DARPA також підтверджує свою стурбованість щодо надійності відкритого коду

Кілька днів тому ми опублікували новину про опублікований звіт про стурбованість багатьох компаній щодо надійності відкритого коду , а тепер DARPA, дослідницький підрозділ американських військових, оголосило, що воно «турбується надійністю відкритого коду» та хоче зрозуміти найважливішу технологічну екосистему на планеті. Деякі аналітики вважають перебільшенням сказати, що відкрите програмне забезпечення працює на кожному комп’ютері на планеті та забезпечує роботу критично важливої ​​інфраструктури.

Згідно з новим звітом компанії-розробника безпеки Snyk та Linux Foundation, 41% підприємств не мають високого ступеня впевненості в безпеці свого програмного забезпечення з відкритим вихідним кодом, а його широке використання створює значні ризики. Значна частина сучасної цивілізації залежить від постійно зростаючого корпусу відкритого коду, оскільки це економить гроші, приваблює талановитих фахівців та спрощує багато завдань.

«Зачекайте, буквально все, що ми робимо, працює на Linux», — каже Дейв Ейтел, дослідник кібербезпеки та колишній науковець з комп’ютерної безпеки NSA. «Люди зараз усвідомлюють, — каже він. «Не буде перебільшенням сказати, що всі базуються на ядрі Linux, хоча більшість людей ніколи про нього не чули. »

«Сьогодні розробники програмного забезпечення мають власні ланцюжки поставок. Замість того, щоб складати автомобільні деталі, вони збирають код, об’єднуючи існуючі компоненти з відкритим вихідним кодом зі своїм унікальним кодом. Хоча це призводить до підвищення продуктивності та інновацій, це також створює значні проблеми з безпекою», – сказав Метт Джарвіс, директор із зв’язків із розробниками Snyk.

Ядро Linux є однією з перших програм, які завантажуються, коли більшість комп’ютерів увімкнено. Він дозволяє апаратному забезпеченню машини взаємодіяти з програмним забезпеченням, керує використанням ресурсів і формує основу операційної системи. Це будівельний блок майже всіх хмарних обчислень, майже всіх суперкомп’ютерів, усього Інтернету речей, мільярдів смартфонів тощо.

Але ядро ​​також має відкритий вихідний код, тобто будь-хто може писати, читати та використовувати його код. І це серйозно турбує деяких експертів з кібербезпеки. Його відкритий вихідний код означає, що ядро ​​Linux, як і багато іншого критично важливого програмного забезпечення з відкритим вихідним кодом, вразливе до ворожих маніпуляцій способами, які ми тільки починаємо розуміти.

Хоча правда, що ця технологія є важливою для нашого суспільства, так само вірно й те, що, враховуючи вищезазначене, брак розуміння безпеки ядра означає, що ми не можемо захистити критично важливу інфраструктуру. Сьогодні DARPA хоче зрозуміти код і динаміку спільноти, які забезпечують роботу цих проектів з відкритим кодом , щоб краще зрозуміти ризики, з якими вони стикаються.

Мета полягає в тому, щоб ефективно виявляти зловмисників і запобігати їхньому руйнуванню або пошкодженню критично важливого відкритого коду, поки не стало надто пізно. Програма SocialCyber ​​від DARPA — це 18-місячний багатомільйонний проект, який поєднуватиме соціологію з останніми технологічними досягненнями в галузі штучного інтелекту для картографування, розуміння та захисту величезної спільноти програмного забезпечення з відкритим кодом і коду, який вони створюють.

Цей проект відрізняється від більшості попередніх досліджень, оскільки він поєднує автоматичний аналіз коду та соціальні аспекти вільного програмного забезпечення.

DARPA уклало контракти з кількома командами, включаючи невеликі дослідницькі майстерні з кібербезпеки з глибокими технічними навичками. Одним із таких виконавців є нью-йоркська компанія Margin Research, яка зібрала для цього завдання команду високоповажних дослідників . Margin Research зосереджується на ядрі Linux частково тому, що воно настільки велике та критично важливе, що успіх тут, у такому масштабі, означає, що можливий успіх в інших місцях.

Мета полягає в аналізі як коду, так і спільноти, щоб зрештою візуалізувати та зрозуміти всю екосистему . Робота Маргіна допомагає визначити, хто працює над якими конкретними частинами проектів з відкритим кодом. Наприклад, Huawei наразі є найбільшим розробником ядра Linux. Інший розробник працює в Positive Technologies, російській компанії з кібербезпеки, яка, як і Huawei, потрапила під санкції уряду США, каже Айтель. Маргін також намалював код, написаний співробітниками АНБ, багато з яких беруть участь у різних проектах з відкритим кодом.

«Ця тема мене хвилює, — каже Антуан про прагнення краще зрозуміти рух відкритого коду, — тому що, чесно кажучи, навіть найпростіші речі здаються такими новими для багатьох важливих людей. Уряд щойно зрозумів, що наша критична інфраструктура використовує код, який буквально може бути написаний суб’єктами, які перебувають під санкціями. Прямо зараз."

Для цього дослідники використовуватимуть такі інструменти, як аналіз настроїв, щоб проаналізувати соціальну взаємодію в спільнотах із відкритим кодом, наприклад, список розсилки ядра Linux, який має допомогти визначити, хто є позитивним чи конструктивним, а хто негативним і деструктивним.

Дослідники хочуть знати, які події та поведінка можуть порушити роботу спільнот вільного програмного забезпечення або завдати їм шкоди, які учасники є надійними та чи існують конкретні групи, які потребують посиленої уваги. Ці відповіді обов'язково суб'єктивні. Але зараз існує мало способів їх знайти.

Джерело: https://www.darpa.mil


Додати як пріоритетне джерело в Google