{"id":3042,"date":"2021-07-23T10:44:21","date_gmt":"2021-07-23T09:44:21","guid":{"rendered":"https:\/\/telecomkh.info\/?p=3042"},"modified":"2021-07-23T10:44:21","modified_gmt":"2021-07-23T09:44:21","slug":"como-luchar-contra-los-ciberataques-desde-el-desarrollo-del-codigo","status":"publish","type":"post","link":"https:\/\/telecomkh.info\/?p=3042","title":{"rendered":"\u00bfC\u00f3mo luchar contra los ciberataques desde el desarrollo del c\u00f3digo?"},"content":{"rendered":"<p><strong>El ciberataque al oleoducto Colonial Pipeline, que caus\u00f3 la suspensi\u00f3n del suministro de combustible en la costa este de Estados Unidos, muestra que los ciberdelincuentes empiezan a tener en el punto de mira a las infraestructuras cr\u00edticas de los pa\u00edses. El gobierno de los Estados Unidos ha actuado con rapidez para poner freno a este tipo de amenazas, emitiendo una orden ejecutiva que tiene como objetivo mejorar la ciberseguridad y proteger las redes del gobierno federal y tambi\u00e9n a las empresas<\/strong><\/p>\n<p>Luke Hinds, security engineering lead, CTO Office de Red Hat hace un an\u00e1lisis acerca de las nuevas medidas adoptadas por el gobierno americano y explica por qu\u00e9 Sigstore, la propuesta de Red Hat y la Fundaci\u00f3n Linux para que los desarrolladores puedan estar identificados dentro de las comunidades de c\u00f3digo abierto, impulsa la seguridad desde el origen del desarrollo del c\u00f3digo.<\/p>\n<p><strong>Sigstore: una soluci\u00f3n abierta a la fiabilidad y seguridad de la cadena de suministro de software<\/strong><\/p>\n<p><span style=\"color: #999999;\"><em>Por Luke Hinds, security engineering lead, CTO Office, Red Hat<\/em><\/span><\/p>\n<p>Todo empieza en alg\u00fan lugar, y el software no es diferente: as\u00ed como los bienes f\u00edsicos tienen un punto de origen y una cadena de suministro asociada, el c\u00f3digo tambi\u00e9n. En el mundo actual, la historia del origen de la mayor\u00eda de las aplicaciones de software comienza, al menos parcialmente, si no totalmente, en una comunidad de c\u00f3digo abierto. Entonces, \u00bfc\u00f3mo se asegura la cadena de suministro de un producto que no tiene forma f\u00edsica, ni caja que cerrar, y que se crea en un entorno en el que cualquiera puede contribuir?<br \/>\nEste es el objetivo de sigstore, un proyecto de c\u00f3digo abierto concebido y modelado originalmente en Red Hat y ahora bajo los auspicios de la Fundaci\u00f3n Linux con el respaldo de Red Hat, Google y otros l\u00edderes de TI. Sigstore ofrece un m\u00e9todo para asegurar mejor las cadenas de suministro de software de forma abierta, transparente y accesible. La necesidad de un proyecto como sigstore aumenta con los recientes ataques y violaciones de la infraestructura digital cr\u00edtica, tanto en Norteam\u00e9rica como en el resto del mundo, que han tenido como respuesta una orden ejecutiva presidencial en Estados Unidos destinada a mejorar la seguridad de la cadena de suministro de software.<br \/>\nEntonces, \u00bfpor qu\u00e9 necesitamos algo como sigstore, exactamente? \u00bfY qu\u00e9 hace sigstore que no hagan las tecnolog\u00edas existentes, creadas para certificar y firmar tecnolog\u00edas digitales?<\/p>\n<p><strong>La inaccesibilidad de la firma digital<\/strong><br \/>\nLa respuesta a la seguridad de las cadenas de suministro de software consiste en firmar digitalmente los distintos artefactos que componen las aplicaciones, desde los binarios y contenedores hasta los archivos agregados (como los tarballs) y las listas de materiales de software (SBOM). Las firmas digitales \u00bb detienen\u00bb un objeto en el tiempo, indicando que en su estado actual se verifica que es lo que dice ser y que no ha sido alterado de ninguna manera. Esto es estupendo para los desarrolladores que est\u00e1n extrayendo mucho c\u00f3digo y proyectos diversos en cargas de trabajo m\u00e1s complicadas&#8230; o lo ser\u00eda si el proceso estuviera mejor equipado para gestionar el c\u00f3digo abierto.<br \/>\nMuchas soluciones de firma digital son buenas para lo que hacen, pero son caras y no se ajustan al modelo del motor de innovaci\u00f3n del c\u00f3digo abierto. Estas dos cosas por s\u00ed solas ser\u00edan un problema, pero tambi\u00e9n est\u00e1 la cuesti\u00f3n de qui\u00e9n tiene la clave privada, que es exactamente lo que parece y es esencialmente la identificaci\u00f3n que dice que el c\u00f3digo proviene de una fuente espec\u00edfica. En las comunidades abiertas, en las que contribuyen much\u00edsimas personas, \u00bfqui\u00e9n se supone que tiene una clave privada? \u00bftodo el mundo? \u00bfs\u00f3lo los l\u00edderes de la comunidad (si existen)? \u00bfel patrocinador?<br \/>\nEste es el reto al que se enfrenta la cadena de suministro de software, especialmente en el c\u00f3digo abierto: los presupuestos son escasos o inexistentes para las herramientas de firma digital, el propio software cambia con frecuencia y hay que gestionar y asegurar las claves privadas a lo largo de la vida del proyecto.<\/p>\n<p><strong>La firma digital al alcance de todo<\/strong><br \/>\nSigstore tiene como objetivo hacer que la firma de software sea omnipresente, de la misma manera que Let&#8217;s Encrypt hizo que los certificados X.509 para la Seguridad de la Capa de Transporte (TLS) fueran habituales. Antes de Let&#8217;s Encrypt, solo se ve\u00eda HTTPS en la barra de direcciones para los sitios de comercio electr\u00f3nico; en cambio ahora, dado lo accesibles que son los certificados, casi todos los sitios ejecutan HTTPS y son, por definici\u00f3n, m\u00e1s seguros. Este es el modelo que sigstore quiere seguir.