| 日付 | 2016年8月4日[1] |
|---|---|
| 時間 | 午前9時から午後8時まで[1] |
| 間隔 | 11時間[1] |
| 会場 | パリ ホテル&カンファレンス センター[2] |
| 位置 | ネバダ州ラスベガス[2] |
2016年のサイバーグランドチャレンジ(CGC)は、ソフトウェアの欠陥をリアルタイムで発見、証明、修正できる自動防御[3]システムを開発するために国防高等研究計画局(DARPA)によって作成されたチャレンジでした。
このイベントは、機械対機械(人間の介入なし)で「世界初の自動ネットワーク防御トーナメント」と呼ばれるものであった。[4]
最終イベントは、2016 年 8 月 4 日にネバダ州ラスベガスのパリ ホテル & カンファレンス センターで開催された第 24 回DEF CONハッカー コンベンションの一環として開催されました。
このコンテストは、長年続いている「キャプチャー・ザ・フラッグ」(CTF)セキュリティコンテストと構造が似ており、優勝したシステムは、その後数日間に開催された「クラシック」DEF CON CTFで実際に人間と対戦しました。ただし、サイバーグランドチャレンジでは、より標準化されたスコアリングと脆弱性証明システムが採用されました。すべてのエクスプロイトとパッチを当てたバイナリが提出され、審判インフラストラクチャによって評価されました。[5]
CGC に加えて、DARPA は他の技術分野で も賞のコンテストを開催しています。
背景
脆弱性を悪用しようとする犯罪者と、重大な被害が発生する前に評価、修正、確認、パッチの適用を行うアナリストとの間で競争が繰り広げられています。[3]専門家は、複雑な推論を行った後に各セキュリティ署名とソフトウェア パッチを手動で作成するという、数か月と多額の費用がかかる技術的なプロセスに従います。[3]この結果、さまざまなソフトウェアの脆弱性が攻撃者に有利に働いています。[2] [3]インターネットに接続されたスマート テレビ、ウェアラブル テクノロジー、高級家電などのデバイスは、必ずしもセキュリティを考慮して製造されているわけではなく、さらに公共システム、電力網、信号機は攻撃を受けやすい可能性があると DARPA は述べています。[4]
これらの課題を克服するために、DARPAは2014年にサイバーグランドチャレンジを開始しました[6]。これは、欠陥を推論し、パッチを策定し、ネットワークにリアルタイムで展開できる自動防御システムの作成を目指す2年間のコンテストです。このコンテストは2つのメインイベントに分かれており、2015年に開催されるオープン予選イベントと、予選を通過した上位7チームのみが参加できる2016年の決勝イベントです。決勝イベントの優勝者には200万ドルが授与され、第24回DEF CONキャプチャーザフラッグコンテストで人間と対戦する機会が与えられます[7] 。
テクノロジー
チャレンジバイナリ
チャレンジバイナリは、簡素化されたABIではあるものの、完全な32ビットIntel x86アーキテクチャ上で動作しました。[8]
ベース コンポーネントへの外部のやり取り (明確に定義された I/O のためのシステム コール、動的なメモリ割り当て、単一のランダム ソースなど) を減らすことで、モデリングとバイナリを分離して安全に実行して動作を観察することが簡素化されました。
しかし、内部の複雑さは制限されておらず、粒子物理シミュレーター[9] 、チェス[10] 、 プログラミング/スクリプト言語[11] [12]、 膨大なマークアップデータの解析[13] 、ベクターグラフィックス[14] 、 ジャストインタイムコンパイル[15] 、 [ VM]、[16]などの 実装にまで課題が及んでいました。
チャレンジの作成者自身は、プレイヤーの相対的なパフォーマンスをどれだけうまく区別したかに基づいて採点され、チャレンジが自動推論の特定の弱点(状態爆発など)を駆使しながらも、適切に構築されたシステムによって解決可能なままになるように奨励されました。
プレイヤーシステム
各プレイシステム(完全に自動化された「サイバー推論システム」(CRS))は、コンピュータ セキュリティのいくつかの分野で能力を証明する必要がありました。
- これまで知られていなかったバイナリの脆弱性を自動的に検出します。
- パフォーマンスを犠牲にすることなくバイナリを自動的にパッチします。
- フレームワークの制限内での自動エクスプロイト生成。
- セキュリティ戦略の実装: 利用可能なサーバー間でのリソース割り当てのバランスをとる (多腕バンディット問題のバリエーション)、競合他社への対応 (例: 競合他社のパッチの分析、悪用への対応)、最終スコアに対する自身のアクションの影響の評価、...
