<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Windows Vista ancora vincente nel report sul confronto di vulnerabilit&amp;#224; del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx</link><description>Dopo un po' di attesa finalmente &amp;#232; stato rilasciato il famoso report del collega Jeff Jones che opera il confronto tra le vulnerabilit&amp;#224; di Windows Vista e quelle di altri sistemi operativi client paragonabili, prendendo questa volta in considerazione</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Il report sulle vulnerabilità di Vista ad un anno dal lancio</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2775096</link><pubDate>Thu, 24 Jan 2008 11:10:03 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2775096</guid><dc:creator>Blog Team TechNet Italia</dc:creator><description>&lt;p&gt;Il nostro Feliciano ha fatto un post molto interessante (stanotte!) commentando i risultati del report&lt;/p&gt;
</description></item><item><title>Rapporto sulla sicurezza Jeff Jones e altre risorse</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2775106</link><pubDate>Thu, 24 Jan 2008 11:13:44 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2775106</guid><dc:creator>ZenIT Blog</dc:creator><description>&lt;p&gt;Technorati Tags: Microsoft , Windows , Security Voglio segnalarvi questo post di Feliciano Intini che&lt;/p&gt;
</description></item><item><title>Windows Vista Security - Continua il trend positivo</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2780248</link><pubDate>Fri, 25 Jan 2008 16:11:15 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2780248</guid><dc:creator>Il blog del team MSDN Italia</dc:creator><description>&lt;p&gt;E' uscita la nuova versione del documento di analisi di Microsoft delle vulnerabilit&amp;amp;#224; di Windows&lt;/p&gt;
</description></item><item><title>Windows Vista Security - Continua il trend positivo</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2780381</link><pubDate>Fri, 25 Jan 2008 16:55:21 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2780381</guid><dc:creator>Noticias externas</dc:creator><description>&lt;p&gt;E&amp;amp;#39; uscita la nuova versione del documento di analisi di Microsoft delle vulnerabilit&amp;amp;#224; di Windows&lt;/p&gt;
</description></item><item><title>Vista ha fatto un bel passo in avanti però...</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2783538</link><pubDate>Sat, 26 Jan 2008 16:03:44 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2783538</guid><dc:creator>Claudio Criscione</dc:creator><description>&lt;p&gt;che Vista sia &amp;quot;pi&amp;#249; sicuro&amp;quot; di XP non c'&amp;#232; dubbio, in Microsoft hanno fatto un bel lavoro. Certo, si potrebbe notare come Vista abbia avuto i suoi problemi di sicurezza (e non pochi!) anche PRIMA della data che viene usata come Tempo 0 nel report. Ma soprassediamo, un prodotto in fase di sviluppo ha il diritto di avere problemi ed &amp;#232; sacrosanto non considerarli.&lt;/p&gt;
&lt;p&gt;Sul confronto con Linux invece, ci sarebbero un bel p&amp;#242; di cose da dire, a partire dal fatto che le assunzioni - il reduced component set fa rabbrividire - non hanno la minima validit&amp;#224; (un paper cos&amp;#236; in ambito accademico sarebbe rifiutato ovunque) e che le politiche di gestione della sicurezza sono molto diverse.&lt;/p&gt;
&lt;p&gt;Nel complesso per&amp;#242; stiamo leggendo un documento Microsoft oriented, non ci si pu&amp;#242; aspettare molto di pi&amp;#249; (e la stessa cosa &amp;#232; vera &amp;quot;dall'altra parte&amp;quot; purtroppo). Bella segnalazione Feliciano, nel complesso &amp;#232; utile come reference.&lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2784393</link><pubDate>Sat, 26 Jan 2008 22:35:37 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2784393</guid><dc:creator>FARto</dc:creator><description>&lt;p&gt;@claudio&lt;/p&gt;
&lt;p&gt;forse a non ti &amp;#232; chiaro che si sono considerate le &amp;quot;reduced build&amp;quot; di linux, proprio per favorire linux o meglio per gareggiare ad armi mari, non per svantaggiarlo! Quindi leggiti almeno il report su cosa significa &amp;quot;reduced build&amp;quot;, invece che sparare vaccate!&lt;/p&gt;
&lt;p&gt;Di quali politiche di gestione della sicurezza di linux parli?? Delle ridicole, obsolete, e superate r,w,e UGO? ROTFL!&lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2787443</link><pubDate>Mon, 28 Jan 2008 01:04:21 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2787443</guid><dc:creator>Claudio Criscione</dc:creator><description>&lt;p&gt;FARto, ci ho pensato un p&amp;#242; sul risponderti o meno. Alla fine ho deciso di evitare la flamewar: &amp;#232; evidente che non conosci l'ambiente Linux moderno o quantomeno lo conosci in modo molto superficiale, tant'&amp;#232; che mi citi i &amp;quot;buoni vecchi&amp;quot; 9 bit. Fa niente.&lt;/p&gt;
&lt;p&gt;Nel caso specifico mi riferivo alla politica di gestione degli aggiornamenti e delle problematiche di sicurezza in particolare: hai ragione sono stato impreciso. Nel mondo OS di solito vale la regola di rilasciare presto, che &amp;#232; sostanzialmente l'opposto di quanto avviene per Microsoft (o nell'enterprise se &amp;#232; per questo), e valgono anche una serie di altri discorsi.&lt;/p&gt;
&lt;p&gt;Osservavo semplicemente che l'appiattimento che ha fatto Jones &amp;#232; troppo esagerato - e a parere mio fuorviante, ma questo &amp;#232; un parere personale - per essere preso seriamente. Se facessi una review del paper lo rimanderei al mittente con un parere negativo.&lt;/p&gt;
&lt;p&gt;Questo non toglie niente alla validit&amp;#224; del lavoro di raccolta informazioni, che resta interessante.&lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2787878</link><pubDate>Mon, 28 Jan 2008 03:36:59 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2787878</guid><dc:creator>Paolo De Nictolis</dc:creator><description>&lt;p&gt;@Claudio: ciao Claudio, innanzitutto complimenti per il blog (affrontare il lavoro di Ristic non &amp;#232; da tutti).&lt;/p&gt;
&lt;p&gt;Vorrei per&amp;#242; capire anch'io (magari in maniera un p&amp;#242; diversa da FARto) cosa critichi in particolare nella scelta del &amp;quot;reduced component set&amp;quot;; sarebbe stato magari ingeneroso un confronto Windows sistema operativo vs. una distro completa, con vari server, suite da ufficio, IDE, applicativi di vario genere ecc. ecc. (anche se, mi concederai, &amp;#232; uno scenario reale: a parte qualcosina per &amp;nbsp;gli OEM, di solito Windows viene rilasciato &amp;quot;nude&amp;quot;, laddove buona parte degli utenti Linux si affida ad una distro che &amp;#232; un ambiente sistema operativo + applicativi + servizi, spesso ridondanti rispetto alle necessit&amp;#224;. Che poi si possano utilizzare i configuratori, disinstallare i pacchetti, esistano distro &amp;quot;secure by default&amp;quot;, espressione comunque alquanto impropria.... &amp;#232; un altro discorso).&lt;/p&gt;
&lt;p&gt;I modelli di sicurezza sono molto diversi (e del resto sono due s.o. diversi nella pi&amp;#249; intima essenza, dalla gestione dei thread a quella della memoria a....), ma &amp;#232; stato preso in considerazione un parametro &amp;quot;gross&amp;quot; come il numero di vulnerabilit&amp;#224;, soggetto a qualche critica come tutti i parametri &amp;quot;gross&amp;quot;, ma indipendente dal modello di sicurezza.&lt;/p&gt;
&lt;p&gt;Ti ricordo per&amp;#242; che su un parametro dipendente dal processo e non dal prodotto (IMHO un'ottima garanzia di &amp;quot;affidabilit&amp;#224;&amp;quot; del confronto) come il tempo di risoluzione delle vulnerabilit&amp;#224;, anche l&amp;#236; Vista &amp;#232; risultato vincente (&lt;a rel="nofollow" target="_new" href="http://www.symantec.com/business/theme.jsp?themeid=threatreport"&gt;http://www.symantec.com/business/theme.jsp?themeid=threatreport&lt;/a&gt;). E Symantec, beh, dopo il rilascio di Windows Defender, non si pu&amp;#242; dire che fosse tenera di lingua n&amp;#232; di carte bollate, con Microsoft!&lt;/p&gt;
&lt;p&gt;A proposito infine di modelli di sicurezza, chiunque spera in una piattaforma Windows sempre migliore non pu&amp;#242; fare a meno di salutare una &amp;quot;new entry&amp;quot; del calibro di Crispin Coward nel team di Howard &amp;amp; Co....&lt;/p&gt;
&lt;p&gt;Ed a Feliciano &amp;#232; sfuggito di menzionarlo nel blog!&lt;/p&gt;
&lt;p&gt;CATTIVO! :P&lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2789568</link><pubDate>Mon, 28 Jan 2008 12:07:38 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2789568</guid><dc:creator>Feliciano Intini</dc:creator><description>&lt;p&gt;Permettemi di aggiungere le brevi considerazioni che avrei voluto fare subito, poi vi lascio continuare nella (spero) pacata discussione.&lt;/p&gt;
&lt;p&gt;@Claudio: mi fa molto piacere averti qui sul mio security blog a commentare e a confrontarsi, soprattutto alla luce della dichiarazione di intenti che ho letto nel tuo blog &amp;quot;he is not into the religion war most Linux users are fighting&amp;quot;. Quando ho visto il tuo commento, per&amp;#242;, mi sono leggermente dispiaciuto perch&amp;#233; mi sono detto &amp;quot;possibile che io non sia stato cos&amp;#236; chiaro? Ho detto espressamente che questo report non vuole affermare che Vista sia pi&amp;#249; sicuro degli altri. Prende in considerazione l'aspetto di scoperta di vulnerabilit&amp;#224; e relative correzioni e si confronta, su dati che io ritengo oggettivi&amp;quot;. Tu invece hai impostato il tuo commento argomentando su questo punto che non &amp;#232; in discussione, non in questo report e sicuramente non per quanto mi riguarda.&lt;/p&gt;
&lt;p&gt;@FARto: mi sarebbe piaciuto che tu supportassi il mio desiderio di vedere un confronto pacato sul mio blog, non credo che questo modo discutere aiuti a fare dei progressi.&lt;/p&gt;
&lt;p&gt;@Paolo: non mi &amp;#232; sfuggito... &amp;#232; solo nella mia lunghissima coda delle informazioni utili da bloggare ;-)&lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2790344</link><pubDate>Mon, 28 Jan 2008 17:32:47 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2790344</guid><dc:creator>Paolo De Nictolis</dc:creator><description>&lt;p&gt;@Feliciano: era ironico! :P&lt;/p&gt;
&lt;p&gt;Spero che stavolta ti farai trovare ad &amp;quot;Heroes Happens&amp;quot;; o quantomeno, manda una fotomodella scandinava in sostituzione! Anche due va bene, non sono un integralista.&lt;/p&gt;
&lt;p&gt;Faccio una bella &amp;quot;branch&amp;quot; del post con un divertente &amp;quot;giochino a premi&amp;quot; (NO, NON la fotomodella scandinava... al massimo una copia gratuita di SQL Server 2008 Express), cosa che va molto di moda qui in Italia: quali sono gli oggetti del kernel ai quali &amp;#232; stata applicata la &amp;quot;labeled security&amp;quot;, una delle tante novit&amp;#224; di Vista?&lt;/p&gt;
&lt;p&gt;Non sono un esperto di &amp;quot;strategy forecasting&amp;quot;, ma sono sicuro che al creatore di AppArmor (e di StackGuard, se &amp;#232; per questo) piacer&amp;#224; darvi un'occhiata... &lt;/p&gt;
&lt;p&gt;Come da prassi dei giochi a premio, i tenutari di blog del Technet non possono partecipare al concorso! :P&lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2790992</link><pubDate>Mon, 28 Jan 2008 21:05:45 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2790992</guid><dc:creator>Claudio Criscione</dc:creator><description>&lt;p&gt;@Feliciano, ma anche Paolo&lt;/p&gt;
&lt;p&gt;Salve a te e grazie per il benvenuto :-) In realt&amp;#224; sono stato frainteso: non stavo minimamente criticando l'affermazione &amp;quot;Vista &amp;#232; pi&amp;#249; sicuro&amp;quot;, figuriamoci, anzi condivido in pieno quanto hai scritto nel post, sei stato chiarissimo... anche se forse non sono d'accordo sull'oggettivit&amp;#224; dei parametri, ma non voglio criticare questo (no religion wars :) ).&lt;/p&gt;
&lt;p&gt;Piuttosto criticavo il modus operandi proprio del reduced set! &lt;/p&gt;
&lt;p&gt;Non perch&amp;#233; sia sbagliata l'idea - tutto sommato se si vogliono fare dei confronti si deve fare in quel modo - ma perch&amp;#233; &amp;#232; discutibile il modo in cui &amp;#232; realizzata. &lt;/p&gt;
&lt;p&gt;Tanto per fare un esempio, costava tanto includere a latere una lista degli RPM effettivamente presi in considerazione? Magari c'&amp;#232; e l'ho mancata, ma cos&amp;#236; non fosse questo &amp;#232; uno di quegli esempi di come il modo di porsi sia completamente sbagliato. I risultati devono essere in primo luogo verificabili, altrimenti li si rifiuta a prescindere... o almeno generalmente &amp;#232; cos&amp;#236; che si fa in ambito scientifico. &lt;/p&gt;
&lt;p&gt;E non ho nemmeno detto che il valore gross va pesato opportunamente con difficolt&amp;#224; di exploiting ed impatto potenziale, cosa che sembrerebbe banale ma manca nel report.. e che probabilmente cambierebbe non di poco i risultati.&lt;/p&gt;
&lt;p&gt;Poi magari potremmo discutere sul cosa sia stato effettivamente incluso, sulle modalit&amp;#224; con cui viene gestito (per esempio: sono stati considerati SOLO gli aggiornamenti per la sicurezza? Se si, come?) e cos&amp;#236; via.&lt;/p&gt;
&lt;p&gt;A questo aggiungiamo che non &amp;#232; il modello di sicurezza ad essere diverso (grazie cmq Paolo per aver citato apparmor, per fortuna non tutti pensano che si sia ancora al rwx) ma la &amp;quot;politica di rilascio&amp;quot;, altro dato che dovrebbe essere pesato in ogni comparison.&lt;/p&gt;
&lt;p&gt;Sono tutte informazioni che mancano e che lasciano un alone appannato sul report relegandolo nella &amp;quot;fuffa executive&amp;quot;. Sempre che non mi sia sfuggito qualcosa.&lt;/p&gt;
&lt;p&gt;Tutto questo dovendo essere rigoroso e cattivo.&lt;/p&gt;
&lt;p&gt;Poi, da realista, penso che comunque si tratta di un buon lavoro, &amp;nbsp;che viene utile e che d&amp;#224; una buona panoramica di quello che Microsoft sta facendo. Ho sentito grandi cose di Windows 2008 e anche il modello di sicurezza di Vista &amp;#232; leghe avanti a quello di XP. Il rapporto flessibilit&amp;#224;/semplicit&amp;#224; &amp;#232; probabilmente superiore a tutto quello che c'&amp;#232; ora in ambito OpenSource: perch&amp;#232; non dire queste cose, piuttosto? :)&lt;/p&gt;
&lt;p&gt;@Paolo&lt;/p&gt;
&lt;p&gt;La soluzione &amp;#232; saltata subito fuori - la labeled security non &amp;#232; nuova ma, se funzioner&amp;#224; come si deve, &amp;#232; veramente fantastica - per&amp;#242; lascio il premio a qualcuno che effettivamente lo userebbe... non credo che sotto Wine darebbe il meglio di s&amp;#232; ;)&lt;/p&gt;
&lt;p&gt;Anyway grazie per i complimenti, se tutto va bene con Ristic avremo parecchio da parlare nel prossimo futuro ;-)&lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2791106</link><pubDate>Mon, 28 Jan 2008 21:53:11 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2791106</guid><dc:creator>Paolo De Nictolis</dc:creator><description>&lt;p&gt;@Claudio&lt;/p&gt;
&lt;p&gt;no, effettivamente, il mondo della sicurezza Linux non &amp;#232; fermo ad rwx (che non &amp;#232; certo scomparso, o superato, semmai &amp;#232; ortogonale ad altri meccanismi), c'&amp;#232; AppArmor. E SELinux. E PaX/grSecurity. Io credo che, riallacciandomi al &amp;quot;rapporto semplicit&amp;#224;/flessibilit&amp;#224;&amp;quot;, l'idea del &amp;quot;mondo Linux&amp;quot; di implementare N (con N molto grande) meccanismi con l'idea di &amp;quot;accaparrare quote di mercato&amp;quot; (QUALE mercato, visti i &amp;quot;numeri&amp;quot; attuali?) sia fuorviante e non ispiri (giustamente) la fiducia di chi opera in ambito enterprise, non sei d'accordo? La Sicurezza, tanto per parafrasare Howard/Lipner/LeBlanc, &amp;#232; &amp;quot;pi&amp;#249; sicura&amp;quot; quando &amp;#232; &amp;quot;pi&amp;#249; usabile&amp;quot;; avere meccanismi &amp;quot;matematicamente verificati&amp;quot; (affermazione che molte volte lascia il tempo che trova...) che poi all'atto pratico non usa nessuno non serve a granch&amp;#232;, convieni?&lt;/p&gt;
&lt;p&gt;Continuo, mi permetterai, a non capire le tue perplessit&amp;#224; sulla &amp;quot;lista degli RPM effettivamente presi in considerazione&amp;quot;. Il modello matematico usato anche nell'SDL, quello dei 50 bug ogni 1.000 linee di codice, &amp;#232; fonte di infinite discussioni sui numeri, ma non &amp;#232; mai stato messo in dubbio da nessuno come principio: pi&amp;#249; &amp;quot;RPM&amp;quot; (perch&amp;#232; poi fermarsi agli RPM?) fossero stati tirati in ballo, pi&amp;#249; sfavorevole era il confronto per Linux, non sei d'accordo?&lt;/p&gt;
&lt;p&gt;Hai ragione quando dici che &amp;quot;il valore gross va pesato opportunamente con difficolt&amp;#224; di exploiting ed impatto potenziale&amp;quot;, ma mettere dei &amp;quot;numeri&amp;quot; a questi parametri sarebbe fonte di ancor pi&amp;#249; infinite discussioni, non credi?&lt;/p&gt;
&lt;p&gt;Forse, tutto sommato, il parametro adottato nel threat report della Symantec (&lt;a rel="nofollow" target="_new" href="http://www.symantec.com/business/theme.jsp?themeid=threatreport"&gt;http://www.symantec.com/business/theme.jsp?themeid=threatreport&lt;/a&gt;) &amp;#232; quello pi&amp;#249; attendibile: il tempo di risoluzione dei bug &amp;#232; una misura, affidabile, di un PROCESSO; per intenderci, di quell'SDL che costituisce l'approccio olistico nato dalla Security Push, quello che ha trasformato un prodotto che &amp;quot;destava sospetti&amp;quot; come IIS 5.0 in IIS 6.0 (ed oggi in IIS 7.0); quello che ha creato un database a zero vulnerabilit&amp;#224; (SQL Server 2005; ma non ribatteziamolo &amp;quot;unbreakable&amp;quot;, per carit&amp;#224;!); quello che ha portato a Vista. Perch&amp;#232;, scusami se mi ripeto, ma la &amp;quot;gara&amp;quot; sul tempo di risoluzione minore delle vulnerabilit&amp;#224;, l'ha vinta Vista :)&lt;/p&gt;
&lt;p&gt;&amp;quot;Anyway&amp;quot;, la mia piccola &amp;quot;competition&amp;quot; non l'hai vinta: la gara, era elencare per QUALI oggetti del kernel di Vista &amp;#232; stata adottata la labeled security. Il premio &amp;#232; ancora valido: avrai un DBMS a zero vulnerabilit&amp;#224;. Magari con Wine non potrai usarlo, ma magari di Wine non hai bisogno: ti basta tornare alla piattaforma, che d&amp;#224; sicurezza usabile su ogni scrivania :)&lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2791865</link><pubDate>Tue, 29 Jan 2008 04:02:53 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2791865</guid><dc:creator>Claudio Criscione</dc:creator><description>&lt;p&gt;@Paolo &lt;/p&gt;
&lt;p&gt;Sono d'accordo con te su molte delle considerazioni che fai riguardo &amp;quot;il mondo della sicurezza e Linux&amp;quot;. Come non esserlo? Convengo, convengo, il fatto che ci siano 1000 modalit&amp;#224; per fare 1000 cose diverse non giova al mercato (per piccolo che sia). Anche se non sono d'accordo sulla tua analisi delle motivazioni (accaparrasi quote di mercato? mah) &amp;#232; vero: il mondo OS soffre del problema serissimo che, mentre per Microsoft bastano 4 corsi e delle skill medie per ottenere un buon risultato, dall'altra parte sono necessarie uberskills &amp;nbsp;per fare il finetuning delle politiche di SELinux tanto per fare un esempio. RH non d&amp;#224; supporto per le strict, pensa te...&lt;/p&gt;
&lt;p&gt;Sul resto, parlamm e nun ce capaimm come diceva il comico.Io attaccavo il fatto che non si fosse DETTO quali erano. Preso un opportuno pool di qualsiasi cosa, rpm compresi, si tira fuori qualsiasi risultato. E' la scientificit&amp;#224; il problema, that's it. Cos&amp;#236; &amp;#232; in ambito accademico-scientifico, sull'atto pratico poi discutiamo quanto vuoi. Per chi ha metodo scientifico quel paper vale ben poco.&lt;/p&gt;
&lt;p&gt;Sono d'accordo anche con il fatto che associare dei pesi sia fonte di discussioni, ma non per questo &amp;#232; lecito rimuoverli dove sono importanti, o si falsa il risultato. La scienza &amp;#232; piena di costanti incognite. Ovvio poi che l'executive non capisce quale sia il risultato, e torniamo al mio commento di prima. &lt;/p&gt;
&lt;p&gt;Occhio anche all'adottare parametri &amp;quot;oggettivi&amp;quot; ed &amp;quot;affidabili&amp;quot;. Anche se tu misuri i tempi all'endpoint di un processo questo non ti dice niente su come &amp;#232; fatto un processo all'interno, magari stai misurando cose completamente diverse.&lt;/p&gt;
&lt;p&gt;Misuriamo i tempi medi di risoluzione, per capirci. Diciamo che ci sono 3 bug, di cui 2 sono di bassissimo impatto ed uno critico. Il tempo di risoluzione dei primi 2 &amp;#232; 1 giorno, del terzo 1 mese. Il tempo medio &amp;#232; dunque di (30+2)/3, circa 10 giorni. Stessa situazione, ma il terzo bug lo risolvo in 1 giorni e gli altri in un mese: 61 / 3 fa circa 20. D'accordo con me che quel numerino non ci dice niente sul livello di sicurezza dato che la prima macchina &amp;#232; stata scoperta 20 giorni in pi&amp;#249; dell'altra? Ma questo ci farebbe discutere, a parit&amp;#224; o meno di exposure time, sulla probabilit&amp;#224; di exploiting. Etc etc etc.&lt;/p&gt;
&lt;p&gt;Certo per&amp;#242; che sul problema del colabrodo che era IIS (&amp;quot;destava sospetti&amp;quot; &amp;#232; semplicemente FANTASTICO, sei il mio eroe!) ti d&amp;#242; ragione, le logiche dell'SDL stanno dimostrando di funzionare alla grande e gli ultimi sono buoni prodotti.&lt;/p&gt;
&lt;p&gt;Detto questo, riassumo: d'accordo con te (voi) sul fatto che Vista stia facendo molto bene, e che i processi di Microsoft sulla sicurezza siano - a naso, non li conosco a fondo quindi &amp;#232; una opinione sostanzialmente infondata - migliori di quanto si fa altrove. Assolutamente perplesso invece sulla natura dei dati del paper: dismissed as &amp;quot;fuffa&amp;quot; thank you, next submission please.&lt;/p&gt;
&lt;p&gt;Per quanto riguarda il tuo contest avevo ben capito, ma lascio la palla a qualcuno che lo userebbe. Apprezzo la frecciata sulla sicurezza usabile ma finisce a vuoto questo giro: temo che Vista sia ancora lontano dal livello di sicurezza che gradisco sul mio desktop. Per amor di Dio, &amp;#232; molto lontano e molto pi&amp;#249; elaborato di quello che trovi &amp;quot;su ogni scrivania&amp;quot; eh.&lt;/p&gt;
&lt;p&gt;Quando poi dovr&amp;#242; mettere su un server DB, sicuramente installer&amp;#242; Ora^H^H^H un server sicuro a zero vulnerabilit&amp;#224; ;-)&lt;/p&gt;
