{"id":177365,"date":"2024-11-22T10:51:41","date_gmt":"2024-11-22T13:51:41","guid":{"rendered":"https:\/\/nuevoitsitio1.wpenginepowered.com\/mx\/2024\/11\/22\/tenable-descubre-nuevas-tecnicas-de-ataque-en-software-de-codigo-abierto\/"},"modified":"2024-11-22T10:51:41","modified_gmt":"2024-11-22T13:51:41","slug":"tenable-descubre-nuevas-tecnicas-de-ataque-en-software-de-codigo-abierto","status":"publish","type":"post","link":"https:\/\/www.itsitio.com\/mx\/seguridad\/tenable-descubre-nuevas-tecnicas-de-ataque-en-software-de-codigo-abierto\/","title":{"rendered":"Tenable descubre nuevas t\u00e9cnicas de ataque en software de c\u00f3digo abierto"},"content":{"rendered":"<div data-olk-copy-source=\\\"MessageBody\\\"><strong>Tenable<\/strong> ha revelado que su equipo de investigaci\u00f3n de seguridad en la nube ha descubierto nuevas t\u00e9cnicas de ataque en los Lenguajes Espec\u00edficos de Dominio (DSLs, por sus siglas en ingl\u00e9s) utilizados en plataformas populares de <em><strong>Policy-as-Code (PaC) e Infrastructure-as-Code (IaC)<\/strong><\/em>. Estas vulnerabilidades pueden resultar en identidades en la nube comprometidas, movimiento lateral y exfiltraci\u00f3n de datos.<\/div>\n<div data-olk-copy-source=\\\"MessageBody\\\"><\/div>\n<div>Infrastructure-as-Code (IaC) se ha convertido en la columna vertebral de las pr\u00e1cticas modernas de DevOps en la nube, y las herramientas de Policy-as-Code son clave para gobernar implementaciones sensibles y complejas. Los DSL\u2019s suelen considerarse m\u00e1s seguros que los lenguajes de programaci\u00f3n est\u00e1ndar debido a sus capacidades limitadas y su dise\u00f1o endurecido. Sin embargo, estos marcos se asumen con frecuencia como seguros por defecto, dejando una puerta abierta para que los atacantes los exploten.<\/div>\n<div><\/div>\n<div>Este anuncio sigue a la reciente identificaci\u00f3n de una vulnerabilidad de fuerza de autenticaci\u00f3n\u00a0<u><a id=\\\"OWA461169fb-36be-dbeb-637a-9d5863e6c5b2\\\" title=\\\"https:\/\/www.tenable.com\/cve\/CVE-2024-8260\\\" href=\\\"https:\/\/www.tenable.com\/cve\/CVE-2024-8260\\\" target=\\\"_blank\\\" rel=\\\"noopener noreferrer\\\" data-auth=\\\"NotApplicable\\\" data-linkindex=\\\"0\\\">SMB en Open Policy Agent (OPA).<\/a><\/u><\/div>\n<div><\/div>\n<div><b>Por qu\u00e9 es importante<\/b><\/div>\n<div><\/div>\n<div>Aunque los DSLs, como los de Open Policy Agent (OPA) y Terraform de HashiCorp, est\u00e1n dise\u00f1ados para ser seguros, los hallazgos de Tenable revelan configuraciones incorrectas espec\u00edficas que los atacantes pueden manipular a trav\u00e9s de componentes de terceros. Esto subraya la importancia de replantear las estrategias de seguridad en las implementaciones de PaC e IaC.<\/div>\n<h4><span style=\\\"color: #000080\\\"><b>Escenarios de Ataque\u00a0<\/b><\/span><\/h4>\n<div><\/div>\n<div><b>Open Policy Agent (OPA):\u00a0<\/b>OPA es un motor de pol\u00edticas ampliamente utilizado para casos como la autorizaci\u00f3n de microservicios y pol\u00edticas de infraestructura. Las pol\u00edticas en OPA est\u00e1n escritas en Rego, un DSL declarativo de alto nivel con funciones integradas que, si se usan de manera maliciosa, pueden facilitar actividades maliciosas.<\/div>\n<div>La investigaci\u00f3n de Tenable descubri\u00f3 c\u00f3mo un atacante que compromete la cadena de suministro de pol\u00edticas puede insertar pol\u00edticas maliciosas en Rego, ejecutadas durante las evaluaciones de pol\u00edticas, logrando objetivos como la filtraci\u00f3n de credenciales y\/o de datos.<\/div>\n<div><\/div>\n<div><b>Terraform:\u00a0<\/b>Terraform ha sido una herramienta de IaC muy adoptada debido a su naturaleza declarativa, agn\u00f3stica de plataformas, soporte comunitario y componentes reutilizables. Sus configuraciones utilizan el Lenguaje de Configuraci\u00f3n HashiCorp (HCL), otro DSL. Terraform admite componentes de terceros, como M\u00f3dulos y Proveedores, que pueden compartirse a trav\u00e9s del Registro de Terraform u otros registros p\u00fablicos o privados. Aunque estos componentes pueden mejorar la eficiencia y la seguridad cuando se usan adecuadamente, un uso descuidado introduce riesgos graves en la cadena de suministro.<\/div>\n<div><\/div>\n<div>Tenable descubri\u00f3 que, cuando Terraform Plan est\u00e1 configurado para ejecutarse en un disparador de pull request en las canalizaciones CI\/CD, los atacantes pueden lograr la ejecuci\u00f3n de c\u00f3digo no revisado, abriendo caminos furtivos para atacantes internos malintencionados o externos.<\/div>\n<div><\/div>\n<h4><span style=\\\"color: #000080\\\"><b>Recomendaciones de Tenable Research para Mitigaci\u00f3n<\/b><\/span><\/h4>\n<div><\/div>\n<ol start=\\\"1\\\" data-editing-info=\\\"{&quot;orderedStyleType&quot;:1}\\\">\n<li><b>Implementar Control de Acceso Basado en Roles (RBAC):<\/b>\u00a0Aplicar el principio de privilegio m\u00ednimo tanto para usuarios locales como para aquellos con acceso a trav\u00e9s de API. Separar roles para las etapas Terraform Plan y Apply para evitar cambios no revisados en la infraestructura.<\/li>\n<li><b>Verificar Componentes de Terceros:<\/b>\u00a0Usar solo m\u00f3dulos, proveedores y pol\u00edticas de fuentes confiables y verificar su integridad antes de la ejecuci\u00f3n.<\/li>\n<li>Habilitar Registros Exhaustivos: Configurar registros a nivel de aplicaci\u00f3n y nube para monitoreo y detecci\u00f3n de anomal\u00edas.<\/li>\n<li><b>Restringir Acceso a Redes y Datos:<\/b>\u00a0Utilizar el archivo capabilities.json de OPA para limitar conexiones salientes y evitar comunicaciones no autorizadas con servidores internos.<\/li>\n<li><b>Escanear Antes de Planificar:<\/b>\u00a0Incorporar escaneos de seguridad en la canalizaci\u00f3n CI\/CD antes de la etapa terraform plan para prevenir la ejecuci\u00f3n de c\u00f3digo no revisado o malicioso.<\/li>\n<\/ol>\n<div><span style=\\\"color: #000080\\\"><b>C\u00f3mo Tenable Cloud Security puede ayudar<\/b><\/span><\/div>\n<div><\/div>\n<div>Tenable Cloud Security permite a las organizaciones escanear y detectar configuraciones err\u00f3neas y otros riesgos en sus configuraciones de IaC para reforzar los entornos de infraestructura en la nube como parte de la canalizaci\u00f3n CI\/CD.<\/div>\n<div><\/div>\n<div>\u201cEstas nuevas t\u00e9cnicas de ataque resaltan lo compleja que puede llegar a ser la seguridad en la nube. Las organizaciones en Am\u00e9rica Latina est\u00e1n cada vez m\u00e1s en riesgo, y debemos actuar proactivamente para ayudar a reducir la exposici\u00f3n a amenazas y proteger los entornos cr\u00edticos en la nube.\u201d \u2014 Alejandro Dutto, Director de Ingenier\u00eda de Seguridad para Tenable\u00a0 Am\u00e9rica Latina y Caribe<\/div>\n","protected":false},"excerpt":{"rendered":"<p>Tenable ha revelado que su equipo de investigaci&oacute;n de seguridad en la nube ha descubierto nuevas t&eacute;cnicas de ataque en los Lenguajes Espec&iacute;ficos de Dominio (DSLs, por sus siglas en ingl&eacute;s) utilizados en plataformas populares de Policy-as-Code (PaC) e Infrastructure-as-Code (IaC). Estas vulnerabilidades pueden resultar en identidades en la nube comprometidas, movimiento lateral y exfiltraci&oacute;n de datos. Infrastructure-as-Code (IaC) se ha convertido en la columna vertebral de las pr&aacute;cticas modernas de DevOps en la nube, y las herramientas de Policy-as-Code son clave para gobernar implementaciones sensibles y complejas. Los DSL&rsquo;s suelen considerarse m&aacute;s seguros que los lenguajes de programaci&oacute;n est&aacute;ndar debido a sus capacidades limitadas y su dise&ntilde;o endurecido. Sin embargo, estos marcos se asumen con frecuencia como seguros por defecto, dejando una puerta abierta para que los atacantes los exploten. Este anuncio sigue a la reciente identificaci&oacute;n de una vulnerabilidad de fuerza de autenticaci&oacute;n&nbsp;SMB en Open Policy Agent (OPA). Por qu&eacute; es importante Aunque los DSLs, como los de Open Policy Agent (OPA) y Terraform de HashiCorp, est&aacute;n dise&ntilde;ados para ser seguros, los hallazgos de Tenable revelan configuraciones incorrectas espec&iacute;ficas que los atacantes pueden manipular a trav&eacute;s de componentes de terceros. Esto subraya la importancia de replantear las estrategias de seguridad en las implementaciones de PaC e IaC. Escenarios de Ataque&nbsp; Open Policy Agent (OPA):&nbsp;OPA es un motor de pol&iacute;ticas ampliamente utilizado para casos como la autorizaci&oacute;n de microservicios y pol&iacute;ticas de infraestructura. Las pol&iacute;ticas en OPA est&aacute;n escritas en Rego, un DSL declarativo de alto nivel con funciones integradas que, si se usan de manera maliciosa, pueden facilitar actividades maliciosas. La investigaci&oacute;n de Tenable descubri&oacute; c&oacute;mo un atacante que compromete la cadena de suministro de pol&iacute;ticas puede insertar pol&iacute;ticas maliciosas en Rego, ejecutadas durante las evaluaciones de pol&iacute;ticas, logrando objetivos como la filtraci&oacute;n de credenciales y\/o de datos. Terraform:&nbsp;Terraform ha sido una herramienta de IaC muy adoptada debido a su naturaleza declarativa, agn&oacute;stica de plataformas, soporte comunitario y componentes reutilizables. Sus configuraciones utilizan el Lenguaje de Configuraci&oacute;n HashiCorp (HCL), otro DSL. Terraform admite componentes de terceros, como M&oacute;dulos y Proveedores, que pueden compartirse a trav&eacute;s del Registro de Terraform u otros registros p&uacute;blicos o privados. Aunque estos componentes pueden mejorar la eficiencia y la seguridad cuando se usan adecuadamente, un uso descuidado introduce riesgos graves en la cadena de suministro. Tenable descubri&oacute; que, cuando Terraform Plan est&aacute; configurado para ejecutarse en un disparador de pull request en las canalizaciones CI\/CD, los atacantes pueden lograr la ejecuci&oacute;n de c&oacute;digo no revisado, abriendo caminos furtivos para atacantes internos malintencionados o externos. Recomendaciones de Tenable Research para Mitigaci&oacute;n Implementar Control de Acceso Basado en Roles (RBAC):&nbsp;Aplicar el principio de privilegio m&iacute;nimo tanto para usuarios locales como para aquellos con acceso a trav&eacute;s de API. Separar roles para las etapas Terraform Plan y Apply para evitar cambios no revisados en la infraestructura. Verificar Componentes de Terceros:&nbsp;Usar solo m&oacute;dulos, proveedores y pol&iacute;ticas de fuentes confiables y verificar su integridad antes de la ejecuci&oacute;n. Habilitar Registros Exhaustivos: Configurar registros a nivel de aplicaci&oacute;n y nube para monitoreo y