Сравнительная количественная оценка механизмов усиления защищённости микроядерных операционных систем для встроенных применений (Алексей Хорошилов, OSDAY-2026)
Материал из 0x1.tv
- Докладчик
- Алексей Хорошилов
Как сравнивать защищённость ядер ОС не на уровне ощущений, а через измеримую инженерную метрику? — За основу берётся kernel hardening — механизмы, которые уменьшают поверхность атаки ядра, мешают эксплуатации ошибок, защищают код и данные и ограничивают привилегированный код.
Предлагается таксономия из 7 категорий и 76 механизмов: защита памяти, контроль потока управления, предотвращение утечек, разграничение привилегий, архитектурная изоляция, цепочка доверия и защита от спекулятивных атак. Каждый механизм оценивается по наличию, включению по умолчанию, силе реализации, глубине интеграции и зрелости сопровождения. Такая модель позволяет сравнивать Linux, NetBSD, Fuchsia, Redox, GNU Hurd, Tock, Zephyr и FreeRTOS с учётом разных профилей весов.
Архитектурный класс сам по себе не решает всё; важны зрелость, настройки по умолчанию и системность инженерного сопровождения безопасности.
Видео
