تحدي الأمن السيبراني الكبير لعام 2016

كان تحدي الأمن السيبراني الكبير لعام 2016 (CGC) تحديًا أنشأته وكالة مشاريع البحوث الدفاعية المتقدمة (DARPA) من أجل تطوير أنظمة دفاعية آلية [ 3 ] يمكنها اكتشاف وإثبات وتصحيح عيوب البرامج في الوقت الفعلي .

وقد وضع هذا الحدث الآلة ضد الآلة (بدون تدخل بشري) فيما أطلق عليه اسم "أول بطولة دفاعية آلية للشبكة في العالم". [ 4 ]

أقيم الحدث الختامي في 4 أغسطس 2016 في فندق ومركز مؤتمرات باريس في لاس فيغاس، نيفادا، ضمن فعاليات مؤتمر DEF CON الرابع والعشرين للمخترقين.

كانت بنيتها مشابهة لمسابقات " التقاط العلم " (CTF) الأمنية العريقة ، وقد تنافس النظام الفائز بالفعل ضد البشر في مسابقة DEF CON CTF "الكلاسيكية" التي أقيمت في الأيام التالية. ومع ذلك، تميز تحدي الأمن السيبراني الكبير بنظام تسجيل نقاط وإثبات ثغرات أكثر توحيدًا: حيث تم تقديم جميع الثغرات الأمنية والملفات الثنائية المُصلحة وتقييمها من قبل هيئة التحكيم. [ 5 ]

بالإضافة إلى مركز التحكم في المناخ، أجرت داربا أيضًا مسابقات جوائز في مجالات تكنولوجية أخرى.

خلفية

تتطور منافسة بين المجرمين الذين يحاولون استغلال الثغرات الأمنية والمحللين الذين يقومون بتقييمها ومعالجتها وفحصها ونشر التحديثات الأمنية قبل حدوث أضرار جسيمة. [ 3 ] يلتزم الخبراء بعملية تتضمن تحليلاً معقداً يتبعه إنشاء يدوي لكل توقيع أمني وتحديث برمجي، وهي عملية تقنية تستغرق شهوراً وتتطلب موارد مالية كبيرة. [ 3 ] وقد أدى ذلك إلى ظهور العديد من الثغرات الأمنية في البرمجيات التي تصب في مصلحة المهاجمين. [ 2 ] [ 3 ] وتشير وكالة مشاريع الأبحاث الدفاعية المتقدمة (DARPA) إلى أن الأجهزة مثل أجهزة التلفزيون الذكية والتقنيات القابلة للارتداء والأجهزة المنزلية المتطورة المتصلة بالإنترنت لا تُصنع دائماً مع مراعاة الأمن، فضلاً عن أن أنظمة المرافق العامة وشبكات الطاقة وإشارات المرور قد تكون أكثر عرضة للهجمات. [ 4 ]

للتغلب على هذه التحديات، أطلقت وكالة مشاريع الأبحاث الدفاعية المتقدمة (DARPA) في عام 2014 [ 6 ] تحدي الأمن السيبراني الكبير: مسابقة استمرت عامين تهدف إلى ابتكار أنظمة دفاعية آلية قادرة على تحليل الثغرات الأمنية، وصياغة التحديثات الأمنية، ونشرها على الشبكة في الوقت الفعلي. قُسّمت المسابقة إلى حدثين رئيسيين: حدث تأهيلي مفتوح أُقيم في عام 2015، وحدث نهائي في عام 2016 شاركت فيه أفضل سبعة فرق فقط من التصفيات. حصل الفائز في الحدث النهائي على جائزة قدرها مليوني دولار أمريكي، وفرصة اللعب ضد لاعبين بشريين في مسابقة "الاستيلاء على العلم" ضمن مؤتمر DEF CON الرابع والعشرين. [ 7 ]

تكنولوجيا

تحدي الثنائيات

تم تشغيل ملفات التحدي الثنائية على بنية Intel x86 الكاملة ذات 32 بت ، وإن كان ذلك باستخدام واجهة تطبيق ثنائية مبسطة . [ 8 ]

إن تقليل التفاعل الخارجي إلى مكوناته الأساسية (مثل استدعاءات النظام للإدخال/الإخراج المحدد جيدًا، وتخصيص الذاكرة الديناميكي، ومصدر واحد للعشوائية) قد بسط كلًا من نمذجة وتشغيل الملفات الثنائية بشكل آمن بمعزل عن بعضها البعض لمراقبة سلوكها.

ومع ذلك، لم يكن التعقيد الداخلي مقيدًا، حيث وصلت التحديات إلى حد تنفيذ محاكي فيزياء الجسيمات، [ 9 ] الشطرنج، [ 10 ] لغات البرمجة/البرمجة النصية، [ 11 ] [ 12 ] تحليل كميات هائلة من بيانات الترميز، [ 13 ] الرسومات المتجهة، [ 14 ] التجميع في الوقت المناسب ، [ 15 ] الآلات الافتراضية ، [ 16 ] إلخ.

تم تقييم مؤلفي التحدي أنفسهم بناءً على مدى قدرتهم على تمييز الأداء النسبي للاعبين، مما يشجع على التحديات لممارسة نقاط الضعف المحددة في التفكير التلقائي (مثل انفجار الحالة) مع الحفاظ على إمكانية حلها بواسطة أنظمة مصممة بشكل جيد.

أنظمة اللاعبين

كان على كل نظام لعب - وهو "نظام استدلال سيبراني" مؤتمت بالكامل - أن يثبت قدرته في عدة مجالات من أمن الحاسوب:

  • اكتشاف الثغرات الأمنية تلقائيًا في الملفات الثنائية غير المعروفة سابقًا.
  • تحديث تلقائي للملفات الثنائية دون التضحية بالأداء.
  • توليد الثغرات الأمنية تلقائيًا ضمن حدود الإطار.
  • تطبيق استراتيجية أمنية: موازنة تخصيص الموارد بين الخوادم المتاحة (وهو شكل من أشكال مشكلة اللص متعدد الأذرع )، والاستجابة للمنافسين (مثل تحليل تحديثاتهم، والتفاعل مع الاستغلال)، وتقييم تأثير الإجراءات المتخذة على النتيجة النهائية، ...

وصفت الفرق نهجها في أماكن مختلفة. [ 17 ] [ 18 ] بالإضافة إلى ذلك، قام الفريق الحائز على المركز الثالث (Shellphish) بنشر شفرة المصدر الكاملة لنظامه. [ 19 ]

نظراً لتعقيد المهمة، كان على اللاعبين الجمع بين تقنيات متعددة، والقيام بذلك بطريقة آلية تماماً وفعالة من حيث الوقت. على سبيل المثال، تم تحقيق أعلى نتيجة هجومية من خلال اكتشاف الثغرات الأمنية عبر مزيج من الفحص العشوائي الموجه والتنفيذ الرمزي - أي، استخدام أداة فحص عشوائي قائمة على لغة AFL مع إطار عمل تحليل الملفات الثنائية angr ، بالاستفادة من نظام محاكاة وتتبع تنفيذ قائم على QEMU . [ 18 ]

حدث التأهيل CGC (CQE)

عُقدت فعالية التأهيل لمركز التحكم في الثغرات الأمنية (CQE) في 3 يونيو 2015 واستمرت لمدة 24 ساعة. [ 20 ] تضمنت الفعالية مسارين: مسار ممول لسبعة فرق اختارتها وكالة مشاريع الأبحاث الدفاعية المتقدمة (DARPA) بناءً على مقترحاتها (بجائزة تصل إلى 750,000 دولار أمريكي لكل فريق)، ومسار مفتوح يُمكن لأي فريق ممول ذاتيًا المشاركة فيه. سجل أكثر من 100 فريق دولي، ووصل 28 فريقًا إلى فعالية التأهيل. [ 21 ] خلال الفعالية، تم تزويد الفرق بـ 131 برنامجًا مختلفًا، وخضعت لتحدي اكتشاف الثغرات الأمنية وإصلاحها تلقائيًا مع الحفاظ على الأداء والوظائف. تمكنت جميع الفرق مجتمعةً من تحديد الثغرات الأمنية في 99 برنامجًا من أصل 131 برنامجًا مُقدمًا. [ 22 ] بعد جمع جميع المشاركات من المتنافسين، صنفت وكالة مشاريع الأبحاث الدفاعية المتقدمة (DARPA) جميع الفرق بناءً على قدرتها على إصلاح الثغرات الأمنية واكتشافها.

الفرق السبعة الأولى والمتأهلون للنهائيات بالترتيب الأبجدي هم: [ 23 ]

  • CodeJitsu، وهو فريق من الباحثين من جامعة كاليفورنيا في بيركلي، وCyberhaven، وسيراكيوز (المسار الممول).
  • CSDS، وهو فريق من الباحثين من جامعة أيداهو (مسار مفتوح).
  • ديب ريد، فريق من المهندسين المتخصصين من شركة رايثيون (مسار مفتوح).
  • فريق disekt، وهو فريق أمن حاسوبي يشارك في مسابقات أمنية مختلفة من نوع "التقاط العلم" تستضيفها فرق وجامعات ومنظمات أخرى (مسار مفتوح).
  • ForAllSecure، وهي شركة ناشئة في مجال الأمن تتألف من باحثين وخبراء أمنيين (مسار التمويل).
  • فريق Shellphish، وهو فريق قرصنة من جامعة كاليفورنيا، سانتا باربرا (مسار مفتوح).
  • TECHx، وهو فريق من خبراء تحليل البرمجيات من GrammaTech ، Inc. وجامعة فيرجينيا (المسار الممول).

بعد التأهل، حصل كل فريق من الفرق السبعة المذكورة أعلاه على تمويل قدره 750 ألف دولار للتحضير للحدث النهائي.

الحدث النهائي لبطولة CGC (CFE)

أُقيم الحدث النهائي لبطولة CGC (CFE) في 4 أغسطس 2016 واستمر لمدة 11 ساعة. [ 3 ] خلال الحدث النهائي، تنافست الآلات المتأهلة في مسابقة "الاستيلاء على العلم" الآلية بالكامل. [ 4 ] تنافست الفرق السبعة المتأهلة على المراكز الثلاثة الأولى التي ستتقاسم جوائز مالية تقارب 4 ملايين دولار. [ 4 ]

النتائج النهائية

كانت الأنظمة الفائزة في الحدث النهائي لتحدي الأمن السيبراني الكبير (CGC) هي:

  1. "الفوضى" [ 24 ] - من تطوير شركة ForAllSecure، من بيتسبرغ، بنسلفانيا - بتكلفة مليوني دولار
  2. "زاندرا" - تم تطويرها بواسطة فريق TECHx المكون من شركة GrammaTech Inc.، إيثاكا، نيويورك، وجامعة فرجينيا، شارلوتسفيل، فرجينيا - مليون دولار
  3. "ميكانيكال فيش" - من تطوير شيلفيش ، جامعة كاليفورنيا في سانتا باربرا، كاليفورنيا - 750,000 دولار

أما الأنظمة المنافسة الأخرى فكانت كالتالي:

  • روبيوس [ 24 ] - تم تطويره بواسطة رايثيون، ديب ريد من أرلينغتون، فيرجينيا.
  • غالاكتيكا - تم تطويرها بواسطة CodeJitsu في بيركلي، كاليفورنيا، وسيراكيوز، نيويورك، ولوزان، سويسرا
  • Jima - تم تطويره بواسطة CSDS في موسكو، معرف.
  • نظام Crspy - تم تطويره بواسطة شركة disekt في أثينا، جورجيا.

