AA26-097A
7 апреля 2026 года шесть федеральных киберведомств США совместно подписали объединённый бюллетень по кибербезопасности AA26-097A. Ведомства: Федеральное бюро расследований, Агентство по кибербезопасности и защите инфраструктуры, Агентство национальной безопасности, Агентство по охране окружающей среды, Министерство энергетики и Киберкомандование США. Бюллетень приписывает активное нарушение работы обращённых в интернет программируемых логических контроллеров Rockwell Automation на объектах водоснабжения, водоотведения и энергетики США кластеру «CyberAv3ngers» Кибер-электронного командования Корпуса стражей исламской революции.
Бюллетень прямо подтверждает операционные нарушения и финансовые потери у поимённо названных жертв. Структурная значимость бюллетеня — во включении EPA в число подписантов. Полномочия EPA по кибербезопасности водного сектора оспариваются с момента судебной отмены в 2023 году правила EPA о кибербезопасности водоснабжающих организаций. Совместный бюллетень от 7 апреля — самый авторитетный отдельный документ по кибербезопасности водного сектора, опубликованный федеральным правительством с момента той отмены.
Кластер «CyberAv3ngers» ранее приписывался Mandiant и CrowdStrike Кибер-электронному командованию КСИР. Его инструментарий, согласно бюллетеню, включает разведку по учётным данным по умолчанию и открытым в интернет ПЛК, а также ботнет «IOControl» для установления постоянного доступа на промышленных конечных точках.
Кампания предшествует израильско-американским ударам по Ирану 28 февраля 2026 года, но существенно усилилась с тех пор. Атрибуция на федеральном уровне с подписью EPA сигнализирует, что кампания достигла порога воздействия — операционные нарушения и финансовые потери у поимённо названных жертв, — который федеральное сообщество киберобороны считает необходимым для публичной атрибуции.
Шестнадцать часов
14 марта 2026 года город Майнот, Северная Дакота, пострадал от вымогательского ПО на уровне SCADA на муниципальной станции водоочистки. Компрометация достигла уровня диспетчерского управления и сбора данных — операционного уровня, где живут уставки, аварийные сигналы и логика процесса, — а не только корпоративного ИТ-уровня.
Водоснабжающая организация шестнадцать часов работала на ручном управлении, пока инженеры восстанавливали SCADA. Затронуто приблизительно восемьдесят тысяч жителей. Ручное управление означало, что задвижки открывали и закрывали вручную по указанию оператора; дозирование реагентов контролировалось аналоговыми приборами и глазом оператора; насосы включались физическими переключателями. Качество питьевой воды оставалось безопасным на протяжении всего окна ручной работы, потому что операторов обучают ручным процедурам — даже если цифровой уровень недоступен.
Архитектурный урок структурен. Устойчивость водоснабжающей организации, обслуживающей 100 000 человек, идёт от операторов, способных выполнять ручные процедуры при недоступном цифровом уровне, а не от невзламываемости какой-то конкретной ИТ- или OT-системы. Ответ на стороне пользователя: поддерживать ручные резервные процедуры; обучать им операторов; периодически проводить учения; сегментировать ИТ от OT; применять диоды данных для телеметрии там, где двунаправленный доступ не нужен.
110 миллионов счётчиков
13 и 27 апреля 2026 года Itron — один из трёх доминирующих поставщиков умных счётчиков для североамериканских электро-, газо- и водоснабжающих организаций — раскрыл две утечки, затрагивающие более 110 миллионов коммунальных счётчиков по всему миру.
Счётчики Itron передают телеметрию потребления в биллинговые системы и системы управления нагрузкой. Многие счётчики Itron также имеют управление реле отключения, позволяющее удалённо отключать услугу по инициативе поставщика. Утечка на уровне поставщика счётчиков — то есть на слое над периметром любой конкретной организации — дотягивается до каждого абонента, использующего счётчик этого поставщика.
