El Update Framework (TUF) es un marco de software diseñado para proteger los mecanismos que identifican y descargan automáticamente las actualizaciones del software. [1] TUF utiliza una serie de roles y claves para proporcionar un medio para mantener la seguridad, incluso cuando algunas claves o servidores se ven comprometidos. Lo hace con el objetivo declarado de requerir cambios y esfuerzos mínimos por parte de los administradores de repositorios, desarrolladores de software y usuarios finales. [2] De esta manera, protege los repositorios de software , que son un objetivo cada vez más deseable para los piratas informáticos. [3] [4] [5] [6] [7]
Una actualización de software , a veces denominada parche, puede agregar funcionalidades y solucionar fallas en el código existente. [8] Desafortunadamente, al entregar actualizaciones para neutralizar fallas, estos sistemas pueden introducir involuntariamente vulnerabilidades que, a su vez, pueden ser explotadas por atacantes. [9] [10] [11]
El diseño de TUF reconoce que todos los repositorios de software probablemente se verán comprometidos en algún momento, por lo que cualquier estrategia de seguridad debe estar preparada para ese escenario. Los sistemas habilitados con TUF se centran en limitar el impacto de los ataques y proporcionar un mecanismo de recuperación. Esta estrategia de “resiliencia ante el compromiso” mejora los métodos existentes basados en la firma de claves [12] [13] al incorporar técnicas, como la separación de las tareas de firma y el establecimiento de un número umbral de firmas requeridas. Dividir la responsabilidad de autenticar un archivo o una imagen garantiza que ningún hacker pueda comprometer el sistema. También ayuda a garantizar que las claves utilizadas para realizar una acción sensible se puedan almacenar de forma segura y sin conexión. Incluso si una de las partes (o el propio repositorio) se ve comprometido, el número de proyectos afectados será limitado. [14]
Hasta la fecha, la lista de empresas y organizaciones tecnológicas que utilizan TUF incluye Foundries.io, [15] IBM , [16] VMware, [17] Digital Ocean, [18] Microsoft, [19] Google, [20] Amazon, [21] Leap, [22] Kolide, [23] Docker, [24] y Cloudflare. [25]
La tecnología que evolucionó hasta convertirse en TUF fue desarrollada por primera vez en la Universidad de Washington en 2009 por Justin Samuel y Justin Cappos , y sus principios se discutieron por primera vez en un artículo que Samuel y Cappos escribieron en coautoría con Nick Mathewson y Roger Dingledine , investigadores de The Tor Project, Inc. [26] Desde 2011, TUF tiene su sede en la Escuela de Ingeniería Tandon de la Universidad de Nueva York , donde Cappos continúa trabajando con un equipo de estudiantes de posgrado y programadores en el Laboratorio de Sistemas Seguros para supervisar su maduración, desarrollo e integración en el uso de producción en diferentes comunidades.
Una de las adopciones más significativas de TUF en la comunidad de código abierto fue la de Docker Content Trust, [27] una implementación del proyecto Notary de Docker que implementa contenedores Linux. [28] Notary, que está construido sobre TUF, puede certificar la validez de las fuentes de las imágenes de Docker y cifrar el contenido de esas imágenes. [29] [30] A través de Notary Content Trust, TUF también protege las operaciones de Microsoft Azure. [19]
Desde 2017, tanto Notary como TUF han sido alojados por la Linux Foundation bajo la Cloud Native Computing Foundation. [31] [32] Cappos permanece en el proyecto como generador de consenso. En diciembre de 2019, TUF recibió el estatus de "graduado" dentro de la organización, lo que significa que ha completado una serie de pasos necesarios para llevar el proyecto al nivel más alto de madurez en la CNCF. [33] Estos pasos incluyeron completar una auditoría de seguridad independiente de terceros, adoptar el Código de conducta de la CNCF y definir explícitamente un proceso de gobernanza y de compromiso del proyecto. TUF se convirtió en el primer proyecto de seguridad y el primer proyecto dirigido por un investigador académico en graduarse dentro de la CNCF. [34]
Debido a que fue diseñado para una fácil adaptación, se han creado versiones de TUF en varios lenguajes de programación. Flynn, una plataforma de código abierto como servicio (PaaS) para ejecutar aplicaciones en producción, lo ha implementado de forma independiente en el lenguaje Go. [35] [36] [37] También se han escrito implementaciones de TUF en Haskell, [38] Ruby [39] y Rust . [40] Amazon Web Services Labs creó una versión de Rust llamada Tough [41] para su uso con plataformas y API de computación en la nube bajo demanda. Google también ha implementado una versión de TUF para proteger su sistema operativo de código abierto, Fuchsia. [20]
En 2017, una adaptación de esta tecnología llamada Uptane , diseñada para proteger las unidades informáticas de los automóviles, fue nombrada uno de los principales inventos de seguridad de 2017 por Popular Science . [42]
Referencias
- ^ Díaz, Vladimir; et al. "La especificación del marco de actualización". V.1.0. SSL NYU Tandon . Consultado el 14 de febrero de 2018 .
