Noticias

¿Qué hay de nuevo en seguridad en Ubuntu 26.04 LTS?

Ubuntu 26.04 LTS es una de nuestras versiones LTS más seguras hasta el momento. Ubuntu 26.04 LTS no solo agrega funciones, sino que lo fortalece en todas partes al mejorar simultáneamente los resultados de seguridad en cada capa del sistema, sin interrumpir las implementaciones ni requerir intervención manual. Al centrarnos en la seguridad en su núcleo (de forma predeterminada), podemos mejorar la seguridad de Ubuntu de nuevas maneras. En este artículo, lo guiaremos a través de las nuevas funciones de seguridad en Ubuntu 26.04 LTS, que incluyen:

  • Cifrado respaldado por hardware que está realmente listo para producción
  • Valores predeterminados cifrados para la sensibilidad poscuántica
  • Soporte de nivel empresarial para todas las tecnologías informáticas confidenciales líderes tanto en el lado del huésped como del host
  • Servidores web que rechazan versiones anteriores de TLS
  • Continúe los esfuerzos para «oxidar» las partes sensibles a la seguridad y hacer que la implementación segura para la memoria de rust-coreutils y sudo-rs sea la predeterminada.
  • Denegar servicios de identidad que se ejecutan como root
  • Firmware y arranque seguro de extremo a extremo
  • Un plano de control que hace que todo sea visible, manejable y auditable mucho después de la implementación.

Ubuntu 26.04 LTS establece una base de seguridad predeterminada más alta para las implementaciones de Linux en escritorios, servidores, máquinas virtuales confidenciales, imágenes en la nube y sistemas perimetrales para la próxima década. Para las organizaciones que estandarizan Ubuntu como base de seguridad, esta es la versión que desean desarrollar.

Históricamente, las decisiones de seguridad críticas, como el cifrado del disco o el estado de arranque seguro, se tomaban en el momento de la instalación y rara vez se revisaban. Ubuntu 26.04 LTS cambia esto.

Security Center ahora ofrece protección de plataformas críticas de una manera que se puede inspeccionar y administrar después de la implementación. Los administradores pueden ver y administrar:

  • Estado de cifrado de disco completo compatible con TPM
  • mecanismo de recuperación
  • estado de arranque seguro
  • Configuración de protección de disco

Este es un cambio de filosofía, donde la seguridad ya no es una casilla de verificación en el proceso de configuración. Esta es una responsabilidad del ciclo de vida. Ubuntu 26.04 LTS hace que esta responsabilidad sea visible y procesable. Para entornos empresariales y granjas de escritorios alojados, esto puede reducir los puntos ciegos y mejorar la auditabilidad.

FDE compatible con TPM generalmente está disponible en Ubuntu 26.04 LTS. Hemos introducido esta característica en las primeras versiones con la opción experimental y, con Ubuntu 26.04 LTS, la estamos haciendo operativamente sólida y lista para la empresa. El trabajo en esta versión se centra en modos de falla importantes en producción:

  • El manejo de la clave de recuperación durante las actualizaciones de firmware es predecible y aparece antes de reinicios potencialmente fallidos.
  • Las incompatibilidades conocidas (por ejemplo, Absolute/Computrace) están claramente documentadas y deben tenerse en cuenta.
  • Requisitos básicos de modificación claramente definidos para determinadas configuraciones de almacenamiento

Esto es preparación para la producción: menos estados indefinidos, menos sorpresas durante las actualizaciones y límites de hardware más claros. De esta manera, el cifrado anclado en hardware ya no es experimental; En Ubuntu 26.04 LTS, es un mecanismo de seguridad de primera clase.

Ubuntu 26.04 LTS ofrece soporte de host e invitado totalmente integrado para AMD SEV-SNP e Intel TDX, dos tecnologías que definen el futuro de la infraestructura de nube confidencial.

Esta es una característica con un enorme potencial, ya que significa que ahora puede ejecutar máquinas virtuales cuya memoria está cifrada y su integridad está protegida por la propia CPU.

Otras distribuciones proporcionan sólo un subconjunto de ellos. En comparación, Ubuntu 26.04 LTS ofrece la pila completa: núcleo, firmware y herramientas integrados, listos para su implementación. Para los proveedores de nube pública, las industrias reguladas, las cargas de trabajo de inteligencia artificial y cualquiera que se tome en serio la soberanía de los datos, Ubuntu proporciona una plataforma informática confidencial integral.

Ubuntu 26.04 LTS continúa los esfuerzos deliberados de Canonical para fortalecer el sistema «oxidando» componentes sensibles a la seguridad, reemplazando implementaciones heredadas con alternativas de seguridad de memoria suficientemente maduras escritas en Rust. Esta transición sigue un enfoque por fases, con herramientas clave validadas primero en versiones provisionales y luego actualizadas a LTS después de cumplir estrictos criterios de preparación.

En esta versión, rust-coreutils proporciona las utilidades principales del sistema, sudo-rs se convierte en la implementación de sudo predeterminada y los coreutils tradicionales de GNU y el sudo original todavía están disponibles para compatibilidad y respaldo.

Ubuntu 26.04 LTS viene con OpenSSH 10.2 y continúa eliminando intencionalmente tecnologías de cifrado antiguas mientras actualiza la pila de cifrado más amplia del sistema (incluido OpenSSL).

