Pentagon Bot Battle pokazuje, jak komputery mogą naprawić własne wady

To może być najmniej spektakularny pokaz, jaki kiedykolwiek uświetnił scenę w Las Vegas.





Kilkaset osób zebrało się w czwartek w sali balowej kasyna, by zobaczyć siedem potężnych komputerów wielkości szafy oświetlonych migającymi diodami LED. Każda maszyna w niewidoczny sposób spędzała godziny próbując zaatakować oprogramowanie działające na innych komputerach na scenie, jednocześnie broniąc się przed nadchodzącymi atakami.

Zagadkowy konkurs i jego główna nagroda w wysokości 2 milionów dolarów mogą sprawić, że Internet i komputery staną się znacznie bezpieczniejsze. Cyber ​​Grand Challenge odbyło się na OBROŃ Z Konferencja hakerska zorganizowana przez Agencję Zaawansowanych Projektów Badawczych Obrony Pentagonu, aby pobudzić wynalezienie oprogramowania zdolnego do automatycznego wykrywania, testowania i naprawiania luk w zabezpieczeniach. To może zrewolucjonizować walkę z problemami, takimi jak przestępcy wykorzystujący słabości bezpieczeństwa do kradzieży milionów danych konsumenckich każdego roku.

Tłum w paryskim kasynie wiwatował, gdy pod koniec czwartku oprogramowanie stworzone przez firmę ochroniarską ForAllSecure zostało ogłoszone tymczasowym zwycięzcą. Ostateczne potwierdzenie wyniku nastąpi w piątek rano, po przeanalizowaniu przez DARPA logów danych z zawodów.



David Brumley , profesor Carnegie Mellon University, który był współzałożycielem ForAllSecure, powiedział, że wierzy, iż wyniki dowiodły, że oprogramowanie może autonomicznie rozwiązywać niektóre problemy związane z bezpieczeństwem. Uważamy to za pierwszy krok, powiedział.

ForAllSecure i pozostałe sześć zespołów musiały opracować bota do pracy na chłodzonym wodą komputerze o dużej mocy i dbać o kolekcję prawie stu programów stworzonych na potrzeby konkursu. Programy te były luźno wzorowane na pakietach, które można znaleźć na serwerze sieci Web i zostały celowo zaprojektowane z lukami w zabezpieczeniach.

Cyber ​​Grand Challenge DARPA

Bot każdego zespołu zdobywał punkty za naprawianie błędów w programach, którymi się opiekuje, utrzymywanie ich w działaniu i sondowanie programów innych zespołów w celu zidentyfikowania nienaprawionych luk w zabezpieczeniach. Boty nie widziały programów, którymi musiały się opiekować przed konkursem.

Wiele firm zajmujących się bezpieczeństwem, badacze bezpieczeństwa i hakerzy kryminalni używają narzędzi, które automatyzują proces analizy oprogramowania pod kątem potencjalnych luk w zabezpieczeniach. Ale praca polegająca na tworzeniu i wdrażaniu łat dla luk w zabezpieczeniach spada wyłącznie na ludzi, powiedział Mike Walker , kierownik programu DARPA, który kierował pracami nad konkursem. Powiedział, że jest to „wielkie wyzwanie”, ponieważ żadna z tych funkcji nie została zautomatyzowana.

Walker przyznał, że niektóre z automatycznych funkcji na wyświetlaczu mogą w końcu zostać wykorzystane do ataku na sieci komputerowe, a także do ich obrony. Twierdził jednak, że fakt, że DARPA przeprowadziła konkurs jawnie i publikuje z niego wszystkie dane, przechyli technologię w kierunku oferowania ochrony. Wszystkie narzędzia bezpieczeństwa komputerowego mają podwójne zastosowanie - powiedział. „Różnica między użyciem ofensywnym a defensywnym polega często na otwartości”.

Peter Lee , który kieruje pracami badawczymi Microsoftu i uczestniczył w czwartkowym wydarzeniu, powiedział, że możliwość automatycznego generowania poprawek luk w zabezpieczeniach pomogłaby producentom oprogramowania uczynić ich produkty znacznie bezpieczniejszymi. Powiedział, że byłaby to bardzo wielka sprawa dla czegoś takiego jak Windows lub Office.

Tim Bryant z firmy Raytheon, kontrahent w dziedzinie obronności, powiedział, że spodziewa się wykorzystać technologię opracowaną dla bota Rubeus firmy z klientami z branży bezpieczeństwa firmy. Powiedział, że złożone systemy, takie jak sieci energetyczne, które opierają się na różnego rodzaju sprzęcie, oprogramowaniu i komputerach, mogą skorzystać na lepszych sposobach wykrywania lub usuwania luk w zabezpieczeniach. Myślę, że będziemy rozmawiać z firmami zajmującymi się infrastrukturą krytyczną, to może im naprawdę pomóc, powiedział Bryant.

Fakt, że sześć z dziesiątek błędów, z którymi boty musiały sobie poradzić, opierało się na prawdziwych lukach, które spowodowały spustoszenie w Internecie, może również świadczyć o praktycznym potencjale tej technologii.

Zespoły wspólnie naprawiły pięć klasycznych wad, w tym: Morris Robak który sparaliżował Internet w 1988 r., a ujawniony w 2014 r. błąd Heartbleed mógł złamać szyfrowanie chroniące transakcje online. Bot Jima z University of Idaho znalazł nawet i naprawił usterkę, która nie została celowo uwzględniona w programach konkursowych, ale wystąpiła przypadkowo.

Jednak konkurs wykazał również pewne ograniczenia botów bezpieczeństwa. Zwycięzca, Mayhem, doświadczył awarii, która uniemożliwiła mu generowanie nowych łatek lub sondowanie innych zespołów przez pewien czas. Jedna poprawka wdrożona przez bota Rubeus firmy Raytheon działała, ale była zbyt złożona i odciągała moc obliczeniową od innych programów działających na tym samym komputerze.

Zwycięski bot będzie rywalizował ponownie w piątek w DEF CON’s coroczny konkurs dla ludzkich hakerów, znany jako Capture the Flag lub CTF. Haker znany jako Gynophage, jeden z organizatorów CTF, powiedział z tego, co zobaczył z botów, że zwycięzca nie powinien być popychadłem. Może absolutnie znaleźć się w pierwszej piątce, ale ostatecznie uważamy, że zostanie pokonany przez zdolności adaptacyjne ludzi, powiedział.

Walker z DARPA uważa, że ​​na początku piątkowego konkursu bot ma szansę na prowadzenie przez krótki czas, ponieważ oprogramowanie może działać szybciej niż człowiek. W dłuższej perspektywie przewiduje boty, które naprawiają i chronią oprogramowanie współpracujące z ludźmi, a nie całkowicie je zastępują.

Przyszłość obrony sieci postrzegamy bardziej jako partnerstwo, powiedział Walker. DARPA rozważa zorganizowanie drugiego konkursu hakerskiego, w którym ludzie i boty współpracują ze sobą.

ukryć