
Безопасен ли удалённый доступ? Как Ремотик шифрует данные и хранит базы данных в России (152-ФЗ)
Развеиваем страх перед хакерами и разбираем сквозное шифрование, сверку кода SAS и хранение баз данных в России с учётом требований 152-ФЗ.
Удалённый доступ пугает ровно потому, что звучит как "чужой человек за вашим экраном". В голове сразу: хакеры, перехват паролей, утечка документов по дороге. Страх понятный. Но он часто смешивает разные вещи: кражу доступа по паролю, подглядывание посредника в канале и юридический вопрос "где лежат служебные данные сервиса". Ниже спокойный разбор, как устроен протокол защиты в Ремотик: сквозное шифрование, сверка кода SAS до передачи экрана и почему для юрлиц локализация баз данных в России важна для работы с требованиями 152-ФЗ.
Откуда берётся страх перед "хакерами"
Большинство историй про взлом удалёнки сводятся не к слабости протокола, а к слабым привычкам: постоянный пароль на стикере, доступ без подтверждения, старый клиент, общий аккаунт на всю компанию. Если кто угодно знает номер устройства и пароль, шифрование канала уже не поможет: злоумышленник просто войдёт "как свой".
Второй страх: "по пути кто-то читает экран". Люди представляют удалённый доступ как облачный просмотр на стороне компании-посредника. На деле у нормальной схемы другая модель: сервис помогает устройствам найти друг друга и при необходимости передаёт трафик, но содержимое сессии закрыто сквозным шифрованием. Мост видит зашифрованный поток, а не ваш рабочий стол.
Отдельно для бизнеса: "а где серверы и что с персональными данными". Для семьи это редко всплывает. Для ООО, ИП с клиентской базой и ИТ-поддержки компаний: это вопрос соответствия 152-ФЗ и понятной юрисдикции инфраструктуры.
Сквозное шифрование: что это значит простыми словами
Сквозное шифрование (end-to-end) значит: ключи к содержимому сессии есть у участников соединения, а не у сервера-посредника. Картинка экрана, ввод с клавиатуры, буфер обмена в рамках защищённой сессии идут между устройствами в зашифрованном виде. Ремотик строит канал так, чтобы сервер-посредник (мост) не "смотрел" экран и ввод, а работал с зашифрованным трафиком между участниками.
Важно отделить два слоя:
- Служебные данные сервиса: факт подключения, идентификаторы устройств, учётная информация, нужная чтобы найти компьютер по 9-значному номеру.
- Содержимое сессии: то, что вы видите и делаете на удалённом экране. Именно оно закрыто сквозным шифрованием и не предназначено для просмотра мостом.
Аналогия простая: курьер везёт сейф. Он знает адрес доставки, но не открывает крышку. Relay в Ремотик в этой схеме: курьер. Нужен, когда прямой путь между квартирами закрыт NAT или фаерволом. Не нужен, чтобы читать ваши файлы.
SAS: сверка кода до передачи экрана
Шифрование закрывает содержимое. Но остаётся другой риск протокола: вы уверены, что соединились именно с тем компьютером, а не с подставным узлом по пути сигналинга? Здесь работает SAS (Short Authentication String), короткий код безопасности сессии.
После обмена ключами и до начала передачи экрана оба компьютера показывают один и тот же 4-значный код. Интерфейс прямо просит: "Сверьте код безопасности", "Код должен совпадать на обоих компьютерах". Если цифры одинаковые, стороны видят один и тот же результат ключевого обмена. Если кто-то попытался подменить ключи на этапе установления сессии, коды разойдутся.
SAS включается в сценариях с подтверждением доступа: когда на удалённом ПК нажимают "Принять" или подключаются по одноразовому паролю. Это отдельный слой поверх пароля и сквозного шифрования: сначала вход, затем сверка канала, и только потом картинка экрана.
Практический смысл простой. Пароль отвечает на вопрос "кому разрешили войти". Шифрование: "видит ли посредник экран". SAS: "совпал ли защищённый канал с тем компьютером, с которым вы думаете, что соединились".
Прямое соединение и мост: где проходит трафик
Сначала Ремотик пытается установить прямое P2P-соединение. Если сети позволяют, поток идёт между вашими устройствами без лишней нагрузки на инфраструктуру. Если дома строгий NAT, у провайдера CGNAT или на работе корпоративный фаервол, включается мост: трафик идёт через Relay, иначе сессия просто не поднимется.
Для безопасности пользователя ключевой момент: смена маршрута не отменяет шифрование. Прямой канал или мост: содержимое остаётся защищённым между участниками. Меняется путь пакетов, не "прозрачность" экрана для сервиса.
