Proyecto Akrites para coordinar la resolución rápida de vulnerabilidades

Se anunció el proyecto Akrites para coordinar la corrección de vulnerabilidades y la divulgación de información sobre vulnerabilidades en software de código abierto crítico. El proyecto fue creado bajo el ala de la Linux Foundation con la participación de empresas como Amazon Web Services, Anthropic, Cisco, Ericsson, Google, IBM, Microsoft/GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Sonatype y Vodafone, así como de la organización sin fines de lucro Rust Foundation.

Los participantes del proyecto proporcionarán financiamiento, recursos de ingeniería y experiencia en ciberseguridad para crear un equipo de respuesta a incidentes (SIRT, por sus siglas en inglés). El equipo creado se encargará de identificar nuevas vulnerabilidades, analizar y verificar informes de vulnerabilidades, confirmar el nivel de riesgo, desarrollar correcciones en conjunto con los mantenedores de proyectos de código abierto y coordinar el proceso de divulgación de vulnerabilidades. La divulgación de información sobre vulnerabilidades se sincronizará con el lanzamiento de correcciones en los proyectos principales, distribuciones y productos dependientes.

Se señala que, mientras que antes se requerían conocimientos expertos y un proceso de desarrollo prolongado para crear exploits, las capacidades actuales de las herramientas de IA permiten a los delincuentes no calificados crear un exploit funcional en cuestión de horas, utilizando información sobre el parche que corrige el problema. En caso de que se publique una corrección para una vulnerabilidad sin una divulgación explícita sobre su relación con problemas de seguridad, los usuarios y desarrolladores de proyectos dependientes pueden ignorar la actualización, y los delincuentes, con la ayuda de herramientas de IA, pueden preparar rápidamente un exploit para comenzar a atacar sistemas no actualizados.

En tales circunstancias, se vuelve crucial la rapidez en la solución del problema, la prevención de filtraciones de información durante el desarrollo de parches, la divulgación simultánea de información sobre vulnerabilidades junto con la publicación de la corrección y la comunicación a los usuarios sobre la necesidad de instalar actualizaciones. Además, se realizará un trabajo específico para informar sobre vulnerabilidades a los operadores de infraestructura crítica, servicios e importantes proyectos, ya que, desde un punto de vista de bloqueo de ataques potenciales, lo importante no es solo la publicación del parche, sino su aplicación rápida.

Además, el proyecto tiene como objetivo aliviar la carga de los mantenedores, al asumir tareas como la eliminación de informes de problemas duplicados, la confirmación de vulnerabilidades y la asistencia en el desarrollo y prueba de correcciones.
Al detectar vulnerabilidades en paquetes críticos que no tienen mantenedores activos, el proyecto Akrites asumirá la tarea de preparar e integrar correcciones en ellos.

Fuente: opennet.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster