Alessandro Rugolo : 12 Giugno 2024 10:07
Quando si parla di cyber security si pensa sempre ai cattivi pirati informatici e a coloro che, dall’altra parte della barricata, li combattono. Eppure, tutto ha inizio molto prima.
In particolare per gli aspetti software tutto ha inizio quando si progetta e si realizza un programma.
La cattiva progettazione, la mancanza di conoscenze nel campo della programmazione di software sicuro e l’inefficienza nei test e nei controlli di qualità sono all’origine dei problemi che affrontiamo tutti i giorni nel cyberspace. Eppure esistono standard per la produzione di applicazioni sicure: Open Web Application Security Project, in breve OWASP.
La fondazione OWASP è on-line dal 1 dicembre 2001 ed è riconosciuta come organizzazione non profit americana a partire dal 21 aprile del 2004. La fondazione e i collaboratori si attengono alla regola fondamentale di non affiliarsi ad alcuna industria tecnologica per mantenere intatta la propria imparzialità e credibilità.
Owasp è importante perché è ormai uno standard mondiale per lo sviluppo di software sicuro ma non solo, è importante perché vi sono migliaia di esperti di sicurezza informatica che collaborano quotidianamente sui progetti di OWASP, è importante perché è una raccolta di best practices che sono rese disponibili gratuitamente, è importante perché tra i tanti progetti vi è anche la OWASP Academy che ha lo scopo di diffondere la conoscenza sullo sviluppo di software sicuro.
OWASP è uno standard de facto, adottato da singoli sviluppatori ma anche da grandi produttori di software. In effetti trattandosi di uno standard, va da se che la sua adozione da parte di una organizzazione diventi parte integrante della struttura di cyber security della organizzazione stessa.
Una organizzazione che produce software, come pure una organizzazione i cui processi di business sono fortemente dipendenti dal software impiegato (prodotto o meno da essa) deve porre attenzione anche ad aspetti di policy quale per esempio l’adozione di OWASP al suo interno.
L’adozione di OWASP o di altro standard di sicurezza è dunque parte integrante della cyber security aziendale e in quanto tale merita attenzione da parte della dirigenza. È assolutamente inutile infatti effettuare investimenti nel settore sicurezza senza pensare anche alla policy di settore.
Se quando si produce software non si bada allo standard di sicurezza impiegato in fase di produzione e test, si rischia di dover mettere in atto una serie di controlli molto più costosi del dovuto, se messi a paragone con i costi di uno sviluppo di software sicuro sin dall’inizio.
Naturalmente l’adozione di uno standard di produzione di software sicuro non garantisce che non vi possano essere problemi ma quantomeno garantisce dai problemi già conosciuti.
Uno dei prodotti più importanti di OWASP è la Top Ten, una lista dei primi 10 rischi legati alle web application, nella sua versione del 2021:
Vorresti toccare con mano la Cybersecurity e la tecnologia? Iscriviti GRATIS ai WorkShop Hands-On della RHC Conference 2025 (Giovedì 8 maggio 2025)
Se sei un ragazzo delle scuole medie, superiori o frequenti l'università, oppure se solamente un curioso, il giorno giovedì 8 maggio 2025 presso il teatro Italia di Roma (a due passi dalla stazione termini e dalla metro B di Piazza Bologna), si terranno i workshop "hands-on", creati per far avvicinare i ragazzi alla sicurezza informatica e alla tecnologia. Questo anno i workshop saranno:
Supporta RHC attraverso:
Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.
OWASP è presente in Italia ed organizza con i suoi partner eventi in tutto il territorio, il prossimo si terrà il giorno giovedì 20 Giugno 2024 a Cagliari dalle ore 16.00, nella splendida cornice della sua spiaggia più frequentata, il Poetto. L’evento sarà sponsorizzato da Equixly, IMQ Minded Security e da Pluribus One.
L’evento accoglierà professionisti del settore, software developers, software quality engineers, e studenti di informatica con un forte interesse nell’ambito della sicurezza.
Vedi Il programma di OWASP Cyber Journey 2024 di Cagliari
Per prenotazioni: https://clicqui.net/2Lst5
All’interno del Patch Tuesday di marzo è stata inclusa la CVE-2025-24983, una Vulnerabilità di elevazione dei privilegi del sottosistema kernel Win32 di Microsoft Windows. La Cybersec...
Giovedì 8 maggio, la Red Hot Cyber Conference 2025 ospiterà un’intera giornata dedicata ai ragazzi con i Workshop Hands-on (organizzati in collaborazione con Accenture Italia). Si tra...
Nelle ricognizioni nel mondo dell’underground e dei gruppi criminali svolte dal laboratorio di intelligence delle minacce DarkLab di Red Hot Cyber, ci siamo imbattuti all’interno di un D...
Nella giornata di oggi, la banda di criminali informatici di FUNKSEC rivendica all’interno del proprio Data Leak Site (DLS) un attacco informatico all’università italiana di Modena ...
L’attacco informatico a X, il social network di Elon Musk, ha scatenato una vera e propria caccia ai responsabili. Dopo le dichiarazioni dello stesso Musk, che ha attribuito l’attacco a ...
Copyright @ REDHOTCYBER Srl
PIVA 17898011006