ペンタゴンボットバトルは、コンピューターが自分の欠陥を修正する方法を示しています

ラスベガスの舞台を飾るのは、これまでで最も壮観なショーではないかもしれません。





木曜日にカジノのボールルームに数百人が詰めかけ、7台の強力なワードローブサイズのコンピューターがLEDの点滅で点灯するのを見ました。目に見えないことに、各マシンは、ステージ上の他のコンピューターで実行されているソフトウェアを攻撃しようと何時間も費やし、同時に着信攻撃から身を守りました。

乱暴なコンテストとその200万ドルの最優秀賞は、インターネットとコンピューター全般の安全性を大幅に高める可能性があります。サイバーグランドチャレンジは、 DEF WITH ペンタゴンの国防高等研究計画局によるハッキング会議で、セキュリティ上の欠陥を自動的に発見、テスト、修正できるソフトウェアの発明に拍車をかけました。これは、セキュリティの弱点を悪用して毎年何百万もの消費者レコードを盗む犯罪者などの問題との戦いに革命をもたらす可能性があります。

パリのカジノの群衆は、セキュリティ会社ForAllSecureによって構築されたソフトウェアが木曜日遅くに暫定的な勝者として宣言されたので歓声を上げました。結果の最終確認は、DARPAがコンテストのデータログを分析した後、金曜日の朝に行われます。



デビッドブラムリー ForAllSecureを共同設立したカーネギーメロン大学の教授は、この結果は、ソフトウェアがいくつかのセキュリティ問題を自律的に解決することが可能であることを証明したと信じていると述べた。私たちはこれを最初のステップと見ています、と彼は言いました。

ForAllSecureと他の6つのチームはそれぞれ、高性能の水冷コンピューターで実行するボットを開発し、コンテスト用に作成されたほぼ100のプログラムのコレクションを管理する必要がありました。これらのプログラムは、Webサーバー上にある可能性のあるパッケージを大まかにモデル化しており、セキュリティ上の欠陥を意図的に設計しています。

DARPAのサイバーグランドチャレンジ

各チームのボットは、管理しているプログラムの欠陥を修正し、プログラムを実行し続け、他のチームのプログラムを調査して未修正の脆弱性を特定することでポイントを獲得しました。ボットは、コンテストの前に世話をしなければならなかったプログラムを見ることができませんでした。

多くのセキュリティ会社、セキュリティ研究者、および犯罪ハッカーは、潜在的な脆弱性についてソフトウェアを分析するプロセスを自動化するツールを使用しています。しかし、セキュリティ上の欠陥に対するパッチの作成と展開の作業は、人間だけにかかっていると述べた。 マイクウォーカー 、コンテストの作業を主導したDARPAプログラムマネージャー。それが「壮大な挑戦」である理由は、それらの機能のどれも自動化されていないということです、と彼は言いました。

ウォーカー氏は、展示されている自動化された機能の一部が、最終的にはコンピューターネットワークを攻撃し、防御するために使用される可能性があることを認めました。しかし彼は、DARPAが公然とコンテストを開催し、そこからのすべてのデータを公開しているという事実は、保護を提供する方向に技術を傾けると主張しました。すべてのコンピュータセキュリティツールはデュアルユースです」と彼は言いました。 「攻撃的な使用と防御的な使用の違いは、多くの場合、オープン性です。」

ピーター・リー マイクロソフトの研究活動を主導し、木曜日のイベントに参加したは、セキュリティ上の欠陥の修正を自動的に生成できると、ソフトウェア会社が製品をより安全にするのに役立つと述べました。 WindowsやOfficeのようなものにとっては非常に大きな問題になるだろうと彼は言った。

防衛産業の請負業者であるレイセオンのティム・ブライアント氏は、同社のセキュリティ事業の顧客とともに、同社のルベウスボット用に開発された技術を使用することを期待していると語った。多くの種類のハードウェア、ソフトウェア、コンピューターに依存する電力ネットワークなどの複雑なシステムは、脆弱性を発見または修正するためのより良い方法から恩恵を受ける可能性があると彼は述べた。ブライアント氏は、重要なインフラ企業と話し合うことになると思います。これは彼らにとって本当に役立つ可能性があります。

ボットが対処しなければならなかった数十の欠陥のうち6つが、オンラインで大混乱を引き起こした実際の脆弱性に基づいていたという事実も、テクノロジーの実用的な可能性の証拠を提供する可能性があります。

チームは、以下を含む5つの古典的な欠陥をまとめて修正しました。 モリスワーム これは1988年にインターネットを不自由にし、2014年にHeartbleedのバグが明らかになり、オンライントランザクションを保護する暗号化が破られる可能性がありました。アイダホ大学のJimaボットは、コンテストプログラムに意図的に含まれていなかったが、偶然に発生した欠陥を見つけて修正しました。

ただし、コンテストではセキュリティボットの制限もいくつか示されました。勝者のメイヘムはクラッシュを経験し、しばらくの間、新しいパッチを生成したり、他のチームを調査したりできなくなりました。 RaytheonのRubeusボットによって展開された1つの修正は機能しましたが、複雑すぎて、同じコンピューターで実行されている他のプログラムから計算能力を奪いました。

勝ったボットは金曜日にDEFCONで再び競争します 毎年恒例の競争 キャプチャーザフラッグ(CTF)として知られる人間のハッカー向け。 CTFオーガナイザーの1人であるGynophageとして知られるハッカーは、ボットから見たものから、勝者はプッシュオーバーであってはならないと述べました。それは絶対にトップ5に入る可能性がありますが、最終的には人間の適応性によって克服されると私たちは考えています、と彼は言いました。

DARPAのWalkerは、ソフトウェアは人よりも速く行動できるため、金曜日のコンテストの開始時にボットが短時間リードする可能性があると考えています。長期的には、彼は、人間と一緒に動作するソフトウェアを修正して保護するボットを想定しており、それらを完全に置き換えるのではありません。

ウォーカー氏によると、ネットワーク防御の未来はパートナーシップとしてより多く見られます。 DARPAは、人とボットが協力する2回目のハッキングコンテストの開催を検討しています。

隠れる