<?xml version="1.0" encoding="UTF-8" ?>
<?xml-stylesheet type="text/xsl" href="http://blogs.technet.com/utility/FeedStylesheets/rss.xsl" media="screen"?><rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/" xmlns:slash="http://purl.org/rss/1.0/modules/slash/" xmlns:wfw="http://wellformedweb.org/CommentAPI/"><channel><title>Security e Virtualization Blog di Feliciano Intini (e il suo team PCfSV2) : Security Development Lifecycle (SDL)</title><link>http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx</link><description>Tags: Security Development Lifecycle (SDL)</description><dc:language>en-US</dc:language><generator>CommunityServer 2.1 SP1 (Build: 61025.2)</generator><item><title>Rilascio straordinario di sicurezza Microsoft del 28 luglio 2009: prime indicazioni e raccomandazioni</title><link>http://blogs.technet.com/feliciano_intini/archive/2009/07/28/rilascio-straordinario-di-sicurezza-microsoft-del-28-luglio-2009-prime-indicazioni-e-raccomandazioni.aspx</link><pubDate>Tue, 28 Jul 2009 21:47:28 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3268811</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>9</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3268811.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3268811</wfw:commentRss><description>Eccomi qui, come anticipato , a spiegarvi il rilascio straordinario appena pubblicato di questi due bollettini Microsoft ( MS09-034 e MS09-035 ) e del relativo “ Microsoft Security Advisory (973882) - Vulnerabilities in Microsoft Active Template Library...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2009/07/28/rilascio-straordinario-di-sicurezza-microsoft-del-28-luglio-2009-prime-indicazioni-e-raccomandazioni.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3268811" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Bulletin+and+Advisory+Risk+Analysis/default.aspx">Security Bulletin and Advisory Risk Analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Internet+Explorer+Security/default.aspx">Internet Explorer Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Ecosystem/default.aspx">Security Ecosystem</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Microsoft+Active+Protections+Program+_2800_MAPP_2900_/default.aspx">Microsoft Active Protections Program (MAPP)</category></item><item><title>Pubblicato l’SDL Process Template</title><link>http://blogs.technet.com/feliciano_intini/archive/2009/05/26/pubblicato-l-sdl-process-template.aspx</link><pubDate>Tue, 26 May 2009 19:33:45 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3245810</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3245810.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3245810</wfw:commentRss><description>[English version below: &amp;quot; SDL process template &amp;quot; ] Finalmente uno strumento per passare dalla teoria alla pratica: questo SDL Process Template gratuito per Visual Studio Team System vi permette di integrare gli aspetti del processo Microsoft...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2009/05/26/pubblicato-l-sdl-process-template.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3245810" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category></item><item><title>Ecco il bollettino straordinario MS08-078 su IE, ed alcune considerazioni sullo scenario di rischio</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/12/18/ecco-il-bollettino-straordinario-ms08-078-su-ie-ed-alcune-considerazioni-sullo-scenario-di-rischio.aspx</link><pubDate>Thu, 18 Dec 2008 04:19:42 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3170578</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>7</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3170578.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3170578</wfw:commentRss><description>Puntuale rispetto al preavviso, stasera Microsoft ha rilasciato il bollettino straordinario " MS08-078 - Security Update for Internet Explorer (960714) ". L'analisi di rischio è presto fatta (anche perché la maggior parte dei dettagli importanti è stata...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/12/18/ecco-il-bollettino-straordinario-ms08-078-su-ie-ed-alcune-considerazioni-sullo-scenario-di-rischio.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3170578" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Server+2008+Security/default.aspx">Windows Server 2008 Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Bulletin+and+Advisory+Risk+Analysis/default.aspx">Security Bulletin and Advisory Risk Analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Internet+Explorer+Security/default.aspx">Internet Explorer Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+XP+Security/default.aspx">Windows XP Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Responsible_2F00_full+disclosure/default.aspx">Responsible/full disclosure</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Vulnerability+Handling/default.aspx">Vulnerability Handling</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+2000+Security/default.aspx">Windows 2000 Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Server+2003+Security/default.aspx">Windows Server 2003 Security</category></item><item><title>BlueHat v8: ecco i video delle sessioni e delle interviste</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/12/02/bluehat-v8-ecco-i-video-delle-sessioni-e-delle-interviste.aspx</link><pubDate>Tue, 02 Dec 2008 14:03:02 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3162804</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>0</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3162804.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3162804</wfw:commentRss><description>Come il nome dell'evento potrà farvi intuire, il BlueHat Security Briefing è una sorta di BlackHat che si svolge in casa Microsoft, una conferenza interna in cui si confrontano e si incontrano i migliori professionisti di sicurezza di Microsoft e i migliori...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/12/02/bluehat-v8-ecco-i-video-delle-sessioni-e-delle-interviste.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3162804" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Communities/default.aspx">Security Communities</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Video/default.aspx">z-Video</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Hacking/default.aspx">Hacking</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/BlueHat/default.aspx">BlueHat</category></item><item><title>Pubblicati i 3 programmi di condivisione con i clienti del Microsoft Security Development Lifecycle (SDL)</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/11/10/pubblicati-i-3-programmi-di-condivisione-con-i-clienti-del-microsoft-security-development-lifecycle-sdl.aspx</link><pubDate>Mon, 10 Nov 2008 17:13:52 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3150438</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3150438.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3150438</wfw:commentRss><description>Oggi, in occasione dell'evento Microsoft Tech-Ed 2008 Developer , sono stati pubblicati i 3 programmi che vi avevo annunciato a settembre: Microsoft avvia nuovi programmi per condividere il Security Development Lifecycle (SDL) con i clienti In particolare:...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/11/10/pubblicati-i-3-programmi-di-condivisione-con-i-clienti-del-microsoft-security-development-lifecycle-sdl.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3150438" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Tools/default.aspx">Security Tools</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Ecosystem/default.aspx">Security Ecosystem</category></item><item><title>“Sicurezza, open source, codice proprietario, interoperabilità” alla 2a Giornata della sicurezza in Sardegna</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/11/03/sicurezza-open-source-codice-proprietario-interoperabilit-alla-2a-giornata-della-sicurezza-in-sardegna.aspx</link><pubDate>Mon, 03 Nov 2008 13:56:14 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3146335</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3146335.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3146335</wfw:commentRss><description>Mercoled&amp;#236; prossimo, 5 novembre 2008, sar&amp;#242; ospite della seconda edizione della &amp;quot; Giornata della sicurezza informatica in Sardegna &amp;quot;, organizzata da Sardegna Ricerche e dal Lab. Intelligenza d'ambiente di Sardegna DistrICT . Come riporta...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/11/03/sicurezza-open-source-codice-proprietario-interoperabilit-alla-2a-giornata-della-sicurezza-in-sardegna.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3146335" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Incident+Response/default.aspx">Security Incident Response</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Management/default.aspx">Security Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/z-Eventi/default.aspx">z-Eventi</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Responsible_2F00_full+disclosure/default.aspx">Responsible/full disclosure</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Open+Source+Software+Security/default.aspx">Open Source Software Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Vulnerability+Handling/default.aspx">Vulnerability Handling</category></item><item><title>Analisi di rischio del bollettino straordinario di sicurezza Microsoft MS08-067 relativo al servizio Server di Windows</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/10/23/analisi-di-rischio-del-bollettino-straordinario-di-sicurezza-microsoft-ms08-067-relativo-al-servizio-server-di-windows.aspx</link><pubDate>Thu, 23 Oct 2008 22:04:20 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3140994</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>15</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3140994.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3140994</wfw:commentRss><description>E' stato rilasciato il bollettino di sicurezza Microsoft straordinario (Out-of-Band) &amp;quot; MS08-067 - Vulnerability in Server Service Could Allow Remote Code Execution (958644) &amp;quot;. Come indicato dal titolo, esso provvede a correggere una vulnerabilit&amp;#224;...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/10/23/analisi-di-rischio-del-bollettino-straordinario-di-sicurezza-microsoft-ms08-067-relativo-al-servizio-server-di-windows.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3140994" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Server+2008+Security/default.aspx">Windows Server 2008 Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Bulletin+and+Advisory+Risk+Analysis/default.aspx">Security Bulletin and Advisory Risk Analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+XP+Security/default.aspx">Windows XP Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Microsoft+Active+Protections+Program+_2800_MAPP_2900_/default.aspx">Microsoft Active Protections Program (MAPP)</category></item><item><title>Nuova certificazione ISC2 sulla sicurezza nello sviluppo del software: Certified Secure Software Lifecycle Professional (CSSLP)</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/09/26/nuova-certificazione-isc2-sulla-sicurezza-nello-sviluppo-del-software-certified-secure-software-lifecycle-professional-csslp.aspx</link><pubDate>Fri, 26 Sep 2008 19:52:51 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3129073</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3129073.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3129073</wfw:commentRss><description>L'ennesima riprova dell'importanza fondamentale nell'adozione di processi di sviluppo di codice sicuro: ISC2 ha annunciato la realizzazione di una nuova certificazione di sicurezza dedicata a tutti i professionisti (non solo sviluppatori, ma anche project...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/09/26/nuova-certificazione-isc2-sulla-sicurezza-nello-sviluppo-del-software-certified-secure-software-lifecycle-professional-csslp.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3129073" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Certifications/default.aspx">Security Certifications</category></item><item><title>Microsoft avvia nuovi programmi per condividere il Security Development Lifecycle (SDL) con i clienti</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/09/18/microsoft-avvia-nuovi-programmi-per-condividere-il-security-development-lifecycle-sdl-con-i-clienti.aspx</link><pubDate>Thu, 18 Sep 2008 15:49:44 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3125679</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3125679.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3125679</wfw:commentRss><description>Dalle parole ai fatti. Ecco il primo pensiero che ha fatto capolino quando ho appreso di queste iniziative. Ho parlato spesso, anche su questo blog , del forte impegno di Microsoft nel rendere il Security Development Lifecycle un modello che ogni cliente...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/09/18/microsoft-avvia-nuovi-programmi-per-condividere-il-security-development-lifecycle-sdl-con-i-clienti.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3125679" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.0.0.0+Microsoft+Strategy+and+Initiatives/default.aspx">0.0.0.0 Microsoft Strategy and Initiatives</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.1.0.0+Security+and+Privacy/default.aspx">0.1.0.0 Security and Privacy</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Tools/default.aspx">Security Tools</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.1.1.0+Trustworthy+Computing+_2800_TwC_2900_+/default.aspx">0.1.1.0 Trustworthy Computing (TwC) </category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Ecosystem/default.aspx">Security Ecosystem</category></item><item><title>Black Hat 2008: Microsoft Security Vulnerability Research (MSVR)</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/09/08/black-hat-2008-microsoft-security-vulnerability-research-msvr.aspx</link><pubDate>Mon, 08 Sep 2008 17:23:29 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3120991</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3120991.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3120991</wfw:commentRss><description>Riprendendo il filo da dove l'avevo interrotto (scappando in ferie ;-) mi restava da condividere l'ultimo annuncio fatto da Microsoft in occasione del Black Hat 2008 , che, tra l'altro, non mi sembra sia stato ripreso da altre fonti informative: Microsoft...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/09/08/black-hat-2008-microsoft-security-vulnerability-research-msvr.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3120991" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.0.0.0+Microsoft+Strategy+and+Initiatives/default.aspx">0.0.0.0 Microsoft Strategy and Initiatives</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.1.0.0+Security+and+Privacy/default.aspx">0.1.0.0 Security and Privacy</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.1.1.1+End+to+End+Trust/default.aspx">0.1.1.1 End to End Trust</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Responsible_2F00_full+disclosure/default.aspx">Responsible/full disclosure</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.1.1.0+Trustworthy+Computing+_2800_TwC_2900_+/default.aspx">0.1.1.0 Trustworthy Computing (TwC) </category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Ecosystem/default.aspx">Security Ecosystem</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Vulnerability+Handling/default.aspx">Vulnerability Handling</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Black+Hat/default.aspx">Black Hat</category></item><item><title>Security Advisory 954462: nuovi tool per identificare le vulnerabilità che espongono ad attacchi SQL injection</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/06/25/security-advisory-954462-nuovi-tool-per-identificare-le-vulnerabilit-che-espongono-ad-attacchi-sql-injection.aspx</link><pubDate>Wed, 25 Jun 2008 11:47:36 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3077758</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>3</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3077758.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3077758</wfw:commentRss><description>Due mesi fa vi avevo parlato di nuove ondate di attacchi di tipo SQL Injection , poi un mese fa ho ritenuto utile riaccennare al problema durante il video-editoriale su SQL Server (per chiarire che questo tipo di attacchi non sfruttano specifiche vulnerabilit&amp;#224;...(&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/06/25/security-advisory-954462-nuovi-tool-per-identificare-le-vulnerabilit-che-espongono-ad-attacchi-sql-injection.aspx"&gt;read more&lt;/a&gt;)&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3077758" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/SQL+Security/default.aspx">SQL Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Tools/default.aspx">Security Tools</category></item><item><title>Ancora sulla presunta superiorit&amp;#224; del software Open Source nella gestione delle vulnerabilit&amp;#224;: un bug fossile e il lancio di oCERT</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx</link><pubDate>Wed, 14 May 2008 17:13:02 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3055089</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3055089.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3055089</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Lungi da me scendere nell'arena delle guerre di religione (mi conoscete ormai, no?), ma un paio di articoletti letti in questi giorni mi spingono a riprendere il tema del confronto sugli aspetti di sicurezza tra &lt;strong&gt;Windows&lt;/strong&gt; e il software &lt;strong&gt;Open Source&lt;/strong&gt;. Questi due articoli, a mio parere, confermano le considerazioni che ho fatto in un &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx" target="_blank"&gt;mio post recente&lt;/a&gt; (che ha ovviamente scatenato un picco di commenti...) in cui confutavo quello che continuo a sentire come uno dei motivi principali, se non addirittura l'unico motivo di chi proclama &lt;u&gt;la presunta superiorit&amp;#224; del software Open Source in area sicurezza: l'ispezionabilit&amp;#224; del codice come garanzia di minori vulnerabilit&amp;#224;&lt;/u&gt;. Scusatemi se mi cito da solo, avevo detto:&lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;em&gt;&amp;quot;...con tutto il&amp;#160; rispetto per le community open source (che ammiro), ma &lt;u&gt;il fatto che ci siano &lt;strong&gt;tanti che possano&lt;/strong&gt; fare una revisione di sicurezza di codice open, non &amp;#232; assolutamente equivalente a dire che &lt;strong&gt;tanti facciano davvero&lt;/strong&gt; tale revisione e altrettanti siano in grado di &lt;strong&gt;farla bene.&amp;quot;&lt;/strong&gt;&lt;/u&gt;&lt;/em&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Eccovi i due articoli che supportano il mio punto di vista: &lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.scmagazine.com/uk/news/article/808845/developer-reveals-25-year-old-software-bug/" target="_blank"&gt;&lt;strong&gt;Developer reveals 25 year old software bug&lt;/strong&gt;&lt;/a&gt;&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font color="#0000ff"&gt;A Swiss developer seems to have confounded the theory that open source software is the quickest to be patched, by revealing a bug in the BSD software distribution which has remained unpatched for at least 25 years. &lt;u&gt;Advocates of open source software argue that because of the large number of people working on such projects, bugs are quicker to spot and patch. But developer Marc Balmer's efforts have seemingly proved the opposite&lt;/u&gt;. He reported the filesystem bug in his blog on Saturday. &amp;quot;Much to my surprise, I not only found this problem in all other BSDs or BSD-derived systems like Mac OS X, but also in very old BSD versions,&amp;quot; Balmer wrote. &amp;quot;&lt;u&gt;The bug has been around for roughly &lt;strong&gt;25 years&lt;/strong&gt; or more&lt;/u&gt;.&amp;quot;&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;E' solo uno spunto per sorridere e riflettere: non sto dicendo che anche nella piattaforma Windows non vi siano bug fossili come questo, ma davvero, siamo tutti nella stessa barca... &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Per strapparvi un altro sorriso: non mi venite a dire che lo sviluppatore ha segnalato questa scoperta perch&amp;#233; sotto sotto &amp;#232; il cugino di &lt;a href="http://www.mclips.it/archive/2008/04/26/one-day-with-steve-ballmer-14-domande-unplugged-a-steve-ballmer.aspx" target="_blank"&gt;Steve Ballmer&lt;/a&gt; visto il cognome che si ritrova...&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Il secondo articolo &amp;#232; relativo al lancio dell'iniziativa &lt;strong&gt;oCERT&lt;/strong&gt; (&lt;strong&gt;Open Source Computer Emergency Response Team&lt;/strong&gt;):&lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.computerworld.com/action/article.do?command=viewArticleBasic&amp;amp;taxonomyName=open_source&amp;amp;articleId=9083458&amp;amp;taxonomyId=88&amp;amp;intsrc=kc_feat" target="_blank"&gt;&lt;strong&gt;Response team boosts open-source security&lt;/strong&gt;&lt;/a&gt;&lt;/font&gt;&lt;/p&gt;    &lt;p&gt;&lt;font color="#0000ff"&gt;IT managers often assume that open-source software is more secure than proprietary commercial software. Anyone who uses open source can examine the original code to spot any lurking vulnerabilities, and potentially even fix the vulnerabilities themselves. With proprietary software, you have to trust the vendor to do it all for you. But open source's &lt;u&gt;supposed&lt;/u&gt; security advantage assumes three things: 1) someone is actually looking at the code, 2) security vulnerabilities are getting reported and fixed, and 3) information about those fixes makes its way to Linux distributors and other software vendors, which apply the fixes to their products. &lt;u&gt;But what things aren't happening? As a customer, how can you be sure?&lt;/u&gt;&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Se si riconosce la &lt;a href="http://blogs.zdnet.com/open-source/?p=2392" target="_blank"&gt;necessit&amp;#224;&lt;/a&gt; di una iniziativa come l'oCERT per consolidare centralmente le segnalazioni delle vulnerabilit&amp;#224; e agevolare l'inserimento delle relative correzioni in tutte le possibili distribuzioni si sta implicitamente ammettendo che il processo di gestione delle vulnerabilit&amp;#224; del modello collaborativo Open Source cos&amp;#236; come &amp;#232; ora non &amp;#232; poi cos&amp;#236; infallibile e garanzia di maggiore sicurezza...&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Quindi, intanto sono benvenute le iniziative come l'oCERT che contribuiscono a migliorare i processi tipo &lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx" target="_blank"&gt;&lt;strong&gt;SDL&lt;/strong&gt;&lt;/a&gt; anche in ambito Open Source, e se qualcun altro mi parla di &amp;quot;&lt;em&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/06/28/Sei-sicuro-della-sicurezza-del-TUO-codice.aspx"&gt;many eyeballs lead to secure code&lt;/a&gt;&lt;/em&gt;&amp;quot;... lo prendo a morsi!&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&amp;#160;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;;title=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;title=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;title=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;title=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/05/14/ancora-sulla-presunta-superiorit-del-software-open-source-nella-gestione-delle-vulnerabilit-un-bug-fossile-e-il-lancio-di-ocert.aspx&amp;amp;t=Ancora sulla presunta superiorit&amp;agrave; del software Open Source nella gestione delle vulnerabilit&amp;agrave;: un bug fossile e il lancio di oCERT " target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3055089" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Incident+Response/default.aspx">Security Incident Response</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Open+Source+Software+Security/default.aspx">Open Source Software Security</category></item><item><title>Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx</link><pubDate>Mon, 28 Apr 2008 17:05:02 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3046339</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>1</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3046339.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3046339</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;La &lt;em&gt;blogosfera &amp;quot;sicura&amp;quot;&lt;/em&gt; (nome scherzoso con cui identifico l'insieme di blog/e-magazines in tema sicurezza che cerco di leggere quotidianamente) ha gi&amp;#224; ampiamente battuto questa notizia, e quindi dovreste essere gi&amp;#224; tutti consapevoli di quanto sto per riportarvi, ma in questo caso ho deciso che fosse giusto il &amp;quot;&lt;em&gt;melius abundare&lt;/em&gt;&amp;quot; e unirmi al coro per ribadire alcuni concetti forse ovvi ai pi&amp;#249; esperti ma indubbiamente utili per comprendere come si sta evolvendo lo scenario di rischio su Internet. &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;E' in corso una &lt;a href="http://www.networkworld.com/news/2008/042408-iframe-attacks-surge.html" target="_blank"&gt;nuova ondata&lt;/a&gt; di attacchi SQL Injection/iFrame che sta coinvolgendo progressivamente alcune centinaia di migliaia di siti web.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Intanto &amp;#232; importante sottolineare, come gi&amp;#224; fatto dal &lt;a href="http://blogs.technet.com/msrc/archive/2008/04/25/questions-about-web-server-attacks.aspx" target="_blank"&gt;blog del MSRC&lt;/a&gt;, che questi attacchi non stanno sfruttando la vulnerabilit&amp;#224; segnalata nel &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/04/18/security-advisory-951306-relativo-al-privilegio-seimpersonateprivilege-di-windows.aspx" target="_blank"&gt;recente security advisory&lt;/a&gt; e tanto meno stanno sfruttando vulnerabilit&amp;#224; gi&amp;#224; note relative alla piattaforma Microsoft (e quindi gi&amp;#224; corrette, con tanto di security patch risolutiva gi&amp;#224; disponibile): gli attacchi sono di tipo &lt;strong&gt;SQL Injection&lt;/strong&gt;, come ribadito dal &lt;a href="http://blogs.iis.net/bills/archive/2008/04/25/sql-injection-attacks-on-iis-web-servers.aspx" target="_blank"&gt;post sul blog di IIS&lt;/a&gt; al riguardo (dove potete trovare una ricca serie di link di approfondimento alle best practice di protezione rispetto a questo tipo di problematiche).&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Questo mi porta a fare la prima considerazione: &lt;u&gt;l'importanza fondamentale della &lt;strong&gt;sicurezza applicativa&lt;/strong&gt; rispetto all'evoluzione del cosiddetto &lt;strong&gt;Web 2.0&lt;/strong&gt;&lt;/u&gt;. Come riportato dal &lt;a href="http://www.f-secure.com/weblog/archives/00001427.html" target="_blank"&gt;post di F-Secure&lt;/a&gt;, l'aumento di soluzioni web che accettano dei dati in ingresso direttamente forniti dagli utenti (blog, forum di discussione, moduli di feedback, e cos&amp;#236; via...) e il contemporaneo utilizzo dei server SQL nel backend di tali soluzioni, &lt;u&gt;espone inevitabilmente ad attacchi di SQL injection se tali dati non vengono verificati prima di essere memorizzati&lt;/u&gt;. Quindi non basta aggiornare i sistemi web server con le patch di sicurezza di TUTTO il software che ci gira su: &amp;#232; doveroso anche assicurarsi di aver scritto codice sicuro per tutto il codice &lt;em&gt;custom&lt;/em&gt; che viene eseguito da tali web server. Questo per quanto riguarda le responsabilit&amp;#224; degli amministratori dei web server. &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Guardiamo poi in breve alla dinamica con cui si sviluppano questi attacchi (descritta con qualche dettaglio in pi&amp;#249; dagli ultimi due post del blog di Panda Security, &lt;a href="http://pandalabs.pandasecurity.com/archive/IFRAMES-Attack-_210021002100_.aspx" target="_blank"&gt;qui&lt;/a&gt; e &lt;a href="http://pandalabs.pandasecurity.com/archive/IFRAMES-Attack-_210021002100_-_2800_Update_2900_.aspx" target="_blank"&gt;qui&lt;/a&gt;): la compromissione dei web server di cui detto si realizza con l'aggiunta di uno script a tutte le pagine web; il malcapitato utente che atterra su questi siti che ritiene sicuri (mentre sono stati &amp;quot;infettati&amp;quot;) esegue lo script e viene dirottato inconsapevolmente verso alcuni siti web sotto il controllo di questi pirati informatici (fino ad ora si segnalano 3 domini, &lt;b&gt;nmidahena.com, aspder.com&lt;/b&gt; e &lt;b&gt;nihaorr1.com &lt;/b&gt;che sarebbe utile filtrare sui vostri proxy). &lt;u&gt;Tali siti eseguono del codice che &amp;#232; in grado di installare del malware sul vostro computer se questo viene trovato vulnerabile ad una serie di &lt;strong&gt;vecchie&lt;/strong&gt; vulnerabilit&amp;#224; per cui &lt;strong&gt;esiste gi&amp;#224; la patch&lt;/strong&gt;&lt;/u&gt; (un esempio di quelle che sembrano essere utilizzate: &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS06-014.mspx"&gt;&lt;strong&gt;MS06-014&lt;/strong&gt;&lt;/a&gt;, &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS07-004.mspx"&gt;&lt;strong&gt;MS07-004&lt;/strong&gt;&lt;/a&gt;, &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS07-018.mspx"&gt;&lt;strong&gt;MS07-018&lt;/strong&gt;&lt;/a&gt;, &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS07-033.mspx"&gt;&lt;strong&gt;MS07-033&lt;/strong&gt;&lt;/a&gt;, &lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS07-055.mspx"&gt;&lt;strong&gt;MS07-055&lt;/strong&gt;&lt;/a&gt;).&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Seconda considerazione: &lt;u&gt;il &lt;em&gt;security patching&lt;/em&gt; urgente &amp;#232; una best practice che non si deve abbandonare mai&lt;/u&gt;. Per le aziende questo vuol dire dotarsi di processi di patch management che non siano ostacolati da troppa burocrazia e di strumenti che abilitino alla distribuzione rapida ed estesa degli aggiornamenti di sicurezza. Per gli utenti finali questo vuol dire assicurarsi di aver abilitato l'automatismo degli aggiornamenti di sicurezza, sia per i prodotti Microsoft che per tutti quelli che lo prevedono (e di operare una revisione periodica del livello di aggiornamento di quelli che non lo prevedono: esempio, WinZip). &lt;u&gt;Un PC perfettamente aggiornato non &amp;#232; attaccabile in modo silente&lt;/u&gt; e l'unico rischio residuo rimane quello del consenso da parte dell'utente all'installazione di quanto questi siti pericolosi possano proporre in modo pi&amp;#249; o meno subdolo. &lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;;title=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;title=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;title=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;title=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/04/28/nuova-ondata-di-attacchi-sql-injection-iframe-l-importanza-della-sicurezza-applicativa-e-del-security-patching.aspx&amp;amp;t=Nuova ondata di attacchi SQL Injection/iFrame: l'importanza della sicurezza applicativa e del security patching" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3046339" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/SQL+Security/default.aspx">SQL Security</category></item><item><title>Analisi di rischio sui Bollettini di sicurezza Microsoft - aprile 2008</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/04/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-aprile-2008.aspx</link><pubDate>Wed, 09 Apr 2008 02:05:08 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3032547</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>2</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3032547.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3032547</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;L'emissione dei bollettini di questo mese, anche se risulta corposa con i suoi 8 bollettini che risolvono un totale di 10 vulnerabilit&amp;#224;, si presenta con caratteristiche di insieme che non rendono lo scenario di rischio diverso dal livello medio (e sinceramente non particolarmente preoccupante) a cui Microsoft ci ha abituato da diversi mesi a questa parte: tutte le vulnerabilit&amp;#224; risolte non erano note prima di questo rilascio e nessuna presenta caratteristiche tali da permettere la realizzazione di &lt;em&gt;malware&lt;/em&gt; di tipo &lt;em&gt;worm&lt;/em&gt;. Inoltre, come gi&amp;#224; accennato nel preavviso di &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/04/04/8-bollettini-in-arrivo-per-aprile-2008.aspx" target="_blank"&gt;venerd&amp;#236; scorso&lt;/a&gt;, il minor impatto delle versioni pi&amp;#249; recenti di Windows continua a confermare la validit&amp;#224; del &lt;a href="http://blogs.technet.com/feliciano_intini/archive/tags/3.1-Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx" target="_blank"&gt;processo di Security Development Lifecycle (SDL)&lt;/a&gt; di revisione del codice dal punto di vista della sicurezza:&lt;/font&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;Windows Server 2008&lt;/strong&gt; e &lt;strong&gt;Windows Vista SP1&lt;/strong&gt; interessati da &lt;strong&gt;4&lt;/strong&gt; bollettini&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;Windows Vista RTM&lt;/strong&gt; interessato da &lt;strong&gt;5&lt;/strong&gt; bollettini&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;Windows XP&lt;/strong&gt;, &lt;strong&gt;Windows Server 2003&lt;/strong&gt; e &lt;strong&gt;Windows 2000&lt;/strong&gt; interessati da &lt;strong&gt;6&lt;/strong&gt; bollettini.&lt;/font&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://blogs.technet.com/photos/pcfs-gallery/images/3032543/original.aspx" target="_blank"&gt;&lt;img src="http://blogs.technet.com/photos/pcfs-gallery/images/3032543/secondarythumb.aspx" /&gt;&lt;/a&gt; &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Due aspetti meritano di essere segnalati questo mese:&lt;/font&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;font face="Calibri" size="3"&gt;il bollettino &lt;strong&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-023.mspx" target="_blank"&gt;MS08-023&lt;/a&gt;&lt;/strong&gt; rappresenta l'inizio di un nuovo approccio: a partire da questo mese le modifiche dei &lt;a href="http://support.microsoft.com/kb/240797" target="_blank"&gt;&lt;strong&gt;Kill Bit&lt;/strong&gt;&lt;/a&gt; relativi a controlli &lt;strong&gt;ActiveX&lt;/strong&gt; vulnerabili sia di Microsoft che di terze parti non saranno pi&amp;#249; incluse nel tipico bollettino cumulativo di Internet Explorer ma distribuiti in un aggiornamento separato che sar&amp;#224; a sua volta cumulativo d'ora in avanti. In questo modo si agevola il cliente nella gestione dei test di compatibilit&amp;#224; applicativa e &lt;u&gt;si contribuisce al miglioramento degli aspetti di sicurezza dell'ecosistema delle aziende partner grazie alla possibilit&amp;#224; di utilizzare in modo pi&amp;#249; esteso gli automatismi di aggiornamento per distribuire le segnalazioni di vulnerabilit&amp;#224; anche di ActiveX relativi a prodotti non-Microsoft&lt;/u&gt;.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;il bollettino cumulativo di Internet Explorer (&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-024.mspx" target="_blank"&gt;&lt;strong&gt;MS08-024&lt;/strong&gt;&lt;/a&gt;) presenta una importante modifica di funzionalit&amp;#224;: &amp;#232; stato introdotto &lt;a href="http://msdn2.microsoft.com/en-us/bb969055.aspx" target="_blank"&gt;l'&lt;strong&gt;Automatic Component Activation&lt;/strong&gt;&lt;/a&gt; per rimuovere il comportamento (fastidioso) che richiedeva agli utenti di cliccare sui controlli ActiveX di una pagina web prima di poterli effettivamente utilizzare (modifica introdotta nell'aprile 2006).&lt;/font&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Maggiori dettagli sulle vulnerabilit&amp;#224;:&lt;/font&gt;&lt;/p&gt;  &lt;ul&gt;   &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-018.mspx" target="_blank"&gt;&lt;strong&gt;MS08-018&lt;/strong&gt;&lt;/a&gt; su &lt;strong&gt;Project&lt;/strong&gt;: una vulnerabilit&amp;#224; &lt;em&gt;Critical&lt;/em&gt; di tipo &lt;em&gt;Remote&lt;/em&gt; &lt;em&gt;Code Execution&lt;/em&gt; che permetterebbe di eseguire codice non autorizzato nel contesto di sicurezza dell'utente loggato tramite l'apertura di file di Project malformati ad-hoc. &lt;u&gt;Le versioni pi&amp;#249; recenti di Project non sono interessate da questa vulnerabilit&amp;#224;&lt;/u&gt;.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-019.mspx" target="_blank"&gt;&lt;strong&gt;MS08-019&lt;/strong&gt;&lt;/a&gt; su &lt;strong&gt;Visio&lt;/strong&gt;: due vulnerabilit&amp;#224; di tipo &lt;em&gt;Remote&lt;/em&gt; &lt;em&gt;Code Execution&lt;/em&gt; che permetterebbero di eseguire codice non autorizzato nel contesto di sicurezza dell'utente loggato tramite l'apertura di file di Visio (per la prima vulnerabilit&amp;#224;) e di file di Autocad di tipo .DFX (per la seconda vulnerabilit&amp;#224;)malformati ad-hoc. La severity aggregata &amp;#232; &lt;em&gt;Important&lt;/em&gt;.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-020.mspx" target="_blank"&gt;&lt;strong&gt;MS08-020&lt;/strong&gt;&lt;/a&gt; sul &lt;strong&gt;DNS Client&lt;/strong&gt; di &lt;strong&gt;Windows&lt;/strong&gt;: una vulnerabilit&amp;#224; &lt;em&gt;Important&lt;/em&gt; di tipo &lt;em&gt;Spoofing&lt;/em&gt; che permetterebbe di inviare al sistema sotto attacco delle risposte DNS malformate in modo tale da dirottare il traffico Internet verso sistemi illegittimi. &lt;u&gt;&lt;strong&gt;Windows Vista SP1&lt;/strong&gt; e &lt;strong&gt;Windows Server 2008&lt;/strong&gt; non sono interessati da questa vulnerabilit&amp;#224;&lt;/u&gt;.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-021.mspx" target="_blank"&gt;&lt;strong&gt;MS08-021&lt;/strong&gt;&lt;/a&gt; sul componente &lt;strong&gt;GDI&lt;/strong&gt; di &lt;strong&gt;Windows&lt;/strong&gt;: due vulnerabilit&amp;#224; &lt;em&gt;Critical&lt;/em&gt; di tipo &lt;em&gt;Remote&lt;/em&gt; &lt;em&gt;Code Execution&lt;/em&gt; che permetterebbero di eseguire codice non autorizzato nel contesto di sicurezza dell'utente loggato tramite l'apertura di immagini di tipo WMF/EMF (per la prima vulnerabilit&amp;#224;) e di immagini di tipo EMF (per la seconda vulnerabilit&amp;#224;) malformate ad-hoc.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-022.mspx" target="_blank"&gt;&lt;strong&gt;MS08-022&lt;/strong&gt;&lt;/a&gt; su &lt;strong&gt;VBScript/JScript&lt;/strong&gt; di &lt;strong&gt;Windows&lt;/strong&gt;: una vulnerabilit&amp;#224; &lt;em&gt;Critical&lt;/em&gt; di tipo &lt;em&gt;Remote&lt;/em&gt; &lt;em&gt;Code Execution&lt;/em&gt; che permetterebbe di eseguire codice non autorizzato nel contesto di sicurezza dell'utente loggato, con contenuti web acceduti via Internet o fruiti tramite email HTML come vettori di attacco. &lt;u&gt;&lt;strong&gt;Windows Vista&lt;/strong&gt; e &lt;strong&gt;Windows Server 2008&lt;/strong&gt; non sono interessati da questa vulnerabilit&amp;#224;&lt;/u&gt;.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-023.mspx" target="_blank"&gt;&lt;strong&gt;MS08-023&lt;/strong&gt;&lt;/a&gt; sull'&lt;strong&gt;ActiveX&lt;/strong&gt; &lt;strong&gt;hxvz.dll&lt;/strong&gt; in &lt;strong&gt;Windows&lt;/strong&gt; e sull'&lt;strong&gt;ActiveX&lt;/strong&gt; di &lt;strong&gt;Yahoo! Music Jukebox&lt;/strong&gt;: una vulnerabilit&amp;#224; &lt;em&gt;Critical&lt;/em&gt; di tipo &lt;em&gt;Remote&lt;/em&gt; &lt;em&gt;Code Execution&lt;/em&gt; che permetterebbe di eseguire codice non autorizzato nel contesto di sicurezza dell'utente loggato, con contenuti web acceduti via Internet o fruiti tramite email HTML come vettori di attacco. &lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-024.mspx" target="_blank"&gt;&lt;strong&gt;MS08-024&lt;/strong&gt;&lt;/a&gt; su &lt;strong&gt;Internet Explorer&lt;/strong&gt; in &lt;strong&gt;Windows&lt;/strong&gt;: classica cumulativa che risolve una vulnerabilit&amp;#224; &lt;em&gt;Critical&lt;/em&gt; di tipo &lt;em&gt;Remote Code Execution&lt;/em&gt;, con privilegi sfruttabili pari a quelli dell'utente loggato e con contenuti web acceduti via Internet o fruiti tramite email HTML come vettori di attacco.&lt;/font&gt;&lt;/li&gt;    &lt;li&gt;&lt;font face="Calibri" size="3"&gt;&lt;a href="http://www.microsoft.com/technet/security/Bulletin/MS08-025.mspx" target="_blank"&gt;&lt;strong&gt;MS08-025&lt;/strong&gt;&lt;/a&gt; sul &lt;strong&gt;Kernel&lt;/strong&gt; di &lt;strong&gt;Windows&lt;/strong&gt;: una vulnerabilit&amp;#224; &lt;em&gt;Important&lt;/em&gt; di tipo &lt;em&gt;Elevation of Privilege&lt;/em&gt; che permetterebbe, ad un utente con valide credenziali di logon sul sistema Windows, di eseguire un'applicazione ad-hoc in grado di essere eseguita con i massimi privilegi.&lt;/font&gt;&lt;/li&gt; &lt;/ul&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Ho anche aggiornato il &lt;/font&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/pages/riepilogo-analisi-e-risorse-su-security-bulletin-e-security-advisory-di-microsoft.aspx"&gt;&lt;font face="Calibri" size="3"&gt;mini-portale tematico&lt;/font&gt;&lt;/a&gt;&lt;font face="Calibri" size="3"&gt; che raccoglie le risorse sui Security Bulletin.