Кіріспе

Компьютерлік қауіпсіздік саласындағы саясат: осалдықты жариялау

Компьютерлік қауіпсіздік саласында тәуелсіз зерттеушілер бағдарламалық жасақтамада қарама-қарсы әрекеттерге алып келуі мүмкін кемшіліктерді жиі анықтайды; осы кемшіліктер осалдықтар деп аталады. Осы осалдықтарды талдауды үшінші тараптармен бөлісу процесі көп пікірталас тудырады және зерттеушінің ашықтау саясаты деп аталады. Толық ашықтау – бұл бағдарламалық қамтамасыз етудегі осалдықтарды талдауды мүмкіндігінше ерте жариялау, деректерді кез келген шектеусіз барлығына қолжетімді ету тәжірибесі. Осалдықтар туралы ақпаратты кеңінен таратудың басты мақсаты – әлеуетті зардап шегушілердің шабуылдаушылармен бірдей деңгейде хабардар болуын қамтамасыз ету. Брюс Шнайер 2007 жылғы мақаласында: «Толық ашықтау – қауіпсіздік осалдықтарының толық мәліметтерін жариялау тәжірибесі – өте жақсы идея. Қоғамдық бақылау – қауіпсіздікті жақсартудың жалғыз сенімді жолы, ал құпиялылық тек қауіпсіздігімізді азайтады» деді. Bugtraq-ты алмастырып, кеңестерді таратудың де-факто форумына айналған электрондық пошта тізімінің негіздеушісі Леонард Роуз: «Біз құпиялылық арқылы қауіпсіздікке сенбейміз және біздің білуімізше, толық ашықтау – бұл қажетті ақпаратқа тек ішкі адамдар ғана емес, барлығының қол жеткізуін қамтамасыз етудің жалғыз жолы» деп түсіндірді.

Қауіпті жерлерді ашу туралы пікірталас

Құпия ақпаратты жария ету мәселесіндегі дау-дамай жаңа емес. Толық ашылу туралы мәселе алғаш рет 19 ғасырда құлып жасау саласында, құлып жүйелеріндегі кемшіліктер құлыпшылар қауымдастығында құпия сақталуы керек пе, әлде халыққа жария етілуі керек пе деген пікір қақтығысында көтерілді. Бүгінде, көптеген саясаттарды жіктеуге болатын үш негізгі жариялау саясаты бар: жарияламау, үйлестірілген жариялау және толық жариялау. Кемшіліктерді зерттеумен айналысатын негізгі тараптардың жариялау саясаты әртүрлі себептерге негізделген, өздері қалаған саясатты қабылдату үшін және оған қарсы шығушыларды сынау үшін үгіт, маркетинг немесе лоббилеу іс-әрекеттері жиі кездеседі. Көптеген белгілі қауіпсіздік зерттеушілері толық жариялауды жақтайды, ал көптеген өндірушілер үйлестірілген жариялауды ұсынады. Коммерциялық түрде әрекет ететін хакерлер мен «қара шляпалы» хакерлер көбінесе ақпаратты жарияламайды.

Қауіпті жерлерді біріктірілген түрде ашу

Ұйымдастырылған осалдықты ашу – зерттеушілердің осалдықтарды үйлестіруші органға хабарлауға келісетін саясат. Үйлестіруші орган бұл туралы сатушыға хабарлайды, түзетулер мен жеңілдету шараларын қадағалайды және ақпаратты ашуды мүдделі тараптармен, соның ішінде жұртшылықпен үйлестіреді. Кейбір жағдайларда үйлестіруші органның өзі сатушы болуы мүмкін. Ұйымдастырылған ашудың негізгі қағидасы – бағдарламалық қамтамасыз ету өндірушісі рұқсат бергенше ешкімге осалдық туралы хабарланбауы керек. Бұл саясаттың әртүрлі ерекшеліктері мен нұсқалары болғанымен, бастапқыда ақпарат таратылуы шектелуі тиіс, ал сатушыларға жарияланбаған зерттеулерге басымдық беріледі. Бұл тәсілдің бастапқы атауы – «жауапты ашу» болды, ол Microsoft қауіпсіздік менеджері Скотт Калптың «Ақпараттық анархияны тоқтату уақыты келді» деген мақаласына негізделген (толық ашуға сілтеме жасап). Кейіннен Microsoft бұл терминді «Ұйымдастырылған осалдықты ашу» (CVD) терминімен ауыстыруды ұсынды. Сатушылардың ақпаратты ұзақ мерзімге жабық ұстауына жол бермеу үшін, қауіпсіздік саласында Google бастаған кең таралған тәжірибе – белгілі бір мерзімнен кейін (әдетте 90 немесе 120 күн, ал белсенді пайдаланылса 7 күн) осалдық туралы барлық мәліметтерді жариялау.

