VEX: separare le vulnerabilità che contano dal rumore della SBOM
VEX (Vulnerability Exploitability eXchange) dice quali vulnerabilità di un SBOM sono davvero sfruttabili: i quattro stati, le giustificazioni CISA e i formati CSAF, CycloneDX, OpenVEX.
VEX (Vulnerability Exploitability eXchange) dice quali vulnerabilità di un SBOM sono davvero sfruttabili: i quattro stati, le giustificazioni CISA e i formati CSAF, CycloneDX, OpenVEX.
L’account takeover è frode industrializzata: credenziali rubate dagli infostealer e credential stuffing automatizzato. Perché non basta una password migliore e come difendersi.
La privacy by design progetta la protezione dei dati dall’inizio, non alla fine: i 7 principi di Cavoukian, l’obbligo dell’articolo 25 GDPR e il ruolo della privacy engineering.
L’SSPM (SaaS Security Posture Management) verifica la configurazione dei SaaS che usi ma non controlli: misconfigurazioni, identità e integrazioni OAuth. Differenze da CSPM e CASB.
Il backup immutabile è l’ultima difesa contro il ransomware, che ormai cerca i backup per primi: una copia che nemmeno un admin compromesso può cancellare. Regola 3-2-1-1-0 e ripristino pulito.
Il data masking protegge i dati fuori produzione, il vero punto cieco: copie sensibili in sviluppo e test. Mascheramento statico e dinamico, integrità referenziale, GDPR.
La tokenizzazione sostituisce il dato sensibile con un surrogato senza valore: niente chiave da violare, il dato reale solo nel vault. Differenze da cifratura e data masking.
L’estorsione senza cifratura sposta l’incidente dalla disponibilità alla riservatezza: cambiano le metriche, il momento della notifica NIS2 e il doppio binario ACN-Garante.
La mobile application security parte da un fatto scomodo: l’app gira su un dispositivo ostile e non fidato. OWASP MASVS, archivio locale, resilienza e il client in mano al nemico.
Nell’OT incident response contenere non vuol dire spegnere: la priorità è lo stato sicuro del processo, non fermare l’attaccante a ogni costo. Safe state, OT SOC e piano ICS.
Una volta al mese riceverai gratuitamente la rassegna dei migliori articoli di ICT Security Magazine