KasperskyOS
Открыть в Telegram
KasperskyOS, микроядерные операционные системы и принципы конструктивной безопасности. Объясняем, как это работает и помогает компаниям решать актуальные задачи.
Больше1 222
Подписчики
Нет данных24 часа
-17 дней
-630 день
Архив постов
1 221
⌨️ Сломался компьютер. Сколько времени понадобится сотруднику, чтобы вернуться к работе?
Это один из ключевых показателей эффективности ИТ-инфраструктуры. Чем быстрее сотрудник возобновит работу, тем меньше простой и связанные с ним потери.
В классической инфраструктуре выход из строя рабочего ПК обычно означает диагностику, замену оборудования, установку ОС, настройку приложений, восстановление данных и проверку доступов. Даже если все процессы отлажены, все это может занять несколько дней.
В инфраструктуре с тонкими клиентами все куда проще.
Рабочая среда, приложения и данные находятся в центре обработки данных, а сам тонкий клиент выступает только средством доступа к ним. Если устройство вышло из строя, достаточно подключить новое — сотрудник продолжит работу практически с того же места.
И это не единственное преимущество. Развитая инфраструктура тонких клиентов:
🟣сокращает простой сотрудников;
🟣упрощает замену оборудования;
🟣избавляет от восстановления данных на каждом рабочем месте;
🟣снижает нагрузку на ИТ-службу.
Поэтому при выборе инфраструктуры важно просчитывать, насколько быстро можно восстановить рабочее место после сбоя. Для компаний с большим количеством сотрудников это напрямую влияет на непрерывность бизнес-процессов.
1 221
🛡 Помогает ли конструктивная информационная безопасность сократить затраты и действительно ли она позволяет снизить количество уязвимостей?
Продолжаем серию вопросов и ответ про КИБ и разбираем две очень практичные темы. Ответы в карточках ⬆️
💙 KasperskyOS в Вконтакте
💬 KasperskyOS в Max
1 221
Около 85% кодовой базы графического стека KasperskyOS не зависит от конкретной аппаратной платформы. Значит, значительную часть разработки и тестирования можно перенести с целевых плат в виртуальную среду
Именно эту задачу команда графики KasperskyOS решила с помощью паравиртуализации в QEMU. В новой статье Денис Молодяков, руководитель команды графики, рассказывает, как VirtIO и VirGL позволяют запускать графические приложения KasperskyOS с аппаратным ускорением хостового GPU и отлаживать платформонезависимую часть стека без постоянного доступа к целевому оборудованию.
В статье также разбирается:
🟣как устроен графический стек KasperskyOS с аппаратным ускорением;
🟣почему программный рендеринг, DRM-shim и прямая виртуализация GPU не подошли для этой задачи;
🟣как паравиртуализацию интегрировали в CI и запускают на одном компьютере 10–20 виртуальных агентов;
🟣какие результаты показали графические тесты и реальные приложения;
🟣где по-прежнему необходимо тестирование на целевом оборудовании.
Как устроена эта схема от графической команды до CI и что она дает разработчикам — читайте в полном разборе на Хабре.
1 221
Как тонкому клиенту работать с привычной периферией: флешками, принтерами, токенами электронной подписи и смарт-картами?
Для этого в Kaspersky Thin Client используется Kaspersky USB Redirector. Программа позволяет работать с устройствами, подключенными к тонкому клиенту, из удаленного рабочего стола в Linux.
Пользователь подключает устройство к тонкому клиенту, а затем работает с ним в удаленной среде так, будто устройство подключено непосредственно к ней.
Это важно для сценариев, где сотрудники используют:
🟢USB-накопители;
🟢принтеры;
🟢смарт-карты;
🟢токены безопасности.
Дополнительно расширение поддерживает сценарий двойного перенаправления. Оно нужно, когда пользователь работает из Linux-среды с приложениями, размещенными на Windows-серверах. В этом случае USB Redirector помогает сохранить доступ к периферии даже в более сложной инфраструктуре удаленных рабочих мест.
