KasperskyOS
1.21K subscribers
514 photos
45 videos
3 files
423 links
KasperskyOS, микроядерные операционные системы и принципы конструктивной безопасности. Объясняем, как это работает и помогает компаниям решать актуальные задачи.
Download Telegram
⚡️ Что произошло в августе на рынке операционных систем?

🟣Counterpoint Research опубликовала данные о продажах смартфонов по операционным системам за II квартал 2026 года. В мире Android сохранил первое место с долей 75%, iOS заняла 20%, HarmonyOS — 5%. Но в Китае картина заметно отличается: HarmonyOS достигла 24% продаж против 17% годом ранее, а доля Android снизилась с 66% до 58%. Важно отметить: речь идет именно о доле продаж смартфонов, а не о доле всех используемых устройств.

🔵Вышло стабильное ядро Linux 7.2. Среди заметных изменений: новый планировщик процессора, который учитывает работу кеша, поддержка USB4STREAM, улучшения управления памятью и подкачкой, а также крупные обновления Btrfs. Отдельно расширили аппаратную поддержку AMD и Intel. В AMDGPU появились первые шаги к поддержке HDMI 2.1 FRL — режима передачи данных, который нужен для высоких разрешений.

🟢В Китае выпустили openKylin 3.0. Это крупное обновление: система перешла с Linux 6.6 на Linux 7.0, получила более 180 обновленных базовых компонентов, поддержку постквантовых стандартов NIST, расширенное применение Rust и новую среду рабочего стола UKUI 4.24. Отдельный акцент сделан на системной поддержке ИИ-агентов: openKylin объединяет модели, память, инструменты, разрешения и возможности рабочего стола, чтобы агент мог действовать не как отдельное приложение, а как часть платформы.

🟣В Калифорнии собираются уточнить правила проверки возраста на уровне операционных систем. Поправки должны изменить определение поставщика ОС: распространители систем и приложений по лицензиям, которые разрешают копирование, распространение и изменение программ, не будут считаться поставщиками ОС в рамках этого режима. Сам режим проверки возраста при этом сохраняется. Пока поправки прошли обе палаты законодательного собрания, но еще не были подписаны губернатором.

🔵ReactOS 0.4.16 вышла после примерно полутора лет разработки. В системе появился единый образ: теперь с него можно и запустить ReactOS, и установить ее на диск. Добавлен графический установщик, новый ATA-драйвер, улучшения графики, звука и сети, а также режим Server Core без графической оболочки Explorer. Проект также продолжает обновлять совместимость с Wine и впервые включил WineVDM в официальный образ, чтобы улучшить работу 16-битных Windows-приложений.

🟢Redox OS продолжает развивать базовые функции универсальной операционной системы. В установщике появились выбор способа установки, установка по сети и новые параметры. Также в основную кодовую базу вошел новый планировщик процессора, созданный в рамках Google Summer of Code, вместе с доработками производительности. Отдельно проект продолжает работу над поддержкой ARM и ARM64, ядром, драйверами и Relibc.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2
📌 Два новых патента для безопасности подключенного транспорта

Современный автомобиль обменивается данными с облаком, внешними сервисами, приложениями, диагностическими системами и другими устройствами. В такой архитектуре важно понимать, кто отправил запрос, есть ли у него права и можно ли доверять полученным данным. Оба патента относятся к этим задачам.

🟢Способ, система аутентификации и IoT-устройство
Патент описывает способ аутентификации субъектов доступа устройством интернета вещей (IoT). Таким субъектом может быть пользовательское приложение, внешний сервис или другое устройство, которое отправляет запрос через облачную инфраструктуру.

Ключевая идея — проверка подлинности выполняется на стороне самого IoT-устройства. Например, транспортный шлюз или другое подключенное устройство может самостоятельно проверять запросы и команды, поступающие через облако, не полагаясь на него без собственной верификации.

Эта технология помогает снизить риск подделки команд, несанкционированного доступа к функциям транспортного средства и компрометации промежуточных узлов.


🟢Система и способ организации хранения и доступа к данным IoT-устройств
Второй патент описывает систему безопасного хранения и доступа к данным IoT-устройств. В такой системе сервер проверяет клиентов и их права, транслятор валидирует данные перед записью, а хранилище контролирует целостность информации.

В автомобильной среде это может быть важно для данных вроде VIN-кода, пробега, уровня заряда аккумулятора, температуры, телеметрии и диагностических параметров.

Такие данные могут использоваться для диагностики, обслуживания, управления парком, аудита, анализа и реагирования на события безопасности. Если их записать без проверки или сфальсифицировать, ошибка может распространиться дальше — в сервисные процессы, телематические системы или подключенную инфраструктуру.


Общий принцип запатентованных технологий: подключенное транспортное средство должно контролировать подлинность субъектов доступа и правомерность запросов, команд и параметров на разных уровнях архитектуры. Обе уже стали частью Kaspersky Automotive Secure Gateway.
Please open Telegram to view this post
VIEW IN TELEGRAM
👏5🔥3
❕ Когда говорят о киберрисках в транспорте, чаще всего вспоминают сценарии с вмешательством в управление автомобилем. Но подключенный транспорт может быть интересен злоумышленникам и по другим причинам

Эксперты «Лаборатории Касперского» описали первый задокументированный случай распространения зловреда через штатный механизм обновления автомобильных головных устройств на Android. Подробнее об атаке — в карточках ⬆️

Но как заметить подозрительную активность не после ручного исследования конкретного устройства, а на уровне множества автомобилей?

В подобной ситуации мог бы помочь Kaspersky Automotive Secure Gateway. Если интернет-трафик головного устройства проходит через телематический ЭБУ с установленным KASG, шлюз безопасности может запросить в Kaspersky Security Network репутационные данные об IP-адресе назначения.

Если головное устройство пытается связаться с командным сервером, уже получившим вредоносный вердикт в KSN, KASG может заблокировать соединение, передать предупреждение в центр мониторинга и помочь определить источник активности.

Конечно, такой сетевой контроль не отменяет необходимость защиты самого механизма обновлений. Но он может помочь остановить следующие стадии атаки: связь с командными серверами, загрузку дополнительных компонентов и включение устройства в прокси-ботнет.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1🔥1
📣 Как расследовать киберинцидент внутри автомобиля до отдельных CAN-сообщений?

18 сентября Максим Шайдуров ответит на этот вопрос, выступив с докладом «Автомобильный IDS: от регистрации CAN-трафика к обнаружению аномалий и расследованию киберинцидентов внутри автомобиля» на OM FEST 2026 в Омске.

Современный автомобиль объединяет десятки ECU, внутренние сети, телематические модули, Ethernet, беспроводные интерфейсы и backend-сервисы. Поэтому защита автомобильных систем включает не только предотвращение атак, но и их выявление, регистрацию и последующее расследование.

В докладе Максим разберет связку CAN Recorder → CAN IDS → Incident Capture → Forensic Analysis (Регистрация - Обнаружение - Фиксация инцидента - Форензика) и покажет, как данные автомобильной сети помогают обнаруживать аномалии и восстанавливать картину инцидента. Такой подход важен для автомобильных шлюзов безопасности, через которые проходит значительная часть обмена между электронными системами автомобиля.

🗓 18 сентября, 11:50–12:30
📍 Омск, ул. Жукова, 21, технопарк «Трамплин», городская «Точка кипения», 1-й этаж
💻 Офлайн + онлайн-трансляция

Если будете на мероприятии — приходите на доклад. Если нет — ждем вас онлайн.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤1
Почему виртуальной машине можно выделить больше «ядер», чем физически есть у сервера?

Виртуальная машина не получает отдельные физические ядра в постоянное пользование. Она работает с виртуальными процессорами — vCPU, а гипервизор распределяет между виртуальными машинами время реальных процессорных ядер.

Поэтому на сервере с 24 физическими ядрами суммарно можно назначить виртуальным машинам, например, 28 vCPU. Пока нагрузки возникают в разное время, свободные ресурсы используются эффективнее. Но если несколько VM одновременно требуют максимум вычислительной мощности, им приходится ждать своей очереди.

Это один из принципов аппаратной виртуализации, которые разбираем в новой статье. Там же объясняем, как гипервизор распределяет между виртуальными машинами процессор, память, диски и сеть и почему виртуализация не отменяет физических ограничений сервера, а также:

🟣чем отличаются Intel VT-x, AMD-V, KVM, QEMU и платформы виртуализации;
🟣что происходит с памятью и дисками внутри VM;
🟣чем виртуальные машины отличаются от контейнеров;
🟣какие риски появляются в виртуальной инфраструктуре;
🟣как проверить и включить аппаратную виртуализацию в Linux и Windows.

Подробнее о том, как устроена аппаратная виртуализация и что важно учитывать при ее использовании, — в нашем блоге.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍2
🖱 Гетерогенный поиск (lookup) в C++ позволяет искать объект в контейнере по другому типу без промежуточного преобразования и создания временного объекта

Для std::set и std::map такая возможность появилась еще в C++14, а для std::unordered_set и std::unordered_map — только в C++20.

В новой статье на Хабре Евгений Ерохин, старший разработчик «Лаборатории Касперского», показывает, как эту возможность можно применить в разработке на примере драйвера VirtIO Vsock для KasperskyOS. Изначально драйвер начали писать на C, но по мере усложнения работы с соединениями, списками и счетчиками ссылок перешли на C++. В микроядерной архитектуре KasperskyOS драйвер работает как отдельный процесс, поэтому при его разработке можно использовать возможности стандартной библиотеки C++, включая контейнеры и shared_ptr.

В статье автор показывает, почему двусвязные списки оказались неудобны для этой задачи, как unordered_set и shared_ptr упростили работу с соединениями и как is_transparent позволил искать нужное соединение прямо по заголовку входящего пакета. Заодно разбирается, почему такой подход помогает сократить количество лишних преобразований и сделать код компактнее и понятнее.

➡️Как гетерогенный поиск C++ повлиял на устройство драйвера для KasperskyOS — читайте в полном разборе на Хабре.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2
🛡 Завершаем серию о конструктивной информационной безопасности

Обсудим, с чего начать, можно ли применять конструктивные подходы к уже существующим системам и зачем они нужны, если средства защиты уже используются.

В предыдущих постах мы разбирали:
1️⃣Что такое конструктивная информационная безопасность и как правильно ее понимать?
2️⃣Почему конструктивный подход нельзя назвать новым и почему он шире, чем просто «безопасная архитектура»?
3️⃣Что такое конструктивные подходы к построению систем и где их можно применять?
4️⃣Чем конструктивная безопасность отличается от безопасной разработки и почему она не отменяет харденинг?
5️⃣Помогает ли КИБ разрабатывать дешевле и быстрее и уменьшает ли такой подход количество уязвимостей?


Конструктивная информационная безопасность не отменяет безопасную разработку, харденинг и существующие средства защиты. Она помогает связать их с целями безопасности системы и учитывать эти цели на протяжении всего ее жизненного цикла.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2👏1