مدیر ارشد امنیت بلو: امنیت برای ما یک استراتژی بلندمدت است
امنیت از روز اول در همه بدنه سازمان جاری بوده است The post مدیر ارشد امنیت بلو: امنیت برای ما یک استراتژی بلندمدت است appeared first on دیجیاتو.
از اینکه ما را در توسعه بهتر و هدفمندتر دیجیاتو همراهی میکنیداز شما سپاسگزاریم.
جهت بهرهمندی و دسترسی به امکانات ویژه و بخشهای مختلف در دیجیاتو عضو ویژه دیجیاتو شوید.
اسماعیل ملااحمدی، مدیر ارشد امنیت بلو، میگوید امنیت در این شرکت از ابتدا به یک تیم محدود نبوده و در کل سازمان جریان دارد. او در گفتوگو با دیجیاتو از ساختار امنیت بلو، دومین دوره رویداد تخصصی باگبانتی و برنامههای بلندمدت شرکت صحبت میکند.
به گفته مدیر ارشد امنیت بلو، این شرکت از بدو تولد خود را به یک تیم امنیتی محدود نکرده است. او میگوید: «روح و فرهنگ امنیت در کل بدنه سازمان جاری است.»
او توضیح میدهد که بلو مانند همه سازمانهای دنیا یک تیم متخصص امنیت هم دارد، اما هر چیزی که در حوزه امنیت به دست مشتری میرسد، حاصل کار همین تیم نیست: «همه بدنه شرکت در واقع ملزم به رعایت اهمیت امنیت هستند.»
مدیر ارشد امنیت بلو میگوید تیم امنیت این شرکت در حوزههای مختلف متخصص جداگانه دارد. به گفته او، تیمی با عنوان «Product Security» که تمرکزش بر امنیت محصولات باشد، کمتر دیده میشود؛ در بلو، این تیم بهطور مشخص با تمرکز بر امنیت محصولات فعالیت میکند. عنوانهایی مثل Application Security، Penetration Testing یا امنیت شبکه رایجتر است.
او درباره اندازه تیم میگوید: «کل بدنه فنی را در واقع جزو تیم امنیت میدانم که شاید نزدیک ۳۰۰ تا ۴۰۰ نفر باشند. اما تعداد کسانی که بهطور تخصصی در دپارتمان امنیت کار میکنند، حدود ۵۰ تا ۶۰ نفر است.
به گفته ملااحمدی، تخصصهای امنیتی در نقاط مختلف چرخه توسعه محصولات بلو به کار گرفته شدهاند. او میگوید: «از همان مرحله نیازسنجی و طراحی و معماری و بعد توسعه محصول، تاچپوینتهای مختلف امنیتی را رعایت کردیم.»
در مراحل بعد که به تولید آرتیفکتهایی مانند سورسکد میرسد نیز نکات امنیتی دیده شده است. مدیر ارشد امنیت بلو از تستهای استاتیک و داینامیک و تحلیل مدلهای تهدید نام میبرد و میگوید در مرحله پایانی هم تست نفوذ و آزمون امنیت انجام میشود.
ملااحمدی میگوید بلو به همینها بسنده نکرده است. به گفته او، هر قدر همکاران خوب و قدرتمندی در بلو فعالیت کنند، افرادی هستند که از زاویهای دیگر به موضوع نگاه میکنند و تخصصهایی دارند که ممکن است در تیم خودشان نباشد. به همین دلیل از جامعه متخصصان امنیت کشور خواستهاند اگر ضعفی در محصولات یا زیرساخت بلو پیدا کردند، آن را با شرکت در میان بگذارند.
او دیدگاه بلو را اینطور توضیح میدهد: «دیدگاهمان به امنیت، پنهان کردن نقاط ضعف نیست. دیدگاهمان این است که افراد مختلف را دعوت کنیم تا نقاط ضعف را پیدا کنند و ما برای آن نقاط ضعف راهکار داشته باشیم.» به گفته او، گاهی خود متخصصان در همان گزارش راهکار را هم پیشنهاد میکنند.