各チームは様々な場で自分たちのアプローチについて説明しました。[17] [18] さらに、3位入賞チーム(Shellphish)は、システムのソースコード全体を公開しました。[19]
タスクの複雑さのため、プレイヤーは複数のテクニックを組み合わせ、完全に無人で時間効率の良い方法で実行する必要がありました。たとえば、最高の攻撃スコアは、ガイド付きファジングとシンボリック実行の組み合わせ、つまり、AFLベースのファザーとangrバイナリ分析フレームワークを組み合わせ、 QEMUベースの エミュレーションと実行トレースシステムを活用して脆弱性を発見することで達成されました。[18]
CGC 資格イベント (CQE)
CGC予選イベント(CQE)は2015年6月3日に24時間開催されました。[20] CQEには2つのトラックがありました。提案に基づいてDARPAが選んだ7チームが参加する資金提供トラック(チームあたり最大75万ドルの賞金)と、自費で参加できるどのチームでも参加できるオープントラックです。100を超えるチームが国際的に登録し、28チームが予選イベントに進みました。[21]イベント中、チームには131の異なるプログラムが与えられ、脆弱性を見つけるだけでなく、パフォーマンスと機能を維持しながら自動的に修正するという課題が与えられました。全体として、すべてのチームが提供された131のプログラムのうち99のプログラムで脆弱性を特定することができました。[22]競合他社からのすべての提出物を収集した後、DARPAはパッチ適用と脆弱性発見の能力に基づいてすべてのチームをランク付けしました。
上位7チームと決勝進出チームはアルファベット順で以下の通りです。[23]
- CodeJitsu、カリフォルニア大学バークレー校、Cyberhaven、シラキュース大学(資金提供トラック)の研究者チーム。
- CSDS、アイダホ大学の研究者チーム(オープントラック)。
- レイセオン社の専門エンジニアチーム「ディープレッド」(オープントラック)。
- disekt は、他のチーム、大学、組織が主催するさまざまな Capture the Flag セキュリティ コンテスト (オープン トラック) に参加するコンピューター セキュリティ チームです。
- ForAllSecure は、研究者とセキュリティ専門家で構成されたセキュリティ スタートアップ企業です (資金提供トラック)。
- Shellphish、カリフォルニア大学サンタバーバラ校のハッキングチーム (オープントラック)。
- TECHx は、 GrammaTech社とバージニア大学 (資金提供トラック)のソフトウェア分析専門家チームです。
予選通過後、上記 7 チームはそれぞれ、決勝大会に向けて準備するための資金として 75 万ドルを受け取りました。
CGC ファイナルイベント (CFE)
CGC決勝イベント(CFE)は2016年8月4日に開催され、11時間続きました。[3]決勝イベントでは、決勝進出者は、全自動キャプチャー・ザ・フラッグ競技でマシン同士が対戦しました。[4]予選を通過した7チームはそれぞれ、賞金約400万ドルを分け合う上位3位を競いました。[4]
最終結果
サイバー グランド チャレンジ (CGC) 決勝イベントの優勝システムは次のとおりです。
- 「メイヘム」[24] - ペンシルベニア州ピッツバーグのForAllSecureが開発 - 200万ドル
- 「Xandra」 - ニューヨーク州イサカの GrammaTech Inc. とバージニア州シャーロッツビルの UVa からなる TECHx チームによって開発 - 100 万ドル
- 「Mechanical Phish」 -カリフォルニア州サンタバーバラのShellphishが開発 - 75万ドル
他の競合システムは次のとおりです。
- ルビウス[24] - バージニア州アーリントンのレイセオン社ディープレッド社が開発。
- Galactica - カリフォルニア州バークレー、ニューヨーク州シラキュース、スイスのローザンヌの CodeJitsu によって開発されました
- Jima - アイダホ州モスクワの CSDS によって開発されました。
