Именно для этого существуют системы управления привилегированным доступом (Privileged Access Management, PAM).
Они контролируют работу учетных записей с расширенными правами: проверяют, кто и зачем получает доступ к критическим системам, записывают все действия, автоматически меняют пароли и могут выдавать повышенные привилегии только на время выполнения конкретной задачи.
Такой подход помогает снизить сразу несколько рисков: компрометацию привилегированных учетных записей, злоупотребление полномочиями, случайные ошибки администраторов и несанкционированный доступ к критически важным ресурсам. Кроме того, PAM упрощает аудит и помогает соответствовать требованиям регуляторов.
Но безопасность не заканчивается на управлении учетными записями. Не менее важно, с какого устройства администратор подключается к корпоративной инфраструктуре. Так, в качестве точки входа могут использоваться тонкие клиенты.
А если они будут на операционной системе Kaspersky Thin Client, то благодаря встроенным механизмам безопасности тонкие клиенты позволят сократить поверхность атаки и дополнят защиту, которую обеспечивает PAM.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍6❤1
Как видеоигра про зомби-апокалипсис помогает понять кибериммунитет?
Чтобы выжить в мире постапокалипсиса, нужно построить надежную инфраструктуру и защитить ее, располагая ограниченными ресурсами. В архитектуре операционной системы ситуация схожа: невозможно одинаково эффективно защищать все подряд, поэтому важно заранее определить критически важные компоненты и сделать их невосприимчивыми к угрозам.
В заключительной серии микросериала о микроядре «Многое в малом» Андрей Наенко, старший архитектор KasperskyOS, объясняет, что такое кибериммунитет и почему этот подход начинается с проектирования системы, а также:
🔵 чем функциональные требования отличаются от требований безопасности;
🔵 почему нельзя защищать «все подряд» и как приоритизировать риски;
🔵 как изоляция компонентов и минимизация кода помогают повышать устойчивость к атакам;
🔵 почему безопасность должна быть заложена в архитектуру, а не «прикручена» после разработки.
Смотрите финальный эпизод, чтобы разобраться, как проектируются системы, которые не просто реагируют на атаки, а изначально ограничивают возможности злоумышленника.
📺 YouTube | 📺 Rutube | 📺 VK Видео
Чтобы выжить в мире постапокалипсиса, нужно построить надежную инфраструктуру и защитить ее, располагая ограниченными ресурсами. В архитектуре операционной системы ситуация схожа: невозможно одинаково эффективно защищать все подряд, поэтому важно заранее определить критически важные компоненты и сделать их невосприимчивыми к угрозам.
В заключительной серии микросериала о микроядре «Многое в малом» Андрей Наенко, старший архитектор KasperskyOS, объясняет, что такое кибериммунитет и почему этот подход начинается с проектирования системы, а также:
Смотрите финальный эпизод, чтобы разобраться, как проектируются системы, которые не просто реагируют на атаки, а изначально ограничивают возможности злоумышленника.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥2
👀 Что произошло в июле на рынке операционных систем?
🟢 Исследователь Adam Crosser показал, как языковые модели помогают искать и эксплуатировать уязвимости в ядре FreeBSD. В первой части работы ИИ помогла найти несколько уязвимостей, включая CVE-2026-3038, а во второй — участвовала в разработке двух цепочек эксплуатации для выхода из FreeBSD jail. Важная деталь: модель не смогла «собрать эксплойт» полностью автономно. Рабочий результат появился только после декомпозиции задачи на этапы и постоянной проверки человеком.
🟣 Debian выпустил обновление Debian 13.6 для стабильной ветки trixie. Это не новая версия дистрибутива, а точечный релиз: в него вошли исправления безопасности и правки серьезных ошибок в пакетах. Среди заметных изменений — обновление fwupd, shim и shim-signed для перехода на новые сертификаты Secure Boot. Это важно из-за истечения срока действия старой UEFI Secure Boot CA: без обновления в будущем часть систем может столкнуться с проблемами загрузки.
