Введение

Политика в области компьютерной безопасности
Раскрытие уязвимостей

В области компьютерной безопасности независимые исследователи часто обнаруживают недостатки в программном обеспечении, которые могут быть использованы для вызывания нежелательного поведения; эти недостатки называются уязвимостями. Процесс, посредством которого анализ этих уязвимостей передается третьим сторонам, является предметом широких дискуссий и называется политикой раскрытия информации об уязвимостях исследователя. Полное раскрытие информации – это практика публикации анализа уязвимостей программного обеспечения как можно раньше, делая данные доступными для всех без ограничений. Основная цель широкого распространения информации об уязвимостях заключается в том, чтобы потенциальные жертвы были столь же информированы, как и те, кто их эксплуатирует. В своем эссе 2007 года на эту тему Брюс Шнайер заявил: «Полное раскрытие информации – практика публикации деталей уязвимостей безопасности – это отличная идея. Общественный контроль – единственный надежный способ повышения безопасности, в то время как секретность лишь ослабляет нас». Леонард Роуз, соавтор электронной рассылки, которая заменила bugtraq и стала фактическим форумом для распространения уведомлений об уязвимостях, объясняет: «Мы не верим в безопасность через запутанность, и, насколько нам известно, полное раскрытие – единственный способ обеспечить доступ к необходимой информации не только инсайдерам, но и всем остальным».

Дебаты о раскрытии уязвимостей

Споры вокруг публичного раскрытия конфиденциальной информации не новы. Вопрос о полном раскрытии впервые возник в контексте слесарного дела, в девятнадцатом веке, в споре о том, следует ли сохранять уязвимости в системах замков в тайне внутри слесарного сообщества или раскрывать их публично. Сегодня существует три основных политики раскрытия информации, к которым можно отнести большинство других: неразглашение, координированное раскрытие и полное раскрытие. Ключевые участники в исследовании уязвимостей формируют свою политику раскрытия информации, исходя из различных мотивов, и нередко можно наблюдать кампании, маркетинг или лоббирование в поддержку предпочитаемой ими политики, а также критику несогласных. Многие известные специалисты по безопасности выступают за полное раскрытие, в то время как большинство поставщиков предпочитают координированное раскрытие. Неразглашение обычно поддерживается коммерческими разработчиками эксплойтов и хакерами, использующими "черные" методы.

Координированное раскрытие информации о уязвимости

Координированное раскрытие уязвимостей – это политика, в соответствии с которой исследователи соглашаются сообщать об уязвимостях координационному центру, который затем информирует поставщика, отслеживает исправления и меры по снижению рисков, а также координирует раскрытие информации с заинтересованными сторонами, включая общественность. В некоторых случаях координационным центром выступает сам поставщик. Основополагающим принципом координированного раскрытия является то, что информация об уязвимости не должна становиться известной до тех пор, пока поставщик программного обеспечения не сочтет момент подходящим. Несмотря на то, что часто существуют исключения или вариации этой политики, распространение информации изначально должно быть ограничено, а поставщикам предоставляется приоритетный доступ к неопубликованным результатам исследований. Изначально этот подход назывался «ответственным раскрытием информации», основываясь на эссе менеджера по безопасности Microsoft Скотта Калпа «Пришло время положить конец информационной анархии» (имея в виду полное раскрытие информации). Позже Microsoft призвала отказаться от термина «ответственное раскрытие информации» в пользу «Координированного раскрытия уязвимостей» (Coordinated Vulnerability Disclosure, CVD). Чтобы предотвратить необоснованную задержку раскрытия информации со стороны поставщиков – распространенную практику в сфере информационной безопасности, впервые предложенную Google – обычно публикуются все детали уязвимости после истечения определенного срока, как правило, 90 или 120 дней, сокращаемого до 7 дней в случае активной эксплуатации уязвимости.

Полная информация

Полная раскрытие информации – это политика публикации данных об уязвимостях без каких-либо ограничений как можно раньше, делая эту информацию свободно доступной для широкой общественности. В целом, сторонники полной раскрытие информации считают, что преимущества свободного доступа к исследованиям уязвимостей перевешивают риски, в то время как противники предпочитают ограничить распространение информации. Свободный доступ к информации об уязвимостях позволяет пользователям и администраторам понимать и реагировать на уязвимости в своих системах, а также дает возможность клиентам оказывать давление на производителей для устранения уязвимостей, которые в противном случае могли бы остаться без внимания. Полная раскрытие информации позволяет решить некоторые фундаментальные проблемы, связанные с координированным раскрытием информации. Если клиенты не знают об уязвимостях, они не могут запросить исправления, а производители не имеют экономических стимулов для их устранения. Администраторы не могут принимать обоснованные решения о рисках для своих систем, поскольку информация об уязвимостях ограничена. Злоумышленники, знающие об уязвимости, получают длительный период времени для ее эксплуатации. Обнаружение конкретной уязвимости не является исключительным событием: несколько исследователей с разными мотивами могут независимо друг от друга обнаружить одну и ту же уязвимость. Не существует единого стандарта для предоставления информации об уязвимостях общественности; исследователи часто используют специализированные списки рассылки, научные публикации или отраслевые конференции.

Неразглашение

Неразглашение – это политика, согласно которой информация об уязвимостях не должна распространяться или должна распространяться только на основании соглашения о неразглашении (как формального, так и неформального). К основным сторонникам неразглашения относятся продавцы коммерческих эксплойтов и исследователи, планирующие использовать найденные ими уязвимости. Это сообщение привлекло внимание СМИ и вызвало более широкое обсуждение проблемы и связанных с ней стимулов.

Аргументы против согласованного раскрытия информации

Исследователи, поддерживающие скоординированное раскрытие информации, полагают, что пользователи не могут эффективно использовать углубленные знания об уязвимостях без инструкций от поставщика, и что для большинства из них оптимальным решением является ограничение распространения информации об уязвимостях. Сторонники этой точки зрения утверждают, что злоумышленники с низким уровнем квалификации могут использовать эти сведения для проведения сложных атак, которые им были бы недоступны в иных обстоятельствах, и что потенциальная выгода не оправдывает потенциальный вред, наносимый злонамеренными лицами. Информация должна быть опубликована только после того, как поставщик подготовит понятные инструкции даже для наименее опытных пользователей. Этот аргумент исходит из предположения, что обнаружение уязвимости – это исключительное событие, и что уязвимость может быть обнаружена только одним человеком. Однако существует множество примеров одновременного обнаружения уязвимостей, которые часто эксплуатируются конфиденциально до того, как их обнаружат другие исследователи. В то время как некоторые пользователи действительно могут быть не в состоянии воспользоваться информацией об уязвимостях, сторонники полного раскрытия считают, что это демонстрирует неуважение к интеллекту конечных пользователей. Даже если некоторые пользователи не могут самостоятельно использовать информацию об уязвимостях, те, кто обеспокоен безопасностью своих сетей, могут обратиться к специалисту за помощью, как обращаются к механику для ремонта автомобиля.

Аргументы против неразглашения

Нераскрытие информации обычно применяется, когда исследователь планирует использовать знание об уязвимости для атаки на компьютерные системы, принадлежащие его противникам, или продать информацию об уязвимости третьей стороне с целью получения прибыли, которая, как правило, использует её для атак на своих противников. Исследователи, практикующие нераскрытие, обычно не стремятся к повышению безопасности или защите сетей. Однако некоторые из них утверждают, что просто не хотят помогать производителям и заявляют об отсутствии намерения причинить вред. В то время как сторонники полного и скоординированного раскрытия информации декларируют схожие цели и мотивацию, расходясь лишь в способах их достижения, нераскрытие информации принципиально несовместимо с этим подходом.