&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/04/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-aprile-2008.aspx&amp;amp;;title=Analisi di rischio sui Bollettini di sicurezza Microsoft - aprile 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-aprile-2008.aspx&amp;amp;title=Analisi di rischio sui Bollettini di sicurezza Microsoft - aprile 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-aprile-2008.aspx&amp;amp;title=Analisi di rischio sui Bollettini di sicurezza Microsoft - aprile 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/04/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-aprile-2008.aspx&amp;amp;title=Analisi di rischio sui Bollettini di sicurezza Microsoft - aprile 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/04/09/analisi-di-rischio-sui-bollettini-di-sicurezza-microsoft-aprile-2008.aspx&amp;amp;t=Analisi di rischio sui Bollettini di sicurezza Microsoft - aprile 2008" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3032547" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Update+Management/default.aspx">Security Update Management</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Office+Security/default.aspx">Office Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Server+2008+Security/default.aspx">Windows Server 2008 Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Bulletin+and+Advisory+Risk+Analysis/default.aspx">Security Bulletin and Advisory Risk Analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Internet+Explorer+Security/default.aspx">Internet Explorer Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+XP+Security/default.aspx">Windows XP Security</category></item><item><title>Quale, tra Windows, Mac OS e Linux, &amp;#232; il sistema pi&amp;#249; sicuro?</title><link>http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx</link><pubDate>Tue, 01 Apr 2008 15:36:47 GMT</pubDate><guid isPermaLink="false">d5e57398-b9ef-4490-9955-07cbb4e4a80d:3025184</guid><dc:creator>Feliciano Intini</dc:creator><slash:comments>14</slash:comments><comments>http://blogs.technet.com/feliciano_intini/comments/3025184.aspx</comments><wfw:commentRss>http://blogs.technet.com/feliciano_intini/commentrss.aspx?PostID=3025184</wfw:commentRss><description>&lt;p&gt;&lt;font face="Calibri" size="3"&gt;Il &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2008/03/31/non-godo-dei-tempi-duri-che-sta-attraversando-la-sicurezza-di-apple.aspx" target="_blank"&gt;mio post di ieri&lt;/a&gt; sulle problematiche di sicurezza di Apple e quello letto oggi su &lt;a href="http://punto-informatico.it/p.aspx?i=2240156" target="_blank"&gt;Punto Informatico&lt;/a&gt;, hanno riacceso l'idea che vi avevo lanciato nel &lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/12/24/un-augurio-per-natale-abbandoniamo-i-fanatismi-tecnologici.aspx" target="_blank"&gt;mio post di Natale&lt;/a&gt;, quando vi promettevo che vi avrei parlato della inconfrontabilit&amp;#224; tra i sistemi operativi che competono tra loro sul mercato, ora essenzialmente &lt;strong&gt;Windows&lt;/strong&gt;, &lt;strong&gt;Mac OS&lt;/strong&gt; e &lt;strong&gt;Linux&lt;/strong&gt;. All'inizio della mia esperienza in Microsoft, da puro tecnico e con la testa ancora presa dal sacro fuoco della teoria accademica, non capivo bene perch&amp;#233; non si affrontasse il raffronto tra sistemi operativi concorrenti in termini strettamente tecnici e di architettura, e di confronto di funzionalit&amp;#224; di sicurezza. Dopo un po' di anni a lavorare sul fronte e in trincea sugli aspetti di sicurezza, a fianco dei clienti (grandi clienti, con reparti IT sterminati...) impegnati ad usare realmente i prodotti Microsoft per realizzare soluzioni di business, ho piano piano capito perch&amp;#232; il mio punto di vista iniziale, &amp;quot;da smanettone&amp;quot;, era limitato. &lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Tra parentesi, ci tengo a farvi presente che &amp;#232; proprio questo atteggiamento limitato da semplice smanettone, che vede il suo mondo iniziare e finire al solo computer (o ai soli computer) che ha a casa nello suo piccolo (o grande) laboratorio, che &amp;#232; spesso alla base delle guerre di religione a cui assistiamo... (Ho la massima ammirazione per gli smanettoni di questo tipo, ma spesso &amp;#232; proprio da alcuni di loro che vedo un atteggiamento ottuso di guerra preconcetta...)&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Vi riporto le tre considerazioni importanti che sono alla base della mia idea di essenziale inconfrontabilit&amp;#224;, parzialmente emerse anche da alcune considerazioni che condivido dell&lt;font face="Calibri" size="3"&gt;'articolo di Annunziata su Punto Informatico (c&lt;/font&gt;i sono anche diverse considerazioni che non condivido, ma su queste ci torno su a breve...;-). &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;&lt;em&gt;Lo scenario di rischio che vivono i diversi sistemi operativi concorrenti &amp;#232; profondamente diverso in virt&amp;#249; della diversa quota di mercato e della diversa appetibilit&amp;#224; dei dati da carpire&lt;/em&gt;&lt;/strong&gt;. Si pu&amp;#242; confrontare un sistema operativo client adottato da milioni di utenti con altri diffusi molto molto meno? Non credo proprio. L'interesse da parte di chi intende attaccare &amp;#232; per forza orientato verso le piattaforme pi&amp;#249; diffuse e che possono far ottenere maggior guadagno con minor investimento possibile in termini di ricerca. L'attenzione e la ricerca di vulnerabilit&amp;#224; &amp;#232; per forza sbilanciato verso la piattaforma Microsoft che ha un mercato molto molto pi&amp;#249; appetibile.&lt;/font&gt;&lt;/p&gt;  &lt;blockquote&gt;   &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Altra piccola parentesi: &amp;#232; bene anche tener presente che (ed &lt;u&gt;&amp;#232; uno dei trend attuali pi&amp;#249; importanti&lt;/u&gt;) quando l'intento diventa criminale e l'approccio professionista per puntare alla compromissione di un sistema ben focalizzato, non c'&amp;#232; piattaforma o investimento che tenga... il gioco di attacco/difesa &amp;#232; molto pi&amp;#249; arduo ed estremo...