چشمانداز پژوهشی OSAFIS
در این سند
OSAFIS بازنمایی مشترکی برای تحلیل شکستهای امنیتی در سامانههای هوشمند پیشنهاد میکند. هدف آن پیوند دادن قرارداد امنیتیِ شکستخورده با جزء یا رابطهٔ درگیر، سازوکار اثرگذاری، شواهد پشتیبان یافته و پیامدها در محدودهٔ یک مرز سامانهٔ اعلامشده است. پژوهشگران میتوانند از این بازنمایی برای مقایسهٔ یافتهها استفاده کنند. مهندسان میتوانند از آن برای شناسایی کنترلها و تعهدات ارزیابی بهره بگیرند. هیچیک از این دو کاربرد ثابت نمیکند که این بازنمایی کامل است یا سامانهای امن است.
نسخهٔ کنونی مشخصات 2.0.0-draft.1 است. این نسخه یک روش پژوهشی و یک واژگان پیشنهادی را تعریف میکند. ارزیابی مستقلِ پایایی طبقهبندی، سودمندی ارزیابی و پوشش همچنان ضروری است. OSAFIS ادعا نمیکند که بهعنوان استاندارد به رسمیت شناخته شده، اختیار صدور گواهی برای سامانهها را دارد، رجیستری عمومیِ فعالی دارد یا در صنعت بهطور تثبیتشده پذیرفته شده است.
مسئلهای که به آن پرداخته میشود
یک سامانهٔ هوشمند چیزی بیش از مدل آموزشدیدهٔ آن است. یک استقرار ممکن است کد برنامه، دادههای آموزشی و بازیابی، مشاهدات، حالت نگهداشتهشده، دسترسی به ابزارها، تأیید انسانی و وابستگیهای مشترک با سامانههای دیگر را با هم ترکیب کند. امنیت آن هم به یکپارچگی هر جزء بستگی دارد و هم به قراردادهای میان این کارکردها. یک اعتبارنامهٔ معتبر میتواند اجازهٔ عملیاتی را بدهد که کاربر هرگز درخواست نکرده است. یک سند بازیابیشده میتواند شواهد سودمندی فراهم کند، بیآنکه اختیاری برای تغییر وظیفه داشته باشد. یک مشاهدهٔ دقیق ممکن است متنی در خود داشته باشد که سامانه نباید آن را دستور تلقی کند.
این تمایزها به شرحی از اختیار و کاربرد موردنظر نیاز دارند. کنترل دسترسی متعارف، امنیت نرمافزار و مدیریت ریسک عملیاتی همچنان بخشی از این شرحاند. پژوهشهای موجود در امنیت هوش مصنوعی هماکنون اصطلاحات، دانش تهدید و رهنمودهای کاهش خطر فراهم میکنند. فرصت پژوهشی OSAFIS این است که بیازماید آیا یک بازنمایی سازگار و قراردادمحور، تحلیل رابطهٔ میان این منابع و یک سامانهٔ مشخص را آسانتر میکند یا نه.
تمرکز این پیشنهاد بر شکستهای قابلشناسایی و شواهد قابلدفاع است. توصیفی باورپذیر از یک حمله ثابت نمیکند که سامانه اجازهٔ آن را میدهد. یک خروجی غافلگیرکننده بهتنهایی آسیبپذیری امنیتی را اثبات نمیکند. شکستی که در یک پیکربندی نشان داده شده، شیوع آن را در محصولات دیگر ثابت نمیکند. هر گزاره باید مفروضات و مشاهداتی را که به آن معنا میدهند با خود نگه دارد.
دامنه و کاربران موردنظر
دامنهٔ موردنظر شامل مدلهای مبتنی بر یادگیری و مدلهای نمادین، کاربردهای زبانی و چندوجهی، سامانههای بازیابی، خدمات تطبیقی، عاملهای بهرهگیرنده از ابزار، سامانههای بدنمند و استقرارهایی است که با یکدیگر تعامل دارند. کاربردپذیری تابع کارکردهایی است که در سامانهٔ ارزیابیشده وجود دارند. یک عامل دیجیتال ممکن است بدون حسگر فیزیکی، محیطی را مشاهده و برآورد کند. یک خدمت پیشبین ممکن است هیچ حافظهٔ ماندگاری برای وظیفه نداشته باشد. سامانهای که با عنوان «خودمختار» عرضه میشود، ممکن است همچنان مرزهای تأیید انسانی داشته باشد که اختیار مؤثر آن را تعیین میکنند.
