Últimamente, los titulares dominados por vulnerabilidades de día cero impulsadas por IA han planteado una pregunta: ¿el software de código abierto se está volviendo demasiado riesgoso para las empresas? Con el open source representando más de tres cuartas partes de la base promedio de código empresarial, la pregunta es relevante. Pero la respuesta es clara: el software de código abierto sigue siendo intrínsecamente seguro, estructuralmente resiliente y fundamentalmente confiable.

El código abierto sirve, en la práctica, como la base de toda la tecnología moderna, no solo de la TI empresarial, y esto va mucho más allá de Linux. Los servidores de aplicaciones, las bases de datos, el enrutamiento de redes, los entornos de desarrollo y todos los demás componentes invisibles de nuestra infraestructura tecnológica están impulsados por proyectos open source de una forma u otra.

En resumen, la alternativa al open source no existe. El software propietario es lo más cercano a ella, ya que es propiedad y está controlado por una sola empresa, pero carece de la escala, la variedad y la ubicuidad del código abierto. En el software propietario, el código fuente es una caja negra. Solo el proveedor decide qué se corrige y cuándo. Cuando se descubre una vulnerabilidad, puede permanecer en secreto, conocida únicamente por los que la encontraron. Ese modelo puede parecer seguro, pero el riesgo simplemente ha quedado fuera de la vista y se ha convertido en una incógnita. El software propietario permite que las vulnerabilidades proliferen en la oscuridad.

El open source cambia este escenario al poner el código a disposición de todos, resumido en el mantra: “con suficientes ojos, todos los errores son superficiales”. Cuando cualquiera puede leer el código, cualquiera puede encontrar y reportar problemas, y esto ahora incluye a la IA, que amplifica masivamente su inspección. Y como muchos grupos dependen del software open source, existe una gran motivación colectiva para resolver vulnerabilidades.

Ningún método de desarrollo de software garantiza un software perfectamente seguro, pero la naturaleza transparente y colaborativa del open source presenta ventajas claras frente a los modelos propietarios para combatir las amenazas modernas. Las empresas siempre han sido y seguirán siendo vigilantes frente a las vulnerabilidades a medida que se descubren. Lo que ha cambiado es la velocidad. El número de CVE publicados ha crecido más de un 520 % desde 2016. Las herramientas de escaneo impulsadas por IA descubren vulnerabilidades críticas de día cero en cuestión de horas, y no de meses; sin embargo, menos del 1 % de ellas son corregidas. El desafío ahora es la capacidad operativa de las empresas para absorber e implementar correcciones con la rapidez necesaria.

Este problema se ve agravado por una falta de coordinación. Todas las grandes instituciones dependen de los mismos paquetes básicos de código abierto (Spring Framework, Jackson, Log4j, Pandas y OpenSSL). Sin embargo, sin coordinación, cada institución descubre las mismas vulnerabilidades de forma independiente, desarrolla parches de manera aislada y mantiene versiones privadas de las que nadie más se beneficia. El resultado es un esfuerzo redundante, a un costo enorme y con una calidad desigual, mientras que el ecosistema en general permanece expuesto. Para mantenerse seguras, las organizaciones deben contribuir a las comunidades upstream, acelerar sus capacidades operativas y hacerlo de forma conjunta.

Qué pueden hacer las empresas para comenzar hoy

El open source sigue siendo la base más segura para la innovación, pero cerrar la ventana de exposición a las amenazas requiere una acción inmediata. Estas son algunas medidas simples y prácticas que las empresas pueden adoptar hoy para proteger sus cadenas de suministro de software:

  • Elegir plataformas respaldadas por proveedores responsables: tu infraestructura es la base sobre la que opera todo lo demás. Asegúrate de que los proveedores que la respaldan sean contribuyentes activos de los proyectos de código abierto que distribuyen. Un proveedor con una larga trayectoria de contribuciones upstream, backports de seguridad y divulgación responsable está comprometido con mantener la integridad de la comunidad, no solo de su negocio.
  • Construir un inventario completo de dependencias: comienza auditando tus portafolios de aplicaciones para establecer una línea base. Identifica cada biblioteca open source, dependencia transitiva y versión fijada actualmente en producción.
  • Definir su tiempo de ciclo entre corrección y producción: evalúa tu realidad actual. ¿Cuánto tiempo tarda realmente una corrección upstream en atravesar tus análisis internos de seguridad, pruebas, comités de aprobación de cambios y pipelines de despliegue? Una vez definido ese tiempo, establece objetivos ambiciosos para reducirlo.
  • Automatizar los pipelines de reconstrucción y redespliegue: a medida que la ventana de exposición se reduce de meses a horas, las actualizaciones manuales dejan de ser efectivas. Prepara tu entorno para reconstrucciones frecuentes, determinísticas y automatizadas de aplicaciones, de modo que puedas incorporar paquetes seguros con rapidez y confianza.
  • Utilizar soluciones de seguridad activa: adopta soluciones activas para la cadena de suministro que proporcionen líneas base con cero CVE y protección en tiempo de ejecución, como Red Hat Hardened Images, Red Hat Trusted Libraries y OpenShift Advanced Cluster Security, para avanzar con mayor rapidez.

Acelerando el cambio con Project Lightwell

A medida que automatizas tus pipelines para consumir correcciones más rápidamente, IBM y Red Hat están construyendo un motor de remediación diseñado específicamente para proporcionarlas. Recientemente lanzamos Project Lightwell, un compromiso conjunto de 5.000 millones de dólares, respaldado por una fuerza global de más de 20.000 ingenieros, para redefinir la seguridad de la cadena de suministro de software en la era de la IA.

Project Lightwell amplía la metodología probada de Red Hat, desarrollada a lo largo de dos décadas, para realizar backports de correcciones de seguridad de nivel empresarial. Estamos extendiendo esta rigurosa disciplina de ingeniería más allá de la capa del sistema operativo, abarcando el ecosistema más amplio de frameworks de aplicaciones y dependencias, comenzando por Maven/Java y expandiéndose hacia PyPI, npm y otros. Al combinar IA para la ingestión de grandes volúmenes de amenazas con ingeniería humana especializada, ejecutamos correcciones precisas en las versiones estables exactas que las empresas utilizan en producción, eliminando la necesidad de actualizar a ciegas y correr el riesgo de interrumpir sistemas.

Sin un mecanismo que permita que las correcciones sean aceptadas upstream, cada backport desarrollado por una empresa crea un fork privado permanente, que debe mantenerse frente a todas las vulnerabilidades, actualizaciones y cambios de dependencias posteriores. Esto incrementa los costos y riesgos para la organización. Project Lightwell rompe este ciclo: Red Hat desarrolla la corrección, la entrega a la empresa y la contribuye al proyecto de código abierto de origen. La corrección pasa a formar parte de la base de código pública.

Este enfoque está alineado con la dirección establecida por la reciente Orden Ejecutiva sobre IA y ciberseguridad, que impulsa la creación de un centro de coordinación de ciberseguridad basado en IA para coordinar la identificación, validación y remediación de vulnerabilidades en infraestructuras críticas. Project Lightwell fue concebido para servir como una columna vertebral operativa del sector privado para esta necesidad.

Juntos para proteger su empresa y el open source

Proteger la cadena de suministro de software es un desafío colectivo de la industria que ninguna empresa puede resolver por sí sola. A través de Project Lightwell, estamos colaborando con un importante grupo de líderes de los sectores financiero y de infraestructura crítica para establecer una cámara de compensación segura.

Esta red de inteligencia colaborativa ofrece tres capacidades que ninguna empresa puede desarrollar de forma independiente. En primer lugar, los miembros comparten nuevos hallazgos de vulnerabilidades y reciben parches coordinados antes de su divulgación pública, transformando descubrimientos aislados en una defensa compartida. En segundo lugar, cada parche se entrega listo para producción: firmado criptográficamente, con SBOM legible por máquina y avisos de seguridad para cumplir con los requisitos de conformidad. En tercer lugar, y de manera fundamental, Project Lightwell opera bajo el principio de upstream-always. Todas las correcciones que desarrollamos se envían de vuelta a los proyectos open source de origen. Al trabajar juntos en este centro de coordinación, no sólo estamos protegiendo a las empresas de forma individual; estamos devolviendo sistemáticamente los avances de seguridad a la comunidad, manteniendo el código abierto seguro para todos.

El open source construyó la empresa moderna. La vigilancia coordinada y Project Lightwell ayudan a mantener ese código seguro, corrigiéndolo más rápidamente, como una sola comunidad y de manera abierta.

Para obtener más información o registrar el interés de tu organización en las próximas fases de Project Lightwell, visita redhat.com/lightwell o ponte en contacto con tu equipo de cuentas de IBM o Red Hat.


Sobre el autor

Chris Wright is senior vice president and chief technology officer (CTO) at Red Hat. Wright leads the Office of the CTO, which is responsible for incubating emerging technologies and developing forward-looking perspectives on innovations such as artificial intelligence, cloud computing, distributed storage, software defined networking and network functions virtualization, containers, automation and continuous delivery, and distributed ledger.

During his more than 20 years as a software engineer, Wright has worked in the telecommunications industry on high availability and distributed systems, and in the Linux industry on security, virtualization, and networking. He has been a Linux developer for more than 15 years, most of that time spent working deep in the Linux kernel. He is passionate about open source software serving as the foundation for next generation IT systems.

UI_Icon-Red_Hat-Close-A-Black-RGB

Navegar por canal

automation icon

Automatización

Las últimas novedades en la automatización de la TI para los equipos, la tecnología y los entornos

AI icon

Inteligencia artificial

Descubra las actualizaciones en las plataformas que permiten a los clientes ejecutar cargas de trabajo de inteligecia artificial en cualquier lugar

open hybrid cloud icon

Nube híbrida abierta

Vea como construimos un futuro flexible con la nube híbrida

security icon

Seguridad

Vea las últimas novedades sobre cómo reducimos los riesgos en entornos y tecnologías

edge icon

Edge computing

Conozca las actualizaciones en las plataformas que simplifican las operaciones en el edge

Infrastructure icon

Infraestructura

Vea las últimas novedades sobre la plataforma Linux empresarial líder en el mundo

application development icon

Aplicaciones

Conozca nuestras soluciones para abordar los desafíos más complejos de las aplicaciones

Virtualization icon

Virtualización

El futuro de la virtualización empresarial para tus cargas de trabajo locales o en la nube