posts - 504, comments - 1656, trackbacks - 139

Security Tool: è in arrivo ACE Torpedo

Quando si parla di sicurezza gli atteggiamenti variano molto. Vediamo le varie figure che tipicamente approcciano il problema.

 

C'è chi si disinteressa completamente al problema. Tipicamente è il developer che deve chinare la schiena e produrre righe di codice. La scusa tipica è che il sito è poco visitato, magari amatoriale. Oppure l'applicazione gira nella intranet (come webapp o winapp) e quindi non ha nulla da temere.

 

C'è l'architect che progetta stupendi ed estetici diagrammi UML. La scusa ufficiale è che della sicurezza se ne deve occupare il developer perché lui disegna, progetta ma non scrive il codice ed i bug si trovano nel codice.

 

C'è il tester a cui arrivano exe, dll, e quant'altro. Si, a volte ci sono pure i sorgenti ma questi servono più che altro a frittata fatta. Il tester sfida il developer, lo mette alla prova, ma per quanto sia combatte una partita difficile perché, ad esempio, non si può testare il 100% dell'input a cui l'applicazione sarà soggetta.

 

C'è chi commissiona il lavoro (pensavate me ne scordassi?) che ricade nella categoria "non so neppure di che stai parlando". Inuitile dire che questa mentalità rafforza la "non conoscenza" di tutte e tre le figure di cui sopra.

 

Chi deve maturare coscienza dei problemi di sicurezza? Tutti. Quando compriamo casa siamo noi stessi a preoccuparci di installare una porta blindata e il produttore deve offrire un prodotto adeguato. Quando compriamo un automobile siamo noi a dover chiedere ABS, Airbag, barre rinforzate e la casa automobilistica deve avere un offerta soddisfacente.

 

 

Alla fine di questa settimana il team di Microsoft chiamato ACE (Application Consulting & Engineering Team) rilascerà la beta 2 pubblica di "Torpedo" nome in codice del "Threat Analysis and Modeling v2" realizzato da Talhah Mir ed il suo team che me ne ha anticipato una preview.

Questo tool è orientato a tutte le figure del team di sviluppo e naturalmente è per primo l'architetto che deve creare il nuovo progetto all'interno del tool destinato ad essere usato da tutti i membri del team.

 

Come ci aiuta questo tool?

Questo tool permette di disegnare un modello del "threat" ossia degli eventi con possibili impatti negativi (furto di dati, denial of service, etc. etc.).

Usando il wizard si descrivono quali siano le funzionalità a blocchi dell'applicazione, i ruoli coinvolti nelle operazioni di CRUD, ma matrice di acccesso a queste funzionalità e il workflow delle chiamate ai vari componenti.

A questo punto si identificano i potenziali eventi negativi ("threat"),  le varie contromisure attingendo dalla libreria integrata "attack library" e il rischio associato a ciascuno di queste. Questo, dal mio punto di vista, è il punto di forza di Torpedo perché permette di ridurre significativamente i controlli sull'applicazione basato sui rischi reali e non sulla vastità di tutte le possibili combinazione di attacchi (come lo sarebbe un tool impostato sull'attacco invece che sulla difesa).

Infine il tool propone un ampio report con i possibili rischi per ciascun threat ed una serie di proposte con esempi sulle contromisure da adottare.

 

Entro la settimana sarà disponibile al download ...

 

Print | posted on martedì 7 marzo 2006 18.07 |

Feedback

Gravatar

# re: Security Tool: è in arrivo ACE Torpedo

Molto ma molto interessante.
Non vedo l'ora.

Ciao Raf e grazie per la segnalazione.
07/03/2006 18.27 | Mighell
Gravatar

# re: Security Tool: è in arrivo ACE Torpedo

Ma è un plug-in per VS2005, un tool esterno o cosa?
07/03/2006 23.09 | Lorenzo Barbieri
Gravatar

# Screenshot di Torpedo (Threat Analysis and Modeling Tool)

08/03/2006 8.50 | Web Log di Raffaele Rialdi
Gravatar

# re: Security Tool: è in arrivo ACE Torpedo

Ho appena pubblicato gli screenshot per rendere più comprensibile il tipo di tool.
È chiaramente esterno ma può scambiare dati con VSTS. Non avendo provato questa feature non ti so dire di più al momento. Semmai faremo delle prove insieme ;-)
08/03/2006 8.51 | Raffaele Rialdi
Gravatar

# re: Security Tool: è in arrivo ACE Torpedo

davvero molto interessante, dopo gli screenshot sono ancora più corioso

ciao marco
08/03/2006 14.19 | nostromo
Gravatar

# Threat analisys and modeling tool beta 2 disponibile

13/03/2006 20.56 | Web Log di Raffaele Rialdi
Gravatar

# I invite you to download PTA (Practical Threat Analysis)

Dear Colleagues,

I invite you to download PTA (Practical Threat Analysis) - a quantitative method and a software tool that enables you to model the security perimeter, identify threats on an asset-by-asset basis and evaluate the overall risk to the system. The risk level, potential damage and countermeasures required are all presented in real financial values. PTA calculates the level of risk and the available mitigation. It advises on the most cost-effective way to mitigate threats and reduce the risk.

PTA is free-of-charge for students, researchers, software developers and independent security consultants. You are invited to visit our Web site, read more about the methodology and download a copy of the software at
http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com

PTA's great power is its ability to maintain dynamic threat models that are capable of reacting to today's intensive changes in systems' assets, vulnerabilities and threats. The product's database infrastructure enables analysts to automatically recalculate threats and countermeasures priorities and provide decision makers with updated action item lists that reflect the daily changes in threat realities.

Feel free to use PTA in your risk analysis and threat modeling missions - it is our contribution to the security community. I'll be happy to have your comments and answer your questions on any issue.

Yours Sincerely,

Zeev Solomonik
Chief Technology Officer
PTA Technologies
<A href="http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com</A>
http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com">http://www.ptatechnologies.com
zeev_at_ptatechnologies_dot_com
+972-3-5443085
06/04/2006 23.45 | Zeev Solomonik
Gravatar

# PTA for PCI DSS and ISO 27001

Dear colleagues,

I would like to inform you that on September 2007 we released an updated version of PTA Professional Edition (1.54 - build 1201) with major usability improvements. The latest version fully supports the PCI DSS 1.1 and the ISO 27001 standards.

PTA – Practical Threat Analysis - is a quantitative method and a software tool that enables you to model the security perimeter of you business, identify threats on an asset-by-asset basis and evaluate the overall risk to the system. The risk level, potential damage and countermeasures required are all presented in real financial values. PTA calculates the level of risk and the available mitigation. It advises on the most cost-effective way to mitigate threats and reduce the risk.

PTA is free-of-charge for students, researchers, software developers and independent security consultants. You are invited to review the latest version's new features and download a free copy of the software from the following link:

http://www.ptatechnologies.com

Download free PTA for PCI DSS and ISO 27001 security libraries from the following url:

http://www.ptatechnologies.com/?action=documents

Regards,

Zeev Solomonik
R&D - PTA Technologies
http://www.ptatechnologies.com
zeev_at_ptatechnologies_dot_com



05/10/2007 19.43 | Zeev Solomonik

Post Comment

Title  
Name  
Email
Url
Comment   
Please add 8 and 8 and type the answer here:

Powered by: