Como es un asunto importante, he corrido a traducirlo en cuanto lo he visto en [EMAIL PROTECTED] Agradecer�a una revisi�n r�pida del texto para publicarlo a m�s tardar durante la ma�ana del mi�rcoles (en horario GMT).
Va adjunto.
#use wml::debian::translation-check translation="1.2" <define-tag pagetitle>Comunicado conjunto sobre la seguridad de GNU/Linux</define-tag> <define-tag release_date>2004-04-04</define-tag> #use wml::debian::news # $Id: 20040406.wml,v 1.2 2004/04/06 21:27:32 tvainika Exp $ # Joint Statement about GNU/Linux Security <h3>Resumen</h3> <p>Los productores de GNU/Linux Debian, Mandrake, Red Hat y SUSE se han unido para dar una respuesta com�n al informe de Forrester titulado "Is Linux more Secure than Windows?" (��Es Linux m�s seguro que Windows?�). A pesar de que el estudio afirma proporcionar un juicio cualitativo de las reacciones de los productores a vulnerabilidades serias, las trata todas como iguales, sin importar su riesgo para el usuario. Como resultado, las conclusiones extra�das por Forrester tienen un valor extremadamente limitado en el mundo real para los consumidores a la hora de asesorarles sobre el asunto de cu�n r�pidamente se corrigen dichas vulnerabilidades.</p> <h3>Comunicado completo</h3> <p>Los equipos de respuesta de seguridad de los distribuidores de GNU/Linux Debian, Mandrakesoft, Red Hat y SUSE han ayudado a Forrester en la recolecci�n y correcci�n de datos sobre vulnerabilidades en sus productos. Forrester ha usado los datos obtenidos para elaborar un informe que se titul� "Is Linux more secure than Windows?" (��Es Linux m�s seguro que Windows?�). Mientras que se consideran suficientemente correctos y �tiles los datos sobre vulnerabilidades referentes a GNU/Linux que son la base de este informe, Debian, Mandrakesoft, Red Hat y SUSE, en adelante �nosotros�, estamos preocupados sobre la correcci�n de las conclusiones obtenidas en el informe.</p> <p>Creemos que es del inter�s de nuestros usuarios y de la comunidad del Software Libre contestar el informe de Forrester en la forma de un comunicado conjunto:</p> <p>Forreter contact� con nosotros en febrero de 2004 para obtener ayuda en la tarea de refinar sus datos brutos. Forrester recogi� datos sobre las vulnerabilidades que afectaron a GNU/Linux durante el periodo de un a�o (junio de 2002 a mayo de 2003) y observ� cu�ntos d�as nos llev� proporcionar correcciones a nuestros usuarios. Se han invertido importantes esfuerzos no s�lo en asegurarnos de que el conjunto subyacente de datos sobre las vulnerabilidades era correcto, sino tambi�n en articular el cuidado especial t�cnico y organizacional puesto en los procesos de respuesta en el campo de la seguridad profesional del Software Libre. Nuestros usuarios aprecian mucho esta pericia, ya que a�ade gran valor a nuestros productos, pero vemos que la mayor�a de este valor ha sido ignorado en los m�todos usados para el an�lisis de los datos sobre vulnerabilidades, conduciendo a conclusiones err�neas.</p> <p>Nuestros Equipos de Respuesta de Seguridad y organizaciones especializadas en seguridad de respetable reputaci�n (como CERT/DHS, BSI, NIST, NISCC) intercambian informaci�n sobre vulnerabilidades y cooperan en las medidas y procedimientos con los que reaccionar ante ellas. Se investiga y eval�a cada vulnerabilidad de forma individual; cada equipo determina entonces su importancia bas�ndose en su riesgo e impacto, as� como otras propiedades, principalmente t�cnicas, de la debilidad del software afectado. Esta importancia se usa entonces para determinar la prioridad con la que se va a trabajar en una soluci�n para la vulnerabilidad, compar�ndola con la de otas vulnerabilidades en nuestras colas de trabajo. Nuestros usuarios sabr�n que en el caso de fallos cr�ticos podemos responder en cuesti�n de horas. Esta priorizaci�n implica que los problemas de menor importancia a menudo se ver�n retrasados para permitir que se resuelvan antes los m�s importantes.</p> <p>Incluso aunque el informe de Forrester lo afirma, no hace esa distinci�n cuando mide el tiempo transcurrido entre el conocimiento p�blico de un fallo de seguridad y la disponibilidad de soluci�n por parte de un vendedor. Por cada productor, el informe aporta una simple media, la "All/Distribution days of risk" (d�as de riesgo Todas/Distribuci�n), que da una imagen no conclusiva de la realidad que experimentan los usuarios. La media trata de forma err�nea todas las vulnerabilidades como iguales, independientemente del riesgo que representan. No todas las vulnerabilidades tienen un impacto igual sobre todos los usuarios. Se ha hecho un intento de asignar a las vulnerabilidades una importancia usando datos de terceros, sin embargo la clasificaci�n de vulnerabilidades de �gran importancia� no es suficiente: el mero hecho de que una organizaci�n de seguridad particular anuncie una vulnerabilidad no la convierte en importante necesariamente (de forma similar, la capacidad de explotar una debilidad mediante la red -de forma remota-, a menudo es irrelevante a la importancia de la vulnerabilidad).</p> <p>Creemos que el informe no trata a los vendedores de Software Libre y al �nico vendedor de software cerrado de la misma manera. El Software Libre es conocido por su variedad y libertad de elecci�n entre los est�ndares que define. Habitualmente se ofrecen m�ltiples implementaciones de estos est�ndares tanto para el uso de escritorio como de servidor, lo cual da a los usuarios la libertad de escoger el software bas�ndose en su propio criterio, en lugar de en el del vendedor. La apertura, transparencia y verificabilidad del c�digo fuente es un valor a�adido junto a la mayor variedad disponible de paquetes de software. Por �ltimo, la afirmaci�n de que uno de los vendedores de software ha corregido el 100% de sus fallos durante el periodo del informe deber�a ser incentivo para una investigaci�n m�s detenida de las conclusiones que presenta el informe.</p> <p>firmado, <br>Noah Meyerhans, Debian <br>Vincent Danen, Mandrakesoft <br>Mark J Cox, Red Hat <br>Roman Drahtm�ller, SUSE</p> <h3>Informaci�n adicional:</h3> <p>Javier Fern�ndez-Sanguino Pe�a <a href="http://people.debian.org/~jfs/debconf/security/data/">prepar�</a> en 2001 un <a href="http://lists.debian.org/debian-security-0112/msg00257.html">\ estudio</a> y descubri� que al equipo de seguridad de Debian le hab�a llevado una media de 35 d�as corregir las vulnerabilidades anunciadas en la lista de Bugtraq. Sin embargo, cerca del 50% de las vulnerabilidades fueron corregidas en un lapso de 10 d�as, �y sobre el 15% de ellas lo fueron el mismo d�a que se public� el aviso! Sin embargo, para este an�lisis se trataron todas las vulnerabilidades por igual.</p> <p>Javier ha rehecho el estudio bas�ndose en las vulnerabilidades descubiertas entre el 1 de junio de 2002 y el 31 de mayo de 2003, encontrando que la mediana del tiempo transcurrido entre la comunicaci�n de un fallo y la publicaci�n de un aviso incluyendo una correcci�n era de 10 d�as (la media es 13,5 d�as). De nuevo, se realiz� este an�lisis sin clasificar los avisos por sus diferentes prioridades.</p>
pgpJwpWRRU0oL.pgp
Description: PGP signature

