
Redazione RHC : 28 Maggio 2022 07:00
La sicurezza della supply chain è stata un forte “ronzio” dell’ultimo periodo, sulla scia di attacchi di alto profilo come Kaseya, SolarWinds e Log4j, ma ad oggi non esiste ancora un modo univoco e concordato per definire e misurarne il rischio.
A tal fine, il MITRE ha costruito un prototipo che definisce e quantifica i rischi e le preoccupazioni relative alla sicurezza della catena di approvvigionamento, compreso il software.
Il cosiddetto System of Trust (SoT) prototype framework di MITRE è, in sostanza, una metodologia standard per valutare fornitori, forniture e servizi. Può essere utilizzato non solo dai team di sicurezza informatica, ma anche all’interno di un’organizzazione per valutare un fornitore o un prodotto.

CVE EnrichmentMentre la finestra tra divulgazione pubblica di una vulnerabilità e sfruttamento si riduce sempre di più, Red Hot Cyber ha lanciato un servizio pensato per supportare professionisti IT, analisti della sicurezza, aziende e pentester: un sistema di monitoraggio gratuito che mostra le vulnerabilità critiche pubblicate negli ultimi 3 giorni dal database NVD degli Stati Uniti e l'accesso ai loro exploit su GitHub.
Cosa trovi nel servizio:
✅ Visualizzazione immediata delle CVE con filtri per gravità e vendor.
✅ Pagine dedicate per ogni CVE con arricchimento dati (NIST, EPSS, percentile di rischio, stato di sfruttamento CISA KEV).
✅ Link ad articoli di approfondimento ed exploit correlati su GitHub, per ottenere un quadro completo della minaccia.
✅ Funzione di ricerca: inserisci un codice CVE e accedi subito a insight completi e contestualizzati.
Supporta Red Hot Cyber attraverso:
- L'acquisto del fumetto sul Cybersecurity Awareness
- Ascoltando i nostri Podcast
- Seguendo RHC su WhatsApp
- Seguendo RHC su Telegram
- Scarica gratuitamente “Byte The Silence”, il fumetto sul Cyberbullismo di Red Hot Cyber
Se ti piacciono le novità e gli articoli riportati su di Red Hot Cyber, iscriviti immediatamente alla newsletter settimanale per non perdere nessun articolo. La newsletter generalmente viene inviata ai nostri lettori ad inizio settimana, indicativamente di lunedì.“Un contabile, un avvocato o un responsabile delle operartion potrebbe comprendere questa struttura al livello più alto”
afferma Robert Martin, ingegnere capo senior per il software e la catena di approvvigionamento presso MITRE Labs.
“Il System of Trust consiste nell’organizzare le capacità esistenti che semplicemente oggi non si connettono”
per garantire il controllo completo del software e delle offerte dei fornitori di servizi, ad esempio.
Il SoT farà il suo debutto pubblico ufficiale il prossimo mese alla RSA Conference (RSAC) a San Francisco, dove Martin presenterà il framework come il primo passo per raccogliere il supporto della comunità di sicurezza. Finora, dice, il feedback iniziale è stato “molto positivo”.

MITRE è meglio conosciuto nel settore della sicurezza informatica per essere a capo del sistema Common Vulnerabilities and Exposures (CVE) che identifica le vulnerabilità software note e, più recentemente, per il framework ATT&CK che mappa i passaggi comuni utilizzati dai gruppi di minacce per infiltrarsi nelle reti e violare i sistemi.
Martin dice che farà una dimostrazione del framework SoT e fornirà maggiori dettagli sul progetto durante la sua presentazione. Il framework comprende attualmente 12 aree di rischio di primo livello, dalla stabilità finanziaria alle pratiche di sicurezza informatica, che le organizzazioni dovrebbero valutare durante il processo di acquisizione.
Più di 400 domande specifiche trattano in dettaglio questioni, ad esempio se il fornitore sta monitorando correttamente e accuratamente i componenti software e la loro integrità e sicurezza.
Redazione
ROMA – La profonda crisi istituzionale che ha investito l’Autorità Garante per la Protezione dei Dati Personali ha spinto Guido Scorza, componente del Collegio, a un intervento pubblico mirato a ...

Negli ultimi anni, il panorama della sicurezza informatica in Italia ha visto una preoccupante escalation di attacchi, con un aumento significativo dei crimini informatici. Un fenomeno particolarmente...

Quest’autunno, abbiamo avuto un bel po’ di grattacapi con il cloud, non so se ci avete fatto caso. Cioè, AWS, Azure, e dopo Cloudflare. Tutti giù, uno dopo l’altro. Una sfilza di interruzioni ...

Il CERT-AGID ha rilevato recentemente una sofisticata campagna di phishing mirato che sta prendendo di mira gli studenti dell’Università di Padova (UniPd). L’operazione, ancora in corso, sfrutta ...

Gli esperti del Group-IB hanno presentato un’analisi dettagliata della lunga campagna di UNC2891, che ha dimostrato la continua sofisticatezza degli schemi di attacco agli sportelli bancomat. L’at...