ClickCease Los riesgos de dirigir una OS al final de la vida

Tabla de contenidos

Únase a nuestro popular boletín

Únase a más de 4.500 profesionales de Linux y el código abierto.

2 veces al mes. Sin spam.

Los riesgos de dirigir una OS al final de la vida - y cómo gestionarlos

9 de marzo de 2023 - Equipo de RRPP de TuxCare

Es imposible evitar los cambios tecnológicos: por definición, la tecnología siempre avanza. Y eso suele ser una gran noticia, pero mantenerse al día de los cambios puede ser otra historia.

El cambio constante significa que la tecnología tiene una vida útil limitada. Sí, se puede seguir utilizando algo más allá de su vida útil, pero hacerlo tiene consecuencias. En el caso del software al final de su vida útil (EOL), las consecuencias incluyen inestabilidad, alto mantenimiento y, por supuesto, enormes riesgos de seguridad.

En este artículo, explicamos qué es el software que llega al final de su vida útil, por qué las organizaciones nunca deben confiar en el software que llega al final de su vida útil y cómo puede ayudar el soporte de terceros. 

El software también tiene un final de vida

Los proveedores de software lanzan constantemente nuevas versiones. Las nuevas funciones, las correcciones de errores, etc., se incluyen en una nueva versión. Al mismo tiempo, el proveedor seguirá dando soporte a la versión anterior, incluyendo actualizaciones de seguridad si es necesario.

Esto ocurre con todo, desde el software de productividad hasta los sistemas operativos.

Sin embargo, un proveedor no puede dar soporte indefinidamente a una versión antigua de su software. Imagínese intentar dar soporte a un sistema operativo que tiene treinta años. Es posible, pero supondría un enorme gasto de recursos y no tendría sentido. 

Para limitar los recursos dedicados a dar soporte a un sistema operativo, los proveedores fijan fechas de fin de vida para un sistema operativo, tras las cuales cesa el soporte oficial, incluidas las correcciones de vulnerabilidades de seguridad. En algún momento, todos los programas informáticos, incluidos los sistemas operativos, llegan al final de su vida útil.

Y esto es un gran peligro para los usuarios que siguen confiando en la versión anterior. Sí, las cosas pueden simplemente dejar de funcionar una vez que el software llega al final de su vida útil, pero eso es sólo una pequeña parte del riesgo. El principal problema del software que llega al final de su vida útil es la seguridad. Si el proveedor ya no publica parches para las vulnerabilidades de seguridad, el usuario simplemente no puede mantener su sistema parcheado y estará confiando en un software vulnerable.

Desgraciadamente, a pesar del riesgo, es habitual que las empresas sigan dependiendo de un sistema operativo que ya no recibe soporte, simplemente porque la alternativa de actualizar o cambiar a otro sistema operativo es demasiado cara o incómoda.

El caso en cuestión: WannaCry y el fin de la vida útil de Windows

Confiar en software que llega al final de su vida útil es más común de lo que se piensa, y puede ocurrir incluso en escenarios de misión crítica. Pero los sistemas operativos al final de su vida útil presentan oportunidades para los ciberdelincuentes. Un sistema operativo que ya no recibe soporte tendrá vulnerabilidades conocidas, y como el soporte ha terminado... buena suerte encontrando un parche.

A su vez, los actores de amenazas se basan en vulnerabilidades conocidas para atacar a una empresa. Las empresas que dependen de un sistema operativo obsoleto corren el riesgo de sufrir ataques de malware que provoquen la interrupción del servicio, la pérdida de datos o algo peor.

Eso es exactamente lo que ocurrió en mayo de 2017. Se produjo un ciberataque masivo en el que se utilizó el exploit WannaCry para atacar a cientos de miles de empresas que aún utilizaban Windows XP, un sistema operativo que había llegado al final de su vida útil tres años antes, en 2014.

Las empresas que aún utilizaban Windows XP no recibieron los boletines de seguridad de Microsoft y nunca instalaron el parche que corregía una vulnerabilidad de Windows de hacía meses llamada EternalBlue. (La vulnerabilidad era tan peligrosa que Microsoft lanzó un parche de emergencia para Windows XP, a pesar de que Windows XP había llegado al final de su vida útil en ese momento).

Este fue sólo un ejemplo de una vulnerabilidad en un sistema operativo en desuso que fue explotada con éxito.

¿Cuáles son los riesgos de un sistema operativo al final de la vida útil?

Existen razones "válidas" para utilizar un sistema operativo al final de su vida útil, y hablaremos de ellas en una sección posterior. Pero, incluso cuando las empresas tienen una buena razón para mantener un sistema operativo sin soporte, los riesgos son significativos y casi siempre superan los beneficios o cualquier otra razón para utilizar un sistema operativo EOL.

Cumplimiento y riesgos jurídicos

Dado que la ciberseguridad es un problema tan desalentador, numerosos regímenes legales y de cumplimiento ayudan a garantizar que las empresas cumplan unas normas mínimas de seguridad de los datos para mantener a salvo a clientes y consumidores.

Es habitual que estos requisitos incluyan una declaración sobre el soporte oficial del proveedor para el software, y una declaración que considera no conforme la dependencia de software que ha llegado al final de su vida útil. El incumplimiento puede acarrear fuertes sanciones económicas.

Las empresas que despliegan un sistema operativo EOL se arriesgan a todo, desde multas hasta la prohibición total de operar en su sector. Si se demuestra que el ataque se ha producido por negligencia, por ejemplo, por el uso de software obsoleto sin el apoyo del proveedor, las empresas también pueden verse inmersas en un proceso judicial, ya que los afectados por la infracción pueden exigir una indemnización.

Soluciones obsoletas e incompatibles

Ya hemos dicho que la tecnología avanza rápidamente. Las empresas que aprovechan las últimas tecnologías se benefician de muchas maneras. Por ejemplo, ofreciendo mejores productos y prestaciones a sus clientes y una mejor experiencia a sus empleados.

El software EOL es, por definición, un software obsoleto al que probablemente le falten una serie de funciones y ventajas de última generación. Además de dejar las soluciones tecnológicas en el carril lento, el software obsoleto produce otro problema: la falta de compatibilidad. Al confiar en un sistema operativo al final de su vida útil, las empresas corren el riesgo de encontrarse con problemas de compatibilidad, que tendrán un impacto cada vez mayor a medida que pase el tiempo.

Problemas de fiabilidad

Una de las consecuencias de la incompatibilidad de programas es un problema de fiabilidad. En algún momento, la tecnología que rodea al producto al final de su vida útil se actualizará. Esto hace que el sistema operativo al final de su vida útil quede desfasado con respecto al resto de la solución.

Esto provocará problemas de fiabilidad, ya que los vendedores codificarán teniendo en cuenta una determinada expectativa funcional, sólo para que el software EOL carezca de la funcionalidad requerida. En otras palabras, una simple actualización de un componente de software por parte del proveedor puede romper una solución debido a un sistema operativo obsoleto.

Costes crecientes

También hay que tener en cuenta que el software al final de su vida útil, incluido un sistema operativo al final de su vida útil, puede representar una falsa economía. Sí, las empresas pueden ahorrar dinero retrasando una actualización, pero la carga de mantenimiento del software que llega al final de su vida útil aumentará con el tiempo, ya que habrá que encontrar soluciones personalizadas para solucionar los problemas cuando el soporte del proveedor deje de funcionar.

Del mismo modo, los sistemas operativos obsoletos pueden provocar problemas de fiabilidad que incrementen los costes. Peor aún, como se ha sugerido anteriormente, el software obsoleto puede provocar problemas legales y de cumplimiento de la normativa que pueden dar lugar a multas increíblemente caras.

Riesgos de seguridad

Por último, abordamos el mayor problema de confiar en software que ha llegado al final de su vida útil: los importantes riesgos de seguridad que implica el uso de software que ya no recibe soporte. Por definición, los sistemas operativos que han llegado al final de su vida útil no reciben correcciones de seguridad ni actualizaciones del fabricante original, que protegerían a los usuarios frente a vulnerabilidades conocidas.

