Встраиваемая Аврора TEE для обеспечения динамической защиты от 0-day (Дмитрий Алехин, OSDAY-2026)
http://0x1.tv/20260604H Встраиваемая Аврора TEE для обеспечения динамической защиты от 0-day (Дмитрий Алехин, OSDAY-2026) * Дмитрий Алехин ------------- Почему одних патчей, фаззинга и стандартных механизмов самозащиты уже недостаточно для защиты ядра от 0-day. На примерах недавних уязвимостей Linux показано, как логические ошибки в ядре могут приводить к локальному повышению привилегий и оставаться эксплуатируемыми долгое время. Дальше разбирается идея динамической защиты: не только искать баги заранее, но и останавливать цепочку эксплуатации в момент атаки. В качестве такого механизма представлен Aurora Trusted Integrity Checker — защита ядра Linux из доверенной среды Аврора ДСИ/TEE. ATIC контролирует целостность ядра во время работы, реагирует на доверенный таймер, изменения динамических объектов и хуки критически важных функций. Для защиты используются политики доступа, контроль опасных настроек, доверенные списки приложений, аппаратный TZASC-файервол для кода и критических данных, а также TEE Probes. Главная идея — дополнять обычное реагирование механизмами быстрой нейтрализации угроз.
http://0x1.tv/20260604H Встраиваемая Аврора TEE для обеспечения динамической защиты от 0-day (Дмитрий Алехин, OSDAY-2026) * Дмитрий Алехин ------------- Почему одних патчей, фаззинга и стандартных механизмов самозащиты уже недостаточно для защиты ядра от 0-day. На примерах недавних уязвимостей Linux показано, как логические ошибки в ядре могут приводить к локальному повышению привилегий и оставаться эксплуатируемыми долгое время. Дальше разбирается идея динамической защиты: не только искать баги заранее, но и останавливать цепочку эксплуатации в момент атаки. В качестве такого механизма представлен Aurora Trusted Integrity Checker — защита ядра Linux из доверенной среды Аврора ДСИ/TEE. ATIC контролирует целостность ядра во время работы, реагирует на доверенный таймер, изменения динамических объектов и хуки критически важных функций. Для защиты используются политики доступа, контроль опасных настроек, доверенные списки приложений, аппаратный TZASC-файервол для кода и критических данных, а также TEE Probes. Главная идея — дополнять обычное реагирование механизмами быстрой нейтрализации угроз.