- ^ "El marco de actualización: un marco para proteger los sistemas de actualización de software". SSL NYU Tandon . Consultado el 13 de abril de 2020 .
- ^ "El crackeo de Kernel.org". The Linux Foundation. 31 de agosto de 2011. Consultado el 1 de febrero de 2018 .
- ^ "Informe de investigación de Debian tras el ataque a un servidor". Debian.org. 2 de diciembre de 2003. Consultado el 1 de febrero de 2018 .
- ^ "Informe de infraestructura, 2008-08-22 UTC 1200". Redhat.com. 22 de agosto de 2008. Consultado el 1 de febrero de 2018 .
- ^ Bradbury, Danny (30 de octubre de 2018). "¡Serpientes en la hierba! Código malicioso se cuela en el repositorio PyPI de Python". Naked Security.com . Consultado el 13 de abril de 2020 .
- ^ Claburn, Thomas (26 de noviembre de 2018). "Revisen sus repositorios... Código que roba criptomonedas se cuela en una biblioteca NPM bastante popular". The Register . Consultado el 13 de abril de 2020 .
- ^ Actualización de software como mecanismo de resiliencia y seguridad: actas de un taller. National Academies Press. Febrero de 2017. págs. 53–58 . Consultado el 12 de febrero de 2018 .
- ^ Redmiles, Elissa (16 de mayo de 2017). «Instalar actualizaciones de software nos hace querer llorar». Scientific American . Consultado el 13 de noviembre de 2017 .
- ^ Zetter, Kim (25 de marzo de 2019). "Los piratas informáticos secuestraron las actualizaciones de software de ASUS para instalar puertas traseras en miles de computadoras". Vice.com . Consultado el 13 de abril de 2020 .
- ^ Cimpanu, Catalin (10 de mayo de 2019). "Una actualización de software bloquea los monitores de tobillo de la policía en los Países Bajos". ZDNet.com . Consultado el 13 de abril de 2020 .
- ^ Spring, Tom (7 de noviembre de 2017). "Evaluación de debilidades en la infraestructura de clave pública". Threatpost.com . Consultado el 13 de febrero de 2018 .
- ^ Chandra, Sourabh; Paira, Smita; Alam, Sk Safikul; Sanyal, Goutam (noviembre de 2014). "Un estudio comparativo de la criptografía de clave simétrica y asimétrica". Conferencia internacional de 2014 sobre electrónica, comunicaciones e ingeniería computacional (ICECCE) . ICECCE. págs. 83–93. doi :10.1109/ICECCE.2014.7086640. ISBN . 978-1-4799-5748-4.
- ^ Kuppusamy, Trishank Karthik; Torres-Arias, Santiago; Díaz, Vladimir; Cappos, Justin (marzo de 2016). Diplomat: Using Delegations to Protect Community Repositories [Diplomático: uso de delegaciones para proteger repositorios comunitarios]. Usenix. págs. 567–581.
- ^ "Rotación de llaves TUF de FoundriesFactory". foundries.io . 2020-03-05 . Consultado el 2023-08-17 .
- ^ "Firma de imágenes para contenido confiable". IBM Cloud Docs. 13 de febrero de 2020. Consultado el 13 de abril de 2020 .
- ^ "VMware". www.vmware.com . VMware . Archivado desde el original el 12 de mayo de 2023 . Consultado el 13 de mayo de 2023 .
- ^ "DigitalOcean". www.digitalocean.com . DigitalOcean . Archivado desde el original el 12 de mayo de 2023 . Consultado el 13 de mayo de 2023 .
- ^ ab "Confianza en el contenido de Azure Container Registry". Microsoft. 6 de septiembre de 2019. Consultado el 13 de abril de 2020 .
- ^ ab "Proyecto Fuchsia". Google. 2 de abril de 2020. Consultado el 13 de abril de 2020 .
- ^ "Repositorio AWS Tough". Amazon. 9 de abril de 2020. Consultado el 13 de abril de 2020 .
- ^ "Nuevos lanzamientos para un nuevo año". Leap Encryption Action Project. 23 de diciembre de 2014. Consultado el 13 de abril de 2020 .