Архитектурный урок: в экосистеме умных счётчиков есть слой вендора-агрегатора (производитель счётчиков), и этот слой представляет собой единый периметр для межорганизационных данных и межорганизационного управления. Согласно раскрытию Itron, утечки не привели к массовой активации отключений, но межорганизационное раскрытие данных необратимо.
Ответ на стороне пользователя: агрегация телеметрии с сохранением приватности (дифференциальная приватность на уровне счётчика — реализации исследовательского уровня существуют); право абонента отключить реле отключения (там, где это допускается законом); локальный отказ от инфраструктуры продвинутого учёта там, где это позволяет политика регулятора.
139 гигабайт
27 апреля 2026 года Pickett USA — американская инжиниринговая фирма, специализирующаяся на LiDAR и проектировании подстанций для энергокомпаний — раскрыла вывод 139 гигабайт данных. Данные охватывают Tampa Electric, Duke Energy Florida и American Electric Power. Три крупнейшие частные энергокомпании востока США.
Данные LiDAR и проектные данные по подстанциям не обращены к потребителю. Они описывают физическую компоновку, размещение оборудования, прокладку кабельных каналов, конфигурацию распредустройств и настройки релейной защиты и автоматики высоковольтных подстанций — техническую спецификацию, которая понадобилась бы атакующему для планирования точечных атак на физические активы энергосети.
После вывода данные необратимы. Отозвать их нельзя.
Архитектурный урок: уровень инжиниринговых услуг — это слой вендора-агрегатора для физических проектных данных сетей нескольких энергокомпаний. Ответ на стороне пользователя и энергокомпаний: минимизировать внешнюю передачу полных физических проектных данных сети; сегментировать проектные данные по принципу наименьших привилегий; физические проектные данные не должны поддаваться агрегации по нескольким компаниям.
Хитроу лёг
4 апреля 2026 года программный сбой в Collins Aerospace вывел из строя аэропорты Хитроу, Брюсселя и Берлина. Работа авиакомпаний была нарушена по всей Европе; один только Хитроу перевозит приблизительно 220 000 пассажиров в день.
Collins Aerospace эксплуатирует программный стек обслуживания пассажиров ARINC, используемый приблизительно третью европейских авиаперевозчиков и десятками европейских аэропортов. Программный сбой в Collins одновременно дотягивается до каждого аэропорта, использующего ARINC, — архитектура «программное обеспечение как услуга» с единой точкой отказа для операций авиакомпаний.
Архитектурный урок: уровень операций европейских авиакомпаний консолидировался вокруг небольшого числа поставщиков операционного ПО, и сбой у любого из них мгновенно распространяется на аэропорты нескольких суверенных государств. Сбой 4 апреля не был враждебным — это был дефект развёртывания ПО, — но та же архитектурная поверхность доступна и для враждебных действий.
Ответ на стороне пользователя лежит на уровне политики: администрации аэропортов должны требовать разнообразия поставщиков операционного ПО; перевозчикам следует поддерживать резервные процедуры ручного обслуживания пассажиров; регуляторам следует рассматривать поставщиков операционного ПО как критическую инфраструктуру в рамках директивы ЕС NIS2 и эквивалентных национальных режимов.
Тепловая станция в Швеции
15 апреля 2026 года Швеция публично приписала попытку деструктивного вторжения на тепловую станцию российской разведке. Служба государственной безопасности Швеции (Säkerhetspolisen) и Агентство гражданской готовности (MSB) выпустили совместное заявление. Атака была направлена на региональный объект тепловой генерации, снабжавший район централизованным теплом в конце зимы.
Публичная атрибуция Швецией российской разведке структурно значима. Публичная атрибуция исторически приберегалась для самых серьёзных инцидентов, потому что сама атрибуция является дипломатическим действием. Заявление от 15 апреля ставит шведскую атрибуцию России в один ряд с эстонским 2007 года, немецким 2015 года и американским 2018 года моментами публичной атрибуции России.
Годовой обзор Dragos за 2026 год выделяет три новые угрозовые группы, действующие в пространстве OT/ICS: SYLVANITE, AZURITE, PYROXENE. Dragos предупреждает о «картировании контуров управления» — характеризации противником физических процессов OT для точечного саботажа. Число атак вымогателей на промышленные организации выросло на сорок девять процентов год к году.
Без руководителя
В апреле 2026 года Шон Планки, кандидат администрации Трампа на пост директора Агентства по кибербезопасности и защите инфраструктуры, отозвал свою кандидатуру на фоне неопределённости с утверждением в Сенате. CISA — федеральное агентство киберобороны, назначенное национальным координатором США по кибербезопасности критической инфраструктуры, — работает без утверждённого директора в самый острый цикл кибербезопасности критической инфраструктуры за десятилетия.
Кампания КСИР против ПЛК (AA26-097A, 7 апреля); утечка Itron на 110 миллионов счётчиков (13 и 27 апреля); вывод инжиниринговых данных Pickett USA (27 апреля); сбой Collins Aerospace (4 апреля); шведская атрибуция России по тепловой станции (15 апреля); вымогательское ПО на водной станции Майнота, Северная Дакота (14 марта); показатель Dragos о росте промышленного вымогательства на 49 % год к году — всё это происходит одновременно. Способность регулятора сама является слоем стека зависимостей. Когда у регулятора нет утверждённого руководителя, координация реагирования на инциденты, распространения разведданных об угрозах и распределения ресурсов со стороны регулятора нарушается.
Ответ на стороне пользователя лежит на уровне политики: Сенату следует ускорить утверждение директора CISA; исполнительной власти следует назначить действующего карьерного чиновника исполнять обязанности в объёме, эквивалентном утверждённому, на переходный период.
Anodot
Сегодня, 5 мая 2026 года, волна ShinyHunters переформулируется из «вторжения в Salesforce» в «цепочку поставок сторонних SaaS». Выгрузка 119 000 записей Vimeo пришла через Anodot — поставщика интеграции SaaS-аналитики, — а не через прямое вторжение в Vimeo. Одновременно ShinyHunters порционно опубликовала данные Carnival, Mytheresa, Zara, 7-Eleven, Pitney Bowes и Canada Life.
Схема, наблюдаемая сегодня: одна сторонняя интеграция SaaS-аналитики становится вектором к данным множества клиентов. Salesforce был SaaS-агрегатором — носителем доверия, разобранным во вчерашнем выпуске. Anodot — это агрегатор стороннего SaaS для Salesforce. Архитектурная схема накапливается: утечка через интеграцию Salesforce дотягивается до каждого клиента каждого клиента Salesforce, использующего эту интеграцию.
Ответ на стороне пользователя: аудит сторонних SaaS-интеграций (какие интеграции имеют доступ к каким объектам Salesforce? минимально необходимый объём?); сегментация интеграций по организациям; альтернативы аналитическим платформам, агрегирующим данные у вендора (самостоятельно размещаемые Mautic, Listmonk, Plausible Analytics, Matomo, Metabase).
Cushman & Wakefield выпустила сегодня официальное заявление, назвав вторжение «ограниченным» и подтвердив вишинг как вектор. Instructure хранит молчание о дедлайне 6 мая.
NSO при Фридмане
В январе 2026 года NSO Group перешла под контроль американских инвесторов. Приобретающая группа во главе с Робертом Саймондсом назначила исполнительным председателем бывшего посла при администрации Трампа в Израиле Дэвида Фридмана. Из отчёта о прозрачности за январь 2026 года были удалены цифры о прекращении работы с клиентами, присутствовавшие в отчётах прошлых лет. NSO открыто лоббирует исключение из американского Entity List.
