Recientemente en el blog de Elastic , en la que se informa que las principales funciones de seguridad de Elasticsearch, lanzadas en el espacio de código abierto hace más de un año, ahora son gratuitas para los usuarios.
En la entrada del blog oficial se encuentran las "palabras adecuadas" sobre que el código abierto debe ser gratuito y que los propietarios del proyecto construyen su negocio sobre otras funciones adicionales que ellos ofrecen para soluciones empresariales. Ahora, las siguientes funciones de seguridad, que antes solo estaban disponibles con la suscripción gold, están incluidas en las versiones básicas 6.8.0 y 7.1.0:
- TLS para comunicaciones encriptadas.
- Archivo y realm nativo para crear y gestionar cuentas de usuario.
- Gestión del acceso de los usuarios a la API y al clúster basada en roles; se permite el acceso multiusuario a Kibana utilizando Kibana Spaces.
Sin embargo, trasladar las funciones de seguridad a la sección gratuita no es un gesto generoso, sino un intento de crear una distancia entre el producto comercial y sus principales problemas.
Y sí, los tiene, y son serios.
La búsqueda "Elastic Leaked" devuelve 13,3 millones de resultados en Google. Impresionante, ¿verdad? Después de lanzar las funciones de seguridad del proyecto en código abierto, lo que alguna vez pareció una buena idea, Elastic comenzó a tener problemas graves con fugas de datos. De hecho, la versión básica se convirtió en un colador, ya que nadie realmente mantenía esas funciones de seguridad.
Una de las filtraciones de datos más sonadas del servidor elastic fue el caso de la pérdida de 57 millones de datos de ciudadanos estadounidenses, sobre lo cual en diciembre de 2018 (luego se descubrió que en realidad se filtraron 82 millones de registros). En diciembre de 2018, debido a problemas de seguridad, se robaron datos de 32 millones de personas en Brasil. En marzo de 2019, desde otro servidor elastic, se filtraron "solo" 250,000 documentos confidenciales, incluidos de carácter legal. Y esta es solo la primera página de búsqueda para la consulta mencionada.
De hecho, los hackeos continúan hasta el día de hoy y comenzaron poco después de que los desarrolladores retiraran las funciones de seguridad de manera "provisional" y las transfirieran al código abierto.
El lector podría notar: "¿Y qué? Tienen problemas de seguridad, ¿y quién no los tiene?"
Y ahora, atención.
La cuestión es que hasta este lunes, Elastic, sin ningún remordimiento, cobraba a sus clientes por un colador llamado funciones de seguridad, que ella misma lanzó como código abierto en febrero de 2018, es decir, hace unos 15 meses. Sin incurrir en gastos significativos para mantener estas funciones, la empresa cobraba puntualmente a sus suscriptores gold y premium del segmento empresarial de clientes.
En algún momento, los problemas de seguridad se volvieron tan tóxicos para la empresa y las quejas de los clientes tan amenazantes, que la avaricia pasó a un segundo plano. Sin embargo, en lugar de reanudar el desarrollo y 'taponear' los agujeros en su propio proyecto, que provocaron que millones de documentos y datos personales de personas comunes estuvieran disponibles públicamente, Elastic lanzó las funciones de seguridad en la versión gratuita de elasticsearch. Y lo presenta como un gran beneficio y una contribución al código abierto.
A la luz de tales 'efectivas' soluciones, la segunda parte de la publicación del blog, que en realidad nos llamó la atención sobre esta historia, se ve bastante extraña. Se trata de — el operador oficial de Kubernetes para Elasticsearch y Kibana.
Los desarrolladores, con una expresión bastante seria, dicen que, debido a la inclusión de las funciones de seguridad en la configuración básica gratuita de elasticsearch, la carga sobre los administradores de los usuarios de estas soluciones se reducirá. Y, en general, todo está excelente.
«Podemos garantizar que todos los clústeres creados y gestionados por ECK estarán protegidos por defecto desde el momento de su lanzamiento, sin carga adicional para los administradores», se menciona en el blog oficial.
Sobre cómo una solución abandonada y mal apoyada por los desarrolladores iniciales, que en el último año se ha convertido en el chivo expiatorio de todos, garantizará la seguridad a los usuarios, los desarrolladores no dicen nada.
Fuente: habr.com