Толық ақпарат

Толық ашу – бұл әлсіздіктер туралы ақпаратты ең ерте мүмкін уақытта, ешқандай шектеусіз жариялау саясаты, бұл ақпаратты жалпы жұртшылыққа қолжетімді етуді қамтамасыз етеді. Әдетте, толық ашуды қолдайтындар, еркін қолжетімді әлсіздіктерді зерттеудің пайдасы қауіптерден басым екенін айтады, ал қарсыластары таралуын шектеуді ұсынады. Әлсіздік туралы ақпараттың тегін болуы пайдаланушылар мен әкімшілерге өз жүйелеріндегі осал жерлерді түсінуге және оларға ден қоюға мүмкіндік береді, сондай-ақ тұтынушыларға өнім өндірушілерді өздері шешуге ниеті жоқ осал жерлерді түзетуге итермелейді. Координацияланған ашудың кейбір негізгі мәселелерін толық ашу шеше алады. Егер клиенттер әлсіздіктер туралы білмесе, олар түзетулерді сұрай алмайды, ал өндірушілер әлсіздіктерді жоюға экономикалық мүдделілік танытпайды. Әкімшілер өз жүйелеріне қатысты тәуекелдер туралы хабардар шешімдер қабылдай алмайды, себебі әлсіздіктер туралы ақпарат шектеулі. Зиянды зерттеушілер де бұл кемшілік туралы біледі, олар осы кемшілікті пайдалануды жалғастыру үшін көп уақыт алады. Нақты кемшілік немесе әлсіздікті табу – өзара байланыссыз оқиға емес, әртүрлі мақсаттары бар бірнеше зерттеушілер бірдей кемшіліктерді тәуелсіз түрде таба алады және табады. Әлсіздік туралы ақпаратты жұртшылыққа жеткізудің стандартты жолы жоқ, зерттеушілер көбінесе тақырыпқа арналған электрондық пошта тізімдерін, ғылыми мақалаларды немесе салалық конференцияларды пайдаланады.

Ашылмау

Жария етпеу – бұл осалдық туралы ақпаратты бөліспеу немесе оны құпиялылық туралы келісім бойынша ғана (шартты түрде немесе бейресми түрде) бөлісу саясаты. Коммерциялық қауіпті пайдаланушылар, өздері тапқан кемшіліктерді пайдалануды көздеген зерттеушілер жария етпеуді қолдайды. Бұл хабар жаңалықтарға еніп, проблема және оған байланысты ынталандырулар туралы кеңірек пікірталас бастауға себеп болды.

Үйлестірілген ақпараттың ашылуына қарсы дәлелдер

Үйлестірілген ашылуды қолдайтын зерттеушілер, пайдаланушылардың осалдықтар туралы кеңейтілген білімін жеткізушінің нұсқаулары болмаса пайдалана алмайтынына және көпшіліктің мүддесі үшін осалдық туралы ақпарат таратуды шектеудің дұрыс екеніне сенеді. Олардың пікірінше, нашар білімі бар шабуылшылар бұл ақпаратты өздерінің мүмкіндіктерінен асып түсетін күрделі шабуылдар жасау үшін пайдалана алады, ал ықтимал пайда зұлым ниетті тұлғалардың келтіретін ықтимал зияннан аспайды. Сатушы ең қарапайым пайдаланушылардың да түсіне алатын нұсқаулық әзірлегеннен кейін ғана ақпарат жариялануы керек. Бұл аргумент, осалдықты табу – өзара байланыссыз оқиға екенін, яғни бір ғана адам осалдықты таба алады деген тұжырымға негізделген. Бірақ, бірнеше зерттеушілер бір уақытта бірнеше осалдықты тапқан және басқа зерттеушілер анықтағанға дейін оларды жасырын пайдаланған мысалдар көп. Осалдық туралы ақпараттан пайда көре алмайтын пайдаланушылар болуы мүмкін, бірақ толық ашылуды жақтаушылар мұны соңғы пайдаланушылардың интеллектына деген құрметсіздік деп санайды. Шындығында, кейбір пайдаланушылар мұндай ақпараттан пайда көре алмайды, бірақ егер олар желілерінің қауіпсіздігіне алаңдаса, машинаға жөндеуші шақырғандай, оларға көмектесу үшін сарапшыны жалдай алады.

Ашылмауға қарсы дәлелдер

Ашылмау әдетте зерттеуші өзінің жауларына тиесілі компьютерлік жүйелерге шабуыл жасау үшін осалдық туралы білімді пайдалану немесе осы білімді үшінші тарапқа пайда табу үшін сату мақсатында қолданылады, олар әдетте оны өз жауларына шабуыл жасау үшін қолданады. Ашылмауды ұстанатын зерттеушілер көбінесе қауіпсіздікті арттыруға немесе желілерді қорғауға қызығушылық танытпайды. Дегенмен, кейбір жақтаушылар сатушыларға көмектескімді емеспіз дейді және басқаларға зиян келтіру ниеті жоқ екенін мәлімдейді. Толық және үйлестірілген ашылуды қолдайтындар да ұқсас мақсаттар мен себептерді айтады, бірақ оларға жетудің ең тиімді жолы туралы пікірлер қарама-қайшы, ал ашылмау мүлдем үйлесімсіз.