Size: a a a

2020 January 19

A

Alexander in CyberOff
vlad d3
Почему нет? Плату для контроля целостности ОС гипервизора. Даллас СЗИ ВИ или vgate или любое другое СЗИ ВИ которое сертифицированно ФСТЭК как НДВ, и может обеспечивать защиту для защиты АС 1Г, ИСПДн, ГИС и тп
Да, плата - да. Но не такая.
Я могу объяснить, почему наложенные "средства защиты" - бред, и как они обходятся. А особенно с виртуализацией. Но к сожалению, для понимания этого нужно очень хорошо представлять архитектуру современных процессоров, принципы работы MMU и IOMMU, BMDMA, как работает виртуализация, чипсеты и PCI Express - на программном и аппаратном уровнях.
Долго, пардон. Не сочтите за бахвальство, но у меня заняло более 30 лет пройти путь от понимания работы транзистора до современной цифровой электроники - параллельно с ее развитием.

Для прикола - кто то тут помнит, как сделать предусилитель на К155ЛА3? Или как спаять и отлаживать Электронику80, Радио86РК? или писать в машинном коде DEC? Да в конце концов, как сделать детекторный приемник, или простейший передатчик? Задачки для школьников в радио-кружке в 90-х...
Сейчас не учат основам, а без них - многое просто не понять.

Возвращаясь к нашим баранам:
Vgate не решает задач защиты виртуализации, это тупая нашлепка-прокси.

"Наложенные средства защиты" - особенно на СПО без анализа исходного кода на наличие НДВ, это как на гнилой сарай нацепить бронированную крышу, и называть получившееся "укрепленным зАмком".
С точки зрения архитектуры современных систем (и программных,и аппаратных), это абсурд.
А формальные требования от 1985 года(пусть даже они переведены и утверждены как РД в 1992 :) можно выполнить(это называется "натягивать сову на глобус"), особенно если есть административный ресурс, и нет других вариантов.

Это все уже проговорено со спецами не один раз, с 2014 года, когда возникла необходимость делать _свой_ гипервизор.

И он сделан. И даже сертифицирован. И есть похожий продукт у Пентагона, кстати. Не одни мы такие ;) И хорошо известно, кто _там_ его делает ;)
источник

A

Alexander in CyberOff
vlad d3
Почему нет? Плату для контроля целостности ОС гипервизора. Даллас СЗИ ВИ или vgate или любое другое СЗИ ВИ которое сертифицированно ФСТЭК как НДВ, и может обеспечивать защиту для защиты АС 1Г, ИСПДн, ГИС и тп
Да, еще нюанс - не 1Г РД АС, а 1Б :) А теперь уже по 2А 25-го приказа, ГОСТ и 131 приказу..

В общем, задачки крайне нетривиальные. И выходят за допустимый уровень обсуждения тут.
источник

v

vpm in CyberOff
Alexander
Да, плата - да. Но не такая.
Я могу объяснить, почему наложенные "средства защиты" - бред, и как они обходятся. А особенно с виртуализацией. Но к сожалению, для понимания этого нужно очень хорошо представлять архитектуру современных процессоров, принципы работы MMU и IOMMU, BMDMA, как работает виртуализация, чипсеты и PCI Express - на программном и аппаратном уровнях.
Долго, пардон. Не сочтите за бахвальство, но у меня заняло более 30 лет пройти путь от понимания работы транзистора до современной цифровой электроники - параллельно с ее развитием.

Для прикола - кто то тут помнит, как сделать предусилитель на К155ЛА3? Или как спаять и отлаживать Электронику80, Радио86РК? или писать в машинном коде DEC? Да в конце концов, как сделать детекторный приемник, или простейший передатчик? Задачки для школьников в радио-кружке в 90-х...
Сейчас не учат основам, а без них - многое просто не понять.

Возвращаясь к нашим баранам:
Vgate не решает задач защиты виртуализации, это тупая нашлепка-прокси.

"Наложенные средства защиты" - особенно на СПО без анализа исходного кода на наличие НДВ, это как на гнилой сарай нацепить бронированную крышу, и называть получившееся "укрепленным зАмком".
С точки зрения архитектуры современных систем (и программных,и аппаратных), это абсурд.
А формальные требования от 1985 года(пусть даже они переведены и утверждены как РД в 1992 :) можно выполнить(это называется "натягивать сову на глобус"), особенно если есть административный ресурс, и нет других вариантов.