В октябре 2025 года федеральный окружной судья США Филлис Гамильтон снизила присуждённые WhatsApp штрафные убытки с NSO со 167,2 миллиона долларов до приблизительно 4 миллионов долларов. Дело сейчас находится в апелляционной стадии в Девятом окружном апелляционном суде. Снижение в 40 раз существенно уменьшает цену, которую правовая система назначает за злоупотребление коммерческим шпионским ПО, — цену, которую поднял вердикт в Окленде весной 2026 года.
В декабре 2025 года Министерство финансов США тихо исключило трёх фигурантов Intellexa из списка особо обозначенных граждан. Исключение снижает давление финансовой системы на кластер Intellexa.
Архитектурная значимость: поставщик коммерческого шпионского ПО, работавший против сквозного шифрования в масштабе, теперь находится в американской собственности, согласованной с исполнительной властью, при сниженной правовой цене за злоупотребление и при тихом исключении ранее внесённых фигурантов Intellexa. Архитектурный ответ: мобильные устройства с открытой прошивкой (эквивалент режима блокировки GrapheneOS), непрерывный криминалистический мониторинг Citizen Lab и Amnesty International, судебные тяжбы по Закону о свободе информации против закупок шпионского ПО американскими ведомствами и политическое давление ради сохранения санкций Entity List и обозначений SDN Министерства финансов.
Афинский приговор
26 февраля 2026 года афинский уголовный суд осудил Таля Дилиана — израильского отставного офицера разведки ЦАХАЛа и основателя Intellexa — и ещё трёх руководителей Intellexa за незаконный перехват сообщений греческого гражданского общества и журналистов с помощью шпионской программы компании «Predator». Приговор — первый в мире уголовный приговор руководителям поставщика коммерческого шпионского ПО.
Греческое обвинение выросло из скандала «Predatorgate» 2022 года, в ходе которого приблизительно 100 человек — журналисты, активисты, юристы и высокопоставленный греческий чиновник — стали мишенями шпионского ПО, поставленного Intellexa.
Архитектурная значимость: до 26 февраля 2026 года ни одна юрисдикция не смогла успешно привлечь к уголовной ответственности руководителей поставщика коммерческого шпионского ПО за последствия применения их продукта. Афинский прецедент устанавливает, что — по меньшей мере в греческой юрисдикции — защита индустрии шпионского ПО в духе «мы просто продаём продукт, а злоупотребляет им заказчик» не выдерживает уголовного преследования.
Контракт на 2 миллиона долларов
Paragon Solutions — проданная AE Industrial Partners приблизительно за 900 миллионов долларов до окончательного одобрения израильского DECA — теперь операционно встроена в Иммиграционную и таможенную полицию США по возобновлённому контракту на 2 миллиона долларов. Исполняющий обязанности директора ICE Тодд Лайонс подтвердил развёртывание в показаниях перед Комитетом Палаты представителей по внутренней безопасности 1 мая 2026 года. Сенатор Рон Уайден возглавил группу из 30 законодателей, направивших надзорное письмо 24 апреля 2026 года.
Одновременно Paragon открыто уклоняется от сотрудничества с итальянскими прокурорами, расследующими взлом Канчеллато / Fanpage. Первым шагом итальянского обвинения был запрос полного раскрытия списка клиентов Paragon; ответом Paragon, по публичным сообщениям, стал отказ от сотрудничества.
Архитектурная значимость: закупка коммерческого шпионского ПО федеральным ведомством теперь публично подтверждена с конкретной суммой контракта и конкретным ведомством кабинета министров, при отсутствии применимого закона о публичном надзоре за закупкой или развёртыванием и без требования уведомлять объект слежки.
Bad Connection — невидимо для MVT
Доклад исследователей Citizen Lab Гэри Миллера и Свантье Ланге «Bad Connection» от 23 апреля 2026 года — разобранный в выпуске 03 — содержит структурно значимую дополнительную находку: слежка через «оператора-призрака» по SS7 / Diameter невидима для Mobile Verification Toolkit (MVT), iVerify и Lookout — трёх коммерческих и открытых продуктов криминалистического обнаружения, на которые гражданское общество полагается для подтверждения компрометации устройства.
Пользователь не может доказать со стороны устройства, что за ним следят через SS7. Архитектурная значимость: экосистема коммерческого шпионского ПО, мигрировавшая на вектор, который криминалистический инструментарий не способен обнаружить, оставляет пользователей без архитектурных средств защиты на уровне устройства.
Ответ на стороне пользователя смещается на сетевой уровень: аппаратная аутентификация FIDO2, переживающая компрометацию SIM-карты; аудит безопасности SS7/Diameter на стороне оператора по мандату GSMA (недавно усиленному); обязательное по требованию регулятора раскрытие межоператорских маршрутных отношений.
518 погибших
23 апреля 2026 года танзанийская комиссия по расследованию подтвердила 518 погибших и 2390 раненых в ходе насилия после выборов октября 2025 года. Насилие происходило в условиях пятидневного полного отключения интернета.
Коалиция KeepItOn организации Access Now задокументировала 5448 часов отключений интернета в Танзании в 2025 году — 889,8 миллиона долларов экономических потерь за 2025 год, худший показатель в Африке.
Архитектурная значимость: отключение интернета — не просто механизм информационного контроля; оно делает возможным государственное насилие. Когда граждане не могут общаться, организовываться или документировать государственное насилие в реальном времени, отчёт государства о собственном насилии становится единственным источником. Подтверждение танзанийской комиссией 518 смертей только после снятия отключения демонстрирует этот принцип.
Та же схема проявилась 15 марта 2026 года, когда Республика Конго (Браззавиль) ввела общенациональное отключение интернета в день выборов. NetBlocks зафиксировала связность на уровне приблизительно 3 % от нормального базового значения. Результат: переизбрание Дени Сассу-Нгессо на пятый срок с 94,82 %. Сассу-Нгессо занимает пост президента с 1997 года и ранее занимал его с 1979 по 1992 год.
Архитектурный ответ на стороне пользователя — ячеистые сети и спутниковые каналы для гражданского документирования во время отключений: Briar (Bluetooth и Tor), Bridgefy (ячеистая сеть), неофициальные тарелки Starlink (задокументированы в Иране и Судане), Reticulum, Meshtastic, потребительские продукты GoTenna PRO.
Мировое соглашение Roblox
21 апреля 2026 года корпорация Roblox выплатила 35,8 миллиона долларов по одновременным соглашениям с Невадой (12,5 миллиона долларов), Алабамой (12,2 миллиона долларов) и Западной Виргинией (11,1 миллиона долларов). 146 федеральных дел в рамках объединённого производства остаются нерассмотренными.
Соглашение требует от Roblox снять сквозное шифрование с чатов несовершеннолетних. Первое в США соглашение, обращающее детскую безопасность против шифрования.
Архитектурная значимость: генеральные прокуроры штатов впервые добились соглашения, обязывающего крупную потребительскую платформу, смежную с обменом сообщениями, откатить защиту сквозного шифрования на уровне протокола по основаниям детской безопасности — до того, как этого потребует какое-либо федеральное регуляторное или законодательное действие. Откат сквозного шифрования в Meta Instagram, объявленный на 8 мая и разобранный в выпуске 03, был корпоративно-добровольным действием; откат сквозного шифрования в Roblox — действие генеральных прокуроров штатов, предписанное мировым соглашением. Архитектурная схема та же — операторский путь вновь введён на уровне обмена сообщениями, — но механизм регуляторный, а не корпоративный.
22 апреля 2026 года наступил срок приведения в соответствие с изменённым правилом Закона о защите приватности детей в интернете. Новый охват: биометрические идентификаторы (отпечатки лица, голоса, рисунок радужной оболочки) и государственные идентификаторы. Штрафы: 53 088 долларов за нарушение, за ребёнка, за день. По данным NCMEC, в 2025 году поступило 21,3 миллиона обращений в CyberTipline, включая 1,5 миллиона со связью с генеративным ИИ.
