<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Security e Virtualization Blog di Feliciano Intini (e il suo team PCfSV2) : Open Source Software Security</title><link>http://blogs.technet.com/feliciano_intini/archive/tags/Open+Source+Software+Security/default.aspx</link><description>Tags: Open Source Software Security</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>“Sicurezza, open source, codice proprietario, interoperabilità” alla 2a Giornata della sicurezza in Sardegna</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/11/03/sicurezza-open-source-codice-proprietario-interoperabilit-alla-2a-giornata-della-sicurezza-in-sardegna.aspx</link><pubDate>Mon, 03 Nov 2008 13:56:14 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3146335</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3146335.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3146335</wfw:commentRss><description>Mercoled&amp;#236; prossimo, 5 novembre 2008, sar&amp;#242; ospite della seconda edizione della &amp;quot; Giornata della sicurezza informatica in Sardegna &amp;quot;, organizzata da Sardegna Ricerche e dal Lab. Intelligenza d'ambiente di Sardegna DistrICT . Come riporta...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/11/03/sicurezza-open-source-codice-proprietario-interoperabilit-alla-2a-giornata-della-sicurezza-in-sardegna.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3146335" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Incident+Response/default.aspx">Security Incident Response</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Management/default.aspx">Security Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Eventi/default.aspx">z-Eventi</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Responsible_2F00_full+disclosure/default.aspx">Responsible/full disclosure</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Open+Source+Software+Security/default.aspx">Open Source Software Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Vulnerability+Handling/default.aspx">Vulnerability Handling</category></item><item><title>Microsoft, Open Source e Sicurezza: parliamone in modo costruttivo</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/08/01/microsoft-open-source-e-sicurezza-parliamone-in-modo-costruttivo.aspx</link><pubDate>Fri, 01 Aug 2008 11:14:54 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3096564</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>8</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3096564.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3096564</wfw:commentRss><description>Ho avuto il piacere di essere ospitato ieri su Punto Informatico (che ringrazio per la disponibilit&amp;#224; a pubblicare un mio intervento) per un commento al dibattito sul tema Open Source e Sicurezza scatenato dalla ricerca Fortify ( Open Source Security...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/08/01/microsoft-open-source-e-sicurezza-parliamone-in-modo-costruttivo.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3096564" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.0.0.0+Microsoft+Strategy+and+Initiatives/default.aspx">0.0.0.0 Microsoft Strategy and Initiatives</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.1.0.0+Security+and+Privacy/default.aspx">0.1.0.0 Security and Privacy</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.2.2+OSS+Strategy/default.aspx">0.2.2 OSS Strategy</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Open+Source+Software+Security/default.aspx">Open Source Software Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.1.1.0+Trustworthy+Computing+_2800_TwC_2900_+/default.aspx">0.1.1.0 Trustworthy Computing (TwC) </category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.2.0+Interoperability/default.aspx">0.2.0 Interoperability</category></item><item><title>Ancora sulla presunta superiorit&amp;#224; del software Open Source nella gestione delle vulnerabilit&amp;#224;: un bug fossile e il lancio di oCERT</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx</link><pubDate>Wed, 14 May 2008 17:13:02 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3055089</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3055089.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3055089</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Lungi da me scendere nell'arena delle guerre di religione (mi conoscete ormai, no?), ma un paio di articoletti letti in questi giorni mi spingono a riprendere il tema del confronto sugli aspetti di sicurezza tra &lt;strong&gt;Windows&lt;/strong&gt; e il software &lt;strong&gt;Open Source&lt;/strong&gt;. Questi due articoli, a mio parere, confermano le considerazioni che ho fatto in un &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx" target="_blank"&gt;mio post recente&lt;/a&gt; (che ha ovviamente scatenato un picco di commenti...) in cui confutavo quello che continuo a sentire come uno dei motivi principali, se non addirittura l'unico motivo di chi proclama &lt;u&gt;la presunta superiorit&amp;#224; del software Open Source in area sicurezza: l'ispezionabilit&amp;#224; del codice come garanzia di minori vulnerabilit&amp;#224;&lt;/u&gt;. Scusatemi se mi cito da solo, avevo detto:&lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;&amp;quot;...con tutto il&amp;#160; rispetto per le community open source (che ammiro), ma &lt;u&gt;il fatto che ci siano &lt;strong&gt;tanti che possano&lt;/strong&gt; fare una revisione di sicurezza di codice open, non &amp;#232; assolutamente equivalente a dire che &lt;strong&gt;tanti facciano davvero&lt;/strong&gt; tale revisione e altrettanti siano in grado di &lt;strong&gt;farla bene.