Enkele dagen geleden publiceerden we een rapport over de bezorgdheid van veel bedrijven over de betrouwbaarheid van open source. Nu heeft DARPA, de onderzoeksafdeling van het Amerikaanse leger, aangekondigd dat het zich ook "zorgen maakt over de betrouwbaarheid van open source" en dat het het belangrijkste technologische ecosysteem ter wereld wil begrijpen. Sommige analisten vinden het overdreven om te stellen dat open source op elke computer ter wereld draait en de kritieke infrastructuur draaiende houdt.
Volgens een nieuw rapport van beveiligingsbedrijf Snyk en de Linux Foundation heeft 41% van de bedrijven weinig vertrouwen in de veiligheid van hun open-source software, en brengt het wijdverbreide gebruik ervan aanzienlijke risico's met zich mee. Een groot deel van de moderne samenleving is afhankelijk van een steeds groeiende hoeveelheid open-source code, omdat dit geld bespaart, talent aantrekt en veel taken vereenvoudigt.
"Wacht even, letterlijk alles wat we doen draait op Linux", zegt Dave Aitel, een cybersecurity-onderzoeker en voormalig NSA-computerbeveiligingswetenschapper. "Mensen beseffen het nu", zegt hij. “Het is niet overdreven om te zeggen dat iedereen op de Linux-kernel is gebaseerd, ook al hebben de meeste mensen er nog nooit van gehoord. »
“Softwareontwikkelaars hebben tegenwoordig hun eigen toeleveringsketens. In plaats van auto-onderdelen te assembleren, assembleren ze code door bestaande open source-componenten samen te voegen met hun unieke code. Hoewel dit leidt tot verhoogde productiviteit en innovatie, heeft het ook tot aanzienlijke beveiligingsproblemen geleid”, zegt Matt Jarvis, Director of Developer Relations bij Snyk.
De Linux-kernel is een van de eerste programma's die wordt geladen wanneer de meeste computers zijn ingeschakeld. Het stelt de hardware van de machine in staat om te communiceren met de software, regelt het gebruik van bronnen en vormt de basis van het besturingssysteem. Het is de bouwsteen van bijna alle cloud computing, bijna alle supercomputers, het hele internet der dingen, miljarden smartphones en meer.
Maar de kernel is ook open source, wat betekent dat iedereen de code kan schrijven, lezen en gebruiken. En dat baart sommige cybersecurity-experts grote zorgen. Door het open-source karakter is de Linux-kernel, net als veel andere cruciale open-source software, kwetsbaar voor kwaadwillige manipulatie op manieren die we nog maar net beginnen te begrijpen.
Hoewel deze technologie onmiskenbaar essentieel is voor onze samenleving, is het eveneens waar dat, gezien het bovenstaande, een gebrek aan inzicht in kernelbeveiliging betekent dat we kritieke infrastructuur niet kunnen beveiligen. DARPA wil vandaag de dag de code en de dynamiek binnen de community die deze open-sourceprojecten mogelijk maken , beter begrijpen om de risico's die ze lopen beter in kaart te brengen.
Het doel is om kwaadwillende actoren effectief te identificeren en te voorkomen dat ze cruciale open-sourcecode verstoren of beschadigen voordat het te laat is. Het SocialCyber-programma van DARPA is een project van 18 maanden en miljoenen dollars dat sociologie combineert met recente technologische ontwikkelingen op het gebied van kunstmatige intelligentie om de omvangrijke open-source softwaregemeenschap en de code die zij creëren in kaart te brengen, te begrijpen en te beschermen.
Dit project verschilt van de meeste eerdere onderzoeken omdat het geautomatiseerde code-analyse en de sociale dimensies van vrije software combineert.
DARPA heeft verschillende teams gecontracteerd, waaronder kleine cybersecurity-onderzoeksgroepen met diepgaande technische expertise. Een van deze teams is Margin Research uit New York, dat een team van zeer gerespecteerde onderzoekers voor deze taak heeft samengesteld. Margin Research richt zich op de Linux-kernel, mede omdat deze zo omvangrijk en cruciaal is dat succes op deze schaal succes elders mogelijk maakt.
Het doel is om zowel de code als de community te analyseren om uiteindelijk het hele ecosysteem in kaart te brengen en te begrijpen . Het werk van Margin helpt bepalen wie aan welke specifieke onderdelen van open-source softwareprojecten werkt. Zo is Huawei momenteel de grootste bijdrager aan de Linux-kernel. Een andere bijdrager werkt voor Positive Technologies, een Russisch cybersecuritybedrijf dat, net als Huawei, door de Amerikaanse overheid is gesanctioneerd, aldus Aitel. Margin bracht ook code in kaart die geschreven is door NSA-medewerkers, van wie velen betrokken zijn bij diverse open-source projecten.
"Dit onderwerp boeit me", zegt Antoine over de zoektocht naar een beter begrip van de open source-beweging, "omdat eerlijk gezegd zelfs de eenvoudigste dingen zo nieuw lijken voor zoveel belangrijke mensen. De regering realiseerde zich net dat onze kritieke infrastructuur code gebruikt die letterlijk door gesanctioneerde entiteiten kan worden geschreven. Direct."
Om dit te doen, zullen de onderzoekers tools zoals sentimentanalyse gebruiken om sociale interacties binnen open source-gemeenschappen te analyseren, zoals de Linux-kernelmailinglijst, die zou moeten helpen identificeren wie positief of constructief is en wie negatief en destructief.
Onderzoekers willen weten welke gebeurtenissen en gedragingen de open source-softwaregemeenschappen kunnen verstoren of schaden, welke leden betrouwbaar zijn en of er bepaalde groepen zijn die extra aandacht verdienen. Deze antwoorden zijn noodzakelijkerwijs subjectief. Maar momenteel zijn er weinig manieren om ze te vinden.
Bron: https://www.darpa.mil