es
Feedback
KasperskyOS

KasperskyOS

Ir al canal en Telegram

KasperskyOS, микроядерные операционные системы и принципы конструктивной безопасности. Объясняем, как это работает и помогает компаниям решать актуальные задачи.

Mostrar más
1 212
Suscriptores
Sin datos24 horas
-37 días
-1130 días
Archivo de publicaciones
Кибериммунитет до нашей эры или как средневековые замки 🏰 учат нас программировать Когда кто-то говорит: «Кибериммунная архи
Кибериммунитет до нашей эры или как средневековые замки 🏰 учат нас программировать Когда кто-то говорит: «Кибериммунная архитектура — это что-то ультрасовременное, только что из лабораторий Касперского», мы, конечно, гордо расправляем плечи. Но на самом деле принципы «кибериммунности» родом не из века компьютерных чипов, а из времён, когда люди считали крутым гаджетом тяжёлую железную болванку на палке и прорезь для стрел в стене. Догадались, о чем речь? Конечно, о средневековых замках 🏯! «Доверенная кодовая база» Средневековья В эпоху Позднего Средневековья строили фортификационные шедевры, которые теперь восхищают туристов и историков. Возьмём, к примеру, ЗАМОК (ЦИТАДЕЛЬ). Там ничего не слышали про брандмауэры и антивирусы, зато проектировали предельно надёжную оборону от вторжения извне по всем правилам кибериммунитета. ▪️ Изоляция и минимизация критичного: Самое ценное («король и казна») всегда хранилось отдельно, в центре замка. Чем меньше периметр, тем дешевле и надёжнее защита. Иными словами — критичного кода должно быть как можно меньше. ▪️ Контроль взаимодействия: Никаких незваных гостей! Каждый мостик, ворота или дверь тщательно контролировались. Даже если шпион попал во внешний двор, вход внутрь строго ограничен белым списком и всегда под контролем защитников. ▪️ Многоуровневая защита: Широкий ров (Moat) — первый рубеж обороны. Уже на этом этапе большинство атакующих начинают нести потери или отступать. Хотите штурмовать? Придётся переплывать, перепрыгивать или как-то исхитриться перебраться через ров. Наружная стена (Outer Ward) — второй барьер. Допустим, коварным штурмовикам посчастливилось преодолеть ров. Но захват внешней стены не означал падения замка: атакующие оказывались перед лицом ещё более сложной задачей — продвинуться дальше и преодолеть последующие защитные рубежи. Внутренняя стена (Inner Ward) — третий рубеж. Ещё одно препятствие, которое давало защитникам время перегруппироваться. В кибериммунных терминах: взломали одно приложение — не значит, что у вас теперь полный root-доступ ко всей системе. В итоге врагу приходилось шаг за шагом «взламывать» каждый слой защиты, теряя кучу ресурсов и энтузиазма. Противник может «положить армию под стенами замка», штурмуя рубеж за рубежом и, возможно, даже преуспеет в чём-то незначительном, но до ключевых ресурсов добраться не сумеет. И, если хоть один слой остаётся стоять, у защитников есть время и возможности отразить атаку или дождаться помощи союзников. Никакой «единой точки отказа» — вот, что такое многоуровневая архитектура или по-современному «defense in depth»: не просто поставить много стен подряд, а сделать так, чтобы преодоление каждой новой защиты обходилось противнику слишком дорого. Именно этот подход перенимает и кибериммунная разработка: атака должна стать максимально невыгодной, а в идеале — нецелесообразной. Итого: Если вам кто-то скажет, что кибериммунность — это новая модная фишка от айтишников, смело можете отвечать: «Да нет, ребята, это ещё в Средневековье умели!». Ведь что в XII веке, что в XXI — главный принцип остаётся неизменным: многослойная защита без единого слабого места. К счастью, теперь не нужно таскать тяжёлые камни, достаточно просто грамотно разделять процессы, контролировать потоки и сокращать доверенный код при постройке наших «замков» в цифровом мире. Пока враги ковыляют через «ров», у нас есть все шансы подправить «стены» и рассказывать им анекдоты, сидя сверху Цитадели 🙃.

