Серия «Кудахтеры»

19

Ответ на пост «C чего начать изучение сетей ?»1

Серия Кудахтеры

Пост и комментарии предоставляют наглядный провал учебной программы, про который я писал
Провал учебной программы, или учи меня, тварь

Любая прочитанная книга по сетям (начинать, конечно, лучше с Уэнделла Одома, и с установки Cisco Packet Tracer. Полировать Э. Таненбаум , Д.Уэзеролл. Компьютерные сети) лучше, чем выяснение, с чего начинать.
Уэнделл Одом, CCIE® №1624/ Официальное руководство Cisco по подготовке к сертификационным экзаменам CCENT/CCNA ICND1 640-82
https://www.ciscopress.com/authors/bio/4eae296b-d6f0-44a3-86...
https://www.certskills.com/
Попытка найти "единственную книгу" представляет собой попытку "сделать вид, что учусь, на самом деле не обучаясь".

Отсюда возникает проблема. На словах джуны готовы учиться, брать на себя задачи, итд.
Но только на словах. Мотивации, реальной мотивации, нет ни у кого.
Итог? Задачу они берут. И садятся в позицию ждуна, когда же их придут учить.
Провал учебной программы, или учи меня, тварь

В связи с этим думаю, пришла пора написать серию "Ит-2026", чтобы немного оживить сообщество, и в процессе вспомнить что-то для себя.

15

Мойофис - теперь официально "все"

Серия Кудахтеры

Компания «Мойофис» готовится к сокращению сотрудников

В штате, судя по всему, останутся лишь работники техподдержки

Ведомости: https://www.vedomosti.ru/technology/articles/2026/05/25/1199...

Продолжение поста «Реальные возможности российской микроэлектроники – 180 и 350 нм»1

Серия Кудахтеры

В комментариях запросили интересные цифры скорости работы отдельного транзистора.
И они нагуглились.
СССР, 1970-е. Серия К1500 . типовое время задержки 0,75нс. Изготовлены по планарно-эпитаксиальной технологии с диэлектрической изоляцией "Изопланар-2" на пленках n-типа толщиной 1,5 мкм.
http://www.155la3.ru/k1500.htm

США, конец 90х. Intel Pentium 2. 0.25 нм. The continued scaling of transistors for speed improvement in 0.25μm process technology achieves gate delays for n-channel and p-channel transistors of 3.5 and 7.8 psec
https://www.intel.com/content/dam/www/public/us/en/documents...

Технологии 10 летней давности: 20 January 2017
Scaling carbon nanotube complementary transistors to 5-nm gate lengths
The gate delay of our. 10-nm CNT CMOS FETs can be reduced to 62 fs. (for n-type FETs)
https://materias.df.uba.ar/l5a2017v/files/2017/02/transistor...

Размеры меньше 5 физических нм на кремнии уже под вопросом:
Scaling of silicon (Si) transistors is predicted to fail below 5-nanometer (nm) gate lengths because of severe short channel effects.
https://pubmed.ncbi.nlm.nih.gov/27846499/

Но что-то пишут не по русски:
Semiconductors with low dimensions have been presented when field-effect transistors (FETs) using silicon as a channel material approach their limits related to scale. Recently, 5 μm gate length selenium nanosheet FETs have been experimentally fabricated. An approach called ab initio quantum transport is implemented in this work to investigate the efficiency of sub-5 nm gate length gate-all-around (GAA) selenium nanowire FETs. The performances of the sub-5 nm gate length n-type GAA selenium nanowire FETs are superior to those of the p-type ones. Given the negative capacitance technology and underlap, the efficiency of 1 nm gate length n-type GAA selenium nanowire FETs could meet the benchmarks of the 2013 ITRS concerning usage related to high performance (HP) and low power (LP) in the perspective of 2028.
https://pubs.acs.org/doi/10.1021/acsanm.3c00727

Показать полностью
7

Реальные возможности российской микроэлектроники – 180 и 350 нм1

Серия Кудахтеры

Для ЛЛ: для ракет и самолетов хватит

Если помните, то в 2024-2025 году на презентациях долго рассказывали, что российский литограф (очень похожий на белорусский Интеграл (поправка: Планар)) «уже - уже почти вот - вот готов».

Наконец-то его теоретическое наличие заметили в интернете, и даже выпустили две статьи:

https://defencesecurityasia.com/en/russia-progress-stp350-chip-machine-military-semiconductor-sanctions-defense-technology/

https://theasialive.com/russia-progress-stp-350-chip-machine-signals-growing-emphasis-for-military-technologies-and-strategic-infrastructure-resilience-under-western-sanctions-pressure/

Ничего нового. Все равно 350 нм. Это уровень для производства:
AMD Am5x86 1995
AMD K5 1996
AMD K6 (Model 6) 1997
Intel Pentium MMX (P55)
Intel Pentium Pro
Pentium II (Klamath)

Для всего остального есть Микрон с его 180-нм, но про его историю и влажные мечты про 65-90 нм я уже писал:

Еще раз про влажные мечты про 350 нм или почему все резко забыли про линии 130 и 90 нм

Показать полностью
10

Nightmare-Eclipse: старая проблема CVE-2020-17103

Серия Кудахтеры

Для ЛЛ: в декабрьском патче 2020 года было исправление уязвимости CVE-2020-17103. Уязвимость позволяла получить права системы (даже не админа).
Патч или отозвали, или так и не проверили, но на апрель - май 2026 уязвимость активно эксплуатируется.

Длинно:
На английском - Nightmare-Eclipse: six zero-days, six weeks and one big grudge
На русском - В Windows найден новый способ поднять права до SYSTEM
На русском - Новый эксплойт «нулевого дня» MiniPlasma для Windows позволяет получить доступ уровня SYSTEM

12

Ответ на блокировки и цензуру онлайн простой – храните офлайн

Серия Кудахтеры

Для ЛЛ: Облако — это просто чей-то компьютер

Глядя на волну «ой ой отрезали у кино всю мякотку», вспоминаю 2020 год.
Вспоминаю, как мне говорили «облака – это хорошо, облака это надежно». Я, уезжая в Таиланд, оставил родственникам 4 диска по 4 Тб. 2 копии. И, как оказалось, не напрасно.

Там лежит то, что родственники считали классикой, или то, что им просто нравилось. Про то, кто ядреный как кабан, и то, что кто-то не сеет, не пашет, не торгует [РКЗ]. Валенки и Леонтьев бонусом.

Там же лежит кино. От места встречи изменить нельзя и бриллиантовой руки до черного зеркала, где сплошной [РКЗ] через [РКЗ].  От боевиков категории Д, то есть Чапаева, Моряков и Разгрома, до комедий категории Ы – поднять перископ, ДМБ, и прочего творчества иностранных агентов.

Там же лежат оцифрованные фотоальбомы и перецифрованные видео.

Там же лежит архив Флибусты.

Один раз диски уже менялись. При следующей замене половина дисков, может быть, станет SSD, пока это все механика. Механика не теряет заряд при «простом хранении». SSD заряд теряет, с риском "за год потерять".

Запретили интернет и стали блокировать все подряд ? Что ж. Я рос на тех фильмах, где говорили про методы сохранения часов в сложное время. SSD чуть меньше, вопрос с доставкой можно решить, а хороших, годных фильмов выходит совсем немного.

Гораздо больше меня огорчает то, что торренты постепенно умирают. Умирают не в результате запретов, а из-за отсутствия раздач.
Очевидно, что проще взять и посмотреть, не скачивая, не раздавая, и не храня.

SMR , не SMR - для сценария "один раз записали" пригодно все.

Показать полностью 2
20

Приказ ФСТЕК 117 как показатель состояния ИТ отрасли

Серия Кудахтеры

Для ЛЛ: 1 марта 2026 года вступили в силу Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий и государственных учреждений, утвержденные приказом ФСТЭК России от 11 апреля 2025 г. № 117

Полный текст приказа
https://fstec.ru/dokumenty/vse-dokumenty/spetsialnye-normativnye-dokumenty/trebovaniya-utverzhdeny-prikazom-fstek-rossii-ot-11-aprelya-2025-g-n-117

На вестнике новостей минцифры (ранее – хабр) уже привычно заныли, что как же так, теперь придется не сидеть между авансом и получкой, а еще и работать.

Чуть позже начнется нытье. Ежедневное, привычное, разрешенное для руководства нытье, про дефицит высококвалифицированных малооплачиваемых кадров, как причину срыва программы чего угодно.

Что важно понимать уже сейчас

Первое. Для кого этот приказ:


1. Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений (далее - Требования), применяются для обеспечения защиты (некриптографическими методами) информации, предотвращения несанкционированного доступа к информации, специальных воздействий на информацию (носители информации) в целях ее добывания, уничтожения, искажения, блокирования доступа к информации, содержащейся в функционирующих на территории Российской Федерации государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений (далее соответственно - защита информации, информационные системы).
3. В муниципальных информационных системах защита информации обеспечивается в соответствии с Требованиями, если иное не установлено законодательством Российской Федерации.

То есть, формально под требования попадает любая 1с, любой линукс (даже русифицированный, то есть импортозамещенный), и так далее.
Попадает даже в муниципальных информационных системах.

Второе. Уже не только про бюрократию.

14. Организация деятельности по защите информации должна включать:

.. перечень разрешенного и (или) запрещенного для использования программного обеспечения;

..  разработку и утверждение внутренних регламентов по защите информации.

19. Руководитель оператора (обладателя информации), ответственное лицо должны создать (определить) структурное подразделение или назначает отдельных специалистов, на которых возлагаются обязанности (функции) по защите информации (далее - структурное подразделение (специалисты) по защите информации).

На десерт. Для тех, кто любит «поставил и работает» - то есть МТС, Аэрофлоту, СДЭК, судам, кого еще взломали за последние 4 года, и кто не ставил обновления .

38. Мероприятия по управлению уязвимостями должны включать выявление уязвимостей информационных систем, оценку их критичности, определение методов и приоритетов устранения уязвимостей, а также контроль за устранением уязвимостей.

Устранение уязвимостей, которые могут быть использованы нарушителями, или исключение возможности их использования за счет применения компенсирующих мер должно проводиться оператором (обладателем информации):

в отношении уязвимостей критического уровня опасности[13] - в срок не более 24 часов;

в отношении уязвимостей высокого уровня опасности - в срок не более 7 календарных дней.

В отношении уязвимостей среднего и низкого уровней опасности сроки и порядок их устранения определяются во внутреннем регламенте по защите информации исходя из особенностей функционирования информационных систем.

Тем, кому не хватило, добавили пункт 50

50. Мероприятия по разработке безопасного программного обеспечения должны быть направлены на предотвращение появления, выявление и устранение уязвимостей в разрабатываемом оператором (обладателем информации) программном обеспечении. Мероприятия по разработке безопасного программного обеспечения проводятся в случае осуществления оператором (обладателем информации) самостоятельной разработки программного обеспечения, применяемого в информационных системах.

В случае самостоятельной разработки оператором (обладателем информации) программного обеспечения, предназначенного для использования в информационных системах, должны быть реализованы меры, предусмотренные разделами 4 и 5 ГОСТ Р 56939-2024.

Не забыли и ИИ

60. Посредством проведения мероприятий по обеспечению защиты информации при использовании для функционирования информационных систем искусственного интеллекта[20] должна быть обеспечена возможность исключения несанкционированного доступа к информации или воздействия на информационные системы, несанкционированного распространения и модификации информации, а также использования информационных систем не по их назначению за счет воздействия на наборы данных[21], применяемые модели искусственного интеллекта[22] и их параметры[23], процессы и сервисы по обработке данных и поиску решений[24].

Не допускается передача лицу, разработавшему модель искусственного интеллекта, информации ограниченного доступа, содержащейся в информационных системах, в том числе для улучшения функционирования модели искусственного интеллекта.

Если смотреть верхнеуровнево, то ничего особенного в приказе нет.
Прежде всего, нет штрафов и наказаний для должностных лиц. Без этого наказывать будут стрелочников, и специалистов по устранению замятия бумаги второго разряда. 274.1 УК РФ распространяется только на КИИ, которыми разного рода гос.органы не являются.

Большая часть описанных внедрений относится к бюрократии, а не к ИТ – посчитать, издать приказ, оформить регламент, вывесить на дверь таблички «не влезать».

Меньшая часть относится к тому, что и так должно было бы быть у тех, кто читал MBSA и Security Compliance , или , хотя бы, Windows 11 книга безопасности (издание 2025).

Но это Microsoft, там читать и думать надо. Для Linux достаточно прочитать шпаргалку. Для остальных есть маленькая красная книжка и книжка с пауком.

Литература

ФСТЭК №117: изменения в защите информации с 1 марта 2026
https://bearpass.ru/blog/fstec-117-nepreryvnyy-kontrol-ib-20...

PS. Приказ, в первую очередь, направлен на угнетение тех свободных личностей, которые считают ниже своего достоинства выполнить две команды
echo apt update && apt upgrade -y && reboot now -f>> /path/to/your_script.sh
(crontab -l 2>/dev/null; echo "0 2 * * * /path/to/your_script.sh") | crontab -

Показать полностью
21

Отличная новая атака через электронную почту

Серия Кудахтеры

Коллеги столкнулись, и поделились (конечно, в элитном закрытом канале, как же еще) с атакой на работников.

Этап первый.
На должность «имитатора информационной безопасности» нанимают человека с .. странным представлением про работу. Не самым плохим представлением, но четко усвоившим новые российские тенденции – «главное – отчитаться», и «главное – казаться».
В организации начинаются постоянные учения, извещения, ознакомления с регламентами, рассылки важных извещений по срочному прохождению курсов.
Каждую неделю раздаются крики «волки, волки». И ладно бы дело было на Просперо.
Коллектив постепенно привыкает, что информационная безопасность – это такой фоновый шум, который надо или игнорировать, или забыть, или, когда уже совсем прижмет, быстро пройти тест «можно ли написать пароль на бумажке и держать его в столе, где информационная безопасность искать не будет».

Этап второй.

Злоумышленник пишет письмо «Сотрудники, в соответствии с регламентом УГ-Р-123, на следующей неделе вы получите индивидуальные ссылки на тест УГ-Т-1234, который нужно срочно пройти, тест будет проходить на новой платформе П-УГ».
Текст достаточно длинный, чтобы пройти фильтры антиспама, не содержит архивов, не содержит вредоносных ссылок, выглядит как еще одна унылая рассылка по форме УГ-Р. Сотрудники ноют, что сколько можно. Друг другу. Потому что устали жаловаться на то, что вместо работы занимаются бесполезными тестами.

Этап третий.

Злоумышленник рассылает по списку письмо с уникальными ссылками на платформу П-УГ.
Только это правильно сделанная страница, эксплуатирующая

CVE-2026-2441
Use after free in CSS in Google Chrome prior to 145.0.7632.75 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)
https://nvd.nist.gov/vuln/detail/cve-2026-2441

CVE-2026-3536 Detail
Integer overflow in ANGLE in Google Chrome prior to 145.0.7632.159 allowed a remote attacker to potentially perform out of bounds memory access via a crafted HTML page. (Chromium security severity: Critical)
https://nvd.nist.gov/vuln/detail/CVE-2026-3536

CVE-2025-12036
Out of bounds memory access in V8 in Google Chrome prior to 141.0.7390.122 allowed a remote attacker to perform out of bounds memory access via a crafted HTML page. (Chromium security severity: High)
https://nvd.nist.gov/vuln/detail/CVE-2025-12036

Вы, конечно, скажете – но ведь надо было всего лишь своевременно обновить антивирус, хром, прочие средства.

М. Г. Хацкилевич: Теоретически это так, а практически он такой скорости не дает.

В теории это так, а на практике антивирусы, почти любые, не успевают за такими уязвимостями.

В теории это так, а на практике ИТ команда, привыкшая к тому, что от ИБ исходит исключительно бесполезный шум, не следит за всем происходящим.
Это если вы заранее выгнали из команды всех любителей "запретить плановые обновления" и тех, к кому не относится 117й приказ ФСТЭК

Заключение

Самое неприятное, как считают коллеги, это объяснять бухгалтерии, по какой статье провести расходы на покупку крипты.

Показать полностью
Отличная работа, все прочитано!

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества