¿Qué es la ejecución activa de parches en el kernel de Linux?

Copiar URL

Este procedimiento consiste en aplicar parches de seguridad esenciales e importantes en un kernel de Linux que está en funcionamiento, sin necesidad de reiniciar el sistema ni de interrumpir el tiempo de ejecución.

Hay una diferencia entre un parche y una actualización. Esta última es una versión nueva y más secundaria de un paquete y puede contener correcciones de errores, mejoras en el rendimiento, funciones nuevas, modificaciones en la línea de comandos y otras mejoras. En cambio, un parche es un fragmento parcial de código (por lo general, el resultado diferente entre dos versiones de un paquete o archivo) que corrige un punto vulnerable en la versión actual. Estos parches corrigen los puntos vulnerables sin latencia para que la implementación actual pueda ejecutarse de manera más segura y los administradores del sistema puedan posponer su reinicio hasta el próximo período de mantenimiento regular.

En teoría, la ejecución activa de parches podría aplicarse a cualquier parche del kernel en ejecución, incluidas las correcciones de errores y las mejoras periódicas. Sin embargo, se emplea principalmente para los puntos vulnerables de seguridad más importantes, puesto que la implementación de este tipo de correcciones no puede retrasarse. El sistema Red Hat® Enterprise Linux® se centra en los parches de seguridad y en la ejecución activa de ellos en el kernel como una función de protección. Además, ofrece beneficios relacionados con la gestión para los administradores.

Si no se utilizara la ejecución activa, habría que reiniciar el servicio o la aplicación que recibió el parche para cargar los cambios nuevos de la versión. Esto es así incluso en el caso de los parches que se aplican al kernel de Linux, lo que plantea un desafío para los administradores de sistemas Linux: deben aplicar actualizaciones de seguridad imprescindibles, pero eso implica llevar a cabo reinicios no programados del servidor de Linux, que generan latencia y tiempo de inactividad.

Este fue el desafío al que se enfrentó Jeff Arnold, un estudiante que cumple funciones de administrador de sistemas del MIT. Jeff tenía que implementar una actualización de seguridad, pero decidió postergar la resolución del punto vulnerable, y los piratas informáticos ingresaron al sistema. En 2008, decidió abordar el desafío al que se había enfrentado y creó lo que denominó "actualizaciones de seguridad del kernel sin privilegios de superusuario", una forma de aplicar y cargar parches de seguridad en un sistema mientras se ejecuta. Ese proyecto inicial (Ksplice) fue la creación del concepto de ejecución activa de parches en el kernel de Linux.

Las actualizaciones dinámicas del software representan un desafío en la informática debido a la complejidad de lidiar con aspectos que conforman la base del funcionamiento de un servicio o una aplicación: la elección de servicios sin estado o con estado, la persistencia, la gestión de datos, las transacciones y el seguimiento de comandos.

Arnold y los equipos de proyectos posteriores de ejecución activa de parches en el kernel de Linux utilizaron herramientas dentro del entorno del kernel para cargar los módulos del kernel.

Recursos de Red Hat

Las operaciones del sistema Linux se dividen en dos secciones: el entorno del usuario (donde funcionan todos los servicios y las aplicaciones) y el entorno del kernel (donde se llevan a cabo las operaciones centrales del sistema). El kernel es un intermediario para que todas las aplicaciones accedan a los recursos de hardware, como la CPU y el almacenamiento. Junto con el propio kernel, los administradores pueden crear módulos de kernel personalizados para ampliar o modificar las funciones, y estos módulos se pueden cargar y ejecutar de forma dinámica, incluso después del arranque.

Las herramientas para la ejecución activa de parches en el kernel crean un módulo a partir del código que recibió el parche. Luego, se usa la herramienta ftrace (seguimiento de la función) para pasar de la función obsoleta a la nueva de remplazo, a la que se le aplicó el parche o al módulo del parche.

Figura 1: Funcionamiento de la ejecución activa de parches en el kernel
Diagram of how kernel live patching works. Process described in more detail by surrounding text.

Ksplice fue el primer proyecto en el que se aplicaron parches en el kernel de Linux de manera activa; sin embargo, lo adquirió Oracle y pasó a ser una herramienta de código cerrado. A su vez, otros equipos de desarrollo intentaron crear proyectos open source que pudieran remplazar a Ksplice y, en 2014, se lanzaron dos muy similares: kpatch de Red Hat y kgraft de SuSE. Finalmente, en beneficio de la comunidad del kernel de Linux, los desarrolladores de SuSE y Red Hat trabajaron juntos para crear Livepatch, una capa común dentro del kernel de Linux que permite que las personas desarrollen herramientas compatibles para la ejecución activa de parches en el kernel.

Lo más importante es recordar que los parches se utilizan específicamente para abordar los riesgos en materia de seguridad. Uno de los desafíos que enfrentan los administradores de sistemas es que no solo deben tener en cuenta la aplicación de parches de seguridad en los sistemas Linux, sino que también deben asegurarse de que cumplan con los requisitos de tiempo de actividad. Eso quiere decir que quizás no puedan desconectar los sistemas fuera del período de mantenimiento planificado;  lo cual genera una tensión constante que va en aumento.

Según el informe de riesgos de seguridad de Red Hat, hubo un enorme aumento de problemas de seguridad identificados (denominados puntos vulnerables y exposiciones comunes o CVE) entre 2019 y 2020: un aumento de casi el 155 % (de 1313 a 2040). Aunque esa cifra disminuyó levemente en 2021 (1596), fue un 22 % más alta que en 2019. La mayor parte de este número representa puntos vulnerables de gravedad moderada, lo que implica que los CVE importantes se mantuvieron prácticamente estables y que los puntos vulnerables críticos disminuyeron.

Los parches y las actualizaciones en el kernel se lanzan cada seis semanas y, luego, las actualizaciones secundarias de Red Hat Enterprise Linux se lanzan cada seis meses con todos los parches de seguridad incluidos. Al poder ejecutar en vivo parches en el kernel de Linux sin necesidad de reiniciar el sistema, no es necesario decidir qué política se debe seguir.

Obtén más información sobre la elección de la versión del kernel

Los CVE relacionados con el kernel son una de las principales preocupaciones, ya que cuatro de los diez CVE más vistos en 2021 están relacionados con el kernel.

La ejecución activa de parches de seguridad en el kernel de Linux es mucho más que una ventaja. Es una herramienta importante para que los equipos de seguridad aborden los puntos vulnerables de forma preventiva, mantengan las funciones del kernel en ejecución y garanticen la seguridad de sus sistemas.

Obtén más información sobre la corrección de los puntos vulnerables con la aplicación de parches de seguridad de Linux

 

Disfruto de los procesos de aplicación de parches y de la configuración de los elementos de Red Hat Enterprise Linux. Nunca he tenido problemas con una sesión de parches, ni siquiera al instalar miles de paquetes a la vez.

Bruce Lundberg

Linux HPC Systems Administrator

Lee más reseñas

La seguridad comienza en el sistema operativo, incluso en el código fuente, e incluye toda la stack tecnológica y todo el ciclo de vida, por lo que es fundamental contar con diversas herramientas. Red Hat Enterprise Linux incluye distintas herramientas para gestionar la seguridadPágina disponible en Inglés (Español no está disponible), como las siguientes:

El panorama de la ciberseguridad ha llegado a un momento de inflexión gracias al avance de las herramientas de detección de puntos vulnerables aceleradas por la inteligencia artificial, como Mythos de Anthropic. Los equipos ya no pueden depender de los ciclos tradicionales de ejecución manual de parches debido a un cambio estructural en la forma en que se detectan y atacan los puntos vulnerables. Los modelos como Mythos analizan el código fuente y las configuraciones del sistema a la velocidad de las máquinas, lo que permite detectar enormes volúmenes de CVE.

Gestiona la ejecución activa de parches en el kernel desde la consola web de Red Hat Enterprise Linux para simplificar considerablemente las tareas de mantenimiento esenciales. Las funciones de esta consola ofrecen una interfaz simplificada para que los administradores con un alto nivel de capacitación y los que cuentan con poca experiencia puedan aplicar las actualizaciones del kernel sin tener que utilizar las herramientas de la línea de comandos. Al actualizar la infraestructura de Red Hat Enterprise Linux, podrás asegurarte de contar con acceso ininterrumpido a las correcciones más recientes, lo que te permitirá mantener tu estrategia de seguridad. 

Red Hat Lightspeed está disponible con todas las suscripciones a Red Hat Enterprise Linux y ofrece una experiencia de gestión unificada para abordar los problemas de seguridad. Esto incluye:

  • Paneles visuales que abarcan toda la infraestructura y muestran los sistemas expuestos y el estado de los parches, lo cual le permite hallar y corregir los errores importantes sin tener que adquirir una suscripción a Red Hat Satellite Server por separado.
  • Los CVE pertinentes y otras actualizaciones.
  • Playbooks para automatizar la ejecución de parches de seguridad de Linux.
  • perfiles de seguridad definidos y perfiles personalizados para gestionar la configuración del sistema;
  • el uso de configuraciones de referencia y sistemas de detección que difieren de los estándares.

La ejecución activa de parches en el kernel de Linux surgió cuando se identificó una necesidad y se creó un proyecto abierto para trabajar en colaboración con las empresas y los miembros de la comunidad, lo que dio como resultado una solución que beneficiaría a todos. Esta forma abierta de trabajar es la esencia del valor de los principios de las suscripciones de Red Hat: la colaboración, la transparencia y el enfoque en mejorar la tecnología y la experiencia del usuario.  

Con Red Hat Enterprise Linux, las empresas pueden: 

  • reducir el período de riesgo de seguridad con Red Hat Lightspeed y recibir notificaciones inmediatas y resolución de problemas para las amenazas detectadas recientemente;
  • establecer medidas de defensa sólidas en varias capas con aislamiento de procesos y control de acceso con SELinux y fapolicyd;
  • reducir los riesgos y generar confianza con una cadena de suministro de software transparente; 
  • adoptar el enfoque "shift left" con el refuerzo previo y el modo de imagen de Red Hat Enterprise Linux;
  • simplificar el cumplimiento de las normas FIPS;
  • ahorrar tiempo y aumentar la eficiencia con la automatización y la organización; 
  • disminuir el tiempo medio para la solución de fallas con la corrección de bucle cerrado.
     

    Descubre las funciones de seguridad de Red Hat Enterprise Linux

Blog oficial de Red Hat: últimas novedades sobre la automatización empresarial, la nube híbrida, la inteligencia artificial y mucho más.

Más información sobre nuestro ecosistema de clientes, socios y comunidades y las últimas novedades sobre la automatización empresarial, la nube híbrida, la inteligencia artificial y mucho más.

Todas las versiones de prueba de los productos de Red Hat

Con las versiones de prueba gratuitas de nuestros productos, podrás adquirir experiencia práctica, prepararte para obtener una certificación o evaluar las soluciones para saber si son adecuadas para tu empresa.

Más información

Motivos para elegir Red Hat Enterprise Linux en AWS

AWS y Red Hat Enterprise Linux ofrecen soluciones que permiten transformar las operaciones y el entorno de TI para un futuro basado en la nube.

Migración a Red Hat Enterprise Linux desde otras distribuciones de Linux

Usa la herramienta Convert2RHEL para migrar tus sistemas desde CentOS Linux®, Oracle Linux, Alma Linux o Rocky Linux a Red Hat® Enterprise Linux.

Diferencias entre los procesadores ARM y x86

Si bien los procesadores ARM y x86 tienen similitudes y ambos se utilizan en algunas de las supercomputadoras más rápidas de la actualidad, también tienen diferencias considerables.

Linux: lecturas recomendadas