KasperskyOS
1.22K subscribers
500 photos
45 videos
3 files
415 links
KasperskyOS, микроядерные операционные системы и принципы конструктивной безопасности. Объясняем, как это работает и помогает компаниям решать актуальные задачи.
Download Telegram
🛡 Продолжаем серию о конструктивной информационной безопасности

В этот раз разбираемся, чем конструктивная безопасность отличается от безопасной разработки и почему она не отменяет харденинг.

Кстати, о том как применяется харденинг в нашей операционной системе читайте в статье на Хабре от старшего архитектора KasperskyOS Анны Мелеховой.

💙 KasperskyOS в Вконтакте
💬 KasperskyOS в Max
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
👩‍💻 В Linux более 400 системных вызовов, а в микроядрах их может быть меньше десяти. Но означает ли это, что микроядро автоматически безопаснее?

Тезис о безопасности микроядра обычно сводят к двум аргументам: меньше кода в ядре в общем и минус сторонние драйверы в ядре в частности. В новой статье Анна Мелехова, старший архитектор ПО «Лаборатории Касперского», идет дальше и разбирает, как эти количественные различия фактически меняют архитектуру защиты.

На примерах W^X, контроля передачи данных между пространством пользователя и ядром, точек вызова монитора безопасности автор показывает, как микроядерная архитектура усиливает изоляцию и повышает доверие к коду. А также почему KASLR и kCFI в микроядрах работают эффективнее, чем в монолите. При этом вывод сложнее простого тезиса «меньше кода — меньше уязвимостей»: значение имеют границы доверия и правила взаимодействия между компонентами.

➡️Читайте полный разбор на Хабре.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥31👍1
Что общего у операционной системы и космической станции?

Если один отсек поврежден, остальные должны продолжать работу. Похожий принцип используется в микроядерной архитектуре: компоненты разделяются, их привилегии ограничиваются, а взаимодействия проходят через контролируемые механизмы.

Продолжаем микросериал о микроядре KasperskyOS. Во второй серии Андрей Наенко, старший архитектор KasperskyOS, разбирает один из ключевых принципов микроядерного подхода — изоляцию.

В этой серии:

🟣почему драйверы и системные сервисы безопаснее держать за пределами ядра;
🟣как «песочницы» помогают удержать компрометацию в рамках одного компонента;
🟣зачем системе минималистичное формально верифицированное ядро;
🟣как KasperskyOS защищает критически важные процессы даже при сбое отдельного модуля.

Смотрите второй эпизод, чтобы разобраться, почему изоляция компонентов помогает снижать последствия ошибок и уязвимостей в операционной системе.

📺YouTube | 📺Rutube | 📺VK Видео
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥72
🔒 Далеко не каждый системный администратор должен постоянно иметь полный доступ ко всей ИТ-инфраструктуре

Именно для этого существуют системы управления привилегированным доступом (Privileged Access Management, PAM).

Они контролируют работу учетных записей с расширенными правами: проверяют, кто и зачем получает доступ к критическим системам, записывают все действия, автоматически меняют пароли и могут выдавать повышенные привилегии только на время выполнения конкретной задачи.

Такой подход помогает снизить сразу несколько рисков: компрометацию привилегированных учетных записей, злоупотребление полномочиями, случайные ошибки администраторов и несанкционированный доступ к критически важным ресурсам. Кроме того, PAM упрощает аудит и помогает соответствовать требованиям регуляторов.

Но безопасность не заканчивается на управлении учетными записями. Не менее важно, с какого устройства администратор подключается к корпоративной инфраструктуре. Так, в качестве точки входа могут использоваться тонкие клиенты.

А если они будут на операционной системе Kaspersky Thin Client, то благодаря встроенным механизмам безопасности тонкие клиенты позволят сократить поверхность атаки и дополнят защиту, которую обеспечивает PAM.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍61
Как видеоигра про зомби-апокалипсис помогает понять кибериммунитет?

Чтобы выжить в мире постапокалипсиса, нужно построить надежную инфраструктуру и защитить ее, располагая ограниченными ресурсами. В архитектуре операционной системы ситуация схожа: невозможно одинаково эффективно защищать все подряд, поэтому важно заранее определить критически важные компоненты и сделать их невосприимчивыми к угрозам.

В заключительной серии микросериала о микроядре «Многое в малом» Андрей Наенко, старший архитектор KasperskyOS, объясняет, что такое кибериммунитет и почему этот подход начинается с проектирования системы, а также:

🔵чем функциональные требования отличаются от требований безопасности;
🔵почему нельзя защищать «все подряд» и как приоритизировать риски;
🔵как изоляция компонентов и минимизация кода помогают повышать устойчивость к атакам;
🔵почему безопасность должна быть заложена в архитектуру, а не «прикручена» после разработки.

