Skip to main content

Brecha de seguridad de SolarWinds Orion: un cambio de paradigma en la cadena de suministro de software

Escrito por
Headshot of Anton Hoffman

Anton Hoffman

Blog Header FedGov

2 de marzo de 2021

0 minutos de lectura

La reciente brecha de SolarWinds pone de relieve un nuevo paradigma en la cadena de suministro de software. Si se compara únicamente el código, sin herramientas adicionales, el código propietario no es más seguro que el código abierto. Por el contrario, muchos sostienen que el código abierto es más seguro debido a que las correcciones, los parches y las actualizaciones se implementan más rápido, y a que el código fuente es de acceso generalizado (Clarke, Dorwin y Nash, s. f.). Para la mayoría de quienes trabajan en desarrollo de software, esto no es nada nuevo; sin embargo, muchas empresas siguen oponiéndose firmemente al código abierto porque creen que el código propietario es más seguro. A pesar de las posturas opuestas en este debate, hay un hecho indiscutible: el 96 % de las aplicaciones usa código abierto, y el 80 % del código en la cadena de suministro de software proviene del código abierto.

Irónicamente, la reciente brecha de SolarWinds Orion puede ayudar a esclarecer este cambio de paradigma en la cadena de suministro de software. Aunque todavía se desconoce quiénes fueron los responsables, ya han salido a la luz detalles sobre cómo ocurrió el ataque. En primer lugar, los hackers lograron incorporar código malicioso en una actualización de SolarWinds Orion a principios de 2020 (Paul, 2020). Una vez incluido el código infectado en la actualización de SolarWinds Orion, muchos usuarios la instalaron en sus dispositivos, lo que les dio a los hackers acceso por una puerta trasera a enormes cantidades de datos. La profunda integración de SolarWinds Orion, que suele recibir acceso VIP a la red para evitar conflictos con otras soluciones de detección de malware, solo agrava la seriedad del ataque. En definitiva: una solución de ciberseguridad que antes era confiable y no contenía código abierto cayó ante actores desconocidos, lo que provocó un acceso no autorizado generalizado a grandes cantidades de los datos más confidenciales del gobierno federal de Estados Unidos.

Lecciones aprendidas

De este ejemplo se desprenden dos lecciones. Aunque creemos que el código abierto es más seguro por las razones mencionadas, también puede ser vulnerable. En segundo lugar, por muy bueno que sea tu código propietario, los atacantes pueden explotarlo. Ningún código es impenetrable, y la responsabilidad de la seguridad no recae únicamente en los profesionales de seguridad de una organización; más bien, fortalecer la cadena de suministro de software debe comenzar con quien desarrolla. Esto significa que las organizaciones deben contar con las herramientas necesarias para analizar su código abierto (SCA), su código propietario (SAST), sus contenedores y su infraestructura como código (IaC). Así podrán identificar, priorizar, corregir y monitorear vulnerabilidades. Además, la clave está en implementar este proceso desde una etapa temprana del ciclo de vida del desarrollo de software (SDLC). Esta es una característica definitoria que debería ser un requisito de producto independiente para cualquier buena solución de análisis SCA, SAST, de contenedores o de IaC: debe estar diseñada específicamente para quienes desarrollan. ¿Por qué? Porque corregir los problemas a tiempo, cuando el código todavía está en manos de quienes lo desarrollan, cuesta menos, toma menos tiempo y afecta menos la velocidad y el éxito de la misión.

La plataforma de seguridad de aplicaciones nativas de la nube de Snyk, diseñada para quienes desarrollan y que incluye Snyk Open Source (SCA), Snyk Code (SAST), Snyk Container y Snyk Infrastructure as Code, está impulsada por la base de datos de vulnerabilidades Snyk Intel. Tu nivel de protección depende de las vulnerabilidades registradas en tu base de datos, y Snyk Intel ofrece una cobertura 370 % mayor que la principal base de datos de vulnerabilidades. Además, los investigadores de seguridad de Snyk seleccionan y actualizan Snyk Intel cada hora para garantizar que sea la fuente de vulnerabilidades más completa, oportuna, precisa y útil. Por eso, muchas de las principales marcas de ciberseguridad confían en la base de datos Snyk Intel para impulsar sus soluciones.

Empieza con Capture the Flag

Aprende a resolver desafíos de Capture the Flag viendo nuestro taller virtual introductorio a pedido.

Referencias:

https://courses.cs.washington.edu/courses/csep590/05au/whitepaper_turnin/oss(10).pdf

https://snyk.io/blog/remote-code-execution-rce-sourmint/

https://www.theguardian.com/technology/2020/dec/15/orion-hack-solar-winds-explained-us-treasury-commerce-department