Кіріспе

CERT үйлестіру орталығы (CERT/CC) - АҚШ-тың коммерциялық емес, федералды қаржыландырылатын ғылыми-зерттеу және даму орталығы Software Engineering Institute (SEI) үшін компьютерлік апатқа қарсы күрес тобының (CERT) үйлестіру орталығы. CERT/CC бағдарламалық қамтамасыз ету мен интернет қауіпсіздігіне әсер ететін бағдарламалық қамтамасыз ету қателерін зерттейді, зерттеулер мен оның нәтижелері туралы ақпаратты жариялайды және бағдарламалық қамтамасыз ету мен жалпы Интернет қауіпсіздігін жақсарту үшін бизнес пен үкіметпен жұмыс істейді.

Тарих

CERT/CC өзінің түріндегі алғашқы ұйым 1988 жылы қарашада Питтсбургте DARPA-ның басшылығымен Моррис құрт оқиғасына жауап ретінде құрылды. CERT/CC қазір Бағдарламалық Инженерлік Институттың CERT бөлімшесінің құрамына кіреді, онда 150-ден астам киберқауіпсіздік мамандары жүйелерді қорғауға белсенді тәсілмен жұмыс істейді. CERT бағдарламасы үкіметтік, өнеркәсіптік, құқық қорғау және академиялық ұйымдармен серіктесіп, ауқымды, күрделі киберқауіпке қарсы күресу үшін озық әдістер мен технологияларды әзірлеуде. CERT бағдарламасы Платформалық инженерия институтының (SEI) бөлігі болып табылады, ол Питтсбургтегі Карнеги Меллон университетінің негізгі кампусында орналасқан, федералды қаржымен қаржыландырылатын ғылыми-зерттеу және даму орталығы (FFRDC). CERT - Карнеги Меллон университетінің тіркелген сауда белгісі.

US-CERT және басқа CERT-термен шатастыру

2003 жылы Ішкі қауіпсіздік департаменті Карнеги-Меллон университетімен АҚШ CERT құру туралы келісімге келді. US CERT - Америка Құрама Штаттарының компьютерлік қауіпсіздік оқиғаларына жауап беру ұлттық тобы (CSIRT). Бұл ынтымақтастық CERT/CC және АҚШ CERT арасында жиі шатасуға әкеледі. Бұл екі ұйым бір-бірімен байланысты болса да, олар бір-бірінен ерекшеленеді. Жалпы алғанда, АҚШ-тың CERT-і АҚШ-тың ұлттық қауіпсіздігіне қатысты істерді қарастырады, ал CERT/CC көбінесе халықаралық деңгейдегі жалпы істерді қарастырады. CERT/CC ақпаратты US CERT және басқа да компьютерлік қауіпсіздік оқиғаларына жауап беру топтарымен үйлестіреді, олардың кейбіреулеріне "CERT" атауын пайдалануға лицензия берілген. Бұл ұйымдар "CERT" атауын Карнеги Меллон университетінен лицензияласа да, бұл ұйымдар өз елдерінде құрылған тәуелсіз ұйымдар болып табылады және CERT / CC-мен жұмыс істемейді. CERT/CC FIRST ұйымын құрды, ол әртүрлі ұлттық CERT және жеке өнімнің қауіпсіздік оқиғаларына жауап беру топтары (PSIRT) арасындағы ынтымақтастықты және ақпарат алмасуды ынталандырады.

Қуаттары

CERT/CC ғылыми-зерттеу жұмыстары бірнеше жұмыс салаларына бөлінеді. Кейбір негізгі мүмкіндіктер мен өнімдер төменде келтірілген.

Үйлестіру

CERT/CC бағдарламалық қамтамасыз етудің осал тұстарын жою және жұртшылыққа түзетулерді ұсыну үшін жеке сектордағы бағдарламалық қамтамасыз ету жеткізушілерімен, сондай-ақ мемлекеттік органдармен тікелей жұмыс істейді. Бұл процесс үйлестіру деп аталады. CERT/CC жауапкершілікпен үйлестірілген жариялау деп аталатын ерекше үйлестіру процесін қолдайды. Бұл жағдайда CERT/CC, әдетте, сатушының жеке қауіпсіздік кеңесшісімен бірлесіп, жария етілген баяндама жарияланмай тұрып, сатушымен жеке жұмыс істейді. Өте ауыр жағдайларда, егер сатушы мәселені шешуге дайын болмаса немесе онымен байланыс орнатуға болмай жатса, CERT/CC әдетте алғашқы байланыс әрекеті жасалғаннан кейін 45 күн өткен соң ақпаратты жария етеді. CERT/CC үйлестіретін бағдарламалық қамтамасыз етудегі осалдықтар ішкі зерттеулерден немесе сыртқы есеп берулерден туындауы мүмкін. Сыртқы жеке тұлғалар немесе ұйымдар ашқан осалдықтар туралы CERT/CC-ге CERT/CC-нің осалдық туралы хабарлама нысанын пайдалана отырып хабарлауға болады. Хабарланған осалдықтың ауырлығына байланысты CERT/CC осалдықты жою үшін қосымша іс-қимыл жасай алады және бағдарламалық қамтамасыз етушімен келіседі.

Білім базасы мен осалдық туралы ескертулер

CERT/CC жүйелі түрде CERT білім базасында осалдық туралы ескертулерді жариялайды. Қауіптілік туралы ескертулер зерттеулер жүргізіліп, үйлестірілген жақында пайда болған қатерлі жерлер туралы және жеке тұлғалар мен ұйымдар осындай қатерлі жерлерді қалай азайта алатыны туралы ақпаратты қамтиды. Vulnerability Notes деректер қоры толық болып табылмайды.

Оқыту

CERT/CC зерттеушілерге немесе өздерінің PSIRT құруға ниетті ұйымдарға мерзімді түрде оқыту курстарын ұсынады.