&lt;p&gt;Scherzi a parte ho visto cosa riesce a fare 2005 su problemi di business intelligence,ed &amp;#232; notevole! Ma qui finisco OT e Feliciano mi modera il commento ;) Anzi Feliciano grazie per lo spazio di discussione!&lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2791891</link><pubDate>Tue, 29 Jan 2008 04:15:31 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2791891</guid><dc:creator>Claudio Criscione</dc:creator><description>&lt;p&gt;Nota di colore: mentre guardavo in msdn la risposta al tuo contest (in effetti non la sapevo giusta a quanto ho letto :P) mi sono accorto che l'msdn mi fa crashare ripetutamente l'ie sotto wine.Che strano, mai capitato!&lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2793422</link><pubDate>Tue, 29 Jan 2008 12:17:24 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2793422</guid><dc:creator>Pasquale</dc:creator><description>&lt;p&gt;Perch&amp;#232; non provare migliorare anche la compatibilit&amp;#224; con i software che giravano correttamente in Xp ?&lt;/p&gt;
&lt;p&gt;Qualcuno ha speso bei soldini per acquistare software originale e adesso si trova a non poterlo usare .&lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2793720</link><pubDate>Tue, 29 Jan 2008 13:58:05 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2793720</guid><dc:creator>Paolo De Nictolis</dc:creator><description>&lt;p&gt;@Claudio:&lt;/p&gt;
&lt;p&gt;grazie a te per la discussione.&lt;/p&gt;
&lt;p&gt;&amp;quot;So che non mi crederai&amp;quot;, ma solitamente l'&amp;quot;approccio FARto&amp;quot; &amp;#232; quello tipico, del &amp;quot;mondo&amp;quot; Linux nei confronti del &amp;quot;mondo&amp;quot; Microsoft.&lt;/p&gt;
&lt;p&gt;Magari sei fra quelli che non credono nell'&amp;quot;accaparrarsi quote di mercato&amp;quot;, che non vedono che di Linux si parla, &amp;nbsp;da quando ben noti Nomi hanno visto in esso un'arma anti-Microsoft, ma grazie lo stesso.&lt;/p&gt;
&lt;p&gt;Avrei qualcosa da ridire sul &amp;quot;bastano 4 corsi e delle skill medie&amp;quot;, ma insomma, ognuno porta la sua esperienza :)&lt;/p&gt;
&lt;p&gt;@Pasquale:&lt;/p&gt;
&lt;p&gt;sulla compatibilit&amp;#224;, si pu&amp;#242; dire di tutto ed il contrario di tutto.&lt;/p&gt;
&lt;p&gt;A me sembra che l'elenco delle applicazioni compatibili sia in crescendo rossiniano.&lt;/p&gt;
&lt;p&gt;Tuttavia, una cosa vorrei chiederti: &amp;#232; da due anni prima dell'uscita di Vista che ho cominciato a seguire i talk su &amp;quot;cosa fare per rendere le proprie applicazioni compatibili con Vista&amp;quot;.&lt;/p&gt;
&lt;p&gt;Su UAC e manifest si sapeva praticamente tutto; n&amp;#232; la virtualizzazione del file system (una pratica &amp;quot;deprecated&amp;quot;, tra l'altro) &amp;#232; stata tenuta nascosta. Tool come ACT (&lt;a rel="nofollow" target="_new" href="http://www.microsoft.com/italy/technet/windowsvista/rtm/act5feat.mspx"&gt;http://www.microsoft.com/italy/technet/windowsvista/rtm/act5feat.mspx&lt;/a&gt;) sono in giro da molto, ma molto prima del &amp;quot;lancio&amp;quot; di Vista.&lt;/p&gt;
&lt;p&gt;L'aggiornamento delle proprie applicazioni a Vista, spettava forse a Microsoft? Le Aziende che lo producono, il &amp;quot;software che costa bei soldini&amp;quot;, CHE HANNO FATTO?&lt;/p&gt;
&lt;p&gt;Chiuderei qui l'OT, senn&amp;#242; Feliciano, invece della(e) scandinava(e), mi manda Elektra :P&lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2793800</link><pubDate>Tue, 29 Jan 2008 14:20:09 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2793800</guid><dc:creator>Claudio Criscione</dc:creator><description>&lt;p&gt;@Paolo &lt;/p&gt;
