Remigius Stalder ha incontrato il nostro esperto di sicurezza Christian Schneider per la prima volta nel 2018, in occasione della sua relazione sulla sicurezza nell'IT e nel cloud al convegno JavaLand. La presentazione è stata così interessante che Remi ha voluto conoscerlo subito dopo. Questi temi diventano infatti sempre più importanti e Remi Stalder voleva introdurre il più rapidamente possibile i massimi standard di sicurezza per il nostro software Vanillaplan.
Christian Schneider è un esperto e formatore di sicurezza riconosciuto, con lunga esperienza in sicurezza informatica e attacchi hacker ai sistemi IT. Nel 1997 ha iniziato la sua carriera di successo come sviluppatore software indipendente e nel 2005 ha spostato il proprio focus sulla sicurezza informatica. Come formatore tiene corsi di sicurezza informatica presso i clienti o online. Gli fa piacere integrare, per gli sviluppatori di progetti IT, ogni possibile aspetto di sicurezza già nel processo di sviluppo. Ma più ancora che parlare soltanto di temi di sicurezza, Christian tiene regolarmente formazioni aperte davanti al pubblico in importanti conferenze nazionali e internazionali.
La sua missione è: integrare la sicurezza già durante lo sviluppo del software e promuovere la sicurezza come cultura nel team, invece di occuparsene a posteriori. La sua ambizione e la sua filosofia sono trovare soluzioni semplici a problemi complessi e condividere questa conoscenza.
Una misura importante per la sicurezza nell'IT e nel cloud è ad esempio un «application pentest». Christian si trasforma allora in un hacker dal cappello bianco e conduce, con programmi di test specializzati, veri attacchi dall'esterno al sistema. Viene tenuto un protocollo in cui sono registrate tutte le falle individuate. In seguito i risultati vengono discussi con gli sviluppatori e Christian illustra passo dopo passo le soluzioni per chiudere le falle di sicurezza.
Di recente Christian ha sviluppato uno strumento autonomo chiamato «threagile» per la modellazione agile di scenari di minaccia, che riscuote grande interesse. Un'analisi con questo strumento è la base per la gestione dei rischi di sicurezza sulla scorta di un rapporto dettagliato che li ordina per priorità in base alla gravità dei loro effetti.
Dal 2018 la nostra applicazione Vanillaplan viene testata regolarmente da Christian Schneider. Dapprima viene definito uno scenario di minaccia individuale. Poi viene verificata l'architettura del software e infine si esegue il penetration test. Per ogni test viene redatto un protocollo e le analisi vengono discusse nel dettaglio. Ne deriva anche un effetto di apprendimento e i nostri sviluppatori vengono sensibilizzati ai punti deboli, così da poter evitare già durante la programmazione le principali falle di sicurezza.
Cogliamo l'occasione per un sentito grazie per l'ottima collaborazione e il sostegno.
Al sito di Christian Schneider
Agile Threat Modeling

Negli ultimi giorni si è potuto leggere sulla stampa di massicci problemi di sicurezza presso alcune grandi software house. Non è così per Vanillaplan. Facciamo infatti tutto il necessario per i nostri clienti affinché il nostro software sia e resti il più sicuro possibile. Tra questo rientrano i nostri controlli di sicurezza regolari da parte di un esperto esterno riconosciuto. Chi sia e che cosa faccia esattamente lo potete leggere in questo articolo. E a proposito: chiedete una volta al vostro fornitore di software che cosa fa per la vostra sicurezza. Buona lettura…


