Articulo de referencia

Gran Desafío Cibernético 2016

{{cite web|url=http://archive.darpa.mil/CyberGrandChallenge_CompetitorSite/Files/Finalist_Event_Information.pdf|title=Cyber Grand Challenge Event Information for Finalists|last=...

El Cyber ​​Grand Challenge (CGC) de 2016 fue un desafío creado por la Agencia de Proyectos de Investigación Avanzada de Defensa (DARPA) con el fin de desarrollar sistemas de defensa automáticos [ 3 ] que puedan descubrir, probar y corregir fallas de software en tiempo real .

El evento enfrentó a máquinas (sin intervención humana) en lo que se denominó el "primer torneo mundial de defensa de redes automatizadas". [ 4 ]

El evento final se celebró el 4 de agosto de 2016 en el Paris Hotel & Conference Center de Las Vegas, Nevada, en el marco de la 24ª convención de hackers DEF CON .

Su estructura se asemejaba a la de las competiciones de seguridad Capture the Flag (CTF), de larga tradición , y el sistema ganador, de hecho, compitió contra humanos en el CTF "clásico" de DEF CON celebrado en los días siguientes. Sin embargo, el Cyber ​​Grand Challenge presentaba un sistema de puntuación y prueba de vulnerabilidades más estandarizado: todos los exploits y binarios parcheados se enviaban y evaluaban mediante la infraestructura de arbitraje. [ 5 ]

Además del CGC, DARPA también ha organizado concursos con premios en otras áreas de la tecnología.

Fondo

Se producen carreras entre delincuentes que intentan explotar vulnerabilidades y analistas que evalúan, remedian, verifican e implementan un parche antes de que se produzcan daños significativos. [ 3 ] Los expertos se adhieren a un proceso que implica un razonamiento complejo seguido de la creación manual de cada firma de seguridad y parche de software, un proceso técnico que requiere meses y dinero. [ 3 ] Esto ha dado como resultado varias inseguridades de software que favorecen a los atacantes. [ 2 ] [ 3 ] Dispositivos como televisores inteligentes, tecnologías portátiles y electrodomésticos de alta gama que están conectados a Internet no siempre se producen teniendo en cuenta la seguridad y, además, los sistemas de servicios públicos, las redes eléctricas y los semáforos podrían ser más susceptibles a los ataques, dice la DARPA. [ 4 ]

Para ayudar a superar estos desafíos, DARPA lanzó en 2014 [ 6 ] el Cyber ​​Grand Challenge: una competición de dos años que buscaba crear sistemas de defensa automáticos capaces de razonar sobre fallos, formular parches y desplegarlos en una red en tiempo real. La competición se dividió en dos eventos principales: un evento de clasificación abierto que se celebraría en 2015 y un evento final en 2016 en el que solo podrían participar los siete mejores equipos de las clasificatorias. El ganador del evento final recibiría 2 millones de dólares y la oportunidad de jugar contra humanos en la 24.ª competición de captura de la bandera de DEF CON . [ 7 ]

Tecnología

Desafío binario

Los binarios del desafío se ejecutaban en la arquitectura Intel x86 completa de 32 bits , aunque con una ABI simplificada . [ 8 ]

La reducción de la interacción externa a sus componentes básicos (por ejemplo, llamadas al sistema para E/S bien definidas, asignación dinámica de memoria y una única fuente de aleatoriedad) simplificó tanto el modelado como la ejecución segura de los binarios de forma aislada para observar su comportamiento.

Sin embargo, la complejidad interna no tenía límites, y los desafíos llegaban hasta la implementación de un simulador de física de partículas, [ 9 ] ajedrez, [ 10 ] lenguajes de programación/scripting, [ 11 ] [ 12 ] análisis de enormes cantidades de datos de marcado, [ 13 ] gráficos vectoriales, [ 14 ] compilación justo a tiempo , [ 15 ] máquinas virtuales , [ 16 ] etc.

Los propios autores de los desafíos fueron evaluados en función de la eficacia con la que distinguieron el rendimiento relativo de los jugadores, fomentando que los desafíos pusieran a prueba debilidades específicas del razonamiento automático (por ejemplo, la explosión de estados) sin dejar de ser resolubles por sistemas bien construidos.

