La DARPA confirme également son inquiétude quant à la fiabilité de l'open source

Il y a quelques jours, nous avons publié un article concernant un rapport faisant état des inquiétudes de nombreuses entreprises quant à la fiabilité des logiciels libres. Aujourd'hui, la DARPA, l'agence de recherche du département américain de la Défense, a annoncé être « préoccupée par la fiabilité des logiciels libres » et souhaite mieux comprendre l'écosystème technologique le plus important de la planète. Certains analystes estiment qu'il est exagéré d'affirmer que les logiciels libres sont présents sur tous les ordinateurs de la planète et assurent le fonctionnement des infrastructures critiques.

D'après un nouveau rapport de la société de sécurité informatique Snyk et de la Linux Foundation, 41 % des entreprises ont peu confiance en la sécurité de leurs logiciels libres, et leur utilisation généralisée présente des risques importants. Une grande partie de la civilisation moderne repose sur un corpus de code open source en constante expansion, car il permet de réaliser des économies, d'attirer les talents et de simplifier de nombreuses tâches.

"Attendez une minute, littéralement tout ce que nous faisons fonctionne sous Linux", déclare Dave Aitel, chercheur en cybersécurité et ancien scientifique en sécurité informatique de la NSA. "Les gens se rendent compte maintenant", dit-il. « Il n'est pas exagéré de dire que tout le monde est basé sur le noyau Linux, même si la plupart des gens n'en ont jamais entendu parler. »

« Les développeurs de logiciels ont aujourd'hui leurs propres chaînes d'approvisionnement. Au lieu d'assembler des pièces automobiles, ils assemblent du code en fusionnant des composants open source existants avec leur code unique. Bien que cela entraîne une augmentation de la productivité et de l'innovation, cela a également créé des problèmes de sécurité importants », a déclaré Matt Jarvis, directeur des relations avec les développeurs chez Snyk.

Le noyau Linux est l'un des premiers programmes à se charger lorsque la plupart des ordinateurs sont allumés. Il permet au matériel de la machine d'interagir avec le logiciel, régit l'utilisation des ressources et constitue la base du système d'exploitation. C'est la pierre angulaire de presque tout le cloud computing, de presque tous les superordinateurs, de tout l'Internet des objets, de milliards de smartphones, etc.

Mais le noyau est aussi un logiciel libre, ce qui signifie que n'importe qui peut écrire, lire et utiliser son code. Et cela inquiète sérieusement certains experts en cybersécurité. Son caractère libre implique que le noyau Linux, ainsi qu'une grande partie d'autres logiciels libres critiques, est vulnérable à des manipulations malveillantes dont nous commençons à peine à comprendre les mécanismes.

Bien que cette technologie soit essentielle à notre société, il est tout aussi vrai que, compte tenu de ce qui précède, une méconnaissance de la sécurité du noyau informatique nous empêche de sécuriser les infrastructures critiques. Aujourd'hui, la DARPA souhaite comprendre le code et la dynamique communautaire qui sous-tendent ces projets open source , afin de mieux appréhender les risques auxquels ils sont exposés.

L'objectif est d'identifier efficacement les acteurs malveillants et de les empêcher de perturber ou de corrompre des codes sources ouverts critiques avant qu'il ne soit trop tard. Le programme SocialCyber ​​de la DARPA est un projet de plusieurs millions de dollars, d'une durée de 18 mois, qui combinera la sociologie aux récentes avancées technologiques en intelligence artificielle afin de cartographier, comprendre et protéger la vaste communauté des logiciels libres et le code qu'elle crée.

Ce projet est différent de la plupart des recherches précédentes car il combine l'analyse automatisée du code et les dimensions sociales des logiciels libres.

La DARPA a mandaté plusieurs équipes, notamment de petits ateliers de recherche en cybersécurité dotés d'une expertise technique pointue. Parmi ces prestataires figure Margin Research, une société new-yorkaise qui a réuni une équipe de chercheurs de renom pour mener à bien ce projet. Margin Research se concentre sur le noyau Linux, notamment en raison de son importance et de son caractère critique : un succès à cette échelle est un gage de réussite potentielle à d'autres niveaux.

L'objectif est d'analyser à la fois le code et la communauté afin de visualiser et de comprendre l'écosystème dans son ensemble . Le travail de Margin permet de déterminer qui contribue à quelles parties spécifiques des projets de logiciels libres. Par exemple, Huawei est actuellement le principal contributeur au noyau Linux. Un autre contributeur travaille pour Positive Technologies, une entreprise russe de cybersécurité qui, comme Huawei, a été sanctionnée par le gouvernement américain, explique Aitel. Margin a également cartographié le code écrit par des employés de la NSA, dont beaucoup participent à divers projets de logiciels libres.

"Ce sujet me passionne", dit Antoine à propos de la quête pour mieux comprendre le mouvement open source, "parce qu'honnêtement, même les choses les plus simples semblent si nouvelles pour tant de personnes importantes. Le gouvernement vient de réaliser que notre infrastructure critique utilise un code qui pourrait littéralement être écrit par des entités sanctionnées. En ce moment."

Pour ce faire, les chercheurs utiliseront des outils comme l'analyse des sentiments pour analyser les interactions sociales au sein des communautés open source, comme la liste de diffusion du noyau Linux, qui devrait aider à identifier qui est positif ou constructif et qui est négatif et destructeur.

Les chercheurs souhaitent savoir quels types d'événements et de comportements peuvent perturber ou nuire aux communautés de logiciels libres, quels membres sont dignes de confiance et s'il existe des groupes particuliers qui méritent une surveillance accrue. Ces réponses sont nécessairement subjectives. Or, à l'heure actuelle, il existe peu de moyens de les obtenir.

Source : https://www.darpa.mil


Ajouter comme source préférée dans Google