posts - 644, comments - 2003, trackbacks - 137

My Links

News

Raffaele Rialdi website

Su questo sito si trovano i miei articoli, esempi, snippet, tools, etc.

Archives

Post Categories

Image Galleries

Blogs

Links

Security Tool: è in arrivo ACE Torpedo

Quando si parla di sicurezza gli atteggiamenti variano molto. Vediamo le varie figure che tipicamente approcciano il problema.

 

C'è chi si disinteressa completamente al problema. Tipicamente è il developer che deve chinare la schiena e produrre righe di codice. La scusa tipica è che il sito è poco visitato, magari amatoriale. Oppure l'applicazione gira nella intranet (come webapp o winapp) e quindi non ha nulla da temere.

 

C'è l'architect che progetta stupendi ed estetici diagrammi UML. La scusa ufficiale è che della sicurezza se ne deve occupare il developer perché lui disegna, progetta ma non scrive il codice ed i bug si trovano nel codice.

 

C'è il tester a cui arrivano exe, dll, e quant'altro. Si, a volte ci sono pure i sorgenti ma questi servono più che altro a frittata fatta. Il tester sfida il developer, lo mette alla prova, ma per quanto sia combatte una partita difficile perché, ad esempio, non si può testare il 100% dell'input a cui l'applicazione sarà soggetta.

 

C'è chi commissiona il lavoro (pensavate me ne scordassi?) che ricade nella categoria "non so neppure di che stai parlando". Inuitile dire che questa mentalità rafforza la "non conoscenza" di tutte e tre le figure di cui sopra.

 

Chi deve maturare coscienza dei problemi di sicurezza? Tutti. Quando compriamo casa siamo noi stessi a preoccuparci di installare una porta blindata e il produttore deve offrire un prodotto adeguato. Quando compriamo un automobile siamo noi a dover chiedere ABS, Airbag, barre rinforzate e la casa automobilistica deve avere un offerta soddisfacente.

 

 

Alla fine di questa settimana il team di Microsoft chiamato ACE (Application Consulting & Engineering Team) rilascerà la beta 2 pubblica di "Torpedo" nome in codice del "Threat Analysis and Modeling v2" realizzato da Talhah Mir ed il suo team che me ne ha anticipato una preview.

Questo tool è orientato a tutte le figure del team di sviluppo e naturalmente è per primo l'architetto che deve creare il nuovo progetto all'interno del tool destinato ad essere usato da tutti i membri del team.

 

Come ci aiuta questo tool?

Questo tool permette di disegnare un modello del "threat" ossia degli eventi con possibili impatti negativi (furto di dati, denial of service, etc. etc.).

Usando il wizard si descrivono quali siano le funzionalità a blocchi dell'applicazione, i ruoli coinvolti nelle operazioni di CRUD, ma matrice di acccesso a queste funzionalità e il workflow delle chiamate ai vari componenti.

A questo punto si identificano i potenziali eventi negativi ("threat"),  le varie contromisure attingendo dalla libreria integrata "attack library" e il rischio associato a ciascuno di queste. Questo, dal mio punto di vista, è il punto di forza di Torpedo perché permette di ridurre significativamente i controlli sull'applicazione basato sui rischi reali e non sulla vastità di tutte le possibili combinazione di attacchi (come lo sarebbe un tool impostato sull'attacco invece che sulla difesa).

Infine il tool propone un ampio report con i possibili rischi per ciascun threat ed una serie di proposte con esempi sulle contromisure da adottare.

 

Entro la settimana sarà disponibile al download ...

 

Print | posted on martedì 7 marzo 2006 20:07 |

Feedback

Gravatar

# re: Security Tool: è in arrivo ACE Torpedo

Molto ma molto interessante.
Non vedo l'ora.

Ciao Raf e grazie per la segnalazione.
07/03/2006 20:27 | Mighell
Gravatar

# re: Security Tool: è in arrivo ACE Torpedo

Ho appena pubblicato gli screenshot per rendere più comprensibile il tipo di tool.
È chiaramente esterno ma può scambiare dati con VSTS. Non avendo provato questa feature non ti so dire di più al momento. Semmai faremo delle prove insieme ;-)
08/03/2006 10:51 | Raffaele Rialdi
Gravatar

# re: Security Tool: è in arrivo ACE Torpedo

davvero molto interessante, dopo gli screenshot sono ancora più corioso

ciao marco
08/03/2006 16:19 | nostromo
Gravatar

# I invite you to download PTA (Practical Threat Analysis)

Dear Colleagues,

I invite you to download PTA (Practical Threat Analysis) - a quantitative method and a software tool that enables you to model the security perimeter, identify threats on an asset-by-asset basis and evaluate the overall risk to the system. The risk level, potential damage and countermeasures required are all presented in real financial values. PTA calculates the level of risk and the available mitigation. It advises on the most cost-effective way to mitigate threats and reduce the risk.

PTA is free-of-charge for students, researchers, software developers and independent security consultants. You are invited to visit our Web site, read more about the methodology and download a copy of the software at
http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com

PTA's great power is its ability to maintain dynamic threat models that are capable of reacting to today's intensive changes in systems' assets, vulnerabilities and threats. The product's database infrastructure enables analysts to automatically recalculate threats and countermeasures priorities and provide decision makers with updated action item lists that reflect the daily changes in threat realities.

Feel free to use PTA in your risk analysis and threat modeling missions - it is our contribution to the security community. I'll be happy to have your comments and answer your questions on any issue.

Yours Sincerely,

Zeev Solomonik
Chief Technology Officer
PTA Technologies
<A href="http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com</A>
http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com
zeev_at_ptatechnologies_dot_com
+972-3-5443085
07/04/2006 02:45 | Zeev Solomonik
Comments have been closed on this topic.

Powered by:
Powered By Subtext Powered By ASP.NET