связь. Другой администратор, даже располагая точно такой же флешкой, не сможет вмешаться в чужую инфраструктуру.
Как это выглядит для пользователя
Заголовок раздела «Как это выглядит для пользователя»Вставляем Aladdin LiveOffice в свободный USB-порт компьютера. Включаем или перезагружаем компьютер, и на этапе POST нажимаем клавишу вызова меню загрузки - F12, F9, F8 или другую, в зависимости от конкретного BIOS/UEFI.
В появившемся меню выбора источника загрузки выделяем пункт Aladdin LiveOffice - компьютер передаёт управление уже не установленной на нем Windows или Linux, а встроенному в носитель средству доверенной загрузки.
Здесь у пользователя запрашивается пароль (ПИН-код) устройства.
При первом использовании появляется дополнительный шаг - авторизация самого компьютера. Устройство считывает так называемый отпечаток машины - набор параметров процессора, платформы и диска - и выдает на экран код компьютера, состоящий из десяти цифр. Пользователь сообщает этот код администратору, в ответ получает код авторизации, вводит его, и с этого момента конкретный компьютер становится доверенным для данного носителя. Весь обмен происходит ещё до появления сети, то есть теоретический злоумышленник просто не успевает вмешаться в процесс.
После успешной авторизации начинается собственно загрузка Astra Linux в режиме LiveCD. Здесь надо быть откровенным: происходит это не мгновенно. USB 2.0 плюс особенности загрузки Linux дают в сумме заметную паузу. Но для рабочего сценария “один раз загрузился утром и работаешь весь день” это некритично.
Дождавшись рабочего стола, мы увидели предельно лаконичный интерфейс в стиле киоска: никаких терминалов, файловых менеджеров и лишних настроек - только необходимый минимум для конфигурации сети, экрана и звука, плюс сразу видны иконки предустановленных клиентов.
Работа с 1С
Заголовок раздела «Работа с 1С»Запустили клиент 1С прямо с рабочего стола Aladdin LiveOffice. Подключились к тестовой базе, сформировали отчёт по продажам, полистали справочники - с точки зрения пользователя процесс практически не отличается от привычной работы в офисе.
При этом важно понимать: сама база, документы и отчёты физически находятся на сервере организации, а не на флешке и не на диске компьютера, с которого мы подключались. Завершили сессию, выключили компьютер - никаких временных файлов, кэшей 1С или следов работы на локальном диске не осталось.
Termidesk
Заголовок раздела «Termidesk»Отдельно стоит остановиться на работе с Termidesk - это принципиально значимая часть тестирования, поскольку речь идёт об отечественной VDI-платформе, актуальность которой сейчас растет вместе с общим переходом на импортонезависимую инфраструктуру.
В отличие от RDP, который является просто протоколом подключения к конкретной машине, Termidesk - полноценная система виртуализации рабочих столов с собственным брокером соединений, адаптированная под российские реалии.
Важная деталь: при работе через Termidesk конфигурирование доступа к конкретным удалённым ресурсам выполняется уже не на уровне носителя Aladdin LiveOffice, а на уровне сервера Termidesk, то есть администратор VDI-платформы сам решает, какому сотруднику назначить одну виртуальную машину, а какому - несколько.
Список поддерживаемых VDI-решений не ограничивается одним Termidesk - сюда также входят VDI Horizon и Citrix, что даёт организациям возможность выбирать привычную им платформу.
Помимо 1С и Termidesk, мы протестировали и стандартное RDP-подключение к тестовой Windows-машине. Здесь предусмотрено два варианта аутентификации: с сохранением пароля на смарт-карте устройства либо строгая двухфакторная аутентификация по сертификату, когда пользователю достаточно ввести ПИН-код смарт-карты, а сам пароль от домена он попросту не знает.
Подключение прошло штатно. По опыту разработчиков, для комфортной работы в терминальном режиме на один экран в Full HD достаточно канала около 1 Мбит/с.
Что решение запрещает
Заголовок раздела «Что решение запрещает»В базовой конфигурации Aladdin LiveOffice не даёт подключать внешние накопители, печатать документы на локальном или сетевом принтере, произвольно скачивать файлы из Интернета или передавать их в корпоративную систему. Чем меньше возможностей у пользователя вне контролируемого сценария, тем меньше поверхность атаки.
При этом гибкость сохраняется: если у заказчика есть реальная бизнес-потребность - печать документов, специфический браузер, ВКС-клиент - вендор идёт навстречу и предоставляет отдельный образ с включённым функционалом.
Администрирование без выделенного сервера
Заголовок раздела «Администрирование без выделенного сервера»Вся конструкция управляется через программу Aladdin SecureAdmin, которая работает локально и не требует развертывания отдельного сервера. Администратор создаёт ключи инициализации носителей, задает политики паролей, регистрирует разрешённые компьютеры, загружает пользовательские профили, VPN-контейнеры и приложения.
Поддерживаются групповые операции сразу над несколькими устройствами, ролевое разделение полномочий, ведение журналов безопасности. Отдельно порадовала возможность удалённой помощи пользователю через безопасный проброс носителя по сети к рабочему месту администратора.
Впечатления
Заголовок раздела «Впечатления»Когда читаешь сухое описание на сайте - со всеми этими СКЗИ, сертификатами ФСТЭК и терминами про доверенную загрузку - складывается впечатление некой сложной технологии для избранных. На практике все оказалось приземленнее и понятнее. Обычный пользователь просто вставляет флешку, вводит пароль и через некоторое время оказывается в привычной рабочей среде - будь то 1С или другая корпоративная система.
В итоге Aladdin LiveOffice оставляет хорошее впечатление как инструмент для удалённой работы с корпоративными приложениями. Решение сочетает удобство с эффективным использованием удалённой инфраструктуры: сотруднику не требуется отдельный настроенный рабочий компьютер, а подключение к корпоративной системе можно организовать из различных мест.
В первую очередь решение можно рекомендовать компаниям, сотрудники которых регулярно используют 1С удалённо, в командировках или с разных рабочих мест, но при этом организация хочет сохранить контроль над корпоративной инфраструктурой и данными.
Первоисточник: IT-World.ru, 01.09.2026
Эксперт: Редакционный эксперт
