Open Source открывает двери для хакеров

Open Source открывает двери для хакеров

...

Авторы доклада, представленного на семинаре по экономике информационной безопасности, сопоставили список из 400 млн попыток взломов данных, состоявшихся в течение 2 лет, с параметрами и уязвимостями программного обеспечения, сообщает Technologyreview.com. “Полученные результаты позволяют утверждать, что уязвимости Open Source приложений обнаруживаются хакерами гораздо быстрее и чаще, чем уязвимости закрытого ПО”, - заявил Сэм Ренсботам, профессор Бостонской Школы менеджмента Caroll.

По данным Сэма Ренсботама, взлом открытого ПО происходит в 1,5 раза чаще, чем проприетарных решений. При этом хакеры затрачивают на него в среднем на 3 дня меньше времени. Инструкции по взлому обычно распространяются примерно с той же скоростью, что и само программное обеспечение.

Исследование опиралось на данные систем по контролю за взломами, установленных в 960 компаниях сервис-провайдером SecureWorks. Сэм Ренсботам сопоставил эти данные с данными об уязвимостях, хранящимися в Национальной базе данных уязвимостей (National Vulnerability Database, NVD), формируемой Национальным Институтом Стандартов и Технологий (National Institute of Standards and Technology). NVD включает в себя уязвимости более 13000 видов ПО по состоянию на 2006-2007 гг. Однако, лишь половина этих программных продуктов может быть с уверенностью классифицирована как открытое или закрытое ПО, сообщил Сэм Ренсботам.

Таким образом, Сэм Ренсботам получил список 883 уязвимостей в закрытом и открытом ПО. Затем он классифицировал уязвимости по другим признакам, например, насколько сложно хакеру использовать уязвимость и существует ли в ней сигнатура, позволяющая системе обнаружения идентифицировать вторжение.

В конечном итоге, в участию в исследовании было допущено лишь 97 из 883 уязвимостей, подвергнутых хакерской атаке за последние 2 года, и 111 млн взломов - около четверти полученных предупреждений об атаке. Остальные попытки взлома или предпринимались в отношении ПО, которое не может быть отнесено ни к открытому, ни к закрытому, или были направлены на уязвимости с неидентифицируемыми атрибутами, или были идентифицированы как ложные атаки.

Результаты исследования свидетельствуют о том, что после выхода очередного релиза Open Source продукта хакерские атаки на него начинаются быстрее, чем в случае появления закрытых решений. Однако, как только разработчики начинают предпринимать меры по ликвидации уязвимости, хакеры быстро переключаются на другие задачи.

Возможность доступа к исходному коду – не единственное преимущество, которое Open Source дает хакерам. Сэм Ренсботам отмечает, что при наличии сигнатур, используемых производителями систем защиты, хакерские атаки происходят быстрее. “Вероятно, информация об обновлениях, распространяемая с целью усовершенствования программного обеспечения, в итоге помогает взломщикам”, - комментирует он.

Его мнение подтверждают и результаты других исследований. В 2007 г. два консультанта по безопасности показали, как можно создать новый код для атаки, используя данные сигнатур популярной системы по отслеживанию взломов. В 2008 исследователи создали систему, способную генерировать код для взлома на основании автоматического анализа обновлений, выпущенных компанией-производителем ПО.

Источник

Подпишитесь на новости

Минцифры готовит поддержку российских ИИ-проектов на 10 млрд рублей в год

Российским разработчикам ИИ готовят финансовую подпитку: Минцифры обсуждает пакет господдержки объёмом до 10 млрд рублей ежегодно. Деньги могут помочь с разработкой нейросетей, запуском пилотов и оплатой вычислений. Но бежать за субсидиями пока рано, условия ещё прорабатываются.

По данным «Коммерсанта», 8 млрд рублей предполагается направлять на разработку и внедрение технологий, ещё 2 млрд — на компенсацию затрат на вычислительные мощности.

Один из механизмов — субсидированные кредиты через уполномоченные банки. Российские компании смогут потратить заёмные средства на инфраструктуру, сбор и разметку датасетов, а также дообучение нейросетей.

Другой инструмент — гранты на пилотное тестирование решений, ранее не имевших аналогов. Их планируют применять в приоритетных отраслях экономики, социальной сфере и госуправлении. Грант может покрывать до 80% стоимости проекта, а оператором отбора может стать РФРИТ.

Минцифры и аппарат вице-премьера Дмитрия Григоренко подтвердили обсуждение инициативы. Конкретные параметры и сроки запуска программ пока не определены.

Для небольших стартапов такая помощь может стать шансом довести продукт до пилота, считает руководитель ИИ-проектов Т1 Сергей Голицын. Однако участники рынка ждут прозрачных критериев отбора и понятной отчётности. Иначе между бюджетом и разработчиками рискуют появиться посредники, а независимым командам будет сложнее конкурировать с корпорациями.

Размер поддержки звучит внушительно. Теперь вопрос в правилах: кто сможет получить деньги и сколько сил придётся потратить на заявку вместо самой разработки.

RSS: Новости на портале Anti-Malware.ru