Mõni päev tagasi avaldasime uudise raportist, mis käsitles paljude ettevõtete muret avatud lähtekoodiga tarkvara usaldusväärsuse pärast , ja nüüd on USA sõjaväe uurimisosakond DARPA teatanud, et nad on "murelikud avatud lähtekoodiga tarkvara usaldusväärsuse pärast" ja tahavad mõista planeedi kõige olulisemat tehnoloogilist ökosüsteemi. Mõned analüütikud peavad liialduseks väidet, et avatud lähtekoodiga tarkvara töötab igas planeedi arvutis ja hoiab kriitilise infrastruktuuri töös.
Arendajate turvafirma Snyk ja Linux Foundationi uue aruande kohaselt ei ole 41%-l ettevõtetest oma avatud lähtekoodiga tarkvara turvalisuse suhtes suurt usaldust ning selle laialdane kasutamine kujutab endast märkimisväärseid riske. Suur osa tänapäeva tsivilisatsioonist tugineb pidevalt laienevale avatud lähtekoodiga koodi hulgale, sest see säästab raha, meelitab ligi talente ja lihtsustab paljusid ülesandeid.
"Oodake, sõna otseses mõttes kõik, mida me teeme, töötab Linuxis," ütleb küberturvalisuse uurija ja endine NSA arvutiturbe teadlane Dave Aitel. "Inimesed mõistavad praegu," ütleb ta. "Pole liialdus öelda, et kõik põhinevad Linuxi tuumal, kuigi enamik inimesi pole sellest kunagi kuulnud. »
"Tarkvara arendajatel on tänapäeval oma tarneahelad. Autoosade kokkupanemise asemel panevad nad kokku koodi, ühendades olemasolevad avatud lähtekoodiga komponendid nende ainulaadse koodiga. Kuigi see suurendab tootlikkust ja innovatsiooni, on see tekitanud ka olulisi turvaprobleeme, ”ütles Snyki arendajasuhete direktor Matt Jarvis.
Linuxi tuum on üks esimesi programme, mis laaditakse, kui enamik arvuteid on sisse lülitatud. See võimaldab masina riistvaral tarkvaraga suhelda, reguleerib ressursside kasutamist ja moodustab operatsioonisüsteemi aluse. See on peaaegu kogu pilvandmetöötluse, peaaegu kõigi superarvutite, kogu asjade Interneti, miljardite nutitelefonide ja muu ehitusplokk.
Kuid tuum on ka avatud lähtekoodiga, mis tähendab, et igaüks saab selle koodi kirjutada, lugeda ja kasutada. Ja see teeb mõnele küberturvalisuse eksperdile tõsiselt muret. Selle avatud lähtekoodiga olemus tähendab, et Linuxi tuum koos paljude teiste oluliste avatud lähtekoodiga tarkvaradega on haavatav pahatahtliku manipuleerimise suhtes viisil, mida me alles hakkame mõistma.
Kuigi on tõsi, et see tehnoloogia on meie ühiskonnale hädavajalik, on sama tõsi, et arvestades eeltoodut, tähendab kerneli turvalisuse mittemõistmine seda, et me ei saa kriitilist infrastruktuuri kaitsta. Tänapäeval soovib DARPA mõista koodi ja kogukonna dünaamikat, mis paneb need avatud lähtekoodiga projektid toimima , et paremini mõista nende ees seisvaid riske.
Eesmärk on tõhusalt tuvastada pahatahtlikke tegutsejaid ja takistada neil kriitiliselt olulise avatud lähtekoodi häirimist või rikkumist, enne kui on liiga hilja. DARPA SocialCyber programm on 18-kuuline mitme miljoni dollari suurune projekt, mis ühendab sotsioloogia tehisintellekti uusimate tehnoloogiliste edusammudega, et kaardistada, mõista ja kaitsta laiaulatuslikku avatud lähtekoodiga tarkvara kogukonda ja nende loodud koodi.
See projekt erineb enamikust varasematest uuringutest, kuna see ühendab automatiseeritud koodianalüüsi ja vaba tarkvara sotsiaalsed mõõtmed.
DARPA on sõlminud lepinguid mitme meeskonnaga, sealhulgas väikeste küberturvalisuse uurimistöötubadega, kellel on sügavad tehnilised oskused. Üks selline rakendaja on New Yorgis asuv Margin Research, mis on selle ülesande jaoks kokku pannud meeskonna kõrgelt hinnatud teadlastest . Margin Research keskendub Linuxi kernelile osaliselt seetõttu, et see on nii suur ja kriitilise tähtsusega, et edu siin sellises mastaabis tähendab edu ka mujal.
Eesmärk on analüüsida nii koodi kui ka kogukonda, et lõppkokkuvõttes visualiseerida ja mõista kogu ökosüsteemi . Margini töö aitab kindlaks teha, kes töötab avatud lähtekoodiga tarkvaraprojektide milliste konkreetsete osade kallal. Näiteks on Huawei praegu Linuxi kerneli suurim panustaja. Teine kaastööline töötab Positive Technologiesis, mis on Venemaa küberturvalisuse ettevõte, millele on nagu Huaweilegi USA valitsus sanktsioonid kehtestanud, ütleb Aitel. Margin kaardistas ka NSA töötajate kirjutatud koodi, kellest paljud on seotud erinevate avatud lähtekoodiga projektidega.
"See teema erutab mind," ütleb Antoine avatud lähtekoodiga liikumise paremaks mõistmiseks, "sest ausalt öeldes tunduvad isegi kõige lihtsamad asjad nii paljudele olulistele inimestele nii uued. Valitsus mõistis just, et meie kriitiline infrastruktuur kasutab koodi, mida võivad sõna otseses mõttes kirjutada sanktsioneeritud üksused. Praegu."
Selleks kasutavad teadlased selliseid tööriistu nagu sentimentaalanalüüs, et analüüsida sotsiaalset suhtlust avatud lähtekoodiga kogukondades, näiteks Linuxi kerneli meililisti, mis peaks aitama tuvastada, kes on positiivne või konstruktiivne ja kes negatiivne ja hävitav.
Teadlased tahavad teada, millised sündmused ja käitumisviisid võivad vaba tarkvara kogukondi häirida või kahjustada, millised liikmed on usaldusväärsed ja kas on olemas konkreetseid rühmi, mis väärivad suuremat tähelepanu. Need vastused on paratamatult subjektiivsed. Kuid praegu on nende leidmiseks vähe võimalusi.
Allikas: https://www.darpa.mil