- Crspy - ジョージア州アセンズの disekt が開発したシステム。
参照
参考文献
- ^ abc 「サイバーグランドチャレンジ決勝進出者向けイベント情報」(PDF)。Cybergrandchallenge.com 。 2017年4月28日時点のオリジナル(PDF)よりアーカイブ。2016年7月17日閲覧。
- ^ abc 「サイバーグランドチャレンジ(CGC)はサイバー防御プロセスの自動化を目指す」Cybergrandchallenge.com。2016年8月1日時点のオリジナルよりアーカイブ。2016年7月17日閲覧。
- ^ abcde ウォーカー、マイケル。「脆弱性を悪用しようとする悪意のある人々と、重大な損害が発生する前に評価、修復、テスト、パッチの展開を行うアナリストとの間で競争が勃発する」。darpa.mil 。 2016年7月17日閲覧。
- ^ abcd Uyeno, Greg (2016年7月5日). 「スマートテレビ、ウェアラブル技術、公共システム、電力網、そしてサイバー攻撃を受けやすい環境」Live Science . 2016年7月17日閲覧。
- ^ 「CRS チームインターフェース API」。GitHub。-- プレイヤー同士が直接攻撃し、自分のVMを自由に変更する従来のCTFゲームとは対照的である。
- ^ Chang, Kenneth (2014-06-02). 「サイバーセキュリティの自動化」. The New York Times . ISSN 0362-4331 . 2016年9月6日閲覧。
- ^ Tangent、The Dark。「DEF CON® 24 Hacking Conference」。defcon.org 。2016年9月6日閲覧。
- ^ 「CGC ABI」。GitHub。
- ^ “CROMU_00002”. GitHub .
- ^ “CROMU_00005”. GitHub .
- ^ “KPRCA_00038”. GitHub .
- ^ “KPRCA_00028”. GitHub .
- ^ “CROMU_00015”. GitHub .
- ^ “CROMU_00018”. GitHub .
- ^ “KPRCA_00002”. GitHub .
- ^ “KPRCA_00014”. GitHub .
- ^ IEEE Security & Privacyジャーナルの特別号:「人間なしのハッキング」。IEEE Security & Privacy。16(2)。IEEE Computer Society。2018年3月。ISSN 1558-4046。
- ^ ab Shellphish などの個々のコンポーネントに関する出版物Stephens N、Grosen J、Salls C、Dutcher A、Wang R、Corbetta J、Shoshitaishvili Y、Kruegel C、Vigna G (2016)。Driller: 選択的シンボリック実行によるファジング強化(PDF)。ネットワークおよび分散システム セキュリティ シンポジウム (NDSS)。第 16 巻。
- ^ 「Mechanical Phish」。GitHub。
- ^ 「サイバーグランドチャレンジ」。2016年9月11日時点のオリジナルよりアーカイブ。
- ^ 「DARPA サイバー グランド チャレンジ: 競争者の視点」
- ^ 「合法ビジネスシンジケート:サイバーグランドチャレンジとは何か?」。blog.legitbs.net 。 2016年9月6日閲覧。
- ^ 「DARPA | Cyber Grand Challenge」www.cybergrandchallenge.com。2016年8月1日時点のオリジナルよりアーカイブ。2016年9月6日閲覧。
- ^ ab 「メイヘムがCGCで1位に」2016年8月7日。 2016年8月13日閲覧。
外部リンク
- DARPA サイバー グランド チャレンジ (アーカイブ)
- サイバーグランドチャレンジのサンプル
- DARPA サイバー グランド チャレンジ 競技者ポータル (アーカイブ)
- DARPAtvの公式ビデオ(決勝戦とその分析を含む)
