• BitMAT
  • BitMATv
  • Top Trade
  • Linea EDP
  • Itis Magazine
  • Speciale Sicurezza
  • Industry 4.0
  • Sanità Digitale
  • ReStart in Green
  • Redazione
  • Contattaci
    Facebook Twitter Vimeo LinkedIn RSS
    Trending
    • PLINK allarga alla cyber security
    • Come proteggere i dati da attacchi hacker
    • Dell Technologies amplia la sua offerta di Security
    • Crescono le minacce informatiche più pericolose
    • Exploit Zero-Day: diminuiscono ma sono più sofisticati
    • Serve più efficacia del segnale
    • Irrobustire la sicurezza IT in azienda
    • Decriptazione del ransomware: ci pensa Kaspersky
    Facebook Twitter Vimeo LinkedIn RSS
    BitMAT | Speciale Sicurezza 360×365
    • Attualità
    • Opinioni
    • Ricerche
    • Soluzioni
    BitMAT | Speciale Sicurezza 360×365
    Sei qui:Home»Speciale Sicurezza»Opinioni»Sicurezza delle applicazioni: una (non) definizione
    Opinioni

    Sicurezza delle applicazioni: una (non) definizione

    Di Redazione BitMAT31 Ottobre 2017Lettura 5 Min
    Facebook Twitter LinkedIn Tumblr Reddit Telegram WhatsApp Email

    Definire il concetto di sicurezza applicativa è molto complesso. Prova a farlo Maurizio Desiderio di F5 Networks

    A cura di Maurizio Desiderio, Country Manager per l’Italia e Malta di F5 Networks

    In uno scenario che vede aumentare esponenzialmente il volume e la frequenza con le quali le nuove app vengono sviluppate e distribuite, definire il concetto stesso di sicurezza applicativa è molto complesso. Per farlo è forse più facile soffermasi su quello che la sicurezza delle applicazioni sicuramente non è:

    1. Non una priorità (ma dovrebbe diventarlo!)

    In una ricerca sulla sicurezza dei dispositivi IoT e delle applicazioni mobile promossa da Arxan e IBM, il 44% degli intervistati ha dichiarato che in questo momento non sta facendo nulla per prevenire gli attacchi alle applicazioni. Supponiamo che questo dato, per quanto allarmante, sia in realtà così elevato solo perché collegato a un piccolo sottoinsieme del portafoglio applicativo, ed esploriamo il concetto in modo più esteso. L’analisi promossa su base semestrale da WhiteHat Security e relativa alle statistiche sulla sicurezza web rivela che "circa un terzo delle applicazioni in ambito assicurativo, il 40% delle applicazioni legate ai servizi finanziari e bancari, la metà delle applicazioni del settore sanitario e retail, e più della metà delle applicazioni del Manufacturing, Food & Beverage e IT sono sempre vulnerabili”. “Sempre vulnerabili” nella definizione di WhiteHat Security significa "vulnerabile in ogni singolo momento di tutto l’anno”.

    La stessa analisi rivela che "il tempo medio per rimediare alla vulnerabilità varia a seconda del settore da circa 100 a 245 giorni". Per il retail e la sanità è di circa 200 giorni mentre i settori tecnologici e IT ritardano ulteriormente la media impegnando circa 250 giorni per risolvere una vulnerabilità.

    Questo approccio un po’ lassista alla sicurezza rende sempre più urgente affrontare il problema, perché se la protezione delle applicazioni non viene inclusa nell'elenco delle priorità sarà sempre maggiore la percentuale delle applicazioni (o delle API che forniscono i dati alle applicazioni) esposta a vulnerabilità.

    2. Non ha a che fare solo con le app

    Sussiste un malinteso di fondo, che la sicurezza applicativa riguardi solo l’applicazione. Se un'applicazione fosse un'entità isolata forse sarebbe vero, ma le applicazioni sono distribuite su piattaforme, si basano su script e API di terze parti e si integrano con sistemi responsabili della gestione dei dati. Ciò significa che la sicurezza dell'app è uno stack che richiede un'attenzione costante rispetto a tutte le componenti, non solo all'applicazione stessa. La top ten elaborata dal Open Web Application Security (OWASP) è un buon punto di partenza per la sicurezza delle applicazioni, anche se non devono essere ignorate nemmeno le vulnerabilità delle piattaforme a livello di protocollo (TCP, HTTP e TLS), che sono state una fonte significativa di preoccupazione negli ultimi dieci anni.

    Infine, non bisogna trascurare il rapporto tra gli attacchi alla rete di tipo volumetrico e gli attacchi più insidiosi del sistema al livello applicativo. Come fa notare Dark Reading in un recente articolo, quasi la metà delle organizzazioni che subiscono un attacco dichiarano che il DDoS ha coinciso con una qualche forma di violazione o attività criminale sulla propria rete, come il furto di dati e l’attività ransomware. Il 47%, ad esempio, riferisce di avere scoperto un virus sulla rete dopo un attacco DDoS, il 43% cita un malware che è stato attivato e il 32% denuncia il furto di dati dei clienti.

    La protezione dell'applicazione richiede quindi di porre attenzione all’architettura applicativa complessiva, che include la rete, i dati e i servizi che scalano e proteggono l'applicazione.

    3. Non è “il problema di qualcun altro”

    Nella nostra analisi State of Application Delivery abbiamo scoperto che un’organizzazione su cinque dichiara di voler ospitare oltre il 50% delle proprie applicazioni su cloud: tutto questo renderà la protezione delle applicazioni sempre più impegnativa.

    Spostare un'applicazione in "cloud" può significare ridistribuire alcune responsabilità di sicurezza, in particolare quelle legate ad alcune compenti a livello di rete e di sistemi, ma l'app e le sue piattaforme e gli script esterni e le risorse su cui essa si basa continuano ad essere responsabilità dell’azienda. Garantire lo stesso livello di sicurezza in cloud può rivelarsi estremamente difficile, in particolare quando si mescolano e si associano servizi cloud nativi che non sono compatibili a livello di policy con quelli on-premise. Si tratta però di una sfida che deve e può essere affrontata, assicurando la coerenza nell’applicazione delle policy ai servizi in cloud e on-premise o spostando la gestione della sicurezza di un'applicazione verso un’offerta service-based che può offrire consistenza su diversi ambienti contemporaneamente, o elaborare policy equivalenti manualmente per i servizi nativi in cloud. Qualunque strada si scelga di seguire la responsabilità rimarrà nelle vostre mani.

    L'impatto delle violazioni in termini di reputazione del brand, fiducia dei consumatori e potenziale di sfruttamento futuro (nel caso di credenziali rubate) rende la sicurezza delle applicazioni più importante che mai. Metterla all’ultimo posto supponendo che qualcun altro se ne prenderà cura è la ricetta perfetta per un disastro! Riconoscere la sua importanza e attribuirle la priorità nelle fasi di testing e remediation, sfruttando le opzioni offerte delle architetture cloud e i servizi supportati dal cloud stesso, significa imboccare il cammino corretto verso la riduzione del rischio. Perché la sicurezza delle app non può mai essere un optional.

    F5 Networks Sicurezza delle applicazioni
    Condividi: Facebook Twitter LinkedIn Reddit Telegram WhatsApp Email
    Redazione BitMAT
    • Website
    • Facebook
    • Twitter

    BitMAT Edizioni è una casa editrice che ha sede a Milano con una copertura a 360° per quanto riguarda la comunicazione rivolta agli specialisti dell'lnformation & Communication Technology.

    Correlati

    PLINK allarga alla cyber security

    24 Marzo 2023

    Come proteggere i dati da attacchi hacker

    24 Marzo 2023

    Dell Technologies amplia la sua offerta di Security

    23 Marzo 2023
    Newsletter

    Iscriviti alla Newsletter per ricevere gli aggiornamenti dai portali di BitMAT Edizioni.

    BitMATv – I video di BitMAT
    Vectra AI: tecnologia NDR sempre più protagonista
    read more ❯
    Hikvision Trasmission&Display e iStorage: a che punto siamo?
    read more ❯
    Hikvision: termografia in espansione
    read more ❯
    Nuove frontiere della robotica con Raise
    read more ❯
    Poliambulatorio Privato C.T.R. sceglie la tecnologia di ELO Digital Office
    read more ❯
    Tag Cloud
    Acronis Akamai Axitea Barracuda Networks Bitdefender Check Point Check Point Research Check Point Software Technologies cloud Clusit Cohesity CyberArk cyber security Cybersecurity Darktrace DDoS ESET F-Secure F5 Networks FireEye Fortinet Hacker infrastrutture critiche Iot Ivanti Kaspersky malware Mandiant palo alto networks Panda Security phishing Proofpoint ransomware Security SentinelOne sicurezza Sicurezza It Stormshield trend Trend Micro Vectra AI WatchGuard WatchGuard Technologies Zero Trust Zscaler
    Chi Siamo
    Chi Siamo

    BitMAT Edizioni è una casa editrice che ha sede a Milano con una copertura a 360° per quanto riguarda la comunicazione rivolta agli specialisti dell'lnformation & Communication Technology.

    Facebook Twitter Vimeo LinkedIn RSS
    Navigazione
    • Attualità
    • Opinioni
    • Ricerche
    • Soluzioni
    Ultime

    PLINK allarga alla cyber security

    24 Marzo 2023

    Come proteggere i dati da attacchi hacker

    24 Marzo 2023

    Dell Technologies amplia la sua offerta di Security

    23 Marzo 2023
    • Contattaci
    • Cookies Policy
    • Privacy Policy
    • Redazione
    © 2012 - 2023 - BitMAT Edizioni - P.Iva 09091900960 - tutti i diritti riservati - Iscrizione al tribunale di Milano n° 295 del 28-11-2018 - Testata giornalistica iscritta al ROC

    Scrivi nel campo e premi Invio per cercare. Premi Esc per annullare