Botnetai galėtų sutikti robotų įsilaužėlius

Praėjusią vasarą Pentagonas Las Vegase surengė konkursą, kurio metu galingi kompiuteriai praleido 12 valandų, bandydami įsilaužti vienas į kitą, siekdami 2 milijonų dolerių piniginės. Dabar „Mayhem“, programinė įranga, kuri laimėjo, pradeda taikyti savo įsilaužimo įgūdžius realiame pasaulyje.





Mayhem sukūrė saugumo paleidimas „ForAllSecure“. , kurį įkūrė profesorius Carnegie Mellon Davidas Brumley ir du jo doktorantai. Brumley teigia, kad bendrovė pradėjo pritaikyti „Mayhem“, kad galėtų automatiškai rasti ir pataisyti tam tikros rūšies komercinės programinės įrangos, įskaitant interneto įrenginių, tokių kaip maršrutizatoriai, trūkumus.

Atliekami bandymai su neatskleistais partneriais, įskaitant interneto įrenginių gamintoją, siekiant išsiaiškinti, ar „Mayhem“ gali padėti įmonėms greičiau ir visapusiškiau nustatyti ir pašalinti savo produktų spragas. Pagrindinis dėmesys skiriamas įmonių, kurioms reikia skirti daug išteklių, kad palaikytų daugelį metų gaminius su saugos naujinimais, iššūkį. Praėjusių metų pabaigoje įsilaužėliai naudojo didžiulį pažeistų interneto įrenginių, pvz., fotoaparatų, robotų tinklą, kad panaikintų svetaines, įskaitant „Reddit“ ir „Twitter“.

Dabar, kai aparatas pažeidžiamas, prireikia dienų ar savaičių, kol kas nors tai pastebės, o paskui dienų ar savaičių – arba niekada – kol bus uždėtas pleistras, sako Brumley. Įsivaizduokite pasaulį, kuriame įsilaužėlis pirmą kartą pasinaudodamas pažeidžiamumu gali išnaudoti tik vieną mašiną, o tada ji pataisoma.

Praėjusiais metais Brumley paskelbtus rezultatus beveik 2 000 maršrutizatoriaus programinės aparatinės įrangos vaizdų tiekimo naudojant kai kuriuos „Mayhem“ įrenginius naudojusius metodus. Daugiau nei 40 procentų, atstovaujančių 89 skirtingus produktus, turėjo bent vieną pažeidžiamumą. Programinė įranga aptiko 14 anksčiau neatrastų pažeidžiamumų, turinčių įtakos 69 skirtingoms programinės įrangos versijoms. „ForAllSecure“ taip pat bendradarbiauja su Gynybos departamentu ir ieško idėjų, kaip „Mayhem“ pritaikyti realiame pasaulyje ieškant ir ištaisant pažeidžiamumą.

Praėjusiais metais laimėtą „Cyber ​​Grand Challenge“ konkursą „Mayhem“ surengė Pentagono gynybos pažangių tyrimų projektų agentūra DARPA, siekdama paskatinti tyrinėti idėją automatizuoti kai kuriuos saugumo ekspertų darbus. Komandos įvedė programinę įrangą, kuri turėjo pataisyti ir apsaugoti serverio programinės įrangos rinkinį, kartu nustatydama ir išnaudodama programų pažeidžiamumą, prižiūrint konkurentams. (DARPA teigė, kad skatinant plėtoti technologiją atviroje erdvėje, ji bus naudojama pirmiausia gynybos, o ne puolimo tikslais.)

Džovanis Vigna Kalifornijos universiteto Santa Barbaroje profesorius teigia, kad pastangos praktiškai panaudoti DARPA robotų mūšio metodus yra svarbios. Tačiau jis sako, kad svajonės apie automatizuotus įsilaužėlius, išvalančius visas pasaulio saugumo spragas, yra nerealios, nes žmonėms vis tiek reikės patikrinti savo darbą.

Tarkime, kad esate maršrutizatorių įmonė. Jis sako, kad šie vaikinai nenorės įdiegti pataisos, kuri neturi kokybės užtikrinimo ir gali atjungti visus savo įrenginius. Vigna vadovavo komandai, kurios programinė įranga „MechanicalPhish“ praėjusią vasarą DARPA konkurse užėmė trečią vietą. Programinė įranga buvo išleistas kaip atviras šaltinis kad kiti galėtų eksperimentuoti.

Brumley pripažįsta šią problemą. Daugelis žmonių, įskaitant JAV vyriausybę, nori turėti žmogų, o ne leisti automatinei programinei įrangai paleisti laidą, sako jis.

Nesu prieš tai, bet jaučiu, kad tai sulėtina procesą, sako Brumley. Jis tikisi, kad autonominiams įsilaužėliams ir tvarkytojams įrodžius savo vertę, jiems bus leista dirbti mažiau prižiūrint.

paslėpti