Во время разработки программы команда Kaspersky Thin Client обнаружила уязвимость в протоколе xrdp, который используется в составе Kaspersky USB Redirector, и разработчики оперативно ее исправили.
Эта история напомнила, что инфраструктура удаленных рабочих мест состоит не только из тонких клиентов и серверов. Важны и промежуточные компоненты, которые отвечают за привычный пользовательский опыт, совместимость и работу периферии.
Kaspersky USB Redirector решает именно эту задачу: помогает сотрудникам безопасно работать с локальными USB-устройствами из удаленного рабочего стола, а компаниям — развивать инфраструктуру тонких клиентов без потери привычных рабочих сценариев.
1 221
⚡️️CPython стал доступен в KasperskyOS Community Edition SDK
Продолжаем расширять экосистему открытых проектов для KasperskyOS Community Edition SDK 1.4, общедоступной версии KasperskyOS. В список совместимых проектов вошёл CPython — эталонная реализация языка Python.
Теперь разработчики могут писать и компилировать Python‑модули непосредственно под KasperskyOS. В репозитории на GitHub уже доступны патч с адаптацией CPython и скрипты для сборки. Также были подготовлены два примера, которые помогут быстро начать работу:
🟡 hello — минимальный пример запуска CPython-кода на KasperskyOS;
🟡 numpy — пример использования популярной библиотеки для численных вычислений.
Расширяйте свои возможности разработки с новым модулем! А если вы еще не установили KasperskyOS Community Edition SDK, скачивайте ее на сайте.
1 221
📶 Как подключиться к удаленному рабочему столу Linux, если SSH недостаточно?
Один из вариантов — xrdp, RDP-сервер с открытым исходным кодом для Linux. Он позволяет открыть графическую сессию удаленной машины и работать с браузером, IDE, панелью управления и другими приложениями с графическим интерфейсом.
В статье разбираем, зачем нужен xrdp, как он устроен и в каких сценариях его используют — от администрирования и удаленных рабочих мест до тестовых стендов и учебных классов. Отдельно рассматриваем вопросы безопасности, совместимость с разными клиентами и типовые сложности, которые могут возникнуть при подключении.
➡️Подробнее о xrdp, его устройстве, сценариях применения, настройках безопасности и особенностях подключения с разных устройств читайте в нашем блоге.
1 221
👀 Что произошло в июле на рынке операционных систем?
🟢Исследователь Adam Crosser показал, как языковые модели помогают искать и эксплуатировать уязвимости в ядре FreeBSD. В первой части работы ИИ помогла найти несколько уязвимостей, включая CVE-2026-3038, а во второй — участвовала в разработке двух цепочек эксплуатации для выхода из FreeBSD jail. Важная деталь: модель не смогла «собрать эксплойт» полностью автономно. Рабочий результат появился только после декомпозиции задачи на этапы и постоянной проверки человеком.
🟣Debian выпустил обновление Debian 13.6 для стабильной ветки trixie. Это не новая версия дистрибутива, а точечный релиз: в него вошли исправления безопасности и правки серьезных ошибок в пакетах. Среди заметных изменений — обновление fwupd, shim и shim-signed для перехода на новые сертификаты Secure Boot. Это важно из-за истечения срока действия старой UEFI Secure Boot CA: без обновления в будущем часть систем может столкнуться с проблемами загрузки.
🔵Microsoft выпустила рекордный пакет исправлений: в июльский релиз вошли обновления сразу для 570 уязвимостей. Почти 60 из них получили критический уровень опасности, а три уже относились к «нулевому дню». В Microsoft связывают рост числа найденных проблем с развитием ИИ-инструментов для анализа кода. Но та же тенденция работает и в другую сторону: атакующие тоже быстрее превращают известные уязвимости в рабочие эксплойты.
🟣Google выпустил Chrome 150 для Windows, macOS, Linux и Android. В стабильную версию вошли 12 исправлений безопасности, включая ошибки в WebAudio, ANGLE, V8, Chromecast, расширениях, сертификатах, интерфейсе и оперативной памяти. Часть ошибок относится к типичным для браузеров классам: путаница типов, обращение к уже освобожденной памяти, переполнение буфера в стеке, выход за границы памяти при чтении и записи.
