<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Security Blog di Feliciano Intini : 3.1-Security Development Lifecycle (SDL)</title><link>http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx</link><description>Tags: 3.1-Security Development Lifecycle (SDL)</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Security Advisory 954462: nuovi tool per identificare le vulnerabilità che espongono ad attacchi SQL injection</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/06/25/security-advisory-954462-nuovi-tool-per-identificare-le-vulnerabilit-che-espongono-ad-attacchi-sql-injection.aspx</link><pubDate>Wed, 25 Jun 2008 08:47:36 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3077758</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3077758.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3077758</wfw:commentRss><description>Due mesi fa vi avevo parlato di nuove ondate di attacchi di tipo SQL Injection , poi un mese fa ho ritenuto utile riaccennare al problema durante il video-editoriale su SQL Server (per chiarire che questo tipo di attacchi non sfruttano specifiche vulnerabilit&amp;#224;...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/06/25/security-advisory-954462-nuovi-tool-per-identificare-le-vulnerabilit-che-espongono-ad-attacchi-sql-injection.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3077758" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.4-SQL+Security/default.aspx">3.4-SQL Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Tools/default.aspx">Security Tools</category></item><item><title>Ancora sulla presunta superiorità del software Open Source nella gestione delle vulnerabilità: un bug fossile e il lancio di oCERT</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx</link><pubDate>Wed, 14 May 2008 14:13:02 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3055089</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3055089.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3055089</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Lungi da me scendere nell'arena delle guerre di religione (mi conoscete ormai, no?), ma un paio di articoletti letti in questi giorni mi spingono a riprendere il tema del confronto sugli aspetti di sicurezza tra &lt;strong&gt;Windows&lt;/strong&gt; e il software &lt;strong&gt;Open Source&lt;/strong&gt;. Questi due articoli, a mio parere, confermano le considerazioni che ho fatto in un &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx" target="_blank"&gt;mio post recente&lt;/a&gt; (che ha ovviamente scatenato un picco di commenti...) in cui confutavo quello che continuo a sentire come uno dei motivi principali, se non addirittura l'unico motivo di chi proclama &lt;u&gt;la presunta superiorit&amp;#224; del software Open Source in area sicurezza: l'ispezionabilit&amp;#224; del codice come garanzia di minori vulnerabilit&amp;#224;&lt;/u&gt;. Scusatemi se mi cito da solo, avevo detto:&lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;&amp;quot;...con tutto il&amp;#160; rispetto per le community open source (che ammiro), ma &lt;u&gt;il fatto che ci siano &lt;strong&gt;tanti che possano&lt;/strong&gt; fare una revisione di sicurezza di codice open, non &amp;#232; assolutamente equivalente a dire che &lt;strong&gt;tanti facciano davvero&lt;/strong&gt; tale revisione e altrettanti siano in grado di &lt;strong&gt;farla bene.&amp;quot;&lt;/strong&gt;&lt;/u&gt;&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Eccovi i due articoli che supportano il mio punto di vista: &lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.scmagazine.com/uk/news/article/808845/developer-reveals-25-year-old-software-bug/" target="_blank"&gt;&lt;strong&gt;Developer reveals 25 year old software bug&lt;/strong&gt;&lt;/a&gt;&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font color="#0000ff"&gt;A Swiss developer seems to have confounded the theory that open source software is the quickest to be patched, by revealing a bug in the BSD software distribution which has remained unpatched for at least 25 years. &lt;u&gt;Advocates of open source software argue that because of the large number of people working on such projects, bugs are quicker to spot and patch. But developer Marc Balmer's efforts have seemingly proved the opposite&lt;/u&gt;. He reported the filesystem bug in his blog on Saturday. &amp;quot;Much to my surprise, I not only found this problem in all other BSDs or BSD-derived systems like Mac OS X, but also in very old BSD versions,&amp;quot; Balmer wrote. &amp;quot;&lt;u&gt;The bug has been around for roughly &lt;strong&gt;25 years&lt;/strong&gt; or more&lt;/u&gt;.&amp;quot;&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;E' solo uno spunto per sorridere e riflettere: non sto dicendo che anche nella piattaforma Windows non vi siano bug fossili come questo, ma davvero, siamo tutti nella stessa barca... &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Per strapparvi un altro sorriso: non mi venite a dire che lo sviluppatore ha segnalato questa scoperta perch&amp;#233; sotto sotto &amp;#232; il cugino di &lt;a href="http://www.mclips.it/archive/2008/04/26/one-day-with-steve-ballmer-14-domande-unplugged-a-steve-ballmer.aspx" target="_blank"&gt;Steve Ballmer&lt;/a&gt; visto il cognome che si ritrova...&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Il secondo articolo &amp;#232; relativo al lancio dell'iniziativa &lt;strong&gt;oCERT&lt;/strong&gt; (&lt;strong&gt;Open Source Computer Emergency Response Team&lt;/strong&gt;):&lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.computerworld.com/action/article.do?command=viewArticleBasic&amp;amp;taxonomyName=open_source&amp;amp;articleId=9083458&amp;amp;taxonomyId=88&amp;amp;intsrc=kc_feat" target="_blank"&gt;&lt;strong&gt;Response team boosts open-source security&lt;/strong&gt;&lt;/a&gt;&lt;/font&gt;&lt;/p&gt;    &lt;p&gt;&lt;font color="#0000ff"&gt;IT managers often assume that open-source software is more secure than proprietary commercial software. Anyone who uses open source can examine the original code to spot any lurking vulnerabilities, and potentially even fix the vulnerabilities themselves. With proprietary software, you have to trust the vendor to do it all for you. But open source's &lt;u&gt;supposed&lt;/u&gt; security advantage assumes three things: 1) someone is actually looking at the code, 2) security vulnerabilities are getting reported and fixed, and 3) information about those fixes makes its way to Linux distributors and other software vendors, which apply the fixes to their products. &lt;u&gt;But what things aren't happening? As a customer, how can you be sure?&lt;/u&gt;&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Se si riconosce la &lt;a href="http://blogs.zdnet.com/open-source/?p=2392" target="_blank"&gt;necessit&amp;#224;&lt;/a&gt; di una iniziativa come l'oCERT per consolidare centralmente le segnalazioni delle vulnerabilit&amp;#224; e agevolare l'inserimento delle relative correzioni in tutte le possibili distribuzioni si sta implicitamente ammettendo che il processo di gestione delle vulnerabilit&amp;#224; del modello collaborativo Open Source cos&amp;#236; come &amp;#232; ora non &amp;#232; poi cos&amp;#236; infallibile e garanzia di maggiore sicurezza...&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Quindi, intanto sono benvenute le iniziative come l'oCERT che contribuiscono a migliorare i processi tipo &lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx" target="_blank"&gt;&lt;strong&gt;SDL&lt;/strong&gt;&lt;/a&gt; anche in ambito Open Source, e se qualcun altro mi parla di &amp;quot;&lt;em&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/06/28/Sei-sicuro-della-sicurezza-del-TUO-codice.aspx"&gt;many eyeballs lead to secure code&lt;/a&gt;&lt;/em&gt;&amp;quot;... lo prendo a morsi!&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;;title=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;title=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;title=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;title=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;t=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3055089" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.0-Host+Security/default.aspx">2.0-Host Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.1.0-Security+Update+Mgmt/default.aspx">2.1.0-Security Update Mgmt</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.4-Malware+and+Attack+analysis/default.aspx">2.4-Malware and Attack analysis</category></item><item><title>Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx</link><pubDate>Mon, 28 Apr 2008 14:05:02 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3046339</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3046339.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3046339</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;La &lt;em&gt;blogosfera &amp;quot;sicura&amp;quot;&lt;/em&gt; (nome scherzoso con cui identifico l'insieme di blog/e-magazines in tema sicurezza che cerco di leggere quotidianamente) ha gi&amp;#224; ampiamente battuto questa notizia, e quindi dovreste essere gi&amp;#224; tutti consapevoli di quanto sto per riportarvi, ma in questo caso ho deciso che fosse giusto il &amp;quot;&lt;em&gt;melius abundare&lt;/em&gt;&amp;quot; e unirmi al coro per ribadire alcuni concetti forse ovvi ai pi&amp;#249; esperti ma indubbiamente utili per comprendere come si sta evolvendo lo scenario di rischio su Internet. &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;E' in corso una &lt;a href="http://www.networkworld.com/news/2008/042408-iframe-attacks-surge.html" target="_blank"&gt;nuova ondata&lt;/a&gt; di attacchi SQL Injection/iFrame che sta coinvolgendo progressivamente alcune centinaia di migliaia di siti web.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Intanto &amp;#232; importante sottolineare, come gi&amp;#224; fatto dal &lt;a href="http://blogs.technet.com/msrc/archive/2008/04/25/questions-about-web-server-attacks.aspx" target="_blank"&gt;blog del MSRC&lt;/a&gt;, che questi attacchi non stanno sfruttando la vulnerabilit&amp;#224; segnalata nel &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/04/18/security-advisory-951306-relativo-al-privilegio-seimpersonateprivilege-di-windows.aspx" target="_blank"&gt;recente security advisory&lt;/a&gt; e tanto meno stanno sfruttando vulnerabilit&amp;#224; gi&amp;#224; note relative alla piattaforma Microsoft (e quindi gi&amp;#224; corrette, con tanto di security patch risolutiva gi&amp;#224; disponibile): gli attacchi sono di tipo &lt;strong&gt;SQL Injection&lt;/strong&gt;, come ribadito dal &lt;a href="http://blogs.iis.net/bills/archive/2008/04/25/sql-injection-attacks-on-iis-web-servers.aspx" target="_blank"&gt;post sul blog di IIS&lt;/a&gt; al riguardo (dove potete trovare una ricca serie di link di approfondimento alle best practice di protezione rispetto a questo tipo di problematiche).&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Questo mi porta a fare la prima considerazione: &lt;u&gt;l'importanza fondamentale della &lt;strong&gt;sicurezza applicativa&lt;/strong&gt; rispetto all'evoluzione del cosiddetto &lt;strong&gt;Web 2.0&lt;/strong&gt;&lt;/u&gt;. Come riportato dal &lt;a href="http://www.f-secure.com/weblog/archives/00001427.html" target="_blank"&gt;post di F-Secure&lt;/a&gt;, l'aumento di soluzioni web che accettano dei dati in ingresso direttamente forniti dagli utenti (blog, forum di discussione, moduli di feedback, e cos&amp;#236; via...) e il contemporaneo utilizzo dei server SQL nel backend di tali soluzioni, &lt;u&gt;espone inevitabilmente ad attacchi di SQL injection se tali dati non vengono verificati prima di essere memorizzati&lt;/u&gt;. Quindi non basta aggiornare i sistemi web server con le patch di sicurezza di TUTTO il software che ci gira su: &amp;#232; doveroso anche assicurarsi di aver scritto codice sicuro per tutto il codice &lt;em&gt;custom&lt;/em&gt; che viene eseguito da tali web server. Questo per quanto riguarda le responsabilit&amp;#224; degli amministratori dei web server. &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Guardiamo poi in breve alla dinamica con cui si sviluppano questi attacchi (descritta con qualche dettaglio in pi&amp;#249; dagli ultimi due post del blog di Panda Security, &lt;a href="http://pandalabs.pandasecurity.com/archive/IFRAMES-Attack-_210021002100_.aspx" target="_blank"&gt;qui&lt;/a&gt; e &lt;a href="http://pandalabs.pandasecurity.com/archive/IFRAMES-Attack-_210021002100_-_2800_Update_2900_.aspx" target="_blank"&gt;qui&lt;/a&gt;): la compromissione dei web server di cui detto si realizza con l'aggiunta di uno script a tutte le pagine web; il malcapitato utente che atterra su questi siti che ritiene sicuri (mentre sono stati &amp;quot;infettati&amp;quot;) esegue lo script e viene dirottato inconsapevolmente verso alcuni siti web sotto il controllo di questi pirati informatici (fino ad ora si segnalano 3 domini, &lt;b&gt;nmidahena.com, aspder.com&lt;/b&gt; e &lt;b&gt;nihaorr1.com &lt;/b&gt;che sarebbe utile filtrare sui vostri proxy). &lt;u&gt;Tali siti eseguono del codice che &amp;#232; in grado di installare del malware sul vostro computer se questo viene trovato vulnerabile ad una serie di &lt;strong&gt;vecchie&lt;/strong&gt; vulnerabilit&amp;#224; per cui &lt;strong&gt;esiste gi&amp;#224; la patch&lt;/strong&gt;&lt;/u&gt; (un esempio di quelle che sembrano essere utilizzate: &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS06-014.mspx"&gt;&lt;strong&gt;MS06-014&lt;/strong&gt;&lt;/a&gt;, &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS07-004.mspx"&gt;&lt;strong&gt;MS07-004&lt;/strong&gt;&lt;/a&gt;, &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS07-018.mspx"&gt;&lt;strong&gt;MS07-018&lt;/strong&gt;&lt;/a&gt;, &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS07-033.mspx"&gt;&lt;strong&gt;MS07-033&lt;/strong&gt;&lt;/a&gt;, &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS07-055.mspx"&gt;&lt;strong&gt;MS07-055&lt;/strong&gt;&lt;/a&gt;).&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Seconda considerazione: &lt;u&gt;il &lt;em&gt;security patching&lt;/em&gt; urgente &amp;#232; una best practice che non si deve abbandonare mai&lt;/u&gt;. Per le aziende questo vuol dire dotarsi di processi di patch management che non siano ostacolati da troppa burocrazia e di strumenti che abilitino alla distribuzione rapida ed estesa degli aggiornamenti di sicurezza. Per gli utenti finali questo vuol dire assicurarsi di aver abilitato l'automatismo degli aggiornamenti di sicurezza, sia per i prodotti Microsoft che per tutti quelli che lo prevedono (e di operare una revisione periodica del livello di aggiornamento di quelli che non lo prevedono: esempio, WinZip). &lt;u&gt;Un PC perfettamente aggiornato non &amp;#232; attaccabile in modo silente&lt;/u&gt; e l'unico rischio residuo rimane quello del consenso da parte dell'utente all'installazione di quanto questi siti pericolosi possano proporre in modo pi&amp;#249; o meno subdolo. &lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;;title=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;title=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;title=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;title=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;t=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3046339" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.4-SQL+Security/default.aspx">3.4-SQL Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.0-Host+Security/default.aspx">2.0-Host Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.1.0-Security+Update+Mgmt/default.aspx">2.1.0-Security Update Mgmt</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.4-Malware+and+Attack+analysis/default.aspx">2.4-Malware and Attack analysis</category></item><item><title>Analisi di rischio sui Bollettini di sicurezza Microsoft - aprile 2008</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/04/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-aprile-2008.aspx</link><pubDate>Tue, 08 Apr 2008 23:05:08 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3032547</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3032547.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3032547</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;L'emissione dei bollettini di questo mese, anche se risulta corposa con i suoi 8 bollettini che risolvono un totale di 10 vulnerabilit&amp;#224;, si presenta con caratteristiche di insieme che non rendono lo scenario di rischio diverso dal livello medio (e sinceramente non particolarmente preoccupante) a cui Microsoft ci ha abituato da diversi mesi a questa parte: tutte le vulnerabilit&amp;#224; risolte non erano note prima di questo rilascio e nessuna presenta caratteristiche tali da permettere la realizzazione di &lt;em&gt;malware&lt;/em&gt; di tipo &lt;em&gt;worm&lt;/em&gt;. Inoltre, come gi&amp;#224; accennato nel preavviso di &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/04/04/8-bollettini-in-arrivo-per-aprile-2008.aspx" target="_blank"&gt;venerd&amp;#236; scorso&lt;/a&gt;, il minor impatto delle versioni pi&amp;#249; recenti di Windows continua a confermare la validit&amp;#224; del &lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx" target="_blank"&gt;processo di Security Development Lifecycle (SDL)&lt;/a&gt; di revisione del codice dal punto di vista della sicurezza:&lt;/font&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;Windows Server 2008&lt;/strong&gt; e &lt;strong&gt;Windows Vista SP1&lt;/strong&gt; interessati da &lt;strong&gt;4&lt;/strong&gt; bollettini&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;Windows Vista RTM&lt;/strong&gt; interessato da &lt;strong&gt;5&lt;/strong&gt; bollettini&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;Windows XP&lt;/strong&gt;, &lt;strong&gt;Windows Server 2003&lt;/strong&gt; e &lt;strong&gt;Windows 2000&lt;/strong&gt; interessati da &lt;strong&gt;6&lt;/strong&gt; bollettini.&lt;/font&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://blogs.technet.com/photos/pcfs-gallery/images/3032543/original.aspx" target="_blank"&gt;&lt;img src="http://blogs.technet.com/photos/pcfs-gallery/images/3032543/secondarythumb.aspx" /&gt;&lt;/a&gt; &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Due aspetti meritano di essere segnalati questo mese:&lt;/font&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;font face="Calibri" size="3"&gt;il bollettino &lt;strong&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-023.mspx" target="_blank"&gt;MS08-023&lt;/a&gt;&lt;/strong&gt; rappresenta l'inizio di un nuovo approccio: a partire da questo mese le modifiche dei &lt;a href="http://support.microsoft.com/kb/240797" target="_blank"&gt;&lt;strong&gt;Kill Bit&lt;/strong&gt;&lt;/a&gt; relativi a controlli &lt;strong&gt;ActiveX&lt;/strong&gt; vulnerabili sia di Microsoft che di terze parti non saranno pi&amp;#249; incluse nel tipico bollettino cumulativo di Internet Explorer ma distribuiti in un aggiornamento separato che sar&amp;#224; a sua volta cumulativo d'ora in avanti. In questo modo si agevola il cliente nella gestione dei test di compatibilit&amp;#224; applicativa e &lt;u&gt;si contribuisce al miglioramento degli aspetti di sicurezza dell'ecosistema delle aziende partner grazie alla possibilit&amp;#224; di utilizzare in modo pi&amp;#249; esteso gli automatismi di aggiornamento per distribuire le segnalazioni di vulnerabilit&amp;#224; anche di ActiveX relativi a prodotti non-Microsoft&lt;/u&gt;.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;il bollettino cumulativo di Internet Explorer (&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-024.mspx" target="_blank"&gt;&lt;strong&gt;MS08-024&lt;/strong&gt;&lt;/a&gt;) presenta una importante modifica di funzionalit&amp;#224;: &amp;#232; stato introdotto &lt;a href="http://msdn2.microsoft.com/en-us/bb969055.aspx" target="_blank"&gt;l'&lt;strong&gt;Automatic Component Activation&lt;/strong&gt;&lt;/a&gt; per rimuovere il comportamento (fastidioso) che richiedeva agli utenti di cliccare sui controlli ActiveX di una pagina web prima di poterli effettivamente utilizzare (modifica introdotta nell'aprile 2006).