🔵 Microsoft выпустила рекордный пакет исправлений: в июльский релиз вошли обновления сразу для 570 уязвимостей. Почти 60 из них получили критический уровень опасности, а три уже относились к «нулевому дню». В Microsoft связывают рост числа найденных проблем с развитием ИИ-инструментов для анализа кода. Но та же тенденция работает и в другую сторону: атакующие тоже быстрее превращают известные уязвимости в рабочие эксплойты.
🟣 Google выпустил Chrome 150 для Windows, macOS, Linux и Android. В стабильную версию вошли 12 исправлений безопасности, включая ошибки в WebAudio, ANGLE, V8, Chromecast, расширениях, сертификатах, интерфейсе и оперативной памяти. Часть ошибок относится к типичным для браузеров классам: путаница типов, обращение к уже освобожденной памяти, переполнение буфера в стеке, выход за границы памяти при чтении и записи.
🟣 Вышел Linux 7.2-rc5 — пятый кандидат на выпуск новой версии ядра. По словам Линуса Торвальдса, обновление получилось крупнее желаемого, но без «странных или пугающих» изменений. Более трети правок пришлось на сетевую подсистему, в основном на драйверы. Также в обновлении есть изменения в USB, файловых системах SMB и Btrfs, инструментах самопроверки и анализа производительности, компонентах на Rust, коде для разных архитектур и документации. Linux 7.2 пока остается на этапе тестирования.
🟢 Apple обновила сразу несколько направлений своих ОС. Во-первых, компания добавила в анкету возрастных рейтингов App Store вопросы о социальных функциях приложений. В iOS 27, iPadOS 27 и macOS 27 такие приложения будут отдельно учитываться в «Лимитах времени» — функции родительского контроля по времени использования. Во-вторых, Apple выпустила четвертые бета-версии iOS 27, iPadOS 27, macOS 27, watchOS 27, visionOS 27 и tvOS 27, а также версии 26.6, близкие к финальному выпуску.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4👏3
Один из вариантов — xrdp, RDP-сервер с открытым исходным кодом для Linux. Он позволяет открыть графическую сессию удаленной машины и работать с браузером, IDE, панелью управления и другими приложениями с графическим интерфейсом.
В статье разбираем, зачем нужен xrdp, как он устроен и в каких сценариях его используют — от администрирования и удаленных рабочих мест до тестовых стендов и учебных классов. Отдельно рассматриваем вопросы безопасности, совместимость с разными клиентами и типовые сложности, которые могут возникнуть при подключении.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Продолжаем расширять экосистему открытых проектов для KasperskyOS Community Edition SDK 1.4, общедоступной версии KasperskyOS. В список совместимых проектов вошёл CPython — эталонная реализация языка Python.
Теперь разработчики могут писать и компилировать Python‑модули непосредственно под KasperskyOS. В репозитории на GitHub уже доступны патч с адаптацией CPython и скрипты для сборки. Также были подготовлены два примера, которые помогут быстро начать работу:
Расширяйте свои возможности разработки с новым модулем! А если вы еще не установили KasperskyOS Community Edition SDK, скачивайте ее на сайте.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👏4🎉2❤1
Как тонкому клиенту работать с привычной периферией: флешками, принтерами, токенами электронной подписи и смарт-картами?
Для этого в Kaspersky Thin Client используется Kaspersky USB Redirector. Программа позволяет работать с устройствами, подключенными к тонкому клиенту, из удаленного рабочего стола в Linux.
Пользователь подключает устройство к тонкому клиенту, а затем работает с ним в удаленной среде так, будто устройство подключено непосредственно к ней.
Это важно для сценариев, где сотрудники используют:
🟢 USB-накопители;
🟢 принтеры;
🟢 смарт-карты;
🟢 токены безопасности.
Дополнительно расширение поддерживает сценарий двойного перенаправления. Оно нужно, когда пользователь работает из Linux-среды с приложениями, размещенными на Windows-серверах. В этом случае USB Redirector помогает сохранить доступ к периферии даже в более сложной инфраструктуре удаленных рабочих мест.
Во время разработки программы команда Kaspersky Thin Client обнаружила уязвимость в протоколе xrdp, который используется в составе Kaspersky USB Redirector, и разработчики оперативно ее исправили.
Эта история напомнила, что инфраструктура удаленных рабочих мест состоит не только из тонких клиентов и серверов. Важны и промежуточные компоненты, которые отвечают за привычный пользовательский опыт, совместимость и работу периферии.