Это все уже проговорено со спецами не один раз, с 2014 года, когда возникла необходимость делать _свой_ гипервизор.

И он сделан. И даже сертифицирован. И есть похожий продукт у Пентагона, кстати. Не одни мы такие ;) И хорошо известно, кто _там_ его делает ;)
Зачем свой гипервизор если железо вы все равно не контролируете и в нем полно аппаратных уязвимостей и закладок. А Эльбрус до сих пор не умеет аппаратную виртуализацию.
Таким образом это все бессмысленно
источник

v

vlad d3 in CyberOff
Alexander
Да, плата - да. Но не такая.
Я могу объяснить, почему наложенные "средства защиты" - бред, и как они обходятся. А особенно с виртуализацией. Но к сожалению, для понимания этого нужно очень хорошо представлять архитектуру современных процессоров, принципы работы MMU и IOMMU, BMDMA, как работает виртуализация, чипсеты и PCI Express - на программном и аппаратном уровнях.
Долго, пардон. Не сочтите за бахвальство, но у меня заняло более 30 лет пройти путь от понимания работы транзистора до современной цифровой электроники - параллельно с ее развитием.

Для прикола - кто то тут помнит, как сделать предусилитель на К155ЛА3? Или как спаять и отлаживать Электронику80, Радио86РК? или писать в машинном коде DEC? Да в конце концов, как сделать детекторный приемник, или простейший передатчик? Задачки для школьников в радио-кружке в 90-х...
Сейчас не учат основам, а без них - многое просто не понять.

Возвращаясь к нашим баранам:
Vgate не решает задач защиты виртуализации, это тупая нашлепка-прокси.

"Наложенные средства защиты" - особенно на СПО без анализа исходного кода на наличие НДВ, это как на гнилой сарай нацепить бронированную крышу, и называть получившееся "укрепленным зАмком".
С точки зрения архитектуры современных систем (и программных,и аппаратных), это абсурд.
А формальные требования от 1985 года(пусть даже они переведены и утверждены как РД в 1992 :) можно выполнить(это называется "натягивать сову на глобус"), особенно если есть административный ресурс, и нет других вариантов.

Это все уже проговорено со спецами не один раз, с 2014 года, когда возникла необходимость делать _свой_ гипервизор.

И он сделан. И даже сертифицирован. И есть похожий продукт у Пентагона, кстати. Не одни мы такие ;) И хорошо известно, кто _там_ его делает ;)
"А продукт есть, и он даже сертифицирован".
Ну если он уже сертифицирован, почему не раскрыть название. На этом этапе если я не ошибаюсь, для публики это не должно быть секретом?
Я насколько помню, все отечественные поделки сертифицированные - являются поделками на основе опенстэк/квм.
Принципиально нового, и способного в плане качества, стабильности полностью своего продукта - никто не предложил.
Ну вот, единственное, про гипервизор от Касперского не скажу - его анонс был перед самым новым годом, не смотрел что он из себя представляет.
Но про него - нет информации пока, по сертификации.
источник

v

vlad d3 in CyberOff
А для того, чтобы перебить конфиги kvm, и потратить ресурсы административного персонала на сертификацию - нуууу, так старательно микроэлектронику 30 лет изучать было не обязательно. Не вы первый на этом поприще.
источник

v

vlad d3 in CyberOff
Вообще, Александр, я в каком ключе хотел продолжить разговор, но проснувшись пол 9 и написав предыдущие сообщения - снова уснул.
Ваши познания в микроэлектронике, никто не пытается оспорить и наверняка вы можете представлять все процессы связанные с виртуализаций на собственном, более глубоком уровне абстракции.
Но давайте не будем бросаться популистскими фразами и маркетоловскими уловками в воздух?
"Если бы кто-то знал что такое MMU, IOMMU, BMDMA и тп очень хорошо - тому бы я смог объяснить".
Во-первых, в данном коммьюнити может быть досконально никто не знает, но людей интересующихся технологиями и микроэлектроникой тут достаточно. И программированием микроконтроллеров дома, многие нет-нет да увлекаются.
А человек который разбираться полностью в своём вопросе, чаще всего в состоянии объяснить даже не сведущему совсем оппоненту - на каких-то наглядных примерах, о чём речь.
И с логикой у специалистов ИБ, как и у прочих ИТ специалистов - всегда было хорошо, так что думаю нить повествования мы не потеряем.
Без какого либо сарказма это пишу, честно интересно, что за столь инновационное решение вы хотите нам представить.
источник