Смотрите финальный эпизод, чтобы разобраться, как проектируются системы, которые не просто реагируют на атаки, а изначально ограничивают возможности злоумышленника.

📺YouTube | 📺Rutube | 📺VK Видео
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥2
👀 Что произошло в июле на рынке операционных систем?

🟢Исследователь Adam Crosser показал, как языковые модели помогают искать и эксплуатировать уязвимости в ядре FreeBSD. В первой части работы ИИ помогла найти несколько уязвимостей, включая CVE-2026-3038, а во второй — участвовала в разработке двух цепочек эксплуатации для выхода из FreeBSD jail. Важная деталь: модель не смогла «собрать эксплойт» полностью автономно. Рабочий результат появился только после декомпозиции задачи на этапы и постоянной проверки человеком.

🟣Debian выпустил обновление Debian 13.6 для стабильной ветки trixie. Это не новая версия дистрибутива, а точечный релиз: в него вошли исправления безопасности и правки серьезных ошибок в пакетах. Среди заметных изменений — обновление fwupd, shim и shim-signed для перехода на новые сертификаты Secure Boot. Это важно из-за истечения срока действия старой UEFI Secure Boot CA: без обновления в будущем часть систем может столкнуться с проблемами загрузки.

🔵Microsoft выпустила рекордный пакет исправлений: в июльский релиз вошли обновления сразу для 570 уязвимостей. Почти 60 из них получили критический уровень опасности, а три уже относились к «нулевому дню». В Microsoft связывают рост числа найденных проблем с развитием ИИ-инструментов для анализа кода. Но та же тенденция работает и в другую сторону: атакующие тоже быстрее превращают известные уязвимости в рабочие эксплойты.

🟣Google выпустил Chrome 150 для Windows, macOS, Linux и Android. В стабильную версию вошли 12 исправлений безопасности, включая ошибки в WebAudio, ANGLE, V8, Chromecast, расширениях, сертификатах, интерфейсе и оперативной памяти. Часть ошибок относится к типичным для браузеров классам: путаница типов, обращение к уже освобожденной памяти, переполнение буфера в стеке, выход за границы памяти при чтении и записи.

🟣Вышел Linux 7.2-rc5 — пятый кандидат на выпуск новой версии ядра. По словам Линуса Торвальдса, обновление получилось крупнее желаемого, но без «странных или пугающих» изменений. Более трети правок пришлось на сетевую подсистему, в основном на драйверы. Также в обновлении есть изменения в USB, файловых системах SMB и Btrfs, инструментах самопроверки и анализа производительности, компонентах на Rust, коде для разных архитектур и документации. Linux 7.2 пока остается на этапе тестирования.

🟢Apple обновила сразу несколько направлений своих ОС. Во-первых, компания добавила в анкету возрастных рейтингов App Store вопросы о социальных функциях приложений. В iOS 27, iPadOS 27 и macOS 27 такие приложения будут отдельно учитываться в «Лимитах времени» — функции родительского контроля по времени использования. Во-вторых, Apple выпустила четвертые бета-версии iOS 27, iPadOS 27, macOS 27, watchOS 27, visionOS 27 и tvOS 27, а также версии 26.6, близкие к финальному выпуску.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4👏3
📶 Как подключиться к удаленному рабочему столу Linux, если SSH недостаточно?

Один из вариантов — xrdp, RDP-сервер с открытым исходным кодом для Linux. Он позволяет открыть графическую сессию удаленной машины и работать с браузером, IDE, панелью управления и другими приложениями с графическим интерфейсом.

В статье разбираем, зачем нужен xrdp, как он устроен и в каких сценариях его используют — от администрирования и удаленных рабочих мест до тестовых стендов и учебных классов. Отдельно рассматриваем вопросы безопасности, совместимость с разными клиентами и типовые сложности, которые могут возникнуть при подключении.

➡️Подробнее о xrdp, его устройстве, сценариях применения, настройках безопасности и особенностях подключения с разных устройств читайте в нашем блоге.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
⚡️️CPython стал доступен в KasperskyOS Community Edition SDK

Продолжаем расширять экосистему открытых проектов для KasperskyOS Community Edition SDK 1.4, общедоступной версии KasperskyOS. В список совместимых проектов вошёл CPython — эталонная реализация языка Python.

Теперь разработчики могут писать и компилировать Python‑модули непосредственно под KasperskyOS. В репозитории на GitHub уже доступны патч с адаптацией CPython и скрипты для сборки. Также были подготовлены два примера, которые помогут быстро начать работу:

🟡 hello — минимальный пример запуска CPython-кода на KasperskyOS;
🟡 numpy — пример использования популярной библиотеки для численных вычислений.