detecci&oacute;n de anomal&iacute;as. Restringir Acceso a Redes y Datos:&nbsp;Utilizar el archivo capabilities.json de OPA para limitar conexiones salientes y evitar comunicaciones no autorizadas con servidores internos. Escanear Antes de Planificar:&nbsp;Incorporar escaneos de seguridad en la canalizaci&oacute;n CI\/CD antes de la etapa terraform plan para prevenir la ejecuci&oacute;n de c&oacute;digo no revisado o malicioso. C&oacute;mo Tenable Cloud Security puede ayudar Tenable Cloud Security permite a las organizaciones escanear y detectar configuraciones err&oacute;neas y otros riesgos en sus configuraciones de IaC para reforzar los entornos de infraestructura en la nube como parte de la canalizaci&oacute;n CI\/CD. &ldquo;Estas nuevas t&eacute;cnicas de ataque resaltan lo compleja que puede llegar a ser la seguridad en la nube. Las organizaciones en Am&eacute;rica Latina est&aacute;n cada vez m&aacute;s en riesgo, y debemos actuar proactivamente para ayudar a reducir la exposici&oacute;n a amenazas y proteger los entornos cr&iacute;ticos en la nube.&rdquo; &mdash; Alejandro Dutto, Director de Ingenier&iacute;a de Seguridad para Tenable&nbsp; Am&eacute;rica Latina y Caribe<\/p>\n","protected":false},"author":233,"featured_media":177366,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"site-sidebar-layout":"default","site-content-layout":"","ast-site-content-layout":"default","site-content-style":"default","site-sidebar-style":"default","ast-global-header-display":"","ast-banner-title-visibility":"","ast-main-header-display":"","ast-hfb-above-header-display":"","ast-hfb-below-header-display":"","ast-hfb-mobile-header-display":"","site-post-title":"","ast-breadcrumbs-content":"","ast-featured-img":"","footer-sml-layout":"","ast-disable-related-posts":"","theme-transparent-header-meta":"","adv-header-id-meta":"","stick-header-meta":"","header-above-stick-meta":"","header-main-stick-meta":"","header-below-stick-meta":"","astra-migrate-meta-layouts":"default","ast-page-background-enabled":"default","ast-page-background-meta":{"desktop":{"background-color":"var(--ast-global-color-4)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"ast-content-background-meta":{"desktop":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"tablet":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""},"mobile":{"background-color":"var(--ast-global-color-5)","background-image":"","background-repeat":"repeat","background-position":"center center","background-size":"auto","background-attachment":"scroll","background-type":"","background-media":"","overlay-type":"","overlay-color":"","overlay-opacity":"","overlay-gradient":""}},"footnotes":""},"categories":[22],"tags":[23],"class_list":["post-177365","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-seguridad","tag-tenable"],"_links":{"self":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/177365","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/users\/233"}],"replies":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/comments?post=177365"}],"version-history":[{"count":0,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/posts\/177365\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/media\/177366"}],"wp:attachment":[{"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/media?parent=177365"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/categories?post=177365"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.itsitio.com\/mx\/wp-json\/wp\/v2\/tags?post=177365"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}