<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	xmlns:georss="http://www.georss.org/georss" xmlns:geo="http://www.w3.org/2003/01/geo/wgs84_pos#" xmlns:media="http://search.yahoo.com/mrss/"
	>

<channel>
	<title>manlio.torquato's Blog</title>
	<atom:link href="http://manliotorquato.wordpress.com/feed/" rel="self" type="application/rss+xml" />
	<link>http://manliotorquato.wordpress.com</link>
	<description>Just another WordPress.com weblog</description>
	<lastBuildDate>Mon, 07 Jan 2008 04:07:38 +0000</lastBuildDate>
	<language>it</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.com/</generator>
<cloud domain='manliotorquato.wordpress.com' port='80' path='/?rsscloud=notify' registerProcedure='' protocol='http-post' />
<image>
		<url>http://s2.wp.com/i/buttonw-com.png</url>
		<title>manlio.torquato's Blog</title>
		<link>http://manliotorquato.wordpress.com</link>
	</image>
	<atom:link rel="search" type="application/opensearchdescription+xml" href="http://manliotorquato.wordpress.com/osd.xml" title="manlio.torquato&#039;s Blog" />
	<atom:link rel='hub' href='http://manliotorquato.wordpress.com/?pushpress=hub'/>
		<item>
		<title>Classifica 2007 delle principali minacce web</title>
		<link>http://manliotorquato.wordpress.com/2008/01/07/classifica-2007-delle-principali-minacce-web/</link>
		<comments>http://manliotorquato.wordpress.com/2008/01/07/classifica-2007-delle-principali-minacce-web/#comments</comments>
		<pubDate>Mon, 07 Jan 2008 04:02:57 +0000</pubDate>
		<dc:creator>manliotorquato</dc:creator>
				<category><![CDATA[Uncategorized]]></category>
		<category><![CDATA[2007]]></category>
		<category><![CDATA[minacce. sans]]></category>
		<category><![CDATA[top twenty]]></category>

		<guid isPermaLink="false">http://manliotorquato.wordpress.com/2008/01/07/classifica-2007-delle-principali-minacce-web/</guid>
		<description><![CDATA[Il SANS Institute è un’organizzazione indipendente che opera nell’ambito della sicurezza dei sistemi informativi e che svolge numerose attività di ricerca e di formazione (certificazioni GIAC, università online sulla sicurezza, bollettini sui rischi e le vulnerabilità). La fama del SANS deriva però dalla pubblicazione, ogni anno, della classifica (nota come: Top Twenty) delle minacce web. [...]<img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=manliotorquato.wordpress.com&amp;blog=5284&amp;post=3&amp;subd=manliotorquato&amp;ref=&amp;feed=1" width="1" height="1" />]]></description>
			<content:encoded><![CDATA[<p>Il <a href="http://www.sans.org" title="SANS Institute">SANS Institute</a>  è un’organizzazione indipendente che opera nell’ambito della sicurezza dei sistemi informativi e che svolge numerose attività di ricerca e di formazione (certificazioni GIAC, università online sulla sicurezza, bollettini sui rischi e le vulnerabilità). La fama del SANS deriva però dalla pubblicazione, ogni anno, della classifica (nota come: Top Twenty) delle minacce web. Lo scorso 28 novembre 2007, a Londra, è stata presentata, in collaborazione con l’UK CPNI (il britannico <a href="http://www.cpni.gov.uk/">Centre for Protection of National Infrastructure</a>) la nuova <a href="http://www.sans.org/top20/">Top Twenty </a> che sottolinea l’emergere di due fenomeni sempre più pericolosi: la insicurezza della applicazioni (dal punto di vista del codice) ed il phishing. Dunque mentre negli anni scorsi le analisi e raccomandazioni di SANS erano indirizzate principalmente verso l’adozione e corretta configurazione delle difese perimetrali (anti virus, firewall) e degli strumenti di monitoraggio (intrusion detection system, sistemi di vulnerability assessment) quest’anno, viceversa, i due principali rischi individuati sono:</p>
<ol>
<li>gli errori e le vulnerabilità nel coding delle applicazioni web che possono portare alla compromissione dei computer connessi ad Internet (la cosiddetta “zombificazione”) con il conseguente furto di dati o l’utilizzo del computer stesso per attività legate al cybercrime (come ad esempio la partecipazione ad attacchi ddos);</li>
<li>gli inganni perpetrati via email o con altre false comunicazioni (phishing) che può portare al furto d’identità e dunque al prelevamento non lecito di somme anche ingenti dai conti correnti online (ma in certi casi gli esperti SANS hanno rilevato che il phishing si accompagna a veri e propri atti di spionaggio industriale o militare).</li>
</ol>
<p>Oltre a questi due macro rischi SANS ha individuato altre 18 tipologie di significative minacce che ha classificato in sei raggruppamenti:<br />
Vulnerabilità lato client:<br />
C1. Web Browsers<br />
C2. Office Software<br />
C3. Email Clients<br />
C4. Media Players<br />
Vulnerabilità lato Server:<br />
S1. Web Applications<br />
S2. Windows Services<br />
S3. Unix and Mac OS Services<br />
S4. Backup Software<br />
S5. Anti-virus Software<br />
S6. Management Servers<br />
S7. Database Software<br />
Politiche di sicurezza e del personale:<br />
H1. Excessive User Rights and Unauthorized Devices<br />
H2. Phishing/Spear Phishing<br />
H3. Unencrypted Laptops and Removable Media<br />
Abuso nell’uso di applicazioni:<br />
A1. Instant Messaging<br />
A2. Peer-to-Peer Programs<br />
Network Device:<br />
N1. VoIP Servers and Phones<br />
Zero Day Attacks:<br />
Z1. Zero Day Attacks<br />
Da sottolineare, infine, che alla redazione della Top Twenty 2007 hanno partecipato anche due “italiani”: si tratta di Matteo Shea e Giuseppe Gottardi della società C<a href="http://http://www.communicationvalley.it">ommunication Valley</a>  .</p>
<p>Il documento del SANS propone anche una serie di “prassi corrette” per contrastare e limitare le nuove minacce. In particolare per quanto riguarda la sicurezza delle applicazioni SANS consiglia l’uso di tool specifici per valutare il codice. Importante anche l’uso di metodiche volte alla codifica sicura come ad esempio gli standard del “Secure Programming Council” per la programmazione sicura in <a href="http://www.sans.org/gssp/Java_Handbook.pdf?portal=d02db0f005e5231d543783464be75d4f">Java</a>  e <a href="http://http://www.sans.org/gssp/C_Handbook.pdf?portal=d02db0f005e5231d543783464be75d4f">C</a>  disponibili sempre attraverso il sito SANS. Tali standard rappresentano una sorta di “essential skill” per valutare, ad esempio le conoscenze dei programmatori durante un colloquio di assunzione o durante la selezione di una azienda di outsourcing. Sempre in quest’ottica SANS ha recentemente annunciato una nuova certificazione professionale di sicurezza denominata “GIAC Secure Software Programmer (<a href="http://http://www.sans.org/gssp/">GSSP</a>)”  volta proprio ad attestare il grado di capacità e consapevolezza nei confronti della sicurezza da parte di chi sviluppa software.<br />
Per quanto riguarda invece il contrasto dei fenomeni di phishing SANS consiglia un approccio multiplo: bisogna in primo luogo sensibilizzare il personale su tale tipo di minaccia invitando tutti a comportarsi, con le proprie credenziali elettroniche, in modo prudente; occorre, inoltre, tenere sotto stretta osservazione tutti i sistemi connessi ad Internet che, se compromessi, potrebbero generare danni sensibili (di tipo economico e di tipo legale) all’organizzazione.</p>
<p>Nel <a href="http://http://www.sans.org/top20/2007/press_release.php">comunicato stampa</a>  di SANS di presentazione della Top Twenty viene infine consigliato un approccio generale di difesa dai rischi analizzati per mezzo di un mix di controlli automatizzati e test. È necessario ad esempio configurare i sistemi nella “modalità più sicura” possibile in relazione alle necessità di business proprie dell’organizzazione (cioè disabilitare tutto ciò che non è strettamente necessario); fortemente consigliato impedire a tutti gli utenti di installare o disinstallare autonomamente software; opportuno cifrare i dati considerati particolarmente sensibili; investire in formazione ed “awareness” in ambito sicurezza prevedendo anche un sistema premiante (e/o punitivo) per il rispetto delle regole.</p>
<br /><img alt="" border="0" src="http://feeds.wordpress.com/1.0/categories/manliotorquato.wordpress.com/3/" /> <img alt="" border="0" src="http://feeds.wordpress.com/1.0/tags/manliotorquato.wordpress.com/3/" /> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gocomments/manliotorquato.wordpress.com/3/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/comments/manliotorquato.wordpress.com/3/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godelicious/manliotorquato.wordpress.com/3/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/delicious/manliotorquato.wordpress.com/3/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gofacebook/manliotorquato.wordpress.com/3/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/facebook/manliotorquato.wordpress.com/3/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gotwitter/manliotorquato.wordpress.com/3/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/twitter/manliotorquato.wordpress.com/3/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/gostumble/manliotorquato.wordpress.com/3/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/stumble/manliotorquato.wordpress.com/3/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/godigg/manliotorquato.wordpress.com/3/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/digg/manliotorquato.wordpress.com/3/" /></a> <a rel="nofollow" href="http://feeds.wordpress.com/1.0/goreddit/manliotorquato.wordpress.com/3/"><img alt="" border="0" src="http://feeds.wordpress.com/1.0/reddit/manliotorquato.wordpress.com/3/" /></a> <img alt="" border="0" src="http://stats.wordpress.com/b.gif?host=manliotorquato.wordpress.com&amp;blog=5284&amp;post=3&amp;subd=manliotorquato&amp;ref=&amp;feed=1" width="1" height="1" />]]></content:encoded>
			<wfw:commentRss>http://manliotorquato.wordpress.com/2008/01/07/classifica-2007-delle-principali-minacce-web/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	
		<media:content url="http://0.gravatar.com/avatar/ed2f22da7bed3c14124285683a3be76c?s=96&#38;d=identicon" medium="image">
			<media:title type="html">manliotorquato</media:title>
		</media:content>
	</item>
	</channel>
</rss>