&amp;quot;&lt;/strong&gt;&lt;/u&gt;&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Eccovi i due articoli che supportano il mio punto di vista: &lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.scmagazine.com/uk/news/article/808845/developer-reveals-25-year-old-software-bug/" target="_blank"&gt;&lt;strong&gt;Developer reveals 25 year old software bug&lt;/strong&gt;&lt;/a&gt;&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font color="#0000ff"&gt;A Swiss developer seems to have confounded the theory that open source software is the quickest to be patched, by revealing a bug in the BSD software distribution which has remained unpatched for at least 25 years. &lt;u&gt;Advocates of open source software argue that because of the large number of people working on such projects, bugs are quicker to spot and patch. But developer Marc Balmer's efforts have seemingly proved the opposite&lt;/u&gt;. He reported the filesystem bug in his blog on Saturday. &amp;quot;Much to my surprise, I not only found this problem in all other BSDs or BSD-derived systems like Mac OS X, but also in very old BSD versions,&amp;quot; Balmer wrote. &amp;quot;&lt;u&gt;The bug has been around for roughly &lt;strong&gt;25 years&lt;/strong&gt; or more&lt;/u&gt;.&amp;quot;&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;E' solo uno spunto per sorridere e riflettere: non sto dicendo che anche nella piattaforma Windows non vi siano bug fossili come questo, ma davvero, siamo tutti nella stessa barca... &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Per strapparvi un altro sorriso: non mi venite a dire che lo sviluppatore ha segnalato questa scoperta perch&amp;#233; sotto sotto &amp;#232; il cugino di &lt;a href="http://www.mclips.it/archive/2008/04/26/one-day-with-steve-ballmer-14-domande-unplugged-a-steve-ballmer.aspx" target="_blank"&gt;Steve Ballmer&lt;/a&gt; visto il cognome che si ritrova...&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Il secondo articolo &amp;#232; relativo al lancio dell'iniziativa &lt;strong&gt;oCERT&lt;/strong&gt; (&lt;strong&gt;Open Source Computer Emergency Response Team&lt;/strong&gt;):&lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.computerworld.com/action/article.do?command=viewArticleBasic&amp;amp;taxonomyName=open_source&amp;amp;articleId=9083458&amp;amp;taxonomyId=88&amp;amp;intsrc=kc_feat" target="_blank"&gt;&lt;strong&gt;Response team boosts open-source security&lt;/strong&gt;&lt;/a&gt;&lt;/font&gt;&lt;/p&gt;    &lt;p&gt;&lt;font color="#0000ff"&gt;IT managers often assume that open-source software is more secure than proprietary commercial software. Anyone who uses open source can examine the original code to spot any lurking vulnerabilities, and potentially even fix the vulnerabilities themselves. With proprietary software, you have to trust the vendor to do it all for you. But open source's &lt;u&gt;supposed&lt;/u&gt; security advantage assumes three things: 1) someone is actually looking at the code, 2) security vulnerabilities are getting reported and fixed, and 3) information about those fixes makes its way to Linux distributors and other software vendors, which apply the fixes to their products. &lt;u&gt;But what things aren't happening? As a customer, how can you be sure?&lt;/u&gt;&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Se si riconosce la &lt;a href="http://blogs.zdnet.com/open-source/?p=2392" target="_blank"&gt;necessit&amp;#224;&lt;/a&gt; di una iniziativa come l'oCERT per consolidare centralmente le segnalazioni delle vulnerabilit&amp;#224; e agevolare l'inserimento delle relative correzioni in tutte le possibili distribuzioni si sta implicitamente ammettendo che il processo di gestione delle vulnerabilit&amp;#224; del modello collaborativo Open Source cos&amp;#236; come &amp;#232; ora non &amp;#232; poi cos&amp;#236; infallibile e garanzia di maggiore sicurezza...&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Quindi, intanto sono benvenute le iniziative come l'oCERT che contribuiscono a migliorare i processi tipo &lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx" target="_blank"&gt;&lt;strong&gt;SDL&lt;/strong&gt;&lt;/a&gt; anche in ambito Open Source, e se qualcun altro mi parla di &amp;quot;&lt;em&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/06/28/Sei-sicuro-della-sicurezza-del-TUO-codice.aspx"&gt;many eyeballs lead to secure code&lt;/a&gt;&lt;/em&gt;&amp;quot;... lo prendo a morsi!&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;;title=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;title=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;title=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;title=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;t=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3055089" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Incident+Response/default.aspx">Security Incident Response</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Open+Source+Software+Security/default.aspx">Open Source Software Security</category></item><item><title>Quale, tra Windows, Mac OS e Linux, &amp;#232; il sistema pi&amp;#249; sicuro?</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx</link><pubDate>Tue, 01 Apr 2008 15:36:47 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3025184</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>14</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3025184.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3025184</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Il &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/03/31/non-godo-dei-tempi-duri-che-sta-attraversando-la-sicurezza-di-apple.aspx" target="_blank"&gt;mio post di ieri&lt;/a&gt; sulle problematiche di sicurezza di Apple e quello letto oggi su &lt;a href="http://punto-informatico.it/p.aspx?i=2240156" target="_blank"&gt;Punto Informatico&lt;/a&gt;, hanno riacceso l'idea che vi avevo lanciato nel &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/12/24/un-augurio-per-natale-abbandoniamo-i-fanatismi-tecnologici.aspx" target="_blank"&gt;mio post di Natale&lt;/a&gt;, quando vi promettevo che vi avrei parlato della inconfrontabilit&amp;#224; tra i sistemi operativi che competono tra loro sul mercato, ora essenzialmente &lt;strong&gt;Windows&lt;/strong&gt;, &lt;strong&gt;Mac OS&lt;/strong&gt; e &lt;strong&gt;Linux&lt;/strong&gt;. All'inizio della mia esperienza in Microsoft, da puro tecnico e con la testa ancora presa dal sacro fuoco della teoria accademica, non capivo bene perch&amp;#233; non si affrontasse il raffronto tra sistemi operativi concorrenti in termini strettamente tecnici e di architettura, e di confronto di funzionalit&amp;#224; di sicurezza. Dopo un po' di anni a lavorare sul fronte e in trincea sugli aspetti di sicurezza, a fianco dei clienti (grandi clienti, con reparti IT sterminati...) impegnati ad usare realmente i prodotti Microsoft per realizzare soluzioni di business, ho piano piano capito perch&amp;#232; il mio punto di vista iniziale, &amp;quot;da smanettone&amp;quot;, era limitato. &lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Tra parentesi, ci tengo a farvi presente che &amp;#232; proprio questo atteggiamento limitato da semplice smanettone, che vede il suo mondo iniziare e finire al solo computer (o ai soli computer) che ha a casa nello suo piccolo (o grande) laboratorio, che &amp;#232; spesso alla base delle guerre di religione a cui assistiamo... (Ho la massima ammirazione per gli smanettoni di questo tipo, ma spesso &amp;#232; proprio da alcuni di loro che vedo un atteggiamento ottuso di guerra preconcetta...)&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Vi riporto le tre considerazioni importanti che sono alla base della mia idea di essenziale inconfrontabilit&amp;#224;, parzialmente emerse anche da alcune considerazioni che condivido dell&lt;font face="Calibri" size="3"&gt;'articolo di Annunziata su Punto Informatico (c&lt;/font&gt;i sono anche diverse considerazioni che non condivido, ma su queste ci torno su a breve...;-). &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;&lt;em&gt;Lo scenario di rischio che vivono i diversi sistemi operativi concorrenti &amp;#232; profondamente diverso in virt&amp;#249; della diversa quota di mercato e della diversa appetibilit&amp;#224; dei dati da carpire&lt;/em&gt;&lt;/strong&gt;. Si pu&amp;#242; confrontare un sistema operativo client adottato da milioni di utenti con altri diffusi molto molto meno? Non credo proprio. L'interesse da parte di chi intende attaccare &amp;#232; per forza orientato verso le piattaforme pi&amp;#249; diffuse e che possono far ottenere maggior guadagno con minor investimento possibile in termini di ricerca. L'attenzione e la ricerca di vulnerabilit&amp;#224; &amp;#232; per forza sbilanciato verso la piattaforma Microsoft che ha un mercato molto molto pi&amp;#249; appetibile.&lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Altra piccola parentesi: &amp;#232; bene anche tener presente che (ed &lt;u&gt;&amp;#232; uno dei trend attuali pi&amp;#249; importanti&lt;/u&gt;) quando l'intento diventa criminale e l'approccio professionista per puntare alla compromissione di un sistema ben focalizzato, non c'&amp;#232; piattaforma o investimento che tenga... il gioco di attacco/difesa &amp;#232; molto pi&amp;#249; arduo ed estremo...