باگبانتی؛ به صرفهترین راه ارتقای امنیت
شاید نزدیک به ۴۰ سال پیش که مفهوم وب برای اولین بار معرفی شده، کسی این میزان پیشرفت را در دنیای اینترنت تصور نمیکرد اما امروزه اینترنت و خدمات مبتنی بر اینترنت یکی از لوازم مهم و قطعی زندگی روزمرهی ما هستند. اگر در این فضای ارتباطی کاربران احساس امنیت نکنند و اطلاعات شخصی و هویتی افراد جامعه در معرض خطر قرار بگیرد، قطعا اعتبار این خدمات به واسطه عدم وجود امنیت محیط آن خدشهدار خواهد شد و زیان بسیاری را متوجه کسبوکارهای اینترنتی خواهد کرد. به همین دلیل، استفاده از راهکارهای نوین جهت تامین امنیت هموار مورد توجه پیشتازان ارایه خدمات بر بستر اینترنت بوده است. راهکارهای جدیدی مانند باگبانتی میتواند تهدیدهای سایبری را به فرصت و نقاط ضعف را به نقطهی قوت سازمان تبدیل کند.
امنیت برای سازمان، یک اصل است!
امنیت، دیگر یک کالای لوکس برای سازمانها نیست و اهمیت این مقوله در میانه اخبار روز به وضوح قابللمس است. در گذشته، شرکتهای بزرگ اینترنتی به امنیت سامانههای خود آن طور که باید، نمیپرداختند و یا به عنوان یک مزیت رقابتی نسبت به بقیه رقبا از واژه امنیت بهره برداری میکردند. اما امروز این طرز برخورد با مقولهی امنیت به کلی تغییر یافته است. اکنون تمامی شرکتهای اینترنتی هدف هجوم بیسابقه هکرها هستند و مفهوم امنیت دیگر یک جزء جدایی ناپذیر و غیرقابل انکار برای سازمانها شده است. مشتریان نیز بیش از گذشته به حفظ اطلاعات شخصی در فضای اینترنت اهمیت میدهند. اعتماد چند ساله به یک کسبوکار اینترنتی میتواند با یک غفلت کوچک و به فاصله یک چشمبههمزدن تبدیل به یک بیاعتمادی بزرگ شود. بدین ترتیب، کسب و کارهای کوچک و بزرگ برای حفظ بقای خود باید به مقولهی امنیت اطلاعات بیش از گذشته اهمیت بدهند و از راهکارهای نوینی مانند باگبانتی در کنار سایر راهکارهای سنتی برای ایجاد امنیت پایدارتر استفاده کنند.
سریعترین راهکار ارتقای امنیت در کسبوکار چیست؟
ابتدا باید دریافت که باگبانتی چیست؟ باگبانتی چه مزایایی را معرفی میکند که روزبهروز به لیست کسبوکارهای طرفدار این روش در دنیا اضافه میشود؟ و این گونه شاهد استقبال و بهرهجستن کسبوکارهای بزرگ و کوچک در جهان از این روش هستیم؟ باگبانتی در لغت به معنای پاداش در برابر کشف آسیبپذیری در سیستمهای رایانهای و ارتباطاتی است اما ویکیپدیا تعریف جامعتری را ارائه کرده است:
"باگبانتی راهکاری است که توسط بسیاری از وبسایتها و توسعهدهندگان نرمافزار ارائه شده است تا به وسیلهی آن افراد بتوانند برای گزارش اشکالات نرمافزاری، به ویژه موارد مربوط به سوءاستفادهها و آسیبپذیریها، پاداش دریافت کنند."
از این تعریف در مییابیم که سازمانها با توافق قبلی میتوانند به واسطه پلتفرم باگبانتی تعداد نامحدودی هکر را برای کشف نقصها و آسیبپذیریهای سامانههای خود به کار گیرند. بدیهی است، هر چه شمار هکرها بالاتر باشد، چشمهای بیشتری بر کشف آسیبپذیری متمرکز میشوند که منجر به افزایش دقت و بالارفتن احتمال کشف نقاط آسیبپذیر خواهد شد. اینگونه به کمک باگبانتی پیش از سودجویان احتمالی، از ضعف و آسیبپذیرهای امنیتی سامانهی خود آگاه میشوید.
به صرفهترین راهکار ارتقای امنیت در کسبوکار چیست؟
مزیت اقتصادی باگبانتی نسبت به روشهای سنتی در پرداخت هزینه به ازای هر آسیبپذیری یا همان pay as you go است. «هر آسیبپذیری میزان شدت و تاثیر مشخصی دارد» و بر اساس پارامترهای چون: نوع دستهبندی آسیبپذیری، ضریب تاثیرCVSSv3 ، میزان برآورد تخریب و اندازه سازمان آسیبپذیریهای ارائه شده ارزشگذاری و قیمتگذاری میشوند و هزینه یا پاداش برآوردشده توسط سازمان از کانال پلتفرم باگبانتی به هکرکلاه سفید پرداخت میشود، که این امر منجر به تضمین پرداخت برای طرفین میشود. در تمام این مراحل تا رفع آسیبپذیریها، "محرمانگی" یک اصل اساسی در پلتفرم باگبانتی خواهد بود.
«چگونه آسیبپذیری در راورو ارزش گذاری میشود؟»
در فرهنگنامه راورو، متخصصان امنیت و هکرهای کلاهسفید که به دنبال شکار آسیبپذیریها و حفرههای امنیتی هستند را با عنوان «شکارچی» میشناسیم. و همچنین سازمانهایی که سامانههای خود را به میدان باگبانتی جهت کشف حفرههای امنیتی آوردهاند، «میدان» مینامیم.
چگونه میتوان از باگبانتی برای ارتقای امنیت سازمان خود بهره برد؟
اکنون که با سریعترین و به صرفهترین روش برای ارتقای امنیت سازمان آشنا شدهاید، بهتر است فرآیند پیادهسازی آن را بیشتر بشناسید تا در طوفان متلاطم تهدیدات سایبری با خاطر و خیال آسوده، دیگر نگران امواج سهمگینی که کسبوکار شما را تهدید میکنند، نباشید.
با توجه به حساسیت موضوع امنیت و لزوم شکلگیری اعتماد بین میدان و شکارچی، لازم است که هماهنگیهایی پیش از شروع فرآیند کشف آسیبپذیری صورت گیرد. این هماهنگی شامل مشخصشدن اهداف، قیمتگذاری، تعیین محدودهی مجاز و غیرمجاز فعالیت متخصصان و همچنین آسیبپذیریهایی قابل قبول و غیرقابل قبول است که عنوان گام اول، زمینهساز ایجاد اعتماد و افزایش شفافیت در فرآیند ارایه آسیبپذیریهاست.
این گام به منزلهی ورود شما به دنیای باگبانتی است و کسبوکار شما یک قدم به امنیت واقعی نزدیکتر میکند.
«تنها یک گام با امنیت واقعی فاصله دارید!»
تفاوت شکارچیان راورو و هکرهای کلاهسیاه چیست؟
ذهن اغلب افراد جامعه، به طور ناخودآگاه با شنیدن عبارت هکر به سمت یک ذهنیت منفی سوق داده میشود؛ شخصی مجهول در اتاقی تاریک، با یک هودی سیاه و دارای ماسک که درحال تایپ کدهایی سبزرنگ در صفحهای سیاه است که فکرهای خبیثانهای در سر دارد. این تصویری است که از نام هکر در ذهن اغلب مردم نقش میبندد در حالی که همه این ذهنیتها ساختهی سینما و هالیوود درباره هکرهای کلاهسیاه است. اما در نقطهی مقابل، گروهی از هکرها هستند که با کشف آسیبپذیریهای یک سامانه و کمک به رفع آنها در جهت ایجاد امنیت بیشتر و پایدارتر فعالیت ميکنند. آنها همان هکرهای کلاهسفید و یا شکارچیان آسیبپذیری هستند. همانطور که از نام آنها پیداست، این دو گروه با تخصص یکسان اما نیت متفاوت در خلاف جهت یکدیگر عمل میکنند؛ هکر کلاهسیاه در پی تخریب و سوءاستفاده از حفرههای امنیتی و هکرهای کلاه سفید یا شکارچیان آسیبپذیری در پی شناسایی و برطرفکردن حفرهای امنیتی هستند.
با این حساب، راه برای فعالیت قانونی هکرهای کلاهسفید یا شکارچیان آسیبپذیری باز است اما چگونه؟
پلتفرمهای باگبانتی متعددی ایجاد شدهاند تا فعالیت هکرهای کلاه سفید را قانونمند و سازماندهی کنند. شاید در گذشته کسی به این موضوع فکر نمیکرد که هک و نفوذ میتواند پاداش قانونی به همراه داشته باشد. اما اکنون مفهوم باگبانتی در حال گسترش و همهگیرشدن است. مفهومی که درپی بهرهگیری از تخصص جمع متخصصان برای ایجاد دنیایی امنتر است. ما در راورو، با کمک شکارچیان خود همواره در تلاشیم که امنیتی پایدارتر از گذشته را برای کسب و کارها مهیا کنیم و در این مسیر، گامبرداشتن در جهت تعدیل و تصحیح نگاه به هک، شکارچی و باگبانتی را وظیفهی خود میدانیم.
امنیت، اتفاقی نیست!
امنیت به طور کلی یک مقوله نسبی است و کسی نمیتواند مدعی ایمنی کامل در برابر خطرات امنیتی باشد. بسیاری از سازمانها و شرکتها تصور میکنند که با ایجاد یک دیوار بلند غیرقابلنفوذ در اطراف اطلاعات دیجیتالی خود، توان کافی و قابلاتکا برای مقابله با خطرات امنیتی دارند اما واقعیت آن است که ارتفاع آن دیوار تاثیری ندارد و به هرحال دیر یا زود هکرها نقطه ضعفی بر روی آن دیوار پیدا خواهند کرد و راه نفوذ را خواهند یافت.
از طرفی تکنولوژی به سرعت در حال پیشرفت است و به فراخور آن نیاز است که امنیت و تمهیدات امنیتی نیز با همان سرعت ارتقا یابند. قطعا دفاع از اطلاعات دیجیتالی نیازمند آن است که آن دیوار دفاعی نیز به طور مستمر و مداوم مورد ارزیابی قرار گیرد و کشف و رفع آسیب پذیریهای آن بهموقع انجام شود؛ قبل از آن که هکرهای کلاهسیاه فرصت سوءاستفاده از آسیبپذیریهای آن را بیابند.
و سخن آخر آنکه
پلتفرم باگبانتی راورو بستری مناسب، جهت شکل گرفتن معاملهای برد-برد میان شکارچیان آسیبپذیری و کسب وکارها را ایجاد کرده است. استفاده از باگبانتی انتخابی هوشمندانه، مناسب، کارآمد و مقرونبهصرفه برای کسبوکارهاییست که به طور مداوم به ارزیابی و بهبود امنیت داراییهای دیجیتالی خود میاندیشند.
ما شما را به همگامی با خود در جهت افزایش فرهنگ تعامل با متخصصان در جهت ارتقای امنیت کسبوکارها، با استفاده از باگبانتی فرامیخوانیم.
با ارسال این مطلب برای دوستان خود، در ساخت فردایی امنتر همراه ما باشید.
راستی، شما چه روشهایی را برای ارتقای امنیت سازمانها و شرکتها میشناسید؟