انظر أيضاً

مراجع

  1. ١ ٢ ٣ "معلومات عن فعالية التحدي السيبراني الكبير للمتأهلين للتصفيات النهائية" (ملف PDF) . Cybergrandchallenge.com . مؤرشف من النسخة الأصلية (ملف PDF) بتاريخ ٢٨ أبريل ٢٠١٧. تم الاطلاع عليه بتاريخ ١٧ يوليو ٢٠١٦ .
  2. ١ ٢ ٣ "يسعى التحدي السيبراني الكبير (CGC) إلى أتمتة عملية الدفاع السيبراني" . Cybergrandchallenge.com . مؤرشف من الأصل في ١ أغسطس ٢٠١٦. تم الاطلاع عليه في ١٧ يوليو ٢٠١٦ .
  3. 1 2 3 4 5 ووكر، مايكل. "ينشأ سباق بين المخربين الذين يعتزمون استغلال الثغرة الأمنية والمحللين الذين يجب عليهم تقييمها ومعالجتها واختبارها ونشر تحديث أمني قبل حدوث ضرر كبير" . darpa.mil . تم الاطلاع عليه بتاريخ 17 يوليو 2016 .
  4. 1 2 3 4 أويينو، جريج (5 يوليو 2016). "أجهزة التلفزيون الذكية، والتقنيات القابلة للارتداء، وأنظمة المرافق، وشبكات الطاقة، وغيرها أكثر عرضة للهجمات الإلكترونية" . لايف ساينس . تم الاطلاع عليه بتاريخ 17 يوليو 2016 .
  5. "واجهة برمجة تطبيقات فريق CRS" . GitHub .- على عكس ألعاب CTF الكلاسيكية، حيث يهاجم اللاعبون بعضهم البعض مباشرة ويغيرون أجهزتهم الافتراضية بحرية
  6. تشانغ، كينيث (2014-06-02). "أتمتة الأمن السيبراني" . صحيفة نيويورك تايمز . الرقم الدولي الموحد للدوريات 0362-4331 . تاريخ الاسترجاع 2016-09-06 . 
  7. تانجنت، ذا دارك. "مؤتمر القرصنة DEF CON® 24" . defcon.org . تم الاطلاع عليه بتاريخ 2016-09-06 .
  8. "CGC ABI" . GitHub .
  9. "CROMU_00002" . GitHub .
  10. "CROMU_00005" . GitHub .
  11. "KPRCA_00038" . GitHub .
  12. "KPRCA_00028" . GitHub .
  13. "CROMU_00015" . GitHub .
  14. "CROMU_00018" . GitHub .
  15. "KPRCA_00002" . GitHub .
  16. "KPRCA_00014" . GitHub .
  17. عدد خاص مخصص من مجلة IEEE للأمن والخصوصية: "الاختراق بدون تدخل بشري" . مجلة IEEE للأمن والخصوصية . 16 (2). جمعية IEEE للحاسبات. مارس 2018. ISSN 1558-4046 . 
  18. ١ ٢ منشورات حول المكونات الفردية، مثل: دريلر من شيلفيش ( Stephens N, Grosen J, Salls C, Dutcher A, Wang R, Corbetta J, Shoshitaishvili Y, Kruegel C, Vigna G (2016). Driller: Augmenting Fuzzing Through Selective Symbolic Execution (PDF) . Network & Distributed System Security Symposium (NDSS). Vol. 16.) 
  19. "ميكانيكال فيش" . جيت هاب .
  20. "التحدي السيبراني الكبير" . مؤرشف من الأصل بتاريخ 2016-09-11.
  21. "تحدي داربا السيبراني الكبير: منظور المتنافس" .
  22. "مجموعة الأعمال المشروعة: ما هو التحدي السيبراني الكبير؟" . blog.legitbs.net . تم الاطلاع عليه بتاريخ 2016-09-06 .
  23. "داربا | التحدي السيبراني الكبير" . www.cybergrandchallenge.com . مؤرشف من الأصل بتاريخ 1 أغسطس 2016. تم الاطلاع عليه بتاريخ 6 سبتمبر 2016 .
  24. 1 2 "الفوضى تتصدر قائمة CGC" . 7 أغسطس 2016. تم الاطلاع عليه بتاريخ 13 أغسطس 2016 .