Безопасные байки — это короткие и содержательные B2B-разговоры о конструктивной безопасности. Мы говорим о важном простым языком, без лишнего официоза и занудства. В этом выпуске разбираемся с темой безопасности станков с ЧПУ (числовым программным управлением). Что такое станок с ЧПУ — это просто «умный» станок или полноценный компьютер? Какие уязвимости могут скрываться в таких устройствах? Нужен ли станку с ЧПУ человек — токарь или фрезеровщик? И как обеспечить безопасность в B2B-среде, где техника становится всё «умнее»? Если вы работаете в сфере промышленности, безопасности или просто интересуетесь тем, как защищают «умные» машины — это видео для вас!

Научно-практическая конференция OS:DAY 2025 открывает двери 19-20 июня 2025 года в РЭУ им. Г.В. Плеханова, Москва. Центрально
Научно-практическая конференция OS:DAY 2025 открывает двери 19-20 июня 2025 года в РЭУ им. Г.В. Плеханова, Москва. Центральной темой этого года станет обсуждение изолированных сред исполнения. И, конечно же, там будут доклады и от нашей команды: 🟢Применение возможностей KasperskyOS и принципов SOLID при проектировании информационных систем Игорь Сорокин, руководитель группы разработки департамента системных исследований «Лаборатории Касперского». 🟢Разработка DRM-совместимых дисплейных драйверов для микроядерной ОС Денис Молодяков, ведущий разработчик департамента разработки сервисов мультимедиа «Лаборатории Касперского». 🟢Механизмы изоляции при реализации «корня доверия». Интеграция с технологиями «корня доверия» в KasperskyOS Антон Рыбаков, руководитель группы разработки департамента разработки функций безопасности «Лаборатории Касперского», и Владимир Карантаев, менеджер по анализу эффективного использования аппаратных средств на базе KasperskyOS. А еще Андрей Духвалов, вице-президент, директор департамента перспективных технологий «Лаборатории Касперского», проведет круглый стол на тему «Безопасность операционных систем в контексте искусственного интеллекта». Как видите, программа крайне насыщенная. И вы еще успеваете присоединиться. ▶️ https://osday.ru/#register Регистрация на очное участие заканчивается 13 июня.

👀 Метод аналогий в физике, домены безопасности и теория струн В физике есть такой метод аналогий, когда явления из одной обл
+1
👀 Метод аналогий в физике, домены безопасности и теория струн В физике есть такой метод аналогий, когда явления из одной области мысленно заменяются явлениями из другой области потому, что они оба описываются одинаковыми дифференциальными уравнениями. Сложные механические системы в некоторых случаях можно заменить на аналогичные электрические схемы — например, сопоставив силе трения соответствующее значение сопротивления, скорости — значение тока и т.д. Другой любопытный пример — теория струн. Физики не знали, как описать поведение элементарных частиц. В конце 1960-х годов Габриэль Венециано и Махико Судзуки предположили, что их формула может быть аналогична формуле, описывающей поведение струны, выведенной Эйлером в XVIII веке. И оказались правы. Зачем это делается? Затем, что та же задача в другом «мире» может быть решена значительно проще, чем исходная.
Одинаковые уравнения имеют одинаковые решения. © Ричард Фейнман
В мире цифровизации и кибербезопасности методу аналогий тоже нашлось применение. Оказалось, что многие вызовы, которые стоят перед разработчиками современных программно-аппаратных систем, практически аналогичны проблемам в сфере «корпоративного IT». Поэтому стало возможным взять из мира «корпоративного ИТ» зрелые подходы, которые формировались десятилетиями, и перенести их в другой мир — мир создания безопасных киберсистем. Так, в мире разработки киберсистем есть концепция MILS (Multiple Independent Levels of Security/Safety), которая является успешным результатом такого переноса. Смотрите сами. 🔻Мир корпоративного ИТ: 🔴Сегментация сети 🔴Межсетевые экраны 🔴Access control lists (ACL) ▶️Мир киберсистем (атрибуты MILS): 🟢Разделение на домены безопасности 🟢Точки принятия решений 🟢Локальные политики внутри домена Суть MILS — разделить киберсистему на множество изолированных доменов, а взаимодействия между этими доменами тщательно контролировать. Эти принципы практически идентичны подходам, которые применяются в корпоративной ИТ. И именно развитую концепцию MILS использует операционная система KasperskyOS в качестве одного из своих основных архитектурных принципов.

