211service.com
Atviras kodas gali reikšti atviras duris įsilaužėliams
Galimybė pasiekti atvirojo kodo programų kodą gali suteikti užpuolikams pranašumo kuriant programinės įrangos išnaudojimus, teigiama dokumente, kuriame analizuojami dvejų metų atakų duomenys.
Straipsnyje, kuris šią savaitę bus pristatytas Informacijos saugumo ekonomikos seminare, buvo susieta 400 milijonų įspėjimų iš įsibrovimo aptikimo sistemų su žinomais tikslinės programinės įrangos atributais ir pažeidžiamumu. Duomenys patvirtina teiginį, kad atvirojo kodo programinės įrangos trūkumai dažniausiai puolami greičiau ir dažniau nei uždarojo kodo programinės įrangos pažeidžiamumas, sako Bostono koledžo Carroll School of Management docentas ir straipsnio autorius Samas Ransbothamas.
Naudodamas netiesinę regresiją ir kitus modelius, Ransbotham nustatė, kad atakos prieš atvirojo kodo programinės įrangos pažeidžiamumą įvyko trimis dienomis anksčiau ir beveik 50 procentų dažniau. Ransbotham teigia, kad žinios apie tai, kaip išnaudoti tam tikrą pažeidžiamumą, plinta panašiai kaip technologinių naujovių sklaida.
Jei apie visa tai galvojate kaip apie žaidimą tarp gerų vaikinų ir blogiukų, sumažinus blogiukų pastangas, jie bus daug labiau skatinami anksčiau išnaudoti taikinius ir smogti daugiau įmonių, sako Ransbotham.
Šis dokumentas greičiausiai atgaivins diskusiją tarp atvirojo kodo ir uždarojo kodo kūrimo modelių šalininkų, kurie ginčijasi, ar atvirojo kodo operacinė sistema Linux yra saugesnė nei Windows, ar Mozilla atvirojo kodo Firefox naršyklė yra saugesnė nei Microsoft Internet Explorer. . Atvirojo kodo šalininkai teigia, kad kodo prieinamumas leidžia geriems vaikinams greičiau rasti klaidas, o kritikai teigia, kad daugiau užpuolikų nei gynėjų kiša kodą, todėl grynasis poveikis yra prastesnis saugumas.
Tyrimo metu buvo naudojami įspėjimų duomenys, surinkti iš įsibrovimo aptikimo sistemų, kurias 960 įmonių vardu valdo saugos paslaugų teikėjas „SecureWorks“. Ransbotham perspėjimus susiejo su konkrečiais pažeidžiamumu Nacionalinėje pažeidžiamumo duomenų bazėje (NVD) – dideliame informacijos apie programinės įrangos trūkumus rinkinyje, kurį valdo Nacionalinis standartų ir technologijų institutas. Nors NVD išvardija daugiau nei 13 000 programinės įrangos produktų pažeidžiamumą 2006 ir 2007 m., per dvejus metus, nuo kurių buvo naudojami įspėjimų duomenys, tik pusė produktų galėjo būti klasifikuojami kaip atvirojo arba uždarojo kodo, sako Ransbotham.
Susiedama šiuos duomenis su įsibrovimų aptikimo sistemų gebėjimu atpažinti pažeidžiamos sistemos ataką, Ransbotham sudarė 883 patvirtintos atvirojo arba uždarojo kodo programinės įrangos pažeidžiamumų, kurių atakas galima atpažinti, sąrašą. Jis taip pat klasifikavo pažeidžiamumą pagal kitus požymius, pvz., kaip sudėtinga būtų užpuolikams pasinaudoti trūkumu ir ar tuo metu, kai buvo pranešta apie pažeidžiamumą, buvo įsilaužimo aptikimo sistemų parašas.
Galiausiai per dvejų metų laikotarpį užpuolikai taikėsi tik į 97 iš 883 pažeidžiamumų. Tačiau tai sudaro 111 mln., arba maždaug ketvirtadalį visų įspėjimų. Likę įspėjimai gali būti priskirti atakoms prieš programinę įrangą, kuri negali būti klasifikuojama kaip atvirojo ar uždarojo kodo, atakomis prieš pažeidžiamumą, kuri neturėjo identifikavimo atributo, arba klaidingai teigiami rezultatai.
Savo analizėje Ransbotham nustatė, kad atakos prieš atvirojo kodo programinės įrangos pažeidžiamumą įvyko anksčiau nei atakos prieš uždarojo kodo programinę įrangą, matuojant pagal pirmąją kiekvienos įmonės ataskaitą apie pažeidžiamumą. Be to, į kiekvieną pažeidžiamumą galiausiai buvo nukreipta vidutiniškai daugiau įmonių. Tačiau abiem atvejais atakų skaičius galiausiai išaugo.
Kai gynėjai išima savo pleistrus, užpuolikai turi daugiau paskatų pereiti prie kitokio išnaudojimo, sako Ransbothamas.
Galimybė pasiekti atvirojo kodo kodą nėra vienintelis užpuolikams suteikiamas pranašumas. „Ransbotham“ analizė parodė ryšį tarp parašų, naudojamų įvairiuose saugos produktuose, siekiant suderinti žinomą modelį su trūkumu, ir ankstesnių atakų, o tai rodo, kad naujinimai, kuriuos gynėjai naudoja gynybai pagerinti, iš tikrųjų padeda užpuolikams.
Tai man rodo, kad toks parašas padeda žmonėms... suteikia jiems užuominą, kaip išnaudoti pažeidžiamumą, sako Ransbothamas.
Kiti tyrimai rodo, kad parašai ir kitos gynybinės priemonės nutekina informaciją užpuolikams. 2007 m. du saugumo konsultantai aprašė parašų iš populiarios įsibrovimo aptikimo sistemos naudojimą, kad sukurtų atakos kodą. 2008 m. mokslininkai sukūrė potencialaus išnaudojimo kodo generavimo sistemą, pagrįstą automatine programinės įrangos kompanijų išleistų pataisų analize.
Tačiau saugumo specialistai perspėja per daug nesiskaityti su Ransbotamo analize. Daugelis veiksnių gali iškreipti duomenis, sako Davidas Aitelis, saugumo įmonės „Immunity“, kuri, be savo paslaugų, kuria išnaudojimus, skirtus įmonės tinklo apsaugai išbandyti, vyriausiasis technologijų pareigūnas. Remiantis Ransbotham dokumentais, tik 30 iš 97 pažeidžiamumų, kuriuos taikė užpuolikai, buvo atvirojo kodo programinėje įrangoje, o tai reiškia, kad palyginti nedaug pažeidžiamumų buvo užpulta daug dažniau, sako Aitel. Jis teigia, kad užpuolikai gali be atodairos užtvindyti įmonės tinklą atakomis prieš palyginti nesvarbią atvirojo kodo programinę įrangą, o rimtesnes atakas nukreipti prieš svarbesnes sistemas, kuriose veikia uždarojo kodo programinė įranga.
Kadangi „Immunity“ klientai yra labiausiai susirūpinę dėl sistemų, kuriose veikia uždarojo kodo programinė įranga, pvz., „Microsoft Windows“, „Internet Explorer“, „Adobe Acrobat“ ir „Sun's Java“, „Immunity“ tyrėjai bando išnaudoti uždarojo kodo programinės įrangos trūkumus per 24 valandas nuo tada, kai apie juos buvo pranešta pirmą kartą. Atvirojo kodo programinės įrangos pažeidžiamumui suteikiamas daug mažesnis prioritetas.
Jis sako, kad daryti plačią išvadą, kad atvirojo kodo programinę įrangą lengviau išnaudoti, tikrai nėra tiesa. Galite padaryti visiškai priešingą išvadą iš daugybės išnaudojimų, kuriuos galima rasti [tyrimų svetainėse, pvz.,] Packetstorm.
Kiti saugos specialistai laikosi platesnio požiūrio, kad tai mažiau apie atvirąjį ar uždarąjį kodą, o apie tai, kaip įmonė kuria savo programinę įrangą. Užpuolikai ilgainiui gali gauti informacijos, kurios jiems reikia, kad galėtų išnaudoti klaidą, naudojant automatinę atakų programinę įrangą, atvirkštinės inžinerijos pataisas arba kaip nors gauti prieigą prie šaltinio kodo, todėl įmonės turėtų to tikėtis, sako Gary McGraw, „Cigital“ vyriausiasis technologijų pareigūnas. programinės įrangos saugos konsultacijos.
McGraw sako, kad tai mitas, kad norint išnaudoti pažeidžiamumą reikia turėti šaltinio kodą. Jūs (programinės įrangos kūrėjai) turite suprasti, kad jūsų programinė įranga yra ten, ir jūs suteikiate užpuolikui viską, ko reikia, kad ja pasinaudotų.