<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>L'SDL e l'importanza della sicurezza applicativa</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/05/08/SDL-e-importanza-della-sicurezza-applicativa.aspx</link><description>Ricordate quando ho espresso la profonda soddisfazione di vedere le mie analisi di vulnerabilità riprese dal blog di Michael Howard ? Ebbene, durante il mio recente viaggio a Redmond quel contatto mi ha permesso di conoscere di persona Michael : abbiamo</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>re: L'SDL e l'importanza della sicurezza applicativa</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/05/08/SDL-e-importanza-della-sicurezza-applicativa.aspx#934401</link><pubDate>Sat, 12 May 2007 00:41:27 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:934401</guid><dc:creator>Mario Fontana</dc:creator><description>&lt;p&gt;Ciao Feliciano!!!!!&lt;/p&gt;
&lt;p&gt;Sono proprio contento di leggere questo tuo post sulla sicurezza applicativa :-) soprattutto perch&amp;#232; il tuo super-blog &amp;#232; letto da molti NON DEV...&lt;/p&gt;
&lt;p&gt;Io penso alla sicurezza nei sistemi IT come all'insieme della sicurezza delle reti, la sicurezza dei sistemi e la &amp;nbsp;sicurezza delle applicazioni (un po' come i 3 porcellini:-)).Questi tre ambiti (&amp;quot;ambiti&amp;quot;, meglio di &amp;quot;porcellini&amp;quot;...soprattutto visto che fine fanno 2 su 3!!),come si pu&amp;#242; facilmente intuire, sono fortemente legati tra loro ed una vulnerabilit&amp;#224; in uno qualsiasi di questi livelli pu&amp;#242; compromettere l'intero sistema.Poi, come &amp;#232; normale, ogni area ha le proprie particolarit&amp;#224;,i propri &amp;quot;internals&amp;quot; ma chi amministra un sistema dovrebbe avere una precisa idea di quello che avviene nelle applicazioni in ambito sicurezza...soprattutto se queste sono custom! &lt;/p&gt;
&lt;p&gt;La sicurezza applicativa delle tre &amp;#232; da sempre la pi&amp;#249; sottovalutata.All'inizio proprio dai programmatori e dai progettisti software perch&amp;#232; sicurezza era sinonimo di attivit&amp;#224; da sistemisti...poi negli ultimi anni il coninvolgimento sull'argomento ha portato una netta sensibilizzazione da parte di molti specialisti nell'area sviluppo...PERO',a mio avviso,manca ancora quello che &amp;#232; il trait-dunion tra i due mondi di sicurezza e la sfera applicativa: un policy enforcement infrastrutturale per le applicazioni legato ad un processo di change management.&lt;/p&gt;
&lt;p&gt;Questo policy enforcement in realt&amp;#224; &amp;#232; solo la punta dell'iceberg di un processo molto pi&amp;#249; ampio e complesso che prevede un insieme di policy di sicurezza che andranno a creare una security baseline per tutte le applicazioni custom che verranno deployate in ambiente di produzione...e, last but not least... dei meccanismi automatici di verifica di compliance a queste policy.&lt;/p&gt;
&lt;p&gt;Queste attivit&amp;#224; per&amp;#242; non possono essere fatte solo dagli esperti di sicurezza delle reti o dei sistemi...ma devono essere eseguite a braccetto (si fa per dire...mi raccomando) con i solutions architect ed esperti di sicurezza applicativa per avere la famosa visione olistica della sicurezza :-)&lt;/p&gt;
&lt;p&gt;Tutto questo panegirico per dirti che sono molto contento che all'interno del tuo super blog ti occuperai anche di sicurezza applicativa...per avvicinare alle problematiche di gestione della sicurezza nelle applicazioni anche chi non si occupa di sviluppo.&lt;/p&gt;
&lt;p&gt;Ma tu ti ricordi che una volta (l'unica) abbiamo partecipato come speaker allo stesso evento:-)??? &lt;/p&gt;
&lt;p&gt;Era il lontano 16 Marzo 2004 (Cisco Conference Tour 2004)!&lt;/p&gt;
&lt;p&gt;io me lo ricordo bene perch&amp;#232; era la prima volta che parlavo ad un'audience non DEV...e sono pure sopravvissuto :-):-) di cosa parlavo??... ma di sicurezza applicativa :-):-)&lt;/p&gt;
&lt;p&gt;Ciao&lt;/p&gt;
&lt;p&gt;--Mario&lt;/p&gt;
&lt;p&gt;PS:complimenti per la menzione da parte del GURU:-)&lt;/p&gt;</description></item><item><title>re: L'SDL e l'importanza della sicurezza applicativa</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/05/08/SDL-e-importanza-della-sicurezza-applicativa.aspx#938239</link><pubDate>Sat, 12 May 2007 09:06:26 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:938239</guid><dc:creator>Daniele Muscetta</dc:creator><description>&lt;p&gt;La sicurezza applicativa e' l'unica sicurezza *vera*.&lt;/p&gt;
&lt;p&gt;Il resto sono misure per mitigare codice che non si vuole e puo' fissare.&lt;/p&gt;
&lt;p&gt;Divagando un po', se vuoi farti due risate, guarda le implicazioni che un software scritto male (non validava l'input - che e' IL problema di sicurezza applicativa che produce intere FAMIGLIE di vulnerabilita') mi ha causato tempo fa: &lt;a rel="nofollow" target="_new" href="http://www.muscetta.com/2007/05/05/ancient-and-modern-aka-digital-printouts-and-writing-secure-systems/"&gt;http://www.muscetta.com/2007/05/05/ancient-and-modern-aka-digital-printouts-and-writing-secure-systems/&lt;/a&gt;&lt;/p&gt;
</description></item><item><title>re: L'SDL e l'importanza della sicurezza applicativa</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/05/08/SDL-e-importanza-della-sicurezza-applicativa.aspx#945360</link><pubDate>Sun, 13 May 2007 00:55:22 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:945360</guid><dc:creator>Feliciano Intini</dc:creator><description>&lt;p&gt;Carissimo Mario, grazie dei complimenti ... a quando il piacere di leggere il TUO super-blog ? Da un super-Mario non si pu&amp;#242; che aspettarsi un super-blog ... Ho tanto bisogno di avere qualcuno da referenziare sui temi della sicurezza dei web services ...&lt;/p&gt;
&lt;p&gt;Non tardare !&lt;/p&gt;
</description></item><item><title>MOICE: la sicurezza di Open XML offre una protezione retroattiva per Office pre-2007</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/05/08/SDL-e-importanza-della-sicurezza-applicativa.aspx#964887</link><pubDate>Tue, 15 May 2007 03:23:57 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:964887</guid><dc:creator>Security Blog di Feliciano Intini</dc:creator><description>&lt;p&gt;Un post da non perdere &amp;#232; quello in cui David LeBlanc spiega il tool di prossima pubblicazione MOICE, &amp;quot;Microsoft Office Isolated Conversion Environment&amp;quot;. Lasciandovi il piacere di leggerlo per intero, richiamo in questa sede alcuni spunti interessanti&lt;/p&gt;
</description></item><item><title>URCA! Sono nato davvero !!!</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/05/08/SDL-e-importanza-della-sicurezza-applicativa.aspx#968768</link><pubDate>Tue, 15 May 2007 13:27:20 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:968768</guid><dc:creator>Mario Fontana-Architetture Applicative e Sicurezza</dc:creator><description>&lt;p&gt;E alla fine... dopo tanto titubare, tentennare e tergiversare ho deciso anch’io di aprire una finestra&lt;/p&gt;
</description></item><item><title>I primi 6 mesi di Windows Vista: quando i numeri parlano da soli</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/05/08/SDL-e-importanza-della-sicurezza-applicativa.aspx#1315990</link><pubDate>Thu, 21 Jun 2007 20:34:39 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1315990</guid><dc:creator>Security Blog di Feliciano Intini</dc:creator><description>&lt;p&gt;Se avete letto il mio precedente post, quando il mio collega Jeff Jones ha pubblicato il report simile sui primi 90 giorni di Windows Vista, sapete gi&amp;#224; come la penso sulle statistiche di confronto delle vulnerabilit&amp;#224; tra i diversi sistemi operativi. Ma&lt;/p&gt;
</description></item><item><title>Sei sicuro della sicurezza del TUO codice ?</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/05/08/SDL-e-importanza-della-sicurezza-applicativa.aspx#1383578</link><pubDate>Thu, 28 Jun 2007 13:36:19 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1383578</guid><dc:creator>Security Blog di Feliciano Intini</dc:creator><description>&lt;p&gt;Delle &amp;quot;17 perle&amp;quot; di cui vi ho appena detto, quella che ha suscitato maggiori domande di approfondimento nei 3 eventi in cui ho avuto modo di parlarne &amp;#232; stata appunto la 15a: Sei sicuro della sicurezza del TUO codice ? Il concetto di fondo che ho espresso&lt;/p&gt;
</description></item><item><title>Risorse sulle 17 perle della Security Governance</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/05/08/SDL-e-importanza-della-sicurezza-applicativa.aspx#1502476</link><pubDate>Wed, 11 Jul 2007 15:34:15 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1502476</guid><dc:creator>Security Blog di Feliciano Intini</dc:creator><description>&lt;p&gt;Post originale: Le &amp;quot;17 perle&amp;quot; della Security Governance dove trovate le slide aggiornate in allegato.&lt;/p&gt;
</description></item></channel></rss>