🛡 Традиционно сборка С++ проекта — задача нетривиальная, и далеко не каждой системе сборки это под силу. Несмотря на их большое разнообразие, бывает сложно выбрать оптимальную для своего проекта: инкрементальная сборка, профили, тулчейны, кастомные таргеты, интеграция с IDE, артифактории. Александр Корнилов, старший разработчик группы разработки SDK и приложений для мобильной платформы на базе KasperskyOS, рассказывает о сложностях и особенностях сборки C++ проектов, преимуществах различных систем сборки и их интеграции с инструментами разработки. Смотрите, анализируйте, задавайте вопросы 🍿

Город засыпает, просыпается мафия 🤖автономный дрон «Мусороборец». Его задача — убирать улицы и при этом не давить детей и ба
Город засыпает, просыпается мафия 🤖автономный дрон «Мусороборец». Его задача — убирать улицы и при этом не давить детей и бабушек. Потому что работает он не только ночами, а самым что ни на есть светлым днем. На пути его поджидают приключения: то с курса собьется, то на газон заедет. То бабуля, инженер из советского космического НИИ, ослепит дрон лидар-лазером. То злоумышленники и сотрудники ЖКХ проверяют дрон на уязвимость: кто лопатой, а кто и взломом цепочки поставок ИТ-компонентов. В общем, нелегко приходится Мусороборцу... О чем это мы? Конечно же о третьем сезоне интерактивной ИТ-игры, где ты — часть команды, который уже стартовал на нашем канале 😎 «Кибериммунная разработка». В этот раз развитие сюжета напрямую зависит от решения участников игры. Каждый день ты читаешь новую сцену и решаешь, что будет дальше. Присоединяйся. Комментируй. Голосуй. Вмешивайся. Отстаивай свою точку зрения. И не забудь: Если системе всё равно, кто её атакует — ты сделал всё правильно. #мусороборец #поиграемвКИ