🟣Вышел Linux 7.2-rc5 — пятый кандидат на выпуск новой версии ядра. По словам Линуса Торвальдса, обновление получилось крупнее желаемого, но без «странных или пугающих» изменений. Более трети правок пришлось на сетевую подсистему, в основном на драйверы. Также в обновлении есть изменения в USB, файловых системах SMB и Btrfs, инструментах самопроверки и анализа производительности, компонентах на Rust, коде для разных архитектур и документации. Linux 7.2 пока остается на этапе тестирования.
🟢Apple обновила сразу несколько направлений своих ОС. Во-первых, компания добавила в анкету возрастных рейтингов App Store вопросы о социальных функциях приложений. В iOS 27, iPadOS 27 и macOS 27 такие приложения будут отдельно учитываться в «Лимитах времени» — функции родительского контроля по времени использования. Во-вторых, Apple выпустила четвертые бета-версии iOS 27, iPadOS 27, macOS 27, watchOS 27, visionOS 27 и tvOS 27, а также версии 26.6, близкие к финальному выпуску.
1 221
Как видеоигра про зомби-апокалипсис помогает понять кибериммунитет?
Чтобы выжить в мире постапокалипсиса, нужно построить надежную инфраструктуру и защитить ее, располагая ограниченными ресурсами. В архитектуре операционной системы ситуация схожа: невозможно одинаково эффективно защищать все подряд, поэтому важно заранее определить критически важные компоненты и сделать их невосприимчивыми к угрозам.
В заключительной серии микросериала о микроядре «Многое в малом» Андрей Наенко, старший архитектор KasperskyOS, объясняет, что такое кибериммунитет и почему этот подход начинается с проектирования системы, а также:
🔵чем функциональные требования отличаются от требований безопасности;
🔵почему нельзя защищать «все подряд» и как приоритизировать риски;
🔵как изоляция компонентов и минимизация кода помогают повышать устойчивость к атакам;
🔵почему безопасность должна быть заложена в архитектуру, а не «прикручена» после разработки.
Смотрите финальный эпизод, чтобы разобраться, как проектируются системы, которые не просто реагируют на атаки, а изначально ограничивают возможности злоумышленника.
📺YouTube | 📺Rutube | 📺VK Видео
1 221
🔒 Далеко не каждый системный администратор должен постоянно иметь полный доступ ко всей ИТ-инфраструктуре
Именно для этого существуют системы управления привилегированным доступом (Privileged Access Management, PAM).
Они контролируют работу учетных записей с расширенными правами: проверяют, кто и зачем получает доступ к критическим системам, записывают все действия, автоматически меняют пароли и могут выдавать повышенные привилегии только на время выполнения конкретной задачи.
Такой подход помогает снизить сразу несколько рисков: компрометацию привилегированных учетных записей, злоупотребление полномочиями, случайные ошибки администраторов и несанкционированный доступ к критически важным ресурсам. Кроме того, PAM упрощает аудит и помогает соответствовать требованиям регуляторов.
Но безопасность не заканчивается на управлении учетными записями. Не менее важно, с какого устройства администратор подключается к корпоративной инфраструктуре. Так, в качестве точки входа могут использоваться тонкие клиенты.
А если они будут на операционной системе Kaspersky Thin Client, то благодаря встроенным механизмам безопасности тонкие клиенты позволят сократить поверхность атаки и дополнят защиту, которую обеспечивает PAM.
1 221
Что общего у операционной системы и космической станции?
Если один отсек поврежден, остальные должны продолжать работу. Похожий принцип используется в микроядерной архитектуре: компоненты разделяются, их привилегии ограничиваются, а взаимодействия проходят через контролируемые механизмы.
Продолжаем микросериал о микроядре KasperskyOS. Во второй серии Андрей Наенко, старший архитектор KasperskyOS, разбирает один из ключевых принципов микроядерного подхода — изоляцию.
В этой серии:
🟣почему драйверы и системные сервисы безопаснее держать за пределами ядра;
🟣как «песочницы» помогают удержать компрометацию в рамках одного компонента;
🟣зачем системе минималистичное формально верифицированное ядро;
🟣как KasperskyOS защищает критически важные процессы даже при сбое отдельного модуля.
Смотрите второй эпизод, чтобы разобраться, почему изоляция компонентов помогает снижать последствия ошибок и уязвимостей в операционной системе.
📺YouTube | 📺Rutube | 📺VK Видео
1 221
👩💻 В Linux более 400 системных вызовов, а в микроядрах их может быть меньше десяти. Но означает ли это, что микроядро автоматически безопаснее?
Тезис о безопасности микроядра обычно сводят к двум аргументам: меньше кода в ядре в общем и минус сторонние драйверы в ядре в частности. В новой статье Анна Мелехова, старший архитектор ПО «Лаборатории Касперского», идет дальше и разбирает, как эти количественные различия фактически меняют архитектуру защиты.
На примерах W^X, контроля передачи данных между пространством пользователя и ядром, точек вызова монитора безопасности автор показывает, как микроядерная архитектура усиливает изоляцию и повышает доверие к коду. А также почему KASLR и kCFI в микроядрах работают эффективнее, чем в монолите. При этом вывод сложнее простого тезиса «меньше кода — меньше уязвимостей»: значение имеют границы доверия и правила взаимодействия между компонентами.
➡️Читайте полный разбор на Хабре.
1 221
🛡 Продолжаем серию о конструктивной информационной безопасности
В этот раз разбираемся, чем конструктивная безопасность отличается от безопасной разработки и почему она не отменяет харденинг.
Кстати, о том как применяется харденинг в нашей операционной системе читайте в статье на Хабре от старшего архитектора KasperskyOS Анны Мелеховой.
💙 KasperskyOS в Вконтакте
💬 KasperskyOS в Max
1 221
Почему «Лаборатория Касперского» создала собственное микроядро для KasperskyOS, а не пошла по пути готовых открытых проектов?
Запускаем микросериал о микроядерной архитектуре KasperskyOS. В трех эпизодах разберем, почему ядро операционной системы влияет не только на запуск кода, но и на безопасность, надежность и развитие всей ИТ-инфраструктуры.
Первая серия — о том, как архитектура ядра помогает снижать риски.
Андрей Наенко, старший архитектор KasperskyOS, объясняет, почему принцип «разделяй и властвуй» стал основой для безопасной ОС и причем здесь Юлий Цезарь.
В выпуске разбираем:
🟣как одна ошибка в памяти ядра может привести к получению прав администратора;
🟣почему драйверы и сервисы надо выносить в изолированные «песочницы»;
🟣за счет чего в KasperskyOS минимизируется поверхность атаки.
Смотрите первый эпизод, чтобы понять, почему безопасность начинается не только с защитных инструментов, но и с архитектурных решений внутри операционной системы:
📺YouTube | 📺Rutube | 📺VK Видео
1 221
💡 Три буквы ESG — три задачи для транспорта
Выбросы, зарядная инфраструктура и электрические двигатели вспоминаются первыми, когда речь заходит об ESG в этой отрасли. Но в подключённом транспорте ESG всё больше опирается на цифровую составляющую: данные, безопасность систем и управляемость киберрисков.
В Отчете об устойчивом развитии «Лаборатории Касперского» 2024–2025 Kaspersky Automotive Secure Gateway рассматривается именно в этом контексте.
Как шлюз связан с ESG?
🟡E — экология
KASG может осуществлять постоянный мониторинг систем автомобиля: батареи, электроники, параметров движения и других показателей. Такие данные помогают оптимизировать зарядные операции, продлевать срок службы аккумуляторов и сокращать пробег сервисных машин за счет предиктивной диагностики. Это, в свою очередь, помогает снижать выбросы CO₂.🟡S — безопасность людей
KASG — первое в России решение, процессы разработки которого и отдельные программные компоненты сертифицированы по ISO 26262, ASIL B. Этот стандарт функциональной безопасности для автопрома помогает минимизировать риски ущерба жизни и здоровью людей из-за сбоев автомобильных систем.🟡G — качество управления
KASG помогает автопроизводителям соблюдать требования международных стандартов кибербезопасности для транспортных средств. Решение обеспечивает мониторинг событий информационной безопасности и их передачу в Vehicle Security Operations Center, чтобы специалисты могли своевременно реагировать на инциденты и расследовать их.Так Kaspersky Automotive Secure Gateway становится не просто элементом защиты подключенного транспорта, а частью миссии компании «Строим безопасный мир»: от экологичности и безопасности людей до управляемости киберрисков.
