Proiectul Akrites pentru coordonarea remedierii operative a vulnerabilităților

A fost anunțat proiectul Akrites pentru a coordona remedierea vulnerabilităților și divulgarea informațiilor despre vulnerabilități în software-ul open-source critic. Proiectul este creat sub egida Linux Foundation, cu participarea companiilor Amazon Web Services, Anthropic, Cisco, Ericsson, Google, IBM, Microsoft/GitHub, NVIDIA, OpenAI, RapidFort, Red Hat, Sonatype și Vodafone, precum și a organizației non-profit Rust Foundation.

Participanții proiectului vor oferi finanțare, resurse inginerești și expertiză în domeniul securității cibernetice pentru a crea o echipă de răspuns la incidente (SIRT, Security Incident Response Team). Echipa formată va fi responsabilă pentru identificarea de noi vulnerabilități, analiza și verificarea raporturilor de vulnerabilitate, confirmarea nivelului de risc, dezvoltarea de remedii împreună cu mentenanții proiectelor open-source și coordonarea procesului de divulgare a informațiilor despre vulnerabilități. Divulgarea informațiilor despre vulnerabilități va fi sincronizată cu lansarea remedierilor în proiectele de bază, distribuții și produse dependente.

Se observă că, dacă anterior era necesară expertiză și un proces de dezvoltare îndelungat pentru a crea exploitate, astăzi capacitățile instrumentelor AI permit actorilor rău intenționați fără calificare să creeze un exploit funcțional în câteva ore, folosind informații despre patch-urile de remediere a problemelor. În cazul în care o remediere pentru o vulnerabilitate este lansată fără o divulgare evidentă a legăturii cu problemele de securitate, utilizatorii și dezvoltatorii proiectelor dependente pot ignora actualizarea, iar atacatorii pot utiliza instrumentele AI pentru a pregăti rapid un exploit și a începe atacul asupra sistemelor neactualizate.

În astfel de condiții, devine importantă rapiditatea rezolvării problemei, prevenirea scurgerilor de informații în timpul dezvoltării patch-urilor, divulgarea simultană a informațiilor despre vulnerabilitate odată cu publicarea remedierii și informarea utilizatorilor despre necesitatea instalării actualizării. De asemenea, se va lucra separat pentru a informa operatorii infrastructurilor critice, serviciilor importante și proiectelor, deoarece din perspectiva blocării potențialelor atacuri, publicarea patch-ului nu este la fel de importantă ca aplicarea sa rapidă.

În plus, proiectul își propune să reducă sarcina pe cei care întrețin, preluând astfel lucruri precum filtrarea rapoartelor de problemă duplicate, confirmarea existenței vulnerabilităților și oferirea de asistență în dezvoltarea și testarea corectivilor.
Atunci când sunt identificate vulnerabilități în pachete esențiale, care nu au în prezent întreținători activi, proiectul Akrites va prelua responsabilitatea de a pregăti și integra corectivi pentru acestea.

Sursa: opennet.ro

Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS 🔥 Cumpără un hosting fiabil pentru site-uri cu protecție DDoS, servere VPS VDS | ProHoster