Kaspersky USB Redirector решает именно эту задачу: помогает сотрудникам безопасно работать с локальными USB-устройствами из удаленного рабочего стола, а компаниям — развивать инфраструктуру тонких клиентов без потери привычных рабочих сценариев.
Для этого в Kaspersky Thin Client используется Kaspersky USB Redirector. Программа позволяет работать с устройствами, подключенными к тонкому клиенту, из удаленного рабочего стола в Linux.
Пользователь подключает устройство к тонкому клиенту, а затем работает с ним в удаленной среде так, будто устройство подключено непосредственно к ней.
Это важно для сценариев, где сотрудники используют:
Дополнительно расширение поддерживает сценарий двойного перенаправления. Оно нужно, когда пользователь работает из Linux-среды с приложениями, размещенными на Windows-серверах. В этом случае USB Redirector помогает сохранить доступ к периферии даже в более сложной инфраструктуре удаленных рабочих мест.
Во время разработки программы команда Kaspersky Thin Client обнаружила уязвимость в протоколе xrdp, который используется в составе Kaspersky USB Redirector, и разработчики оперативно ее исправили.
Эта история напомнила, что инфраструктура удаленных рабочих мест состоит не только из тонких клиентов и серверов. Важны и промежуточные компоненты, которые отвечают за привычный пользовательский опыт, совместимость и работу периферии.
Kaspersky USB Redirector решает именно эту задачу: помогает сотрудникам безопасно работать с локальными USB-устройствами из удаленного рабочего стола, а компаниям — развивать инфраструктуру тонких клиентов без потери привычных рабочих сценариев.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥1
Около 85% кодовой базы графического стека KasperskyOS не зависит от конкретной аппаратной платформы. Значит, значительную часть разработки и тестирования можно перенести с целевых плат в виртуальную среду
Именно эту задачу команда графики KasperskyOS решила с помощью паравиртуализации в QEMU. В новой статье Денис Молодяков, руководитель команды графики, рассказывает, как VirtIO и VirGL позволяют запускать графические приложения KasperskyOS с аппаратным ускорением хостового GPU и отлаживать платформонезависимую часть стека без постоянного доступа к целевому оборудованию.
В статье также разбирается:
🟣 как устроен графический стек KasperskyOS с аппаратным ускорением;
🟣 почему программный рендеринг, DRM-shim и прямая виртуализация GPU не подошли для этой задачи;
🟣 как паравиртуализацию интегрировали в CI и запускают на одном компьютере 10–20 виртуальных агентов;
🟣 какие результаты показали графические тесты и реальные приложения;
🟣 где по-прежнему необходимо тестирование на целевом оборудовании.
Как устроена эта схема от графической команды до CI и что она дает разработчикам — читайте в полном разборе на Хабре.
Именно эту задачу команда графики KasperskyOS решила с помощью паравиртуализации в QEMU. В новой статье Денис Молодяков, руководитель команды графики, рассказывает, как VirtIO и VirGL позволяют запускать графические приложения KasperskyOS с аппаратным ускорением хостового GPU и отлаживать платформонезависимую часть стека без постоянного доступа к целевому оборудованию.
В статье также разбирается:
Как устроена эта схема от графической команды до CI и что она дает разработчикам — читайте в полном разборе на Хабре.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11👏1
Продолжаем серию вопросов и ответ про КИБ и разбираем две очень практичные темы. Ответы в карточках
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2🔥2👍1
Это один из ключевых показателей эффективности ИТ-инфраструктуры. Чем быстрее сотрудник возобновит работу, тем меньше простой и связанные с ним потери.
В классической инфраструктуре выход из строя рабочего ПК обычно означает диагностику, замену оборудования, установку ОС, настройку приложений, восстановление данных и проверку доступов. Даже если все процессы отлажены, все это может занять несколько дней.
В инфраструктуре с тонкими клиентами все куда проще.
Рабочая среда, приложения и данные находятся в центре обработки данных, а сам тонкий клиент выступает только средством доступа к ним. Если устройство вышло из строя, достаточно подключить новое — сотрудник продолжит работу практически с того же места.
И это не единственное преимущество. Развитая инфраструктура тонких клиентов:
Поэтому при выборе инфраструктуры важно просчитывать, насколько быстро можно восстановить рабочее место после сбоя. Для компаний с большим количеством сотрудников это напрямую влияет на непрерывность бизнес-процессов.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
Собрали в одном посте все серии микросериала о микроядерной архитектуре KasperskyOS «Многое в малом»
Название сериала отсылает к известной латинской фразе multum in parvo — «многое в малом». Она точно передает роль микроядра KasperskyOS: внутри содержится только критически важный минимум кода, но именно он задает правила работы всей системы.
В трех коротких выпусках Андрей Наенко, старший архитектор KasperskyOS, рассказывает, почему «Лаборатория Касперского» разработала собственное ядро ОС, как его размер влияет на поверхность атаки и зачем изолировать друг от друга системные компоненты.
Мы объясняем сложные принципы микроядерной архитектуры через понятные образы: космическую станцию, где повреждение одного отсека не должно ломать всю систему, или убежище в зомби-апокалипсисе, которое надо защитить в условиях ограниченных ресурсов.
▶️ Посмотреть все выпуски можно в плейлистах на видеохостингах: 📺 YouTube | 📺 Rutube | 📺 VK Видео
Смотрите там, где удобнее!
Название сериала отсылает к известной латинской фразе multum in parvo — «многое в малом». Она точно передает роль микроядра KasperskyOS: внутри содержится только критически важный минимум кода, но именно он задает правила работы всей системы.
В трех коротких выпусках Андрей Наенко, старший архитектор KasperskyOS, рассказывает, почему «Лаборатория Касперского» разработала собственное ядро ОС, как его размер влияет на поверхность атаки и зачем изолировать друг от друга системные компоненты.
Мы объясняем сложные принципы микроядерной архитектуры через понятные образы: космическую станцию, где повреждение одного отсека не должно ломать всю систему, или убежище в зомби-апокалипсисе, которое надо защитить в условиях ограниченных ресурсов.
Смотрите там, где удобнее!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2
Современный автомобиль обменивается данными с облаком, внешними сервисами, приложениями, диагностическими системами и другими устройствами. В такой архитектуре важно понимать, кто отправил запрос, есть ли у него права и можно ли доверять полученным данным. Оба патента относятся к этим задачам.
Патент описывает способ аутентификации субъектов доступа устройством интернета вещей (IoT). Таким субъектом может быть пользовательское приложение, внешний сервис или другое устройство, которое отправляет запрос через облачную инфраструктуру.
Ключевая идея — проверка подлинности выполняется на стороне самого IoT-устройства. Например, транспортный шлюз или другое подключенное устройство может самостоятельно проверять запросы и команды, поступающие через облако, не полагаясь на него без собственной верификации.
Эта технология помогает снизить риск подделки команд, несанкционированного доступа к функциям транспортного средства и компрометации промежуточных узлов.
Второй патент описывает систему безопасного хранения и доступа к данным IoT-устройств. В такой системе сервер проверяет клиентов и их права, транслятор валидирует данные перед записью, а хранилище контролирует целостность информации.
В автомобильной среде это может быть важно для данных вроде VIN-кода, пробега, уровня заряда аккумулятора, температуры, телеметрии и диагностических параметров.
Такие данные могут использоваться для диагностики, обслуживания, управления парком, аудита, анализа и реагирования на события безопасности. Если их записать без проверки или сфальсифицировать, ошибка может распространиться дальше — в сервисные процессы, телематические системы или подключенную инфраструктуру.
Общий принцип запатентованных технологий: подключенное транспортное средство должно контролировать подлинность субъектов доступа и правомерность запросов, команд и параметров на разных уровнях архитектуры. Обе уже стали частью Kaspersky Automotive Secure Gateway.
Please open Telegram to view this post
VIEW IN TELEGRAM
👏5🔥3
Эксперты «Лаборатории Касперского» описали первый задокументированный случай распространения зловреда через штатный механизм обновления автомобильных головных устройств на Android. Подробнее об атаке — в карточках
Но как заметить подозрительную активность не после ручного исследования конкретного устройства, а на уровне множества автомобилей?
В подобной ситуации мог бы помочь Kaspersky Automotive Secure Gateway. Если интернет-трафик головного устройства проходит через телематический ЭБУ с установленным KASG, шлюз безопасности может запросить в Kaspersky Security Network репутационные данные об IP-адресе назначения.
Если головное устройство пытается связаться с командным сервером, уже получившим вредоносный вердикт в KSN, KASG может заблокировать соединение, передать предупреждение в центр мониторинга и помочь определить источник активности.
Конечно, такой сетевой контроль не отменяет необходимость защиты самого механизма обновлений. Но он может помочь остановить следующие стадии атаки: связь с командными серверами, загрузку дополнительных компонентов и включение устройства в прокси-ботнет.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
18 сентября Максим Шайдуров ответит на этот вопрос, выступив с докладом «Автомобильный IDS: от регистрации CAN-трафика к обнаружению аномалий и расследованию киберинцидентов внутри автомобиля» на OM FEST 2026 в Омске.
Современный автомобиль объединяет десятки ECU, внутренние сети, телематические модули, Ethernet, беспроводные интерфейсы и backend-сервисы. Поэтому защита автомобильных систем включает не только предотвращение атак, но и их выявление, регистрацию и последующее расследование.
В докладе Максим разберет связку
CAN Recorder → CAN IDS → Incident Capture → Forensic Analysis (Регистрация - Обнаружение - Фиксация инцидента - Форензика) и покажет, как данные автомобильной сети помогают обнаруживать аномалии и восстанавливать картину инцидента. Такой подход важен для автомобильных шлюзов безопасности, через которые проходит значительная часть обмена между электронными системами автомобиля.🗓 18 сентября, 11:50–12:30
📍 Омск, ул. Жукова, 21, технопарк «Трамплин», городская «Точка кипения», 1-й этаж
💻 Офлайн + онлайн-трансляция
Если будете на мероприятии — приходите на доклад. Если нет — ждем вас онлайн.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤1
Почему виртуальной машине можно выделить больше «ядер», чем физически есть у сервера?
Виртуальная машина не получает отдельные физические ядра в постоянное пользование. Она работает с виртуальными процессорами — vCPU, а гипервизор распределяет между виртуальными машинами время реальных процессорных ядер.
Поэтому на сервере с 24 физическими ядрами суммарно можно назначить виртуальным машинам, например, 28 vCPU. Пока нагрузки возникают в разное время, свободные ресурсы используются эффективнее. Но если несколько VM одновременно требуют максимум вычислительной мощности, им приходится ждать своей очереди.
Это один из принципов аппаратной виртуализации, которые разбираем в новой статье. Там же объясняем, как гипервизор распределяет между виртуальными машинами процессор, память, диски и сеть и почему виртуализация не отменяет физических ограничений сервера, а также:
🟣 чем отличаются Intel VT-x, AMD-V, KVM, QEMU и платформы виртуализации;
🟣 что происходит с памятью и дисками внутри VM;
🟣 чем виртуальные машины отличаются от контейнеров;
🟣 какие риски появляются в виртуальной инфраструктуре;
🟣 как проверить и включить аппаратную виртуализацию в Linux и Windows.
Подробнее о том, как устроена аппаратная виртуализация и что важно учитывать при ее использовании, — в нашем блоге.
Виртуальная машина не получает отдельные физические ядра в постоянное пользование. Она работает с виртуальными процессорами — vCPU, а гипервизор распределяет между виртуальными машинами время реальных процессорных ядер.
Поэтому на сервере с 24 физическими ядрами суммарно можно назначить виртуальным машинам, например, 28 vCPU. Пока нагрузки возникают в разное время, свободные ресурсы используются эффективнее. Но если несколько VM одновременно требуют максимум вычислительной мощности, им приходится ждать своей очереди.
Это один из принципов аппаратной виртуализации, которые разбираем в новой статье. Там же объясняем, как гипервизор распределяет между виртуальными машинами процессор, память, диски и сеть и почему виртуализация не отменяет физических ограничений сервера, а также:
Подробнее о том, как устроена аппаратная виртуализация и что важно учитывать при ее использовании, — в нашем блоге.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍2