Seguridad
La seguridad de los productos en Ibexa
El siglo XXI nos ha enseñado a todos que la seguridad de la información es importante y no se puede tomar a la ligera. No es algo que se pueda hacer cuando se tiene tiempo libre, ni como una cuestión secundaria. Debe ser una prioridad fundamental en cualquier empresa del sector de las tecnologías de la información —¿y qué empresas no se dedican hoy en día a las tecnologías de la información?—. Con clientes empresariales en sectores como el comercio, las finanzas, el comercio minorista y la defensa, conocemos las exigencias en materia de seguridad tan bien como cualquiera.
Seguridad y privacidad
Existe una fuerte conexión entre la seguridad y la privacidad. A veces entran en conflicto: si un servicio no tiene registros ni inicio de sesión, la privacidad del usuario está bien protegida, pero los ataques y los abusos son difíciles de gestionar. Otras veces se refuerzan mutuamente: un sistema de inicio de sesión seguro protege la privacidad de sus usuarios frente a los ataques. Ibexa considera que la seguridad es un requisito necesario para la privacidad. La «privacidad desde el diseño» (PbD) es un buen conjunto de principios generales que Ibexa respalda. Sin embargo, resulta imprecisa, con pocos detalles técnicos, por lo que es difícil determinar si un producto concreto cumple con estos principios o no. El RGPD de la UE entra en más detalle al incorporar los principios de la PbD. Ibexa pretende facilitar a nuestros clientes y a nuestra comunidad el cumplimiento del RGPD y la PbD a través de las características de los productos y la documentación, ya que el factor decisivo para el cumplimiento es cómo ellos mismos implementan y configuran nuestros productos.
La seguridad está presente en toda la empresa
En toda Ibexa trabajamos duro para mantener altos estándares de seguridad en nuestros productos. El equipo de Soporte recibe las incidencias notificadas por socios y clientes, y colabora con ellos para identificar la causa. El equipo de Éxito del Cliente interactúa con los clientes para identificar los puntos débiles y promueve los intereses fundamentales de los clientes a nivel interno en la organización. El departamento de ingeniería soluciona los problemas detectados y se encarga de aplicar las mejores prácticas para minimizar, en primer lugar, el riesgo de que surjan problemas. El equipo de control de calidad verifica que los problemas solucionados se hayan resuelto de forma definitiva y, mediante pruebas exhaustivas, desempeña un papel fundamental en la detección de nuevos problemas. El equipo de mantenimiento distribuye las correcciones, informa sobre la gravedad y las posibles consecuencias, y recomienda las medidas que deben adoptarse para resolver los problemas. El equipo de seguridad desarrolla buenas prácticas junto con el de ingeniería, investiga nuevas formas de detectar problemas y comparte información, tanto a nivel interno como externo, sobre prácticas seguras de desarrollo y uso.
Así es como nos esforzamos por hacer que nuestros productos sean más seguros:
Prevención
Los mejores problemas de seguridad son los que no existen. Ibexa DXP se basa en herramientas líderes como Symfony, que cuenta con sus propias y rigurosas rutinas de seguridad. En los aspectos de seguridad en los que Symfony ya ha «inventado la rueda», no necesitamos reinventarla. También nos beneficiamos de la seguridad contrastada de la pila LAMP, que incluye Linux/Unix, Apache/Nginx, MySQL/MariaDB y PHP. Nuestras mejores prácticas de desarrollo incluyen una revisión por pares rigurosa y obligatoria dentro del equipo de Ingeniería. Siempre que es posible, el proceso de revisión es totalmente abierto, por lo que también nos beneficiamos de las revisiones realizadas por compañeros de nuestra amplia y diversa comunidad y de nuestro ecosistema de socios. Además, hacemos un uso extensivo de las pruebas automatizadas para detectar problemas antes de que se incorporen a nuestra base de código, así como de las pruebas realizadas por nuestro equipo de control de calidad.
Detección
La detección de incidencias puede tener diversas fuentes. Puede ser interna, a cargo de nuestros propios equipos. Puede provenir de socios, tanto de la cadena de suministro ascendente como descendente (por ejemplo, formamos parte del proceso de seguridad de Symfony, lo que significa que este comparte información con nosotros, lo que nos permite publicar correcciones al mismo tiempo que ellos).
Animamos a la comunidad, a los investigadores y a otras partes interesadas a que compartan sus descubrimientos con nosotros de forma segura y responsable; consulta https://doc.ibexa.co/en/latest/infrastructure_and_maintenance/security/reporting_issues/
Nota: Valoramos el trabajo y la dedicación que conllevan la investigación y la notificación de problemas de seguridad, y no las sancionaremos con demandas judiciales ni de ningún otro modo. Creemos que las vulnerabilidades corregidas en el código público deben ser de dominio público, por lo que no pedimos a quienes las notifican que firmen acuerdos de confidencialidad. Solo pedimos que las vulnerabilidades se notifiquen a través de nuestros canales seguros y que se nos conceda un plazo razonable para resolver el problema antes de su divulgación.
Resolución
Nuestro proceso para resolver problemas es el siguiente:
- Cuando un tercero descubre un problema, mantenemos informado al informante durante las fases de desarrollo y pruebas, y le permitimos revisarlo antes de su divulgación.
- Colaboramos con proyectos de las fases anteriores o posteriores cuando es pertinente, por ejemplo, con Symfony.
- Los problemas de seguridad tienen máxima prioridad dentro del departamento de Ingeniería, a menos que se consideren de muy bajo riesgo o gravedad.
- La información sobre el problema se mantiene de forma interna (excepto cuando se mantiene informados a los informantes externos) hasta que la corrección esté disponible.
- Una vez aprobada, aplicamos la corrección a todas las versiones mantenidas de nuestros productos comerciales y la hacemos pública.
Divulgación
Ibexa DXP distribuye nuevas versiones a través de Composer. Se notifica a los clientes empresariales suscritos sobre las correcciones de seguridad a través del Portal de Servicio y mediante notificaciones por correo electrónico (y, en algunos casos, también contactando con ellos de forma más directa). La divulgación pública se realiza a través de estos canales: https://developers.ibexa.co/security-advisories y los avisos de seguridad de GitHub para los repositorios públicos.
Cuando el informante es una parte externa, le daremos crédito en el aviso de seguridad, en el aviso de GitHub y en el «Salón de la Fama», si así lo desea. Evitamos publicar parches de seguridad durante los fines de semana o justo antes de estos, así como en días festivos importantes, para que los administradores de los sitios tengan la máxima oportunidad de aplicar rápidamente los parches o actualizar sus sitios. Los problemas de «día cero» pueden publicarse en cualquier momento.