Расширяйте свои возможности разработки с новым модулем! А если вы еще не установили KasperskyOS Community Edition SDK, скачивайте ее на сайте.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👏4🎉21
Как тонкому клиенту работать с привычной периферией: флешками, принтерами, токенами электронной подписи и смарт-картами?

Для этого в Kaspersky Thin Client используется Kaspersky USB Redirector. Программа позволяет работать с устройствами, подключенными к тонкому клиенту, из удаленного рабочего стола в Linux.

Пользователь подключает устройство к тонкому клиенту, а затем работает с ним в удаленной среде так, будто устройство подключено непосредственно к ней.

Это важно для сценариев, где сотрудники используют:
🟢USB-накопители;
🟢принтеры;
🟢смарт-карты;
🟢токены безопасности.

Дополнительно расширение поддерживает сценарий двойного перенаправления. Оно нужно, когда пользователь работает из Linux-среды с приложениями, размещенными на Windows-серверах. В этом случае USB Redirector помогает сохранить доступ к периферии даже в более сложной инфраструктуре удаленных рабочих мест.

Во время разработки программы команда Kaspersky Thin Client обнаружила уязвимость в протоколе xrdp, который используется в составе Kaspersky USB Redirector, и разработчики оперативно ее исправили.

Эта история напомнила, что инфраструктура удаленных рабочих мест состоит не только из тонких клиентов и серверов. Важны и промежуточные компоненты, которые отвечают за привычный пользовательский опыт, совместимость и работу периферии.

Kaspersky USB Redirector решает именно эту задачу: помогает сотрудникам безопасно работать с локальными USB-устройствами из удаленного рабочего стола, а компаниям — развивать инфраструктуру тонких клиентов без потери привычных рабочих сценариев.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥1
Около 85% кодовой базы графического стека KasperskyOS не зависит от конкретной аппаратной платформы. Значит, значительную часть разработки и тестирования можно перенести с целевых плат в виртуальную среду

Именно эту задачу команда графики KasperskyOS решила с помощью паравиртуализации в QEMU. В новой статье Денис Молодяков, руководитель команды графики, рассказывает, как VirtIO и VirGL позволяют запускать графические приложения KasperskyOS с аппаратным ускорением хостового GPU и отлаживать платформонезависимую часть стека без постоянного доступа к целевому оборудованию.

В статье также разбирается:
🟣как устроен графический стек KasperskyOS с аппаратным ускорением;
🟣почему программный рендеринг, DRM-shim и прямая виртуализация GPU не подошли для этой задачи;
🟣как паравиртуализацию интегрировали в CI и запускают на одном компьютере 10–20 виртуальных агентов;
🟣какие результаты показали графические тесты и реальные приложения;
🟣где по-прежнему необходимо тестирование на целевом оборудовании.

Как устроена эта схема от графической команды до CI и что она дает разработчикам — читайте в полном разборе на Хабре.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11👏1
🛡 Помогает ли конструктивная информационная безопасность сократить затраты и действительно ли она позволяет снизить количество уязвимостей?

Продолжаем серию вопросов и ответ про КИБ и разбираем две очень практичные темы. Ответы в карточках ⬆️

💙 KasperskyOS в Вконтакте
💬 KasperskyOS в Max
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥2👍1
⌨️ Сломался компьютер. Сколько времени понадобится сотруднику, чтобы вернуться к работе?

Это один из ключевых показателей эффективности ИТ-инфраструктуры. Чем быстрее сотрудник возобновит работу, тем меньше простой и связанные с ним потери.

В классической инфраструктуре выход из строя рабочего ПК обычно означает диагностику, замену оборудования, установку ОС, настройку приложений, восстановление данных и проверку доступов. Даже если все процессы отлажены, все это может занять несколько дней.

В инфраструктуре с тонкими клиентами все куда проще.

Рабочая среда, приложения и данные находятся в центре обработки данных, а сам тонкий клиент выступает только средством доступа к ним. Если устройство вышло из строя, достаточно подключить новое — сотрудник продолжит работу практически с того же места.

И это не единственное преимущество. Развитая инфраструктура тонких клиентов:

🟣сокращает простой сотрудников;
🟣упрощает замену оборудования;
🟣избавляет от восстановления данных на каждом рабочем месте;
🟣снижает нагрузку на ИТ-службу.

Поэтому при выборе инфраструктуры важно просчитывать, насколько быстро можно восстановить рабочее место после сбоя. Для компаний с большим количеством сотрудников это напрямую влияет на непрерывность бизнес-процессов.
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1🔥1