Архивы автора: Александр Леонов

Об авторе Александр Леонов

Привет! Меня зовут Александр. Я специалист по Управлению Уязвимостями. Подробнее обо мне можно и моих проектах можете прочитать здесь. Приглашаю подписаться на мой канал @avleonovrus "Управление Уязвимостями и прочее" в MAX или в Telegram. Вы можете обсудить мои посты или задать вопросы в группе ВКонтакте. And I invite all English-speaking people to another Telegram channel @avleonovcom.

Напишу пару слов по поводу удаления национального мессенджера MAX и других приложений VK из Google Play

Напишу пару слов по поводу удаления национального мессенджера MAX и других приложений VK из Google Play

Напишу пару слов по поводу удаления национального мессенджера MAX и других приложений VK из Google Play. У меня с 2024 года Android-смартфон, на котором я принципиально не входил в аккаунт Google. Соответственно и Google Play, который без входа в аккаунт не работает, я НЕ использую. 🙂 Могу ответственно сказать: без Google Play жить вполне можно. Практически все нужные мне приложения есть в RuStore и F-Droid (оттуда я Termux беру). На крайний случай есть встроенный магазин Xiaomi GetApps.

Так что сейчас удаление приложений из Google Play никак на мне не сказывается. Чего нельзя сказать об ограничениях, которые Google начнут внедрять с сентября. По этой теме ждём блокировки отечественных приложений в Android, которые будет весьма сложно обходить. 🤷‍♂️

То, что приложения VK выпилили из сторов, - конечно, весьма печально. Хоть это и было предсказуемо. С другой стороны, возможно лишившись доступа к значительной доле пользователей западных мобильных устройств, руководство VK займёт более активную позицию в направлении создания и внедрения Национальной Мобильной ОС. 🙏 Сейчас VK, по идее, становятся одними из главных интересантов в этом.

VM-ный миф № 1: качество детектирования уязвимостей у всех САЗ (Средств Анализа Защищённости) одинаковое

VM-ный миф № 1: качество детектирования уязвимостей у всех САЗ (Средств Анализа Защищённости) одинаковое

VM-ный миф № 1: качество детектирования уязвимостей у всех САЗ (Средств Анализа Защищённости) одинаковое. Хочу сделать мини-серию постов о популярных заблуждениях относительно Vulnerability Management-решений и процессов. И начну с самого вредного, на мой взгляд. Что детектирование уязвимостей - это что-то не особенно сложное, и практически любой IT/ИБ-вендор может вкатиться в область VM и быстро выпустить решения с тем же качеством детектирования уязвимостей, что и у лидеров рынка.

По моему мнению, это обусловлено самой природой средств детектирования (в широком смысле). Такое средство получает доступ к некоторым активам для анализа, делает НЕЧТО, в результате чего клиент получает отчёт с обнаруженными проблемами. Как именно это НЕЧТО реализуется, по большому счёту остаётся за кадром. Это может быть какая-то примитивная логика, дающая результаты со множеством false positive и false negative-ошибок. А может быть чрезвычайно сложная логика, на реализацию, тестирование и поддержание которой тратятся внушительные ресурсы вендора.

Приведу аналогию из области медицины. Чтобы выявлять аномалии в лёгких человека, можно прослушивать их примитивной полой трубкой ("дышите - не дышите"). Можно прослушивать их, используя более продвинутый стетоскоп. 🩺 Но для более-менее серьёзных исследований требуются установки для рентгенографии, компьютерной томографии (КТ) или магнитно-резонансной томографии (МРТ).

Назначение всех этих инструментов - выявлять аномалии в лёгких (можно условно назвать их "средствами детектирования уязвимостей лёгких"), однако реализация этих инструментов требует совершенно разного технологического уровня, совершенно разных финансовых затрат, а сами инструменты обеспечивают несопоставимый уровень качества детектирования проблем.

В медицине ни у кого не набирается наглости выдавать обычный стетоскоп за современный аппарат МРТ или КТ.

К сожалению, в кибербезопасности - области гораздо более новой, чем медицина, и гораздо менее регулируемой, попытки выдать наспех слепленную суррогатную поделку за зрелое решение - вполне обычное дело. Так на рынке появляются VM-продукты с очень примитивной функциональностью детектирования, которые превращают процесс управления уязвимостями в профанацию. 🤦‍♂️

Хочется надеяться, что постепенная стандартизация процесса детектирования уязвимостей, а также развитие программ (обязательной?) сертификации средств анализа защищённости с проверкой их функциональных возможностей, сделают продажу таких "котов в мешке" невозможной. 🙏 Но пока, к сожалению, оценка качества детектирования остаётся делом самих клиентов.

Почитал принятый 8 июля ФЗ "О поддержке развития технологий искусственного интеллекта в Российской Федерации"

Почитал принятый 8 июля ФЗ О поддержке развития технологий искусственного интеллекта в Российской Федерации

Почитал принятый 8 июля ФЗ "О поддержке развития технологий искусственного интеллекта в Российской Федерации". С мнением, что он написан для создания монополии (вернее дуополии) на ИИ для Сбера и Яндекса, я не согласен. Там действительно вводятся требования к "суверенным моделям" (посерьёзнее) и "национальным моделям" (послабее), но я бы не сказал, что в этих требованиях содержится что-то невыполнимое. ИМХО, эту инициативу по регулированию ИИ можно только приветствовать. Конечно, нужно форсированно развивать отечественные компетенции в ИИ, а не подсаживаться на зарубежные модели, а тем более сервисы. Оставьте Gemini, ChatGPT, Grok и прочее "для дома, для семьи", а в важных для страны областях будьте любезны использовать суверенное и национальное. 😉

Национальным и суверенным моделям будут предусмотрены преференции и меры поддержки. Пока самая большая и явная плюшка - снятие вопросов по авторскому праву на материалы, используемые при обучении моделей:

"2. Не является нарушением авторских и (или) смежных прав обращение к информации, содержащейся в объектах авторского и (или) смежного права, в целях практического применения положений, составляющих содержание объектов авторского и (или) смежного права, включающее в том числе в рамках компьютерной обработки извлечение, сравнение, классификацию и анализ закономерностей, тенденций и корреляций, содержащихся в этих объектах авторского и (или) смежного права, а также воспроизведение посредством краткосрочной записи в память электронных вычислительных машин исключительно для обучения суверенной и (или) национальной больших фундаментальных моделей искусственного интеллекта при условии, если разработчиком используется экземпляр такого произведения, полученный им правомерно, либо если этот объект авторского и (или) смежного права был доведен до всеобщего сведения и доступен для анализа без ограничения техническими средствами."

Весьма любопытно, насколько подробно в документе прописаны традиционные ценности:

"Статья 4. Общие принципы правового регулирования отношений в сфере разработки, внедрения и применения больших фундаментальных моделей искусственного интеллекта.

Правовое регулирование отношений в сфере разработки, внедрения и применения больших фундаментальных моделей искусственного интеллекта основывается на следующих принципах:

6) учет и уважение традиционных российских духовно-нравственных ценностей - обеспечение применения больших фундаментальных моделей искусственного интеллекта на основе такихценностей, как жизнь, достоинство, права и свободы человека, патриотизм, гражданственность, служение Отечеству и ответственность за его судьбу,высокие нравственные идеалы, крепкая семья, созидательный труд,приоритет духовного над материальным, гуманизм, милосердие, справедливость, коллективизм, взаимопомощь и взаимоуважение,историческая память и преемственность поколений, единство народовРоссии;"

Вполне себе формулировки государственной идеологии ("суверенного традиционализма"?), которой стоило бы руководствоваться не только при регулировании искусственного интеллекта. 😉

Узнал сегодня, что при МГТУ им. Баумана организуются летние образовательные программы по Информационной Безопасности для школьников (что-то типа пионерских лагерей)

Узнал сегодня, что при МГТУ им. Баумана организуются летние образовательные программы по Информационной Безопасности для школьников (что-то типа пионерских лагерей)

Узнал сегодня, что при МГТУ им. Баумана организуются летние образовательные программы по Информационной Безопасности для школьников (что-то типа пионерских лагерей). Для 7-8 классов длительность 1 неделя, для 9-11 классов длительность 1-2 недели. Занятия будут вести преподаватели кафедры ИУ10 "Защита информации", приглашённые эксперты и специалисты из ведущих компаний отрасли.

Участники программы погрузятся в мир информационной безопасности и на практике освоят её основные направления. Они будут расследовать киберинциденты, анализировать цифровые следы, разбирать реальные кейсы, а также решать CTF- и олимпиадные задачи.

Полученные знания ребята применят, работая над собственными командными проектами. Также они побывают на профильных экскурсиях, познакомятся с ИБ-компаниями и пообщаются с экспертами отрасли. Я тоже планирую поучаствовать в программе в качестве эксперта и рассказать про Управление Уязвимостями. 🙂

В завершение программы участники представят и защитят свои проекты на итоговом выступлении. Лучшие проекты старшеклассников будут рекомендованы для участия в заключительном этапе олимпиады "Шаг в будущее" по профилю "Инженерное дело: информационная безопасность и криминалистика". 😉

Всё это будет проходить в новых кампусах Бауманки.

В общем, если ваш ребёнок интересуется информационной безопасностью, обратите внимание. Хорошая возможность познакомиться с профессией. Смены стартуют с 13 июля, последняя начнётся 27 июля. Организаторы говорят, что на первую смену набрали больше, чем планировали, а вот на вторую и третью ещё есть свободные места.

Для подписчиков канала по коду "avleonovrus" предусмотрена скидочка. 😇

Посмотрел короткий ролик с демонстрацией работы ОС "Альт Мобильный" на смартфонах OnePlus 6T, Xiaomi Redmi Note 12 Pro 4G и PinePhone, а также портативных консолях Powkiddy и Anbernic

Посмотрел короткий ролик с демонстрацией работы ОС Альт Мобильный на смартфонах OnePlus 6T, Xiaomi Redmi Note 12 Pro 4G и PinePhone, а также портативных консолях Powkiddy и Anbernic

Посмотрел короткий ролик с демонстрацией работы ОС "Альт Мобильный" на смартфонах OnePlus 6T, Xiaomi Redmi Note 12 Pro 4G и PinePhone, а также портативных консолях Powkiddy и Anbernic. Ролик был снят на XIII научно-практической конференции OSday, прошедшей в начале июня. ALT Mobile выглядит прикольно - вполне себе достойный кандидат на роль Национальной Мобильной Операционной Системы.

Насколько я понимаю, устройства на базе Rockchip (PinePhone Pro, PinePhone, PineTab 2) являются референсными для разработки Мобильного Альта. А вот портирование на устройства на процессоре Snapdragon (OnePlus 6T и Xiaomi Redmi Note 12 Pro 4G) было выполнено усилиями сообщества. Новый OnePlus 6T сейчас продаётся примерно за 25 000 ₽ (на Ozon есть варианты примерно за 10 000 ₽, но есть подозрения, что это refurbished), а Xiaomi Redmi Note 12 Pro 4G - примерно за 13 000 ₽. Это, к слову, о том, сколько сейчас стоит взять устройство на поиграться. 😉

Имхо, комбинация более-менее стандартного и доступного китайского железа с отечественными ОС - это сейчас наиболее жизнеспособный вариант создания массовых устройств для физических лиц. Но, конечно, хотелось бы, чтобы в продаже появились устройства с уже предустановленной ALT Mobile, т.к. самостоятельную установку осилят не только лишь все.

На устройствах работают приложения из репозитория Сизиф, а также Android-приложения, запускаемые через Waydroid. Waydroid - это свободный и открытый уровень совместимости, предназначенный для запуска Android-приложений в операционных системах на базе Linux. В отличие от традиционных эмуляторов, Waydroid использует контейнерную технологию LXC, что позволяет запускать Android непосредственно на ядре хост-системы и обеспечивает производительность, близкую к нативной.

Помимо иконок приложений, типичных для GNOME Shell, на скриншотах можно рассмотреть Google Play, а также Telegram. Telegram там, скорее всего, установлен как нативный Linux-клиент. Было бы очень интересно посмотреть, как через Waydroid работают RuStore и наиболее популярные отечественные приложения. 😉

Коллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого года

Коллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого годаКоллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого годаКоллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого годаКоллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого года

Коллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого года. 16 июля они проведут вебинар, на котором обещают показать:

🔹 архитектуру решения, его функциональные возможности и планы по развитию продукта;
🔹 демо интерфейса: обзор управления обнаруживаемыми активами;
🔹 карточки найденных уязвимостей и перечень проанализированного ПО;
🔹 функциональность анализа соответствия с основными профилями сканирования;
🔹 примеры готовых отчётов и процесс настройки шаблонов.

Также на сайте выложили довольно прикольный рекламный ролик. Что-то в стиле фильма Трон. Стильненько, красиво. 👍 Закадровый текст:

"Каждая IT-инфраструктура скрывает риски: уязвимости, ошибки конфигурации, устаревшее ПО. Но найти их недостаточно. Важно понять, что действительно угрожает бизнесу и устранить это вовремя. Наше решение объединяет функционал обнаружения, приоритизации и контроля устранения уязвимостей в единый процесс. Обнаруживайте и устраняйте слабые места в инфраструктуре, пока они не превратились в инциденты. Решение для управления уязвимостями - Kaspersky Vulnerability Management."

К релизу они сделали новый лендинг и буклет в pdf.

Kaspersky Vulnerability Management позиционируется как новое решение «Лаборатории Касперского» корпоративного уровня для централизованного управления уязвимостями и мисконфигурациями. Решение помогает выявлять и устранять уязвимости в IT-инфраструктурах, приоритизировать их с учетом реальных рисков и автоматизировать процессы исправления.

В буклете заявляется, что

1️⃣ Система помогает выявлять и устранять уязвимости в IT/OT инфраструктурах, приоритизировать их с учетом реальных рисков и автоматизировать процессы устранения.

2️⃣ Kaspersky Vulnerability Management станет частью Open Single Management Platform - единого центра управления решениями Лаборатории Касперского в области EPP, EDR, XDR и SIEM.

3️⃣ Платформа позволит быстро строить карту сети для управления активами, легко интегрироваться с решениями Лаборатории Касперского для индустриальной безопасности, Threat Intelligence и другими продуктами, а также обеспечит богатый набор отчетов и виджетов.

4️⃣ AI-функциональность решения дополнит мультиагентная GenAI‑система Сбера для автоматизации проверки защищенности инфраструктуры. Проект реализуется в рамках технологического партнерства «Лаборатории Касперского» и Сбера, направленного на создание AI-решений для повышения уровня кибербезопасности бизнеса.

На лендинге и в буклете заявляется следующая функциональность:

🔸 Инвентаризация и управление активами. Автоматическое обнаружение устройств, операционных систем и установленного ПО (Windows, Linux). В буклете ещё добавляют "Формирование карты сети для последующего анализа" с припиской "Будет доступно в 2027 году — сроки выхода функционала могут корректироваться компанией".

🔸 Агентное и безагентное сканирование. Для агентного сканирования используются существующие агенты Kaspersky Endpoint Security. Безагентное сканирование формулируют так "сетевое сканирование портов и сервисов". В буклете формулируют более явно "Безагентное сетевое blackbox-сканирование портов и сервисов и поиска уязвимостей". Сканирования с аутентификацией пока нет.

🔸 Проверка конфигураций. Оценка соответствия стандартам безопасности и регуляторным требованиям. Поддержка готовых профилей ФСТЭК №17, №21, №31, №239.

🔸 Патч-менеджмент. Управление обновлениями Windows через интеграцию с Kaspersky Security Center Linux.

В буклете добавляют по будущей функциональности:

"В будущих версиях продукта решение получит расширенный набор возможностей: поддержку методологии ФСТЭК для приоритизации уязвимостей, whitebox-сканирование сети, интеграцию с Kaspersky SIEM и REST API для внешних систем и другой функционал по контролю уязвимостями и мисконфигурациями."

На лендинге и в буклете приводятся несколько различающиеся схемы архитектуры решения. Наиболее интересная подробность там то, что интерфейс решения реализован в рамках веб-консоли Kaspersky Security Center.

Основное конкурентное преимущество, на котором делают акцент маркетологи Kaspersky - использование для сканирования уже развёрнутых агентов KES (Network Agent 16.3 и выше).

Мы отмечаем День семьи, любви и верности не восьмого июля, а девятого, потому что это годовщина нашей свадьбы

Мы отмечаем День семьи, любви и верности не восьмого июля, а девятого, потому что это годовщина нашей свадьбы

Мы отмечаем День семьи, любви и верности не восьмого июля, а девятого, потому что это годовщина нашей свадьбы. В этом году ещё и цифра красивая - 10 лет. Но это только по формальной дате регистрации. Так-то мы вместе уже 23 года (с первого курса Бауманки), а знакомы и того больше - 25 лет (с девятого класса). 😇

Встретить своего человека, с которым можно прожить всю жизнь, - это такая редкость и такая удача, которую практически невозможно объяснить рационально. Это дар свыше, за который ежедневно стоит быть благодарным. 🙏

И, конечно, следует понимать хрупкость и уязвимость этого дара. Ничего не гарантировано, в жизни может случиться всякое. Есть только текущий момент. И если он наполнен счастьем, любовью и взаимопониманием, то лучше ничего не может быть.

Поздравляю всех (с прошедшим 🙂) Днём семьи, любви и верности! Тем, кто уже нашёл свою вторую половинку - цените и держитесь за своё счастье! А тем, кто пока не нашёл - желаю обязательно найти!