&lt;/font&gt;&lt;/p&gt; &lt;/blockquote&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Intanto una considerazione su questo punto: il fatto che la piattaforma Microsoft sia nell'occhio del ciclone pi&amp;#249; di altri non sempre &amp;#232; un punto a sfavore. Sono convinto che la massiccia diffusione dei sistemi e l'estrema attenzione di chi cerca di bucare Windows siano &lt;u&gt;la migliore piattaforma di &lt;em&gt;security testing&lt;/em&gt; che ci sia&lt;/u&gt;, molto molto meglio della famosa &amp;quot;&lt;em&gt;&lt;a href="http://blogs.technet.com/feliciano_intini/archive/2007/06/28/Sei-sicuro-della-sicurezza-del-TUO-codice.aspx" target="_blank"&gt;many eyeballs lead to secure code&lt;/a&gt;&lt;/em&gt;&amp;quot; cara ai sostenitori open source. Fatemi dire una volta per tutte cosa penso al riguardo: con tutto il&amp;#160; rispetto per le community open source (che ammiro), ma &lt;u&gt;il fatto che ci siano &lt;strong&gt;tanti che possano&lt;/strong&gt; fare una revisione di sicurezza di codice open, non &amp;#232; assolutamente equivalente a dire che &lt;strong&gt;tanti facciano davvero&lt;/strong&gt; tale revisione e altrettanti siano in grado di &lt;strong&gt;farla bene&lt;/strong&gt;&lt;/u&gt;. &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;em&gt;&lt;strong&gt;La fruibilit&amp;#224; da parte degli utenti meno tecnici e la gestibilit&amp;#224; dei computer in ambienti aziendali &amp;#232; notevolmente diversa tra questi sistemi operativi concorrenti&lt;/strong&gt;&lt;/em&gt;. Per l'ambito in cui sono nati e per la storia evolutiva che stanno vivendo, solo ora questi diversi SO cominciano ad essere lontanamente paragonabili, ma la strada &amp;#232; ancora lunga: facilit&amp;#224; d'uso, estetica accattivante, ricchezza di applicazioni e di periferiche, gestibilit&amp;#224; della configurazione remota in ambienti numericamente complessi, possibilit&amp;#224; granulare e semplificata di configurazione delle opzioni, ogni SO ha un suo profilo pi&amp;#249; o meno marcato su questi aspetti e quindi &lt;u&gt;soddisfa esigenze diverse&lt;/u&gt;.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;&lt;strong&gt;&lt;em&gt;Le dinamiche di produzione dei sistemi operativi e delle funzionalit&amp;#224; informatiche al contorno (hardware e software) sono diverse&lt;/em&gt;&lt;/strong&gt;. Microsoft fa solo software e abilita l'ecosistema di partner nel realizzare hardware (e quindi driver: &lt;u&gt;&amp;#232; di Microsoft la responsabilit&amp;#224; dei driver???&lt;/u&gt;) e software. Apple fa il software ma controlla parte dell'hardware su cui fa eseguire il suo OS. Linux ha un modello di sviluppo del software totalmente diverso e per certi versi destrutturato (con il rischio di sfuggire al governo dei tipici processi di revisione di codice sicuro). Sono confrontabili questi sistemi? Direi di no.&lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Queste considerazioni mi portano a dire che la domanda &amp;quot;qual'&amp;#232; il sistema pi&amp;#249; sicuro?&amp;quot; messa cos&amp;#236; secca, &lt;u&gt;non ha molto senso&lt;/u&gt; (come la sintesi finale dell'articolo di Punto Informatico...). Un sistema maggiormente preso di mira dagli attacchi non vuol dire che sia pi&amp;#249; insicuro, se mostra di riuscire a proteggere gli utenti e soddisfa i loro requisiti (che possono essere di facilit&amp;#224; d'uso e ricchezza di dotazione hardware/software per Windows, altrettanta semplicit&amp;#224; d'uso e superba estetica da parte di Apple, o estrema versatilit&amp;#224; di configurazione e personalizzazione per l'utente smanettone nei riguardi dei sistemi Linux). &lt;/font&gt;&lt;/p&gt;  &lt;p&gt;&lt;font face="Calibri" size="3"&gt;Il punto &amp;#232;, semmai, &lt;u&gt;quali dei modelli di sviluppo e dei processi reali di produzione del software di questi diversi sistemi operativi &amp;#232; quello che offre maggiori garanzie di riduzione del livello di rischio&lt;/u&gt; in termini di riduzione vulnerabilit&amp;#224;, miglioramento delle funzionalit&amp;#224; protettive, maggiore supporto agli utenti nelle situazioni decisionali che sono legate ad aspetti di sicurezza, e capacit&amp;#224; di reazione alle emergenze di sicurezza dal punto di vista gestionale? C'&amp;#232; carne al fuoco per diverse decine di post...&lt;/font&gt;&lt;/p&gt; &lt;span class="sbmLink"&gt;   &lt;table cellspacing="1" cellpadding="1"&gt;&lt;tbody&gt;       &lt;tr&gt;         &lt;td class="sbmText"&gt;Share this post : &lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to del.icio.us" onmouseout="mOut(this)" href="http://del.icio.us/post?url=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;;title=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/deliciou4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to digg" onmouseout="mOut(this)" href="http://digg.com/submit?phase=2&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;title=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/digg14.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to live" onmouseout="mOut(this)" href="https://favorites.live.com/quickadd.aspx?marklet=1&amp;amp;mkt=en-us&amp;amp;url=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;title=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/live4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to technorati!" onmouseout="mOut(this)" href="http://technorati.com/faves/?add=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;title=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/technora4.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;          &lt;td class="sbmDim" onmouseover="mOvr(this)" onmouseout="mOut(this)"&gt;&lt;a class="sbmDim" onmouseover="mOvr(this)" title="Post it to yahoo!" onmouseout="mOut(this)" href="http://myweb.yahoo.com/myresults/bookmarklet?u=http://blogs.technet.com/feliciano_intini/archive/2008/04/01/quale-tra-windows-mac-os-e-linux-il-sistema-pi-sicuro.aspx&amp;amp;t=Quale, tra Windows, Mac OS e Linux, &amp;egrave; il sistema pi&amp;ugrave; sicuro?" target="_blank"&gt;&lt;img src="http://blogs.msdn.com/blogfiles/rahulso/WindowsLiveWriter/IconsfordifferentSocialBookmarkingSites_B387/yahoo9.png" border="0" /&gt;&lt;/a&gt;&lt;/td&gt;       &lt;/tr&gt;     &lt;/tbody&gt;&lt;/table&gt; &lt;/span&gt;&lt;img src="http://blogs.technet.com/aggbug.aspx?PostID=3025184" width="1" height="1"&gt;</description><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/3.0+Operating+System+Security/default.aspx">3.0 Operating System Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/4.0+Application+Security/default.aspx">4.0 Application Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Vista+Security/default.aspx">Windows Vista Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.0.0.0+Microsoft+Strategy+and+Initiatives/default.aspx">0.0.0.0 Microsoft Strategy and Initiatives</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Security+Development+Lifecycle+_2800_SDL_2900_/default.aspx">Security Development Lifecycle (SDL)</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Malware+and+Attack+analysis/default.aspx">Malware and Attack analysis</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+Server+2008+Security/default.aspx">Windows Server 2008 Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/0.1.0.0+Security+and+Privacy/default.aspx">0.1.0.0 Security and Privacy</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Windows+XP+Security/default.aspx">Windows XP Security</category><category domain="http://blogs.technet.com/feliciano_intini/archive/tags/Open+Source+Software+Security/default.aspx">Open Source Software Security</category></item></channel></rss>