Una nueva alerta de la Agencia de Seguridad de Infraestructura y Ciberseguridad de Estados Unidos (CISA) y la Oficina Federal de Investigaciones (FBI) ha delineado estrategias para eliminar las vulnerabilidades de desbordamiento de búfer en el software.
El informe publicado el miércoles, que forma parte de la serie de alertas Secure by Design, enfatiza el uso de lenguajes de programación seguros para la memoria y otras prácticas de desarrollo seguras para prevenir estos defectos, que son comúnmente explotados por actores maliciosos.
Las vulnerabilidades de desbordamiento de búfer ocurren cuando el software accede incorrectamente a la memoria, lo que genera riesgos como corrupción de datos, fallas y ejecución de código no autorizado. Los actores de amenazas explotan estas fallas para infiltrarse en las redes, a menudo utilizándolas como punto de entrada para ataques más amplios.
La CISA y el FBI instaron a los fabricantes de software a adoptar las siguientes estrategias:
Utilizar lenguajes de programación seguros para la memoria, como Rust, para el código nuevo
Implementar protecciones del compilador, como verificaciones en tiempo de ejecución y canarios
Realizar pruebas adversas con análisis estático y fuzzing
Publicar hojas de ruta para la transición del código heredado a alternativas seguras para la memoria
El informe también destacó tres principios básicos para el desarrollo de software seguro:
- Propiedad de los resultados de seguridad: los fabricantes deben eliminar las vulnerabilidades de manera proactiva, reduciendo la dependencia de parches y actualizaciones
- Transparencia: los proveedores deben divulgar las vulnerabilidades de manera clara y mantener protocolos de respuesta a incidentes sólidos
- Liderazgo estratégico: los ejecutivos deben exigir transiciones seguras para la memoria y priorizar las inversiones en seguridad a largo plazo
La alerta también destaca las transiciones exitosas de Google, Microsoft y Mozilla a lenguajes seguros para la memoria, lo que demuestra que estos cambios son factibles y rentables.
CISA y el FBI alentaron a los fabricantes y clientes a asumir el Compromiso de Seguridad por Diseño y priorizar los productos que incorporan seguridad desde el principio.