Android's pKVM se convierte en el primer software con certificación global para lograr la prestigiosa certificación de seguridad SESIP de nivel 5
Publicado por Dave Kleidermacher, VP de Ingeniería, Android Security & Privacy. Hoy marca un momento decisivo y un nuevo estándar para la seguridad de código abierto y el futuro de los dispositivos electrónicos para el consumidor. Google se complace en anunciar que pKVM (hypervisor que impulsa el Android Virtualization Framework) ha obtenido oficialmente la certificación SESIP Level 5. Esto convierte a pKVM en el primer sistema de seguridad de software diseñado para su implementación a gran escala en dispositivos electrónicos para cumplir con este estándar de seguridad. Apoyo a las funciones de Android de próxima generación. Las implicaciones para el futuro de la tecnología móvil segura son profundas. Con este nivel de garantía de seguridad, Android ahora está posicionado para soportar de forma segura la próxima generación de cargas de trabajo aisladas de alta criticidad. Esto incluye funciones esenciales, como cargas de trabajo de IA en el dispositivo que pueden operar con datos ultra personalizados, con las máximas garantías de privacidad y integridad. Esta certificación requirió una evaluación práctica por parte de Dekra, un laboratorio de certificación de ciberseguridad reconocido a nivel mundial, que realizó una evaluación según el esquema TrustCB SESIP, conforme a EN-17927. Lograr el SESIP Level 5 es un hito porque incorpora AVA_VAN.5, el nivel más alto de análisis de vulnerabilidades y pruebas de penetración bajo el estándar ISO 15408 (Common Criteria). Un sistema certificado a este nivel ha sido evaluado para ser resistente a atacantes altamente cualificados, con conocimiento, motivación, financiación y, posiblemente, conocimiento interno y acceso. Esta certificación es la piedra angular de la estrategia de seguridad de múltiples capas de la próxima generación de Android. Muchos de los TEE (Trusted Execution Environments) utilizados en la industria no han sido formalmente certificados o solo han logrado niveles de seguridad más bajos. Esta inconsistencia crea un desafío para los desarrolladores que buscan construir aplicaciones altamente críticas que requieran un nivel de seguridad robusto y verificable. El pKVM certificado cambia este paradigma por completo. Proporciona una única base de firmware de código abierto y de calidad excepcional que todos los fabricantes de dispositivos pueden utilizar. De cara al futuro, se requerirá que los fabricantes de dispositivos Android utilicen la tecnología de aislamiento que cumpla con este mismo nivel de seguridad para varias operaciones de seguridad en las que se basa el dispositivo. Protected KVM garantiza que cada usuario pueda beneficiarse de una base consistente, transparente y de forma verificable. Un esfuerzo colaborativo. Este logro representa solo un aspecto importante del enorme esfuerzo de dedicación a largo plazo de las comunidades de desarrolladores de Linux y KVM y varios equipos de ingeniería de Google que desarrollan pKVM y AVF. Esperamos que la comunidad de código abierto y el ecosistema de Android continúen construyendo sobre esta base, brindando una nueva era de tecnología móvil de alta seguridad para los usuarios.
Artículos relacionados
Nueva campaña norcoreana utiliza entrevistas de programación falsas para robar credenciales de desarrolladores
Hackers afiliados a Corea del Norte escondieron malware en imágenes de banderas SVG para realizar pruebas de programación durante las entrevistas para puestos de trabajo. Ninguna empresa de software antivirus lo detectó.
Abbott investiga dos incidentes cibernéticos a raíz de las denuncias de extorsión
Abbott Laboratories está investigando dos incidentes de ciberseguridad separados después de confirmar el acceso no autorizado a sistemas internos Exact Sciences de su negocio de diagnóstico del cáncer, así como una reclamación separada de que los atacantes accedieron al portal de LabCentral y robaron datos de la empresa.
La vulnerabilidad HollowByte de ataque DDoS infla la memoria del servidor OpenSSL con un payload de 11 bytes
Una vulnerabilidad denominada HollowByte permite a atacantes no autenticados provocar una condición de denegación de servicio (DoS) en servidores OpenSSL con una carga maliciosa de solo 11 bytes.