<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>danzi.tn &#187; difesa</title>
	<atom:link href="http://www.danzi.tn.it/tag/difesa/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.danzi.tn.it</link>
	<description>consulenza per la gestione delle informazioni on-line</description>
	<lastBuildDate>Tue, 12 Jan 2016 08:51:45 +0000</lastBuildDate>
	<language>it-IT</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=4.2.2</generator>
	<item>
		<title>Open Source e Sicurezza</title>
		<link>http://www.danzi.tn.it/2011/07/28/open-source-e-sicurezza/</link>
		<comments>http://www.danzi.tn.it/2011/07/28/open-source-e-sicurezza/#comments</comments>
		<pubDate>Thu, 28 Jul 2011 17:15:37 +0000</pubDate>
		<dc:creator><![CDATA[andy]]></dc:creator>
				<category><![CDATA[Attacchi]]></category>
		<category><![CDATA[Protezione Accessi]]></category>
		<category><![CDATA[Sicurezza]]></category>
		<category><![CDATA[Web Security]]></category>
		<category><![CDATA[apache]]></category>
		<category><![CDATA[difesa]]></category>
		<category><![CDATA[LAMP]]></category>
		<category><![CDATA[sicurezza]]></category>
		<category><![CDATA[web]]></category>

		<guid isPermaLink="false">http://www.danzi.tn.it/?p=359</guid>
		<description><![CDATA[Tanti si pongono il problema se il software libero (open source, vedi definizione OSI) possa essere o meno una scelta in grado di garantire la sicurezza di un&#8217;azienda. Vorrei dare una risposta con alcuni esempi e casi specifici ormai conosciuti da chi si occupa di sicurezza. Il Dipartimento della Difesa (DoD) degli Stati Uniti ha dedicato [&#8230;]]]></description>
				<content:encoded><![CDATA[<p>Tanti si pongono il problema se il <em>software libero </em>(<strong>open source</strong>, vedi <a title="Definizione Open Source" href="http://www.opensource.org/docs/osd" target="_blank">definizione OSI</a>) possa essere o meno una scelta in grado di<strong> garantire la sicurezza</strong> di un&#8217;azienda. Vorrei dare una risposta con alcuni esempi e casi specifici ormai conosciuti da chi si occupa di sicurezza.</p>
<div style="width: 150px" class="wp-caption alignleft"><a href="http://www.defense.gov/"><img title="Dipartimento della Difesa degli Stati Uniti" src="http://upload.wikimedia.org/wikipedia/commons/thumb/e/e0/United_States_Department_of_Defense_Seal.svg/140px-United_States_Department_of_Defense_Seal.svg.png" alt="Dipartimento della Difesa degli Stati Uniti" width="140" height="140" /></a><p class="wp-caption-text">Dipartimento della Difesa degli Stati Uniti &#8211; source WIKIPEDIA</p></div>
<p>Il Dipartimento della Difesa (<a title="Department of Defense (DoD)" href="http://www.defense.gov/" target="_blank">DoD</a>) degli Stati Uniti ha <a title="FAQ DoD su Open Source" href="http://cio-nii.defense.gov/sites/oss/Open_Source_Software_%28OSS%29_FAQ.htm" target="_blank">dedicato una pagina web alle FAQ </a>riguardanti il software open source e la posizione del DoD stesso a riguardo. In particolare alla domanda se <strong>il DoD utilizzi software open source</strong>, la risposta è inequivocabile &#8220;<em>Yes, extensively!</em>&#8220;. In particolare potete trovare uno studio del 2003 nel quale si afferma che l&#8217;<strong>autonomia</strong> del quale gode un prodotto open source garantisce l&#8217;utilizzatore nel rapido intervento in caso di attacchi, anche con il supporto sempre pronto e accessibile della comunità <em>open source</em>.</p>
<p>Un altro caso a cui fare riferimento è l&#8217;utilizzo della piattaforma <a title="LAMP - Linux Apache MySql PHP" href="http://it.wikipedia.org/wiki/LAMP_%28piattaforma%29" target="_blank">LAMP</a> (Linux Apache MySql e PHP) per la maggiornaza delle applicazioni WEB. In particolare, come può evidenziare questa <a title="Web Server Survey" href="http://news.netcraft.com/archives/2011/07/08/july-2011-web-server-survey.html" target="_blank">survey</a>, il Web Server Apache è di gran lunga la tecnologia più utilizzata per pubblicare contenuti sul web.<br />
<span id="more-359"></span></p>
<div style="width: 213px" class="wp-caption alignright"><a href="http://projects.apache.org/projects/http_server.html"><img title="Apache HTTP Server" src="http://www.apache.org/images/feather-small.gif" alt="Apache HTTP Server" width="203" height="61" /></a><p class="wp-caption-text">Apache HTTP Server</p></div>
<p>Questo non vuol dire che <strong>Apache</strong> sia la tecnologia più sicura in assoluto, ma di sicuro la sua <strong>vasta adozione</strong> insieme all&#8217;accesso libero ai sorgenti sono una garanzia per chi vuole portare i propri contenuti sul web.</p>
<p>Il terzo caso è un controesempio: consideriamo l&#8217;introduzione di un <strong>nuova applicazione </strong> all&#8217;interno di un&#8217;azienda che richiede l&#8217;<strong>integrazione con il gestionale </strong>protetto da licenza proprietaria. Tipicamente c&#8217;è la necessità di integrare le<strong> anagrafiche clienti</strong>, gli <em>account</em> interni, le abilitazioni dei singoli utenti ecc&#8230; ecc&#8230; Bene, nel caso il gestionale non preveda un sistema d&#8217;integrazione basato su <strong>standard condivisi</strong> (es. Web Services), spesso ci si trova di fronte al<strong> problema di accedere allo schema del database</strong> in maniera <strong>sicura</strong>, senza il rischio di perdere informazioni o peggio ancora di violare l&#8217;integrità del database stesso. Questo scenario richiede quasi sempre l&#8217;intervento diretto, non sempre rapido (<strong>trouble tickets aperti per mesi!</strong>) e spesso costoso del <em>Software Vendor</em> e l&#8217;integrazione può diventare una vera pena!</p>
<p>In sostanza il principio per cui un software open source perchè libero (non gratis&#8230;come molti pensano) allora non sia necessariamente sicuro è falso! Anzi è proprio<strong> il libero accesso ai sorgenti che garantisce la sicurezza</strong>. Tutti possono vedere nel &#8220;motore&#8221; del software, compresi i malintenzionati, e tutti possono rilevare problemi, comunicarli alla comunità e fornire eventuali contromisure!</p>
<p>Ecco il bello dell&#8217;Open Source&#8230;.una bella macchinina che <strong>chiunque può riparare</strong> senza dover necessariamente passare dalla concessionaria!! Concludendo, riteniamo che con l&#8217;open source si possano avere i seguenti benefici:</p>
<ul>
<li>avvantaggiarsi del <strong>contributo dei membri della comunità</strong> open source per la rilevazione e revisione di possibili vulnerabilità;</li>
<li><strong>evitare il <a title="Profit Lock-in" href="http://it.wikipedia.org/wiki/Profit_lock-in" target="_blank"><em>lock-in</em></a></strong> tipico dei software a licenza che spesso prevedono l&#8217;accesso esclusivo alle librerie SW e alle strutture dati (database) da parte dei <em>software vendors</em>;</li>
<li>l&#8217;utente finale che ne abbia le competenze può <strong>personalizzare il software nell&#8217;ottica di migliorare la sicurezza</strong> o comunque integrarlo in maniera conforme alle <em>policy</em> di sicurezza aziendali;</li>
<li>fornire sistemi trasparenti, supportati da <strong><em>best practices </em>condivise</strong>, evitando la cattiva prassi di garantire la <a title="Security Through Obscurity" href="http://en.wikipedia.org/wiki/Security_through_obscurity" target="_blank">sicurezza segretando e nascondendo le potenziali vulnerabilità.</a></li>
</ul>
]]></content:encoded>
			<wfw:commentRss>http://www.danzi.tn.it/2011/07/28/open-source-e-sicurezza/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
