Como es un asunto importante, he corrido a traducirlo en cuanto lo he
visto en [EMAIL PROTECTED] Agradecer�a una revisi�n r�pida del texto para
publicarlo a m�s tardar durante la ma�ana del mi�rcoles (en horario
GMT).

Va adjunto.

#use wml::debian::translation-check translation="1.2"
<define-tag pagetitle>Comunicado conjunto sobre la seguridad de GNU/Linux</define-tag>
<define-tag release_date>2004-04-04</define-tag>
#use wml::debian::news
# $Id: 20040406.wml,v 1.2 2004/04/06 21:27:32 tvainika Exp $

# Joint Statement about GNU/Linux Security

<h3>Resumen</h3>

<p>Los productores de GNU/Linux Debian, Mandrake, Red Hat y SUSE se han
unido para dar una respuesta com�n al informe de Forrester titulado "Is
Linux more Secure than Windows?" (��Es Linux m�s seguro que Windows?�). A
pesar de que el estudio afirma proporcionar un juicio cualitativo de las
reacciones de los productores a vulnerabilidades serias, las trata todas
como iguales, sin importar su riesgo para el usuario. Como resultado, las
conclusiones extra�das por Forrester tienen un valor extremadamente
limitado en el mundo real para los consumidores a la hora de asesorarles
sobre el asunto de cu�n r�pidamente se corrigen dichas
vulnerabilidades.</p>

<h3>Comunicado completo</h3>

<p>Los equipos de respuesta de seguridad de los distribuidores de
GNU/Linux Debian, Mandrakesoft, Red Hat y SUSE han ayudado a Forrester en
la recolecci�n y correcci�n de datos sobre vulnerabilidades en sus
productos. Forrester ha usado los datos obtenidos para elaborar un informe
que se titul� "Is Linux more secure than Windows?" (��Es Linux m�s seguro
que Windows?�). Mientras que se consideran suficientemente correctos y
�tiles los datos sobre vulnerabilidades referentes a GNU/Linux que son la
base de este informe, Debian, Mandrakesoft, Red Hat y SUSE, en adelante
�nosotros�, estamos preocupados sobre la correcci�n de las conclusiones
obtenidas en el informe.</p>

<p>Creemos que es del inter�s de nuestros usuarios y de la comunidad del
Software Libre contestar el informe de Forrester en la forma de un
comunicado conjunto:</p>

<p>Forreter contact� con nosotros en febrero de 2004 para obtener ayuda en
la tarea de refinar sus datos brutos. Forrester recogi� datos sobre las
vulnerabilidades que afectaron a GNU/Linux durante el periodo de un a�o
(junio de 2002 a mayo de 2003) y observ� cu�ntos d�as nos llev�
proporcionar correcciones a nuestros usuarios. Se han invertido
importantes esfuerzos no s�lo en asegurarnos de que el conjunto subyacente
de datos sobre las vulnerabilidades era correcto, sino tambi�n en
articular el cuidado especial t�cnico y organizacional puesto en los
procesos de respuesta en el campo de la seguridad profesional del Software
Libre. Nuestros usuarios aprecian mucho esta pericia, ya que a�ade gran
valor a nuestros productos, pero vemos que la mayor�a de este valor ha
sido ignorado en los m�todos usados para el an�lisis de los datos sobre
vulnerabilidades, conduciendo a conclusiones err�neas.</p>

<p>Nuestros Equipos de Respuesta de Seguridad y organizaciones
especializadas en seguridad de respetable reputaci�n (como CERT/DHS, BSI,
NIST, NISCC) intercambian informaci�n sobre vulnerabilidades y cooperan en
las medidas y procedimientos con los que reaccionar ante ellas. Se
investiga y eval�a cada vulnerabilidad de forma individual; cada equipo
determina entonces su importancia bas�ndose en su riesgo e impacto, as�
como otras propiedades, principalmente t�cnicas, de la debilidad del
software afectado. Esta importancia se usa entonces para determinar la
prioridad con la que se va a trabajar en una soluci�n para la
vulnerabilidad, compar�ndola con la de otas vulnerabilidades en nuestras
colas de trabajo. Nuestros usuarios sabr�n que en el caso de fallos
cr�ticos podemos responder en cuesti�n de horas. Esta priorizaci�n implica
que los problemas de menor importancia a menudo se ver�n retrasados para
permitir que se resuelvan antes los m�s importantes.</p>

