Categoria

Pagina 1 di 3

Sicurezza Informatica: difendersi meglio significa capire come si attacca

La sicurezza informatica, per un'azienda, non è un antivirus più un firewall. È una postura: processi, architetture, codice, persone, tutto allineato a ridurre la superficie d'attacco e a reagire in fretta quando qualcosa va storto. Lavoro sulla sicurezza IT da vent'anni, con una caratteristica distintiva: conosco anche il lato offensivo.

In questa categoria trovi articoli su hardening di server Linux, sicurezza applicativa PHP/Laravel, gestione delle vulnerabilità, OWASP, audit del codice (anche generato da AI), incident response, compliance NIS2 e GDPR. Il taglio è quello di chi ha fatto penetration test reali e sa dove si annidano i bug veri, non quello dei template di security awareness.

Se la tua azienda ha subito un incidente, deve prepararsi a uno, o vuole semplicemente sapere quanto è esposta, scrivimi per un assessment. Puoi anche scoprire il mio percorso in cybersecurity e sviluppo.

Non puoi difendere quello che non hai mai provato ad attaccare. Questa è la differenza tra teoria e sicurezza reale.

Analisi architetturale di un evento "Click Day": deconstructing del caso studio "Bonus Vesta"

Analisi architetturale di un evento "Click Day": deconstructing del caso studio "Bonus Vesta" Un Click Day è il banco di prova più crudele per un'architettura web: migliaia di utenti che premono lo stesso bottone nello stesso istante, un picco che cresce di ordini di grandezza in pochi secondi e poi svanisce. Ho analizzato da cittadino e da ingegnere un Click Day reale che ha retto senza disservizi, ricostruendone l'architettura dai log di rete. Questa è la deconstruction tecnica di come ci è riuscito e di cosa insegna a chi deve reggere un picco improvviso. Continua a leggere
Ultima modifica:

Supply chain security con Composer per Laravel e Symfony: come prevenire typosquatting, dependency confusion e script malevoli

Supply chain security con Composer per Laravel e Symfony: come prevenire typosquatting, dependency confusion e script malevoli Dopo la backdoor xz-utils e il compromise di tj-actions del 2025, ho auditato le dipendenze Composer di 12 clienti PHP: 3 avevano pacchetti con nomi sospetti, nessuno aveva allow-plugins configurato, zero SBOM. Il playbook che ho implementato: pinning, audit in CI, blocco script e SBOM CycloneDX. Continua a leggere
Ultima modifica:

Incident response in 72 ore per Laravel e Symfony: guida operativa NIS2-ready per PMI

Incident response in 72 ore per Laravel e Symfony: guida operativa NIS2-ready per PMI Un e-commerce Laravel compromesso tramite una dipendenza Composer con backdoor: dati di 4.200 clienti potenzialmente esposti e obbligo di notifica GDPR in 72 ore. Ho gestito contenimento, forensics, ripristino e comunicazione seguendo la timeline NIS2 24-72-30. Il playbook operativo che uso per ogni incidente su applicazioni PHP. Continua a leggere
Ultima modifica:

Hardening Laravel e Symfony: checklist NIS2-ready per PMI

Hardening Laravel e Symfony: checklist NIS2-ready per PMI Un gestionale Laravel con APP_DEBUG=true in produzione, dipendenze con CVE critiche, nessuna MFA e zero header di sicurezza. In 14 giorni si porta da "rischio latente" a NIS2-ready operativo, con evidenze documentali per ogni intervento. La checklist che uso per ogni sprint di hardening su applicazioni PHP, con i suoi limiti dichiarati. Continua a leggere
Ultima modifica:

Anatomia di un Click Day: un "dietro le quinte tecnologico" basato sull'esperienza del "Bonus Vesta"

Anatomia di un Click Day: un "dietro le quinte tecnologico" basato sull'esperienza del "Bonus Vesta" Avendo partecipato in prima persona al click day del Bonus Vesta, analizzo l'architettura che ha permesso di gestire migliaia di richieste simultanee senza crollare. Smonto il flusso pezzo per pezzo, dalla sala d'attesa virtuale ai token di coda firmati, e spiego dal punto di vista di chi fa sicurezza offensiva perché i tentativi di "saltare la fila" quasi sempre falliscono: un caso di studio su come si difende un evento ad altissima domanda. Continua a leggere
Ultima modifica:

Audit di sicurezza per applicazioni PHP legacy: una guida pratica per identificare e risolvere le vulnerabilità

Audit di sicurezza per applicazioni PHP legacy: una guida pratica per identificare e risolvere le vulnerabilità Un gestionale PHP 7.0 con 14 SQL injection, 23 punti XSS e un file phpinfo.php accessibile pubblicamente con tutte le credenziali visibili. L'audit che ho condotto in 3 giorni con grep, Psalm taint analysis e OWASP ZAP, e il piano di remediation che ha chiuso le 37 vulnerabilità critiche in due settimane. Continua a leggere
Ultima modifica:

Security awareness per PMI: dal 33% di click rate al 4% con simulazioni di phishing e formazione continua

Security awareness per PMI: dal 33% di click rate al 4% con simulazioni di phishing e formazione continua Il Verizon DBIR 2025 conferma che il 60% delle violazioni coinvolge il fattore umano (errore, manipolazione, abuso di credenziali). KnowBe4 documenta che il 33.1% dei dipendenti clicca su email di phishing simulato prima del training, ma dopo 12 mesi di formazione continua il click rate scende al 4.1% - una riduzione dell'86%. NIS2 (Articolo 21, comma 2, lettera g) rende la formazione cybersecurity un obbligo normativo per tutte le entità essenziali e importanti. Continua a leggere
Ultima modifica:

Monitoraggio IT proattivo per PMI: da alert reattivi a SLO-based alerting con Prometheus e Grafana

Monitoraggio IT proattivo per PMI: da alert reattivi a SLO-based alerting con Prometheus e Grafana Il report ITIC 2024 stima che le PMI perdono da $8K a $25K per ogni ora di downtime. Il monitoraggio proattivo con Prometheus e Grafana, basato su metodo RED (Rate, Errors, Duration) per i servizi e USE (Utilization, Saturation, Errors) per l'infrastruttura, sposta l'alerting da "il server è giù" a "il budget di errore si sta esaurendo" - prevenendo gli incidenti prima che impattino gli utenti. Continua a leggere
Ultima modifica: