Akritese projekt operatiivsete haavatavuste kõrvaldamise koordineerimiseks

Käivitati Akrites projekt, et koordineerida haavatavuste parandamise ja kriitiliselt olulise avatud tarkvara haavatavuste avalikustamise protsessi. Projekt on loodud Linux Foundationi alusel koos ettevõtetega Amazon Web Services, Anthropic, Cisco, Ericsson, Google, IBM, Microsoft/GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Sonatype ja Vodafone, samuti mittetulundusühingu Rust Foundationiga.

Projektis osalejad pakuvad rahastust, insenertehnilisi ressursse ja ekspertiisi küberjulgeoleku valdkonnas, et luua koostööl põhinev intsidentide reageerimise meeskond (SIRT, Security Incident Response Team). Loodud meeskond tegeleb uute haavatavuste tuvastamisega, haavatavuste aruannete analüüsimise ja kontrollimisega, ohtude taseme kinnitamisega, paranduste väljatöötamisega koos avatud projektide hooldajatega ning haavatavuste avalikustamise protsessi koordineerimisega. Haavatavuste avalikustamine sünkroniseeritakse paranduste vabastamisega peamistes projektides, distributsioonides ja sõltuvates toodetes.

On tõdetud, et kui varasemad eksplootide loomised nõudsid ekspertteadmisi ja pikaajalist arendusprotsessi, siis tänapäevased AI- tööriistade võimalused võimaldavad kvalifitseerimata ründeisikutel luua töötava eksploidi mõne tunni jooksul, kasutades teavet probleemi lahendava plaastri kohta. Kui haavatavuse parandamine on välja antud ilma selge avalikustamiseta, mis seondub turvaprobleemidega, võivad kasutajad ja sõltuvate projektide arendajad unustada värskenduse, samas kui ründeisikud saavad AI-tööriistu kasutades kiiresti ette valmistada eksploidi ja alustada uuendamata süsteemide ründamist.

Sellistes tingimustes muutub probleemide kiire lahendamine, infovuode vältimise tagamine patchide arendamise ajal, ja teabe edastamine kasutajatele värskenduste installimise vajadusest üha olulisemaks. Eraldi tegeletakse kriitilise infrastruktuuri, oluliste teenuste ja projektide nõrkuste teavitamisega, et potentsiaalsete rünnakute tõkestamise mõttes on oluline mitte ainult patchi avaldamine, vaid ka selle kiire rakendamine.

Lisaks seab projekt eesmärgiks vähendada tugevdajate koormust, võttes endale sellise töö nagu probleemide dubleerivate aruannete filtreerimine, haavatavuste olemasolu kinnitamine ning abistamine paranduste väljatöötamisel ja testimisel.
Oluliste pakettide, millel ei ole aktiivseid tugevdajaid, haavatavuste avastamisel, võtab projekt Akrites endale nende paranduste ettevalmistamise ja integreerimise töö.

Allikas: opennet.ru

Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid 🔥 Osta usaldusväärne veebihosting DDoS kaitsega, VPS VDS serverid | ProHoster