مدیر ارشد امنیت بلو میگوید: «ما با وجود داشتن تیم توانمند و متخصصان امنیتی، باز هم خودمان را نیازمند کمک جامعه تخصصی دانستیم.» در رویدادهای باگبانتی بلو، افرادی که در طول سال با آنها همکاری کردهاند یا در جامعه کاری میشناسند، دعوت میشوند تا چند روز بهصورت حضوری روی بلو تمرکز کنند.
در رویداد blu Deep Dive که در روزهای ۹ و ۱۰ مهرماه برگزار شد بلو امکاناتی در اختیار هکرهای کلاهسفید گذاشت تا آسیبپذیریهای احتمالی شناسایی شود.
ملااحمدی میگوید: «مسئله امنیت یک مقوله جداافتاده نیست و با کل فرایندهای ما عجین شده است.» به گفته او، سال گذشته بلو به این بلوغ رسید که دور نخست رویداد blu Deep Dive را در حوزه باگبانتی برگزار کند.
مدیر ارشد امنیت بلو میگوید: «امنیت برای ما صحبت یکی دو روزه نیست و برای آن به شکل بلندمدت برنامه داریم.»
مدیر ارشد امنیت بلو از تغییری در دوره جدید خبر میدهد. در این دوره از blu Deep Dive برای دعوت از تیمها به رویداد اختصاصی که در دو روز برگزار میشود، رقابت فتح پرچم یا CTF برگزار شده است.
به گفته ملااحمدی، تیمهای دعوتشده الزاماً نفرات اول تا سوم نبودند. بلو از تیمهایی دعوت کرده که چالشها را به شیوهای جذاب برای شرکت حل کردند، یا چالشهایی را حل کردند که تیم امنیت بلو میدانست اهمیت بیشتری از بقیه دارند.
ملااحمدی درباره ساختار برنامه باگبانتی این شرکت توضیح میدهد: «ما پنج سطح آسیبپذیری داریم: آسیبپذیری Low، آسیبپذیری Medium، آسیبپذیری High، آسیبپذیری Critical و آسیبپذیری حیاتی. برای هرکدام از اینها جدول مجزایی داریم که بر اساس آن پاداشهایی را برای هکرهای کلاهسفیدی در نظر میگیریم که آسیبپذیریهای ما را شناسایی میکنند.»
به گفته او، بلو جدول را هر ماه یا هر فصل بهروزرسانی میکند تا ارقام برای متخصصان جذابتر باشد.
در دانشگاه علامه اقتصاد خواندهام و حالا چند سالی است خبرنگاری میکنم. فعالیت در حوزه رسانه در ایران و احتمالا در بسیاری از کشورها کار آسانی نیست اما عشق و علاقه به خبر با تمام دردسرهایش آن چیزی است که من و بسیاری از همکارانم را نمکگیر کرده است. از ابتدای سال ۱۴۰۳ در دیجیاتو، اخبار فناوری ایران را دنبال میکنم و مینویسم.
برای گفتگو با کاربران ثبت نام کنید یا وارد حساب کاربری خود شوید.
با توجه به قطعی اینترنت، برای ثبتنام نیازی به تأیید ایمیل نیست.
مقالات مرتبط
آقامیری: میتوانستیم برای جهان اسلام زیستبوم مستقل در فضای مجازی ایجاد کنیم/ شأن قانونگذاری در این حوزه با مجلس است
دبیر شورای عالی فضای مجازی از جذب دانشآموزان ایرانی در تمامی مقاطع توسط مدارس آنلاین خارجی و ارائه مدارک بینالمللی خبر داد.
خالق ChatGPT راهکار حل صدها مسئله ریاضی را منتشر کرد؛ جنجال دوباره هوش مصنوعی
OpenAI مجموعهای از مقالات ریاضی را منتشر کرد که به گفتهی گروه مشاورهی مستقل، شامل حل «صدها» پرسش است.
داریک به سامانه ناظر بانک مرکزی متصل شد
داریک با تکمیل الزامات فنی و نظارتی لازم، به سامانه ناظر بانک مرکزی متصل شد.
قدرتمندترین و باشکوهترین خودرو جادهای جگوار رونمایی شد
جگوار Type 01 با سه موتور برقی، قدرت بیش از هزار اسببخار و دامنهی حرکتی حدود ۷۲۴ کیلومتر، قویترین خودروی جادهای تاریخ جگوار محسوب میشود.