Das Akrites-Projekt zur Koordination der operativen Behebung von Sicherheitsanfälligkeiten

Das Akrites-Projekt zur Koordination der Behebung von Sicherheitsanfälligkeiten und der Offenlegung von Schwachstellen in kritischer Open-Source-Software wurde angekündigt. Das Projekt wurde unter der Schirmherrschaft der Linux Foundation mit Beteiligung von Unternehmen wie Amazon Web Services, Anthropic, Cisco, Ericsson, Google, IBM, Microsoft/GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Sonatype und Vodafone sowie der gemeinnützigen Organisation Rust Foundation ins Leben gerufen.

Die Projektteilnehmer werden finanzielle Mittel, Ingenieurressourcen und Fachwissen im Bereich der Informationssicherheit bereitstellen, um ein gemeinsames Incident Response Team (SIRT) zu bilden. Das gebildete Team wird sich mit der Identifizierung neuer Sicherheitsanfälligkeiten, der Analyse und Überprüfung von Schwachberichten, der Bestätigung des Gefährdungsgrades, der Entwicklung von Patches gemeinsam mit den Entwicklern der Open-Source-Projekte sowie der Koordination des Offenlegungsprozesses für Sicherheitsanfälligkeiten befassen. Die Offenlegung von Sicherheitsanfälligkeiten wird mit der Veröffentlichung von Patches in den Hauptprojekten, Distributionen und abhängigen Produkten synchronisiert.

Es wird festgestellt, dass, während früher Expertenwissen und ein langer Entwicklungsprozess erforderlich waren, um Exploits zu erstellen, moderne KI-Tools es unqualifizierten Angreifern ermöglichen, innerhalb weniger Stunden einen funktionsfähigen Exploit zu erstellen, indem sie Informationen über den Patch zur Beseitigung des Problems verwenden. Falls ein Patch für eine Sicherheitsanfälligkeit veröffentlicht wird, ohne dass ausdrücklich auf die Sicherheitsprobleme hingewiesen wird, können Benutzer und Entwickler abhängiger Projekte das Update ignorieren, während Angreifer mit Hilfe von KI-Tools schnell einen Exploit erstellen und beginnen können, unaktualisierte Systeme anzugreifen.

In solchen Fällen wird es wichtig, die Problemschnelligkeit zu beheben, Informationslecks während der Patch-Entwicklung zu verhindern, gleichzeitig mit der Veröffentlichung des Patches Informationen über die Sicherheitsanfälligkeit weiterzugeben und die Benutzer über die Notwendigkeit zur Installation des Updates zu informieren. Separat wird auch daran gearbeitet, Anbieter kritischer Infrastrukturen, wichtiger Dienste und Projekte über die Sicherheitsanfälligkeiten zu informieren, da es aus Sicht der Abwehr potenzieller Angriffe nicht nur um die Veröffentlichung eines Patches, sondern auch um dessen zeitnahe Anwendung geht.

Darüber hinaus hat das Projekt das Ziel, die Last der Betreuer zu verringern, indem es Aufgaben wie das Filtern von doppelten Fehlerberichten, die Bestätigung von Sicherheitsanfälligkeiten und die Unterstützung bei der Entwicklung und Testung von Korrekturen übernimmt.
Bei der Entdeckung von Sicherheitsanfälligkeiten in wichtigen Paketen, die keine aktiven Betreuer mehr haben, wird das Akrites-Projekt die Verantwortung für die Vorbereitung und Integration von Korrekturen übernehmen.

Quelle: opennet.ru

60GB SSD 8Gb DDR4