- ^ "Actualizador Kolide". Kolide. 1 de noviembre de 2014 . Consultado el 13 de abril de 2020 .
- ^ "Docker Trusted Registry". Mirantis.com . Consultado el 13 de abril de 2020 .
- ^ Sullivan, Nick (16 de marzo de 2018). "Una herramienta de arranque de identidad de contenedor". Blog de Cloudflare . Consultado el 13 de abril de 2020 .
- ^ Samuel, Justin; Mathewson, Nick; Cappos, Justin; Dingledine, Roger. Compromiso de claves superable en sistemas de actualización de software (PDF) . ACM. págs. 61–72 – vía CCS 2010.
- ^ Monica, Diogo (12 de agosto de 2015). "Presentación de Docker Content Trust – Docker Blog". Blog.Docker.com . Docker . Consultado el 2 de octubre de 2016 .
- ^ Fulton III, Scott M. (12 de agosto de 2015). "Docker: con Content Trust, puedes ejecutar contenedores en redes no confiables: la nueva pila". TheNewStack.io . The New Stack . Consultado el 3 de octubre de 2016 .
- ^ Vaughan-Nichols, Steven J. "Docker 1.8 agrega una importante seguridad a los contenedores ZDNet". ZDNet . CBS Interactive . Consultado el 3 de octubre de 2016 .
- ^ Myers, Astasia (13 de febrero de 2018). «David Lawrence, responsable de seguridad de Docker: sobre TUF, Notary y la importancia de la seguridad del software». Medium . Consultado el 13 de abril de 2020 .
- ^ Jackson, Joab (24 de octubre de 2017). "CNCF aporta seguridad a la pila nativa de la nube con la adopción de Notary y TUF". La nueva pila.
- ^ Ferguson, Scott (24 de octubre de 2017). "Cloud Native Computing Foundation adopta dos proyectos de seguridad". Enterprise Cloud News.
- ^ "Cloud Native Computing Foundation Announces TUF Graduation". CNCF. 18 de diciembre de 2019. Consultado el 13 de abril de 2020 .
- ^ "Cloud Native Computing Foundation anuncia la graduación de TUF". LWN.net. 19 de diciembre de 2019. Consultado el 13 de abril de 2020 .
- ^ Yegulalp, Serdar (28 de julio de 2016). "Flynn, un sistema de código abierto, elimina los dolores de cabeza de la implementación de aplicaciones". www.Infoworld.com . IDG . Consultado el 3 de octubre de 2016 .
- ^ "Seguridad – Flynn". flynn.io . Consultado el 3 de octubre de 2016 .
- ^ "flynn/go-tuf". www.github.com . GitHub, Inc . Consultado el 3 de octubre de 2016 .
- ^ "Hackable Security Alpha Release". Well-Typed.com. 8 de julio de 2015. Consultado el 13 de abril de 2020 .
- ^ Shay, Xavier (6 de diciembre de 2013). "Securing RubyGems with TUF, Part 1" (Cómo proteger RubyGems con TUF, parte 1). Medium.com . Consultado el 6 de abril de 2018 .
- ^ "Implementación de The Update Framework (TUF) en Rust". GitHub . Consultado el 13 de abril de 2020 .
- ^ "AWSlabs/Tough". GitHub . 5 de noviembre de 2019 . Consultado el 13 de abril de 2020 .
- ^ Atherton, Kelsey D.; Feltman, Rachel (17 de octubre de 2017). "Las innovaciones más importantes del año en materia de seguridad". Popular Science.
Enlaces externos
- Sitio web de TUF
- Repositorio TUF: un marco para proteger los sistemas de actualización de software
Publicaciones seleccionadas
- 17.ª Conferencia sobre seguridad informática y de comunicaciones de la ACM (4-8 de octubre de 2010) Samuel, J., Mathewson, N., Cappos, J. y Dingledine, R., Vigilancia de claves susceptibles de supervivencia en sistemas de actualización de software
- 13.° Simposio USENIX sobre diseño e implementación de sistemas en red (NSDI '16) (16-18 de marzo de 2016) Kuppusamy, TK, Torres-Arias, S., Diaz, V. y Cappos, J. Diplomat: uso de delegaciones para proteger los repositorios comunitarios
- Conferencia técnica anual de USENIX 2017 (USENIX ATC 2017) (16–18 de marzo de 20167) Kuppusamy, TK, Diaz, V. y Cappos, J. Mercury: Prevención eficaz en términos de ancho de banda de ataques de reversión contra repositorios comunitarios