پژوهشگران امنیت به مفاهیم پایدار، مثالها و قواعد طبقهبندیِ ابطالپذیر نیاز دارند. سازندگان سامانه به قراردادهای امنیتی با معیارهای پذیرش مشاهدهپذیر و مالکانِ پاسخگوی کنترل نیاز دارند. ارزیابان به بستهٔ شواهدی نیاز دارند که آنچه را مشاهده کردهاند از آنچه استنباط کردهاند جدا کند. متخصصان هر حوزهٔ کاربردی به راهی نیاز دارند تا آزمونها را با مخاطرهها، کاربران و محدودیتهای عملیاتی واقعی تطبیق دهند. افراد متأثر نیاز دارند که وقتی ارزیابی دربارهٔ آنها ادعایی مطرح میکند، منافعشان و راههای اعتراضشان بازنمایی شود.
این چارچوب میتواند شکستهای مرتبط با ایمنی، از جمله شکستهای تصادفی، را توصیف کند، به شرط آنکه به یک قرارداد امنیتیِ اعلامشده یا به پیوندی اساسی با یک سامانهٔ هوشمند مربوط باشند. این چارچوب جایگزین ارزیابی ایمنیِ ویژهٔ هر حوزهٔ کاربردی، مطالعهٔ بالینی، تحلیل حقوقی یا بررسی کلی آسیبهای اجتماعی نیست. مسائل سازمانیِ صرفاً انسانی که پیوند اساسی با سامانهٔ هوشمند ندارند، بیرون از این دامنه قرار میگیرند. موارد مبهم تا زمانی که مرز ارزیابی توجیه نشده است، بهصراحت حلنشده باقی میمانند.
بازنمایی پیشنهادی
نُه حوزهٔ تحلیلیِ موقت، مسئولیتهای امنیتی را توصیف میکنند: L1 مدلها و محاسبه، L2 نرمافزار و زیرساخت، L3 داده و دانش، L4 ادراک و بازنمایی جهان، L5 تفسیر و هدفها، L6 حافظه و تداوم حالت، L7 برنامهریزی و کنش، L8 تعامل انسان و سامانه و L9 تعامل جمعی و سامانهای. شمارهها فقط شناسهٔ این حوزهها هستند و ترتیب اجرا، افزایش هوشمندی، شدت یا گسترش پیامد را نشان نمیدهند.
بیستوسه شناسهٔ خاصیت، تعهداتی را توصیف میکنند که ممکن است در بیش از یک حوزه کاربرد داشته باشند. دوازده شناسهٔ سازوکار، توصیفگرهایی همپوشان برای اثرگذاری خصمانه فراهم میکنند. هفت بُعد سراسری، بررسی هویت و اختیار، حاکمیت، منشأ، حریم خصوصی و ایمنی، مدیریت تغییر، مشاهدهپذیری و بازیابی را یادآوری میکنند. این شمارشها واژگان کنونی را توصیف میکنند و بهینه بودن آنها هنوز نشان داده نشده است.
یک گراف جداگانه، اجزای واقعی، انسانها و منابع مشترک را همراه با روابط نوعدار ثبت میکند. یک جزء میتواند چند حوزه را پیادهسازی کند. وقتی چند عامل واقعاً به یک مصنوع واحد وابستهاند، مدل مشترک باید بهصورت یک جزء مشترک نمایش داده شود، نه بهصورت نسخههای مستقلِ ساختگی. مشاهده، تبادل اطلاعات و همگامسازی حالت بهخودیخود اختیاری را منتقل نمیکنند. قراردادهای جمعی میتوانند به یک گروه یا یک چرخهٔ بازخورد مربوط باشند، بیآنکه به یک پیوند دوتاییِ معیوب فروکاسته شوند.
یافتهها نقاط ورود، قراردادهای شکستخورده، حوزههای مشارکتکننده، انتشار و پیامد را از هم جدا میکنند. حوزهای که در ادامهٔ مسیر قرار دارد، صرفاً به این دلیل که حمله به آن رسیده، آسیبپذیر نیست. پیامد گسترده بهتنهایی یافتهای در L9 نیست. ارزیابان میتوانند چند شکست علّی را شناسایی کنند یا طبقهبندی را مبهم باقی بگذارند، بیآنکه یک لایهٔ اصلیِ ساختگی را تحمیل کنند.
اصول پژوهشی
تعریفها باید پشتیبان تصمیمگیری باشند. هر حوزه باید کارکرد یا رابطهٔ حفاظتشدهای را مشخص کند و توضیح دهد که چه تفاوتی با حوزههای همسایه دارد. هر خاصیت باید تعهدی را مشخص کند که بتوان آن را در قالب یک قرارداد آزمونپذیر عینی کرد. نامی مانند «یکپارچگی» یا «اعتماد» بدون موضوع، قاعدهٔ تغییر مجاز، مفروضات مربوط و نقضِ مشاهدهپذیر کافی نیست.
شواهد باید قابل ردیابی بمانند. گزارشها باید پیکربندی، نسخهها، منشأ ورودیها، مرزهای آزمون، نتایج، شواهد مخالف و محدودیتهای بازتولید را حفظ کنند. باز بودن به معنای انتشار دادههای خصوصی یا محمولهٔ خطرناک نیست. شواهدِ محدودشده باید فرایند دسترسیِ اعلامشده داشته باشند و پیامدهای این محدودیت برای راستیآزمایی مستقل بهروشنی بیان شود.
ادعاها باید متناسب بمانند. پوشش طبقهبندی، تشخیص حمله، اثربخشی اقدامات کاهشی و ریسک باقیمانده پرسشهایی جداگانهاند. یک چارچوب میتواند شکستی را توصیف کند که قادر به تشخیص خودکار آن نیست. یک کنترل میتواند سناریوی آزمودهشدهای را مسدود کند، بیآنکه ردهٔ گستردهتر را از میان بردارد. یک مطالعهٔ تجربی میتواند از نتیجهای محدود پشتیبانی کند، بیآنکه نبودِ شکستهای آینده را اثبات کند.
بازنگریها باید قابل بررسی باشند. اختلافنظر شاهدی است بر مرزهای نامشخص، تبیینهای علّیِ رقیب یا مفروضات متفاوت دربارهٔ تهدید. فرایند باید این اطلاعات را حفظ کند. تغییر دامنهٔ یک حوزه به سابقهٔ مهاجرت نیاز دارد، نه به بازتفسیرِ بیاعلامِ یافتههای قدیمی. نگاشتهای بیرونی باید ویراست منبع خود را حفظ کنند و رابطهٔ مفهومی را از ادعای همارزی متمایز سازند.
خروجیها و مسئولیتهای آنها
«مفاهیم بنیادی» واحد تحلیل و اصطلاحات مشترک این مجموعه را تعریف میکند. «لایههای امنیتی» نُه حوزه و قواعد مرزی آنها را تعریف میکند. «خاصیتهای امنیتی» تعهداتی را تعریف میکند که برای ساختن قراردادهای امنیتی به کار میروند. «مدل تهدید» ثبت میکند که چه کسی، با چه دانشی و در چه شرایط دسترسی، میتواند بر چه چیزی اثر بگذارد. «طبقهبندی حملهها» واژگان سازوکارها و محدودیتهای آن را توصیف میکند.
«روششناسی ارزیابی» تعریف میکند که یک ارزیابی چگونه دامنهگذاری، آزموده، تفسیر و گزارش شود. «پروفایلهای حوزهای» روش مشترک را بر ردههای پیشنهادیِ سامانه اعمال میکند، بیآنکه آستانههایی فراگیر برای یک بخش کامل صنعت جعل کند. «رجیستری آسیبپذیری» سوابق شواهد و یک فرایند بازبینی پیشنهادی را مشخص میکند. «رابطه با چارچوبهای موجود» نگاشتهایی را ثبت میکند که منبع و ویراست آنها مشخص است. «نسخهگذاری و شناسهها» ارجاعدهی و مهاجرت را کنترل میکند. «آینده» پرسشهای پژوهشی و محرکهای بازنگری را تعریف میکند. همین سند «چشمانداز» هدف پروژه و ادعاهایی را که پروژه آمادهٔ طرح آنهاست بیان میکند.
