<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Security e Virtualization Blog di Feliciano Intini (e il suo team PCfSV2) : SQL Security</title><link>http://blogs.technet.com/feliciano_intini/archive/tags/SQL+Security/default.aspx</link><description>Tags: SQL Security</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Analisi di rischio sui Bollettini di sicurezza Microsoft - febbraio 2009</title><link>http://blogs.technet.com/feliciano_intini/archive/2009/02/10/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-febbraio-2009.aspx</link><pubDate>Tue, 10 Feb 2009 20:50:37 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3200320</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3200320.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3200320</wfw:commentRss><description>Come anticipato lo scorso venerdì, questa emissione di sicurezza di febbraio 2009 vede la pubblicazione di 4 bollettini che risolvono un totale di 8 vulnerabilità, tutte non note pubblicamente fino ad oggi tranne quella relativa al bollettino di SQL che...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2009/02/10/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-febbraio-2009.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3200320" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Office+Security/default.aspx">Office Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Bulletin+and+Advisory+Risk+Analysis/default.aspx">Security Bulletin and Advisory Risk Analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/SQL+Security/default.aspx">SQL Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Internet+Explorer+Security/default.aspx">Internet Explorer Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Exchange+Security/default.aspx">Exchange Security</category></item><item><title>4 bollettini di sicurezza Microsoft in arrivo per febbraio 2009</title><link>http://blogs.technet.com/feliciano_intini/archive/2009/02/06/4-bollettini-di-sicurezza-microsoft-in-arrivo-per-febbraio-2009.aspx</link><pubDate>Fri, 06 Feb 2009 14:16:22 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3198037</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>5</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3198037.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3198037</wfw:commentRss><description>Rapido post di anticipazione per il prossimo patch tuesday , che cade il prossimo 10 febbraio (al solito sarà la tarda serata di martedì per noi in Italia), e prevede l'emissione di 4 bollettini , di cui 2 Critical e 2 Important : Uno sguardo sulle versioni...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2009/02/06/4-bollettini-di-sicurezza-microsoft-in-arrivo-per-febbraio-2009.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3198037" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Office+Security/default.aspx">Office Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Bulletin+and+Advisory+Risk+Analysis/default.aspx">Security Bulletin and Advisory Risk Analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/SQL+Security/default.aspx">SQL Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Internet+Explorer+Security/default.aspx">Internet Explorer Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Exchange+Security/default.aspx">Exchange Security</category></item><item><title>4 bollettini di sicurezza Microsoft in arrivo per settembre 2008</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/09/05/4-bollettini-di-sicurezza-microsoft-in-arrivo-per-settembre-2008.aspx</link><pubDate>Fri, 05 Sep 2008 15:10:37 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3119798</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3119798.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3119798</wfw:commentRss><description>Rieccoci a parlare di bollettini, grazie al consueto preavviso che arriva 3 giorni lavorativi prima dell'emissione programmata (questo mese il patch tuesday cade marted&amp;#236; prossimo, 9 settembre). Dopo la &amp;quot;grandinata&amp;quot; :-) del mese scorso,...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/09/05/4-bollettini-di-sicurezza-microsoft-in-arrivo-per-settembre-2008.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3119798" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Office+Security/default.aspx">Office Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Server+2008+Security/default.aspx">Windows Server 2008 Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Bulletin+and+Advisory+Risk+Analysis/default.aspx">Security Bulletin and Advisory Risk Analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/SQL+Security/default.aspx">SQL Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+XP+Security/default.aspx">Windows XP Security</category></item><item><title>Analisi di rischio sui Bollettini di sicurezza Microsoft - luglio 2008</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/07/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-luglio-2008.aspx</link><pubDate>Wed, 09 Jul 2008 14:53:40 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3086111</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>8</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3086111.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3086111</wfw:commentRss><description>Rieccoci al consueto appuntamento di analisi dei bollettini di sicurezza Microsoft: come gi&amp;#224; anticipato venerd&amp;#236; scorso , questo mese vede l'emissione di 4 bollettini , tutti con rating Important , che risolvono un totale di 9 vulnerabilit&amp;#224;...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/07/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-luglio-2008.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3086111" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Server+2008+Security/default.aspx">Windows Server 2008 Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Bulletin+and+Advisory+Risk+Analysis/default.aspx">Security Bulletin and Advisory Risk Analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/SQL+Security/default.aspx">SQL Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+XP+Security/default.aspx">Windows XP Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Exchange+Security/default.aspx">Exchange Security</category></item><item><title>4 bollettini di sicurezza Microsoft in arrivo per luglio 2008</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/07/04/4-bollettini-di-sicurezza-microsoft-in-arrivo-per-luglio-2008.aspx</link><pubDate>Fri, 04 Jul 2008 12:01:34 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3083507</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3083507.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3083507</wfw:commentRss><description>Approccio per cos&amp;#236; dire... semi-estivo... al rilascio dei bollettini di sicurezza Microsoft previsti per il prossimo 8 luglio: sono attesi solo 4 bollettini e solo con rating Important , come potete osservare dalla tabella di sintesi Maggiori dettagli...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/07/04/4-bollettini-di-sicurezza-microsoft-in-arrivo-per-luglio-2008.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3083507" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Server+2008+Security/default.aspx">Windows Server 2008 Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Bulletin+and+Advisory+Risk+Analysis/default.aspx">Security Bulletin and Advisory Risk Analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/SQL+Security/default.aspx">SQL Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+XP+Security/default.aspx">Windows XP Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Exchange+Security/default.aspx">Exchange Security</category></item><item><title>Security Advisory 954462: nuovi tool per identificare le vulnerabilità che espongono ad attacchi SQL injection</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/06/25/security-advisory-954462-nuovi-tool-per-identificare-le-vulnerabilit-che-espongono-ad-attacchi-sql-injection.aspx</link><pubDate>Wed, 25 Jun 2008 11:47:36 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3077758</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3077758.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3077758</wfw:commentRss><description>Due mesi fa vi avevo parlato di nuove ondate di attacchi di tipo SQL Injection , poi un mese fa ho ritenuto utile riaccennare al problema durante il video-editoriale su SQL Server (per chiarire che questo tipo di attacchi non sfruttano specifiche vulnerabilit&amp;#224;...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/06/25/security-advisory-954462-nuovi-tool-per-identificare-le-vulnerabilit-che-espongono-ad-attacchi-sql-injection.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3077758" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/SQL+Security/default.aspx">SQL Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Tools/default.aspx">Security Tools</category></item><item><title>Video-editoriale sulla sicurezza di maggio - SQL Server 2008</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/05/29/video-editoriale-sulla-sicurezza-di-maggio-sql-server-2008.aspx</link><pubDate>Thu, 29 May 2008 15:36:18 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3062664</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>6</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3062664.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3062664</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Lo so che eravate in ansia... :-)... e gi&amp;#224; da diversi giorni vi stavate domandando &amp;quot;...ma quando uscir&amp;#224; la nuova puntata di &lt;a href="http://video.msn.com/?mkt=it-it&amp;amp;vid=484eceee-0453-4abd-8b3b-910198fcbf08&amp;amp;playlist=videoByUuids:uuids:bd18a46f-2413-4c0b-ae71-2858e20e6ae4%2Cf0eab8aa-defc-4d32-8357-aefb9223a5dc%2C47f0d43e-7971-4aed-a17c-777e80674ffa%2Ca2f8ea81-86b3-4aec-80a5-1165237efa64&amp;amp;from=ITIT_ComingSoon&amp;amp;tab=m1210000271890" target="_blank"&gt;&lt;strong&gt;&lt;em&gt;SECs &amp;amp; the City&lt;/em&gt;&lt;/strong&gt;&lt;/a&gt; con &lt;a href="http://www.mclips.it/members/Francesca-Di-Massimo.aspx" target="_blank"&gt;Francesca Di Massimo&lt;/a&gt; e &lt;a href="http://www.mclips.it/members/Feliciano-Intini.aspx" target="_blank"&gt;Feliciano Intini&lt;/a&gt;???&amp;quot;. Et voil&amp;#224;... eccovi accontentati... intenditori... :-)))!&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Vi vedo... state ridendo nel vedere il formato del video, vero? Vi spiego tutto. Dopo il ciak finale del video editoriale ho richiesto un favore alla regia... ehm... un piccolo video ritocco... &amp;quot;&lt;em&gt;non &amp;#232; che potreste manipolare il fattore di forma del filmato per farmi apparire un po' pi&amp;#249; snello e longilineo? Diciamo... alla Ridge di Beautiful!&lt;/em&gt;&amp;quot;. Mi hanno risposto: &amp;quot;&lt;em&gt;s&amp;#236; s&amp;#236;, OKKK, stai traaanquillo... ci pensiamo noi!...&lt;/em&gt;&amp;quot; Il risultato &amp;#232; sotto i vostri occhi: hanno s&amp;#236; schiacciato il video... ma dal lato sbagliato! Ora pi&amp;#249; che Ridge sembro Lino Banfi (il mitico), pi&amp;#249; tarchiatello di prima!!! E' una congiuraaa! :-(((&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Spero che almeno i contenuti (le &lt;u&gt;principali funzionalit&amp;#224; di sicurezza di SQL Server 2008&lt;/u&gt;, &lt;u&gt;lo straordinario trend di assenza di vulnerabilit&amp;#224; di SQL server&lt;/u&gt; e &lt;u&gt;un chiarimento su cosa sia un attacco di SQL Injection&lt;/u&gt;) siano &lt;em&gt;Beautiful&lt;/em&gt;! ;-)&lt;/font&gt;&lt;/p&gt;  &lt;div class="wlWriterSmartContent" id="scid:5737277B-5D6D-4f48-ABFC-DD9C333F4C5D:611f6ac6-a5cd-4423-9d87-02f0f41c679a" style="padding-right: 0px; display: inline; padding-left: 0px; padding-bottom: 0px; margin: 0px; padding-top: 0px"&gt;&lt;div id="5ee21e87-6218-463f-bfb8-45aaa1586227" style="margin: 0px; padding: 0px; display: inline;"&gt;&lt;div&gt;&lt;a href="http://video.msn.com/video.aspx?vid=607e7526-eab6-4bf1-aaac-3653c5c7ce25&amp;amp;ifs=true&amp;amp;fr=msnvideo&amp;amp;mkt=en-US&amp;amp;brand=&amp;amp;from=writer" target="_new"&gt;&lt;img src="http://blogs.technet.com/blogfiles/feliciano_intini/WindowsLiveWriter/VideoeditorialesullasicurezzadimaggioSQL_CD5F/videoe676e640a597.jpg" galleryimg="no" onload="var downlevelDiv = document.getElementById('5ee21e87-6218-463f-bfb8-45aaa1586227'); downlevelDiv.innerHTML = &amp;quot;&amp;lt;div&amp;gt;&amp;lt;embed src=\&amp;quot;http://images.video.msn.com/flash/soapbox1_1.swf\&amp;quot; quality=\&amp;quot;high\&amp;quot; width=\&amp;quot;432\&amp;quot; height=\&amp;quot;364\&amp;quot; wmode=\&amp;quot;transparent\&amp;quot; type=\&amp;quot;application/x-shockwave-flash\&amp;quot; pluginspage=\&amp;quot;http://macromedia.com/go/getflashplayer\&amp;quot; flashvars=\&amp;quot;c=v&amp;amp;v=607e7526-eab6-4bf1-aaac-3653c5c7ce25&amp;amp;ifs=true&amp;amp;fr=msnvideo&amp;amp;mkt=en-US&amp;amp;brand=&amp;amp;from=writer\&amp;quot; &amp;gt;&amp;lt;\/embed&amp;gt;&amp;lt;\/div&amp;gt;&amp;quot;;" alt=""&gt;&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Per le puntate precedenti vi rimando alla pagina sugli &lt;a href="http://www.microsoft.com/italy/security/editoriale/default.mspx" target="_blank"&gt;editoriali del sito Sicurezza di Microsoft Italia&lt;/a&gt; e ai miei &lt;a href="http://blogs.technet.com/feliciano_intini/search.aspx?q=editoriale&amp;amp;p=1" target="_blank"&gt;post precedenti&lt;/a&gt;.&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/05/29/video-editoriale-sulla-sicurezza-di-maggio-sql-server-2008.aspx&amp;amp;;title=Video-editoriale sulla sicurezza di maggio - SQL Server 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/05/29/video-editoriale-sulla-sicurezza-di-maggio-sql-server-2008.aspx&amp;amp;title=Video-editoriale sulla sicurezza di maggio - SQL Server 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/05/29/video-editoriale-sulla-sicurezza-di-maggio-sql-server-2008.aspx&amp;amp;title=Video-editoriale sulla sicurezza di maggio - SQL Server 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/05/29/video-editoriale-sulla-sicurezza-di-maggio-sql-server-2008.aspx&amp;amp;title=Video-editoriale sulla sicurezza di maggio - SQL Server 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/05/29/video-editoriale-sulla-sicurezza-di-maggio-sql-server-2008.aspx&amp;amp;t=Video-editoriale sulla sicurezza di maggio - SQL Server 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3062664" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/SQL+Security/default.aspx">SQL Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Video/default.aspx">z-Video</category></item><item><title>Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx</link><pubDate>Mon, 28 Apr 2008 17:05:02 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3046339</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3046339.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3046339</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;La &lt;em&gt;blogosfera &amp;quot;sicura&amp;quot;&lt;/em&gt; (nome scherzoso con cui identifico l'insieme di blog/e-magazines in tema sicurezza che cerco di leggere quotidianamente) ha gi&amp;#224; ampiamente battuto questa notizia, e quindi dovreste essere gi&amp;#224; tutti consapevoli di quanto sto per riportarvi, ma in questo caso ho deciso che fosse giusto il &amp;quot;&lt;em&gt;melius abundare&lt;/em&gt;&amp;quot; e unirmi al coro per ribadire alcuni concetti forse ovvi ai pi&amp;#249; esperti ma indubbiamente utili per comprendere come si sta evolvendo lo scenario di rischio su Internet. &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;E' in corso una &lt;a href="http://www.networkworld.com/news/2008/042408-iframe-attacks-surge.html" target="_blank"&gt;nuova ondata&lt;/a&gt; di attacchi SQL Injection/iFrame che sta coinvolgendo progressivamente alcune centinaia di migliaia di siti web.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Intanto &amp;#232; importante sottolineare, come gi&amp;#224; fatto dal &lt;a href="http://blogs.technet.com/msrc/archive/2008/04/25/questions-about-web-server-attacks.aspx" target="_blank"&gt;blog del MSRC&lt;/a&gt;, che questi attacchi non stanno sfruttando la vulnerabilit&amp;#224; segnalata nel &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/04/18/security-advisory-951306-relativo-al-privilegio-seimpersonateprivilege-di-windows.aspx" target="_blank"&gt;recente security advisory&lt;/a&gt; e tanto meno stanno sfruttando vulnerabilit&amp;#224; gi&amp;#224; note relative alla piattaforma Microsoft (e quindi gi&amp;#224; corrette, con tanto di security patch risolutiva gi&amp;#224; disponibile): gli attacchi sono di tipo &lt;strong&gt;SQL Injection&lt;/strong&gt;, come ribadito dal &lt;a href="http://blogs.iis.net/bills/archive/2008/04/25/sql-injection-attacks-on-iis-web-servers.aspx" target="_blank"&gt;post sul blog di IIS&lt;/a&gt; al riguardo (dove potete trovare una ricca serie di link di approfondimento alle best practice di protezione rispetto a questo tipo di problematiche).&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Questo mi porta a fare la prima considerazione: &lt;u&gt;l'importanza fondamentale della &lt;strong&gt;sicurezza applicativa&lt;/strong&gt; rispetto all'evoluzione del cosiddetto &lt;strong&gt;Web 2.0&lt;/strong&gt;&lt;/u&gt;. Come riportato dal &lt;a href="http://www.f-secure.com/weblog/archives/00001427.html" target="_blank"&gt;post di F-Secure&lt;/a&gt;, l'aumento di soluzioni web che accettano dei dati in ingresso direttamente forniti dagli utenti (blog, forum di discussione, moduli di feedback, e cos&amp;#236; via...) e il contemporaneo utilizzo dei server SQL nel backend di tali soluzioni, &lt;u&gt;espone inevitabilmente ad attacchi di SQL injection se tali dati non vengono verificati prima di essere memorizzati&lt;/u&gt;. Quindi non basta aggiornare i sistemi web server con le patch di sicurezza di TUTTO il software che ci gira su: &amp;#232; doveroso anche assicurarsi di aver scritto codice sicuro per tutto il codice &lt;em&gt;custom&lt;/em&gt; che viene eseguito da tali web server. Questo per quanto riguarda le responsabilit&amp;#224; degli amministratori dei web server. &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Guardiamo poi in breve alla dinamica con cui si sviluppano questi attacchi (descritta con qualche dettaglio in pi&amp;#249; dagli ultimi due post del blog di Panda Security, &lt;a href="http://pandalabs.pandasecurity.com/archive/IFRAMES-Attack-_210021002100_.aspx" target="_blank"&gt;qui&lt;/a&gt; e &lt;a href="http://pandalabs.pandasecurity.com/archive/IFRAMES-Attack-_210021002100_-_2800_Update_2900_.aspx" target="_blank"&gt;qui&lt;/a&gt;): la compromissione dei web server di cui detto si realizza con l'aggiunta di uno script a tutte le pagine web; il malcapitato utente che atterra su questi siti che ritiene sicuri (mentre sono stati &amp;quot;infettati&amp;quot;) esegue lo script e viene dirottato inconsapevolmente verso alcuni siti web sotto il controllo di questi pirati informatici (fino ad ora si segnalano 3 domini, &lt;b&gt;nmidahena.com, aspder.com&lt;/b&gt; e &lt;b&gt;nihaorr1.com &lt;/b&gt;che sarebbe utile filtrare sui vostri proxy). &lt;u&gt;Tali siti eseguono del codice che &amp;#232; in grado di installare del malware sul vostro computer se questo viene trovato vulnerabile ad una serie di &lt;strong&gt;vecchie&lt;/strong&gt; vulnerabilit&amp;#224; per cui &lt;strong&gt;esiste gi&amp;#224; la patch&lt;/strong&gt;&lt;/u&gt; (un esempio di quelle che sembrano essere utilizzate: &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS06-014.mspx"&gt;&lt;strong&gt;MS06-014&lt;/strong&gt;&lt;/a&gt;, &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS07-004.mspx"&gt;&lt;strong&gt;MS07-004&lt;/strong&gt;&lt;/a&gt;, &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS07-018.mspx"&gt;&lt;strong&gt;MS07-018&lt;/strong&gt;&lt;/a&gt;, &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS07-033.mspx"&gt;&lt;strong&gt;MS07-033&lt;/strong&gt;&lt;/a&gt;, &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS07-055.mspx"&gt;&lt;strong&gt;MS07-055&lt;/strong&gt;&lt;/a&gt;).&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Seconda considerazione: &lt;u&gt;il &lt;em&gt;security patching&lt;/em&gt; urgente &amp;#232; una best practice che non si deve abbandonare mai&lt;/u&gt;. Per le aziende questo vuol dire dotarsi di processi di patch management che non siano ostacolati da troppa burocrazia e di strumenti che abilitino alla distribuzione rapida ed estesa degli aggiornamenti di sicurezza. Per gli utenti finali questo vuol dire assicurarsi di aver abilitato l'automatismo degli aggiornamenti di sicurezza, sia per i prodotti Microsoft che per tutti quelli che lo prevedono (e di operare una revisione periodica del livello di aggiornamento di quelli che non lo prevedono: esempio, WinZip). &lt;u&gt;Un PC perfettamente aggiornato non &amp;#232; attaccabile in modo silente&lt;/u&gt; e l'unico rischio residuo rimane quello del consenso da parte dell'utente all'installazione di quanto questi siti pericolosi possano proporre in modo pi&amp;#249; o meno subdolo. &lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;;title=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;title=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;title=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;title=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;t=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3046339" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/SQL+Security/default.aspx">SQL Security</category></item><item><title>Primi spunti di security in SQL Server 2008 (codename Katmai)</title><link>http://blogs.technet.com/feliciano_intini/archive/2007/08/01/primi-spunti-di-security-in-sql-server-2008-codename-katmai.aspx</link><pubDate>Wed, 01 Aug 2007 12:59:49 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:1669725</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/1669725.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=1669725</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Apprendo che oggi è stata rilasciata la CTP di luglio (CTP4) di &lt;strong&gt;SQL Server 2008&lt;/strong&gt;, &lt;em&gt;&lt;strong&gt;Katmai&lt;/strong&gt;&lt;/em&gt; per gli amici, disponibile sul sito &lt;a href="http://connect.microsoft.com/sqlserver" target="_blank"&gt;http://connect.microsoft.com/sqlserver&lt;/a&gt;. &lt;/font&gt;&lt;/p&gt; &lt;blockquote&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Per coloro che si stanno domandando cosa sia una CTP: la &lt;em&gt;&lt;u&gt;Community Technology Preview&lt;/u&gt;&lt;/em&gt; è appunto la condivisione con la comunità degli sviluppatori&amp;nbsp;di una pre-release di prodotto&amp;nbsp;per ricevere da essi feedback diretto man mano che il prodotto viene realizzato; è importante sapere che non è equiparabile ad una versione Beta: è possibile che alcune funzionalità&amp;nbsp;siano assenti o non funzionino come&amp;nbsp;dovrebbero , e&amp;nbsp;non&amp;nbsp;sono supportati gli aggiornamenti verso le versioni beta o le versioni RTM.&amp;nbsp;&lt;/font&gt;&lt;/p&gt;&lt;/blockquote&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;In attesa che il prodotto&amp;nbsp;si completi nelle varie funzionalità, ho dato una veloce occhiata agli aspetti di security: mi riprometto di trovare in futuro qualche dettaglio meno marketing, ma per ora abbiate pazienza e leggete questo&amp;nbsp;estratto dai whitepaper che trovate sul sito&amp;nbsp;dedicato&amp;nbsp;a &lt;strong&gt;&lt;a href="http://www.microsoft.com/sql/prodinfo/futureversion/default.mspx" target="_blank"&gt;SQL Server 2008&lt;/a&gt;&lt;/strong&gt;:&lt;/font&gt;&lt;/p&gt; &lt;blockquote&gt; &lt;p&gt;&lt;b&gt;Transparent Data Encryption: &lt;/b&gt;SQL Server 2008 enables encryption of an entire database, data files or log files, without the need for application changes. Some of the benefits include: search encrypted data using both range and fuzzy searches, search secure data from unauthorized users, and data encryption without any required changes in existing applications.&lt;/p&gt;&lt;/blockquote&gt; &lt;blockquote&gt; &lt;p&gt;&lt;b&gt;E&lt;/b&gt;&lt;b&gt;xtensible Key Management: &lt;/b&gt;SQL Server 2005 provides a comprehensive solution for encryption and key management.&amp;nbsp; Encryption enables organizations to meet the demands of regulatory compliance and overall concern for data privacy, organizations are leveraging, as a way to provide a comprehensive solution. SQL Server 2008 delivers an excellent solution to this growing need, by supporting third-party key management and HSM products. &lt;/p&gt;&lt;/blockquote&gt; &lt;blockquote&gt; &lt;p&gt;&lt;b&gt;Auditing: &lt;/b&gt;SQL Server 2008 allows users to create and manage auditing via DDL while simplifying compliance by providing more comprehensive data auditing. This enables organizations to answer common questions such as “What data was retrieved?”&lt;/p&gt;&lt;/blockquote&gt; &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Non voglio portare sf...ortuna ma se andate a vedere sulla pagina che &lt;a href="http://www.microsoft.com/technet/security/current.aspx" target="_blank"&gt;elenca i bollettini di sicurezza&lt;/a&gt; e cercate per &lt;strong&gt;SQL Server 2005&lt;/strong&gt; quanti ne trovate ? &lt;u&gt;Zero&lt;/u&gt;. E l'ultimo bollettino&amp;nbsp;di &lt;strong&gt;SQL Server 2000&lt;/strong&gt; a quando risale ? &lt;u&gt;A QUATTRO anni fa&lt;/u&gt;. I prodotti diretti concorrenti di SQL Server possono dire altrettanto ? Lascio&amp;nbsp;a voi le riflessioni del caso ... ;-))))&lt;/font&gt;&lt;/p&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=1669725" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/SQL+Security/default.aspx">SQL Security</category></item></channel></rss>