Сегодня, 5 мая, генеральный прокурор Пенсильвании подал первый в своём роде иск о медицинском самозванстве против Character.AI.
Common Crawl
29 апреля 2026 года: News/Media Alliance от имени NBCUniversal, CNN, Vox Media, Ziff Davis и сотен региональных издателей США направил официальное письмо исполнительному директору Common Crawl Foundation Ричу Скренте с требованием удалить контент издателей из корпуса Common Crawl и создать реестр отказа.
Письмо прямо ссылается на требование статьи 53 Закона ЕС об ИИ о сводке обучающих данных для моделей общего назначения, которое становится юридически обязывающим 2 августа 2026 года. Common Crawl — базовый корпус веб-скрейпинга для большинства наборов данных, на которых обучаются большие языковые модели.
В тот же день в Северном округе Калифорнии было подано семь исков о неправомерном причинении смерти против OpenAI и Сэма Альтмана с требованиями более чем на 1 миллиард долларов. Истцы — семьи жертв массового расстрела в Тамблер-Ридже. Иски ссылаются на задокументированное внутреннее решение OpenAI от июня 2025 года пометить и отменить блокировку аккаунта стрелявшего.
Архитектурная значимость: война за происхождение обучающих данных ИИ больше не ведётся в суде по авторско-правовым теориям; это война за удаление из корпуса, ведущаяся на почве регуляторного соответствия. А поверхность ответственности ИИ-вендора — это уже не только авторское право; теперь это неправомерное причинение смерти.
Сегодня (5 мая)
В этот вторник во второй половине дня — несколько событий:
- Генеральный прокурор Пенсильвании подал первый в своём роде иск о медицинском самозванстве против Character.AI.
- Cushman & Wakefield выпустила официальное заявление о вторжении ShinyHunters («ограниченное», вишинг подтверждён).
- Instructure хранит молчание о дедлайне 6 мая.
- Управление генерального инспектора Министерства внутренней безопасности сообщило, что 76 процентов мобильных приложений, используемых сотрудниками разведывательного управления, несли риски безопасности, достигающие внутренних классификационных порогов самого DHS.
- RightsCon 2026 в Лусаке официально отменена под сообщаемым давлением Китайской Народной Республики на Замбию из-за участия тайваньских делегатов.
- Переформулировка волны ShinyHunters через Anodot распространяет давление дедлайна 6 мая на всю цепочку поставок сторонних SaaS.
Завтра (6 мая): истекает вымогательский дедлайн ShinyHunters для Instructure. Истекает дедлайн ShinyHunters на контакт для Cushman & Wakefield. Наступает федеральный дедлайн CISA по патчу для CVE-2026-33825 класса Black-Hammer / BlueHammer / RedSun. Продолжается оценка последствий утечки исходного кода Trellix от 2 мая. 7 мая: отчётность Cloudflare, Coinbase, Lyft.
Объединяющая схема
Повседневные зависимости пользователя — вода, электричество, транспорт, связь, платежи, образование, здравоохранение, идентичность — надстраиваются через:
- Системы OT/ICS (ПЛК Rockwell на объектах водоснабжения, водоотведения и энергетики; SCADA на водной станции Майнота; умные счётчики на бытовых коммунальных подключениях).
- Вендорские SaaS-агрегаторы (Salesforce; Anodot; Itron; ARINC от Collins Aerospace; инжиниринг Pickett USA).
- Интеграции данных третьих сторон третьих сторон (вектор Anodot, дотянувшийся до клиентов Vimeo).
- Зависимости цепочки поставок (каскад Bitwarden-CLI через захват Checkmarx KICS в Docker Hub, 22 апреля).
- Поставщики шпионского ПО под иностранным контролем или захваченные внутри страны (NSO при Фридмане; контракт Paragon с ICE на 2 миллиона долларов; осуждённая в Афинах Intellexa; исключение фигурантов SDN Intellexa Министерством финансов).