&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Intanto una considerazione su questo punto: il fatto che la piattaforma Microsoft sia nell'occhio del ciclone pi&amp;#249; di altri non sempre &amp;#232; un punto a sfavore. Sono convinto che la massiccia diffusione dei sistemi e l'estrema attenzione di chi cerca di bucare Windows siano &lt;u&gt;la migliore piattaforma di &lt;em&gt;security testing&lt;/em&gt; che ci sia&lt;/u&gt;, molto molto meglio della famosa &amp;quot;&lt;em&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/06/28/Sei-sicuro-della-sicurezza-del-TUO-codice.aspx" target="_blank"&gt;many eyeballs lead to secure code&lt;/a&gt;&lt;/em&gt;&amp;quot; cara ai sostenitori open source. Fatemi dire una volta per tutte cosa penso al riguardo: con tutto il&amp;#160; rispetto per le community open source (che ammiro), ma &lt;u&gt;il fatto che ci siano &lt;strong&gt;tanti che possano&lt;/strong&gt; fare una revisione di sicurezza di codice open, non &amp;#232; assolutamente equivalente a dire che &lt;strong&gt;tanti facciano davvero&lt;/strong&gt; tale revisione e altrettanti siano in grado di &lt;strong&gt;farla bene&lt;/strong&gt;&lt;/u&gt;. &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;em&gt;&lt;strong&gt;La fruibilit&amp;#224; da parte degli utenti meno tecnici e la gestibilit&amp;#224; dei computer in ambienti aziendali &amp;#232; notevolmente diversa tra questi sistemi operativi concorrenti&lt;/strong&gt;&lt;/em&gt;. Per l'ambito in cui sono nati e per la storia evolutiva che stanno vivendo, solo ora questi diversi SO cominciano ad essere lontanamente paragonabili, ma la strada &amp;#232; ancora lunga: facilit&amp;#224; d'uso, estetica accattivante, ricchezza di applicazioni e di periferiche, gestibilit&amp;#224; della configurazione remota in ambienti numericamente complessi, possibilit&amp;#224; granulare e semplificata di configurazione delle opzioni, ogni SO ha un suo profilo pi&amp;#249; o meno marcato su questi aspetti e quindi &lt;u&gt;soddisfa esigenze diverse&lt;/u&gt;.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;&lt;em&gt;Le dinamiche di produzione dei sistemi operativi e delle funzionalit&amp;#224; informatiche al contorno (hardware e software) sono diverse&lt;/em&gt;&lt;/strong&gt;. Microsoft fa solo software e abilita l'ecosistema di partner nel realizzare hardware (e quindi driver: &lt;u&gt;&amp;#232; di Microsoft la responsabilit&amp;#224; dei driver???&lt;/u&gt;) e software. Apple fa il software ma controlla parte dell'hardware su cui fa eseguire il suo OS. Linux ha un modello di sviluppo del software totalmente diverso e per certi versi destrutturato (con il rischio di sfuggire al governo dei tipici processi di revisione di codice sicuro). Sono confrontabili questi sistemi? Direi di no.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Queste considerazioni mi portano a dire che la domanda &amp;quot;qual'&amp;#232; il sistema pi&amp;#249; sicuro?&amp;quot; messa cos&amp;#236; secca, &lt;u&gt;non ha molto senso&lt;/u&gt; (come la sintesi finale dell'articolo di Punto Informatico...). Un sistema maggiormente preso di mira dagli attacchi non vuol dire che sia pi&amp;#249; insicuro, se mostra di riuscire a proteggere gli utenti e soddisfa i loro requisiti (che possono essere di facilit&amp;#224; d'uso e ricchezza di dotazione hardware/software per Windows, altrettanta semplicit&amp;#224; d'uso e superba estetica da parte di Apple, o estrema versatilit&amp;#224; di configurazione e personalizzazione per l'utente smanettone nei riguardi dei sistemi Linux). &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Il punto &amp;#232;, semmai, &lt;u&gt;quali dei modelli di sviluppo e dei processi reali di produzione del software di questi diversi sistemi operativi &amp;#232; quello che offre maggiori garanzie di riduzione del livello di rischio&lt;/u&gt; in termini di riduzione vulnerabilit&amp;#224;, miglioramento delle funzionalit&amp;#224; protettive, maggiore supporto agli utenti nelle situazioni decisionali che sono legate ad aspetti di sicurezza, e capacit&amp;#224; di reazione alle emergenze di sicurezza dal punto di vista gestionale? C'&amp;#232; carne al fuoco per diverse decine di post...&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;;title=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;title=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;title=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;title=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;t=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3025184" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.0.0.0+Microsoft+Strategy+and+Initiatives/default.aspx">0.0.0.0 Microsoft Strategy and Initiatives</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Server+2008+Security/default.aspx">Windows Server 2008 Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.1.0.0+Security+and+Privacy/default.aspx">0.1.0.0 Security and Privacy</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+XP+Security/default.aspx">Windows XP Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Open+Source+Software+Security/default.aspx">Open Source Software Security</category></item></channel></rss>