&lt;/font&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Maggiori dettagli sulle vulnerabilit&amp;#224;:&lt;/font&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-018.mspx" target="_blank"&gt;&lt;strong&gt;MS08-018&lt;/strong&gt;&lt;/a&gt; su &lt;strong&gt;Project&lt;/strong&gt;: una vulnerabilit&amp;#224; &lt;em&gt;Critical&lt;/em&gt; di tipo &lt;em&gt;Remote&lt;/em&gt; &lt;em&gt;Code Execution&lt;/em&gt; che permetterebbe di eseguire codice non autorizzato nel contesto di sicurezza dell'utente loggato tramite l'apertura di file di Project malformati ad-hoc. &lt;u&gt;Le versioni pi&amp;#249; recenti di Project non sono interessate da questa vulnerabilit&amp;#224;&lt;/u&gt;.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-019.mspx" target="_blank"&gt;&lt;strong&gt;MS08-019&lt;/strong&gt;&lt;/a&gt; su &lt;strong&gt;Visio&lt;/strong&gt;: due vulnerabilit&amp;#224; di tipo &lt;em&gt;Remote&lt;/em&gt; &lt;em&gt;Code Execution&lt;/em&gt; che permetterebbero di eseguire codice non autorizzato nel contesto di sicurezza dell'utente loggato tramite l'apertura di file di Visio (per la prima vulnerabilit&amp;#224;) e di file di Autocad di tipo .DFX (per la seconda vulnerabilit&amp;#224;)malformati ad-hoc. La severity aggregata &amp;#232; &lt;em&gt;Important&lt;/em&gt;.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-020.mspx" target="_blank"&gt;&lt;strong&gt;MS08-020&lt;/strong&gt;&lt;/a&gt; sul &lt;strong&gt;DNS Client&lt;/strong&gt; di &lt;strong&gt;Windows&lt;/strong&gt;: una vulnerabilit&amp;#224; &lt;em&gt;Important&lt;/em&gt; di tipo &lt;em&gt;Spoofing&lt;/em&gt; che permetterebbe di inviare al sistema sotto attacco delle risposte DNS malformate in modo tale da dirottare il traffico Internet verso sistemi illegittimi. &lt;u&gt;&lt;strong&gt;Windows Vista SP1&lt;/strong&gt; e &lt;strong&gt;Windows Server 2008&lt;/strong&gt; non sono interessati da questa vulnerabilit&amp;#224;&lt;/u&gt;.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-021.mspx" target="_blank"&gt;&lt;strong&gt;MS08-021&lt;/strong&gt;&lt;/a&gt; sul componente &lt;strong&gt;GDI&lt;/strong&gt; di &lt;strong&gt;Windows&lt;/strong&gt;: due vulnerabilit&amp;#224; &lt;em&gt;Critical&lt;/em&gt; di tipo &lt;em&gt;Remote&lt;/em&gt; &lt;em&gt;Code Execution&lt;/em&gt; che permetterebbero di eseguire codice non autorizzato nel contesto di sicurezza dell'utente loggato tramite l'apertura di immagini di tipo WMF/EMF (per la prima vulnerabilit&amp;#224;) e di immagini di tipo EMF (per la seconda vulnerabilit&amp;#224;) malformate ad-hoc.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-022.mspx" target="_blank"&gt;&lt;strong&gt;MS08-022&lt;/strong&gt;&lt;/a&gt; su &lt;strong&gt;VBScript/JScript&lt;/strong&gt; di &lt;strong&gt;Windows&lt;/strong&gt;: una vulnerabilit&amp;#224; &lt;em&gt;Critical&lt;/em&gt; di tipo &lt;em&gt;Remote&lt;/em&gt; &lt;em&gt;Code Execution&lt;/em&gt; che permetterebbe di eseguire codice non autorizzato nel contesto di sicurezza dell'utente loggato, con contenuti web acceduti via Internet o fruiti tramite email HTML come vettori di attacco. &lt;u&gt;&lt;strong&gt;Windows Vista&lt;/strong&gt; e &lt;strong&gt;Windows Server 2008&lt;/strong&gt; non sono interessati da questa vulnerabilit&amp;#224;&lt;/u&gt;.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-023.mspx" target="_blank"&gt;&lt;strong&gt;MS08-023&lt;/strong&gt;&lt;/a&gt; sull'&lt;strong&gt;ActiveX&lt;/strong&gt; &lt;strong&gt;hxvz.dll&lt;/strong&gt; in &lt;strong&gt;Windows&lt;/strong&gt; e sull'&lt;strong&gt;ActiveX&lt;/strong&gt; di &lt;strong&gt;Yahoo! Music Jukebox&lt;/strong&gt;: una vulnerabilit&amp;#224; &lt;em&gt;Critical&lt;/em&gt; di tipo &lt;em&gt;Remote&lt;/em&gt; &lt;em&gt;Code Execution&lt;/em&gt; che permetterebbe di eseguire codice non autorizzato nel contesto di sicurezza dell'utente loggato, con contenuti web acceduti via Internet o fruiti tramite email HTML come vettori di attacco. &lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-024.mspx" target="_blank"&gt;&lt;strong&gt;MS08-024&lt;/strong&gt;&lt;/a&gt; su &lt;strong&gt;Internet Explorer&lt;/strong&gt; in &lt;strong&gt;Windows&lt;/strong&gt;: classica cumulativa che risolve una vulnerabilit&amp;#224; &lt;em&gt;Critical&lt;/em&gt; di tipo &lt;em&gt;Remote Code Execution&lt;/em&gt;, con privilegi sfruttabili pari a quelli dell'utente loggato e con contenuti web acceduti via Internet o fruiti tramite email HTML come vettori di attacco.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-025.mspx" target="_blank"&gt;&lt;strong&gt;MS08-025&lt;/strong&gt;&lt;/a&gt; sul &lt;strong&gt;Kernel&lt;/strong&gt; di &lt;strong&gt;Windows&lt;/strong&gt;: una vulnerabilit&amp;#224; &lt;em&gt;Important&lt;/em&gt; di tipo &lt;em&gt;Elevation of Privilege&lt;/em&gt; che permetterebbe, ad un utente con valide credenziali di logon sul sistema Windows, di eseguire un'applicazione ad-hoc in grado di essere eseguita con i massimi privilegi.&lt;/font&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Ho anche aggiornato il &lt;/font&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/pages/riepilogo-analisi-e-risorse-su-security-bulletin-e-security-advisory-di-microsoft.aspx"&gt;&lt;font face="Calibri" size="3"&gt;mini-portale tematico&lt;/font&gt;&lt;/a&gt;&lt;font face="Calibri" size="3"&gt; che raccoglie le risorse sui Security Bulletin.&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/04/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-aprile-2008.aspx&amp;amp;;title=Analisi di rischio sui Bollettini di sicurezza Microsoft - aprile 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-aprile-2008.aspx&amp;amp;title=Analisi di rischio sui Bollettini di sicurezza Microsoft - aprile 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-aprile-2008.aspx&amp;amp;title=Analisi di rischio sui Bollettini di sicurezza Microsoft - aprile 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/04/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-aprile-2008.aspx&amp;amp;title=Analisi di rischio sui Bollettini di sicurezza Microsoft - aprile 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/04/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-aprile-2008.aspx&amp;amp;t=Analisi di rischio sui Bollettini di sicurezza Microsoft - aprile 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3032547" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.2-Office+Security/default.aspx">3.2-Office Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.5-Internet+Explorer+Security/default.aspx">3.5-Internet Explorer Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.0-Host+Security/default.aspx">2.0-Host Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.1.0-Security+Update+Mgmt/default.aspx">2.1.0-Security Update Mgmt</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.1.1+Security+Bulletin+Risk+Analysis/default.aspx">2.1.1 Security Bulletin Risk Analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.2-Windows+Vista+Security/default.aspx">2.2-Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.5-Windows+Server+2008+Security/default.aspx">2.5-Windows Server 2008 Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.8-Windows+XP+Security/default.aspx">2.8-Windows XP Security</category></item><item><title>Quale, tra Windows, Mac OS e Linux, è il sistema più sicuro?</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx</link><pubDate>Tue, 01 Apr 2008 12:36:47 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3025184</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>14</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3025184.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3025184</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Il &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/03/31/non-godo-dei-tempi-duri-che-sta-attraversando-la-sicurezza-di-apple.aspx" target="_blank"&gt;mio post di ieri&lt;/a&gt; sulle problematiche di sicurezza di Apple e quello letto oggi su &lt;a href="http://punto-informatico.it/p.aspx?i=2240156" target="_blank"&gt;Punto Informatico&lt;/a&gt;, hanno riacceso l'idea che vi avevo lanciato nel &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/12/24/un-augurio-per-natale-abbandoniamo-i-fanatismi-tecnologici.aspx" target="_blank"&gt;mio post di Natale&lt;/a&gt;, quando vi promettevo che vi avrei parlato della inconfrontabilit&amp;#224; tra i sistemi operativi che competono tra loro sul mercato, ora essenzialmente &lt;strong&gt;Windows&lt;/strong&gt;, &lt;strong&gt;Mac OS&lt;/strong&gt; e &lt;strong&gt;Linux&lt;/strong&gt;. All'inizio della mia esperienza in Microsoft, da puro tecnico e con la testa ancora presa dal sacro fuoco della teoria accademica, non capivo bene perch&amp;#233; non si affrontasse il raffronto tra sistemi operativi concorrenti in termini strettamente tecnici e di architettura, e di confronto di funzionalit&amp;#224; di sicurezza. Dopo un po' di anni a lavorare sul fronte e in trincea sugli aspetti di sicurezza, a fianco dei clienti (grandi clienti, con reparti IT sterminati...) impegnati ad usare realmente i prodotti Microsoft per realizzare soluzioni di business, ho piano piano capito perch&amp;#232; il mio punto di vista iniziale, &amp;quot;da smanettone&amp;quot;, era limitato. &lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Tra parentesi, ci tengo a farvi presente che &amp;#232; proprio questo atteggiamento limitato da semplice smanettone, che vede il suo mondo iniziare e finire al solo computer (o ai soli computer) che ha a casa nello suo piccolo (o grande) laboratorio, che &amp;#232; spesso alla base delle guerre di religione a cui assistiamo... (Ho la massima ammirazione per gli smanettoni di questo tipo, ma spesso &amp;#232; proprio da alcuni di loro che vedo un atteggiamento ottuso di guerra preconcetta...)&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Vi riporto le tre considerazioni importanti che sono alla base della mia idea di essenziale inconfrontabilit&amp;#224;, parzialmente emerse anche da alcune considerazioni che condivido dell&lt;font face="Calibri" size="3"&gt;'articolo di Annunziata su Punto Informatico (c&lt;/font&gt;i sono anche diverse considerazioni che non condivido, ma su queste ci torno su a breve...;-). &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;&lt;em&gt;Lo scenario di rischio che vivono i diversi sistemi operativi concorrenti &amp;#232; profondamente diverso in virt&amp;#249; della diversa quota di mercato e della diversa appetibilit&amp;#224; dei dati da carpire&lt;/em&gt;&lt;/strong&gt;. Si pu&amp;#242; confrontare un sistema operativo client adottato da milioni di utenti con altri diffusi molto molto meno? Non credo proprio. L'interesse da parte di chi intende attaccare &amp;#232; per forza orientato verso le piattaforme pi&amp;#249; diffuse e che possono far ottenere maggior guadagno con minor investimento possibile in termini di ricerca. L'attenzione e la ricerca di vulnerabilit&amp;#224; &amp;#232; per forza sbilanciato verso la piattaforma Microsoft che ha un mercato molto molto pi&amp;#249; appetibile.&lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Altra piccola parentesi: &amp;#232; bene anche tener presente che (ed &lt;u&gt;&amp;#232; uno dei trend attuali pi&amp;#249; importanti&lt;/u&gt;) quando l'intento diventa criminale e l'approccio professionista per puntare alla compromissione di un sistema ben focalizzato, non c'&amp;#232; piattaforma o investimento che tenga... il gioco di attacco/difesa &amp;#232; molto pi&amp;#249; arduo ed estremo...&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Intanto una considerazione su questo punto: il fatto che la piattaforma Microsoft sia nell'occhio del ciclone pi&amp;#249; di altri non sempre &amp;#232; un punto a sfavore. Sono convinto che la massiccia diffusione dei sistemi e l'estrema attenzione di chi cerca di bucare Windows siano &lt;u&gt;la migliore piattaforma di &lt;em&gt;security testing&lt;/em&gt; che ci sia&lt;/u&gt;, molto molto meglio della famosa &amp;quot;&lt;em&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/06/28/Sei-sicuro-della-sicurezza-del-TUO-codice.aspx" target="_blank"&gt;many eyeballs lead to secure code&lt;/a&gt;&lt;/em&gt;&amp;quot; cara ai sostenitori open source. Fatemi dire una volta per tutte cosa penso al riguardo: con tutto il&amp;#160; rispetto per le community open source (che ammiro), ma &lt;u&gt;il fatto che ci siano &lt;strong&gt;tanti che possano&lt;/strong&gt; fare una revisione di sicurezza di codice open, non &amp;#232; assolutamente equivalente a dire che &lt;strong&gt;tanti facciano davvero&lt;/strong&gt; tale revisione e altrettanti siano in grado di &lt;strong&gt;farla bene&lt;/strong&gt;&lt;/u&gt;. &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;em&gt;&lt;strong&gt;La fruibilit&amp;#224; da parte degli utenti meno tecnici e la gestibilit&amp;#224; dei computer in ambienti aziendali &amp;#232; notevolmente diversa tra questi sistemi operativi concorrenti&lt;/strong&gt;&lt;/em&gt;. Per l'ambito in cui sono nati e per la storia evolutiva che stanno vivendo, solo ora questi diversi SO cominciano ad essere lontanamente paragonabili, ma la strada &amp;#232; ancora lunga: facilit&amp;#224; d'uso, estetica accattivante, ricchezza di applicazioni e di periferiche, gestibilit&amp;#224; della configurazione remota in ambienti numericamente complessi, possibilit&amp;#224; granulare e semplificata di configurazione delle opzioni, ogni SO ha un suo profilo pi&amp;#249; o meno marcato su questi aspetti e quindi &lt;u&gt;soddisfa esigenze diverse&lt;/u&gt;.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;&lt;em&gt;Le dinamiche di produzione dei sistemi operativi e delle funzionalit&amp;#224; informatiche al contorno (hardware e software) sono diverse&lt;/em&gt;&lt;/strong&gt;. Microsoft fa solo software e abilita l'ecosistema di partner nel realizzare hardware (e quindi driver: &lt;u&gt;&amp;#232; di Microsoft la responsabilit&amp;#224; dei driver???&lt;/u&gt;) e software. Apple fa il software ma controlla parte dell'hardware su cui fa eseguire il suo OS. Linux ha un modello di sviluppo del software totalmente diverso e per certi versi destrutturato (con il rischio di sfuggire al governo dei tipici processi di revisione di codice sicuro). Sono confrontabili questi sistemi? Direi di no.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Queste considerazioni mi portano a dire che la domanda &amp;quot;qual'&amp;#232; il sistema pi&amp;#249; sicuro?&amp;quot; messa cos&amp;#236; secca, &lt;u&gt;non ha molto senso&lt;/u&gt; (come la sintesi finale dell'articolo di Punto Informatico...). Un sistema maggiormente preso di mira dagli attacchi non vuol dire che sia pi&amp;#249; insicuro, se mostra di riuscire a proteggere gli utenti e soddisfa i loro requisiti (che possono essere di facilit&amp;#224; d'uso e ricchezza di dotazione hardware/software per Windows, altrettanta semplicit&amp;#224; d'uso e superba estetica da parte di Apple, o estrema versatilit&amp;#224; di configurazione e personalizzazione per l'utente smanettone nei riguardi dei sistemi Linux). &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Il punto &amp;#232;, semmai, &lt;u&gt;quali dei modelli di sviluppo e dei processi reali di produzione del software di questi diversi sistemi operativi &amp;#232; quello che offre maggiori garanzie di riduzione del livello di rischio&lt;/u&gt; in termini di riduzione vulnerabilit&amp;#224;, miglioramento delle funzionalit&amp;#224; protettive, maggiore supporto agli utenti nelle situazioni decisionali che sono legate ad aspetti di sicurezza, e capacit&amp;#224; di reazione alle emergenze di sicurezza dal punto di vista gestionale? C'&amp;#232; carne al fuoco per diverse decine di post...&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;;title=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;title=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;title=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;title=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;t=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3025184" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.0.0.0-Microsoft+Strategy+_2600_amp_3B00_+Initiatives/default.aspx">0.0.0.0-Microsoft Strategy &amp;amp; Initiatives</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.1.0.0-Security+_2600_amp_3B00_+Privacy/default.aspx">0.1.0.0-Security &amp;amp; Privacy</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.0-Host+Security/default.aspx">2.0-Host Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.2-Windows+Vista+Security/default.aspx">2.2-Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.4-Malware+and+Attack+analysis/default.aspx">2.4-Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.5-Windows+Server+2008+Security/default.aspx">2.5-Windows Server 2008 Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.8-Windows+XP+Security/default.aspx">2.8-Windows XP Security</category></item><item><title>Non godo dei tempi duri che sta attraversando la sicurezza di Apple...</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/03/31/non-godo-dei-tempi-duri-che-sta-attraversando-la-sicurezza-di-apple.aspx</link><pubDate>Mon, 31 Mar 2008 12:34:34 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3024374</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>17</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3024374.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3024374</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Chi di voi mi segue assiduamente (grazie!) pu&amp;#242; testimoniare che questo blog ha da sempre evitato &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/12/24/un-augurio-per-natale-abbandoniamo-i-fanatismi-tecnologici.aspx" target="_blank"&gt;fermamente&lt;/a&gt; di scivolare in facili guerre di religione sulla superiorit&amp;#224; di questo o quel sistema operativo rispetto alle problematiche di sicurezza. Avrei potuto tante volte riportarvi i report di vulnerabilit&amp;#224; del CERT sulle piattaforme concorrenti di Microsoft per tentare di equilibrare l'evidente squilibrio di enfasi che la stampa pone sulle vulnerabilit&amp;#224; Microsoft rispetto al disinteresse verso quelle non-Microsoft, ma ho sempre tralasciato questo atteggiamento di &amp;quot;marketing&amp;quot; negativo, preferendo sempre di gran lunga raccontarvi tutti i grandi progressi che Microsoft sta realizzando sul tema sicurezza, passo dopo passo, da quando (negli anni 2000-2003) ha dovuto reagire a quell'importante danno di immagine e di credibilit&amp;#224; provocato dalla diffusione dei temibili worm (CodeRed, Nimda, Slammer, Sasser...). Questo lungo preambolo mi serve per ribadire ulteriormente che il fine con cui vi segnalo queste due notizie sulle &lt;u&gt;problematiche di sicurezza che sta affrontando la piattaforma Apple&lt;/u&gt; non &amp;#232; quello di chi, come direbbe Confucio, &amp;quot;seduto sulla riva del fiume vede finalmente passare il cadavere di uno dei suoi nemici...&amp;quot;. &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Prima notizia: quasi sicuramente avete tutti &lt;a href="http://arstechnica.com/journals/apple.ars/2008/03/28/macbook-air-compromised-in-2-minutes-for-10000" target="_blank"&gt;letto&lt;/a&gt; del fulmineo successo nell'attacco all'&lt;strong&gt;Apple MacBook Air&lt;/strong&gt; durante la gara PWN2OWN tenuta durante la conferenza CanSecWest. Per valutare in modo pi&amp;#249; equilibrato come emerge il confronto tra i diversi sistemi &amp;#232; bene che &lt;a href="http://arstechnica.com/journals/microsoft.ars/2008/03/30/vista-second-os-to-fall-to-hackers-in-security-contest" target="_blank"&gt;leggiate&lt;/a&gt; come si siano evolute le regole della gara: notate come l'articolo cerchi di far notizia con il fatto che &lt;strong&gt;Windows Vista&lt;/strong&gt; sia stato il secondo a cadere, per poi leggere che ci&amp;#242; &lt;u&gt;sia stato possibile grazie ad una vulnerabilit&amp;#224; di &lt;strong&gt;Adobe Flash&lt;/strong&gt;&lt;/u&gt; (!!). Avrei voluto capire se Linux fosse stato analogamente equipaggiato con gli stessi plug-in Adobe e, nel caso, quali aspetti del sistema operativo abbiano permesso di rimanere immune all'attacco che invece ha funzionato su Vista: peccato che questi dettagli tecnici nessuno riesca mai a darli... :-(... Anche l'articolo di Luca Annunziata su &lt;a href="http://punto-informatico.it/p.aspx?i=2239071" target="_blank"&gt;Punto Informatico&lt;/a&gt; fa emergere interessanti interrogativi su quali dinamiche partigiane possano nascondersi dietro queste gare...&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Prima considerazione: come &lt;a href="http://feeds.feedburner.com/~r/InformationSecurityForGeeks/~3/260892539/apple-ancora-hacking.html" target="_blank"&gt;Roberto Scaccia&lt;/a&gt;, mi trovo a &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/03/29/Riflessioni-sulle-recenti-statistiche-di-gestione-delle-vulnerabilita-Windows.aspx" target="_blank"&gt;ribadire&lt;/a&gt; da un lato la sorte comune di TUTTO il software nel doversi evolvere per ridurre le vulnerabilit&amp;#224; di sicurezza, dall'altro a segnalare l'importanza fondamentale dei processi di sviluppo di codice sicuro, quello che per Microsoft &amp;#232; l'&lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx" target="_blank"&gt;SDL&lt;/a&gt; (ve lo ripeter&amp;#242; fino alla noia...). Nel caso in oggetto: Vista poteva essere super blindato, ma se Adobe Flash non lo era siamo punto e a capo... &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Seconda notizia: il paper &amp;quot;&lt;a href="http://www.techzoom.net/papers/blackhat_0day_patch_2008.pdf" target="_blank"&gt;0-Day Patch - Exposing Vendors (In)security Performance&lt;/a&gt;&amp;quot; di due ricercatori svizzeri esposto al BlackHat Europe 2008 ha evidenziato un confronto Microsoft-Apple che risulta impietoso per la credibilit&amp;#224; degli aspetti di sicurezza di Apple (soprattutto alla luce dei proclami con cui Apple ha vantato tale superiorit&amp;#224;...). Lascio il commento alle parole di &lt;a href="http://blogs.iss.net/archive/AppleCrumble.html" target="_blank"&gt;Ollmann&lt;/a&gt; dell' ISS X-Force Team di IBM che scrive: &lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&amp;quot;&lt;em&gt;&lt;font size="2"&gt;In essence, with their &amp;#8220;0-day Patch&amp;#8221; metrics, they managed to show just how far Apple is trailing Microsoft in security patch responsiveness &amp;#8211; in fact, after inspecting their graphs, Apple appears to be trending entirely in the wrong direction; more vulnerabilities, longer patching times, more 0-days, etc. &amp;#8211; not the sort of thing we expect from a well known software vendor.&lt;/font&gt;&lt;/em&gt;&amp;quot;.&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Seconda considerazione: sempre &lt;a href="http://blogs.iss.net/archive/AppleCrumble.html" target="_blank"&gt;Ollmann&lt;/a&gt; ipotizza il motivo di tale &amp;quot;&lt;em&gt;wrong direction&lt;/em&gt;&amp;quot;: &lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&amp;quot;&lt;font size="2"&gt;&lt;em&gt;Apple&amp;#8217;s&amp;#160; biggest problem appears to be that they treat every new vulnerability as a potential PR disaster rather than an opportunity to visibly reinforce their work in securing their customers.&lt;/em&gt;&lt;/font&gt;&amp;quot;&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Si pu&amp;#242; provare a muovere qualche critica alla gestione delle vulnerabilit&amp;#224; da parte di Microsoft ma di sicuro non si pu&amp;#242; dire che lo sforzo sia mirato alla difesa dell'apparenza rispetto alla sostanza della difesa dei clienti e dell'affidabilit&amp;#224; del business che essi realizzano con la nostra piattaforma. &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;E' per questo che non godo a leggere queste notizie: lo spirito &amp;#232; quello di chi vede che nessuno (Apple in questo caso) sia stato in grado di imparare la lezione dalla esperienza di Microsoft dei primi anni 2000 e sfruttare strategicamente questo vantaggio. Qual'&amp;#232; il triste risultato? Gli utenti sono costretti a vivere nuovamente il disagio di soluzioni (anche recenti!) che non sembrano aver contemplato la sicurezza in modo nativo, e che potrebbero essere oggetto di nuove minacce visto l'evidente aumento della diffusione di dispositivi Apple: &amp;#232; come se la strada verso la realizzazione del Trustworthy Computing si stesse riallungando... :-(&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/03/31/non-godo-dei-tempi-duri-che-sta-attraversando-la-sicurezza-di-apple.aspx&amp;amp;;title=Non godo dei tempi duri che sta attraversando la sicurezza di Apple..." target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/03/31/non-godo-dei-tempi-duri-che-sta-attraversando-la-sicurezza-di-apple.aspx&amp;amp;title=Non godo dei tempi duri che sta attraversando la sicurezza di Apple..." target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/03/31/non-godo-dei-tempi-duri-che-sta-attraversando-la-sicurezza-di-apple.aspx&amp;amp;title=Non godo dei tempi duri che sta attraversando la sicurezza di Apple..." target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/03/31/non-godo-dei-tempi-duri-che-sta-attraversando-la-sicurezza-di-apple.aspx&amp;amp;title=Non godo dei tempi duri che sta attraversando la sicurezza di Apple..." target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/03/31/non-godo-dei-tempi-duri-che-sta-attraversando-la-sicurezza-di-apple.aspx&amp;amp;t=Non godo dei tempi duri che sta attraversando la sicurezza di Apple..." target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3024374" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.0-Host+Security/default.aspx">2.0-Host Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.1.0-Security+Update+Mgmt/default.aspx">2.1.0-Security Update Mgmt</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.2-Windows+Vista+Security/default.aspx">2.2-Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.4-Malware+and+Attack+analysis/default.aspx">2.4-Malware and Attack analysis</category></item><item><title>L'iniziativa SafeCode inizia a delinearsi: pubblicato il primo whitepaper</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/02/15/l-iniziativa-safecode-inizia-a-delinearsi-pubblicato-il-primo-whitepaper.aspx</link><pubDate>Fri, 15 Feb 2008 10:53:03 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2894401</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/2894401.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=2894401</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Non so se ricordate quando vi ho &lt;/font&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/10/24/microsoft-partecipa-alla-nuova-safecode-alliance.aspx" target="_blank"&gt;&lt;font face="Calibri" size="3"&gt;segnalato&lt;/font&gt;&lt;/a&gt;&lt;font face="Calibri" size="3"&gt; l'avvio di &lt;strong&gt;SafeCode&lt;/strong&gt;, a valle della scorsa RSA Europe Conference: &lt;/font&gt;&lt;a href="http://blogs.msdn.com/michael_howard/archive/2008/02/14/introducing-safecode.aspx" target="_blank"&gt;&lt;font size="3"&gt;&lt;font face="Calibri"&gt;apprendo ora da &lt;strong&gt;Michael Howard&lt;/strong&gt;&lt;/font&gt;&lt;/font&gt;&lt;/a&gt;&lt;font face="Calibri"&gt;&lt;font size="3"&gt; che &amp;#232; stato prodotto il primo whitepaper di questa iniziativa: &lt;em&gt;&lt;/em&gt;&lt;/font&gt;&lt;font size="3"&gt;&lt;em&gt;&lt;a href="http://www.safecode.org/publications/SAFECode_BestPractices0208.pdf" target="_blank"&gt;&amp;quot;Software Assurance: An Overview of Current Industry Best Practices&amp;quot;&lt;/a&gt;&lt;/em&gt;. La scorsa veloce di queste 20 paginette mostra la semplice collezione di &lt;em&gt;best practice&lt;/em&gt; da parte delle prime societ&amp;#224; che hanno deciso di aderire: EMC, Symantec, Juniper Networks, SAP, Microsoft. Ok, vi sembrer&amp;#224; ancora un taglio molto marketing, ma fate caso al modo con cui le diverse aziende stanno portando il loro contributo: si sta davvero cercando di creare un modello di ampio respiro per indirizzare il tema della &amp;quot;&lt;strong&gt;&lt;em&gt;Software Assurance&lt;/em&gt;&lt;/strong&gt;&amp;quot;, l'impegno da parte di aziende che realizzano software commerciale ad implementare dei processi strutturati per lo sviluppo di codice sicuro, con l'obiettivo di ridurre le vulnerabilit&amp;#224;, migliorare la resistenza agli attacchi (che, ricordate, si evolvono costantemente), e proteggere l'integrit&amp;#224; dei sistemi. &lt;/font&gt;&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri"&gt;&lt;font size="3"&gt;Michael segnala anche di essere stato nominato coordinatore del gruppo di lavoro dedicato al &lt;em&gt;Development Process&lt;/em&gt;: per chi lo conosce, questa non pu&amp;#242; che essere una garanzia! (non a caso Michael &amp;#232; stato segnalato tra le &lt;a href="http://www.eweek.com/c/a/Security/The-15-Most-Influential-People-in-Security-Today/9/" target="_blank"&gt;15 figure pi&amp;#249; influenti sulla sicurezza&lt;/a&gt;: probabilmente in questa lista manca qualcuno di importante, e qualcuno &amp;#232; di troppo...;-)..., ma la sua presenza &amp;#232; pi&amp;#249; che meritata!).&lt;/font&gt;&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Una domanda per voi, che pu&amp;#242; sembrare una provocazione ma, davvero, &lt;em&gt;&amp;#232; solo uno spunto di confronto e di discussione aperta&lt;/em&gt;: credete che il modello di sviluppo del codice Open Source abbia, oggi, dei processi analoghi, in termini di efficienza ed efficacia, per assicurare nelle mani degli utenti un codice sorgente che sia della migliore qualit&amp;#224; possibile dal punto di vista della sicurezza?&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/02/15/l-iniziativa-safecode-inizia-a-delinearsi-pubblicato-il-primo-whitepaper.aspx&amp;amp;;title=L'iniziativa SafeCode inizia a delinearsi: pubblicato il primo whitepaper" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/02/15/l-iniziativa-safecode-inizia-a-delinearsi-pubblicato-il-primo-whitepaper.aspx&amp;amp;title=L'iniziativa SafeCode inizia a delinearsi: pubblicato il primo whitepaper" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/02/15/l-iniziativa-safecode-inizia-a-delinearsi-pubblicato-il-primo-whitepaper.aspx&amp;amp;title=L'iniziativa SafeCode inizia a delinearsi: pubblicato il primo whitepaper" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/02/15/l-iniziativa-safecode-inizia-a-delinearsi-pubblicato-il-primo-whitepaper.aspx&amp;amp;title=L'iniziativa SafeCode inizia a delinearsi: pubblicato il primo whitepaper" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/02/15/l-iniziativa-safecode-inizia-a-delinearsi-pubblicato-il-primo-whitepaper.aspx&amp;amp;t=L'iniziativa SafeCode inizia a delinearsi: pubblicato il primo whitepaper" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2894401" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.0.0.0-Microsoft+Strategy+_2600_amp_3B00_+Initiatives/default.aspx">0.0.0.0-Microsoft Strategy &amp;amp; Initiatives</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.1.0.0-Security+_2600_amp_3B00_+Privacy/default.aspx">0.1.0.0-Security &amp;amp; Privacy</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category></item><item><title>Ancora numeri che parlano da soli: Internet Explorer a confronto con Firefox</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/12/01/ancora-numeri-che-parlano-da-soli-internet-explorer-a-confronto-con-firefox.aspx</link><pubDate>Sat, 01 Dec 2007 17:50:47 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2600297</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/2600297.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=2600297</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Chi mi legge da tempo probabilmente alla vista del titolo avrà avuto un &lt;em&gt;deja-vu, &lt;/em&gt;e si sarà ricordato dello &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/06/21/I-primi-6-mesi-di-Windows-Vista-quando-i-numeri-parlano-da-soli.aspx" target="_blank"&gt;scorso post di confronto di vulnerabilità tra &lt;strong&gt;Windows Vista&lt;/strong&gt; e i sistemi operativi precedenti e concorrenti&lt;/a&gt;. Lo stesso collega Jeff Jones che aveva realizzato quell'analisi, ha appena terminato un nuovo interessante &lt;strong&gt;&lt;a href="http://blogs.csoonline.com/internet_explorer_and_firefox_vulnerability_analysis_report" target="_blank"&gt;confronto tra &lt;strong&gt;Internet Explorer&lt;/strong&gt; e &lt;strong&gt;Firefox&lt;/strong&gt;&lt;/a&gt;&lt;/strong&gt;. Perché solo tra questi due browser? Per semplici motivi di diffusione: sono i due browser di fatto più presenti. &lt;/font&gt;&lt;font face="Calibri" size="3"&gt;La dozzina di pagine del &lt;a href="http://blogs.technet.com/security/archive/2007/11/30/download-internet-explorer-and-firefox-vulnerability-analysis.aspx" target="_blank"&gt;report&lt;/a&gt; si leggono molto velocemente, e meritano di essere lette tutte: io vi riporto solo poche considerazioni di sintesi.&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;u&gt;Primo punto&lt;/u&gt;: di solito, come atteggiamento personale, prima di guardare ai difetti degli altri preferisco cercare di risolvere i miei, quindi vi ripropongo la tabella che mostra come è migliorata la situazione tra le diverse versioni di IE: IE7 ha appena compiuto un anno di vita (leggete &lt;a href="http://blogs.msdn.com/ie/archive/2007/11/30/the-first-year-of-ie7.aspx" target="_blank"&gt;il post&lt;/a&gt; del team di IE7 a riguardo) e quindi è possibile metterlo a confronto con IE6 &lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://blogs.technet.com/blogfiles/feliciano_intini/WindowsLiveWriter/AncoranumericheparlanoInternetExplorerha_FA39/IE%20trend_2.jpg"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="251" alt="IE trend" src="http://blogs.technet.com/blogfiles/feliciano_intini/WindowsLiveWriter/AncoranumericheparlanoInternetExplorerha_FA39/IE%20trend_thumb.jpg" width="415" border="0"&gt;&lt;/a&gt; &lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Il trend di riduzione c'è indubbiamente, ma si può ancora migliorare. &lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;u&gt;Secondo punto&lt;/u&gt;: se guardo alla tabella di confronto tra IE e Firefox che vi riporto sotto e rileggo l'articolo in cui &lt;a href="http://www.news.com/Mozilla%20Were%20more%20secure%20than%20Microsoft/2100-1032_3-5630529.html" target="_blank"&gt;Mozilla dichiarava di essere un browser più sicuro di IE&lt;/a&gt; mi viene da dire che il principio evangelico usato al punto precedente (di togliere la trave dal proprio occhio prima di affannarsi a togliere la pagliuzza dall'occhio degli altri ...) sarebbe meglio che fosse adottato anche da Mozilla... ;-)&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;a href="http://blogs.technet.com/blogfiles/feliciano_intini/WindowsLiveWriter/AncoranumericheparlanoInternetExplorerha_FA39/IEvsFirefox_2.jpg"&gt;&lt;img style="border-top-width: 0px; border-left-width: 0px; border-bottom-width: 0px; border-right-width: 0px" height="243" alt="IEvsFirefox" src="http://blogs.technet.com/blogfiles/feliciano_intini/WindowsLiveWriter/AncoranumericheparlanoInternetExplorerha_FA39/IEvsFirefox_thumb.jpg" width="413" border="0"&gt;&lt;/a&gt; &lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;u&gt;Terzo punto&lt;/u&gt;: l'analisi ha dato modo di confrontare anche i due diversi modelli di supporto del ciclo di vita di prodotto. Firefox ha &lt;em&gt;lifecycle&lt;/em&gt; molto più brevi di IE e questo ha una importante implicazione di sicurezza: la probabilità che ci siano in circolazione versioni non più supportate (e quindi prive delle ultime patch di sicurezza) è molto più elevata.&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Detto questo, sono il primo a dire che non mi sentirei di avere un atteggiamento trionfalistico: sulla base della mia esperienza devo dire che dobbiamo proprio ad Internet Explorer molta della pessima reputazione che Microsoft ancora ha rispetto alla sicurezza. Dall'altra parte vi rammento che IE è il prodotto più delicato in termini di compatibilità applicativa e quindi il più difficile da migliorare: stravolgere le funzionalità di IE significa bloccare un numero impressionante di applicazioni web. &lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Questo non deve naturalmente frenare il processo di evoluzione: i numeri esposti in questo report credo dimostrino ancora una volta che l'&lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx" target="_blank"&gt;SDL&lt;/a&gt; (IE7 è il primo ad averlo completato tutto) stia producendo i suoi frutti.&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2600297" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.5-Internet+Explorer+Security/default.aspx">3.5-Internet Explorer Security</category></item><item><title>Importanti conferme dal report SANS Top-20 2007 sull'evoluzione dei Security Risks</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/11/30/importanti-conferme-dal-report-sans-top-20-2007-sull-evoluzione-dei-security-risks.aspx</link><pubDate>Fri, 30 Nov 2007 16:18:48 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2594855</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/2594855.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=2594855</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Il report &lt;strong&gt;SANS Top-20&lt;/strong&gt; è storicamente una delle più importanti risorse nelle mani del professionista di sicurezza per apprendere l'evoluzione delle minacce dirette ai sistemi informatici. Deve il suo nome "Top-20" al fatto che quando è stato stilato nella sua seconda versione (nel 2001) comprendeva la lista delle 20 vulnerabilità considerate più critiche (la prima versione del 2000 aveva una lista di solo 10 vulnerabilità). Negli anni poi il report ha evoluto la sua struttura, con la suddivisione delle vulnerabilità più critiche (che nel tempo sono aumentate) in una serie di categorie: &lt;em&gt;Client-side Vulnerabilities&lt;/em&gt;, &lt;em&gt;Server-side Vulnerabilities&lt;/em&gt;, &lt;em&gt;Security Policy &amp;amp; Personnel&lt;/em&gt;, &lt;em&gt;Application Abuse&lt;/em&gt;, &lt;em&gt;Network Devices&lt;/em&gt;, &lt;em&gt;Zero Day Attacks&lt;/em&gt;. &lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Nella versione del report appena pubblicato per il 2007, "&lt;a href="http://www.sans.org/top20/2007/top20.pdf" target="_blank"&gt;&lt;strong&gt;SANS Top-20 2007 Security Risks&lt;/strong&gt;&lt;/a&gt;", l&lt;/font&gt;&lt;font face="Calibri" size="3"&gt;a sintesi dell'analisi è molto chiara e desidero riportarvela nella versione originale (estratta dal relativo &lt;a href="http://www.sans.org/top20/2007/press_release.php" target="_blank"&gt;Executive Summary&lt;/a&gt;):&lt;/font&gt;&lt;/p&gt; &lt;blockquote&gt; &lt;p&gt;&lt;em&gt;"&lt;font color="#0000ff"&gt;The cyber arms race continues. Cyber criminals and cyber spies have shifted their focus again, successfully evading the countermeasures that most companies and government agencies have worked for years to put into place. Facing &lt;u&gt;real improvements in system and network security&lt;/u&gt;, the attackers now have two new prime targets that allow them to evade firewalls, antivirus, and even intrusion prevention tools: &lt;u&gt;users who are easily misled&lt;/u&gt; and &lt;u&gt;custom-built applications&lt;/u&gt;. This is a major shift from prior years when attackers limited most of their targets to flaws in commonly used software&lt;/font&gt;"&lt;/em&gt;&lt;/p&gt;&lt;/blockquote&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;In