Articulo de referencia

Seguridad de software de código abierto

La seguridad del software de código abierto es la medida de seguridad o garantía de que está libre de peligros y riesgos inherentes a un sistema de software de código abierto . ...

La seguridad del software de código abierto es la medida de seguridad o garantía de que está libre de peligros y riesgos inherentes a un sistema de software de código abierto .

Debate sobre la implementación

Beneficios

Desventajas

  • El simple hecho de poner a disposición el código fuente no garantiza su revisión. Un ejemplo de ello es el caso de Marcus Ranum , un experto en diseño e implementación de sistemas de seguridad, que publicó su primer kit de herramientas de cortafuegos público. En un momento dado, había más de 2000 sitios que utilizaban su kit de herramientas, pero solo 10 personas le dieron su opinión o le proporcionaron parches. [4]
  • El hecho de que haya una gran cantidad de ojos revisando el código puede "infundir en el usuario una falsa sensación de seguridad". [5] El hecho de que muchos usuarios revisen el código fuente no garantiza que se encuentren y solucionen los fallos de seguridad.

Métricas y modelos

Existen diversos modelos y métricas para medir la seguridad de un sistema. Estos son algunos métodos que se pueden utilizar para medir la seguridad de los sistemas de software.

Número de días entre vulnerabilidades

Se sostiene que un sistema es más vulnerable después de que se descubre una vulnerabilidad potencial, pero antes de que se cree un parche. Al medir la cantidad de días entre la vulnerabilidad y su reparación, se puede determinar una base sobre la seguridad del sistema. Este enfoque tiene algunas salvedades: no todas las vulnerabilidades son igualmente graves y corregir muchos errores rápidamente puede no ser mejor que encontrar solo unos pocos y tomarse un poco más de tiempo para corregirlos, teniendo en cuenta el sistema operativo o la eficacia de la corrección. [2]

Proceso de Poisson

El proceso de Poisson se puede utilizar para medir las tasas en las que diferentes personas encuentran fallas de seguridad entre software de código abierto y cerrado. El proceso se puede desglosar por el número de voluntarios N v y revisores pagos N ​​p . Las tasas en las que los voluntarios encuentran una falla se miden por λ v y la tasa en la que los revisores pagos encuentran una falla se mide por λ p . El tiempo esperado en que se espera que un grupo de voluntarios encuentre una falla es 1/(N v λ v ) y el tiempo esperado en que se espera que un grupo pago encuentre una falla es 1/(N p λ p ). [2]

Modelo Morningstar

Al comparar una gran variedad de proyectos de código abierto y de código cerrado, se podría utilizar un sistema de estrellas para analizar la seguridad del proyecto, de forma similar a cómo Morningstar, Inc. califica los fondos mutuos. Con un conjunto de datos lo suficientemente grande, se podrían utilizar estadísticas para medir la efectividad general de un grupo sobre el otro. Un ejemplo de un sistema de este tipo es el siguiente: [6]

  • 1 estrella: Muchas vulnerabilidades de seguridad.
  • 2 estrellas: Problemas de confiabilidad.
  • 3 estrellas: sigue las mejores prácticas de seguridad.
  • 4 estrellas: Proceso de desarrollo seguro documentado.
  • 5 estrellas: Pasó la revisión de seguridad independiente.

Escaneo de Coverity

Coverity, en colaboración con la Universidad de Stanford, ha establecido una nueva línea de base para la calidad y la seguridad del código abierto. El desarrollo se está completando mediante un contrato con el Departamento de Seguridad Nacional. Están utilizando innovaciones en la detección automática de defectos para identificar tipos críticos de errores que se encuentran en el software. [7] El nivel de calidad y seguridad se mide en peldaños. Los peldaños no tienen un significado definitivo y pueden cambiar a medida que Coverity lanza nuevas herramientas. Los peldaños se basan en el progreso de la solución de los problemas detectados por los resultados del análisis de Coverity y el grado de colaboración con Coverity. [8] Comienzan con el peldaño 0 y actualmente llegan hasta el peldaño 2.

  • Peldaño 0

El proyecto ha sido analizado por la infraestructura Scan de Coverity, pero ningún representante del software de código abierto se ha presentado para compartir los resultados. [8]

  • Peldaño 1

En el primer nivel, existe una colaboración entre Coverity y el equipo de desarrollo. El software se analiza con un subconjunto de las funciones de escaneo para evitar que el equipo de desarrollo se vea abrumado. [8]

  • Peldaño 2

Hay 11 proyectos que han sido analizados y actualizados al estado de Rung 2 al alcanzar cero defectos en el primer año del análisis. Estos proyectos incluyen: AMANDA, ntp , OpenPAM , OpenVPN , Overdose, Perl , PHP , Postfix , Python , Samba y tcl . [8]

Véase también

Referencias

  1. ^ Cowan, C. (enero de 2003). Software Security for Open-Source Systems (Seguridad del software para sistemas de código abierto). IEEE Security & Privacy, 38–45. Recuperado el 5 de mayo de 2008 de la Biblioteca digital de la IEEE Computer Society.
  2. ^ abc Witten, B., Landwehr, C. y Caloyannides, M. (2001, septiembre/octubre). ¿El código abierto mejora la seguridad del sistema? IEEE Software , 57–61. Recuperado el 5 de mayo de 2008 de Computer Database.
  3. ^ Hoepman, J.-H., y Jacobs, B. (2007). Mayor seguridad mediante código abierto. Communications of the ACM, 50 (1), 79–83. Recuperado el 5 de mayo de 2008 de ACM Digital Library.
  4. ^ Lawton, G. (marzo de 2002). Open Source Security: Opportunity or Oxymoron? Computer, 18–21. Recuperado el 5 de mayo de 2008 de IEEE Computer Society Digital Library.
  5. ^ Hansen, M., Köhntopp, K. y Pfitzmann, A. (2002). El enfoque de código abierto: oportunidades y limitaciones con respecto a la seguridad y la privacidad. Computers & Security, 21 (5), 461–471. Recuperado el 5 de mayo de 2008 de Computer Database.
  6. ^ Peterson, G. (6 de mayo de 2008). En busca de la métrica de seguridad de software adecuada. Recuperado el 18 de mayo de 2008, de Raindrop.
  7. ^ Coverity. (sin fecha). Acelerando la calidad del código abierto Archivado el 5 de marzo de 2016 en Wayback Machine . Recuperado el 18 de mayo de 2008 de Scan.Coverity.com
  8. ^ abcd Coverity. (sin fecha). Preguntas frecuentes sobre Scan Ladder. Archivado el 6 de marzo de 2016 en Wayback Machine . Recuperado el 18 de mayo de 2008 de Scan.Coverity.com.
  • Bruce Schneier : "Código abierto y seguridad", boletín Crypto-Gram , 15 de septiembre de 1999
  • Messmer, Ellen. (2013). "Security of open-source software again being scrutinised". Network World , 30(5), 12-12,14. (Artículo en la revista CIO )
  • Proyecto de censo / Iniciativa de infraestructura básica de Linux Foundation
Obtenido de "https://es.wikipedia.org/w/index.php?title=Seguridad_del_software_de_código_abierto&oldid=1199420820"