<br \/>\nSigstore quiere facilitar la firma criptogr\u00e1fica: la criptograf\u00eda es una competencia especializada con la que el grueso de los desarrolladores no est\u00e1 muy familiarizado. Sigstore elimina esta carga y hace accesible la firma criptogr\u00e1fica al permitir a los desarrolladores utilizar una direcci\u00f3n de correo electr\u00f3nico a trav\u00e9s del protocolo OpenID connect como un identificador preexistente para firmar su c\u00f3digo. El proyecto tambi\u00e9n produce un registro de actividad abierto, pero a la vez inalterable para rendir cuentas.<br \/>\nPara ofrecer todas estas capacidades y convertirse en un servicio gratuito y de uso generalizado, necesitamos generar confianza, literalmente. La confianza es la esencia (\u00a1ja!) de la seguridad digital, tanto si se trata de certificados web como de c\u00f3digo. Sin esta confianza, otras autoridades o servicios no pueden contar con sigstore para demostrar con exactitud que un individuo es quien dice ser y que el software producido es lo que dice ser.<br \/>\nAs\u00ed que ahora estamos trabajando para establecer Sigstore Trust Root, un esfuerzo que se inici\u00f3 con una Fiesta de Firmado de Claves. Cinco miembros de la comunidad, uno de los cuales tengo el honor de ser, creamos claves criptogr\u00e1ficas en una transmisi\u00f3n en directo de la comunidad, que luego fueron publicadas en un repositorio de GitHub y verificadas en vivo por los espectadores. Esta es la base del Trust Root de sigstore y, como parte de nuestro compromiso con la transparencia y la apertura, las funciones de los Key Holder rotar\u00e1n por la comunidad a medida que crezcamos.<\/p>\n<p><strong>Qu\u00e9 es lo siguiente<\/strong><br \/>\nSigstore sigue creciendo, junto con los subproyectos Rekor (un servicio de registro de tiempo y de transparencia) y Fulcio, una autoridad de certificados libres de c\u00f3digo de firma, pero tenemos grandes planes. Adem\u00e1s de hacer crecer la comunidad, estamos trabajando con la Fundaci\u00f3n Linux para crear un servicio p\u00fablico con todo el personal necesario. Por \u00faltimo, desde la perspectiva de Red Hat, estamos explorando c\u00f3mo construir las capacidades de sigstore en Red Hat OpenShift, a trav\u00e9s de herramientas de contenedores y Red Hat Advanced Cluster Management para Kubernetes como una forma de llevar la firma de software integrado y abierto en los flujos de trabajo de las aplicaciones existentes.<br \/>\nSe espera que aumente la necesidad de firmar c\u00f3digo digital libre y abierto. Como se ha dicho muchas veces, todas las empresas son ahora empresas de software, lo que significa que el c\u00f3digo no solo hace funcionar nuestros ordenadores port\u00e1tiles y tel\u00e9fonos. Es el motor que est\u00e1 detr\u00e1s de los sistemas financieros globales, los avances sanitarios, los coches modernos, entre otros. Incluso nuestro suministro de alimentos, desde los tractores que recogen las cosechas hasta los camiones que transportan las mercanc\u00edas, se basa ahora en aplicaciones y tecnolog\u00eda. El objetivo de sigstore es hacer que la firma de c\u00f3digo sea tan accesible y est\u00e9 tan ampliamente disponible como el propio software.<\/p>\n<p><span style=\"color: #999999;\"><em>Arriba, en la foto<\/em><\/span>, <span style=\"color: #999999;\"><em>Luke Hinds, security engineering lead, CTO Office, Red Hat \/ Imagen cortes\u00eda de Luke Hinds<\/em><\/span><\/p>\n","protected":false},"excerpt":{"rendered":"<p>El ciberataque al oleoducto Colonial Pipeline, que caus\u00f3 la suspensi\u00f3n del suministro de combustible en la costa este de Estados Unidos, muestra que los ciberdelincuentes empiezan a tener en el punto de mira a las infraestructuras cr\u00edticas de los pa\u00edses. El gobierno de los Estados Unidos ha actuado con rapidez para poner freno a este &hellip; <\/p>\n<p class=\"link-more\"><a href=\"https:\/\/telecomkh.info\/?p=3042\" class=\"more-link\">Continue reading<span class=\"screen-reader-text\"> \u00ab\u00bfC\u00f3mo luchar contra los ciberataques desde el desarrollo del c\u00f3digo?\u00bb<\/span><\/a><\/p>\n","protected":false},"author":1,"featured_media":3043,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":[],"categories":[15,7],"tags":[],"_links":{"self":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/3042"}],"collection":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/users\/1"}],"replies":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=3042"}],"version-history":[{"count":1,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/3042\/revisions"}],"predecessor-version":[{"id":3044,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/posts\/3042\/revisions\/3044"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=\/wp\/v2\/media\/3043"}],"wp:attachment":[{"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=3042"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=3042"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/telecomkh.info\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=3042"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}