• Huawei propone un database nel Kernel per aiutare la sicurezza
    Pubblicato in

    Huawei propone un database nel Kernel per aiutare la sicurezza

    In informatica buona parte della sicurezza è garantita tramite catene di fiducia, per cui una certa informazione è ritenuta valida (e sicura) se la fonte da cui proviene è affidabile. Negli ultimi anni gli sforzi per autenticare una fonte si sono moltiplicati, e in tutti gli ambiti: dalle firme nei commit git per il codice sorgente (come hanno imparato gli sviluppatori di PHP), al secure boot (nonostante qualche inciampo con GRUB).Tutte hanno in comune il garantire l’integrità dei file grazie al suo digest, un valore particolare calcolato col contenuto del file, e che è molto sensibile ad ogni minimo cambiamento.…

  • CloudLinux pubblica UChecker, strumento di security per server Linux
    Pubblicato in

    CloudLinux pubblica UChecker, strumento di security per server Linux

    2 risposte

    Linux è più sicuro di Windows, e su questo siamo tutti d’accordo. Ma nulla è completamente sicuro. Con il rilascio di UChecker, CloudLinux presenta la propria soluzione per incrementare la sicurezza dei server del pinguino. Il programma, recentemente diventato open-source, fa parte della suite TuxCare Security Services. Si occupa di eseguire una scansione per librerie obsolete, sia su disco che in memoria. A differenza di altri tool simili, però, è in grado anche di rilevare falsi positivi, evidenziando librerie vulnerabili che potrebbero girare in memoria, non essendo quindi visibili agli altri scanner. UChecker, abbreviazione di “userspace checker”, funziona su tutte…

  • Google propone un metodo universale per lo scambio delle descrizioni delle vulnerabilità
    Pubblicato in

    Google propone un metodo universale per lo scambio delle descrizioni delle vulnerabilità

    La sicurezza informatica è da qualche tempo il focus di molte iniziative. Non a caso, scorrendo questo stesso blog, vedrete una gran parte di notizie riguardanti bug o nuove funzionalità con in mente proprio la sicurezza del software. Spesso gli annunci sono fatti tramite il sistema CVE (Common Vulnerabilities and Exposures – Vulnerabilità ed esposizioni comuni). Per ogni problema rilevato, viene creato un report che lo descrive che sarà sottoposto ad un’approvazione di una delle autorità di assegnazione CVE (CNA – CVE Numbering Authority) – spesso lo sviluppatore del software problematico stesso -, che a sua volta assegna un numero…

  • Open Compute Project compie dieci anni!
    Pubblicato in

    Open Compute Project compie dieci anni!

    Abbiamo sempre seguito con attenzione le evoluzioni dell’Open Compute Project, una community nata con lo scopo di creare uno standard aperto e condiviso in merito all’hardware. Germogliato in seno a Facebook, la cui esigenza di ampliamento dei datacenter mal si sposava con la disponibilità sul mercato di piattaforme manutenibili nel lungo termine, Open Compute Project si è posto subito l’ambizioso obiettivo di rendere i datacenter più energicamente efficienti al minor costo possibile. A partire dal 2009 e per i successivi due anni Facebook avviò l’esperimento con un piccolo team di ingegneri il cui lavoro di design e costruzione partì dal…

  • Quali sono gli attacchi più diffusi verso Kubernetes?
    Pubblicato in

    Quali sono gli attacchi più diffusi verso Kubernetes?

    Kubernetes, il popolare container orchestrator open-source, come tutte le piattaforme che soffrono di “alta esposizione” (eufemismo voluto) è soggetto ad attacchi informatici variegati che possono diventare delle belle gatte da pelare per i sysadmin addetti alla gestione e manutenzione delle installazioni di questa piattaforma. Fare un elenco dei vari tipi di attacco è certamente impresa ardua, ma in questo interessante articolo di Manoj Ahuje ecco sintetizzate le principali categorie: Misconfigured Docker: quando il demone docker della macchina che eroga Kubernetes espone le porte direttamente vero internet o soffre di malware quali Cetus e Graboid allora ecco che il rischio di…

  • Una pioggia di fix in arrivo per il Kernel Linux su tutte le distribuzioni
    Pubblicato in

    Una pioggia di fix in arrivo per il Kernel Linux su tutte le distribuzioni

    È sempre un bene tenere sott’occhio le informative in ambito security che le varie distribuzioni mettono a disposizione degli utenti. Tanto Red Hat con il suo database di CVE quanto Ubuntu con la sezione dedicata a security del proprio sito pubblicano costantemente le informazioni relative alle vulnerabilità in corso e quali pacchetti le risolvono. Perché sì, il valore aggiunto di un sistema operativo open-source come Linux sta proprio nel fatto di rendere pubblica ogni cosa, soprattutto quando mette a repentaglio la sicurezza del sistema. Nell’ultimo periodo il Kernel Linux pare essere particolarmente stressato dal punto di vista delle vulnerabilità scoperte,…

  • Ecco la prima versione stabile di Rocky Linux, l’alternativa tutta OpenSource a CentOS
    Pubblicato in

    Ecco la prima versione stabile di Rocky Linux, l’alternativa tutta OpenSource a CentOS

    I mesi scorsi vi abbiamo parlato di tutti i problemi di gestione che la mossa di Red Hat nei confronti di CentOS ha creato. Prendere una distribuzione considerata stabile e production-ready come CentOS e trasformarla in una distribuzione Stream (quindi pre-stable) ha scosso tutto quel mondo in cui essa viveva come valida alternativa a Red Hat stessa. Da questo evento si sono dipanate diverse strade, dalla migrazione ad altre distribuzioni (come Ubuntu o openSUSE), fino alla vera e propria nascita di distribuzioni pensate per riempire il vuoto lasciato dalla mossa dell’azienda del cappello rosso. Una di queste è Rocky Linux,…

  • Dai il nome ad un pinguino: la Linux Foundation premia storie di successo Linux
    Pubblicato in

    Dai il nome ad un pinguino: la Linux Foundation premia storie di successo Linux

    Che impatto ha avuto Linux nella tua vita? È questa la domanda posta dalla Linux Foundation all’interno di un sondaggio che ha celebrato i trent’anni di Linux. Delle numerosissime risposte ricevute trenta sono state scelte ed agli autori delle stesse è stato affidato un privilegio: dare un nome ad uno dei trenta pinguini che la Linux Foundation ha adottato a distanza presso il Southern African Foundation for the Conservation of Coastal Birds. Sono storie di gratitudine, raccontate da persone che hanno mosso i primi passi nell’informatica grazie a Linux o che si adoperano per rendere l’approccio open-source che è parte…