«مثالهای آموزشی» بهعنوان نمونههایی آموزشی و اجرانشده همراه مشخصات ارائه میشوند. تعریفهای ماشینخوان و اعتبارسنجی رکوردها از مستندسازی سازگار پشتیبانی میکنند. اینها نه پویشگر حملهاند و نه شاهدی بر وجود آسیبپذیری. وبسایت و ارائه همین محتوا را منتقل میکنند و هرگز نباید بلوغی بیش از آنچه شواهد زیربنایی پشتیبانی میکنند القا کنند.
شواهد لازم برای انتشار بعدی
معماری باید روی جامعهای اعلامشده از موارد ارزیابی شود که کارکردها، مراحل چرخهٔ عمر و گسترههای پیامد مختلف را در بر بگیرد. یک مجموعهٔ توسعه میتواند به روشنتر شدن تعریفها کمک کند. یک مجموعهٔ کنارگذاشتهٔ جداگانه که بازبینان مستقل آن را با تعریفهای تثبیتشده طبقهبندی میکنند، میتواند بیازماید که آیا این روشنسازیها تعمیمپذیرند یا نه. گزارشها باید عدمقطعیت، اختلافنظر، موارد مبهم، موارد بازنمایینشده و تلاش لازم برای رسیدن به طبقهبندی سودمند را در بر داشته باشند.
مطالعات مقایسهای باید پرسشهای مشخصی را بیازمایند؛ برای نمونه اینکه آیا بازبینان نبودِ بررسیهای مجوزِ کنش را با سازگاری بیشتری تشخیص میدهند، یا شکستِ یک منبع مشترک را دقیقتر ردیابی میکنند. مقایسه باید از اطلاعات و شرایط وظیفهٔ همسان استفاده کند. نباید به چارچوبهای رقیب بر این اساس نمره داد که آیا اسنادشان اتفاقاً نام لایههای OSAFIS را به کار بردهاند یا نه.
سودمندی ارزیابی به ارزیابیِ مخصوص به خود نیاز دارد. تیمها باید بررسی کنند که آیا این روش قراردادها و کنترلهایی بازتولیدپذیر پدید میآورد که شکست مشاهدهشده را برطرف کنند و در عین حال کارایی مجاز را حفظ کنند. آنها باید تلاشهای ناموفق برای کاهش خطر و حالتهای شکستِ تازهایجادشده را پیگیری کنند. مطالعاتی که با انسان سروکار دارند به حمایتهای مناسب از شرکتکنندگان نیاز دارند. اثرات فیزیکی یا برگشتناپذیر به محیط آزمون ایمن و اختیار عملیاتیِ صریح نیاز دارند.
حاکمیت و انتشار
پروژه پیش از آنکه رجیستری را دارای حاکمیت مستقل معرفی کند، به یک نگهدارندهٔ مشخص، یک فرایند بازبینیِ مستند، سازوکار رسیدگی به تعارض منافع و مسیر تجدیدنظرخواهی نیاز دارد. نقشِ پیشنهادشده به معنای بازبینِ منصوب نیست. مجوز انتشارِ پیشنهادی به معنای مجوزِ پذیرفتهشده نیست. تا زمانی که مالک پروژه این تصمیمها را نگرفته است، این مواد باید جهتگیریِ موردنظر به سوی یک مرجع باز را توصیف کنند، بیآنکه حقوق نامشخصی اعطا کنند یا مدعی تأیید نهادی شوند.
موفقیت یعنی کاربران مستقل بتوانند این بازنمایی را به کار ببرند، آن را به چالش بکشند و بهبود دهند، و ارزیابیهای آن در موقعیتهای مشخص به تصمیمهای امنیتی بهتری کمک کند. اثبات این نتیجه به شواهدی فراتر از تکمیل اسناد نیاز دارد. این مشخصات تعهدات و آزمونها را صریح میکند تا پروژه بتواند در پی این شواهد باشد.