ثبت بازخورد

لطفا میزان رضایت خود را از دیجیاتو انتخاب کنید.

Very satisfied Satisfied Neutral Dissatisfied Very dissatisfied
واقعا راضی‌ام
اصلا راضی نیستم
چطور میتوانیم تجربه بهتری برای شما بسازیم؟

نظر شما با موفقیت ثبت شد.

از اینکه ما را در توسعه بهتر و هدفمند‌تر دیجیاتو همراهی می‌کنید
از شما سپاسگزاریم.

فناوری ایران

مدیر ارشد امنیت بلو:‌ امنیت برای ما یک استراتژی بلندمدت است

امنیت از روز اول در همه بدنه سازمان جاری بوده است

علی مومنی
علی مومنی منتشر شده در 12 مهر 1405  |  15:57

در دیجیاتو ثبت‌نام کنید

جهت بهره‌مندی و دسترسی به امکانات ویژه و بخش‌های مختلف در دیجیاتو عضو ویژه دیجیاتو شوید.

عضویت در دیجیاتو

اسماعیل ملااحمدی، مدیر ارشد امنیت بلو، می‌گوید امنیت در این شرکت از ابتدا به یک تیم محدود نبوده و در کل سازمان جریان دارد. او در گفت‌وگو با دیجیاتو از ساختار امنیت بلو، دومین دوره رویداد تخصصی باگ‌بانتی و برنامه‌های بلندمدت شرکت صحبت می‌کند.

امنیت از روز اول در بدنه سازمان جاری بوده است

به گفته مدیر ارشد امنیت بلو، این شرکت از بدو تولد خود را به یک تیم امنیتی محدود نکرده است. او می‌گوید: «روح و فرهنگ امنیت در کل بدنه سازمان جاری است.»

او توضیح می‌دهد که بلو مانند همه سازمان‌های دنیا یک تیم متخصص امنیت هم دارد، اما هر چیزی که در حوزه امنیت به دست مشتری می‌رسد، حاصل کار همین تیم نیست: «همه بدنه شرکت در واقع ملزم به رعایت اهمیت امنیت هستند.»

تیم امنیتی با تفکیک تخصص‌ها

مدیر ارشد امنیت بلو می‌گوید تیم امنیت این شرکت در حوزه‌های مختلف متخصص جداگانه دارد. به گفته او، تیمی با عنوان «Product Security» که تمرکزش بر امنیت محصولات باشد، کمتر دیده می‌شود؛ در بلو، این تیم به‌طور مشخص با تمرکز بر امنیت محصولات فعالیت می‌کند. عنوان‌هایی مثل Application Security، Penetration Testing یا امنیت شبکه رایج‌تر است.

او درباره اندازه تیم می‌گوید: «کل بدنه فنی را در واقع جزو تیم امنیت می‌دانم که شاید نزدیک ۳۰۰ تا ۴۰۰ نفر باشند. اما تعداد کسانی که به‌طور تخصصی در دپارتمان امنیت کار می‌کنند، حدود ۵۰ تا ۶۰ نفر است.

امنیت در تمام مراحل چرخه توسعه محصول

به گفته ملااحمدی، تخصص‌های امنیتی در نقاط مختلف چرخه توسعه محصولات بلو به کار گرفته شده‌اند. او می‌گوید: «از همان مرحله نیازسنجی و طراحی و معماری و بعد توسعه محصول، تاچ‌پوینت‌های مختلف امنیتی را رعایت کردیم.»

در مراحل بعد که به تولید آرتیفکت‌هایی مانند سورس‌کد می‌رسد نیز نکات امنیتی دیده شده است. مدیر ارشد امنیت بلو از تست‌های استاتیک و داینامیک و تحلیل مدل‌های تهدید نام می‌برد و می‌گوید در مرحله پایانی هم تست نفوذ و آزمون امنیت انجام می‌شود.

خود را نیازمند جامعه امنیت کشور می‌دانیم

ملااحمدی می‌گوید بلو به همین‌ها بسنده نکرده است. به گفته او، هر قدر همکاران خوب و قدرتمندی در بلو فعالیت کنند، افرادی هستند که از زاویه‌ای دیگر به موضوع نگاه می‌کنند و تخصص‌هایی دارند که ممکن است در تیم خودشان نباشد. به همین دلیل از جامعه متخصصان امنیت کشور خواسته‌اند اگر ضعفی در محصولات یا زیرساخت بلو پیدا کردند، آن را با شرکت در میان بگذارند.

او دیدگاه بلو را این‌طور توضیح می‌دهد: «دیدگاهمان به امنیت، پنهان کردن نقاط ضعف نیست. دیدگاهمان این است که افراد مختلف را دعوت کنیم تا نقاط ضعف را پیدا کنند و ما برای آن نقاط ضعف راهکار داشته باشیم.» به گفته او، گاهی خود متخصصان در همان گزارش راهکار را هم پیشنهاد می‌کنند.

مدیر ارشد امنیت بلو می‌گوید: «ما با وجود داشتن تیم توانمند و متخصصان امنیتی، باز هم خودمان را نیازمند کمک جامعه تخصصی دانستیم.» در رویدادهای باگ‌بانتی بلو، افرادی که در طول سال با آن‌ها همکاری کرده‌اند یا در جامعه کاری می‌شناسند، دعوت می‌شوند تا چند روز به‌صورت حضوری روی بلو تمرکز کنند. 

در رویداد blu Deep Dive که در روزهای ۹ و ۱۰ مهرماه برگزار شد بلو امکاناتی در اختیار هکرهای کلاه‌سفید گذاشت تا آسیب‌پذیری‌های احتمالی شناسایی شود.

برای امنیت برنامه بلندمدت داریم

ملااحمدی می‌گوید: «مسئله امنیت یک مقوله جداافتاده نیست و با کل فرایندهای ما عجین شده است.» به گفته او، سال گذشته بلو به این بلوغ رسید که دور نخست رویداد blu Deep Dive را در حوزه باگ‌بانتی برگزار کند.

مدیر ارشد امنیت بلو می‌گوید:‌ «امنیت برای ما صحبت یکی دو روزه نیست و برای آن به شکل بلندمدت برنامه داریم.»

مدیر ارشد امنیت بلو از تغییری در دوره جدید خبر می‌دهد. در این دوره از blu Deep Dive برای دعوت از تیم‌ها به رویداد اختصاصی که در دو روز برگزار می‌شود، رقابت فتح پرچم یا CTF برگزار شده است.

به گفته ملااحمدی، تیم‌های دعوت‌شده الزاماً نفرات اول تا سوم نبودند. بلو از تیم‌هایی دعوت کرده که چالش‌ها را به شیوه‌ای جذاب برای شرکت حل کردند، یا چالش‌هایی را حل کردند که تیم امنیت بلو می‌دانست اهمیت بیشتری از بقیه دارند.

پنج سطح آسیب‌پذیری در برنامه باگ‌بانتی بلو

ملااحمدی درباره ساختار برنامه باگ‌بانتی این شرکت توضیح می‌دهد: «ما پنج سطح آسیب‌پذیری داریم: آسیب‌پذیری Low، آسیب‌پذیری Medium، آسیب‌پذیری High، آسیب‌‌پذیری Critical و آسیب‌پذیری حیاتی. برای هرکدام از اینها جدول مجزایی داریم که بر اساس آن پاداش‌هایی را برای هکرهای کلاه‌سفیدی در نظر می‌گیریم که آسیب‌پذیری‌های ما را شناسایی می‌کنند.»

به گفته او، بلو جدول را هر ماه یا هر فصل به‌روزرسانی می‌کند تا ارقام برای متخصصان جذاب‌تر باشد.

علی مومنی
علی مومنی

در دانشگاه علامه اقتصاد خوانده‌ام و حالا چند سالی است خبرنگاری می‌کنم. فعالیت در حوزه رسانه در ایران و احتمالا در بسیاری از کشورها کار آسانی نیست اما عشق و علاقه به خبر با تمام دردسرهایش‌ آن چیزی است که من و بسیاری از همکارانم را نمک‌گیر کرده است. از ابتدای سال ۱۴۰۳ در دیجیاتو، اخبار فناوری ایران را دنبال می‌کنم و می‌نویسم.

دیدگاه‌ها و نظرات خود را بنویسید
    مطالب پیشنهادی