Құпиялылықты ашу саясаты және компьютерлік қауіпсіздік осалдықтары
Full disclosure (computer security)
Құпиялылық саясаты: Бағдарламалық жасақтамадағы осал жерлерді жария ету, қауіпсіздік зерттеушілерінің ашулары мен оларды жария етудің маңыздылығы. Толық ашу туралы ақпарат.
Ағылшыншамен салыстырыңыз: абзацты басыңыз — түпнұсқа терезеде ашылады. Абзац астындағы EN түймесі оны мәтін ішінде көрсетеді.
Мазмұны
Кіріспе
Компьютерлік қауіпсіздік саласындағы саясат: осалдықты жариялау
Policy in computer security
vulnerability disclosure
Компьютерлік қауіпсіздік саласында тәуелсіз зерттеушілер бағдарламалық жасақтамада қарама-қарсы әрекеттерге алып келуі мүмкін кемшіліктерді жиі анықтайды; осы кемшіліктер осалдықтар деп аталады. Осы осалдықтарды талдауды үшінші тараптармен бөлісу процесі көп пікірталас тудырады және зерттеушінің ашықтау саясаты деп аталады. Толық ашықтау – бұл бағдарламалық қамтамасыз етудегі осалдықтарды талдауды мүмкіндігінше ерте жариялау, деректерді кез келген шектеусіз барлығына қолжетімді ету тәжірибесі. Осалдықтар туралы ақпаратты кеңінен таратудың басты мақсаты – әлеуетті зардап шегушілердің шабуылдаушылармен бірдей деңгейде хабардар болуын қамтамасыз ету. Брюс Шнайер 2007 жылғы мақаласында: «Толық ашықтау – қауіпсіздік осалдықтарының толық мәліметтерін жариялау тәжірибесі – өте жақсы идея. Қоғамдық бақылау – қауіпсіздікті жақсартудың жалғыз сенімді жолы, ал құпиялылық тек қауіпсіздігімізді азайтады» деді. Bugtraq-ты алмастырып, кеңестерді таратудың де-факто форумына айналған электрондық пошта тізімінің негіздеушісі Леонард Роуз: «Біз құпиялылық арқылы қауіпсіздікке сенбейміз және біздің білуімізше, толық ашықтау – бұл қажетті ақпаратқа тек ішкі адамдар ғана емес, барлығының қол жеткізуін қамтамасыз етудің жалғыз жолы» деп түсіндірді.
In the field of computer security, independent researchers often discover flaws in software that can be abused to cause unintended behaviour; these flaws are called vulnerabilities. The process by which the analysis of these vulnerabilities is shared with third parties is the subject of much debate, and is referred to as the researcher's disclosure policy. Full disclosure is the practice of publishing analysis of software vulnerabilities as early as possible, making the data accessible to everyone without restriction. The primary purpose of widely disseminating information about vulnerabilities is so that potential victims are as knowledgeable as those who attack them. In his 2007 essay on the topic, Bruce Schneier stated "Full disclosure – the practice of making the details of security vulnerabilities public – is a damned good idea. Public scrutiny is the only reliable way to improve security, while secrecy only makes us less secure". Leonard Rose, co creator of an electronic mailing list that has superseded bugtraq to become the de facto forum for disseminating advisories, explains "We don't believe in security by obscurity, and as far as we know, full disclosure is the only way to ensure that everyone, not just the insiders, have access to the information we need."
Қауіпті жерлерді ашу туралы пікірталас
Құпия ақпаратты жария ету мәселесіндегі дау-дамай жаңа емес. Толық ашылу туралы мәселе алғаш рет 19 ғасырда құлып жасау саласында, құлып жүйелеріндегі кемшіліктер құлыпшылар қауымдастығында құпия сақталуы керек пе, әлде халыққа жария етілуі керек пе деген пікір қақтығысында көтерілді. Бүгінде, көптеген саясаттарды жіктеуге болатын үш негізгі жариялау саясаты бар: жарияламау, үйлестірілген жариялау және толық жариялау. Кемшіліктерді зерттеумен айналысатын негізгі тараптардың жариялау саясаты әртүрлі себептерге негізделген, өздері қалаған саясатты қабылдату үшін және оған қарсы шығушыларды сынау үшін үгіт, маркетинг немесе лоббилеу іс-әрекеттері жиі кездеседі. Көптеген белгілі қауіпсіздік зерттеушілері толық жариялауды жақтайды, ал көптеген өндірушілер үйлестірілген жариялауды ұсынады. Коммерциялық түрде әрекет ететін хакерлер мен «қара шляпалы» хакерлер көбінесе ақпаратты жарияламайды.
The controversy around the public disclosure of sensitive information is not new. The issue of full disclosure was first raised in the context of locksmithing, in a 19th century controversy regarding whether weaknesses in lock systems should be kept secret in the locksmithing community, or revealed to the public. Today, there are three major disclosure policies under which most others can be categorized: Non Disclosure, Coordinated Disclosure, and Full Disclosure. The major stakeholders in vulnerability research have their disclosure policies shaped by various motivations, it is not uncommon to observe campaigning, marketing or lobbying for their preferred policy to be adopted and chastising those who dissent. Many prominent security researchers favor full disclosure, whereas most vendors prefer coordinated disclosure. Non disclosure is generally favored by commercial exploit vendors and blackhat hackers.
Қауіпті жерлерді біріктірілген түрде ашу
Ұйымдастырылған осалдықты ашу – зерттеушілердің осалдықтарды үйлестіруші органға хабарлауға келісетін саясат. Үйлестіруші орган бұл туралы сатушыға хабарлайды, түзетулер мен жеңілдету шараларын қадағалайды және ақпаратты ашуды мүдделі тараптармен, соның ішінде жұртшылықпен үйлестіреді. Кейбір жағдайларда үйлестіруші органның өзі сатушы болуы мүмкін. Ұйымдастырылған ашудың негізгі қағидасы – бағдарламалық қамтамасыз ету өндірушісі рұқсат бергенше ешкімге осалдық туралы хабарланбауы керек. Бұл саясаттың әртүрлі ерекшеліктері мен нұсқалары болғанымен, бастапқыда ақпарат таратылуы шектелуі тиіс, ал сатушыларға жарияланбаған зерттеулерге басымдық беріледі. Бұл тәсілдің бастапқы атауы – «жауапты ашу» болды, ол Microsoft қауіпсіздік менеджері Скотт Калптың «Ақпараттық анархияны тоқтату уақыты келді» деген мақаласына негізделген (толық ашуға сілтеме жасап). Кейіннен Microsoft бұл терминді «Ұйымдастырылған осалдықты ашу» (CVD) терминімен ауыстыруды ұсынды. Сатушылардың ақпаратты ұзақ мерзімге жабық ұстауына жол бермеу үшін, қауіпсіздік саласында Google бастаған кең таралған тәжірибе – белгілі бір мерзімнен кейін (әдетте 90 немесе 120 күн, ал белсенді пайдаланылса 7 күн) осалдық туралы барлық мәліметтерді жариялау.
Coordinated vulnerability disclosure is a policy under which researchers agree to report vulnerabilities to a coordinating authority, which then reports it to the vendor, tracks fixes and mitigations, and coordinates the disclosure of information with stakeholders including the public. In some cases the coordinating authority is the vendor. The premise of coordinated disclosure is typically that nobody should be informed about a vulnerability until the software vendor says it is time. While there are often exceptions or variations of this policy, distribution must initially be limited and vendors are given privileged access to nonpublic research. The original name for this approach was “responsible disclosure”, based on the essay by Microsoft Security Manager Scott Culp “It's Time to End Information Anarchy” (referring to full disclosure). Microsoft later called for the term to be phased out in favor of “Coordinated Vulnerability Disclosure” (CVD). To prevent vendors to indefinitely delaying the disclosure, a common practice in the security industry, pioneered by Google, is to publish all the details of vulnerabilities after a deadline, usually 90 or 120 days reduced to 7 days if the vulnerability is under active exploitation.
Толық ақпарат
Толық ашу – бұл әлсіздіктер туралы ақпаратты ең ерте мүмкін уақытта, ешқандай шектеусіз жариялау саясаты, бұл ақпаратты жалпы жұртшылыққа қолжетімді етуді қамтамасыз етеді. Әдетте, толық ашуды қолдайтындар, еркін қолжетімді әлсіздіктерді зерттеудің пайдасы қауіптерден басым екенін айтады, ал қарсыластары таралуын шектеуді ұсынады. Әлсіздік туралы ақпараттың тегін болуы пайдаланушылар мен әкімшілерге өз жүйелеріндегі осал жерлерді түсінуге және оларға ден қоюға мүмкіндік береді, сондай-ақ тұтынушыларға өнім өндірушілерді өздері шешуге ниеті жоқ осал жерлерді түзетуге итермелейді. Координацияланған ашудың кейбір негізгі мәселелерін толық ашу шеше алады. Егер клиенттер әлсіздіктер туралы білмесе, олар түзетулерді сұрай алмайды, ал өндірушілер әлсіздіктерді жоюға экономикалық мүдделілік танытпайды. Әкімшілер өз жүйелеріне қатысты тәуекелдер туралы хабардар шешімдер қабылдай алмайды, себебі әлсіздіктер туралы ақпарат шектеулі. Зиянды зерттеушілер де бұл кемшілік туралы біледі, олар осы кемшілікті пайдалануды жалғастыру үшін көп уақыт алады. Нақты кемшілік немесе әлсіздікті табу – өзара байланыссыз оқиға емес, әртүрлі мақсаттары бар бірнеше зерттеушілер бірдей кемшіліктерді тәуелсіз түрде таба алады және табады. Әлсіздік туралы ақпаратты жұртшылыққа жеткізудің стандартты жолы жоқ, зерттеушілер көбінесе тақырыпқа арналған электрондық пошта тізімдерін, ғылыми мақалаларды немесе салалық конференцияларды пайдаланады.
Full disclosure is the policy of publishing information on vulnerabilities without restriction as early as possible, making the information accessible to the general public without restriction. In general, proponents of full disclosure believe that the benefits of freely available vulnerability research outweigh the risks, whereas opponents prefer to limit the distribution. The free availability of vulnerability information allows users and administrators to understand and react to vulnerabilities in their systems, and allows customers to pressure vendors to fix vulnerabilities that vendors may otherwise feel no incentive to solve. There are some fundamental problems with coordinated disclosure that full disclosure can resolve. If customers do not know about vulnerabilities, they cannot request patches, and vendors experience no economic incentive to correct vulnerabilities. Administrators cannot make informed decisions about the risks to their systems, as information on vulnerabilities is restricted. Malicious researchers who also know about the flaw have a long period of time to continue exploiting the flaw. Discovery of a specific flaw or vulnerability is not a mutually exclusive event, multiple researchers with differing motivations can and do discover the same flaws independently. There is no standard way to make vulnerability information available to the public, researchers often use mailing lists dedicated to the topic, academic papers or industry conferences.
Ашылмау
Жария етпеу – бұл осалдық туралы ақпаратты бөліспеу немесе оны құпиялылық туралы келісім бойынша ғана (шартты түрде немесе бейресми түрде) бөлісу саясаты. Коммерциялық қауіпті пайдаланушылар, өздері тапқан кемшіліктерді пайдалануды көздеген зерттеушілер жария етпеуді қолдайды. Бұл хабар жаңалықтарға еніп, проблема және оған байланысты ынталандырулар туралы кеңірек пікірталас бастауға себеп болды.
Non disclosure is the policy that vulnerability information should not be shared, or should only be shared under non disclosure agreement (either contractually or informally). Common proponents of non disclosure include commercial exploit vendors, researchers who intend to exploit the flaws they find, This announce made it to the news and opened a broader debate about the problem and its associated incentives.
Үйлестірілген ақпараттың ашылуына қарсы дәлелдер
Үйлестірілген ашылуды қолдайтын зерттеушілер, пайдаланушылардың осалдықтар туралы кеңейтілген білімін жеткізушінің нұсқаулары болмаса пайдалана алмайтынына және көпшіліктің мүддесі үшін осалдық туралы ақпарат таратуды шектеудің дұрыс екеніне сенеді. Олардың пікірінше, нашар білімі бар шабуылшылар бұл ақпаратты өздерінің мүмкіндіктерінен асып түсетін күрделі шабуылдар жасау үшін пайдалана алады, ал ықтимал пайда зұлым ниетті тұлғалардың келтіретін ықтимал зияннан аспайды. Сатушы ең қарапайым пайдаланушылардың да түсіне алатын нұсқаулық әзірлегеннен кейін ғана ақпарат жариялануы керек. Бұл аргумент, осалдықты табу – өзара байланыссыз оқиға екенін, яғни бір ғана адам осалдықты таба алады деген тұжырымға негізделген. Бірақ, бірнеше зерттеушілер бір уақытта бірнеше осалдықты тапқан және басқа зерттеушілер анықтағанға дейін оларды жасырын пайдаланған мысалдар көп. Осалдық туралы ақпараттан пайда көре алмайтын пайдаланушылар болуы мүмкін, бірақ толық ашылуды жақтаушылар мұны соңғы пайдаланушылардың интеллектына деген құрметсіздік деп санайды. Шындығында, кейбір пайдаланушылар мұндай ақпараттан пайда көре алмайды, бірақ егер олар желілерінің қауіпсіздігіне алаңдаса, машинаға жөндеуші шақырғандай, оларға көмектесу үшін сарапшыны жалдай алады.
Researchers in favor of coordinated disclosure believe that users cannot make use of advanced knowledge of vulnerabilities without guidance from the vendor, and that the majority is best served by limiting distribution of vulnerability information. Advocates argue that low skilled attackers can use this information to perform sophisticated attacks that would otherwise be beyond their ability, and the potential benefit does not outweigh the potential harm caused by malevolent actors. Only when the vendor has prepared guidance that even the most unsophisticated users can digest should the information be made public. This argument presupposes that vulnerability discovery is a mutually exclusive event, that only one person can discover a vulnerability. There are many examples of vulnerabilities being discovered simultaneously, often being exploited in secrecy before discovery by other researchers. While there may exist users who cannot benefit from vulnerability information, full disclosure advocates believe this demonstrates a contempt for the intelligence of end users. While it's true that some users cannot benefit from vulnerability information, if they're concerned with the security of their networks they are in a position to hire an expert to assist them as you would hire a mechanic to help with a car.
Ашылмауға қарсы дәлелдер
Ашылмау әдетте зерттеуші өзінің жауларына тиесілі компьютерлік жүйелерге шабуыл жасау үшін осалдық туралы білімді пайдалану немесе осы білімді үшінші тарапқа пайда табу үшін сату мақсатында қолданылады, олар әдетте оны өз жауларына шабуыл жасау үшін қолданады. Ашылмауды ұстанатын зерттеушілер көбінесе қауіпсіздікті арттыруға немесе желілерді қорғауға қызығушылық танытпайды. Дегенмен, кейбір жақтаушылар сатушыларға көмектескімді емеспіз дейді және басқаларға зиян келтіру ниеті жоқ екенін мәлімдейді. Толық және үйлестірілген ашылуды қолдайтындар да ұқсас мақсаттар мен себептерді айтады, бірақ оларға жетудің ең тиімді жолы туралы пікірлер қарама-қайшы, ал ашылмау мүлдем үйлесімсіз.
Non disclosure is typically used when a researcher intends to use knowledge of a vulnerability to attack computer systems operated by their enemies, or to trade knowledge of a vulnerability to a third party for profit, who will typically use it to attack their enemies. Researchers practicing non disclosure are generally not concerned with improving security or protecting networks. However, some proponents argue that they simply do not want to assist vendors, and claim no intent to harm others. While full and coordinated disclosure advocates declare similar goals and motivations, simply disagreeing on how best to achieve them, non disclosure is entirely incompatible.