Projekt Akrites do koordynacji szybkiego usuwania luk

Ogłoszono projekt Akrites mający na celu koordynację usuwania luk oraz ujawniania informacji o tych lukach w krytycznym, otwartym oprogramowaniu. Projekt został stworzony pod egidą Linux Foundation przy współpracy firm Amazon Web Services, Anthropic, Cisco, Ericsson, Google, IBM, Microsoft/GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Sonatype oraz Vodafone, a także organizacji non-profit Rust Foundation.

Uczestnicy projektu zapewnią finansowanie, zasoby inżynieryjne oraz ekspertyzę w dziedzinie bezpieczeństwa komputerowego w celu utworzenia wspólnego zespołu reagowania na incydenty (SIRT, Security Incident Response Team). Utworzony zespół będzie zajmować się identyfikacją nowych luk, analizą i weryfikacją raportów o lukach, potwierdzaniem poziomu zagrożenia, opracowywaniem poprawek we współpracy z osobami odpowiedzialnymi za otwarte projekty oraz koordynowaniem procesu ujawniania informacji o lukach. Ujawnianie informacji o lukach będzie synchronizowane z wydaniem poprawek w głównych projektach, dystrybucjach oraz produktach zależnych.

Zauważono, że jeśli wcześniej do tworzenia exploitów wymagane były specjalistyczne umiejętności oraz długi proces rozwoju, to współczesne możliwości narzędzi AI pozwalają osobom niekwalifikowanym na stworzenie działającego exploita w zaledwie kilka godzin, wykorzystując informacje o poprawce związanej z daną luką. W przypadku, gdy poprawka dla luki zostanie wydana bez wyraźnego ujawnienia związku z problemami bezpieczeństwa, użytkownicy i deweloperzy projektów zależnych mogą zignorować aktualizację, a przestępcy za pomocą narzędzi AI szybko przygotują exploit i rozpoczną atak na nieaktualizowane systemy.

W takich warunkach staje się kluczowe szybkie usunięcie problemu oraz zapobieganie wyciekom informacji podczas opracowywania poprawek, równoczesne z publikacją poprawki ujawnienie informacji o luce oraz poinformowanie użytkowników o konieczności zainstalowania aktualizacji. Osobno prowadzone będą działania informujące o lukach operatorów krytycznej infrastruktury, ważnych usług i projektów, ponieważ z punktu widzenia blokowania potencjalnych ataków istotne jest nie tylko opublikowanie poprawki, ale także jej szybkie wdrożenie.

Projekt ma na celu odciążenie opiekunów, przejmując na siebie takie zadania, jak eliminowanie powtarzających się raportów o problemach, potwierdzanie istnienia luk w zabezpieczeniach oraz wsparcie w opracowywaniu i testowaniu poprawek.
W przypadku wykrycia luk w zabezpieczeniach istotnych pakietów, które nie mają aktywnych opiekunów, projekt Akrites podejmie się przygotowania i integracji poprawek.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster