DARPA također potvrđuje svoju zabrinutost oko pouzdanosti otvorenog koda

Prije nekoliko dana objavili smo vijest o izvješću koje je objavljeno o zabrinutosti mnogih tvrtki oko pouzdanosti otvorenog koda , a sada je DARPA, istraživačka podružnica američke vojske, objavila da je "zabrinuta zbog pouzdanosti otvorenog koda" i kaže da želi razumjeti najvažniji tehnološki ekosustav na planetu. Neki analitičari smatraju da je pretjerivanje reći da otvoreni kod radi na svakom računalu na planetu i održava kritičnu infrastrukturu u radu.

Prema novom izvješću tvrtke za sigurnosne programere Snyk i Linux Foundationa, 41% tvrtki nema visok stupanj povjerenja u sigurnost svog softvera otvorenog koda, a njegova široko rasprostranjena upotreba predstavlja značajne rizike. Velik dio moderne civilizacije oslanja se na stalno rastući korpus koda otvorenog koda jer štedi novac, privlači talente i pojednostavljuje mnoge zadatke.

"Čekaj malo, doslovno sve što radimo radi na Linuxu", kaže Dave Aitel, istraživač kibernetičke sigurnosti i bivši znanstvenik NSA-e za računalnu sigurnost. "Ljudi sada shvaćaju", kaže on. “Nije pretjerano reći da se svi temelje na Linux kernelu, iako većina ljudi nikada nije čula za njega. »

“Danas programeri softvera imaju vlastite opskrbne lance. Umjesto sastavljanja dijelova automobila, oni sastavljaju kod spajajući postojeće komponente otvorenog koda sa svojim jedinstvenim kodom. Iako to dovodi do povećane produktivnosti i inovacija, također je stvorilo značajne sigurnosne probleme,” rekao je Matt Jarvis, direktor Odnosa s programerima u Snyku.

Linux kernel je jedan od prvih programa koji se učitava kada je većina računala uključena. Omogućuje interakciju hardvera stroja sa softverom, upravlja korištenjem resursa i čini osnovu operativnog sustava. To je građevni blok gotovo cjelokupnog računalstva u oblaku, gotovo svih superračunala, cijelog Interneta stvari, milijardi pametnih telefona i još mnogo toga.

Ali kernel je također otvorenog koda, što znači da svatko može pisati, čitati i koristiti njegov kod. A to ozbiljno zabrinjava neke stručnjake za kibernetičku sigurnost. Njegova priroda otvorenog koda znači da je Linux kernel, zajedno s mnogim drugim kritičnim softverom otvorenog koda, ranjiv na neprijateljske manipulacije na načine koje tek počinjemo shvaćati.

Iako je istina da je ova tehnologija ključna za naše društvo, jednako je istina da, s obzirom na gore navedeno, nedostatak razumijevanja sigurnosti kernela znači da ne možemo osigurati kritičnu infrastrukturu. Danas DARPA želi razumjeti kod i dinamiku zajednice koji omogućuju funkcioniranje ovih projekata otvorenog koda kako bi bolje razumjela rizike s kojima se suočavaju.

Cilj je učinkovito identificirati zlonamjerne aktere i spriječiti ih da poremete ili oštete kritično važan otvoreni kod prije nego što bude prekasno. DARPA-in program SocialCyber ​​​​je 18-mjesečni projekt vrijedan više milijuna dolara koji će kombinirati sociologiju s nedavnim tehnološkim napretkom u umjetnoj inteligenciji kako bi mapirao, razumio i zaštitio ogromnu zajednicu softvera otvorenog koda i kod koji stvaraju.

Ovaj se projekt razlikuje od većine prethodnih istraživanja jer kombinira automatiziranu analizu koda i društvene dimenzije slobodnog softvera.

DARPA je angažirala nekoliko timova, uključujući male radionice za istraživanje kibernetičke sigurnosti s dubokim tehničkim vještinama. Jedan od takvih implementatora je Margin Research sa sjedištem u New Yorku, koji je za taj zadatak okupio tim vrlo cijenjenih istraživača . Margin Research se dijelom fokusira na Linux kernel jer je toliko velik i ključan da uspjeh ovdje u ovoj mjeri znači da je moguć uspjeh i drugdje.

Cilj je analizirati i kod i zajednicu kako bi se u konačnici vizualizirao i razumio cijeli ekosustav . Marginov rad pomaže u određivanju tko radi na kojim specifičnim dijelovima projekata softvera otvorenog koda. Na primjer, Huawei je trenutno najveći suradnik na Linux kernelu. Drugi suradnik radi za Positive Technologies, rusku tvrtku za kibernetičku sigurnost koja je, poput Huaweija, sankcionirana od strane američke vlade, kaže Aitel. Margin je također mapirao kod koji su napisali zaposlenici NSA-e, od kojih su mnogi uključeni u razne projekte otvorenog koda.

“Ova me tema uzbuđuje,” kaže Antoine o potrazi za boljim razumijevanjem pokreta otvorenog koda, “jer iskreno, čak i najjednostavnije stvari izgledaju tako nove mnogim važnim ljudima. Vlada je upravo shvatila da naša kritična infrastruktura koristi kod koji doslovno mogu napisati sankcionirani subjekti. Sada."

Da bi to učinili, istraživači će koristiti alate kao što je analiza sentimenta za analizu društvenih interakcija unutar zajednica otvorenog koda, kao što je mailing lista Linux kernela, koja bi trebala pomoći u prepoznavanju tko je pozitivan ili konstruktivan, a tko negativan i destruktivan.

Istraživači žele znati koje vrste događaja i ponašanja mogu poremetiti ili naštetiti zajednicama slobodnog softvera, koji su članovi pouzdani i postoje li određene skupine koje zahtijevaju pojačanu kontrolu. Ovi odgovori su nužno subjektivni. Ali trenutno postoji malo načina da ih se pronađe.

Izvor: https://www.darpa.mil


Dodaj kao preferirani izvor na Googleu