Peter Gutmann, criptógrafo y experto en ciberseguridad: "Esto no es una disertación, sino señalar que un dispositivo que enciende y apaga el ventilador de techo no necesita ejecutar Linux"

Peter Gutmann habla de los sistemas
Peter Gutmann habla de los sistemasMontaje/Freepik

Aprende por qué usar kernels como Linux en dispositivos básicos es un riesgo y cómo un RTOS mínimo mejora la seguridad de tu ordenador sin parches constantes.

Cada vez hay más dispositivos inteligentes que se incorporan a los hogares o en la vida diaria de las personas, desde Smart TVs, hasta cámaras de vigilancia, smartphones, tablets e incluso electrodomésticos.

Aunque estos equipos ofrecen diversas ventajas y hacen que la vida sea prácticamente más "fácil", también tienen sus contras, como que significa el aumento de la superficie de ataque disponible para los ciberdelincuentes.

En este contexto, todo lo que gira alrededor de la ciberseguridad, las actualizaciones de software y el diseño de sistemas es de suma importancia para determinar en qué confiar, y de eso es lo que habla el experto Peter Gutmann. 

Lo que pone sobre la mesa el especialista es que no todos los dispositivos necesitan ejecutar sistemas operativos complejos para funcionar de forma segura y esta perspectiva es una forma distinta de gestionar las vulnerabilidades.

Menos complejidad, menos riesgos: la reflexión de Gutmann

Sistema operativo en Mac
Sistema operativo en MacUnsplash

Seguro que has oído hablar de los dispositivos IoT, pues estos son unos de los que van a permanecer mayor tiempo con el programa extendido de Windows 10 y en muchas compañías son utilizados. 

No solo eso, sino que también muchos electrodomésticos ahora son inteligentes y cuentan con su propio sistema. Lo que te puedas imaginar moderno, seguro que cuenta con Windows, macOS o Linux. He aquí el dilema. 

En realidad, no es necesario que todos los dispositivos cuenten con sistemas complejos. Esto es de lo que habla Peter Gutmann, el criptógrafo y experto en ciberseguridad que determina que actualmente hay una dependencia de parches constantes en los equipos

En sí, los argumentos se dirigen principalmente a políticas que se relacionan con la divulgación y la gestión de los fallos de estos ecosistemas. 

El debate ha sido generado por Daniel Stenberg, creador de cURL, quien criticó algunos procesos de asignación de vulnerabilidades CVE en su artículo "CVE-2020-19909 es todo lo que está mal con los CVE".

Sin embargo, para Gutmann existe una forma muy sencilla de evitar ciertos problemas: estar preparado para actualizar el kernel cuando sea necesario, ya que el problema es que los fabricantes crean productos que tienen que contar con actualizaciones frecuentes para poder evitar las vulnerabilidades.

Por ejemplo, cuando ocurre un exploit en Windows o Linux, Microsoft siempre recomienda que se actualice para poder recibir las actualizaciones correspondientes.

Ahí es donde pronuncia una de las frases que más repercusión ha generado: "Eso no es pontificar, es señalar que algo que enciende y apaga el ventilador de techo no necesita ejecutar Linux cuando un RTOS mínimo, o simplemente un bucle de eventos en metal desnudo, hará lo mismo".

Esta perspectiva apunta a que se trata de ingeniería básica para ciertos productos porque tal vez no requieran una plataforma compleja. La realidad es que mientras mayor es la complejidad de un sistema, más componentes existen que pueden contener errores o vulnerabilidades.

Linux es un sistema operativo extremadamente capaz y versátil. Sin embargo, para funciones limitadas, un sistema operativo en tiempo real (RTOS) o incluso un desarrollo bare metal puede reducir significativamente la superficie de ataque.

Canonical explica que los RTOS están diseñados para ofrecer tiempos de respuesta deterministas y una estructura mucho más reducida que un sistema operativo de propósito general. 

La seguridad por diseño gana protagonismo en el Internet de las Cosas

Cuando un dispositivo incorpora intérpretes, servicios de red innecesarios, gestores remotos, shells o módulos que jamás utilizará, cada elemento adicional representa una posible puerta de entrada para un atacante y ese es el gran inconveniente de los equipos actuales porque hay millones en este estado. 

Por eso el experto afirma que "no poder colocar un shell en algo porque no hay uno es probablemente la mayor victoria que puedes lograr tener en seguridad en el dispositivo".

Al mismo tiempo, Gutmann señala que, si es absolutamente imprescindible que un kernel nunca necesite actualizarse, entonces sistemas tradicionales como Linux, BSD, macOS, iOS o Windows no son la solución adecuada para algunos de ellos.

Usar un kernel formalmente verificado es lo que podría ser la solución porque estos suelen ser sometidos a procesos de evaluación de alta seguridad para garantizar que no haya amenazas sueltas en los sistemas.

Por esa misma razón, utilizar un RTOS extremadamente simple con la menor cantidad posible de funcionalidades es una de las mejores elecciones.

La discusión resulta especialmente relevante en una época en la que el IoT sigue expandiéndose. Muchos dispositivos domésticos realizan tareas básicas, pero utilizan plataformas complejas que requieren mantenimiento constante durante años.

Cuando el fabricante deja de proporcionar actualizaciones, aparecen riesgos derivados de software obsoleto, credenciales inseguras o vulnerabilidades sin corregir.

  

Más allá de la polémica, el planteamiento del criptógrafo neozelandés no implica una crítica directa a Linux. De hecho, Gutmann subraya que la clave es elegir la tecnología adecuada para cada escenario.