questa sintesi e nel report di dettaglio ci sono molte conferme alle diverse considerazioni che ho già avuto modo di condividere, sia quando ho parlato dei &lt;/font&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/pages/risorse-sulle-17-perle-della-security-governance.aspx" target="_blank"&gt;&lt;font face="Calibri" size="3"&gt;principi di Security Governance&lt;/font&gt;&lt;/a&gt;&lt;font face="Calibri" size="3"&gt;, che del recente &lt;/font&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/10/23/rilasciato-il-nuovo-microsoft-security-intelligence-report.aspx" target="_blank"&gt;&lt;strong&gt;&lt;font face="Calibri" size="3"&gt;Microsoft Security Intelligence Report v3&lt;/font&gt;&lt;/strong&gt;&lt;/a&gt;&lt;font face="Calibri" size="3"&gt;:&lt;/font&gt;&lt;/p&gt; &lt;ul&gt; &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;u&gt;I reali miglioramenti dei sistemi operativi&lt;/u&gt; ("&lt;em&gt;&lt;font color="#0000ff"&gt;Operating systems have fewer vulnerabilities that can lead to massive Internet worms&lt;/font&gt;&lt;/em&gt;")e della sicurezza di rete, che portano chi attacca a cercare &lt;u&gt;nuovi punti deboli&lt;/u&gt;, ora identificati nella:&lt;/font&gt;&lt;/li&gt; &lt;ul&gt; &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;u&gt;poca robustezza della sicurezza applicativa del software realizzato in casa, e l'urgenza di un processo come il &lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx" target="_blank"&gt;&lt;strong&gt;SDL&lt;/strong&gt;&lt;/a&gt;&lt;/u&gt;: "&lt;em&gt;&lt;font color="#0000ff"&gt;Until colleges that teach programmers and companies that employ programmers ensure that developers learn secure coding, and until those employers ensure that they work in an effective secure development life cycle, we will continue to see major vulnerabilities in nearly half of all Web applications&lt;/font&gt;.&lt;/em&gt;" &lt;/font&gt;&lt;/li&gt; &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;u&gt;Debolezza degli utenti nei confronti degli attacchi di &lt;em&gt;social engineering&lt;/em&gt;&lt;/u&gt;, anche in virtù dell' &lt;u&gt;aumento di attacchi verso il client&lt;/u&gt;: "&lt;em&gt;&lt;font color="#0000ff"&gt;Today it is equally important, perhaps even more important, to prevent users having their computers compromised via malicious web pages or other client-targeting attacks&lt;/font&gt;&lt;/em&gt;"&lt;/font&gt;&lt;/li&gt;&lt;/ul&gt; &lt;li&gt;&lt;font face="Calibri" size="3"&gt;Necessità di continuare a fare &lt;u&gt;attività di hardening&lt;/u&gt;: "&lt;em&gt;&lt;font color="#0000ff"&gt;The default configurations for many operating systems and services continue to be weak and continue to include default passwords&lt;/font&gt;&lt;/em&gt;"&lt;/font&gt;&lt;/li&gt; &lt;li&gt;&lt;font face="Calibri" size="3"&gt;L'urgente attenzione verso la &lt;em&gt;&lt;u&gt;Data Protection&lt;/u&gt;&lt;/em&gt;: "&lt;em&gt;&lt;font color="#0000ff"&gt;it is now critical to check the nature of any data leaving an organization's boundary&lt;/font&gt;&lt;/em&gt;"&lt;/font&gt;&lt;/li&gt;&lt;/ul&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Gli altri spunti del report sono davvero tanti, e possono aiutare concretamente nell'analisi di rischio che ogni azienda dovrebbe realizzare in modo costante, quindi buona lettura!&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2594855" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0-Data+Security/default.aspx">4.0-Data Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.2-Social+Engineering/default.aspx">4.2-Social Engineering</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/1.0-Network+Security/default.aspx">1.0-Network Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.0-Host+Security/default.aspx">2.0-Host Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.4-Malware+and+Attack+analysis/default.aspx">2.4-Malware and Attack analysis</category></item><item><title>Microsoft partecipa alla nuova SAFECode alliance</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/10/24/microsoft-partecipa-alla-nuova-safecode-alliance.aspx</link><pubDate>Wed, 24 Oct 2007 16:14:14 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2243914</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/2243914.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=2243914</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Prima che mi dimentichi desideravo segnalarvi al volo un'altra notizia interessante emersa all'RSA Europe Conference: è nata una nuova iniziativa di collaborazione industriale di tipo non-profit, &lt;a href="http://www.safecode.org/" target="_blank"&gt;&lt;strong&gt;Software Assurance Forum for Excellence in Code (SAFECode)&lt;/strong&gt;&lt;/a&gt;, avviata da &lt;u&gt;EMC, Juniper Networks, Microsoft, SAP, e Symantec&lt;/u&gt;. La missione di questo forum è aumentare la comprensione (sia internamente all'industria IT, che esternamente) delle &lt;em&gt;best practices&lt;/em&gt; relative al progetto, realizzazione e distribuzione di applicazioni, servizi ed hardware che abbiano &lt;u&gt;il software come comune denominatore&lt;/u&gt;. Interessante anche l'impegno nel migliorare i percorsi formativi per gli sviluppatori , in particolar modo sul tema sicurezza. Come potete intuire la presenza di Microsoft è giustificata dal forte interesse a condividere con gli altri vendor il proprio processo di &lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx" target="_blank"&gt;Security Development Lifecycle (SDL)&lt;/a&gt;: nonostante l'SDL stia ampiamente dimostrando di essere uno dei migliori modelli sul mercato, può e ovviamente deve essere ulteriormente migliorato tramite la collaborazione con le altre aziende leader nello sviluppo del software. &lt;/font&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2243914" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.0.0.0-Microsoft+Strategy+_2600_amp_3B00_+Initiatives/default.aspx">0.0.0.0-Microsoft Strategy &amp;amp; Initiatives</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.1.0.0-Security+_2600_amp_3B00_+Privacy/default.aspx">0.1.0.0-Security &amp;amp; Privacy</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category></item><item><title>Hackers o Crackers ? In Microsoft solo “%41%43%45%20%54%65%61%6d”</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/10/09/hackers-o-crackers-in-microsoft-solo-41-43-45-20-54-65-61-6d.aspx</link><pubDate>Tue, 09 Oct 2007 09:18:44 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:2141291</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/2141291.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=2141291</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Alla fine di agosto è nato un blog di Microsoft mooolto interessante per i veri appassionati di sicurezza (come me e voi), dal nome suggestivo: "&lt;a href="http://blogs.msdn.com/hackers" target="_blank"&gt;Hackers @ Microsoft&lt;/a&gt;". L'ovvio intento è quello di condividere le esperienze più interessanti del team che supporta il processo del &lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx" target="_blank"&gt;Security Development Lifecycle&lt;/a&gt; con le tecniche di &lt;em&gt;penetration testing&lt;/em&gt; e &lt;em&gt;security code review&lt;/em&gt;. Dopo il post di benvenuto il blog è andato in stand-by. Fortunatamente è riemerso in questi giorni, con una curiosa novità: il nome (non l'indirizzo, che rimane &lt;a title="http://blogs.msdn.com/hackers" href="http://blogs.msdn.com/hackers"&gt;http://blogs.msdn.com/hackers&lt;/a&gt;) è cambiato, diventando un impronunciabile &lt;strong&gt;"%41%43%45%20%54%65%61%6d&lt;/strong&gt;" (che dovrebbe essere la codifica di "ACE Team", il gruppo di Application Consulting &amp;amp; Engineering che si occupa di sicurezza applicativa, performance e privacy, dotato anche di &lt;a href="http://blogs.msdn.com/ace_team" target="_blank"&gt;blog&lt;/a&gt;). Motivo di tale modifica è il desiderio di (traduco liberamente) "attenuare le perplessità della media dei lettori che potrebbero non comprendere bene la differenza tra i gli ethical hackers e i cattivi, e inavvertitamente associare Microsoft alla connotazione negativa di tale termine...". Vi vedo che state sorridendo sotto i baffi, e vi capisco ... ma vi chiedo di essere indulgenti&lt;/font&gt;&lt;font face="Calibri" size="3"&gt;: questo atteggiamento che sembra una sorta di censura è in realtà solo il frutto della cultura anglosassone che ha un'attenzione spasmodica per le pubbliche relazioni. L'uomo anglosassone non riesce a vivere gli imprevisti, ha bisogno di essere sempre preparato a priori rispetto a quello che deve affrontare in pubblico, perché teme di non saper gestire al volo le situazioni. &lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Anche se sono convinto che il nome delle cose ricopre una parte fondamentale per la definizione delle stesse, rispetto al blog "&lt;a href="http://blogs.msdn.com/hackers" target="_blank"&gt;Hackers @ Microsoft&lt;/a&gt;" sinceramente non credo che ci fosse bisogno di prendere le distanze dalla connotazione negativa del termine hacker, perché ritengo sia ovvio il contesto positivo nel quale lo si usa... ma, come detto, gli anglossassoni sono paranoici su queste cose. Personalmente non riesco facilmente a usare i due termini per distinguere i ricercatori di sicurezza buoni (&lt;em&gt;hackers&lt;/em&gt;) da quelli cattivi (&lt;em&gt;crackers&lt;/em&gt;), forse anche per l'assonanza del secondo termine con gli snack salati...&amp;nbsp; Io preferisco separare l'atteggiamento tecnico dall'intenzione con cui si operano certe azioni, e vedo nell'hacker la passione di non fermarsi di fronte all'evidenza e di andare oltre, cercando di conoscere a fondo un sistema, meglio di chiunque altro. Questo atteggiamento permette sì di individuare meccanismi per aggirare le limitazioni che un sistema di sicurezza intende imporre, ma il decidere di sfruttare questa conoscenza per danneggiare gli altri è un altra storia e va chiamato con il suo vero nome: è un crimine. Voi cosa ne pensate ?&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;In ogni caso, nome impronunciabile a parte, non mancate di aggiungere questo blog ai vostri feed, e non perdete di leggere il post dal titolo "&lt;a href="http://blogs.msdn.com/hackers/archive/2007/10/04/the-difference-between-pentesting-and-an-application-development-security-process-part-i.aspx" target="_blank"&gt;The difference between pentesting and an application development security process Part I&lt;/a&gt;", dove si ribadisce l'importanza dell'adozione di un processo di sviluppo di codice sicuro (per indirizzare le "root cause" delle vulnerabilità e non solo gli effetti come fa il pentest), e la considerazione (che condivido appieno) di una sostanziale convergenza tra industry diverse nei confronti dell'approccio alla sicurezza: che siate un cliente bancario, manifatturiero o telecom, l'obiettivo è sempre quello di proteggere adeguatamente i dati dei clienti (ricordate la &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/06/27/Le-17-perle-della-Security-Governance.aspx" target="_blank"&gt;16a perla di Security Governance&lt;/a&gt; ?).&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=2141291" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category></item><item><title>Brevi conferme ad alcune perle di security governance</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/07/30/brevi-conferme-ad-alcune-perle-di-security-governance.aspx</link><pubDate>Mon, 30 Jul 2007 16:16:14 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1652768</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/1652768.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=1652768</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Non lo faccio (solo) per farmi bello ... ;-), ma in questi giorni ho letto qualche articolo che conferma alcune delle considerazioni fatte nelle mie famose "&lt;em&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/06/27/Le-17-perle-della-Security-Governance.aspx" target="_blank"&gt;17 perle di security governance&lt;/a&gt;&lt;/em&gt;", e ho pensato di condividerli per consolidare l'importanza di queste &lt;em&gt;best practice&lt;/em&gt;:&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Perla N° 15: necessità e urgenza dei processi di &lt;/font&gt;&lt;font face="Calibri"&gt;&lt;font size="3"&gt;&lt;em&gt;secure code development&lt;br&gt;&lt;/em&gt;&lt;strong&gt;&lt;a href="http://www.computerworld.com/action/article.do?command=viewArticleBasic&amp;amp;articleId=9027947&amp;amp;intsrc=news_ts_head" target="_blank"&gt;Study: Largest vendors account for fewer software flaws&lt;/a&gt;&lt;/strong&gt;&lt;br&gt;In sintesi: &lt;em&gt;&lt;font size="2"&gt;The top 10 most vulnerable software vendors, including Microsoft, are contributing a smaller percentage of all vulnerability disclosures per year compared to five years ago, an IBM analysis says&lt;/font&gt;&lt;/em&gt;. &lt;br&gt;E tra le diverse considerazioni: &lt;font size="2"&gt;&lt;em&gt;"...&lt;/em&gt;&lt;/font&gt;&lt;/font&gt;&lt;font size="2"&gt;&lt;em&gt;the most vulnerable vendors typically have also been the biggest software vendors and those with the largest installed bases. Traditionally, security researchers and hackers have gone after vendors with the biggest installed bases because that is where they can have the biggest impact. As larger vendors begin to do a better job of locking down their software, hackers and software researchers have begun focusing their attention on newer vendors and their applications ...&lt;font&gt;"&lt;/font&gt;&lt;/em&gt;&lt;/font&gt;&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Perla N° 4: la sicurezza nei rapporti con partner che accedono alla nostra rete&lt;br&gt;&lt;/font&gt;&lt;a href="http://www.darkreading.com/document.asp?doc_id=130101&amp;amp;WT.svl=news1_3" target="_blank"&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;Third Parties Fumble Data Handoffs&lt;/strong&gt;&lt;/font&gt;&lt;/a&gt;&lt;br&gt;&lt;font face="Calibri" size="3"&gt;In sintesi: &lt;font size="2"&gt;&lt;em&gt;Companies are learning -- the hard way -- that the security chain is only as good as its weakest link. In the past few days, two major organizations have suffered breaches of their constituents' personal data -- not because of something they did, but because of something their partners did&lt;/em&gt;&lt;/font&gt;.&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Perla N° 2: necessità ed efficacia delle Security Policy&lt;br&gt;&lt;/font&gt;&lt;a href="http://www.bcs.org/server.php?show=conWebDoc.13304" target="_blank"&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;Firms urged to educate staff on ICT policies&lt;/strong&gt;&lt;/font&gt;&lt;/a&gt;&lt;br&gt;&lt;font face="Calibri" size="3"&gt;In sintesi: &lt;em&gt;&lt;font size="2"&gt;Over three-quarters of employers do not take steps to make sure their staff understand the ICT policies they have in place, according to new research&lt;/font&gt;&lt;/em&gt;.&lt;br&gt;&lt;/font&gt;&lt;font face="Calibri" size="3"&gt;&lt;/font&gt;&lt;/p&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Come promesso ho anche aggiornato il &lt;a href="http://blogs.technet.com/feliciano_intini/pages/risorse-sulle-17-perle-della-security-governance.aspx" target="_blank"&gt;mini-portale&lt;/a&gt; con i link a questi articoli.&lt;/p&gt;&lt;/font&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=1652768" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/6.0-Security+Foundations+_2800_Processes_2900_/default.aspx">6.0-Security Foundations (Processes)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/6.1.0-Sec+Management/default.aspx">6.1.0-Sec Management</category></item><item><title>Sei sicuro della sicurezza del TUO codice ?</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/06/28/Sei-sicuro-della-sicurezza-del-TUO-codice.aspx</link><pubDate>Thu, 28 Jun 2007 10:22:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1383576</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>4</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/1383576.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=1383576</wfw:commentRss><description>Delle "17 perle" di cui vi ho appena detto, quella che ha suscitato maggiori domande di approfondimento nei 3 eventi in cui ho avuto modo di parlarne è stata appunto la 15a:

	Sei sicuro della sicurezza del TUO codice ?

Il concetto di fondo che ho espresso riguardo a questo punto è esattamente quanto avevo già indicato al termine del mio post precedente, che vi riporto: con l'irrobustimento della piattaforma di base, chi attacca tenderà nel tempo a spostare la sua attenzione verso gli strati più alti a livello applicativo, sul codice custom, quello scritto dalle terzi parti o dal cliente stesso, dove sarà più facile ritrovare bug di sicurezza da sfruttare per un attacco, più mirato ma non meno pericoloso...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/06/28/Sei-sicuro-della-sicurezza-del-TUO-codice.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=1383576" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category></item><item><title>I primi 6 mesi di Windows Vista: quando i numeri parlano da soli</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/06/21/I-primi-6-mesi-di-Windows-Vista-quando-i-numeri-parlano-da-soli.aspx</link><pubDate>Thu, 21 Jun 2007 17:24:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1315988</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>40</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/1315988.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=1315988</wfw:commentRss><description>Se avete letto il mio precedente post, quando il mio collega Jeff Jones ha pubblicato il report simile sui primi 90 giorni di Windows Vista, sapete già come la penso sulle statistiche di confronto delle vulnerabilità tra i diversi sistemi operativi. Ma i risultati che emergono da questo nuovo report, stilato a 6 mesi esatti dalla disponibilità di Windows Vista, meritano la giusta attenzione. Come potete notare dalla prima delle quattro tabelle presenti nel report i numeri parlano davvero da soli:
...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/06/21/I-primi-6-mesi-di-Windows-Vista-quando-i-numeri-parlano-da-soli.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=1315988" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.0-Host+Security/default.aspx">2.0-Host Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/2.2-Windows+Vista+Security/default.aspx">2.2-Windows Vista Security</category></item><item><title>MOICE: la sicurezza di Open XML offre una protezione retroattiva per Office pre-2007</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/05/15/MOICE-la-sicurezza-di-Open-XML-offre-una-protezione-retroattiva-per-Office-pre-2007.aspx</link><pubDate>Tue, 15 May 2007 00:18:00 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:964886</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/964886.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=964886</wfw:commentRss><description>Un post da non perdere è quello in cui David LeBlanc spiega il tool di prossima pubblicazione MOICE, "Microsoft Office Isolated Conversion Environment". Lasciandovi il piacere di leggerlo per intero, richiamo in questa sede alcuni spunti interessanti che confermano diversi elementi di strategia di sicurezza già accennati nel mio blog. Cosa è MOICE ? ...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/05/15/MOICE-la-sicurezza-di-Open-XML-offre-una-protezione-retroattiva-per-Office-pre-2007.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=964886" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0-Application+Security/default.aspx">3.0-Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">3.1-Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.2-Office+Security/default.aspx">3.2-Office Security</category></item></channel></rss>