Los cambios principales incluyen:

  • De forma predeterminada, se proporciona intercambio de claves post-cuántico híbrido (mlkem768x25519-sha256)
  • Eliminar completamente el soporte DSA
  • Las claves de host DSA ya no se generan
  • El servidor SSH ya no lee ~/.pam_environment, lo que reduce el riesgo de inyección del entorno

No se requiere ningún cambio de migración para beneficiarse del intercambio de claves moderno. En cambio, estas funciones ahora están preestablecidas.

Algunos de los cambios de seguridad más significativos en Ubuntu 26.04 LTS no son visibles en las capturas de pantalla, pero sí en la tabla de procesos.

  • SSSD ahora se ejecuta como usuario sssd dedicado en lugar de root
  • OpenLDAP se ejecuta en modo de aplicación de AppArmor
  • Configuración de hash de contraseña mejorada en OpenLDAP a través del control de iteración PBKDF2 ajustable

Además, Ubuntu 26.04 LTS introduce authd como un marco de autenticación compatible, que admite la integración con proveedores de identidades en la nube utilizando estándares modernos como OpenID Connect.

Esto permite que los sistemas Ubuntu, ya sean de escritorio o de servidor, utilicen métodos de autenticación modernos consistentes con las plataformas de identidad empresarial, incluida la autenticación multifactor (MFA) y las políticas de acceso condicional.

Los servicios de identidad son objetivos de alto valor. Ejecutarlos con privilegios reducidos y restricciones impuestas puede reducir efectivamente el radio de explosión cuando ocurre un compromiso. Obtener complementos

Ubuntu 26.04 LTS actualiza los componentes del firmware y mejora el estado de inicio seguro:

  • Habilite NX en todas las variantes de arranque seguro (no se ejecuta)
  • Se eliminaron variantes estrictas más antiguas en favor de compilaciones reforzadas unificadas.
  • El paquete de firmware OVMF es consistente con tecnologías de seguridad de virtualización como AMD SEV e Intel TDX.

La integridad del arranque es fundamental. Esta capa de refuerzo fortalece la cadena de confianza desde el firmware hasta el espacio del usuario.

Ubuntu 26.04 LTS actualiza su pila web principal mientras continúa el alejamiento de larga data de la distribución del TLS heredado. Se envía con Apache 2.4.66 y Nginx 1.28.2, y empaqueta su configuración predeterminada de acuerdo con los estándares de seguridad modernos: Apache deshabilita TLS 1.0 y 1.1 de manera predeterminada, y Nginx usa TLS 1.2 y TLS 1.3 de manera predeterminada.

Este cambio se basa en el refuerzo de TLS introducido en versiones anteriores de LTS, lo que garantiza que las bibliotecas criptográficas subyacentes y la configuración del servidor web lista para usar siempre cumplan con RFC 8996, que dejó obsoletos a TLS 1.0 y 1.1.

Ubuntu 26.04 LTS está alineado con la línea de base central moderna de Linux 7.0 y los últimos tiempos de ejecución de contenedores. Los cambios relacionados con la seguridad incluyen:

  • Opciones mejoradas de montaje de cgroup (nsdelegate, Memory_recursiveprot, Memory_hugetlb_accounting)
  • Apilado de contenedores actualizado:
    • Contenedor 2.2.1
    • Ejecutando 1.4.0
    • docker.io 29 tiene soporte de backend de nftables y valores predeterminados de almacenamiento de imágenes en contenedores

Esto garantiza que la semántica de aislamiento y los límites de los contenedores se construyan sobre una base contemporánea. Esto es especialmente importante para cargas de trabajo nativas de la nube.

Ubuntu continúa fortaleciendo el aislamiento de aplicaciones a través de mejoras continuas en AppArmor, el marco de control de acceso obligatorio del sistema. Un área clave de desarrollo son las sugerencias de permisos de aplicaciones instantáneas de cara al usuario, diseñadas para proporcionar un control más granular y transparente sobre cómo las aplicaciones acceden a recursos sensibles del sistema, como archivos, dispositivos e interfaces de red.

Al hacer que estas decisiones de acceso sean más visibles y explícitas, las indicaciones de AppArmor están diseñadas para mejorar la seguridad y el conocimiento del usuario sobre el comportamiento de la aplicación. Esta característica se ofrece como una característica experimental y aún no forma parte del estado de seguridad predeterminado en Ubuntu 26.04 LTS, lo que refleja un movimiento más amplio hacia un espacio aislado de aplicaciones más estricto y un modelo de permisos más responsable en futuras versiones de Ubuntu.

Las versiones de Ubuntu LTS definen la base de seguridad que las empresas, los gobiernos, los proveedores de la nube y los fabricantes de dispositivos han construido a lo largo de los años. Ubuntu 26.04 LTS no es una excepción.

En los últimos ciclos, Ubuntu ha estado rediseñando su modelo de seguridad desde cero: modernizando la criptografía, anclando la confianza en el hardware, eliminando privilegios de los servicios principales y trasladando la seguridad del instalador a una superficie donde realmente se pueda administrar.

En Ubuntu 26.04 LTS, estos cambios se convierten en la nueva normalidad. Implementarlo con confianza.

Publicaciones relacionadas

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Botón volver arriba