Red Hot Cyber
La cybersecurity è condivisione. Riconosci il rischio, combattilo, condividi le tue esperienze ed incentiva gli altri a fare meglio di te.
Cerca

OWASP Cyber Journey 2024: Un Evento da Non Perdere per la Sicurezza del Software

Alessandro Rugolo : 12 Giugno 2024 10:07

Quando si parla di cyber security si pensa sempre ai cattivi pirati informatici e a coloro che, dall’altra parte della barricata, li combattono. Eppure, tutto ha inizio molto prima.

In particolare per gli aspetti software tutto ha inizio quando si progetta e si realizza un programma.

La cattiva progettazione, la mancanza di conoscenze nel campo della programmazione di software sicuro e l’inefficienza nei test e nei controlli di qualità sono all’origine dei problemi che affrontiamo tutti i giorni nel cyberspace. Eppure esistono standard per la produzione di applicazioni sicure: Open Web Application Security Project, in breve OWASP.

La fondazione OWASP è on-line dal 1 dicembre 2001 ed è riconosciuta come organizzazione non profit americana a partire dal 21 aprile del 2004. La fondazione e i collaboratori si attengono alla regola fondamentale di non affiliarsi ad alcuna industria tecnologica per mantenere intatta la propria imparzialità e credibilità.

Ma perché OWASP è così importante?


Owasp è importante perché è ormai uno standard mondiale per lo sviluppo di software sicuro ma non solo, è importante perché vi sono migliaia di esperti di sicurezza informatica che collaborano quotidianamente sui progetti di OWASP, è importante perché è una raccolta di best practices che sono rese disponibili gratuitamente, è importante perché tra i tanti progetti vi è anche la OWASP Academy che ha lo scopo di diffondere la conoscenza sullo sviluppo di software sicuro.

OWASP è uno standard de facto, adottato da singoli sviluppatori ma anche da grandi produttori di software. In effetti trattandosi di uno standard, va da se che la sua adozione da parte di una organizzazione diventi parte integrante della struttura di cyber security della organizzazione stessa.
Una organizzazione che produce software, come pure una organizzazione i cui processi di business sono fortemente dipendenti dal software impiegato (prodotto o meno da essa) deve porre attenzione anche ad aspetti di policy quale per esempio l’adozione di OWASP al suo interno.

L’adozione di OWASP o di altro standard di sicurezza è dunque parte integrante della cyber security aziendale e in quanto tale merita attenzione da parte della dirigenza. È assolutamente inutile infatti effettuare investimenti nel settore sicurezza senza pensare anche alla policy di settore.

Se quando si produce software non si bada allo standard di sicurezza impiegato in fase di produzione e test, si rischia di dover mettere in atto una serie di controlli molto più costosi del dovuto, se messi a paragone con i costi di uno sviluppo di software sicuro sin dall’inizio.

Naturalmente l’adozione di uno standard di produzione di software sicuro non garantisce che non vi possano essere problemi ma quantomeno garantisce dai problemi già conosciuti.

OWASP Top Ten

Uno dei prodotti più importanti di OWASP è la Top Ten, una lista dei primi 10 rischi legati alle web application, nella sua versione del 2021:

  • A1 Broken-Access Control
  • A2 Cryptographic Failures
  • A3 Injection
  • A4 Insecure Design
  • A5 Security Misconfiguration
  • A6 Vulnerable and Outdated Components
  • A7 Identification and Authentication Failures
  • A8 Software and Data Integrity Failures
  • A9 Security Logging and Monitoring Failures
  • A10 Server-Side Request Forgery

CORSO NIS2 : Network and Information system 2
La direttiva NIS2 rappresenta una delle novità più importanti per la sicurezza informatica in Europa, imponendo nuovi obblighi alle aziende e alle infrastrutture critiche per migliorare la resilienza contro le cyber minacce. Con scadenze stringenti e penalità elevate per chi non si adegua, comprendere i requisiti della NIS2 è essenziale per garantire la compliance e proteggere la tua organizzazione.

Accedi All'Anteprima del Corso condotto dall'Avv. Andrea Capelli sulla nostra Academy e segui l'anteprima gratuita.
Per ulteriori informazioni, scrivici ad [email protected] oppure scrivici su Whatsapp al 379 163 8765 

Supporta RHC attraverso:


Ti piacciono gli articoli di Red Hot Cyber? Non aspettare oltre, iscriviti alla newsletter settimanale per non perdere nessun articolo.

OWASP è presente in Italia ed organizza con i suoi partner eventi in tutto il territorio, il prossimo si terrà il giorno giovedì 20 Giugno 2024 a Cagliari dalle ore 16.00, nella splendida cornice della sua spiaggia più frequentata, il Poetto. L’evento sarà sponsorizzato da Equixly, IMQ Minded Security e da Pluribus One.

L’evento accoglierà professionisti del settore, software developers, software quality engineers, e studenti di informatica con un forte interesse nell’ambito della sicurezza.

Vedi Il programma di OWASP Cyber Journey 2024 di Cagliari
Per prenotazioni: https://clicqui.net/2Lst5

Alessandro Rugolo
Presidente di SICYNT -Società Italiana per lo sviluppo della cultura cyber e delle nuove tecnologie. Appassionato di nuove tecnologie, giornalismo e strategia. Autore di numerosi articoli, autore del libro "Il dominio Cyber". Coordinatore della rubrica cyber di Difesa Online. Socio del Centro Studi privacy e nuove tecnologie, del Centro Studi Esercito e di DeComponendisCifris. Colonnello dell'Esercito in riserva.

Lista degli articoli
Visita il sito web dell'autore

Articoli in evidenza

Pornhub, Redtube e YouPorn si ritirano dalla Francia per colpa della legge sulla verifica dell’età

Secondo diverse indiscrezioni, il proprietario di Pornhub, Redtube e YouPorn ha intenzione di interrompere il servizio agli utenti francesi già mercoledì pomeriggio per protestare contro le ...

Gli hacktivisti filorussi di NoName057(16), rivendicano nuovi attacchi alle infrastrutture italiane

Gli hacker di NoName057(16) riavviano le loro attività ostili contro diversi obiettivi italiani, attraverso attacchi di Distributed Denial-of-Service (DDoS). NoName057(16) &#x...

Chrome sotto attacco! Scoperta una pericolosa vulnerabilità zero-day attivamente sfruttata

Google ha pubblicato un aggiornamento di sicurezza urgente per il browser Chrome, a seguito della conferma che una pericolosa vulnerabilità zero-day è attualmente oggetto di attacchi attivi ...

Quando gli hacker entrano dalla porta di servizio! PuTTY e SSH abusati per accedere alle reti

Una campagna malware altamente sofisticata sta prendendo di mira client SSH legittimi, tra cui la nota applicazione PuTTY e l’implementazione OpenSSH integrata nei sistemi Windows, con l’...

RHC effettua una BlackView con NOVA ransomware: “Aspettatevi attacchi pericolosi”

Il giorno 10 Maggio 2025 il comune di Pisa ha subito un attacco Ransomware all’interno dei loro sistemi informatici. Il giorno dopo Nova ha rivendicato l’attacco ed il 21 dello stesso me...