Una lliçó sobre seguretat en el desenvolupament
Recentment, Meta ha estat sancionada amb una multa de 91 milions d'euros per no emmagatzemar les contrasenyes dels seus usuaris de manera xifrada, sinó en text pla, un error que vulnera les normatives de protecció de dades i posa en risc la seguretat de milions de persones. Aquest incident, que ha estat publicat en diversos mitjans de comunicació, posa de manifest la importància d'una gestió correcta dels secrets i les contrasenyes en els sistemes d'informació.
Cal aclarir que no hi ha hagut cap filtració o hackeig, per això sabem a data d'avui, per tant les credencials dels usuaris estan sota el control exclusiu de META.
El Esquema Nacional de Seguretat (ENS) i la norma ISO/IEC 27001 són dos referents clau en la regulació de la seguretat de la informació, i tots dos subratllen la necessitat d'adoptar un enfocament integral que prevegi la seguretat al llarg de tot el cicle de vida del programari. En aquest sentit, la implementació d'un Cicle de Vida de Desenvolupament Segur (SSDLC, per les sigles en anglès) es converteix en una peça fonamental per garantir que la gestió i encriptació de contrasenyes i altres secrets sigui una prioritat des de la fase de disseny.
A la metodologia SSDLC, aspectes com la identificació i protecció de dades sensibles s'integren a totes les etapes de desenvolupament. Això inclou l'ús de pràctiques segures de codificació, l'auditoria de codi i la revisió continuada per prevenir vulnerabilitats que podrien ser explotades per atacants. El xifrat de contrasenyes, en particular, és una mesura crítica. De fet, les guies CCN-STIC dins del marc de l'ENS ressalten la necessitat adoptar polítiques d'encriptació robustes com a part de les mesures de seguretat obligatòries, especialment en el tractament de credencials. Fins i tot a la guia CCN-STIC 807 s'indica que algoritmes són els que el Centre Criptològic Nacional considera assegurances i aptes per ser utilitzats.
Des d'una perspectiva més tècnica, en el marc del desenvolupament de programari segur, existeixen Common Weakness Enumerations (CWE) específics que se centren en l'encriptació de contrasenyes i secrets. Alguns dels CWE més rellevants en aquest cas són:
- CWE-256: Emmagatzematge de passwords en text pla.
- CWE-327: Ús de criptografia insegura o desactualitzada.
- CWE-311: Transmissió dinformació sensible en text pla.
- CWE-798: Ús de credencials Hardodejades al codi font.
Aquests CWE destaquen les falles més comunes que els desenvolupadors han d'evitar per garantir que les contrasenyes i altres secrets siguin gestionats de manera segura i d'acord amb les millors pràctiques internacionals.
A més, tant el ENS com la ISO 27001 promouen una auditoria contínua i la millora constant en la gestió dels sistemes d'informació, assegurant que els processos crítics, com l'emmagatzematge i la protecció de contrasenyes, no només compleixin els estàndards mínims, sinó que s'enforteixin contínuament per mitigar nous riscos.
Conclusions finals
Aquest incident hauria de servir com un advertiment per a totes les organitzacions que gestionen dades sensibles. La protecció de les credencials mitjançant xifratge és fonamental per evitar sancions i, encara més important, per garantir la confiança dels usuaris. Implementar un SSDLC robust que integri polítiques d'encriptació fortes i alinear-se amb estàndards com l'ENS i la ISO 27001 és una estratègia que pot marcar la diferència entre patir una bretxa de seguretat o mantenir la integritat de la informació.
