DARPA vahvistaa myös huolensa avoimen lähdekoodin luotettavuudesta

Muutama päivä sitten julkaisimme uutisen raportista, joka kertoi monien yritysten huolesta avoimen lähdekoodin luotettavuudesta. Nyt Yhdysvaltain armeijan tutkimusorganisaatio DARPA on ilmoittanut olevansa "huolissaan avoimen lähdekoodin luotettavuudesta" ja haluavansa ymmärtää planeetan tärkeintä teknologista ekosysteemiä. Jotkut analyytikot pitävät liioitteluna sanoa, että avoin lähdekoodi toimii jokaisella planeetan tietokoneella ja pitää kriittisen infrastruktuurin toiminnassa.

Tietoturvayritys Snykin ja Linux Foundationin uuden raportin mukaan 41 prosentilla yrityksistä ei ole korkeaa luottamusta avoimen lähdekoodin ohjelmistojensa turvallisuuteen, ja sen laaja käyttö aiheuttaa merkittäviä riskejä. Suuri osa nykyaikaisesta sivilisaatiosta on riippuvainen jatkuvasti laajenevasta avoimen lähdekoodin koodista, koska se säästää rahaa, houkuttelee osaajia ja yksinkertaistaa monia tehtäviä.

"Odota hetki, kirjaimellisesti kaikki, mitä teemme, toimii Linuxilla", sanoo kyberturvallisuuden tutkija ja entinen NSA:n tietoturvatutkija Dave Aitel. "Ihmiset ymmärtävät nyt", hän sanoo. ”Ei ole liioittelua sanoa, että kaikki perustuvat Linux-ytimeen, vaikka useimmat ihmiset eivät ole koskaan kuulleet siitä. »

”Ohjelmistojen kehittäjillä on nykyään omat toimitusketjunsa. Auton osien kokoamisen sijaan he kokoavat koodia yhdistämällä olemassa olevat avoimen lähdekoodin komponentit ainutlaatuiseen koodiinsa. Vaikka tämä lisää tuottavuutta ja innovaatioita, se on myös luonut merkittäviä turvallisuusongelmia", sanoi Matt Jarvis, Snykin kehittäjäsuhteiden johtaja.

Linux-ydin on yksi ensimmäisistä ohjelmista, jotka latautuvat, kun useimmat tietokoneet ovat päällä. Se sallii koneen laitteiston olla vuorovaikutuksessa ohjelmiston kanssa, ohjaa resurssien käyttöä ja muodostaa käyttöjärjestelmän perustan. Se on rakennuspalikka lähes kaikille pilvipalveluille, lähes kaikille supertietokoneille, koko esineiden internetille, miljardeille älypuhelimille ja muille.

Mutta ydin on myös avoimen lähdekoodin, mikä tarkoittaa, että kuka tahansa voi kirjoittaa, lukea ja käyttää sen koodia. Ja tämä huolestuttaa vakavasti joitakin kyberturvallisuusasiantuntijoita. Sen avoimen lähdekoodin luonne tarkoittaa, että Linux-ydin, kuten suuri osa muusta kriittisestä avoimen lähdekoodin ohjelmistosta, on altis vihamieliselle manipuloinnille tavoilla, joita vasta alamme ymmärtää.

Vaikka onkin totta, että tämä teknologia on yhteiskunnallemme välttämätön, on yhtä lailla totta, että edellä mainitun perusteella ytimen tietoturvan puutteellinen ymmärtäminen tarkoittaa, ettemme voi suojata kriittistä infrastruktuuria. Nykyään DARPA haluaa ymmärtää koodin ja yhteisön dynamiikan, jotka saavat nämä avoimen lähdekoodin projektit toimimaan , ymmärtääkseen paremmin niihin liittyviä riskejä.

Tavoitteena on tunnistaa tehokkaasti haitalliset toimijat ja estää heitä häiritsemästä tai korruptoimasta kriittisen tärkeää avoimen lähdekoodin koodia ennen kuin on liian myöhäistä. DARPAn SocialCyber-ohjelma on 18 kuukautta kestävä, useiden miljoonien dollarien projekti, joka yhdistää sosiologian tekoälyn viimeaikaisiin teknologisiin edistysaskeliin kartoittaakseen, ymmärtääkseen ja suojatakseen laajaa avoimen lähdekoodin ohjelmistoyhteisöä ja heidän luomaansa koodia.

Tämä projekti eroaa useimmista aikaisemmista tutkimuksista, koska siinä yhdistyvät automaattinen koodianalyysi ja vapaiden ohjelmistojen sosiaaliset ulottuvuudet.

DARPA on palkannut useita tiimejä, mukaan lukien pieniä kyberturvallisuustutkimustyöpajoja, joilla on syvällistä teknistä osaamista. Yksi tällainen toteuttaja on newyorkilainen Margin Research, joka on koonnut tehtävää varten ryhmän erittäin arvostettuja tutkijoita . Margin Research keskittyy Linux-ytimeen osittain siksi, että se on niin suuri ja kriittinen, että menestys täällä tässä mittakaavassa tarkoittaa menestystä muuallakin.

Tavoitteena on analysoida sekä koodia että yhteisöä, jotta voidaan lopulta visualisoida ja ymmärtää koko ekosysteemi . Marginin työ auttaa määrittämään, kuka työskentelee minkäkin avoimen lähdekoodin ohjelmistoprojektien osien parissa. Esimerkiksi Huawei on tällä hetkellä Linux-ytimen suurin kehittäjä. Toinen avustaja työskentelee Positive Technologiesilla, venäläisellä kyberturvallisuusyrityksellä, jolle Yhdysvaltain hallitus on Huawein tavoin asettanut pakotteita, Aitel kertoo. Margin kartoitti myös NSA:n työntekijöiden kirjoittamaa koodia, joista monet ovat mukana useissa avoimen lähdekoodin projekteissa.

"Tämä aihe innostaa minua", Antoine sanoo pyrkimyksestä ymmärtää paremmin avoimen lähdekoodin liikettä, "koska rehellisesti sanottuna yksinkertaisimmatkin asiat näyttävät niin uusilta niin monille tärkeille ihmisille. Hallitus tajusi juuri, että kriittinen infrastruktuurimme käyttää koodia, jonka sanktioidut tahot voivat kirjaimellisesti kirjoittaa. Juuri nyt."

Tätä varten tutkijat käyttävät työkaluja, kuten tunteiden analysointia, analysoidakseen sosiaalista vuorovaikutusta avoimen lähdekoodin yhteisöissä, kuten Linux-ytimen postituslistalla, jonka pitäisi auttaa tunnistamaan, kuka on positiivinen tai rakentava ja kuka negatiivinen ja tuhoisa.

Tutkijat haluavat tietää, millaiset tapahtumat ja käyttäytymismallit voivat häiritä tai vahingoittaa vapaiden ohjelmistojen yhteisöjä, ketkä jäsenet ovat luotettavia ja onko olemassa tiettyjä ryhmiä, jotka ansaitsevat tarkempaa tarkastelua. Nämä vastaukset ovat väistämättä subjektiivisia. Mutta tällä hetkellä on vain vähän tapoja löytää niitä.

Lähde: https://www.darpa.mil


Lisää ensisijaiseksi lähteeksi Googlessa