DARPA는 또한 오픈 소스의 신뢰성에 대한 우려를 확인합니다.

며칠 전, 많은 기업들이 오픈 소스의 신뢰성 에 대해 우려하고 있다는 보고서가 발표되었다는 소식을 전해드렸습니다 . 그리고 이제 미국 군사 연구 기관인 DARPA(미 국방고등연구계획국)가 "오픈 소스의 신뢰성에 대해 우려한다"며 지구상에서 가장 중요한 기술 생태계를 파악하고자 한다고 발표했습니다. 일부 분석가들은 오픈 소스가 지구상의 모든 컴퓨터에서 실행되고 핵심 인프라를 유지하는 데 필수적이라고 말하는 것은 과장이라고 생각합니다.

개발자 보안 회사인 스닉(Snyk)과 리눅스 재단 의 새로운 보고서 에 따르면 , 기업의 41%가 오픈 소스 소프트웨어의 보안에 대해 높은 신뢰도를 갖고 있지 않으며, 오픈 소스 소프트웨어 의 광범위한 사용은 상당한 위험을 내포하고 있습니다. 현대 문명의 많은 부분이 비용 절감, 인재 유치, 그리고 다양한 작업 간소화 등의 이점 때문에 끊임없이 확장되는 오픈 소스 코드에 의존하고 있습니다.

사이버 보안 연구원이자 전 NSA 컴퓨터 보안 과학자인 Dave Aitel은 "잠깐만요. 말 그대로 우리가 하는 모든 일은 Linux에서 실행됩니다."라고 말했습니다. "사람들은 이제 깨닫고 있습니다."라고 그는 말합니다. “대부분의 사람들이 들어본 적이 없음에도 불구하고 모든 사람이 Linux 커널을 기반으로 한다고 해도 과언이 아닙니다. »

“오늘날 소프트웨어 개발자는 자체 공급망을 가지고 있습니다. 자동차 부품을 조립하는 대신 기존 오픈 소스 구성 요소를 고유 코드와 병합하여 코드를 조립합니다. 이로 인해 생산성과 혁신이 증가하는 동시에 심각한 보안 문제도 발생했습니다.”라고 Snyk의 개발자 관계 이사인 Matt Jarvis가 말했습니다.

Linux 커널은 대부분의 컴퓨터가 켜져 있을 때 로드되는 첫 번째 프로그램 중 하나입니다. 기계의 하드웨어가 소프트웨어와 상호 작용할 수 있도록 하고 리소스 사용을 제어하며 운영 체제의 기초를 형성합니다. 거의 모든 클라우드 컴퓨팅, 거의 모든 슈퍼컴퓨터, 전체 사물 인터넷, 수십억 대의 스마트폰 등의 빌딩 블록입니다.

하지만 커널은 오픈 소스이기 때문에 누구나 코드를 작성하고 읽고 사용할 수 있습니다. 그리고 이것이 일부 사이버 보안 전문가들을 심각하게 우려하게 만듭니다. 오픈 소스라는 특성 때문에 리눅스 커널을 비롯한 수많은 중요한 오픈 소스 소프트웨어는 우리가 이제 막 이해하기 시작한 방식으로 악의적인 조작에 취약하다는 것입니다.

이 기술이 우리 사회에 필수적이라는 것은 사실이지만, 앞서 언급한 바와 같이 커널 보안에 대한 이해 부족은 핵심 인프라를 보호할 수 없다는 것을 의미하기도 합니다. DARPA는 이러한 오픈 소스 프로젝트가 작동하는 방식과 커뮤니티의 역학 관계를 파악하여 , 그들이 직면한 위험을 더 잘 이해하고자 합니다.

목표는 악의적인 행위자를 효과적으로 식별하고, 너무 늦기 전에 중요한 오픈 소스 코드를 파괴하거나 손상시키는 것을 방지하는 것입니다. DARPA의 소셜사이버(SocialCyber) 프로그램은 18개월 동안 수백만 달러가 투입되는 프로젝트로, 사회학과 인공지능 분야의 최신 기술 발전을 결합하여 방대한 오픈 소스 소프트웨어 커뮤니티와 그들이 만든 코드를 분석하고 이해하며 보호하는 것을 목표로 합니다.

이 프로젝트는 자동화된 코드 분석과 자유 소프트웨어의 사회적 차원을 결합한다는 점에서 대부분의 이전 연구와 다릅니다.

DARPA는 심도 있는 기술력을 갖춘 소규모 사이버 보안 연구 워크숍을 포함한 여러 팀과 계약을 체결했습니다 . 그중 하나가 뉴욕에 본사를 둔 마진 리서치(Margin Research)로, 이 임무를 위해 명망 높은 연구원들 로 구성된 팀을 꾸렸습니다 . 마진 리서치가 리눅스 커널에 집중하는 이유는 커널의 규모가 매우 크고 중요하기 때문에 이 규모에서의 성공이 다른 분야에서의 성공 가능성을 높이기 때문입니다.

목표는 코드와 커뮤니티 모두를 분석하여 궁극적으로 전체 생태계를 시각화하고 이해하는 것입니다 . 마진의 작업은 오픈 소스 소프트웨어 프로젝트의 특정 부분을 누가 담당하는지 파악하는 데 도움이 됩니다. 예를 들어, 화웨이는 현재 리눅스 커널에 가장 많은 기여를 하고 있습니다. 또 다른 기여자는 화웨이와 마찬가지로 미국 정부의 제재를 받은 러시아 사이버 보안 회사인 포지티브 테크놀로지스(Positive Technologies)에서 근무한다고 아이텔은 말합니다. 마진은 또한 NSA 직원들이 작성한 코드도 분석했는데, 이들 중 상당수는 다양한 오픈 소스 프로젝트에 참여하고 있습니다.

Antoine은 오픈 소스 운동을 더 잘 이해하기 위한 탐구에 대해 "이 주제는 저를 흥미롭게 합니다. 왜냐하면 솔직히 말해서 많은 중요한 사람들에게는 가장 단순한 것조차도 너무 새롭기 때문입니다. 정부는 우리의 중요한 인프라가 승인된 기관이 문자 그대로 작성할 수 있는 코드를 사용한다는 것을 깨달았습니다. 지금."

이를 위해 연구원들은 Linux 커널 메일링 리스트와 같은 오픈 소스 커뮤니티 내의 사회적 상호 작용을 분석하기 위해 감정 분석과 같은 도구를 사용할 것입니다.

연구자들은 어떤 사건과 행동이 자유 소프트웨어 커뮤니티를 파괴하거나 해칠 수 있는지, 어떤 구성원이 신뢰할 만한지, 그리고 어떤 특정 그룹이 더 면밀한 조사를 필요로 하는지 알고 싶어 합니다. 이러한 질문에 대한 답은 필연적으로 주관적입니다. 하지만 현재로서는 이러한 질문에 대한 답을 찾을 방법이 거의 없습니다.

출처: https://www.darpa.mil


Google에서 선호하는 검색 엔진으로 추가