Struttura del corso
A01:2025 - Controlli di accesso inefficaci
A02:2025 - Errate configurazioni di sicurezza
A03:2025 - Fallimenti nella catena di approvvigionamento del software
A04:2025 - Crittografia non adeguata o errata
A05:2025 - Attacchi di tipo injection
A06:2025 - Progettazione poco sicura
A07:2025 - Problemi legati all'autenticazione degli utenti
A08:2025 - Crittografia e integrità dati non garantite
A09:2025 - Registrazione di eventi di sicurezza insufficiente
A10:2025 - Gestione impropria delle condizioni eccezionali
A01:2025 Controlli di accesso inefficaci - Si verificano quando il sistema non riesce a limitare adeguatamente le operazioni che un utente può effettuare rispetto ai propri permessi. Ciò spesso comporta la divulgazione o la modifica non autorizzata di informazioni sensibili, oppure l'esecuzione di azioni vietate dall'utente.
A02:2025 Errate configurazioni di sicurezza - Si verificano quando un sistema, un'applicazione o un servizio cloud viene impostato con criteri di sicurezza non ottimali, generando così possibili falle di protezione.
A03:2025 Fallimenti nella catena di approvvigionamento del software - Si tratta di problemi occorsi durante la realizzazione, distribuzione o aggiornamento dei programmi. Spesso derivano da vulnerabilità o modifiche non autorizzate in componenti, librerie o strumenti forniti da terze parti.
A04:2025 Crittografia non adeguata o errata - In linea di massima, i dati trasmessi in rete devono essere criptati nella relativa livello di trasporto (quarto strato OSI). Oggi, ostacoli come le prestazioni dei processori e la gestione delle chiavi private/certificati sono stati mitigati grazie a istruzioni hardware specifiche per velocizzare l’operazione di crittografia; inoltre servizi come LetsEncrypt.org hanno semplificato le procedure relative ai certificati, così come i fornitori cloud che offrono strumenti integrati per una gestione ancora più agevole. Al di là della protezione dei canali comunicativi, occorre pure identificare quali dati richiedono crittografia durante la conservazione e quali devono essere protetti in transito (in ambito applicativo, settimo strato OSI). Ad esempio: password, numeri di carta di credito, documenti sanitari, informazioni personali o segreti aziendali vanno protetti con particolare rigore, soprattutto se ricadenti sotto normative quali il Regolamento Generale sulla Protezione dei Dati dell’Unione Europea (GDPR) o lo standard PCI DSS.
A05:2025 Attacchi di tipo injection - Queste vulnerabilità consentono a un attaccante di inserire codice malevolo – come istruzioni SQL o comandi del sistema operativo – nei campi di input di un’applicazione, facendo in modo che il programma lo esegua credendolo parte integrante. Le conseguenze possono essere davvero gravissime.
A06:2025 Progettazione poco sicura - Questa categoria indica un insieme di difetti inerenti all’architettura del software, tipicamente identificabili come “mancanti o inefficaci meccanismi di controllo”. Va precisato che progettazione e implementazione non sono sinonimi: le ragioni alla base, i momenti d'intervento e le misure correttive richieste sono infatti differenti. Anche un buon progetto può comunque presentare imperfezioni operative; viceversa, anche una perfetta esecuzione non riesce a sanare errori strutturali mai originariamente previsti per contrastare determinati tipi di attacchi. Un elemento che contribuisce alla mancanza di sicurezza progettuale è la scarsa valutazione dei rischi commerciali legati al software sviluppato, con il conseguente calcolo impreciso del livello minimo di protezione necessario.
A07:2025 Problemi legati all'autenticazione degli utenti - Si hanno quando un aggressore riesce a convincere il sistema che una credenziale invalida o errata appartiene a un profilo legittimo.
A08:2025 Crittografia e integrità dati non garantite - Si verificano quando il codice sorgente e le infrastrutture informatiche non si assicurano che i dati in transito o immagazzinati siano effettivamente autentici. Un classico esempio è l’utilizzo di componenti scaricati da fonti inaffidabili o gestiti da reti CDN prive di controlli verificatori. Anche un ciclo CI/CD non fornito di validazione adeguata può introdurre software malevolo, creando pericolosi spazi di accesso non autorizzato.
A09:2025 Registrazione di eventi di sicurezza insufficiente - L’assenza di monitoraggio e registrazione appropriati rende difficile individuare sia le violazioni sia gli attacchi in corso; senza meccanismi di notifica, si perde pure l’opportunità di intervenire rapidamente.
A10:2025 Gestione impropria delle condizioni eccezionali - Si verificano quando i programmi non riescono a prevenire, rilevare o gestire situazioni anomale e inaspettate. Ciò può provocare blocchi improvvisi, comportamenti strani oppure la generazione di falle vulnerabili. Spesso ci si trova di fronte ad alcune o tutte le seguenti carenze: assenza di prevenzione verso gli eventi imprevisti; incapacità di riconoscerli in tempo reale; e risposta scarsa o del tutto mancante successivamente.
Analizzeremo nei dettagli i seguenti aspetti pratici:
Controlli di accesso inefficaci
- Esempi concreti di tali vulnerabilità e come correggerle
- Best practice per impostare sistemi di accesso affidabili
Errate configurazioni di sicurezza
- Situazioni reali in cui si riscontrano problemi di impostazione sbagliata
- Strategie e strumenti per prevenire simili disfunzionalità, anche attraverso la gestione automatizzata delle configurazioni
Crittografia non adeguata o errata
- Analisi approfondita dei metodi crittografici deboli o impropri, compreso l’utilizzo di algoritmi inadeguati e la gestione maldestra delle chiavi
- L'importanza di utilizzare meccanismi sicuri, protocolli come SSL/TLS, e la loro applicazione nella tutela informatica moderna
Attacchi di tipo injection
- Esemplificazione dettagliata delle varie forme di questo attacco (SQL, NoSQL, OS o LDAP)
- Tecniche pratiche per contrastarle: l’utilizzo di istruzioni predefinite, query parametrizzate e la protezione diretta degli input utente
Progettazione poco sicura
- Indagine sui principali difetti architetturali che aprono la porta a possibili vulnerabilità, tra cui l’assenza di verifiche affidabili sugli input forniti dall'utente
- Analisi delle strategie più efficaci per una progettazione informatica protettiva e conforme alle norme di sicurezza
Problemi legati all'autenticazione degli utenti
- Principali criticità riscontrate nell'identificazione utente
- Soluzioni affidabili: l’implementazione dell’autenticazione a più fattori e la gestione corretta delle sessioni attive
Crittografia e integrità dati non garantite
- Indagine sulle criticità come l'installazione indiscriminata di software sconosciuto o la manipolazione illegittima delle informazioni immagazzinate
- Strumenti per garantire un aggiornamento sicuro dei programmi e controllare rigorosamente l’integrità complessiva dei dati stessi
Registrazione di eventi di sicurezza insufficiente
- L’utilità del tracciamento adeguato dei fatti significativi per la protezione e dell’individuazione tempestiva di comportamenti sospetti
- Soluzioni operative: strumenti analitici per un monitoraggio continuo e per l’avvio pronto d’intervento in caso di intrusione o rischi imminenti
Requisiti
- Conoscenza di base del ciclo di sviluppo delle applicazioni web
- Esperienza pratica nello sviluppo e nella gestione della sicurezza dei siti internet
Destinatari del corso
- Sviluppatori web
- Responsabili tecnici o dirigenti
Recensioni (7)
Che ogni lezione tecnica fosse accompagnata da numerosi esercizi pratici per consolidare i concetti.
Andrei-Calin Bajea
Corso - OWASP Top 10 2025
Traduzione automatica
un corso di formazione molto dinamico e flessibile!
Valentina Giglio - Fincons SPA
Corso - OWASP Top 10
Traduzione automatica
Esercizi di laboratorio
Pietro Colonna - Fincons SPA
Corso - OWASP Top 10
Traduzione automatica
Gli elementi interattivi e gli esempi.
Raphael - Global Knowledge
Corso - OWASP Top 10
Traduzione automatica
Approccio pratico e conoscenza del formatore
RICARDO
Corso - OWASP Top 10
Traduzione automatica
La conoscenza del formatore era fenomenale
Patrick - Luminus
Corso - OWASP Top 10
Traduzione automatica
esercizi, anche se fuori dalla mia zona di comfort.
Nathalie - Luminus
Corso - OWASP Top 10
Traduzione automatica