اخبار

مدیر ارشد امنیت بلو:‌ امنیت برای ما یک استراتژی بلندمدت است

2 days ago۰ بازدید۵ دقیقه مطالعهمنبع: دیجیاتو

امنیت از روز اول در همه بدنه سازمان جاری بوده است The post مدیر ارشد امنیت بلو:‌ امنیت برای ما یک استراتژی بلندمدت است appeared first on دیجیاتو.

از اینکه ما را در توسعه بهتر و هدفمند‌تر دیجیاتو همراهی می‌کنیداز شما سپاسگزاریم.

جهت بهره‌مندی و دسترسی به امکانات ویژه و بخش‌های مختلف در دیجیاتو عضو ویژه دیجیاتو شوید.

اسماعیل ملااحمدی، مدیر ارشد امنیت بلو، می‌گوید امنیت در این شرکت از ابتدا به یک تیم محدود نبوده و در کل سازمان جریان دارد. او در گفت‌وگو با دیجیاتو از ساختار امنیت بلو، دومین دوره رویداد تخصصی باگ‌بانتی و برنامه‌های بلندمدت شرکت صحبت می‌کند.

به گفته مدیر ارشد امنیت بلو، این شرکت از بدو تولد خود را به یک تیم امنیتی محدود نکرده است. او می‌گوید: «روح و فرهنگ امنیت در کل بدنه سازمان جاری است.»

او توضیح می‌دهد که بلو مانند همه سازمان‌های دنیا یک تیم متخصص امنیت هم دارد، اما هر چیزی که در حوزه امنیت به دست مشتری می‌رسد، حاصل کار همین تیم نیست: «همه بدنه شرکت در واقع ملزم به رعایت اهمیت امنیت هستند.»

مدیر ارشد امنیت بلو می‌گوید تیم امنیت این شرکت در حوزه‌های مختلف متخصص جداگانه دارد. به گفته او، تیمی با عنوان «Product Security» که تمرکزش بر امنیت محصولات باشد، کمتر دیده می‌شود؛ در بلو، این تیم به‌طور مشخص با تمرکز بر امنیت محصولات فعالیت می‌کند. عنوان‌هایی مثل Application Security، Penetration Testing یا امنیت شبکه رایج‌تر است.

او درباره اندازه تیم می‌گوید: «کل بدنه فنی را در واقع جزو تیم امنیت می‌دانم که شاید نزدیک ۳۰۰ تا ۴۰۰ نفر باشند. اما تعداد کسانی که به‌طور تخصصی در دپارتمان امنیت کار می‌کنند، حدود ۵۰ تا ۶۰ نفر است.

به گفته ملااحمدی، تخصص‌های امنیتی در نقاط مختلف چرخه توسعه محصولات بلو به کار گرفته شده‌اند. او می‌گوید: «از همان مرحله نیازسنجی و طراحی و معماری و بعد توسعه محصول، تاچ‌پوینت‌های مختلف امنیتی را رعایت کردیم.»

در مراحل بعد که به تولید آرتیفکت‌هایی مانند سورس‌کد می‌رسد نیز نکات امنیتی دیده شده است. مدیر ارشد امنیت بلو از تست‌های استاتیک و داینامیک و تحلیل مدل‌های تهدید نام می‌برد و می‌گوید در مرحله پایانی هم تست نفوذ و آزمون امنیت انجام می‌شود.

ملااحمدی می‌گوید بلو به همین‌ها بسنده نکرده است. به گفته او، هر قدر همکاران خوب و قدرتمندی در بلو فعالیت کنند، افرادی هستند که از زاویه‌ای دیگر به موضوع نگاه می‌کنند و تخصص‌هایی دارند که ممکن است در تیم خودشان نباشد. به همین دلیل از جامعه متخصصان امنیت کشور خواسته‌اند اگر ضعفی در محصولات یا زیرساخت بلو پیدا کردند، آن را با شرکت در میان بگذارند.

او دیدگاه بلو را این‌طور توضیح می‌دهد: «دیدگاهمان به امنیت، پنهان کردن نقاط ضعف نیست. دیدگاهمان این است که افراد مختلف را دعوت کنیم تا نقاط ضعف را پیدا کنند و ما برای آن نقاط ضعف راهکار داشته باشیم.» به گفته او، گاهی خود متخصصان در همان گزارش راهکار را هم پیشنهاد می‌کنند.

مدیر ارشد امنیت بلو می‌گوید: «ما با وجود داشتن تیم توانمند و متخصصان امنیتی، باز هم خودمان را نیازمند کمک جامعه تخصصی دانستیم.» در رویدادهای باگ‌بانتی بلو، افرادی که در طول سال با آن‌ها همکاری کرده‌اند یا در جامعه کاری می‌شناسند، دعوت می‌شوند تا چند روز به‌صورت حضوری روی بلو تمرکز کنند. 

در رویداد blu Deep Dive که در روزهای ۹ و ۱۰ مهرماه برگزار شد بلو امکاناتی در اختیار هکرهای کلاه‌سفید گذاشت تا آسیب‌پذیری‌های احتمالی شناسایی شود.

ملااحمدی می‌گوید: «مسئله امنیت یک مقوله جداافتاده نیست و با کل فرایندهای ما عجین شده است.» به گفته او، سال گذشته بلو به این بلوغ رسید که دور نخست رویداد blu Deep Dive را در حوزه باگ‌بانتی برگزار کند.

مدیر ارشد امنیت بلو می‌گوید:‌ «امنیت برای ما صحبت یکی دو روزه نیست و برای آن به شکل بلندمدت برنامه داریم.»

مدیر ارشد امنیت بلو از تغییری در دوره جدید خبر می‌دهد. در این دوره از blu Deep Dive برای دعوت از تیم‌ها به رویداد اختصاصی که در دو روز برگزار می‌شود، رقابت فتح پرچم یا CTF برگزار شده است.

به گفته ملااحمدی، تیم‌های دعوت‌شده الزاماً نفرات اول تا سوم نبودند. بلو از تیم‌هایی دعوت کرده که چالش‌ها را به شیوه‌ای جذاب برای شرکت حل کردند، یا چالش‌هایی را حل کردند که تیم امنیت بلو می‌دانست اهمیت بیشتری از بقیه دارند.

ملااحمدی درباره ساختار برنامه باگ‌بانتی این شرکت توضیح می‌دهد: «ما پنج سطح آسیب‌پذیری داریم: آسیب‌پذیری Low، آسیب‌پذیری Medium، آسیب‌پذیری High، آسیب‌‌پذیری Critical و آسیب‌پذیری حیاتی. برای هرکدام از اینها جدول مجزایی داریم که بر اساس آن پاداش‌هایی را برای هکرهای کلاه‌سفیدی در نظر می‌گیریم که آسیب‌پذیری‌های ما را شناسایی می‌کنند.»

به گفته او، بلو جدول را هر ماه یا هر فصل به‌روزرسانی می‌کند تا ارقام برای متخصصان جذاب‌تر باشد.

در دانشگاه علامه اقتصاد خوانده‌ام و حالا چند سالی است خبرنگاری می‌کنم. فعالیت در حوزه رسانه در ایران و احتمالا در بسیاری از کشورها کار آسانی نیست اما عشق و علاقه به خبر با تمام دردسرهایش‌ آن چیزی است که من و بسیاری از همکارانم را نمک‌گیر کرده است. از ابتدای سال ۱۴۰۳ در دیجیاتو، اخبار فناوری ایران را دنبال می‌کنم و می‌نویسم.

برای گفتگو با کاربران ثبت نام کنید یا وارد حساب کاربری خود شوید.

با توجه به قطعی اینترنت، برای ثبت‌نام نیازی به تأیید ایمیل نیست.

اشتراک‌گذاری:

مقالات مرتبط