OSAFIS

چشم‌انداز پژوهشی OSAFIS

OSAFIS 2.0.0-draft.1 · پیشنهاد پژوهشی · ۹ دقیقه مطالعه

در این سند
  1. مسئله‌ای که به آن پرداخته می‌شود
  2. دامنه و کاربران موردنظر
  3. بازنمایی پیشنهادی
  4. اصول پژوهشی
  5. خروجی‌ها و مسئولیت‌های آن‌ها
  6. شواهد لازم برای انتشار بعدی
  7. حاکمیت و انتشار

OSAFIS بازنمایی مشترکی برای تحلیل شکست‌های امنیتی در سامانه‌های هوشمند پیشنهاد می‌کند. هدف آن پیوند دادن قرارداد امنیتیِ شکست‌خورده با جزء یا رابطهٔ درگیر، سازوکار اثرگذاری، شواهد پشتیبان یافته و پیامدها در محدودهٔ یک مرز سامانهٔ اعلام‌شده است. پژوهشگران می‌توانند از این بازنمایی برای مقایسهٔ یافته‌ها استفاده کنند. مهندسان می‌توانند از آن برای شناسایی کنترل‌ها و تعهدات ارزیابی بهره بگیرند. هیچ‌یک از این دو کاربرد ثابت نمی‌کند که این بازنمایی کامل است یا سامانه‌ای امن است.

نسخهٔ کنونی مشخصات 2.0.0-draft.1 است. این نسخه یک روش پژوهشی و یک واژگان پیشنهادی را تعریف می‌کند. ارزیابی مستقلِ پایایی طبقه‌بندی، سودمندی ارزیابی و پوشش همچنان ضروری است. OSAFIS ادعا نمی‌کند که به‌عنوان استاندارد به رسمیت شناخته شده، اختیار صدور گواهی برای سامانه‌ها را دارد، رجیستری عمومیِ فعالی دارد یا در صنعت به‌طور تثبیت‌شده پذیرفته شده است.

مسئله‌ای که به آن پرداخته می‌شود

یک سامانهٔ هوشمند چیزی بیش از مدل آموزش‌دیدهٔ آن است. یک استقرار ممکن است کد برنامه، داده‌های آموزشی و بازیابی، مشاهدات، حالت نگه‌داشته‌شده، دسترسی به ابزارها، تأیید انسانی و وابستگی‌های مشترک با سامانه‌های دیگر را با هم ترکیب کند. امنیت آن هم به یکپارچگی هر جزء بستگی دارد و هم به قراردادهای میان این کارکردها. یک اعتبارنامهٔ معتبر می‌تواند اجازهٔ عملیاتی را بدهد که کاربر هرگز درخواست نکرده است. یک سند بازیابی‌شده می‌تواند شواهد سودمندی فراهم کند، بی‌آنکه اختیاری برای تغییر وظیفه داشته باشد. یک مشاهدهٔ دقیق ممکن است متنی در خود داشته باشد که سامانه نباید آن را دستور تلقی کند.

این تمایزها به شرحی از اختیار و کاربرد موردنظر نیاز دارند. کنترل دسترسی متعارف، امنیت نرم‌افزار و مدیریت ریسک عملیاتی همچنان بخشی از این شرح‌اند. پژوهش‌های موجود در امنیت هوش مصنوعی هم‌اکنون اصطلاحات، دانش تهدید و رهنمودهای کاهش خطر فراهم می‌کنند. فرصت پژوهشی OSAFIS این است که بیازماید آیا یک بازنمایی سازگار و قراردادمحور، تحلیل رابطهٔ میان این منابع و یک سامانهٔ مشخص را آسان‌تر می‌کند یا نه.

تمرکز این پیشنهاد بر شکست‌های قابل‌شناسایی و شواهد قابل‌دفاع است. توصیفی باورپذیر از یک حمله ثابت نمی‌کند که سامانه اجازهٔ آن را می‌دهد. یک خروجی غافلگیرکننده به‌تنهایی آسیب‌پذیری امنیتی را اثبات نمی‌کند. شکستی که در یک پیکربندی نشان داده شده، شیوع آن را در محصولات دیگر ثابت نمی‌کند. هر گزاره باید مفروضات و مشاهداتی را که به آن معنا می‌دهند با خود نگه دارد.

