
مدیر ارشد امنیت بلو: امنیت برای ما یک استراتژی بلندمدت است
امنیت از روز اول در همه بدنه سازمان جاری بوده است
اسماعیل ملااحمدی، مدیر ارشد امنیت بلو، میگوید امنیت در این شرکت از ابتدا به یک تیم محدود نبوده و در کل سازمان جریان دارد. او در گفتوگو با دیجیاتو از ساختار امنیت بلو، دومین دوره رویداد تخصصی باگبانتی و برنامههای بلندمدت شرکت صحبت میکند.
امنیت از روز اول در بدنه سازمان جاری بوده است
به گفته مدیر ارشد امنیت بلو، این شرکت از بدو تولد خود را به یک تیم امنیتی محدود نکرده است. او میگوید: «روح و فرهنگ امنیت در کل بدنه سازمان جاری است.»
او توضیح میدهد که بلو مانند همه سازمانهای دنیا یک تیم متخصص امنیت هم دارد، اما هر چیزی که در حوزه امنیت به دست مشتری میرسد، حاصل کار همین تیم نیست: «همه بدنه شرکت در واقع ملزم به رعایت اهمیت امنیت هستند.»
تیم امنیتی با تفکیک تخصصها
مدیر ارشد امنیت بلو میگوید تیم امنیت این شرکت در حوزههای مختلف متخصص جداگانه دارد. به گفته او، تیمی با عنوان «Product Security» که تمرکزش بر امنیت محصولات باشد، کمتر دیده میشود؛ در بلو، این تیم بهطور مشخص با تمرکز بر امنیت محصولات فعالیت میکند. عنوانهایی مثل Application Security، Penetration Testing یا امنیت شبکه رایجتر است.

او درباره اندازه تیم میگوید: «کل بدنه فنی را در واقع جزو تیم امنیت میدانم که شاید نزدیک ۳۰۰ تا ۴۰۰ نفر باشند. اما تعداد کسانی که بهطور تخصصی در دپارتمان امنیت کار میکنند، حدود ۵۰ تا ۶۰ نفر است.
امنیت در تمام مراحل چرخه توسعه محصول
به گفته ملااحمدی، تخصصهای امنیتی در نقاط مختلف چرخه توسعه محصولات بلو به کار گرفته شدهاند. او میگوید: «از همان مرحله نیازسنجی و طراحی و معماری و بعد توسعه محصول، تاچپوینتهای مختلف امنیتی را رعایت کردیم.»
در مراحل بعد که به تولید آرتیفکتهایی مانند سورسکد میرسد نیز نکات امنیتی دیده شده است. مدیر ارشد امنیت بلو از تستهای استاتیک و داینامیک و تحلیل مدلهای تهدید نام میبرد و میگوید در مرحله پایانی هم تست نفوذ و آزمون امنیت انجام میشود.
خود را نیازمند جامعه امنیت کشور میدانیم
ملااحمدی میگوید بلو به همینها بسنده نکرده است. به گفته او، هر قدر همکاران خوب و قدرتمندی در بلو فعالیت کنند، افرادی هستند که از زاویهای دیگر به موضوع نگاه میکنند و تخصصهایی دارند که ممکن است در تیم خودشان نباشد. به همین دلیل از جامعه متخصصان امنیت کشور خواستهاند اگر ضعفی در محصولات یا زیرساخت بلو پیدا کردند، آن را با شرکت در میان بگذارند.
او دیدگاه بلو را اینطور توضیح میدهد: «دیدگاهمان به امنیت، پنهان کردن نقاط ضعف نیست. دیدگاهمان این است که افراد مختلف را دعوت کنیم تا نقاط ضعف را پیدا کنند و ما برای آن نقاط ضعف راهکار داشته باشیم.» به گفته او، گاهی خود متخصصان در همان گزارش راهکار را هم پیشنهاد میکنند.
مدیر ارشد امنیت بلو میگوید: «ما با وجود داشتن تیم توانمند و متخصصان امنیتی، باز هم خودمان را نیازمند کمک جامعه تخصصی دانستیم.» در رویدادهای باگبانتی بلو، افرادی که در طول سال با آنها همکاری کردهاند یا در جامعه کاری میشناسند، دعوت میشوند تا چند روز بهصورت حضوری روی بلو تمرکز کنند.
در رویداد blu Deep Dive که در روزهای ۹ و ۱۰ مهرماه برگزار شد بلو امکاناتی در اختیار هکرهای کلاهسفید گذاشت تا آسیبپذیریهای احتمالی شناسایی شود.
برای امنیت برنامه بلندمدت داریم
ملااحمدی میگوید: «مسئله امنیت یک مقوله جداافتاده نیست و با کل فرایندهای ما عجین شده است.» به گفته او، سال گذشته بلو به این بلوغ رسید که دور نخست رویداد blu Deep Dive را در حوزه باگبانتی برگزار کند.
مدیر ارشد امنیت بلو میگوید: «امنیت برای ما صحبت یکی دو روزه نیست و برای آن به شکل بلندمدت برنامه داریم.»
مدیر ارشد امنیت بلو از تغییری در دوره جدید خبر میدهد. در این دوره از blu Deep Dive برای دعوت از تیمها به رویداد اختصاصی که در دو روز برگزار میشود، رقابت فتح پرچم یا CTF برگزار شده است.
به گفته ملااحمدی، تیمهای دعوتشده الزاماً نفرات اول تا سوم نبودند. بلو از تیمهایی دعوت کرده که چالشها را به شیوهای جذاب برای شرکت حل کردند، یا چالشهایی را حل کردند که تیم امنیت بلو میدانست اهمیت بیشتری از بقیه دارند.
پنج سطح آسیبپذیری در برنامه باگبانتی بلو
ملااحمدی درباره ساختار برنامه باگبانتی این شرکت توضیح میدهد: «ما پنج سطح آسیبپذیری داریم: آسیبپذیری Low، آسیبپذیری Medium، آسیبپذیری High، آسیبپذیری Critical و آسیبپذیری حیاتی. برای هرکدام از اینها جدول مجزایی داریم که بر اساس آن پاداشهایی را برای هکرهای کلاهسفیدی در نظر میگیریم که آسیبپذیریهای ما را شناسایی میکنند.»
به گفته او، بلو جدول را هر ماه یا هر فصل بهروزرسانی میکند تا ارقام برای متخصصان جذابتر باشد.
برای گفتگو با کاربران ثبت نام کنید یا وارد حساب کاربری خود شوید.