Архив метки: Runet

Нам нужна национальная мобильная ОС

Нам нужна национальная мобильная ОС

Нам нужна национальная мобильная ОС. Соглашусь с Игнатием Цукергохером, что в плане мобильных ОС дело пахнет керосином и нужно что-то срочно предпринимать. Apple удалила из App Store национальный мессенджер MAX, после чего были удалены и другие приложения VK. Вслед за этим появились новости о предупреждении Apple от ФАС и возможном штрафе до 4 млрд рублей. Вряд ли Apple устранит "дискриминацию российских поисковых систем и обеспечит предустановку отечественного ПО на устройствах с iOS до 15 июля 2026 года". 🙄 Да и в то, что Эппл Рус выплатит штраф, тоже верится с трудом. Есть основания полагать, что идёт постепенная эскалация, результатом которой будет запрещение мобильных устройств Apple (в каком-то виде) и дальнейшее снижение их функциональности в России, реализованное как со стороны купертинцев, так и со стороны РКН.

Казалось бы, чего нам переживать за Apple и эплофилов? Есть же устройства на Android. Но там Google тоже переходит к гиперцентрализации и вводит обязательную регистрацию авторов приложений. У тех, кто не пройдёт верификацию (или у тех, кто будет неугоден по каким-то причинам 😉), приложения будут заблокированы на каждом Android-устройстве по всему миру. Речь не только о приложениях из Play Store, а вообще обо всех приложениях. Продвинутые пользователи смогут установить произвольную APK, но для этого придётся пройти пляски с бубном из 9 пунктов, один из которых - "Подождите 24 часа". Чистой воды издевательство. Закручивать гайки начнут с сентября 2026 года.

Ну и в целом, когда Дуров говорил, что без собственной операционной системы "все приложения на смартфонах - "национальные" или "иностранные" - остаются уязвимыми для точечной слежки и цензуры со стороны США через бэкдоры и магазины приложений iOS и Android", он был прав.

Как по мне, появление в широкой продаже устройств с отечественной мобильной операционной системой возможно только в случае повторения того же финта, что и с национальным мессенджером МАКС:

🔻 Необходимо, чтобы было принято политическое решение, что да, нужно создавать мобильную ОС директивно.

🔻 Особый статус национальной мобильной операционной системы (НМОС) должен быть закреплён в законе РФ.

🔻 В закрытом режиме должен быть выбран конкретный исполнитель, у которого есть наработки и компетенции, чтобы развивать НМОС.

🔻 Производители устройств должны быть директивно простимулированы производить устройства на НМОС, а ритейл - их продавать. Хочешь быть на рынке и не иметь проблем - участвуй в продвижении НМОС.

🔻 При появлении устройств с НМОС в продаже необходимо агрессивно навязывать их потребителям. Устройство с НМОС в кармане должно быть таким же атрибутом лояльности, как портрет президента в кабинете. На публике каждого чиновника должны видеть только со смартфоном с НМОС.

🔻 Бизнесы, у которых есть мобильные приложения, должны в первую очередь обеспечить их работу в НМОС. Определённые важные типы приложений должны работать только под НМОС.

Какая именно мобильная ОС должна стать национальной? Как по мне, непринципиально. Их сейчас в России достаточно много: Аврора, РЕД ОС М, РОСА Мобайл, Astra Linux Mobile, Alt Mobile, KasperskyOS for Mobile, kvadraOS и другие.

Из личного опыта могу сказать только то, что у меня есть смартфон на Авроре - Fplus R570E, который я купил в 2023 году. Это единственное устройство на Авроре, которое можно было официально купить физику. Казалось бы, флагман и показатель потенциала платформы для обычных потребителей, но последняя версия ОС для Fplus R570E (5.1.6) вышла в октябре прошлого года. А 3 последние версии ОС для этого смартфона выпущены не будут. ОМП показывает пальцем на Fplus, а у Fplus с прошлого года проблемы, им не до этого. Их гендиректора в июне этого года вообще признали банкротом. Не то чтобы я пожалел о покупке Fplus R570E - опыт был прикольный, но веры в то, что ОМП может достойно поддерживать НМОС, у меня поубавилось. 🤷‍♂️ Да и заставлять российские компании, у которых уже есть приложения под Android и iOS, портировать их под Аврору, ИМХО, как-то слишком.

Более логичным выглядит вариант на базе AOSP без гуглосервисов. Из отечественных AOSP-based ОС наиболее адекватной и живой выглядит РЕД ОС М.

Но, повторюсь, важна не конкретная ОС как таковая, а политическая воля по её насаждению. Посмотрим, будет ли эта воля продемонстрирована. Но в то, что без каких-либо директивных мер воздействия в России в широкой продаже могут появиться мобильные устройства на отечественных ОС и они займут существенную долю рынка, я не верю. 🙂

Что я думаю про отзывы сертификатов GlobalSign, Let's Encrypt и прочих

Что я думаю про отзывы сертификатов GlobalSign, Let's Encrypt и прочих

Что я думаю про отзывы сертификатов GlobalSign, Let's Encrypt и прочих. Вполне ожидаемо, что западные УЦ выполняют указания по первому сигналу своих регуляторов. Почему они так раньше не делали? Видимо наверху пошёл какой-то торг, в рамках которого нам решили наглядно продемонстрировать, что Рунет остаётся зависим от западной инфраструктуры и создать проблемы можно по щелчку пальцев. Как и в случае с Apple: дали сигнал удалить национальный мессенджер из App Store и они тут же его выполнили. Демонстрация зависимости.

Казалось бы, почему бы для сайтов не использовать сертификаты, выпущенные отечественными УЦ (в том числе через Госуслуги)? Но тогда пользователям, которые чуть менее чем все сидят на вражеских ОС и браузерах, будет необходимо совершать некоторые телодвижения (какие именно хорошо расписано на сайте Т‑Банк). А никто ведь не хочет, чтобы пользователю было неудобно. Все хотят, чтобы их сайт/приложеньки по дефолту работали на любых устройствах, даже вражеских. 😏 И даже прежде всего вражеских, т.к. у физиков на руках ничего другого фактически и нет. 🤷‍♂️ Вот и устраивают компании судорожные поиски западных УЦ (типа греческой HARICA), которые согласны будут выдать им сертификат. Очевидно, чем дальше, тем сложнее это будет делать, т.к. западные УЦ под вторичные санкции подставляться не захотят.

Имхо, решение этой проблемы возможно только на стороне конечного пользователя. Среди прочего, необходимо из каждого утюга транслировать тот простой факт, что устройства, ОС, браузеры могут быть откровенно вражескими и пользоваться ими в текущих геополитических условиях, во-первых, максимально нерукопожатно, а во-вторых, непрактично, т.к. их работоспособность в России никто не гарантирует. И тут не только про проверку сертификатов и наличие приложений в сторе. Ничего не мешает Apple, Google, Microsoft как угодно деградировать функциональность контролируемых устройств, а то и полностью брикнуть их. В этой полной зависимости корень зла. Если продолжать толерантно относиться к эплофилии и месседжам в духе "нам этого всего не надо, верните как было" по Первому каналу, проблема будет только усугубляться.

Меня спросили, что я думаю по поводу свежего КВНовского номера, высмеивающего мессенджер Макс и блокировки западных интернет-сервисов

Меня спросили, что я думаю по поводу свежего КВНовского номера, высмеивающего мессенджер Макс и блокировки западных интернет-сервисов

Меня спросили, что я думаю по поводу свежего КВНовского номера, высмеивающего мессенджер Макс и блокировки западных интернет-сервисов. Номер представляет собой переделку песни "Позвони мне, позвони" (по телефону, ведь западные мессенджеры заблокированы, а национальному мессенджеру Макс доверять нельзя) и заканчивается обращением:

"Хотелось бы обратиться к партеру. И у вас, и у нас нет связи. Но у вас-то связи есть. Передайте там, кому надо, нам такое не надо. А если там кому-то это надо… Ну… Не надо."

И вот это разносят по каналам как глас народа, мнение смелой молодёжи.

Кто немного представляет, как устроен КВН на уровне телевизионных лиг, понимает, насколько смехотворно предположение, что простые ребята из команды Евразия могли показать в прайм-тайме на Первом канале несогласованный номер с критикой власти. Предположение смехотворно, в отличие, к сожалению, от самого выступления - там ни одной шутки, сплошная унылая кринжатина. 🙄 Так вот, многоуровневая система цензуры регулярно обсуждается в подкастах бывших КВНщиков. Всё сколько-нибудь критическое и околополитическое заворачивают на уровне редакторов лиг, на уровне руководства АМиК, на уровне редакторов Первого канала. Если надо, то даже на монтаже вырезают, что частенько заметно по странно коротким выступлениям команд.

Безусловно, в данном случае большие дяди там всё это согласовали от и до. А возможно и выступили в качестве заказчиков. Вопрос только в том, зачем руководству Первого это понадобилось?

С моего дивана это выглядит как наглядное свидетельство того, что курс на ускоренную суверенизацию Рунета поддерживают во власти далеко не все. И группа противников включает руководство Первого канала. Подтверждением этого является и то, что пропагандистская машина Первого, отлично работающая, когда нужно, например, нагнать народ в кинотеатры на очередного Чебурашку, в продвижении национального мессенджера фактически не участвует. 🤷‍♂️ И более того, ретранслирует откровенно ЦИПСОшные нарративы о том, что якобы мессенджер Макс не обеспечивает конфиденциальность коммуникаций. 🤦‍♂️

Такое брожение на самом верху властной вертикали, безусловно, вызывает недоумение. И было бы здорово, если бы его оперативно пресекли, так как пользы критичным государственным проектам это явно не приносит.

Собираюсь поучаствовать в конференции "ПЕРИМЕТР" от METASCAN 22 мая в Москве

Собираюсь поучаствовать в конференции ПЕРИМЕТР от METASCAN 22 мая в Москве

Собираюсь поучаствовать в конференции "ПЕРИМЕТР" от METASCAN 22 мая в Москве. Конференция позиционируется как оффенсерская и техническая: "пространство, где инженеры ИБ, реверсеры, хардварщики и исследователи уязвимостей говорят на одном языке и могут спокойно уходить в детали". При этом именно с акцентом на детектировании уязвимостей на сетевом периметре и его пробиве. Профильная VM-ная конфа! 🤩 В программе заявлены доклады об уязвимостях Рунета, ограничениях сетевого сканирования и использовании AI в ресёрче. 😉 Будет и подборка интересных находок на периметре за 2025-2026 год. Сам я выступлю с мини-докладом о роли и месте EASM в VM/CTEM-процессе. Кроме того, поучаствую в круглом столе "Управление безопасностью внешнего периметра: практики и вызовы".

Партнёры конференции Сбербанк, Xello, Mitigator и Indeed также выступят с докладами.

Помимо докладов ожидаются хардкорные гиковские развлекушечки: lockpicking, RFID и NFC-эксперименты, соревновательный OSINT, конкурс по обходу фильтров антифишинга (в каком состоянии - не уточняется 🙂), ретро-компьютеры (ZX Spectrum, Commodore 64, Commodore Amiga, Микроша, Atari), демосцена. Даже турнир по DOOM II будет. 🫶

В общем, считаю, что для VM-щиков мероприятие будет полезным и по возможности стоит туда выбраться. Тем более что участие бесплатное, но требуется регистрация.

На прошлой неделе, 16 марта, прошло весьма интересное VM-ное мероприятие

На прошлой неделе, 16 марта, прошло весьма интересное VM-ное мероприятие

На прошлой неделе, 16 марта, прошло весьма интересное VM-ное мероприятие - заседание совета по развитию цифровой экономики при Совете Федерации (секция по обеспечению технологического суверенитета и ИБ РФ) по теме "О мерах по снижению количества уязвимостей в публично доступной ИТ-инфраструктуре и отечественном программном обеспечении, также о повышении защищенности КИИ". На ВК Видео доступна двухчасовая запись. Задачей заседания было сформировать единую позицию по трём направлениям работы с уязвимостями, собрать единый протокол, чтобы дальше направить письма в органы и заниматься либо нормативным регулированием, либо оказывать помощь в устранении уязвимостей "в узких местах".

Первый доклад был от начальника отдела по надзору за исполнением законов в сфере информационных технологий и защиты информации Генеральной прокуратуры Олега Кипкаева. Приведу его содержание.

Олег Вячеславович сообщил, что в Рунете функционируют ~70 млн. сервисов, более половины исследованных хостов содержат нарушения базовых требований информационной безопасности. "Практика показывает, что в основе многих инцидентов лежат не какие-то исключительные обстоятельства, а несвоевременное обновление программного обеспечения, использование уязвимых версий сервисов, слабая парольная политика, открытый доступ к административным интерфейсам, отсутствие необходимых средств защиты, иные известные недостатки в настройке и эксплуатации информационных систем". Уязвимость внешнего цифрового периметра не проблема конкретной организации, а вопрос общей устойчивости цифрового пространства. Количество кибер-атак на отечественные организации продолжает расти, их цель нанесение существенного вреда. Необходимы упреждающие действия со стороны государства, регуляторов, правоохранительных органов и владельцев информационных систем. Правовая основа для работы создана: законодательство о безопасности КИИ, решение президента РФ, обязательные требования в сфере защиты информации, функционируют механизмы выявления/предупреждения/ликвидации последствий компьютерных атак. Но есть проблемы:

🔻 Во многих случаях меры по устранению уязвимостей применяются несвоевременно. "Регулирование нередко начинается уже после инцидента, после поступления информации о критической уязвимости, либо после вмешательства уполномоченных органов".

🔻 Не во всех организациях реализован надлежащий учёт собственного внешнего цифрового периметра. "Руководители не всегда располагают информацией о том, какие именно сервисы выделены в сети Интернет, в каком они состоянии находятся и какие риски создают".

🔻 Сохраняется разрыв между установленными требованиями и фактическим уровнем защищённости. "Результаты обследования ЗоКИИ свидетельствуют о многочисленных нарушениях обязательных требований в сфере защиты информации". Во многих организациях минимально необходимый уровень защищённости до настоящего момента не обеспечен.

Требуются дополнительные меры организационного, правового и практического характера. Следует сосредоточить внимание на следующих направлениях:

🔹 Необходимо обеспечить системную работу по выявлению, учёту и обязательному устранению критических уязвимостей в установленные сроки. Эта деятельность должна вестись на постоянной основе по единым критериям и чётким определением опасности выявляемых недостатков.

🔹 Необходимо повысить уровень контроля за исполнением обязательных требований в сфере защиты информации, в первую очередь субъектов КИИ, органов публичной власти, системообразующих организаций и иных владельцев значимых информационных ресурсов.

🔹 Требует дальнейшего развития практика регулярного внешнего мониторинга публично доступных сервисов. Результаты такого мониторинга должны доводиться до уполномоченных должностных лиц. "Каждый руководитель должен иметь объективное представление о состоянии подведомственной инфраструктуры и понимать меру своей ответственности за непринятие своевременных мер".

🔹 Следует рассмотреть вопрос о совершенствовании мер ответственности за неустранение критических уязвимостей в случаях, когда такое бездействие "создаёт угрозу причинения существенного вреда государственным, общественным и частным интересам". Подход должен быть взвешенным. Если устранение уязвимости в кратчайшие сроки невозможно по объективным причинам, в т.ч. в связи с отсутствием необходимого обновления или необходимостью серьёзной технологической перестройки, должны незамедлительно приниматься компенсирующие меры защиты, позволяющие минимизировать риски.

🔹 Отдельное значение имеет координация усилий всех регуляторов, правоохранительных органов, операторов связи, владельцев информационных систем, организаций, осуществляющих мониторинг угроз, а также разработчиков отечественных решений в сфере ИБ. Сегодня необходимо добиваться не только реагирования на совершённые атаки, но и последовательно устранять условия, способствующие к их совершению.

Большое количество уязвимых публично доступных узлов сети Интернет сохраняет повышенные риски для государства, экономики и граждан. Необходима постоянная работа по их снижению.

❓ Уточняющий вопрос от Владимира Бенгина про то, касаются ли эти предлагаемые меры не только КИИ. Олег Кипкаев подтвердил, что всё так. "Регулирование КИИ, гос. информационных систем, информационных систем органов власти в целом урегулированы. Если говорить о бытовых информационных устройствах, которые используются гражданами в частных целях, а также юридическими лицами, это сейчас является самым уязвимым сектором в сети Интернет." Эта инфраструктура используется для DDoS атак на КИИ. Менее защищённая инфраструктура является опорной точкой для атаки на более защищённую инфраструктуру и её нельзя отсечь по GEO IP и т.д., т.к. эта угроза идёт уже изнутри РФ.

#️⃣ В целом, мои впечатления от доклада очень положительные. Эта инициатива может привести к появлению методических указаний по контролю сетевого периметра (возможно уточнению VM-ных методик ФСТЭК). Также помимо 274.1 УК РФ, возможно появятся и другие действенные аргументы, чтобы "взбодрить" ответственных за устранение уязвимостей. И будет очень здорово, если меры действительно будут касаться не только "КИИ, гос. информационных систем, информационных систем органов власти", но сетевого периметра любых организаций и даже физических лиц. Жаль, конечно, что уязвимостям внутрянки уделяется меньше внимания, но для начала хорошо и так. 🙂

Судя по статье в Ведомостях, именно это выступление привлекло наибольшее внимание, но я постараюсь и остальные выступления отсмотреть, законспектировать и прокомментировать. 😉

Пишут, что в Подмосковье тоже введут белые списки для мобильного интернета, как и в Москве на прошлой неделе

Пишут, что в Подмосковье тоже введут белые списки для мобильного интернета, как и в Москве на прошлой неделе

Пишут, что в Подмосковье тоже введут белые списки для мобильного интернета, как и в Москве на прошлой неделе. Учитывая сообщения об атаках сотен вражеских дронов, это не мудрено и, если это упростит борьбу с ними, более чем оправданно. 👍

По случаю можно передать горячий привет криптонарциссам. Не очень-то обходятся блокировочки, когда доступ ограничен закрытым перечнем отечественных сервисов и до хостов, где у вас всё настроено, никак не дотянешься? 😏 А ведь такой режим работы мобильного интернета может длиться долго. И, в теории, может быть постепенно распространён и на проводных провайдеров.

Имхо, на фоне стабильного движения Рунета в сторону китайской (а возможно и северокорейской 😉) модели, блокировка какого-то там мессенджера, даже такого сверх-популярного в моменте как Telegram, это абсолютная мелочь и ерунда.

Эпоха гарантированного доступа к глобальному Интернету стремительно заканчивается. 🤷‍♂️ Свои потребительские привычки придётся менять. 😉