Sistemas de jugadores

Cada sistema de juego —un "Sistema de Razonamiento Cibernético" (CRS) totalmente automatizado— debía demostrar su capacidad en varias áreas de seguridad informática:

  • Detección automática de vulnerabilidades en binarios previamente desconocidos.
  • Parcheo automático de binarios sin sacrificar el rendimiento.
  • Generación automática de exploits dentro de las limitaciones del framework.
  • Implementar una estrategia de seguridad: equilibrar la asignación de recursos entre los servidores disponibles (una variación del problema del bandido multi-brazo ), responder a los competidores (por ejemplo, analizar sus parches, reaccionar ante la explotación), evaluar el efecto de las propias acciones en la puntuación final, ...

Los equipos describieron su enfoque en varios lugares. [ 17 ] [ 18 ] Además, el tercer clasificado (Shellphish) publicó el código fuente completo de su sistema. [ 19 ]

Debido a la complejidad de la tarea, los jugadores tuvieron que combinar múltiples técnicas y hacerlo de forma totalmente automatizada y eficiente en cuanto al tiempo. Por ejemplo, la puntuación de ataque más alta se logró descubriendo vulnerabilidades mediante una combinación de fuzzing guiado y ejecución simbólica , es decir, un fuzzer basado en AFL combinado con el marco de análisis binario angr , aprovechando un sistema de emulación y rastreo de ejecución basado en QEMU . [ 18 ]

Evento de Calificación CGC (CQE)

El evento de calificación CGC (CQE) se llevó a cabo el 3 de junio de 2015 y duró 24 horas. [ 20 ] El CQE tuvo dos vías: una vía financiada para siete equipos seleccionados por DARPA en función de sus propuestas (con un premio de hasta $750,000 por equipo) y una vía abierta donde cualquier equipo autofinanciado podía participar. Más de 100 equipos se registraron internacionalmente y 28 llegaron al evento de calificación. [ 21 ] Durante el evento, los equipos recibieron 131 programas diferentes y se les desafió a encontrar vulnerabilidades, así como a corregirlas automáticamente manteniendo el rendimiento y la funcionalidad. Colectivamente, todos los equipos lograron identificar vulnerabilidades en 99 de los 131 programas proporcionados. [ 22 ] Después de recopilar todas las presentaciones de los competidores, DARPA clasificó a todos los equipos en función de su capacidad de parcheo y detección de vulnerabilidades.

Los siete mejores equipos y finalistas en orden alfabético fueron: [ 23 ]

  • CodeJitsu, un equipo de investigadores de la Universidad de California en Berkeley, Cyberhaven y Syracuse (proyecto financiado).
  • CSDS, un equipo de investigadores de la Universidad de Idaho (programa abierto).
  • Deep Red, un equipo de ingenieros especializados de Raytheon (pista abierta).
  • disekt, un equipo de seguridad informática que participa en varias competiciones de seguridad Capture the Flag organizadas por otros equipos, universidades y organizaciones (categoría abierta).
  • ForAllSecure, una startup de seguridad compuesta por investigadores y expertos en seguridad (proyecto financiado).
  • Shellphish, un equipo de hackers de la Universidad de California, Santa Bárbara (categoría abierta).
  • TECHx, un equipo de expertos en análisis de software de GrammaTech , Inc. y la Universidad de Virginia (programa financiado).

Tras clasificarse, cada uno de los siete equipos mencionados recibió 750.000 dólares de financiación para prepararse para la prueba final.

Evento final de CGC (CFE)

El evento final de CGC (CFE) se celebró el 4 de agosto de 2016 y duró 11 horas. [ 3 ] Durante el evento final, los finalistas vieron cómo sus máquinas se enfrentaban entre sí en una competición totalmente automática de captura de la bandera. [ 4 ] Cada uno de los siete equipos clasificados compitió por los tres primeros puestos que se repartirían casi 4 millones de dólares en premios. [ 4 ]

Resultados finales

Los sistemas ganadores del evento final del Cyber ​​Grand Challenge (CGC) fueron:

  1. "Mayhem" [ 24 ] - desarrollado por ForAllSecure, de Pittsburgh, Pensilvania - $2 millones
  2. "Xandra" , desarrollada por el equipo TECHx, integrado por GrammaTech Inc., Ithaca, NY, y UVa, Charlottesville, Va., recibió una inversión de 1 millón de dólares.
  3. "Phishi mecánico" - desarrollado por Shellphish , UC Santa Bárbara, California - $750,000

Los otros sistemas competidores fueron:

  • Rubeus [ 24 ] - desarrollado por Raytheon, Deep Red de Arlington, Virginia.
  • Galactica - desarrollada por CodeJitsu de Berkeley, California, Syracuse, Nueva York y Lausana, Suiza.
  • Jima - desarrollado por CSDS de Moscú, id.
  • Crspy: sistema desarrollado por Disekt de Athens, Georgia.

Véase también

Referencias

  1. 1 2 3 "Información del evento Cyber ​​Grand Challenge para finalistas" (PDF) . Cybergrandchallenge.com . Archivado del original (PDF) el 28 de abril de 2017. Consultado el 17 de julio de 2016 .
  2. 1 2 3 "El Cyber ​​Grand Challenge (CGC) busca automatizar el proceso de ciberdefensa" . Cybergrandchallenge.com . Archivado del original el 1 de agosto de 2016. Consultado el 17 de julio de 2016 .
  3. 1 2 3 4 5 Walker, Michael. "Se inicia una carrera entre los malhechores que pretenden explotar la vulnerabilidad y los analistas que deben evaluar, remediar, probar e implementar un parche antes de que se produzcan daños significativos" . darpa.mil . Consultado el 17 de julio de 2016 .
  4. 1 2 3 4 Uyeno, Greg (5 de julio de 2016). "Televisores inteligentes, tecnologías portátiles, sistemas de servicios públicos, redes eléctricas y más propensos a los ciberataques" . Live Science . Recuperado el 17 de julio de 2016 .
  5. "API de interfaz de equipo de CRS" . GitHub .-- a diferencia de los juegos clásicos de Captura la Bandera, en los que los jugadores se atacan directamente entre sí y modifican libremente sus propias máquinas virtuales.
  6. Chang, Kenneth (2 de junio de 2014). "Automatización de la ciberseguridad" . The New York Times . ISSN 0362-4331 . Consultado el 6 de septiembre de 2016 . 
  7. Tangent, The Dark. "DEF CON® 24 Hacking Conference" . defcon.org . Consultado el 6 de septiembre de 2016 .
  8. "CGC ABI" . GitHub .
  9. "CROMU_00002" . GitHub .
  10. "CROMU_00005" . GitHub .
  11. "KPRCA_00038" . GitHub .
  12. "KPRCA_00028" . GitHub .
  13. "CROMU_00015" . GitHub .
  14. "CROMU_00018" . GitHub .
  15. "KPRCA_00002" . GitHub .
  16. "KPRCA_00014" . GitHub .
  17. Número especial dedicado de la revista IEEE Security & Privacy: "Hacking sin humanos" . IEEE Security & Privacy . 16 (2). IEEE Computer Society. Marzo de 2018. ISSN 1558-4046 . 
  18. 1 2 Publicaciones sobre componentes individuales, como Shellphish's Stephens N, Grosen J, Salls C, Dutcher A, Wang R, Corbetta J, Shoshitaishvili Y, Kruegel C, Vigna G (2016). Driller: Aumentando el fuzzing a través de la ejecución simbólica selectiva (PDF) . Simposio de seguridad de redes y sistemas distribuidos (NDSS). Vol. 16. 
  19. "Phishing mecánico" . GitHub .
  20. "Gran Desafío Cibernético" . Archivado del original el 11 de septiembre de 2016.
  21. "El Gran Desafío Cibernético de DARPA: La perspectiva de un competidor" .
  22. "Sindicato de Negocios Legítimos: ¿Cuál es el Gran Desafío Cibernético?" . blog.legitbs.net . Consultado el 6 de septiembre de 2016 .
  23. "DARPA | Cyber ​​Grand Challenge" . www.cybergrandchallenge.com . Archivado del original el 1 de agosto de 2016. Consultado el 6 de septiembre de 2016 .
  24. 1 2 "Mayhem llega en primer lugar en CGC" . 7 de agosto de 2016. Consultado el 13 de agosto de 2016 .
  • Gran Desafío Cibernético de DARPA (Archivado)
  • Muestras del Cyber ​​Grand Challenge
  • Portal de participantes del DARPA Cyber ​​Grand Challenge (Archivado)
  • Vídeos oficiales de DARPAtv, incluyendo la final y su análisis.