<p>Incluso aunque el informe de Forrester lo afirma, no hace esa
distinci�n cuando mide el tiempo transcurrido entre el conocimiento
p�blico de un fallo de seguridad y la disponibilidad de soluci�n por parte
de un vendedor. Por cada productor, el informe aporta una simple media, la
"All/Distribution days of risk" (d�as de riesgo Todas/Distribuci�n), que
da una imagen no conclusiva de la realidad que experimentan los usuarios.
La media trata de forma err�nea todas las vulnerabilidades como iguales,
independientemente del riesgo que representan. No todas las
vulnerabilidades tienen un impacto igual sobre todos los usuarios. Se ha
hecho un intento de asignar a las vulnerabilidades una importancia usando
datos de terceros, sin embargo la clasificaci�n de vulnerabilidades de
�gran importancia� no es suficiente: el mero hecho de que una organizaci�n
de seguridad particular anuncie una vulnerabilidad no la convierte en
importante necesariamente (de forma similar, la capacidad de explotar una
debilidad mediante la red -de forma remota-, a menudo es irrelevante a la
importancia de la vulnerabilidad).</p>

<p>Creemos que el informe no trata a los vendedores de Software Libre y al
�nico vendedor de software cerrado de la misma manera. El Software Libre
es conocido por su variedad y libertad de elecci�n entre los est�ndares
que define. Habitualmente se ofrecen m�ltiples implementaciones de estos
est�ndares tanto para el uso de escritorio como de servidor, lo cual da a
los usuarios la libertad de escoger el software bas�ndose en su propio
criterio, en lugar de en el del vendedor. La apertura, transparencia y
verificabilidad del c�digo fuente es un valor a�adido junto a la mayor
variedad disponible de paquetes de software. Por �ltimo, la afirmaci�n de
que uno de los vendedores de software ha corregido el 100% de sus fallos
durante el periodo del informe deber�a ser incentivo para una
investigaci�n m�s detenida de las conclusiones que presenta el
informe.</p>

<p>firmado,
<br>Noah Meyerhans, Debian
<br>Vincent Danen, Mandrakesoft
<br>Mark J Cox, Red Hat
<br>Roman Drahtm�ller, SUSE</p>

<h3>Informaci�n adicional:</h3>

<p>Javier Fern�ndez-Sanguino Pe�a <a
href="http://people.debian.org/~jfs/debconf/security/data/";>prepar�</a>
en 2001 un
<a href="http://lists.debian.org/debian-security-0112/msg00257.html";>\
estudio</a> y descubri� que al equipo de seguridad de Debian le hab�a
llevado una media de 35 d�as corregir las vulnerabilidades anunciadas en
la lista de Bugtraq. Sin embargo, cerca del 50% de las vulnerabilidades
fueron corregidas en un lapso de 10 d�as, �y sobre el 15% de ellas lo
fueron el mismo d�a que se public� el aviso! Sin embargo, para este
an�lisis se trataron todas las vulnerabilidades por igual.</p>

<p>Javier ha rehecho el estudio bas�ndose en las vulnerabilidades
descubiertas entre el 1 de junio de 2002 y el 31 de mayo de 2003,
encontrando que la mediana del tiempo transcurrido entre la comunicaci�n
de un fallo y la publicaci�n de un aviso incluyendo una correcci�n era de
10 d�as (la media es 13,5 d�as). De nuevo, se realiz� este an�lisis sin
clasificar los avisos por sus diferentes prioridades.</p>

Attachment: pgpJwpWRRU0oL.pgp
Description: PGP signature

Responder a