1 221
👀 Что нового в мире операционных систем?
🔵 Huawei представила HarmonyOS 7 — новую версию своей операционной системы для смартфонов и других устройств экосистемы. В релизе сделали заметный акцент на интерфейсе: появился «пространственный» дизайн с 3D и световыми эффектами, а экран блокировки стал более интерактивным. Но главное изменение — более глубокая интеграция искусственного интеллекта. Ассистент Celia теперь работает как системный интеллектуальный хаб: понимает намерения пользователя, взаимодействует с приложениями и выполняет многоэтапные задачи. Отдельно Huawei усилила защиту от мошенничества: система распознает подозрительные QR-коды, фишинговые сайты, подмену приложений и звонки с подменных номеров. Стабильный релиз ожидается осенью, а первыми устройствами с HarmonyOS 7 должны стать смартфоны серии Mate 90.
🟣 В Linux 7.2 ожидается прирост производительности SSD на 5% — и все из-за переноса двух строк кода. Разработчик Феннань Чанг из Bytedance заметил, что механизм iomap в некоторых сценариях расходует пропускную способность памяти впустую. Этот механизм используют файловые системы EXT4 и XFS: он связывает смещения файловых данных с их физическим расположением на накопителе. После переноса двух строк кода ядро стало эффективнее работать в сценариях с высокой нагрузкой на ввод-вывод, например при большом количестве операций через NVMe и io_uring. Пока речь идет о синтетических тестах, поэтому реальный эффект в повседневных задачах еще предстоит проверить.
🟠 В ядре Linux нашли уязвимость DirtyClone, или CVE-2026-43503. Она позволяет локальному пользователю повысить привилегии до root на многих современных дистрибутивах. Проблема связана с обработкой фрагментов сетевых пакетов в ядре: при определенных условиях атакующий может изменить данные в page cache, то есть в памяти, а не на диске. Поэтому стандартные инструменты контроля целостности файлов могут не заметить подмену, а после перезагрузки исходный файл восстановится. Наибольший риск — у многоарендных серверов, CI/CD-раннеров, контейнерных хостов и Kubernetes-кластеров. Исправления уже доступны в новых версиях ядра и стабильных ветках, а временные меры включают ограничение unprivileged user namespaces и контроль возможностей вроде CAP_NET_ADMIN.
1 221
🔥 У «Лаборатории Касперского» два новых патента, связанных с Kaspersky Automotive Secure Gateway
Обе технологии относятся к защите автомобильной экосистемы: диагностике, доступу приложений к компонентам транспортного средства и контролю действий внутри инфраструктуры.
▶️2 845 139 C1
Первый патент описывает способ безопасного обмена диагностическими данными между автомобилем и источниками диагностических запросов: локальным оборудованием, удаленным сервером, мультимедийной системой или другим компонентом. Заводские ключи часто задаются не индивидуально для каждого автомобиля, а для партии или серии компонентов. Если такой ключ скомпрометирован, под угрозой может оказаться множество транспортных средств с одинаковыми или похожими блоками. Решение заменяет заводские ключи диагностических сессий уникальными ключами для каждого электронного блока управления в конкретном автомобиле. Диагностические запросы и ответы проходят через шлюз безопасности с учетом прав доступа и признаков возможной атаки.▶️2 851 079 C1
Второй патент связан с контролем доступа приложений к системам транспортного средства. Современные автомобили используют всё больше программного обеспечения и приложений — как от автопроизводителя, так и от сторонних разработчиков, которые не только расширяют функции автомобиля, но и создают риски безопасности. Поэтому перед доступом приложение проходит проверку подлинности и целостности, а разрешенные действия определяются сертификатом и манифестом. После этого шлюз безопасности контролирует каждый запрос и передает команду дальше только в том случае, если она соответствует выданным правам. Для автопроизводителей, владельцев парков, операторов телематики и автономного транспорта такие технологии помогают снижать риски несанкционированной диагностики, перепрограммирования электронных блоков управления, скрытого сбора данных и избыточных прав доступа.