Кибериммунитет без компьютеров? Да вы шутите! 🤯 Сюрприз! Принципы конструктивной безопасности, которые лежат в основе кибери
Кибериммунитет без компьютеров? Да вы шутите! 🤯 Сюрприз! Принципы конструктивной безопасности, которые лежат в основе кибериммунного подхода встречались задолго до того, как человечество придумало «цифру» и процессоры. Хотя никто, конечно, не называл это «кибериммунитетом». Ну не было маркетологов в те стародавние времена, что поделать 😂. Не верите? А вот один из ярких примеров — автомобильные зоны деформации и защитный каркас обычного автомобиля. Вы скажете: «Какой ещё кибериммунитет в железном коне, где главный интеллект — это водитель, а не компьютер?» Но, в действительности, в обычном автомобиле использовались ровно те же принципы, что и в современных системах с кибериммунной архитектурой: 1️⃣Изоляция доменов. В машине всё чётко разделено на «доверенную сердцевину» (крепкий салон) и «жертвенные внешние части» (бампер, капот, крылья). При лобовом столкновении гнётся всё, что снаружи, а пассажирская капсула остаётся максимально целой и невредимой. Иными словами, внешние элементы могут «умереть героем», зато спасают самый важный актив — пассажиров. Примерно так же в кибериммунном подходе изолируют критичные модули, чтобы, если атака и «помнёт периферию», ядро продолжало работать, как ни в чём не бывало. 2️⃣Контроль межпроцессных взаимодействий. В автомобиле «процессы» тоже есть — процессы ударной нагрузки, деформации, энергии столкновения. Механики и инженеры не просто оставляют металл, как есть, а рассчитывают направление, амплитуду и скорость смятия, чтобы разрушающее воздействие распределялось по безопасным траекториям и не пробило саму кабину. 3️⃣Минимизация доверенной кодовой базы. В случае с автомобилем это аналог «сокращения до минимума того, что влияет на критичные функции». Критичная функция машины — спасти ваше здоровье при аварии (а, по возможности, и внешний вид, но это второстепенно). Сама по себе «жёсткая капсула» из прочного металла — вот она, доверенная база, в которую мы верим, и на которую мы опираемся. Всем остальным можно пожертвовать, лишь бы капсула сработала ка надо! Так что не верьте, когда вам говорят, что «кибериммунный подход — это нечто суперновое»! Смело возражайте: «А защитный каркас в машине — это не кибериммунитет что ли?». И, глядишь, придётся научному сообществу признать, что первые концепты кибербезопасности появились намного раньше первого компьютера. Просто называлось это иначе. Вывод: кибериммунитет — это не только «программисты в белых пальто», сочиняющие сложнейший код. Это подход, который человек (даже не подозревая о будущем Интернете) применял веками, когда нужно было сохранить самое ценное и пожертвовать чем-то менее критичным. И автомобили — лишь один из понятных примеров «кибериммунной идеи», которая уже много лет колесит по дорогам 🚗.

🙃
🙃

Одна из задач наших специалистов при разработке харденингов KasperskyOS — сделать любые атаки на нашу ОС невозможными. Или хо
Одна из задач наших специалистов при разработке харденингов KasperskyOS — сделать любые атаки на нашу ОС невозможными. Или хотя бы очень дорогими 🙃 Мария Недяк, разработчик криптографических сервисов в команде KasperskyOS, в своей статье «Стековые канарейки и где они обитают» делится опытом усиления одного из ключевых механизмов защиты в операционных системах — stack canary, или по-русски «стековой канарейки». И объясняет, как этот инструмент помогает предотвращать базовую, но всё ещё крайне актуальную угрозу — переполнение стека. Всем, кто работает в системной разработке, информационной безопасности или просто любит разбираться в тонкостях низкоуровневой защиты, строго рекомендуется 👉 https://kas.pr/rzv5

Безопасная байка №1: Как взламывают лифтовое оборудование? Без официоза, без занудства, но с фокусом на конкретные вопросы из сферы конструктивной безопасности — в нашем новом формате коротких и содержательных видео о B2B человеческим языком 😍. Каждый выпуск — это точечный разбор одной темы, которая важна бизнесу: будь то технология, методика, подход или свежая практика. Сегодня поговорим о том, как взламывают лифтовое оборудование. Если вы работаете с инфраструктурой, строительством, промышленными объектами или просто хотите понимать, как обеспечивается реальная безопасность на объектах — эти видео для вас.

