È stato annunciato il progetto Akrites per coordinare la correzione delle vulnerabilità e la divulgazione delle informazioni sulle vulnerabilità nel software open source critico. Il progetto è stato creato sotto l'egida della Linux Foundation con la partecipazione di aziende come Amazon Web Services, Anthropic, Cisco, Ericsson, Google, IBM, Microsoft/GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Sonatype e Vodafone, insieme all'organizzazione non profit Rust Foundation.
I partecipanti al progetto forniranno finanziamenti, risorse ingegneristiche ed esperienza nel campo della sicurezza informatica per creare una squadra di risposta agli incidenti (SIRT, Security Incident Response Team) congiunta. Il team creato si occuperà di identificare nuove vulnerabilità, analizzare e verificare i rapporti sulle vulnerabilità, confermare il livello di pericolo, sviluppare correzioni in collaborazione con i manutentori dei progetti open source e coordinare il processo di divulgazione delle informazioni sulle vulnerabilità. La divulgazione delle vulnerabilità sarà sincronizzata con il rilascio delle correzioni nei progetti principali, nelle distribuzioni e nei prodotti dipendenti.
Si segnala che se in passato la creazione di exploit richiedeva conoscenze esperte e un lungo processo di sviluppo, le moderne capacità degli strumenti AI consentono a malintenzionati non qualificati di creare un exploit funzionante in poche ore, utilizzando informazioni su una patch che risolve il problema. Nel caso in cui una correzione per una vulnerabilità venga rilasciata senza una chiara divulgazione riguardo ai problemi di sicurezza, gli utenti e gli sviluppatori dei progetti dipendenti potrebbero ignorare l'aggiornamento, mentre i malintenzionati possono rapidamente preparare un exploit usando strumenti AI e iniziare ad attaccare i sistemi non aggiornati.
In tali condizioni diventa importante la tempestività nella risoluzione del problema, la prevenzione delle perdite di informazioni durante lo sviluppo delle patch, la divulgazione simultanea con la pubblicazione della correzione delle informazioni sulle vulnerabilità e la comunicazione agli utenti della necessità di installare l'aggiornamento. Sarà inoltre condotta un'attività di informazione sulle vulnerabilità per gli operatori delle infrastrutture critiche, dei servizi essenziali e dei progetti, poiché dal punto di vista della prevenzione di potenziali attacchi è importante non tanto la pubblicazione della patch, quanto il suo tempestivo utilizzo.
In aggiunta, il progetto si propone di alleggerire il carico dei manutentori, assumendo compiti come la filtrazione dei rapporti di problemi duplicati, la conferma dell'esistenza di vulnerabilità e l'assistenza nello sviluppo e nei test delle correzioni.
Nel caso di vulnerabilità in pacchetti importanti privi di manutentori attivi, il progetto Akrites si occuperà della preparazione e integrazione delle correzioni.
Fonte: opennet.ru