دامنه و کاربران موردنظر

دامنهٔ موردنظر شامل مدل‌های مبتنی بر یادگیری و مدل‌های نمادین، کاربردهای زبانی و چندوجهی، سامانه‌های بازیابی، خدمات تطبیقی، عامل‌های بهره‌گیرنده از ابزار، سامانه‌های بدن‌مند و استقرارهایی است که با یکدیگر تعامل دارند. کاربردپذیری تابع کارکردهایی است که در سامانهٔ ارزیابی‌شده وجود دارند. یک عامل دیجیتال ممکن است بدون حسگر فیزیکی، محیطی را مشاهده و برآورد کند. یک خدمت پیش‌بین ممکن است هیچ حافظهٔ ماندگاری برای وظیفه نداشته باشد. سامانه‌ای که با عنوان «خودمختار» عرضه می‌شود، ممکن است همچنان مرزهای تأیید انسانی داشته باشد که اختیار مؤثر آن را تعیین می‌کنند.

پژوهشگران امنیت به مفاهیم پایدار، مثال‌ها و قواعد طبقه‌بندیِ ابطال‌پذیر نیاز دارند. سازندگان سامانه به قراردادهای امنیتی با معیارهای پذیرش مشاهده‌پذیر و مالکانِ پاسخ‌گوی کنترل نیاز دارند. ارزیابان به بستهٔ شواهدی نیاز دارند که آنچه را مشاهده کرده‌اند از آنچه استنباط کرده‌اند جدا کند. متخصصان هر حوزهٔ کاربردی به راهی نیاز دارند تا آزمون‌ها را با مخاطره‌ها، کاربران و محدودیت‌های عملیاتی واقعی تطبیق دهند. افراد متأثر نیاز دارند که وقتی ارزیابی دربارهٔ آن‌ها ادعایی مطرح می‌کند، منافعشان و راه‌های اعتراضشان بازنمایی شود.

این چارچوب می‌تواند شکست‌های مرتبط با ایمنی، از جمله شکست‌های تصادفی، را توصیف کند، به شرط آنکه به یک قرارداد امنیتیِ اعلام‌شده یا به پیوندی اساسی با یک سامانهٔ هوشمند مربوط باشند. این چارچوب جایگزین ارزیابی ایمنیِ ویژهٔ هر حوزهٔ کاربردی، مطالعهٔ بالینی، تحلیل حقوقی یا بررسی کلی آسیب‌های اجتماعی نیست. مسائل سازمانیِ صرفاً انسانی که پیوند اساسی با سامانهٔ هوشمند ندارند، بیرون از این دامنه قرار می‌گیرند. موارد مبهم تا زمانی که مرز ارزیابی توجیه نشده است، به‌صراحت حل‌نشده باقی می‌مانند.

بازنمایی پیشنهادی

نُه حوزهٔ تحلیلیِ موقت، مسئولیت‌های امنیتی را توصیف می‌کنند: L1 مدل‌ها و محاسبه، L2 نرم‌افزار و زیرساخت، L3 داده و دانش، L4 ادراک و بازنمایی جهان، L5 تفسیر و هدف‌ها، L6 حافظه و تداوم حالت، L7 برنامه‌ریزی و کنش، L8 تعامل انسان و سامانه و L9 تعامل جمعی و سامانه‌ای. شماره‌ها فقط شناسهٔ این حوزه‌ها هستند و ترتیب اجرا، افزایش هوشمندی، شدت یا گسترش پیامد را نشان نمی‌دهند.

بیست‌وسه شناسهٔ خاصیت، تعهداتی را توصیف می‌کنند که ممکن است در بیش از یک حوزه کاربرد داشته باشند. دوازده شناسهٔ سازوکار، توصیف‌گرهایی هم‌پوشان برای اثرگذاری خصمانه فراهم می‌کنند. هفت بُعد سراسری، بررسی هویت و اختیار، حاکمیت، منشأ، حریم خصوصی و ایمنی، مدیریت تغییر، مشاهده‌پذیری و بازیابی را یادآوری می‌کنند. این شمارش‌ها واژگان کنونی را توصیف می‌کنند و بهینه بودن آن‌ها هنوز نشان داده نشده است.

یک گراف جداگانه، اجزای واقعی، انسان‌ها و منابع مشترک را همراه با روابط نوع‌دار ثبت می‌کند. یک جزء می‌تواند چند حوزه را پیاده‌سازی کند. وقتی چند عامل واقعاً به یک مصنوع واحد وابسته‌اند، مدل مشترک باید به‌صورت یک جزء مشترک نمایش داده شود، نه به‌صورت نسخه‌های مستقلِ ساختگی. مشاهده، تبادل اطلاعات و همگام‌سازی حالت به‌خودی‌خود اختیاری را منتقل نمی‌کنند. قراردادهای جمعی می‌توانند به یک گروه یا یک چرخهٔ بازخورد مربوط باشند، بی‌آنکه به یک پیوند دوتاییِ معیوب فروکاسته شوند.

یافته‌ها نقاط ورود، قراردادهای شکست‌خورده، حوزه‌های مشارکت‌کننده، انتشار و پیامد را از هم جدا می‌کنند. حوزه‌ای که در ادامهٔ مسیر قرار دارد، صرفاً به این دلیل که حمله به آن رسیده، آسیب‌پذیر نیست. پیامد گسترده به‌تنهایی یافته‌ای در L9 نیست. ارزیابان می‌توانند چند شکست علّی را شناسایی کنند یا طبقه‌بندی را مبهم باقی بگذارند، بی‌آنکه یک لایهٔ اصلیِ ساختگی را تحمیل کنند.

اصول پژوهشی

تعریف‌ها باید پشتیبان تصمیم‌گیری باشند. هر حوزه باید کارکرد یا رابطهٔ حفاظت‌شده‌ای را مشخص کند و توضیح دهد که چه تفاوتی با حوزه‌های همسایه دارد. هر خاصیت باید تعهدی را مشخص کند که بتوان آن را در قالب یک قرارداد آزمون‌پذیر عینی کرد. نامی مانند «یکپارچگی» یا «اعتماد» بدون موضوع، قاعدهٔ تغییر مجاز، مفروضات مربوط و نقضِ مشاهده‌پذیر کافی نیست.

شواهد باید قابل ردیابی بمانند. گزارش‌ها باید پیکربندی، نسخه‌ها، منشأ ورودی‌ها، مرزهای آزمون، نتایج، شواهد مخالف و محدودیت‌های بازتولید را حفظ کنند. باز بودن به معنای انتشار داده‌های خصوصی یا محمولهٔ خطرناک نیست. شواهدِ محدودشده باید فرایند دسترسیِ اعلام‌شده داشته باشند و پیامدهای این محدودیت برای راستی‌آزمایی مستقل به‌روشنی بیان شود.

ادعاها باید متناسب بمانند. پوشش طبقه‌بندی، تشخیص حمله، اثربخشی اقدامات کاهشی و ریسک باقی‌مانده پرسش‌هایی جداگانه‌اند. یک چارچوب می‌تواند شکستی را توصیف کند که قادر به تشخیص خودکار آن نیست. یک کنترل می‌تواند سناریوی آزموده‌شده‌ای را مسدود کند، بی‌آنکه ردهٔ گسترده‌تر را از میان بردارد. یک مطالعهٔ تجربی می‌تواند از نتیجه‌ای محدود پشتیبانی کند، بی‌آنکه نبودِ شکست‌های آینده را اثبات کند.

بازنگری‌ها باید قابل بررسی باشند. اختلاف‌نظر شاهدی است بر مرزهای نامشخص، تبیین‌های علّیِ رقیب یا مفروضات متفاوت دربارهٔ تهدید. فرایند باید این اطلاعات را حفظ کند. تغییر دامنهٔ یک حوزه به سابقهٔ مهاجرت نیاز دارد، نه به بازتفسیرِ بی‌اعلامِ یافته‌های قدیمی. نگاشت‌های بیرونی باید ویراست منبع خود را حفظ کنند و رابطهٔ مفهومی را از ادعای هم‌ارزی متمایز سازند.

خروجی‌ها و مسئولیت‌های آن‌ها

«مفاهیم بنیادی» واحد تحلیل و اصطلاحات مشترک این مجموعه را تعریف می‌کند. «لایه‌های امنیتی» نُه حوزه و قواعد مرزی آن‌ها را تعریف می‌کند. «خاصیت‌های امنیتی» تعهداتی را تعریف می‌کند که برای ساختن قراردادهای امنیتی به کار می‌روند. «مدل تهدید» ثبت می‌کند که چه کسی، با چه دانشی و در چه شرایط دسترسی، می‌تواند بر چه چیزی اثر بگذارد. «طبقه‌بندی حمله‌ها» واژگان سازوکارها و محدودیت‌های آن را توصیف می‌کند.

«روش‌شناسی ارزیابی» تعریف می‌کند که یک ارزیابی چگونه دامنه‌گذاری، آزموده، تفسیر و گزارش شود. «پروفایل‌های حوزه‌ای» روش مشترک را بر رده‌های پیشنهادیِ سامانه اعمال می‌کند، بی‌آنکه آستانه‌هایی فراگیر برای یک بخش کامل صنعت جعل کند. «رجیستری آسیب‌پذیری» سوابق شواهد و یک فرایند بازبینی پیشنهادی را مشخص می‌کند. «رابطه با چارچوب‌های موجود» نگاشت‌هایی را ثبت می‌کند که منبع و ویراست آن‌ها مشخص است. «نسخه‌گذاری و شناسه‌ها» ارجاع‌دهی و مهاجرت را کنترل می‌کند. «آینده» پرسش‌های پژوهشی و محرک‌های بازنگری را تعریف می‌کند. همین سند «چشم‌انداز» هدف پروژه و ادعاهایی را که پروژه آمادهٔ طرح آن‌هاست بیان می‌کند.

«مثال‌های آموزشی» به‌عنوان نمونه‌هایی آموزشی و اجرانشده همراه مشخصات ارائه می‌شوند. تعریف‌های ماشین‌خوان و اعتبارسنجی رکوردها از مستندسازی سازگار پشتیبانی می‌کنند. این‌ها نه پویشگر حمله‌اند و نه شاهدی بر وجود آسیب‌پذیری. وب‌سایت و ارائه همین محتوا را منتقل می‌کنند و هرگز نباید بلوغی بیش از آنچه شواهد زیربنایی پشتیبانی می‌کنند القا کنند.

شواهد لازم برای انتشار بعدی

معماری باید روی جامعه‌ای اعلام‌شده از موارد ارزیابی شود که کارکردها، مراحل چرخهٔ عمر و گستره‌های پیامد مختلف را در بر بگیرد. یک مجموعهٔ توسعه می‌تواند به روشن‌تر شدن تعریف‌ها کمک کند. یک مجموعهٔ کنارگذاشتهٔ جداگانه که بازبینان مستقل آن را با تعریف‌های تثبیت‌شده طبقه‌بندی می‌کنند، می‌تواند بیازماید که آیا این روشن‌سازی‌ها تعمیم‌پذیرند یا نه. گزارش‌ها باید عدم‌قطعیت، اختلاف‌نظر، موارد مبهم، موارد بازنمایی‌نشده و تلاش لازم برای رسیدن به طبقه‌بندی سودمند را در بر داشته باشند.

مطالعات مقایسه‌ای باید پرسش‌های مشخصی را بیازمایند؛ برای نمونه اینکه آیا بازبینان نبودِ بررسی‌های مجوزِ کنش را با سازگاری بیشتری تشخیص می‌دهند، یا شکستِ یک منبع مشترک را دقیق‌تر ردیابی می‌کنند. مقایسه باید از اطلاعات و شرایط وظیفهٔ همسان استفاده کند. نباید به چارچوب‌های رقیب بر این اساس نمره داد که آیا اسنادشان اتفاقاً نام لایه‌های OSAFIS را به کار برده‌اند یا نه.

سودمندی ارزیابی به ارزیابیِ مخصوص به خود نیاز دارد. تیم‌ها باید بررسی کنند که آیا این روش قراردادها و کنترل‌هایی بازتولیدپذیر پدید می‌آورد که شکست مشاهده‌شده را برطرف کنند و در عین حال کارایی مجاز را حفظ کنند. آن‌ها باید تلاش‌های ناموفق برای کاهش خطر و حالت‌های شکستِ تازه‌ایجادشده را پیگیری کنند. مطالعاتی که با انسان سروکار دارند به حمایت‌های مناسب از شرکت‌کنندگان نیاز دارند. اثرات فیزیکی یا برگشت‌ناپذیر به محیط آزمون ایمن و اختیار عملیاتیِ صریح نیاز دارند.

حاکمیت و انتشار

پروژه پیش از آنکه رجیستری را دارای حاکمیت مستقل معرفی کند، به یک نگه‌دارندهٔ مشخص، یک فرایند بازبینیِ مستند، سازوکار رسیدگی به تعارض منافع و مسیر تجدیدنظرخواهی نیاز دارد. نقشِ پیشنهادشده به معنای بازبینِ منصوب نیست. مجوز انتشارِ پیشنهادی به معنای مجوزِ پذیرفته‌شده نیست. تا زمانی که مالک پروژه این تصمیم‌ها را نگرفته است، این مواد باید جهت‌گیریِ موردنظر به سوی یک مرجع باز را توصیف کنند، بی‌آنکه حقوق نامشخصی اعطا کنند یا مدعی تأیید نهادی شوند.

موفقیت یعنی کاربران مستقل بتوانند این بازنمایی را به کار ببرند، آن را به چالش بکشند و بهبود دهند، و ارزیابی‌های آن در موقعیت‌های مشخص به تصمیم‌های امنیتی بهتری کمک کند. اثبات این نتیجه به شواهدی فراتر از تکمیل اسناد نیاز دارد. این مشخصات تعهدات و آزمون‌ها را صریح می‌کند تا پروژه بتواند در پی این شواهد باشد.

سند Word (انگلیسی) · منبع Markdown · مشاهده در سایت تعاملی