&lt;p&gt;Lo so lo so, purtroppo l'attacco a testa bassa per partito preso &amp;#232; una brutta bestia, e la vedo tanto trai fanatici di Linux.Io provo a non caderci se riesco :-) &lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2794307</link><pubDate>Tue, 29 Jan 2008 17:33:05 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2794307</guid><dc:creator>Feliciano Intini</dc:creator><description>&lt;p&gt;@All: uaoooo... &amp;#232; proprio vero che &amp;quot;l'acqua che non ha fatto in cielo sta...&amp;quot; (frase dialettale delle mie parti...): ho tanto desiderato che i miei post generassero discussioni intense... ed ecco ...finalmente!&lt;/p&gt;
&lt;p&gt;Ma visto che di natura sono un po' bacchettone, vi riporto all'ordine: perch&amp;#233;, di grazia, questi confronti scivolano sempre su una tonnellata di temi diversi di sicurezza (per carit&amp;#224; interessantissimi) tutti assieme, lontani dal punto di partenza iniziale?&lt;/p&gt;
&lt;p&gt;Qui (il mio post del report) si sta discutendo DI FATTO del processo di sviluppo di codice e della sua capacit&amp;#224; di ridurre il numero di vulnerabilit&amp;#224; (per Microsoft leggi SDL): si sta confrontando il numero di vulnerabilit&amp;#224; corrette e non corrette nel primo anno di vita dei prodotti sulla base di database pubblici. Basta. Stop. Finish. N-O-N si sta dicendo che Vista &amp;#232; pi&amp;#249; sicuro per questo. Ma chi dice che Vista &amp;#232; pi&amp;#249; bacato degli altri prende una cantonata e si deve ricredere, e chi dice che pi&amp;#249; occhi sul codice portano necessariamente ad un codice meno affetto da bug di sicurezza deve iniziare una profonda riflessione sulla validit&amp;#224; di questo assunto...&lt;/p&gt;
</description></item><item><title>re: Windows Vista ancora vincente nel report sul confronto di vulnerabilità del primo anno</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2794423</link><pubDate>Tue, 29 Jan 2008 18:22:52 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2794423</guid><dc:creator>Paolo De Nictolis</dc:creator><description>&lt;p&gt;@Feliciano:&lt;/p&gt;
&lt;p&gt;guarda, visto che sono pigro di natura, la &amp;quot;riflessione&amp;quot; la faccio a Lipner (nel 2001, ripresa nel suo testo sull'SDL) :D&lt;/p&gt;
</description></item><item><title>Una stretta di mano ad alcuni dei top blogger italiani</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2844916</link><pubDate>Thu, 07 Feb 2008 18:51:06 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2844916</guid><dc:creator>Security Blog di Feliciano Intini</dc:creator><description>&lt;p&gt;Gi&amp;amp;#224;, io c'ero!... Ne avrete sicuramente letto, di quest'aperitivo organizzato da Microsoft Italia&lt;/p&gt;
</description></item><item><title>Analisi di rischio sui Bollettini di sicurezza Microsoft - febbraio 2008</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#2881187</link><pubDate>Wed, 13 Feb 2008 05:18:13 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2881187</guid><dc:creator>Security Blog di Feliciano Intini</dc:creator><description>&lt;p&gt;Sintesi : come conto di fare ogni tanto d'ora in avanti, poster&amp;amp;#242; una sintesi delle considerazioni&lt;/p&gt;
</description></item><item><title>Windows 2000 più sicuro di Vista? La matematica non è un'opinione...</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/01/24/windows-vista-ancora-vincente-nel-report-sul-confronto-di-vulnerabilit-del-primo-anno.aspx#3054025</link><pubDate>Mon, 12 May 2008 13:26:50 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3054025</guid><dc:creator>Security Blog di Feliciano Intini</dc:creator><description>&lt;p&gt;La notizia segnalata dal lettore nel commento al mio ultimo post era effettivamente troppo succosa per&lt;/p&gt;
</description></item></channel></rss>