v

vlad d3 in CyberOff
Просто у меня есть подозрение, что заключается в принципах, хардварбейсед секьюрити,описанных например тут.
Где описывается защита, с условием, что мы изначально работаем под управлением bios/uefi+os которым мы не доверяем. https://m.youtube.com/watch?v=YCgHBvHdQ3I&feature=emb_title
Ну разве что в вашем случае предположу - сразу на готовом решении аппаратном, без тех самых, накладок в виде платы. Но принцип работы это не меняет
источник

A

Andre in CyberOff
@twopizza и ты сюда же
источник

TE

Te Erevia in CyberOff
vlad d3
Просто у меня есть подозрение, что заключается в принципах, хардварбейсед секьюрити,описанных например тут.
Где описывается защита, с условием, что мы изначально работаем под управлением bios/uefi+os которым мы не доверяем. https://m.youtube.com/watch?v=YCgHBvHdQ3I&feature=emb_title
Ну разве что в вашем случае предположу - сразу на готовом решении аппаратном, без тех самых, накладок в виде платы. Но принцип работы это не меняет
Интересный видос, посмотрю на досуге, спасибо!
источник

A

Alexander in CyberOff
vlad d3
"А продукт есть, и он даже сертифицирован".
Ну если он уже сертифицирован, почему не раскрыть название. На этом этапе если я не ошибаюсь, для публики это не должно быть секретом?
Я насколько помню, все отечественные поделки сертифицированные - являются поделками на основе опенстэк/квм.
Принципиально нового, и способного в плане качества, стабильности полностью своего продукта - никто не предложил.
Ну вот, единственное, про гипервизор от Касперского не скажу - его анонс был перед самым новым годом, не смотрел что он из себя представляет.
Но про него - нет информации пока, по сертификации.
Ну, во первых, ошибаетесь, и во вторых - не очень внимательно читаете :) И КВМ - это не гипервизор 1-го типа.

Уже коллега из Русбиттеха даже дату получения сертификата нашел.

Другое дело, что разработка заказная, под конкретные сценарии использования, и широкой публике не доступная. И, увы, заказчик захотел под РД АС.
Так что, по факту, изделие вышло не слишком пригодным к использованию где либо еще - по текущим нормативным документам.
Исправим, если получится :)
источник

A

Alexander in CyberOff
vpm
Зачем свой гипервизор если железо вы все равно не контролируете и в нем полно аппаратных уязвимостей и закладок. А Эльбрус до сих пор не умеет аппаратную виртуализацию.
Таким образом это все бессмысленно
Да, и вообще все бессмысленно. Ибо в конечном итоге - все умрут :)
источник

DP

D P in CyberOff
Andre
@twopizza и ты сюда же
Я случайно, думал это канал про аниме
источник

m

medoka in CyberOff
D P
Я случайно, думал это канал про аниме
источник

v

vlad d3 in CyberOff
А какому, если не секрет типу вы тогда относите KVM, потому что, его компоненты необходимые для работы включены в состав ОС?
Гибридный тип?  Но это же тоже не до конца верно, по отношению к ядру, на котором оно крутится.
По мне например hyper-v на базе win NT, относится к гибриду, а уже esxi, нет
источник

v

vlad d3 in CyberOff
Если квм не гипервизор 1 уровня, то кто?
Интересен пример в этом случае
источник

KN

Kirill Nazarov in CyberOff
D P
Я случайно, думал это канал про аниме
Ага, обсуждаем слив концовки Wolf's Rain и нам в этом периодически мешают обсуждением какой-то ИБ
источник

K

Kelrit in CyberOff
Давайте не будем в выходные о таком печальном 😭
источник

A

Al in CyberOff
Kelrit
Давайте не будем в выходные о таком печальном 😭
😏
источник

v

vpm in CyberOff
Al
😏
/me поблеввывает в сторонке
источник

v

vpm in CyberOff
на целых 7 тысяч больше чем админ! и почти в полтора раза больше чем меняльщик картриджей!
источник