Open Source kan betyde en åben dør for hackere

Evnen til at få adgang til koden for open source-applikationer kan give angribere et forspring i at udvikle udnyttelser til softwaren, ifølge et papir, der analyserer to års angrebsdata.





Papiret, der skal præsenteres i denne uge på workshoppen om økonomien i informationssikkerhed, korrelerede 400 millioner advarsler fra indtrængendetekteringssystemer med kendte egenskaber for den målrettede software og sårbarheder. Dataene understøtter påstanden om, at fejl i open source-software har en tendens til at blive angrebet hurtigere og oftere end sårbarheder i lukket kilde-software, siger Sam Ransbotham, assisterende professor ved Boston Colleges Carroll School of Management og forfatteren af ​​papiret.

Ved at bruge ikke-lineær regression og andre modeller fandt Ransbotham ud af, at angreb på sårbarheder i open source-software fandt sted tre dage tidligere og med næsten 50 procent højere frekvens. Ransbotham hævder, at viden om, hvordan man udnytter en bestemt sårbarhed, spreder sig svarende til spredningen af ​​teknologisk innovation.

Hvis man tænker på det hele som et spil mellem de gode og de onde, ved at reducere indsatsen for de onde, er der meget større incitament for dem til at udnytte mål tidligere og ramme flere firmaer, siger Ransbotham.



Papiret vil sandsynligvis genoplive en debat mellem fortalere for open source og closed source udviklingsmodeller, som argumenterer for, om open source-operativsystemet Linux er mere sikkert end Windows, eller om Mozillas open source Firefox-browser er mere sikker end Microsofts Internet Explorer . Tilhængere af open source hævder, at tilgængeligheden af ​​koden gør det muligt for de gode fyre at finde fejl hurtigere, mens kritikere hævder, at flere angribere end forsvarere stikker gennem koden, så nettoeffekten er dårligere sikkerhed.

Undersøgelsen brugte alarmdata hentet fra systemer til registrering af indtrængen, der blev administreret på vegne af 960 virksomheder af sikkerhedstjenesteudbyderen SecureWorks. Ransbotham korrelerede advarslerne med specifikke sårbarheder i National Vulnerability Database (NVD), en stor samling af oplysninger om softwarefejl, der administreres af National Institute of Standards and Technology. Mens NVD lister sårbarheder i mere end 13.000 softwareprodukter for 2006 og 2007, de to år, hvorfra alarmdata blev brugt, kunne kun halvdelen af ​​produkterne klassificeres som enten open- eller closed source, siger Ransbotham.

Ved at forbinde disse data med indtrængningsdetektionssystemernes evne til at genkende et angreb på et sårbart system, kompilerede Ransbotham en liste over 883 sårbarheder i bekræftet open- eller closed source-software, som angreb kunne genkendes på. Han klassificerede også sårbarhederne efter andre egenskaber, såsom hvor komplekst det ville være for angribere at udnytte fejlen, og om der var en signatur tilgængelig for systemerne til registrering af indtrængen på det tidspunkt, hvor sårbarheden blev rapporteret.



I sidste ende blev kun 97 af de 883 sårbarheder målrettet af angribere i løbet af den toårige periode. Det tegner sig dog for 111 millioner, eller omkring en fjerdedel, af alarmerne. De resterende advarsler kunne tilskrives angreb på software, der ikke kunne klassificeres som open- eller closed source, angreb på sårbarheder, der ikke havde en identificerende egenskab, eller falske positiver.

I sin analyse fandt Ransbotham, at angreb på sårbarheder i open source-software fandt sted hurtigere end angreb på lukket-source-software, målt fra den første rapport om sårbarheden fra hver virksomhed. Derudover blev et større antal virksomheder til sidst målrettet med angreb på hver sårbarhed i gennemsnit. I begge tilfælde blev antallet af angreb dog til sidst mættet.

Efterhånden som forsvarere får deres patches ud, har angriberne mere incitament til at gå videre til en anden udnyttelse, siger Ransbotham.



Muligheden for at få adgang til open source-kode er ikke den eneste fordel, der gives angribere. Ransbotham-analyse viste en sammenhæng mellem eksistensen af ​​signaturer – brugt af forskellige sikkerhedsprodukter til at matche et kendt mønster med en fejl – og tidligere angreb, hvilket tyder på, at opdateringerne brugt af forsvarere til at forbedre deres forsvar faktisk hjælper angribere.

Det fortæller mig, at der er noget ved at have den signatur, der hjælper folk... giver dem et fingerpeg om, hvordan man udnytter sårbarheden, siger Ransbotham.

Anden forskning har antydet, at signaturer – og andre defensive foranstaltninger – lækker information til angribere. I 2007 beskrev to sikkerhedskonsulenter at bruge signaturer fra et populært system til registrering af indtrængen til at skabe angrebskode. I 2008 skabte akademiske forskere et system til generering af potentiel udnyttelseskode baseret på automatisk analyse af de patches, der er udgivet af softwarevirksomheder.



Sikkerhedseksperter advarer dog mod at læse for meget i Ransbothams analyse. Mange faktorer kan skævvride dataene, siger David Aitel, teknologichef for sikkerhedsfirmaet Immunity, som – blandt dets tjenester – skaber udnyttelser til at teste virksomhedens netværksforsvar. Kun 30 af de 97 sårbarheder målrettet af angribere var i open source-software, ifølge Ransbothams papir, hvilket betyder, at relativt få sårbarheder blev angrebet langt oftere, siger Aitel. Han hævder, at angribere vilkårligt kan oversvømme en virksomheds netværk med angreb på relativt uvigtig open source-software, mens de fokuserer mere alvorlige angreb på vigtigere systemer, der kører lukket kilde-software.

Fordi Immunitys kunder er mest bekymrede over systemer, der kører lukket kildesoftware såsom Microsoft Windows, Internet Explorer, Adobe Acrobat og Suns Java, forsøger Immunitys forskere at udnytte fejl i lukket kildesoftware inden for 24 timer efter, at de første gang er rapporteret. Open source-softwaresårbarheder prioriteres meget lavere.

At drage en bred konklusion om, at open source-software er lettere at udnytte, er bestemt ikke sandt, siger han. Du kan drage den stik modsatte konklusion fra mængden af ​​udnyttelser, der er tilgængelige på [forskningswebsteder, såsom] Packetstorm.

Andre sikkerhedsprofessionelle har en bredere opfattelse, at det handler mindre om open- eller closed source og mere om, hvordan en virksomhed udvikler sin software. Angribere kan i sidste ende få den information, de har brug for for at udnytte en fejl, enten gennem automatiseret angrebssoftware, ved reverse engineering-patches eller ved på en eller anden måde at få adgang til kildekoden, så det bør virksomheder forvente, siger Gary McGraw, teknologichef i Cigital, et software-sikkerhedsrådgivningsfirma.

Det er en myte, at man skal have kildekode for at udnytte sårbarheder, siger McGraw. Du (softwareudviklere) skal indse, at din software er derude, og du giver din angriber alt, hvad de behøver for at udnytte det.

skjule