DARPAは、オープンソースの信頼性に関する懸念も確認しています

数日前、多くの企業がオープンソースの信頼性について懸念を抱いているという報告書が発表されたことをお伝えしましたが、今度は米軍の研究機関であるDARPAが「オープンソースの信頼性について懸念している」と発表し、地球上で最も重要な技術エコシステムを理解したいと述べています。一部のアナリストは、オープンソースが地球上のすべてのコンピュータで動作し、重要なインフラを支えていると言うのは誇張だと考えています。

開発者向けセキュリティ企業SnykとLinux Foundationによる新たな報告書によると、企業の41%はオープンソースソフトウェアのセキュリティに高い信頼を置いておらず、その広範な利用は重大なリスクをもたらしている。現代社会の多くは、コスト削減、優秀な人材の確保、多くの作業の簡素化といったメリットがあるため、拡大し続けるオープンソースコードに依存している。

「ちょっと待ってください。文字通り、私たちが行うことはすべてLinux上で実行されます」と、サイバーセキュリティ研究者で元NSAコンピューターセキュリティ科学者のDaveAitel氏は言います。 「人々は今気づいています」と彼は言います。 「ほとんどの人がLinuxカーネルについて聞いたことがないにもかかわらず、誰もがLinuxカーネルに基づいていると言っても過言ではありません。 »»

「今日のソフトウェア開発者には、独自のサプライチェーンがあります。 自動車部品を組み立てる代わりに、既存のオープンソースコンポーネントを独自のコードとマージしてコードを組み立てます。 これは生産性とイノベーションの向上につながりますが、重大なセキュリティ問題も引き起こしました」とSnykの開発者リレーションズディレクターであるMattJarvisは述べています。

Linuxカーネルは、ほとんどのコンピューターの電源がオンになったときに最初にロードされるプログラムのXNUMXつです。 これにより、マシンのハードウェアがソフトウェアと対話し、リソースの使用を管理し、オペレーティングシステムの基盤を形成します。 これは、ほぼすべてのクラウドコンピューティング、ほぼすべてのスーパーコンピューター、モノのインターネット全体、数十億のスマートフォンなどの構成要素です。

しかし、カーネルはオープンソースであるため、誰でもそのコードを記述、閲覧、使用できます。そして、このことが一部のサイバーセキュリティ専門家を深刻に懸念させています。オープンソースであるということは、Linuxカーネルをはじめとする多くの重要なオープンソースソフトウェアが、私たちがようやく理解し始めたばかりの悪意のある操作に対して脆弱であることを意味します。

この技術が社会にとって不可欠であることは事実ですが、同時に、上記を踏まえると、カーネルセキュリティへの理解不足は、重要なインフラストラクチャの安全確保を不可能にするということもまた事実です。DARPAは、これらのオープンソースプロジェクトが直面するリスクをより深く理解するために、それらを支えるコードとコミュニティのダイナミクスを解明したいと考えています。

目標は、悪意のある行為者を効果的に特定し、手遅れになる前に、極めて重要なオープンソースコードを妨害したり破損させたりするのを防ぐことです。DARPAのSocialCyber​​プログラムは、18か月間、数百万ドル規模のプロジェクトであり、社会学と人工知能における最新の技術進歩を組み合わせ、広大なオープンソースソフトウェアコミュニティとその作成するコードをマッピング、理解、保護することを目的としています。

このプロジェクトは、自動化されたコード分析と自由ソフトウェアの社会的側面を組み合わせているため、これまでのほとんどの研究とは異なります。

DARPAは、高度な技術スキルを持つ小規模なサイバーセキュリティ研究ワークショップを含む複数のチームと契約を結んでいる。その一つがニューヨークを拠点とするMargin Researchで、同社はこの任務のために非常に評価の高い研究者チームを編成した。Margin ResearchがLinuxカーネルに注力しているのは、その規模と重要性が非常に大きいため、この規模での成功は他の分野での成功にもつながると考えているからだ。

目標は、コードとコミュニティの両方を分析し、最終的にエコシステム全体を視覚化して理解することです。Marginの作業は、オープンソースソフトウェアプロジェクトのどの部分に誰が携わっているかを特定するのに役立ちます。たとえば、現在、Linuxカーネルへの最大の貢献者はHuaweiです。別の貢献者は、Huaweiと同様に米国政府から制裁を受けているロシアのサイバーセキュリティ企業であるPositive Technologiesに勤務しているとAitel氏は述べています。Marginはまた、NSAの職員が書いたコードもマッピングしており、その多くはさまざまなオープンソースプロジェクトに関わっています。

「このトピックは私をワクワクさせます」とアントワーヌはオープンソース運動をよりよく理解するための探求について語っています。 政府は、私たちの重要なインフラストラクチャが、認可されたエンティティによって文字通り記述できるコードを使用していることに気づきました。 たった今。"

これを行うために、研究者は感情分析などのツールを使用して、Linuxカーネルメーリングリストなどのオープンソースコミュニティ内の社会的相互作用を分析します。これは、誰がポジティブまたは建設的で、誰がネガティブで破壊的かを特定するのに役立ちます。

研究者たちは、どのような出来事や行動がフリーソフトウェアコミュニティを混乱させたり害したりする可能性があるのか​​、どのメンバーが信頼できるのか、そして特に監視を強化すべきグループが存在するのかを知りたいと考えている。これらの答えは必然的に主観的なものとなる。しかし現状では、それらを見つける方法はほとんどない。

出典:https://www.darpa.mil


Googleで優先ソースとして追加する