Wspólny zespół reagowania na incydenty
Fundamentem Akrites jest utworzenie wspólnego zespołu ds. reagowania na incydenty bezpieczeństwa (SIRT). Inicjatywa ta ma na celu stworzenie zaufanego kanału komunikacji, który pozwoli na koordynację działań związanych z bezpieczeństwem przed momentem, w którym informacje o lukach trafią do opinii publicznej. Dzięki temu organizacje będą mogły skuteczniej zarządzać procesem łatania błędów, minimalizując ryzyko wykorzystania podatności przez osoby nieuprawnione.
Projekt zyskał szerokie wsparcie wielu kluczowych graczy z branży technologicznej. Wśród podmiotów zaangażowanych w rozwój Akrites znajdują się między innymi:
Skupienie na wdrożeniu poprawek
Linux Foundation podkreśla, że sukces inicjatywy nie będzie mierzony liczbą publikacji o wykrytych błędach, lecz realnym tempem wdrażania poprawek w systemach użytkowników. W obliczu coraz powszechniejszego wykorzystania sztucznej inteligencji przez cyberprzestępców, którzy potrafią błyskawicznie analizować opublikowane informacje o lukach i tworzyć na ich podstawie narzędzia do ataków, priorytetem staje się zabezpieczenie infrastruktury przed upublicznieniem szczegółów technicznych.
Kiedy poprawki są udostępniane publicznie, przeciwnicy mogą wykorzystać sztuczną inteligencję do szybkiej inżynierii wstecznej leżących u podstaw podatności, opracowania exploitów i przeprowadzenia ataków. Dlatego sukces naszych działań będzie mierzony wdrożeniem poprawek, a nie publikacją.
Finansowanie i rola w ekosystemie
Inicjatywa Akrites jest wspierana finansowo przez fundusz Alpha-Omega, zarządzany przez Linux Foundation. Oprócz wsparcia kapitałowego, uczestniczące organizacje wnoszą zasoby inżynieryjne niezbędne do utrzymania bezpieczeństwa oprogramowania. Istotnym aspektem projektu jest również pełnienie roli „opiekuna ostatniej szansy” dla pakietów, które nie są już aktywnie rozwijane przez pierwotnych autorów, co pozwala na dostarczanie niezbędnych poprawek nawet w przypadku porzuconych projektów.
Akrites wpisuje się w szerszy trend konsolidacji działań na rzecz bezpieczeństwa open source. Podobne cele przyświecają inicjatywie Athena, ogłoszonej niedawno przez firmę Chainguard, która również zakłada współpracę z Linux Foundation w zakresie koordynacji działań SIRT. Wspólne wysiłki tych organizacji mają na celu wyeliminowanie setek nieskoordynowanych raportów o błędach i zastąpienie ich ujednoliconym, bezpiecznym procesem naprawczym.