- Способность регулятора (CISA без утверждённого руководителя; оспариваемое правило EPA по кибербезопасности воды; ожидающий рассмотрения FERC стандарт NERC CIP-015-2).
- Информационный контроль (пятидневное отключение в Танзании, сделавшее возможными 518 смертей; 3 % от базового уровня в Республике Конго; давление КНР на Замбию, отменившее RightsCon).
- Откат шифрования, предписанный мировым соглашением (соглашение Roblox с генеральными прокурорами штатов на 35,8 миллиона долларов, требующее снять сквозное шифрование с чатов несовершеннолетних).
Каждый слой — потенциальная поверхность атаки. Когда у регулятора (CISA) нет утверждённого руководителя, а объём атак растёт на 49 % год к году, стек зависимостей хрупок. Схема структурна.
Архитектурный ответ
Сокращение числа слоёв. Минимизировать количество вендоров, выходов OT в интернет и агрегаторов с единой точкой отказа. Поддерживать способность регулятора. Разворачивать стек примитивов, контролируемых пользователем, на каждом слое:
- Сегментация сети в средах OT: воздушный зазор там, где это выполнимо; диод данных для путей только с телеметрией; доступ через бастион-хост для инженерных изменений.
- Диверсификация вендоров на уровне SaaS-агрегаторов: избегать архитектур «только Salesforce», «только Anodot», «только Itron», «только ARINC».
- Локальный ручной резерв: обучать операторов ручным процедурам (Майнот, Северная Дакота, отработал 16 часов вручную после вымогательской атаки 14 марта); периодически проводить учения.
- Открытые и с открытой прошивкой альтернативы OT там, где они зрелы: OpenPLC, брокер Mosquitto MQTT, Apache PLC4X, открытые SDK для OPC UA.
- Поддержание способности регулятора: утверждённый Сенатом директор CISA; применение NERC CIP; внедрение NIS2 в ЕС; полномочия комиссий по коммунальным услугам штатов в области кибербезопасности.
- Устойчивость на стороне пользователя: несколько поставщиков коммунальных услуг и связи там, где это экономически возможно; спутниковые каналы для устойчивости к отключениям; ячеистые сети (Briar, Meshtastic, Reticulum, GoTenna PRO) для гражданских чрезвычайных ситуаций.
- Криминалистическая наблюдаемость на уровне устройства: мобильные устройства с открытой прошивкой (GrapheneOS), где вектор SS7/Diameter / Pegasus / Graphite не может обойти доступное пользователю для проверки поведение кэша и базы данных уведомлений.
- Стек примитивов, контролируемых пользователем, из выпусков 02–04 — открытые клиенты, открытая прошивка, FIDO2, транспорты, устойчивые к цензуре, приватные монеты, локальный ИИ-вывод, федеративная идентичность, сервисы на собственном хостинге — применяемый на каждом слое стека зависимостей.
Заключение
Завтра, 6 мая, истекает дедлайн ShinyHunters для Instructure. Завтра истекает дедлайн на контакт для Cushman & Wakefield. Завтра истекают федеральные дедлайны CISA по патчам для нескольких CVE из каталога KEV. Завтра продолжается сегодняшняя схема. Схемы последних шестидесяти дней сходятся к единому архитектурному диагнозу: стек зависимостей слишком высок, слишком консолидирован и слишком хрупок, при этом у регулятора, который должен координировать оборону, нет утверждённого руководителя, а поставщики шпионского ПО, способные воспользоваться этой хрупкостью, переходят под внутреннюю собственность и наблюдают, как с них снимают санкции.
Сокращение числа слоёв — единственный обобщаемый ответ. Меньше вендоров. Меньше агрегаторов с единой точкой отказа. Меньше интеграций. Меньше зависимостей. Поддерживать регулятора. Разворачивать стек примитивов, контролируемых пользователем, на каждом слое.
Стек зависимостей — это схема. Сокращение числа слоёв — это ответ.