La FTC destaca la importancia de proteger Log4j y la cadena de suministro de software
Jason Lane
Kyle Suero
7 de enero de 2022
0 minutos de lecturaA principios de esta semana, la FTC emitió una advertencia a las empresas sobre la vulnerabilidad de Log4j. Dada la explotación generalizada de las vulnerabilidades descubiertas recientemente en este omnipresente paquete de registro de código abierto, es alentador ver que la agencia dé este paso poco común y comience a adoptar una postura firme sobre la seguridad de la cadena de suministro de software.
Aunque este mayor escrutinio de la FTC pueda parecer intimidante al principio, las infracciones se pueden corregir con las prácticas adecuadas.
Antecedentes de Log4Shell
El 10 de diciembre de 2021 se anunció que había una vulnerabilidad de día cero en Log4j, una popular biblioteca de registro para el lenguaje de desarrollo de software Java, profundamente integrada en las pilas tecnológicas de empresas líderes. Debido al uso extendido de esta biblioteca en organizaciones de todo el mundo y a la naturaleza del código abierto, los actores maliciosos pudieron descubrir cómo explotar esta vulnerabilidad. Como CVE-2021-44228 se detectó primero en circulación, en lugar de divulgarse de manera responsable, se considera una vulnerabilidad de «día cero».
Organizaciones de todos los sectores han utilizado este paquete durante muchos años. Los responsables de mantener Log4j actuaron rápidamente y publicaron un parche cuando se detectaron estos ataques en circulación. A medida que la comunidad se enfocó en el paquete Log4j, aparecieron más vulnerabilidades durante las semanas siguientes. Aunque los equipos de software quizá estén en alerta máxima por este riesgo, se trata de una consecuencia poco común del modelo de código abierto. Sin embargo, con las herramientas adecuadas, este riesgo se puede gestionar y no supera los enormes beneficios de utilizar software de código abierto. Por ejemplo, Log4Shell se corrigió en cuestión de horas, lo que demuestra el poder de la comunidad de desarrolladores.
Actúa, pero no entres en pánico
La principal responsabilidad del gobierno de Estados Unidos es proteger al pueblo estadounidense, así que es comprensible que adopte una postura firme ante las vulnerabilidades de software, como el problema de Log4Shell que vivimos en diciembre pasado. La FTC afirmó que «utilizará toda su autoridad legal para proceder contra las empresas que no tomen medidas razonables para proteger los datos de los consumidores y evitar que queden expuestos como resultado de Log4j o de vulnerabilidades conocidas similares en el futuro.»
Esta advertencia deja muy clara la importancia de corregir las vulnerabilidades. La FTC también mostró su determinación al recordarnos la multa de aproximadamente 700 millones de dólares impuesta a Equifax en 2019. Señaló que la empresa no tomó «medidas razonables» para proteger la red de Equifax, lo que provocó una filtración de datos que se pudo haber evitado en 2017 y afectó a aproximadamente 147 millones de personas. Al parecer, la FTC mantendrá el escrutinio.
¿Cuáles son estas «medidas razonables»? La cita de la FTC parece indicar que toda empresa que opere en Estados Unidos y tenga datos de consumidores, sean del tipo que sean, DEBE contar con un programa sólido, funcional, maduro y auditable de gestión de vulnerabilidades. A medida que las regulaciones actuales para proteger a la ciudadanía se extienden al ámbito digital, tras la orden ejecutiva de febrero pasado, el gobierno sigue expresando sus expectativas en materia de seguridad de software. La seguridad de la cadena de suministro de software ya no es opcional.
La buena noticia es que, con las herramientas adecuadas de seguridad de software y los procesos de desarrollo de software necesarios, puedes responder con confianza. De hecho, la mayoría de los clientes de Snyk identificaron y corrigieron las vulnerabilidades iniciales y posteriores de Log4j en código abierto a los pocos días de su descubrimiento. En algunos casos, bastó con hacer clic en un botón.

Cómo puede ayudar Snyk
Un buen programa de gestión de vulnerabilidades comienza con una política general que establece qué procesos deben implementarse y qué principios los guían. Los procesos deben definir las «medidas razonables» necesarias para encontrar, priorizar, corregir y monitorear las vulnerabilidades en sistemas y aplicaciones.
Snyk ayuda de muchas maneras a los equipos de desarrollo a proteger su cadena de suministro de software y encontrar vulnerabilidades de Log4j en su código. Snyk permite a los desarrolladores analizar todo su software y genera informes de todas las instancias de código abierto, incluido Log4j.
Al integrarse directamente en las herramientas de desarrollo, los flujos de trabajo y las canalizaciones de automatización, Snyk facilita a los equipos encontrar, priorizar y corregir vulnerabilidades de seguridad en el código, las dependencias, los contenedores y la infraestructura como código. Para facilitar aún más las cosas a los equipos de desarrollo durante este evento mundial tan crítico, aumentamos los límites de análisis de nuestro plan gratuito para ayudar a encontrar y corregir instancias de Log4j en el código.
Desde el inicio de este evento de día cero, todo nuestro equipo en Snyk se ha dedicado a crear contenido útil: desde nuestros experimentados investigadores de seguridad hasta el equipo de relaciones con desarrolladores en primera línea, y todas las personas que están entre ambos. Hemos publicado blogs, videos, audio en vivo, seminarios web, guías rápidas y mucho más para ofrecer a todos la información necesaria. A medida que surgen nuevos datos, nos comprometemos a ayudar a nuestros clientes y a la comunidad de desarrolladores a mantenerse al tanto de este evento.
Estos son algunos recursos esenciales que puedes compartir con tus equipos de seguridad y desarrollo:
