In particolare per gli aspetti software tutto ha inizio quando si progetta e si realizza un programma.
La cattiva progettazione, la mancanza di conoscenze nel campo della programmazione di software sicuro e l'inefficienza nei test e nei controlli di qualità sono all'origine dei problemi che affrontiamo tutti i giorni nel cyberspace. Eppure esistono standard per la produzione di applicazioni sicure: Open Web Application Security Project, in breve OWASP.
La fondazione OWASP è on-line dal 1 dicembre 2001 ed è riconosciuta come organizzazione non profit americana a partire dal 21 aprile del 2004. La fondazione e i collaboratori si attengono alla regola fondamentale di non affiliarsi ad alcuna industria tecnologica per mantenere intatta la propria imparzialità e credibilità.
Ma perché OWASP è così importante?
Owasp è importante perché è ormai uno standard mondiale per lo sviluppo di software sicuro ma non solo, è importante perché vi sono migliaia di esperti di sicurezza informatica che collaborano quotidianamente sui progetti di OWASP, è importante perché è una raccolta di best practices che sono rese disponibili gratuitamente, è importante perché tra i tanti progetti vi è anche la OWASP Academy che ha lo scopo di diffondere la conoscenza sullo sviluppo di software sicuro.
OWASP è uno standard de facto,
adottato da singoli sviluppatori ma anche da grandi produttori di
software. In effetti trattandosi di uno standard, va da se che la sua
adozione da parte di una organizzazione diventi parte integrante
della struttura di
cyber security
della
organizzazione stessa.
Una organizzazione che produce software,
come pure una organizzazione i cui processi di business sono
fortemente dipendenti dal software impiegato (prodotto o meno da
essa) deve porre attenzione anche ad aspetti di policy
quale per esempio l'adozione di OWASP al suo interno.
L'adozione di OWASP o di altro standard di sicurezza è dunque parte integrante della cyber security aziendale e in quanto tale merita attenzione da parte della dirigenza. È assolutamente inutile infatti effettuare investimenti nel settore sicurezza senza pensare anche alla policy di settore.
Se quando si produce software non si bada allo standard di sicurezza impiegato in fase di produzione e test, si rischia di dover mettere in atto una serie di controlli molto più costosi del dovuto, se messi a paragone con i costi di uno sviluppo di software sicuro sin dall’inizio.
Naturalmente l'adozione di uno standard di produzione di software sicuro non garantisce che non vi possano essere problemi ma quantomeno garantisce dai problemi già conosciuti.
Uno dei prodotti più importanti di OWASP è la Top Ten, una lista dei primi 10 rischi legati alle web application, nella sua versione del 2021:
A1 Broken-Access Control
A2
Cryptographic Failures
A3 Injection
A4 Insecure Design
A5
Security Misconfiguration
A6 Vulnerable and Outdated
Components
A7 Identification and Authentication Failures
A8
Software and Data Integrity Failures
A9 Security Logging and
Monitoring Failures
A10 Server-Side Request Forgery
OWASP è presente in Italia ed organizza con i suoi partner eventi in tutto il territorio, il prossimo si terrà il giorno giovedì 20 Giugno 2024 a Cagliari dalle ore 16.00, nella splendida cornice della sua spiaggia più frequentata, il Poetto.
L’evento sarà sponsorizzato da Equixly, IMQ Minded Security e da Pluribus One.
Vedi il programma.
L’evento accoglierà professionisti del settore, software developers, software quality engineers, e studenti di informatica con un forte interesse nell’ambito della sicurezza.
Nessun commento:
Posta un commento