La complejidad del software afecta la seguridad del mainframe
Las empresas simplemente no pueden prescindir de los mainframes.
Si bien la infraestructura de la nube está en el centro de atención, los sistemas mainframe continúan dominando las grandes industrias, particularmente aquellas que requieren aplicaciones de alto rendimiento y alta confiabilidad, como el procesamiento de transacciones financieras; se estima que los sistemas mainframe procesan mucho. 90% de las transacciones con tarjeta de crédito, Por ejemplo. Según un estudio de Deloitte, el 71% de las empresas de Fortune 500 siguen dependiendo de mainframes 90% de los directivos Se espera que amplíen su presencia en mainframe.
La seguridad de los mainframes sigue siendo una prioridad: el 61% de los profesionales de mainframes y TI consideran la seguridad como el mayor problema al que se enfrentan. una encuesta anual de usuarios de mainframe. Si bien el hardware de mainframe se actualiza periódicamente, la arquitectura del software a menudo incluye una colección de características y componentes adicionales que son difíciles de proteger, dice Jeff Emerson, jefe de servicios integrados de mainframe en Accenture.
«A pesar del excelente rendimiento de muchas aplicaciones de mainframe, se están volviendo cada vez más frágiles debido a décadas de modificaciones de código de ‘simplemente agregue esto’ que están impulsando aumentos exponenciales en la complejidad del software», dice Emerson. Añade que la adopción de arquitecturas de software de hace dos o tres décadas también ha llevado a los desarrolladores «hacia estructuras de datos altamente compartidas en una plataforma única y monolítica, que se ha vuelto increíblemente difícil de desmontar».
Los problemas no hacen más que empeorar porque, lejos de extinguirse, Los sistemas mainframe continúan recibiendo energía gran parte de la infraestructura que sustenta la economía de la información. Esto presenta un desafío para el desarrollo y la seguridad del software porque los mainframes son monolíticos y la experiencia técnica en mainframes es cada vez más escasa.
La seguridad es la mayor preocupación para los usuarios de mainframe
A partir de la década de 1950, la arquitectura mainframe era sinónimo de computadoras. Si bien muchos usuarios de mainframes buscan formas de trasladar algunas cargas de trabajo a la nube, la gran mayoría de los líderes empresariales y de TI (94%) ven el futuro de los mainframes de manera positiva. Una proporción significativa (62%) espera que el uso de mainframe aumente con la nueva carga de trabajo. Informe de la encuesta de mainframe de BMC de 2023.
El mercado sigue creciendo. Sistemas IBM Z, la serie GS de Fujitsu y los servidores Libra de Unisys son los ecosistemas de mainframe más populares. Según los informes financieros de IBM, solo Z Systems registró un crecimiento interanual de ingresos del 21% en 2022.
Pero el crecimiento sostenible sólo puede ocurrir si los usuarios de mainframe encuentran maneras de hacer que su infraestructura sea más segura y flexible, dice Linda Betz, CISO en funciones y líder del sector de seguros para el Centro de Análisis e Intercambio de Información de Servicios Financieros (FS-ISAC). Debido a que los mainframes están diseñados para durar, la cartera de software asociada con los sistemas mainframe suele ser compleja y difícil de administrar.
«Hay un aspecto en el debate sobre la migración a la nube: ‘Si no está roto, no lo arregles'», afirma. “Las instituciones financieras que utilizan mainframes deben sopesar los costos asociados con la conversión de su actual sistema mainframe a otro. Es posible que no le vean suficiente valor o que lo hagan para determinadas funciones y sistemas, pero no para otros”.
El sistema tiene numerosos controles de seguridad, como autenticación de usuarios y controles de acceso, gestión de seguridad descentralizada, controles de acceso discrecionales y obligatorios, inicio de sesión en Systems Management Facility (SMF), control de recursos y auditabilidad y rendición de cuentas, pero el software es difícil de proteger. , afirma Emerson de Accenture.
«La plataforma mainframe ofrece capacidades de seguridad, auditoría y seguimiento casi listas para usar y proporciona una gran seguridad para los datos almacenados en ella», afirma. “Esto es a la vez una bendición y una maldición porque la plataforma mainframe es increíblemente robusta, pero el software desarrollado durante cuatro o incluso cinco décadas se está volviendo cada vez más complejo pero sujeto a una necesidad cada vez mayor de flexibilidad y agilidad para adaptarse a las necesidades emergentes para satisfacer las necesidades empresariales. «
La ambigüedad ayuda de alguna manera, ya que los atacantes a menudo no saben cómo acceder a los sistemas, incluso si pudieran enfrentar el desafío de las medidas de seguridad diseñadas para proteger las computadoras centrales. Sin embargo, ninguna empresa debería confiar en un enfoque de seguridad a través de la seguridad, afirma Kevin Stoodley, director de tecnología de IBM Z, la división de mainframe de la empresa.
“Francamente, esa es la vieja filosofía, y cualquiera que confíe en ella, en mi opinión, se encuentra en una cuerda floja”, dice Stoodley. «Con las modernas técnicas de defensa en profundidad, como la segmentación de redes, es poco probable que los mainframes sean el primer puerto de escala, incluso cuando se producen infracciones, como inevitablemente sucederá en una organización».
Mainframe, nube o híbrido
Muchas empresas están trasladando cargas de trabajo de sus sistemas mainframe a la infraestructura de la nube. Según los datos, en los próximos cinco años, dos tercios de los bancos (67%) trasladarán al menos la mitad de sus cargas de trabajo de mainframe a la nube, frente al 31% un informe de Accenture de 2022. Sin embargo, los obstáculos a la migración son importantes. Casi la mitad de todas las empresas financieras estaban preocupadas Interrupción del negocio y la complejidad de lidiar con sus aplicaciones críticas en cualquier intento de alejarse de las computadoras centrales.
Además, si bien los sistemas mainframe pueden ejecutar Linux y aplicaciones escritas en lenguajes modernos, muchas aplicaciones están escritas en COBOL, que según Emerson de Accenture es más vulnerable a ataques de inyección SQL que pueden comprometer los datos subyacentes.
«Limpiar este código existente o introducir salvaguardias adecuadas a medida que se moderniza es fundamental para proteger los datos críticos del mundo», afirma.
Si bien la mayoría de las empresas están considerando rediseñar el software de mainframe para aumentar la flexibilidad de los desarrolladores y reducir los costos, la seguridad mejorada es otro beneficio. mudarse a un Nube híbrida podría ayudar, dice Cynthia Overby, directora de seguridad para ingeniería de soluciones para clientes en Rocket Software.
«Los mainframes son una parte tan esencial de una organización y contienen tantos datos críticos que el proceso de eliminarlos y reemplazarlos por completo llevaría demasiado tiempo y dinero», afirma. «Por esta razón, estamos viendo una creciente demanda de infraestructura de nube híbrida que ofrezca a los usuarios lo mejor de ambos mundos».
La IA podría reemplazar a los expertos en mainframes que desaparecen
Modernizar la infraestructura mainframe hacia arquitecturas más seguras será difícil sin las personas adecuadas. Los ingenieros y operadores de mainframe altamente especializados son un grupo demográfico que está desapareciendo rápidamente en el lugar de trabajo moderno, y al 90% de los líderes empresariales les resulta moderada o extremadamente difícil encontrar a las personas adecuadas para mantener los mainframes. según un informe de Deloitte.
«Particularmente dada la escasez de habilidades, encontrar personas para mantener estos sistemas -o peor aún, responder en caso de falla- podría resultar muy costoso», dice el informe.
Debido a que la tecnología mainframe no suele enseñarse en las escuelas, los especialistas en el lugar de trabajo deben familiarizarse con la arquitectura y sus detalles, y los equipos de seguridad deben aprender a defenderla ellos mismos. Según Betz de FS-ISAC, la IA puede ayudar a las empresas a resolver este problema asignando el código del mainframe a lenguajes más modernos.
“Dada la actual escasez de habilidades en ciberseguridad, es posible que las instituciones no tengan la fuerza laboral y la experiencia para hacer la transición a una infraestructura diferente”, dice. «Sin embargo, la IA en realidad ofrece una oportunidad de traducción entre mainframe y lenguajes más nuevos para ayudar a los ingenieros más jóvenes a mantener los mainframes».
Hemos recibido este contenido de ciberseguridad de: DarkReading
Podrás encontrar la noticia original en el enlace que sigue: https://www.darkreading.com/dr-tech/software-complexity-bedevils-mainframe-security