1 221
📌 Иннопром 2026: показываем решения для защищённого транспорта
6–9 июля примем участие в международной промышленной выставке «Иннопром 2026».
На стенде можно будет увидеть демо Kaspersky Automotive Secure Gateway — решения для защиты подключенных транспортных средств.
В деловой программе конференции примет участие Евгений Захлебаев, Business Development Manager:
🟡6 июля / 12:30–14:00 / Зал 3.3
🟡«Новая автономность. Как Россия формирует рынок наземных беспилотных систем»
📌 Иннопром 2026
🗓 6–9 июля 2026
📍 МВЦ «Екатеринбург-ЭКСПО»
Заходите на наш стенд, чтобы увидеть Kaspersky Automotive Secure Gateway и обсудить современные подходы к защите транспортных систем.
1 221
✅ Почему кибериммунный тонкий клиент может обходиться дешевле обычного
При переходе на тонкие клиенты, кажется, что основная экономия уже достигнута: устройство потребляет мало энергии и дольше служит.
Но даже среди тонких клиентов стоимость владения (TCO) может заметно отличаться.
📊 По расчетам экспертов «Лаборатории Касперского», использование Kaspersky Thin Client позволяет сократить затраты на владение парком из 1000 устройств:
➡️на 19% в первый год
➡️на 33% за три года
Откуда берется эта разница?
Во-первых, помогает централизованное управление устройствами. Чем меньше времени администраторы тратят на настройку и поддержку рабочих мест, тем ниже эксплуатационные расходы.
Во-вторых, влияет архитектура продукта. Обычные тонкие клиенты часто требуют дополнительных средств защиты. Это лицензии, настройка, обновления и сопровождение.
Kaspersky Thin Client построен на базе KasperskyOS и обладает свойством кибериммунности. Безопасность закладывается на уровне архитектуры продукта, поэтому потребность в дополнительных защитных механизмах существенно снижается.
Это не только повышает уровень защиты, но и сокращает расходы на поддержку инфраструктуры.
Когда парк состоит из сотен или тысяч рабочих мест, даже небольшая экономия на одном устройстве превращается в заметный эффект для бюджета.
1 221
+1
🛡 Продолжаем серию о конструктивной информационной безопасности
В предыдущих постах мы уже разобрали, что такое конструктивная информационная безопасность, почему это не отдельный вид безопасности и чем Security by Design отличается от понятия «безопасность в силу архитектуры».
В этот раз поговорим о том, что такое конструктивные подходы к построению систем и где их можно применять.
1 221
🔒 Одного защищенного кода недостаточно, чтобы операционная система была доверенной
Ей нужна точка опоры еще до старта самой ОС — компонент или механизм, с которого начинается доверие ко всей системе. Такой компонент называют Root-of-Trust или корнем доверия.
На него могут опираться доверенная загрузка, хранение секретов, аттестация платформы, идентификация устройства, обновление доверенных компонентов и другие сценарии безопасности.
Интересно, что Root-of-Trust — это не одна универсальная «железка». В одном устройстве может быть сразу несколько корней доверия: например, отдельная микросхема, блок безопасности внутри SoC, доверенная среда исполнения или комбинация разных механизмов. У каждого — своя зона ответственности, уровень изоляции и набор функций.
Читайте новую статью на Хабре Антона Рыбакова, руководителя разработки функций безопасности KasperskyOS, чтобы узнать, зачем ОС нужен Root-of-Trust, какими бывают его реализации и как KasperskyOS работает с разными корнями доверия через единый HAL-интерфейс.
