Před pár dny jsme zveřejnili zprávu o zveřejněné zprávě o obavách mnoha společností ohledně spolehlivosti open source a nyní DARPA, výzkumná složka americké armády, oznámila, že má „znepokojení nad spolehlivostí open source“ a prohlašuje, že chce porozumět nejdůležitějšímu technologickému ekosystému na planetě. Někteří analytici považují za přehnané tvrzení, že open source běží na každém počítači na planetě a udržuje v chodu kritickou infrastrukturu.
Podle nové zprávy bezpečnostní firmy Snyk a Linux Foundation nemá 41 % firem vysokou míru důvěry v bezpečnost svého open-source softwaru a jeho široké používání představuje značná rizika. Velká část moderní civilizace se spoléhá na neustále se rozrůstající soubor open-source kódů, protože šetří peníze, přitahuje talenty a zjednodušuje mnoho úkolů.
„Počkejte chvíli, doslova všechno, co děláme, běží na Linuxu,“ říká Dave Aitel, výzkumník v oblasti kybernetické bezpečnosti a bývalý vědec v počítačové bezpečnosti NSA. "Lidé si to nyní uvědomují," říká. „Bez nadsázky lze říci, že každý je založen na linuxovém jádře, i když o něm většina lidí nikdy neslyšela. »
„Softwaroví vývojáři dnes mají své vlastní dodavatelské řetězce. Namísto sestavování automobilových dílů sestavují kód sloučením existujících open source komponent s jejich jedinečným kódem. To sice vede ke zvýšení produktivity a inovací, ale také to způsobilo významné bezpečnostní problémy,“ řekl Matt Jarvis, ředitel pro vztahy s vývojáři ve společnosti Snyk.
Linuxové jádro je jedním z prvních programů, které se načítají, když je většina počítačů zapnutá. Umožňuje hardwaru stroje komunikovat se softwarem, řídí využívání zdrojů a tvoří základ operačního systému. Je to stavební kámen téměř všech cloud computingu, téměř všech superpočítačů, celého internetu věcí, miliard chytrých telefonů a dalších.
Jádro je ale také open source, což znamená, že jeho kód může psát, číst a používat kdokoli. A to některé odborníky na kybernetickou bezpečnost vážně znepokojuje. Jeho open source povaha znamená, že linuxové jádro je spolu s velkým množstvím dalšího kritického open source softwaru zranitelné vůči nepřátelské manipulaci způsoby, kterým teprve začínáme rozumět.
I když je pravda, že tato technologie je pro naši společnost nezbytná, stejně tak je pravda, že vzhledem k výše uvedenému nedostatečné pochopení zabezpečení jádra znamená, že nemůžeme zabezpečit kritickou infrastrukturu. DARPA dnes chce porozumět kódu a dynamice komunity, které zajišťují fungování těchto open-source projektů , aby lépe pochopila rizika, kterým čelí.
Cílem je efektivně identifikovat škodlivé aktéry a zabránit jim v narušení nebo poškození kriticky důležitého open source kódu, než bude příliš pozdě. Program SocialCyber od DARPA je 18měsíční projekt v hodnotě několika milionů dolarů, který spojí sociologii s nejnovějším technologickým pokrokem v oblasti umělé inteligence s cílem zmapovat, pochopit a chránit rozsáhlou komunitu open source softwaru a kód, který vytváří.
Tento projekt se liší od většiny předchozích výzkumů, protože kombinuje automatizovanou analýzu kódu a sociální dimenze svobodného softwaru.
DARPA uzavřela smlouvy s několika týmy, včetně malých workshopů pro výzkum kybernetické bezpečnosti s hlubokými technickými znalostmi. Jedním z takových implementátorů je newyorská společnost Margin Research, která pro tento úkol sestavila tým vysoce respektovaných výzkumníků . Margin Research se zaměřuje na linuxové jádro částečně proto, že je tak rozsáhlé a klíčové, že úspěch v tomto měřítku zde znamená úspěch i jinde.
Cílem je analyzovat jak kód, tak i komunitu, abychom si nakonec vizualizovali a porozuměli celému ekosystému . Marginova práce pomáhá určit, kdo pracuje na kterých konkrétních částech open-source softwarových projektů. Například Huawei je v současnosti největším přispěvatelem do linuxového jádra. Další přispěvatel pracuje pro Positive Technologies, ruskou společnost zabývající se kybernetickou bezpečností, která je stejně jako Huawei sankcionována americkou vládou, uvádí Aitel. Margin také zmapoval kód napsaný zaměstnanci NSA, z nichž mnozí se podílejí na různých open-source projektech.
„Toto téma mě vzrušuje,“ říká Antoine o snaze lépe porozumět hnutí open source, „protože upřímně řečeno, i ty nejjednodušší věci se tolika důležitým lidem zdají tak nové. Vláda si právě uvědomila, že naše kritická infrastruktura používá kód, který by mohl být doslova napsán sankcionovanými subjekty. Právě teď."
K tomu vědci použijí nástroje, jako je analýza sentimentu, k analýze sociálních interakcí v rámci komunit s otevřeným zdrojovým kódem, jako je mailing list linuxového jádra, který by měl pomoci určit, kdo je pozitivní nebo konstruktivní a kdo negativní a destruktivní.
Výzkumníci chtějí vědět, jaké druhy událostí a chování mohou narušit nebo poškodit komunity svobodného softwaru, kteří členové jsou důvěryhodní a zda existují konkrétní skupiny, které si zaslouží zvýšenou kontrolu. Tyto odpovědi jsou nutně subjektivní. V současné době však existuje jen málo způsobů, jak je najít.
Zdroj: https://www.darpa.mil