Η κυβερνοασφάλεια είναι ένας τομέας που έχει αποκτήσει μεγάλη σημασία στα εταιρικά περιβάλλοντα τα τελευταία χρόνια.
Ενώ είναι αλήθεια ότι αυτό το πρόβλημα ήταν ανέκαθεν σημαντικό για τις εταιρείες, νέοι τομείς, όπως το cloud computing, το Ransomware και τα τρωτά σημεία Meltdown και Spectre, έχουν εγείρει ανησυχίες σε πρωτοφανή επίπεδα.
Σε μια πρόσφατη συνέντευξη στο Linux.com, ο Greg Kroah-Hartman, προγραμματιστής πυρήνα Linux, συζήτησε την ασφάλεια στον πυρήνα Linux και τον τρόπο με τον οποίο αντιμετωπίζονται τα ζητήματα ασφαλείας που έχουν προκύψει.
Η ασφάλεια πρώτα στο Linux
Ο Greg Kroah-Hartman, ένας από τους βαρύτερους στην ανάπτυξη πυρήνα Linux, πρόσφερε μια δήλωση στο Linux.com σχετικά με τον τρόπο αντιμετώπισης και επιδιόρθωσης προβλημάτων ασφαλείας.
Μίλησε για το πώς χειρίζονται και διορθώνουν προβλήματα ασφαλείας και, από ό,τι ο ίδιος παραδέχτηκε, φαίνεται ότι μερικές φορές η προέλευσή τους προέρχεται από τα πιο απροσδόκητα μέρη.
Για παράδειγμα, η Kroah-Hartman διόρθωσε ένα ελαττωματικό σφάλμα πριν από λίγο καιρό, αλλά τρία χρόνια αργότερα η Red Hat ανακάλυψε ότι ήταν στην πραγματικότητα μια ευπάθεια.
Αυτό συνδυάστηκε με μια δήλωση του Linus Torvalds, στην οποία είπε ότι τα περισσότερα ελαττώματα ασφαλείας ήταν σφάλματα.
Σε μια συνέντευξη Q&A βίντεο με το Ίδρυμα Linux, ο Greg Kroah-Hartman μιλά για τα προβλήματα με το Meltdown και το Spectre και γιατί ο πυρήνας Linux, παρά το γεγονός ότι έχει βρει μια ποικιλία σφαλμάτων που βρέθηκαν σε αυτόν, είναι πιο ασφαλής από την άποψή του.
Ο Swapnil Bhartiya έδωσε στο Linux Foundation μια σύντομη συνέντευξη βίντεο με τον Greg Kroah-Hartman, ο οποίος ουσιαστικά διευθύνει τη «βασική επιχείρηση» ερήμην του Linus.
Ο προγραμματιστής του πυρήνα επιβεβαίωσε ότι η ασφάλεια του Linux είναι ένα πολύ σημαντικό ζήτημα και έχει υψηλή προτεραιότητα στην ανάπτυξή του.
Αυτό οφείλεται εν μέρει στο ότι «το Linux εξουσιάζει τον κόσμο». Για παράδειγμα, όλο και περισσότεροι άνθρωποι αποθηκεύουν ευαίσθητα δεδομένα στα smartphone τους και δεν θέλουν τρίτα μέρη να έχουν πρόσβαση σε αυτά.
Όταν ρωτήθηκε ποιο στρώμα πυρήνα τον ενόχλησε περισσότερο, ο Kroah-Hartman είπε τα σφάλματα Meltdown και Spectre.
Υπερβολική ευθύνη για τους προγραμματιστές

Αυτό που ενοχλεί τους προγραμματιστές είναι ότι πρέπει να διορθώσουν κάτι που δεν θεωρούν ότι εμπίπτει στην αρμοδιότητά τους, δηλαδή το υλικό.
Συνήθως εργάζεστε στον πυρήνα γύρω από το "μαύρο κουτί CPU" γύρω. Αλλά οι CPU θα χρησιμοποιούν όλο και περισσότερο κόλπα για να βελτιώσουν την απόδοση. Αυτά τα κόλπα περιστασιακά έπεφταν στα πόδια των προγραμματιστών και ο πυρήνας θα έπρεπε να διορθώσει αυτά τα προβλήματα.
Συνολικά, η Kroah-Hartman ήταν πεπεισμένη ότι ο πυρήνας είναι πιο ασφαλής. Μεταξύ άλλων, η υποδομή δοκιμών που έχει αναπτυχθεί όλα αυτά τα χρόνια θα βοηθήσει στην αποτροπή εμφάνισης σφαλμάτων όταν κυκλοφορήσει στο κοινό μια ενημέρωση κώδικα πυρήνα.
Το γεγονός ότι οι fuzzers όπως το Syzcaller της Google βρίσκουν μια σειρά από σφάλματα στον πυρήνα μπορεί να εξηγηθεί από το γεγονός ότι οι ερευνητές ασφαλείας σήμερα δοκιμάζουν βαθύτερα επίπεδα του πυρήνα για να εντοπίσουν σφάλματα που δεν έχουν ελεγχθεί ποτέ πριν.
Σε αυτά τα επίπεδα υπάρχουν σφάλματα που μερικές φορές υπάρχουν ήδη για μεγάλο χρονικό διάστημα. Μέχρι στιγμής, μόνο λίγα άτομα έχουν κοιτάξει αυτόν τον κώδικα.
Έτσι, η Kroah-Hartman δεν θα έλεγε ότι "ο κόσμος φλέγεται", αλλά χάρη στις εξελιγμένες δοκιμές, οι προγραμματιστές είναι πλέον πολύ καλοί στο να βρίσκουν σφάλματα στον πυρήνα.
Ο προγραμματιστής τόνισε ότι «κάνουν περισσότερες δοκιμές» για να διασφαλίσουν τη μέγιστη ασφάλεια για τον πυρήνα του Linux και ότι στον τελευταίο γύρο διορθώσεων ασφαλείας λειτούργησαν μόνο για τέσσερις μήνες επειδή είχαν αποκλειστεί.
Αλλά μετά από μια περίπλοκη διαδικασία, παραδέχεται ότι «τα πράγματα σίγουρα κοιτάζουν προς τα πάνω».
Τα καλά νέα για τους επαγγελματίες είναι ότι αυτή η αυξημένη ανησυχία ανοίγει νέες ευκαιρίες εργασίας, καθώς οι ειδικοί στον τομέα της κυβερνοασφάλειας θα γίνονται όλο και πιο περιζήτητοι.