En cambio, estos riesgos de seguridad serán conocidos por el público, incluidos los hackers, pero no habrá un parche suministrado por el proveedor que pueda proteger a los usuarios contra el riesgo cuando los hackers decidan explotarlo. Un solo fallo crítico que no se parchee por falta de soporte oficial puede provocar una costosa brecha de ciberseguridad.

Por qué las empresas acaban confiando en el software de fin de vida útil

Los problemas que pueden surgir cuando las empresas confían en un sistema operativo sin soporte son claramente significativos, pero el software EOL sigue siendo habitual en los entornos empresariales. Es comprensible, hasta cierto punto, ya que hay razones racionales para confiar en un software sin soporte.

Requisitos específicos de la carga de trabajo

Puede ocurrir que determinadas funciones, capacidades o características de un sistema operativo EOL se abandonen a medida que un proveedor avanza en las actualizaciones. A veces, las empresas dependen de estas características para sus soluciones, y el hecho de que el sistema operativo más reciente no las tenga puede significar que las soluciones se rompan o que sea necesario un costoso esfuerzo de reparación para mantener la funcionalidad.

Cuando esto ocurre, las empresas pueden encontrarse en una situación difícil: no pueden migrar a un sistema operativo compatible porque no son capaces de diseñar una solución que garantice la continuidad de la funcionalidad con el nuevo sistema operativo.

Los recursos son limitados

Las soluciones tecnológicas son, en la mayoría de los casos, una cuestión de intentar hacer lo máximo con lo mínimo posible. El resultado es que las empresas intentan desplazar los fondos para satisfacer prioridades contrapuestas. A menudo, la actualización del software se considera menos prioritaria que las nuevas funciones deseadas o los costes de funcionamiento cotidianos.

Lo cierto es que, en la competencia por los recursos, puede haber prioridades más importantes que actualizar un sistema operativo perfectamente funcional, aunque haya llegado al final de su vida útil. También es cuestión de tiempo: ¿dispone la empresa del personal necesario para realizar las actualizaciones con seguridad?

Retos de la migración

Estrechamente ligados a la limitación de recursos están los problemas potenciales que rodean a la ejecución de una migración. Especialmente en el caso de implantaciones a gran escala, la migración se vuelve tan compleja y difícil que puede parecer que no existe una vía realista para actualizar un sistema operativo y que la opción más sensata es mantener el sistema operativo existente.

Esto también puede ocurrir cuando la migración implica sistemas complejos e interactivos que se extienden a través de departamentos y organizaciones independientes. De hecho, en raras ocasiones, los riesgos de la migración pueden superar a los riesgos de seguridad asociados a un sistema operativo no compatible.

Falta de responsabilidad

Por último, para algunas empresas, la rendición de cuentas es un reto. En otras palabras, no hay una parte responsable en última instancia de gestionar el estado de fin de vida del software. Esto puede deberse a un déficit de liderazgo o a una mala estructura organizativa.

También puede ser una cuestión práctica. Por ejemplo, puede ocurrir que ninguna de las partes tenga autoridad sobre las soluciones tecnológicas. Esto ocurre sobre todo cuando se comparten capacidades tecnológicas. En estas circunstancias, las empresas pueden encontrarse con que no hay nadie dispuesto a asumir el riesgo o la responsabilidad de la migración y, en consecuencia, ésta nunca llega a realizarse.

Centos 6: Un ejemplo de cómo conservar un sistema operativo EOL

A finales de 2020, Red Hat anunció que dejaría de producir la bifurcación de Red Hat Enterprise Linux, CentOS, como versión estable. Red Hat esencialmente aceleró el final de la vida de todo el producto CentOS como versión estable. En otras palabras, las empresas que confían en CentOS 6 no tenían una ruta de actualización realista.

La única opción para estas empresas era cambiar a otro sistema operativo o pagar por Red Hat Enterprise Linux. Esta situación en torno a CentOS 6 es típica de las razones que algunas empresas pueden esgrimir para seguir utilizando un sistema operativo que no recibe soporte.

No es una forma poco razonable de pensar sobre los sistemas operativos que llegan al final de su vida útil, pero el hecho de que la ruta de actualización desde CentOS 6 sea complicada no debería compensar el hecho de que depender de CentOS 6 genera grandes riesgos de seguridad.

Un sinfín de oportunidades

Por mucho que haya razones válidas para plantearse el uso de un sistema operativo obsoleto, el problema sigue siendo que las nuevas y novedosas brechas de seguridad siguen apareciendo con fuerza y rapidez, y el software al final de su vida útil sin parches no hace más que dejar la puerta abierta.

Por ejemplo, la amenaza emergente de los mineros de criptomonedas. A un ritmo acelerado, los piratas informáticos han empezado a desplegar software de minería de criptomonedas que consume muchos recursos a través de métodos ilícitos. aprovechando las debilidades de Windows y Linux para instalar software que genera beneficios para el hacker a expensas de la empresa propietaria y operadora de los recursos informáticos.

Es una amenaza particularmente insidiosa, e ilustra cómo confiar en software obsoleto y sin soporte puede tener consecuencias inesperadas. En este caso, un sistema operativo EOL sin parches puede significar que los recursos de una empresa se desvíen a la minería de criptomonedas, lo que conlleva mayores gastos y problemas de fiabilidad y disponibilidad.

Considere la posibilidad de ampliar la asistencia

Existe una solución para algunos sistemas operativos que han llegado al final de su vida útil. En primer lugar, algunos proveedores ofrecen soporte ampliado: la oportunidad de pagar, a veces sumas bastante elevadas, para disfrutar de soporte continuado para un sistema operativo que ya no goza de soporte general. Es lo que se llama soporte extendido del ciclo de vida (ELS). En los casos en que los proveedores lo ofrecen, los clientes que se acojan al soporte ampliado seguirán cumpliendo las normas y estando seguros, pero a un precio.

En algunos casos, terceros ofrecen asistencia ampliada para un sistema operativo. Por ejemplo, en TuxCare, ofrecemos asistencia ampliada para una serie de sistemas operativos de servidor basados en Linux, incluidas las versiones finales de CentOS, Oracle Linux y Ubuntu.

El soporte ampliado del ciclo de vida de TuxCare incluye parches de vulnerabilidad completos para garantizar que cualquier vulnerabilidad nueva que se descubra en un sistema operativo compatible, como CentOS 6, quede cubierta inmediatamente por un parche de TuxCare.

Además, el soporte de TuxCare está disponible a un precio mucho más bajo que el soporte de un proveedor equivalente. Por ejemplo, nuestro ELS de CentOS 6 cuesta solo una fracción del precio del equivalente de Red Hat.

En cualquier caso, las empresas que adquieren el soporte ampliado ganan mucho tiempo para actualizar o migrar el sistema operativo del que dependen. ELS significa que las empresas pueden obtener los recursos para realizar la migración, planificarla cuidadosamente o simplemente encontrar soluciones alternativas. Y lo que es más importante, el ELS cubre a las empresas frente a los riesgos de seguridad mientras el sistema operativo que ha llegado al final de su vida útil esté en funcionamiento.

Resumen
Los riesgos de dirigir una OS al final de la vida - y cómo gestionarlos
Nombre del artículo
Los riesgos de dirigir una OS al final de la vida - y cómo gestionarlos
Descripción
Depender de un sistema operativo al final de su vida útil (EOL) es un gran riesgo, pero no por ello deja de ser habitual que las empresas sigan dependiendo de un SO.
Autor
Nombre del editor
TuxCare
Logotipo de la editorial

Averigüe si su sistema operativo de distribución al final de la vida útil puede recibir asistencia asequible y continuada de TuxCare.

Hable con un experto

Conviértete en escritor invitado de TuxCare

Empezar

Correo

Únete a

4,500

Profesionales de Linux y código abierto

Suscríbase a
nuestro boletín