Отсюда практический вывод. Вопрос "безопасно ли" почти всегда распадается на три: кто допущен к паролю, защищён ли канал шифрованием и совпал ли код SAS перед передачей экрана. Пароль: ваш контур доступа. Шифрование и SAS: архитектура протокола.
Что реально снижает риск взлома
Шифрование и SAS не заменяют гигиену доступа. Короткий чеклист, который сильнее любого страшного заголовка про хакеров:
- Не диктуйте пароль в открытых чатах и не оставляйте его на виду у чужих людей в кадре.
- Для разовой помощи родственникам удобен одноразовый пароль: после сессии он не должен жить вечно на холодильнике.
- Перед началом передачи экрана сверьте 4-значный код SAS на обоих компьютерах. Если цифры разные, сессию лучше оборвать и подключиться заново.
- Для своего рабочего ПК используйте постоянный пароль осознанно: только вы и те, кому доверяете доступ.
- В команде не раздавайте один общий пароль "на всех". На тарифе "Команда" логичнее роли, права и общий список устройств компании.
- Держите клиент Ремотик обновлённым. Безопасность: это ещё и актуальные исправления, а не только красивая схема на слайде.
Если коротко: хакер чаще входит через известный пароль, чем "взламывает шифр по дороге". Сквозное шифрование защищает канал. SAS подтверждает, что канал совпал до передачи экрана. Пароль и дисциплина защищают вход.
Базы данных в России и 152-ФЗ: почему это важно для юрлиц
Федеральный закон №152-ФЗ "О персональных данных" требует от операторов понятных правил обработки и, в ряде сценариев, локализации хранения персональных данных граждан РФ. Удалённый доступ сам по себе не "заменяет" вашу политику ПДн. Но выбор инфраструктуры сервиса влияет на юридическую ясность: где крутятся служебные данные подключения и в какой юрисдикции живёт вендор.
У Ремотик базы данных и управляющая инфраструктура находятся в России. Для тарифа "Команда" отдельно зафиксировано соответствие требованиям локализации 152-ФЗ. Relay может находиться в другой стране, когда это улучшает маршрут. Он передаёт непрозрачный зашифрованный поток, не получает ключи и не сохраняет содержимое сессии. Локализация баз не заменяет остальные обязанности оператора, но даёт понятную основу для договора и внутренних правил.
Для сравнения: глобальный западный сервис может быть технически сильным, но его серверы, поддержка и правила живут в другой юрисдикции. Для семьи это часто терпимо. Для юрлица, которое подключает сотрудников к рабочим ПК с клиентскими данными, уже осознанный риск и лишняя неопределённость в цепочке обработки.
Юридическая чистота здесь складывается из связки:
- базы данных и постоянное хранение служебных данных в РФ;
- российский вендор и понятные документы сервиса;
- сквозное шифрование содержимого сессии на уровне протокола;
- транзит через Relay без расшифровки и сохранения содержимого сессии;
- сверка SAS до начала передачи экрана в сценариях с подтверждением доступа;
- ваши внутренние правила: кто может подключаться, к каким машинам и зачем.
Ремотик закрывает инфраструктурную и протокольную часть этой связки. Политику доступа внутри компании всё равно задаёте вы. Так и должно быть: инструмент не подменяет ответственность оператора персональных данных.
Кому особенно важен этот разбор
- ООО и ИП с поддержкой клиентов: нужно уверенно сказать заказчику, что канал сессии защищён протоколом, а служебная инфраструктура не уехала "в чужой облачный туман".
- Внутренним ИТ и аутсорсу: важны роли, список устройств и понятный ответ про 152-ФЗ без зависимости от зарубежного вендора.
- Руководителям: удалёнка должна быть рабочей утилитой с прозрачной защитой канала, а не источником страха "посредник читает экран" и риска остановки из-за чужой политики.
Кратко
- Страх перед хакерами чаще про пароли и доступ, а не про "взлом шифра по пути".
- В Ремотик содержимое сессии закрыто сквозным шифрованием: мост передаёт трафик, но не смотрит экран и ввод.
- Перед передачей экрана стороны сверяют 4-значный код SAS: цифры должны совпасть на обоих компьютерах.
- Прямое соединение или Relay: маршрут меняется, защита содержимого остаётся.
- Базы данных в России и требования локализации 152-ФЗ на тарифе "Команда" упрощают юридическую оценку для бизнеса.
- Полная безопасность: пароль, шифрование, SAS и дисциплина ролей с обновлениями.
Если сомневаетесь "на словах", проверьте на своих двух устройствах: установите Ремотик, подключитесь по номеру и паролю и посмотрите, как выглядит сессия без лишнего шума. А для команды сравните тариф "Команда" с ролями, общим списком устройств и базами данных сервиса на территории РФ.