Libertonia
Portada · Todo · Software Libre · Desarrolladores · Comunidad · Internet · Tecnología · Meta · Diarios
Ha salido OpenBSD 3.3

Seguridad
Por preage
departamento si-quieres-la-paz-prepara-la-guerra , Sección Software Libre
Puesto a las Fri May 2nd, 2003 at 06:22:38 PM CET
"Si quieres la paz, prepara la guerra", decían los romanos. Y aunque no me gusta, estoy de acuerdo.

 




Esto también es de aplicación en nuestra vida diaria con un ordenador que esté conectado en red o a Internet. Hay mucha gente que quiere entrar en tu ordenador, en el mío o en el de tu amigo. ¿No te lo crees? Cuando te vayas a dormir, deja tu ordenador encendido, conectado a Internet y con un programa como Snort en marcha. Cuando te levantes podrás ver que has recibido una buena cantidad de pings, de intentos de conexiones TCP...

Huelga decir que tener un firewall en funcionamiento y bien configurado es lo mínimo.

Si quieres más seguridad (¿operas con tu banco o caja de ahorros vía Internet?) un sistema como OpenBSD es una buena elección.

No voy a descubrir a nadie las bondades de este SO cuyo principal objetivo es la seguridad. Sí voy a dar la noticia de la aparición de la versión 3.3 y de algunas de las mejoras respecto a la versión anterior, la 3.2.

En esta URL se muestra un listado detallado de las novedades de esta versión.

En mi humilde opinión (estoy muy lejos de ser un experto en seguridad informática), la novedad más importante es la incorporación de la tecnología ProPolice stack protection.

¿Qué es esta tecnología? Se trata de unas mejoras en el compilador GCC que hace que los binarios obtenidos esten protegidos contra los ataques de tipo buffer overflow.

No es OpenBSD el primer SO en el que se implementa una tecnología de estas características. Hace tiempo que la empresa Wirex comercializa el SO Immnunix, basado en Red Hat, que utiliza una tecnología propietaria desarrollada por la misma empresa a la que llaman StackGuard. Lo malo, para quienes somos partidarios del software libre en algunas de sus encarnaciones, es que Immnunix no es software libre, aunque todo sea dicho, tienes la posibilidad de descargar una ISO de Immunix para uso personal (léase, no-comercial).

A quien quiera saber más acerca de ProPolice, le recomiendo el artículo, escrito por sus propios creadores, Protecting from stack-amashig attacks.

ProPolice no es exlusivo de OpenBSD. Como dije antes, se trata una mejora (u extensión) del compilador GCC, de modo que en otros SO BSD y Linux se debería poder usar. ¿Utilizarán algún día las major distros de Linux esta tecnología o alguna similar?

Otra mejora introducida en la versión 3.3 de OpenBSD, que me parece importante, es la tecnología W^X (pronúnciese "W xor X"). Por lo que he podido leer en la página web de OpenBSD, se trata de una tecnología que no permite que se pueda escribir y ejecutar código al mismo tiempo en ciertas parte de la memoria. De momento, no está disponible para aquitecturas i386 (sí lo está para arquitecturas Alpha, HPPA, SPARC y SPARC64) aunque se espera que sí lo esté en la versión 3.4 de OpenBSD.

(Me gustaría escribir algo más sobre W^X, pero no he encontrado más información en Intenet.)

La última novedad que destacaría es la inclusión de importantes mejoras en el firewall "por defecto" de OpenBSD, Packet Filter (que además sirve para hacer NAT), como:
  • gestión del ancho de banda
  • load balancing con NAT
  • soporte a CIDR
  • spamd, un daemon que acepta conexiones SMTP basándose en listas negras de spammers


Espero poder contaros en mi diario mi experiencia con OpenBSD 3.3 cuando tenga tiempo a probarlo.
< ¿Necesita Libertonia un usuario Anónimo? (9 comments) | Igalia publica Fisterra : Open Source ERP (1 comments) >
Enlaces Relacionados
· Snort
· OpenBSD
· esta URL
· ProPolice stack protection
· Wirex
· Immnunix
· Red Hat
· StackGuard
· Immnunix no es software libre
· descargar una ISO de Immunix para uso personal
· más acerca de ProPolice
· More on Seguridad
· Also by preage

Encuesta
¿Qué haces por tu seguridad informática?
· tengo un firewall instalado 18%
· mi PC está detrás de otro que hace de firewall 12%
· firewall + parches cada vez que se descubren nuevas vulnerabilidades 20%
· firewall + SO como OpenBSD u OpenWall 7%
· 2, 3 ó 4 + IDS 7%
· 2, 3 ó 4 + Tripwire (o similar) 1%
· 2, 3 ó 4 + IDS + Tripwire (o similar) 5%
· el encuestador es un enfermo mental paranoico 25%

Votos: 77
Resultados | Otras Encuestas

Menu
· crear cuenta
· FAQ
· búsqueda
· Fuentes de Noticias

Login
Nueva cuenta
Usuario:
Contraseña:

Ver: Modo: Orden:
Ha salido OpenBSD 3.3 | 11 comentarios (11 temáticos, editoriales, 0 ocultos)
Protección "buffer overflow" en GCC con (4.00 / 3) (#7)
por Gaylord Focker a las Tue May 6th, 2003 at 09:50:10 AM CET
(Información Usuario)

La incorporación de la tecnología ProPolice stack protection.

¿Qué es esta tecnología? Se trata de unas mejoras en el compilador GCC que hace que los binarios obtenidos esten protegidos contra los ataques de tipo buffer overflow.[..]

Lo malo, para quienes somos partidarios del software libre en algunas de sus encarnaciones, es que Immnunix no es software libre

En la "una la dia" de Hispasec del 03/05/2003 se anuncia la nueva Trusted Debian 1.0, que entre otras funcionalidades tiene:

Inclusión de una versión modificada del compilador GCC, a partir del parche desarrollado por Hiroaki Etoh, que añade la detección de desbordamientos de búfer en los programas, abortando su ejecución. 100% GPL



486DX2-66 con 8MB de RAM y 170MB de disco duro (3.00 / 2) (#1)
por NoP a las Sun May 4th, 2003 at 11:51:45 PM CET
(Información Usuario)

¿Qué tal tiraría OpenBSD en un trasto así? ¿Se puede correr OpenBSD ahí realmente (le iba a poner Debian pero como tira de perl para el arranque, le cuesta bastante)?

Por lo demás (dado mi profundo desconocimiento de los *BSD), ¿en qué debo basarme para elegir entre FreeBSD y OpenBSD? Ya que doy el salto a probar un BSD, quiero que sea un esfuerzo que valga la pena, y que no me obligue a mirar el otro *BSD pasado un año...





Una pregunta que tengo sobre sendmail y OpenBSD .. (2.50 / 2) (#5)
por ponto a las Mon May 5th, 2003 at 12:53:52 PM CET
(Información Usuario)

¿Si dicen que sendmail es tan malo, porque lo incluyen en el sistema base, creo, del OpenBSD?

No es una pregunta con mala leche, simplemente que siempre me la he hecho ...



Ha salido OpenBSD 3.3 | 11 comentarios (11 temáticos, editoriales, 0 ocultos)
Ver: Modo: Orden:

ecol Logo Powered by Scoop
Todas las Marcas Registradas y copyrights de esta página son propiedad de sus respectivos dueños.
Los comentarios son propiedad del que los escribe.
Los iconos de las noticias y el logotipo son propiedad de Javier Malonda.
El Resto © 2002 Escomposlinux.org y aledaños.

Puedes sindicar los contenidos de libertonia en formato RSS 1.0 y RDF 0.9. También se puede sindicar la cola de envíos pendientes de moderación.

El proyecto escomposlinux.org está dedicado a la memoria de tas

crear cuenta | faq | búsqueda