😎 Кибериммунитет в действии на GITEX Asia 2025 Кибериммунитет перестал быть теорией и стал рабочей практикой, лежащей в осно
+6
😎 Кибериммунитет в действии на GITEX Asia 2025 Кибериммунитет перестал быть теорией и стал рабочей практикой, лежащей в основе современных решений — именно эта мысль легла в основу выставки GITEX Asia в Сингапуре. В рамках сессии Cyber Immunity: From Theory to Business команда KasperskyOS представила свои подходы к созданию надежно защищённой цифровой среды и рассказала о том, как архитектурно защищённые системы уже сегодня защищают критическую инфраструктуру, бизнес и государственные учреждения по всему миру. 🛡 Дмитрий Лукиян, руководитель направления по развитию бизнеса решений на базе KasperskyOS, рассказал, что эволюция кибериммунного подхода к разработке стала ответом на рост затрат и сложности традиционной кибербезопасности, и объяснил, почему защита должна быть встроена в архитектуру самой системы. 🛡 Андрей Лаврентьев, руководитель отдела развития технологий «Лаборатории Касперского», в своем докладе поднял актуальную тему — как защитить инфраструктуру и ИИ-системы от атак, в которых используется непосредственно сам искусственный интеллект. Он также представил новейшие разработки «Лаборатории Касперского» в области безопасности ИИ, включая Kaspersky Neuromorphic Platform и чип AltAI, созданный совместно с компанией Motiv-NT. 🛡 Елена Сивенкова, руководитель отдела маркетинга решений на базе KasperskyOS, рассказала о реальных кейсах — в том числе, атаке с помощью вредоносного фреймворка MATA — и объяснила, почему традиционные средства защиты не справляются с атаками, маскирующимися под нормальную активность, а тонкие клиенты идеально подходят для распределённой инфраструктуры и отраслей с повышенными требованиями к защите. 🛡 Антон Селяничев, руководитель направления развития бизнеса KasperskyOS, представил стратегию вывода кибериммунных решений на новые рынки через партнёрскую экосистему и рассказал о пилотных проектах, доступности Kaspersky Thin Client в регионах и первых успешных внедрениях. 🛡 Завершила сессию Сяо Хонг, международный менеджер Fujian Centerm, с докладом Cyber Immune Terminal: New Era of Digital Workplace. Она рассказала, как партнерство Centerm и «Лаборатории Касперского» помогает малому и среднему бизнесу получить доступ к защищенным решениям — без компромиссов по цене и удобству. Выставка GITEX Asia 2025 продемонстрировала, как меняются принципы построения, защиты и доверия к цифровым системам. Внедрение кибериммунитета помогает подготовить информационные системы компаний к угрозам завтрашнего дня. А переход к системам, защищённым на уровне архитектуры — не просто необходим, а неизбежен.

«А где и что тогда прячет/защищает «иглу»? :) нужна визуализация и пояснительная бригада :)» — спросил нас подписчик. Начало
«А где и что тогда прячет/защищает «иглу»? :) нужна визуализация и пояснительная бригада :)» — спросил нас подписчик.
Начало истории о Кибериммунитете в русских сказках читать тут 👈 Отвечает Александр Друзь Сергей Соболев, старший архитектор по информационной безопасности «Лаборатории Касперского»: Предлагаем пофантазировать вместе, как нам выстроить альтернативную архитектуру защиты Кощеевой иглы 🪡! Итак, наше ТЗ: 1️⃣ сформировать и минимизировать поверхность защиты; 2️⃣реализовать изоляцию компонентов; 3️⃣реализовать контроль взаимодействия. Зачем нужны были все эти зайцы и утки — трудно сказать. Вероятно, для того, чтобы игла в носителе могла убегать и улетать от атакующего (т.е. использовать различные среды и максимально затруднить задачу злоумышленнику). Видимо, при моделировании угроз профиль атакующего предполагал только каких-то случайных животных и иных персонажей с базовой экипировкой (например, чтобы медведь 🐻 не сломал сундук или любопытный малыш, собирающий грибы-ягоды, не стал начинающим взломщиком). А вот целевые атаки, подготовленными спецами с топовым инструментом (мечом-кладенцом), почему-то не были оценены серьёзно, что Кощея в итоге и сгубило. 🤓 Заметьте, Кощей реализовал некую защиту периметра (сундук), но этот сундук не выдержал атаки грубой силой 🤺. К чему мы приходим: 🟢защита периметра (сундук) неэффективна; 🟢реализованные механизмы изоляции (заяц, утка) — тоже; 🟢контроля взаимодействия не было в принципе; 🟢доверенный код (игла) реализован недостаточно качественно, чтобы выдержать целевую атаку. Что же делать? Вернуться к принципам и ключевым этапам кибериммунной разработки! 1️⃣Определить ключевые активы и ущербы: это, очевидно, жизнь Кощея и его смерть в результате критического повреждения иглы. 2️⃣Определить контекст: Кощеево царство, Кощей, игла, беспроводная связь неограниченного радиуса действия между этими сущностями. 3️⃣Определить цели безопасности: 🟢ЦБ1. При любых обстоятельствах сохраняется целостность иглы. 4️⃣Определить предположения безопасности: 🟢ПБ1. Защищаемый субъект (Кощей) находится в трезвом уме и твёрдой памяти, хочет жить вечно. 5️⃣Определить «доверенную вычислительную базу»: 🟢ДВБ, очевидно, — это сама игла. А вот ни сундук, ни заяц, ни утка с яйцом в ДВБ не входят, их защита нам малоинтересна. Тогда самым простым решением будет помещение иглы в особо прочную оболочку в виде капсулы, которая будет устойчива к механическим повреждениям (для любителей майнкрафта — из бедрока или обсидиана, а более органичный для русской сказки вариант — запаять в футляр из переплавленного меча-кладенца и т.п.). Это минимизация поверхности защиты. Кощей так-то бессмертен, а, значит, он мог бы потратить пару сотен лет на закапывание своей иглы настолько глубоко в землю, что ни один смертный не смог бы выкопать обратно. Это изоляция. В этом случае пропадает смысл делать шурф за тридевять земель: копать можно и во дворе своего замка, заодно будет присмотр за происходящим. Это контроль взаимодействия. После этого комплекса мероприятий остаётся только посочувствовать Иванушке и Василисе Премудрой, а также всему сказочному миру, т.к. у них появится неубиваемый персонаж, который радикально нарушит баланс Добра и Зла. PS: как думаете, а для чего нам было нужно предположение безопасности №1? 🙃 PPS: возможно, стоит ввести и второе предположение безопасности, относящееся к контексту: местность, где закопана игла, должна являться сейсмобезопасной. Хотя в русских сказках отсутствуют предпосылки для вулканической деятельности, которые могут обнулить все старания Кощея по закапыванию своей прелести 😁.

Да, информационная безопасность подразумевает высокий уровень секретности 🤷🏻‍♂️ Возможно, поэтому вокруг неё и сложилось та
+5
Да, информационная безопасность подразумевает высокий уровень секретности 🤷🏻‍♂️ Возможно, поэтому вокруг неё и сложилось так много мифов. Выбрали самые мощные, чтобы не оставить от них камня на камне. Полистайте карточки, там много интересного! #kaspersky_live

🤴🏻Что общего у кибериммунитета и смерти Кощея на конце иглы? Сегодня мы расскажем о трех принципах кибериммунного подхода н
🤴🏻Что общего у кибериммунитета и смерти Кощея на конце иглы? Сегодня мы расскажем о трех принципах кибериммунного подхода на примере Кощеевой смерти (внезапно, да? 🙃)
«…Нелегко с Кощеем сладить: смерть его на конце иглы, та игла в яйце, то яйцо в утке, та утка в зайце, тот заяц в сундуке, а сундук стоит на высоком дубу, и то дерево Кощей, как свой глаз, бережет», — вещает Баба Яга в сказке про Царевну-лягушку.
Итак, что же сделал Кощей? Во-первых, минимизировал поверхность атаки до острия иглы. Во-вторых, изолировал компоненты друг от друга или, вернее, друг в друге. В-третьих — предположительно — следил за результатом. В итоге, правда, все это ему не помогло, поэтому давайте посмотрим, как можно модернизировать его подход, чтобы уберечь систему от угроз. 1️⃣Идея минимизации — отличная, берем как есть. Кощей поместил свою смерть на кончик иглы, и мы сделаем доверенную кодовую базу системы как можно меньше. 2️⃣С изоляцией компонентов у Кощея что-то пошло не так: все они были по-своему уязвимы, и каждый «подставлял под удар» следующий. Мы изолируем компоненты системы друг от друга, но обойдемся без принципа матрешки. 3️⃣Система контроля у Кощея вообще дала сбой — не знаем, как он там берег свой дуб, но атаку на сундук и на все его внутренние компоненты прозевал. Мы поступим иначе — будем тщательно контролировать все взаимодействия процессов в системе. Эти три принципа и лежат в основе кибериммунитета: минимизация доверенной кодовой базы, изоляция доменов безопасности, контроль межпроцессных взаимодействий. Иными словами, в кибериммунной системе все компоненты изолированы, общаются друг с другом только через микроядро и каждое такое взаимодействие проверяется на соответствие политикам безопасности. Вот и получается, что история про способность Кощея Бессмертного избегать смерти — это буквально сказка о кибериммунитете. ❔А какие сказки или фильмы, иллюстрирующие принципы кибериммунитета, вы можете вспомнить?

Ты готов писать код с кибериммунным подходом?
Anonymous voting

Будущее — за теми, кто пишет код правильно. Научиcь кибеиммунному подходу. Спаси планету! Регистрация на бесплатный курс 📝 h
Будущее — за теми, кто пишет код правильно. Научиcь кибеиммунному подходу. Спаси планету! Регистрация на бесплатный курс 📝 https://vk.cc/cKFXAx #поиграемвКИ

8️⃣— Финал: будущее кода — за тобой! Джун сидел перед монитором, размышляя: «Минимизация. Изоляция. Контроль. Assume Breach.
8️⃣— Финал: будущее кода — за тобой! Джун сидел перед монитором, размышляя: «Минимизация. Изоляция. Контроль. Assume Breach. Zero Trust. Чем глубже я копаю, тем больше понимаю, насколько уязвим код, если его не проектировать правильно». Секьюрити ресёрчер подошёл и молча поставил перед ним чашку чая: — Думать начал? — Да… — вздохнул Джун. — Теперь я смотрю на код по-другому. Но как понять, что система действительно кибериммунная? Секьюрити ресёрчер улыбнулся: — Если твоя система готова к атакам. Если её нельзя сломать одной командой. Если она защищает даже самого неосторожного пользователя. Тогда ты на правильном пути. — Но ведь никто так не пишет… — Пока не пишет. Но кто-то должен начать. — То есть… я? — Не только ты. Всё новое начинается с тех, кто не боится менять старые правила. Джун задумался: — Сеньор всегда говорил, что код должен работать. Но теперь я понимаю: он должен не только работать, но и выживать в условиях атаки. — Именно. Джун посмотрел на свой код. Он знал, что впереди его ждёт ещё много работы, но теперь он видел мир по-другому. Конец? Нет. Это только начало!
Вынос пользы для джуна: ▪️Код — это не просто работающий продукт. Он должен быть защищённым от атак с самого начала. ▪️Ты не можешь остановить атаки, но ты можешь сделать так, чтобы они не сломали систему. ▪️Zero Trust, Assume Breach, минимизация, изоляция — не просто слова, а реальный способ защитить данные. ▪️Будущее кибериммунного кода зависит от тебя. Пиши его правильно!
Пояснительная бригада:
Кибериммунитет — это не отсутствие уязвимостей. Это архитектура, в которой уязвимости не дают атакующему уничтожить систему. Secure by Design: защита закладывается в архитектуру, а не настраивается поверх неё. Principle of Least Privilege: чем меньше прав у кода, тем сложнее его взломать. Continuous Monitoring: кибербезопасность — это не настройка раз и навсегда, а постоянный процесс анализа и адаптации.
💬 Пиши в комменты: что в кибериммунном подходе к разработке тебе кажется тебе самым сложным? #поиграемвКИ

7️⃣— Меньше кода — меньше боли Начало Игры в кибериммунитет 👈 Джун смотрел на свой код: «А если взлом уже произошёл, то что
7️⃣— Меньше кода — меньше боли Начало Игры в кибериммунитет 👈 Джун смотрел на свой код: «А если взлом уже произошёл, то что делать? Как уменьшить ущерб»? — не отпускала его мысль. — Сеньор, а можно ли сделать так, чтобы атаковать систему было сложнее? Сеньор усмехнулся: — Можно. Пиши меньше кода. — Эм… Чего? DevSecOps кивнул: — KISS и YAGNI. Чем меньше кода — тем меньше багов, меньше поверхностей атаки, меньше точек отказа. — Но код всё равно нужен… Секьюрити ресёрчер хмыкнул: — Код — это не решение проблемы. Код — это новая проблема. Джун нахмурился: — Но ведь нам нужны функции, нужно расширять продукт! Бэклог как-никак... DevOps вздохнул: — Сначала нужен работающий прод, а не кладбище фич, которые никто не использует. Безопасник откинулся в кресле: Capital One, 2019 год. Токен доступа к AWS S3 утёк. Хакеры воспользовались им, получили доступ к хранилищу и украли данные 100 миллионов клиентов. Джун моргнул; — И что, этого нельзя было предотвратить? DevSecOps кивнул: — Можно было. Если бы работал Default Deny, этот токен ничего бы не дал. Если бы был жёсткий контроль доступа (RBAC, IAM), атака была бы невозможна. Если бы использовали изоляцию через namespaces и контейнеры, взлом не распространился бы дальше. Сеньор усмехнулся: — Но самое простое — если бы этот токен вообще не существовал. Джун задумался: «Чем меньше кода — тем меньше точек атаки. Чем меньше прав — тем сложнее взломать». Что-то в этом было... Продолжение следует...
Вынос пользы для джуна: ▪️Минимизация = безопасность. KISS и YAGNI — это не просто про стиль кода, а про реальную защиту. ▪️Изоляция критичных данных. Контейнеры, namespaces и fault domains — всё должно быть чётко разделено. ▪️Default Deny: по умолчанию всё запрещено, а не «разрешаем, а потом разбираемся». ▪️Контроль на каждом уровне. RBAC, IAM, IPC — управление правами важно не только в коде, но и в инфраструктуре.
Пояснительная бригада:
Capital One Hack (2019): хакеры получили утекший токен AWS S3, потому что не было строгой политики доступа и изоляции. Подробности читай тут. KISS (Keep It Simple, Stupid) и YAGNI (You Aren’t Gonna Need It): чем проще система, тем меньше атакуемых поверхностей. Изоляция: использование контейнеров (Docker, Kubernetes), namespaces, fault domains для минимизации воздействия атак. Default Deny: политика, при которой доступы изначально запрещены и открываются только при необходимости. RBAC (Role-Based Access Control), IAM (Identity and Access Management): управление правами доступа, чтобы злоумышленники не могли получить лишние привилегии.
💬 Пиши в комменты: какой кусок легаси-кода у вас никто не хочет трогать, но все знают, что он критичен? #поиграемвКИ

Как у вас с подготовкой к потенциальному взлому?
Anonymous voting

Ты узнаешь о взломе последним... #поиграемвКИ ❌Не надо так! ✔️ А вот так надо 👉 Записаться на курс «КИБЕРИММУНИТЕТ ЗА ТРИ ДН
Ты узнаешь о взломе последним... #поиграемвКИ ❌Не надо так! ✔️ А вот так надо 👉 Записаться на курс «КИБЕРИММУНИТЕТ ЗА ТРИ ДНЯ»