Vladimir Karantaev/personal channel


Channel's geo and language: Russia, Russian
Category: Blogs


ICSCyberSecurity | Embedded systems security | On-chip security | Product management | Digital Transformation | Ph.D. | MBA | Expert in CIGRE&IEC
Это личный канал, в котором я выражаю свою личную экспертную точку зрения!

Related channels  |  Similar channels

Channel's geo and language
Russia, Russian
Category
Blogs
Statistics
Posts filter




Forward from: Михаил Фельдман
Аппаратная безопасность платформ на базе RISC-V

Вычислительные узлы используются в средствах связи, платёжных терминалах, транспорте, сетевом оборудовании, промышленной автоматике, бытовых и носимых устройствах. Эти устройства исполняют код, работают с криптографическими ключами, принимают обновления, подключаются к сетям и нередко эксплуатируются вне контролируемой среды.
Многие такие изделия хранят или обрабатывают активы, требующие защиты: криптографические ключи, учётные данные, встроенное программное обеспечение, пользовательские данные. Защищённость этих активов определяется в том числе свойствами аппаратной основы. Ошибки разграничения доступа, некорректная конфигурация отладочных интерфейсов, уязвимая цепочка загрузки или недостаточно проверенный сторонний IP-блок могут нарушать предпосылки, на которых основана работа программных средств защиты.
Аппаратная безопасность охватывает вопросы проектирования микроконтроллеров, систем на кристалле, IP-ядер, загрузочных цепочек и других компонентов вычислительных платформ. В рамках одной статьи подробно раскрыть все эти направления невозможно, поэтому ниже приведён вводный обзор основных классов угроз, подходов к верификации, аппаратных механизмов защиты и возможных направлений исследований на базе RISC-V.

Подробнее в блоге Альянса RISC-V на Хабре

Мы в MAX


IMG_20260910_212231.jpg
3.3Mb
#MPEI
Вчера начался 8 семестр учебного курса "Основы кибербезопасности РЗА энергосистем" в НИУ МЭИ. Учим "цифровой спецназ" кафедры РЗиАЭ разработке защищенных ИЭУ РЗА и подсистем РЗА.
Благодаря поддержке заведующего кафедрой - Волошину Александру около 5 лет функционирует научно прикладное направление в области кибербезопасности РЗА. Делаем, что должно...


Классика Security engineering, доступная онлайн. Учитывая, что Росс Андерсон скончался 28 марта 2024 г обновлений от него ждать, увы, не стоит. Может быть от учеников...


Forward from: Истовый инженер
🛡️ Как отладить чип, которого еще нет?

Для этого нужен функциональный симулятор — и чаще всего в его роли выступает QEMU. В тридцать первом выпуске «Битовых масок» Елена Лепилкина и Алина Галичина разбираются в функциональном моделировании вместе с двумя экспертами из YADRO — Семёном Ковалем и Иваном Клоковым. Их команда моделирует систему на кристалле целиком: от кластера CPU до высоко- и низкоскоростной периферии.

🔊 Гости объяснили, почему QEMU быстрый, но неточный, и какие ошибки на нем принципиально не поймать. Рассказали, что приходится дописывать к upstream-версии под собственные чипы, как связать симулятор с FPGA и зачем инженеру уметь возвращаться в прошлое во время отладки.

Среди тем подкаста:

▪️чем QEMU отличается от Gem5 и RTL-симуляторов,
▪️какие баги в QEMU не отловить,
▪️как из разных симуляторов собирают виртуальную платформу,
▪️как начать осваивать функциональное моделирование.

🔥Присоединяйтесь к каналу «Битовых масок», чтобы не пропустить новые выпуски!

#приборы #складума #подкасты #битовыемаски

@ultimate_engineer


Поехали. Второй учебный (преподавательский) год начался!
Курс "Аппаратная безопасность"
В этом году две группы умненьких ребят.


Forward from: ЦИПР
У «Алисы AI» могут появиться расширенные права на мобильных устройствах

Минцифры обсуждает новые правила предустановки отечественных приложений, которые могут предоставить ИИ-помощнику «Алиса AI» расширенные права на мобильных устройствах и доступ к другим приложениям пользователя.

🔹 Что может измениться: «Алиса AI» сможет получить доступ к системным функциям, приложениям, уведомлениям и авторизации, а также потенциально — к банковским приложениям и данным, которые они собирают.

🔹 Зачем это нужно: в Минцифры заявляют, что изменения должны обеспечить равные условия для интеграции и развития отечественных ИИ-технологий и устранить преимущества встроенных решений производителей устройств.

🔹 Что говорят эксперты: они предупреждают о риске монополизации рынка и возможном негативном восприятии сервиса пользователями, если новые правила приведут к его навязыванию.

Инициатива пока находится на стадии обсуждения с отраслью.

📲Подписывайтесь на канал ЦИПР в MAX.


Мда. Даже не знаю стоит ли комментировать.


Forward from: ЦК НТИ на базе МЭИ | Распределенные интеллектуальные энергосистемы
Проект Центра НТИ МЭИ ЦДЭС+ИИ вошел в топ-100 проектов в рамках конкурса "Сильные идеи для нового времени - 2026", проводимого Агентством Стратегических Инициатив.
https://asi.ru/news/207509/?ysclid=mtibyag7uz455117248


Spectre приходит в RISC‑V
Долгое время микроархитектурные атаки семейства Spectre воспринимались прежде всего как проблема мира x86 и Arm. Это было объяснимо: именно на этих платформах спекулятивное исполнение стало стандартным механизмом повышения производительности — и одновременно источником утечек, которые возникают «между строк» выполнения программы.
Новая работа Spectre on RISC‑V Silicon: Attacks and Defenses on Commercial Out-of-Order Processors показывает, что RISC‑V больше нельзя считать сторонним наблюдателем этой истории.
Ранее исследования Spectre для RISC‑V почти полностью были сосредоточены на открытых академических ядрах. Теперь объектом анализа стали коммерчески доступные out-of-order процессоры — SiFive P550 и T‑Head Xuantie C910/C920. Авторы системно проверили 13 конфигураций атак и подтвердили уязвимость к основным вариантам Spectre: PHT, BTB, RSB и STL.
Особенно показателен не сам факт уязвимости, а её практическое измерение. Исследователи продемонстрировали сценарий, в котором через BPF можно извлекать данные из памяти ядра Linux. Иными словами, речь идёт не о теоретическом свойстве модели процессора, а о воспроизводимом риске для реального аппаратного и программного стека.
Главный урок статьи состоит в том, что безопасность спекулятивного исполнения нельзя «добавить» на одном уровне. Она должна строиться как система:
На уровне ISA необходимы ясные, стандартизированные механизмы управления спекуляцией.
На уровне микроархитектуры нужны проверяемые свойства предикторов, буферов и других shared resources.
Компиляторы должны уметь корректно генерировать защитные конструкции.
Операционные системы — применять их в критических путях ядра.
Разработчики платформ и приложений — учитывать реальную конфигурацию процессора и firmware, а не только название ISA.
Сегодня в RISC‑V нет стандартизированного барьера спекулятивного исполнения с архитектурной гарантией. Обычный fence упорядочивает обращения к памяти, но не обещает остановить speculative execution. Это важное различие: защита, которая работает на одном ядре, не обязана работать на другом.
Статья также напоминает, что зрелые механизмы защиты из x86 и Arm нельзя переносить в RISC‑V механически. Retpoline, compiler hardening, kernel barriers и BPF JIT требуют самостоятельной адаптации, тестирования и, в некоторых случаях, переосмысления.
Хорошая новость в том, что это уже не просто диагностированная проблема. В RISC‑V International действует рабочая группа по speculation barriers, которая занимается созданием архитектурно определённого механизма ограничения спекулятивного исполнения — с понятной семантикой, тестами и поддержкой в системном ПО.
По мере того как RISC‑V входит в облака, телеком, IoT и другие security-critical среды, вопрос звучит уже не так: «Подвержен ли RISC‑V Spectre?»
Гораздо важнее другой: «Готовы ли мы проектировать и защищать RISC‑V системы с учётом этой реальности?»
Статья:
https://www.usenix.org/conference/usenixsecurity26/presentation/gerlach
Рабочая группа RISC‑V International:
https://riscv.atlassian.net/wiki/spaces/SXXX/pages/272629762/Speculation+Barriers+-+Proposal+of+Work


#RISCV
Посмотрел воркшоп “Hands-on Introduction to CHERI” (RISC‑V Summit Europe 2026, Hardware track).
Спикеры:
Alfredo Mazzinghi (CHERI Alliance)
Marno van der Maas, John Thomson (lowRISC)
Видео: https://youtu.be/yCPQpMY5rzg
Воркшоп дает концентрированное практическое введение в архитектурную модель CHERI (Capability Hardware Enhanced RISC Instructions) и экосистему CHERIoT.
Основные технические акценты:
Capability-based addressing: указатели расширены метаданными (bounds, permissions, provenance), что обеспечивает spatial и referential memory safety на уровне ISA
Enforcement на аппаратном уровне: предотвращение out-of-bounds доступа, use-after-free и pointer forging
Fine-grained compartmentalization: изоляция компонентов через capabilities без существенного overhead традиционных механизмов
Практическая часть демонстрирует:
работу с CHERI-расширениями в C/C++ (capability pointers, restricted bounds)
поведение runtime при нарушении memory safety (hardware exceptions)
перенос существующего кода в модель capability-safe исполнения
Отдельный блок посвящен CHERIoT:
lightweight RTOS для embedded-систем
capability-driven изоляция компонентов прошивки
пример архитектуры безопасного IoT firmware с разделением на compartments
Материалы:
https://drive.google.com/drive/folders/1oVc1cFinXq6XzMjRJXgnxAz9pqsc74K3
Getting started:
https://lowrisc.github.io/sonata-software/doc/getting-started.html
Хорошая демонстрация того, как перенос гарантий безопасности (memory safety, isolation) на уровень архитектуры позволяет радикально снизить класс уязвимостей, характерных для C/C++ систем.




#projectmanagement
Завершил обучение на курсе Школы управления СКОЛКОВО, посвященном управлению проектами (автор — Павел Алферов https://t.me/Pavel_Alferov_RIM_III).
Подробнее о курсе: [https://www.skolkovo.ru/programmes/upravlenie-proektami/]
Тема проектного управления всегда была для меня важной — как с точки зрения теории, так и в практической работе. В повседневной деятельности регулярно приходится управлять проектами разных типов, и системный подход здесь критически важен.
Книга Павла Алферова «Проектное управление: как правильно делать правильные вещи» ([https://books.yandex.ru/books/GdpdacHj]), а также сам курс стали для меня своевременной и полезной поддержкой в решении современных практических задач. Особенно ценно — структурирование подходов и фокус на применимости инструментов в реальной работе.


Forward from: Михаил Фельдман
Альянс RISC-V представляет интерактивный публичный годовой отчет за 2025 год

Отчет посвящён ключевым проектам и достижениям Альянса RISC-V за 2025 год
Он рассказывает о новом члене Альянса, в диджитал формате представляет ключевые проекты и достижения по основным направлениям деятельности.

Подробнее в интерактивном публичном годовом отчете Альянса RISC-V за 2025 год!

Мы в MAX


Приближаемся к обязательной реализации и применению.




Из доклада ФСТЭК России на конференции Certification Day 2026.


Forward from: РСКБ ЭКСПЕРТ
16 июня – 16 лет👍

16 июня 2010 года – дата «рождения» компании «Региональные Системы Комплексной Безопасности». За 16 лет она стала ведущим экспертом по интеграции инновационных решений защиты информации. 

Наши сотрудники каждый день обеспечивают защиту данных на объектах промышленности, здравоохранения, государственного и муниципального управления. 

Наши поводы для гордости:

📎более 15 надёжных партнёров, в том числе Positive Technologies, «ИнфоТеКС», «МОНТ», «Юзергейт», Axoft;
📎аттестация первого значимого объекта критической информационной инфраструктуры в ЦФО;
📎аттестация объекта за Полярным кругом и в самом западном регионе России;
📎благодарности Губернатора Липецкой области за вклад в развитие сферы ИКТ и предпринимательства Липецкой области;
📎более 600 выполненных проектов за последние три года;
📎21 регион реализации проектов;
📎благодарственные письма партнёров и заказчиков за высокий уровень реализованных проектов.

Наша социальная ответственность – это формирование цифровой культуры населения и повышение грамотности по вопросам противодействия кибермошенничеству:

💬более 30 теле- и радиопередач;
💬лекции и тренинги для студентов и школьников;
💬статус партнёра Орловского государственного университета в проведении олимпиады «Я – профессионал» по направлению «Экономическая и корпоративная безопасность»;
💬открытие «лаборатории кибербезопасности» в Тамбовском государственном техническом университете;
💬участие во Всероссийском образовательном проекте «Урок цифры» совместно с Правительством Липецкой области;
💬форум «Реалии и Стратегии КиберБезопасности» и практические семинары.

Наша миссия – надёжная защита конфиденциальных данных клиентов и партнёров путём внедрения передовых технологий, повышения осведомлённости сотрудников и постоянного совершенствования процессов информационной безопасности.

Дальше – лучше и интереснее ⭐️


Поздравляю друга и товарища с такой датой!


Forward from: ИСП РАН
📣Уже завтра стартует OS DAY 2026!

4–5 июня пройдет XIII научно-практическая конференция OS DAY — одна из ключевых российских площадок для обсуждения вопросов системного программирования и развития отечественных операционных систем. Одним из организаторов конференции выступает Институт системного программирования им. В. П. Иванникова РАН.

Главная тема OS DAY 2026 — «Встроенные ОС, реальное время». Участники обсудят развитие операционных систем для встроенных устройств и систем реального времени, вопросы безопасности, экосистемы программного обеспечения для встраиваемых решений и перспективы российского системного ПО.

🔝Конференция пройдет на площадке Российского экономического университета имени Г. В. Плеханова.

⏺Для тех, кто не сможет присоединиться очно, будет организована онлайн-трансляция в нашей группе ВКонтакте:

📺Ссылка на трансляцию 4 июня
📺Ссылка на трансляцию 5 июня

✔️Подключайтесь к трансляции и следите за обсуждением актуальных технологических вызовов, новых разработок и будущего отечественной ИТ-отрасли!

💬ИСП РАН в Telegram
💬ИСП РАН в МАКС
Ежегодная XIII научно-практическая конференция «OS DAY. Встроенные ОС, реальное время». Первый день
Смотрите онлайн Ежегодная XIII научно-практическая конференция.. . Видео от 2 июня 2026 в хорошем качестве, без регистрации в бесплатном видеокаталоге ВКонтакте!

20 last posts shown.