È stato annunciato il progetto Akrites per coordinare la correzione delle vulnerabilità e la divulgazione delle informazioni sulle vulnerabilità nel software open source critico. Il progetto è stato creato sotto l'egida della Linux Foundation con la partecipazione di aziende come Amazon Web Services, Anthropic, Cisco, Ericsson, Google, IBM, Microsoft/GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Sonatype e Vodafone, oltre alla no-profit Rust Foundation.
I partecipanti al progetto forniranno finanziamenti, risorse ingegneristiche e competenze nel campo della sicurezza informatica per creare un team di risposta agli incidenti (SIRT, Security Incident Response Team) collaborativo. Il team creato si occuperà di identificare nuove vulnerabilità, esaminare e verificare i rapporti sulle vulnerabilità, confermare il livello di gravità, sviluppare correzioni in collaborazione con i manutentori dei progetti open source e coordinare il processo di divulgazione delle vulnerabilità. La divulgazione delle vulnerabilità sarà sincronizzata con il rilascio delle correzioni nei principali progetti, distribuzioni e prodotti dipendenti.
È degno di nota che, mentre in passato per creare exploit erano necessarie conoscenze esperte e un lungo processo di sviluppo, oggi le capacità degli strumenti AI consentono a malintenzionati non qualificati di creare un exploit funzionante in poche ore, utilizzando informazioni sui patch che risolvono il problema. Nel caso in cui una correzione per una vulnerabilità venga rilasciata senza un'adeguata comunicazione riguardo ai problemi di sicurezza, gli utenti e gli sviluppatori di progetti dipendenti potrebbero ignorare l'aggiornamento, mentre i malintenzionati, grazie agli strumenti AI, possono rapidamente preparare un exploit per iniziare ad attaccare sistemi non aggiornati.
In queste condizioni, diventa fondamentale la tempestività nella risoluzione dei problemi, la prevenzione delle perdite di informazioni durante lo sviluppo delle patch, e la divulgazione simultanea della vulnerabilità al pubblico con le informazioni necessarie per l'installazione degli aggiornamenti. Sarà eseguito un lavoro specifico per informare riguardo alle vulnerabilità degli operatori di infrastrutture critiche, servizi importanti e progetti, poiché, per quanto riguarda il blocco di potenziali attacchi, è importante non solo pubblicizzare la patch, ma anche implementarla in modo rapido.
In aggiunta, il progetto si prefigge l'obiettivo di ridurre il carico sulle persone che supportano, assumendosi compiti come la filtrazione dei rapporti duplicati sui problemi, la conferma della presenza di vulnerabilità e fornendo assistenza nello sviluppo e nel testing delle patch.
Nel caso vengano identificate vulnerabilità in pacchetti importanti, privi di manutentori attivi, il progetto Akrites si occuperà della preparazione e integrazione delle patch.
Fonte: opennet.ru
