۱۴+۱ دلیل برای انتخاب باگ بانتی
تصمیم به انتخاب راهکاری امنیتی برای ارتقای امنیت سامانهی اینترنتی کسبوکارتان گرفتهاید؟ در جستوجوی راهکار امنیتی مناسبی هستید؟ نام باگ بانتی به گوشتان خورده است و با آن آشنا هستید؟ اما تردید دارید که این راهکار، به درد کسبوکار شما میخورد، یا نه؟ ما در این بلاگپست قصد داریم که به سراغ توضیح برخی ویژگیهای این راهکار ارتقای امنیت برویم. در پایان این بلاگپست، شما باگ بانتی و ویژگیهای آن را بیشتر خواهید شناخت.
آنچه در این بلاگپست خواهید خواند:
مروری بر باگ بانتی
۱۴ دلیل برای انتخاب یک پلتفرم باگ بانتی؛
• دسترسی به شبکهای از متخصصین امنیت
• بهرهمندی از خرد جمعی نامحدود
• پرداخت بهازای هر آسیبپذیری
• سریع و چابک
• انتخاب شکارچیان
• قانونمند و ساختاربندیشده
• فیلتر گزارشها توسط پلتفرم باگ بانتی
• همگام با کسبوکارهای جهان در مسیر ارتقای امنیت
• نسل جدید تست نفوذ
• امنیت اطلاعات کاربران
• شفافیت فرآیندها
• نوشدارویی پیش از مرگ سهراب
• امنیت بیشتری برای آیندهی کسبوکار
• آسیب پذیری هایتان را از دوستانتان بشنوید
- 1 دلیل برای انتخاب یک پلتفرم باگ بانتی
• نظر کسبوکارها را بشنوید. (ایرانسل و فلایتیو)
مروری بر باگ بانتی:
بگذارید قبل از ادامهی مطلب، بهمرور کوتاهی از باگ بانتی بپردازیم. در باگ بانتی، شما بهعنوان یک کسبوکار میتوانید شبکهای نامحدود از متخصصین امنیتی را به ارزیابی امنیتی سامانهتان دعوت کنید. گزارشهای آسیبپذیریهای امنیتی کشفشده توسط متخصصین را دریافت کنید. و مطابق با ارزش هر یک از آسیبپذیریها، پاداش پرداخت کنید. باگ بانتی راهکاری مبتنی بر خرد جمعی و بهصرفه است. این راهکار ارتقای امنیت سایبری، نسل جدید تست نفوذ به شمار میرود.
اگر آشنایی چندانی با باگ بانتی ندارید، پیشنهاد میکنیم که قبل از خواندن ادامهی این بلاگپست، سری به بلاگپستهای دیگر ما بزنید. سپس بهسراغ خواندن این بلاگپست بیایید.
پیشنهاد خواندنی: در باگ بانتی، میتوانید برای هکنشدن از هکرها کمک بگیرید!
۱۴ دلیل برای انتخاب یک پلتفرم باگ بانتی
دسترسی به شبکهای از متخصصین امنیت:
بدون محدودیت مرزی و جغرافیایی، تیم امنیتی نامحدودی از متخصصین را برای کسبوکار خود داشته باشید. گروهی از مخاطبان یک پلتفرم باگبانتی، جامعهی متخصصین امنیت هستند؛ محققین امنیتی، هکرهای کلاهسفید و قانونمند. افرادی که از سرتاسر ایران، بهعنوان شکارچی آسیبپذیری در پلتفرم باگبانتی ثبتنام کردهاند تا در فرآیندی قانونمند، به شکار آسیبپذیریهای کسبوکارها بپردازند.
بهرهمندی از خرد جمعی نامحدود:
راههای نفوذ محدود نیستند و از الگوهای محدود و معینی پیروی نمیکنند. از طرفی خلاقیت انسان محدودیت نمیشناسد و به تعداد هکرهای روی زمین، راه برای نفوذ به سامانه وجود دارد. هکر کلاهسیاه با انگیزهی تخریب ممکن است با بهرهگیری از روش ابداعی خود به سامانه نفوذ کند و باعث ایجاد خسارت شود. اما در مقابل آن، در باگبانتی، جمعی از شکارچیها، هکرهای کلاهسفید و متخصصین امنیت با انگیزهی ارتقا امنیت در کنار کسبوکار حضور دارند. شکارچیها با بهرهگیری از تخصص، تجربه، دانش و خلاقیت خود، راههای ممکن برای نفوذ به سامانه را بررسی میکنند و نقاط آسیبپذیر در سامانه را پیش از منجر شدن به رخداد مخرب هشدار میدهند. در باگبانتی مجموعهای از خِرَدها یا همان خردجمعی همراه شماست و این به آن معناست که تا حد بسیار بالایی امکان شناسایی بسیاری از راههای نفوذ وجود دارد.
پرداخت بهازای هر آسیبپذیری:
در باگ بانتی، در کنار پرداخت هزینهی اشتراک در پلتفرم، شما تنها هزینهی آسیبپذیریها و باگهای کشفشدهای از سامانهی خود را که به تایید تیم داوری راورو رسیدهاند، میپردازید. شما بدون دغدغههای بیمهای و مالیاتی، تنها هزینه مقدار استفاده خود را میپردازید، نه بیشتر.
پیشنهاد خواندنی: مدل پرداختی کسبوکار در باگبانتی چگونه است؟
چگونه آسیبپذیری در راورو ارزش گذاری میشود؟
سریع و چابک:
بهمحض راهاندازی برنامهی باگ بانتی توسط کسبوکار، شبکهای نامحدود از متخصصین آغاز به ارزیابی امنیتی سامانه میکنند. هر یک از اعضا از منظر خود به سامانهی کسبوکار مینگرند، تجربه، تخصص و خلاقیت خود را به کار میگیرند و به جستوجوی آسیب پذیریهای سامانه میپردازند. پس از کشف آسیب پذیری نیز، گزارش آن را برای شما ارسال میکنند. شما نیز تنها هزینهی آسیب پذیریهای کشفشده را میپردازید. اینگونه، شما تیمی امنیتی شامل انواع متخصصین را همراه کسبوکار خود دارید، بدون اینکه ملزم باشید به تمامی آنها حقوق تماموقت یا نفرساعت پرداخت کنید.
انتخاب شکارچیان:
در یک پلتفرم باگبانتی، شکارچیها براساس تخصص و میزان فعالیت خود دستهبندی میشوند. شما میتوانید متناسب با هر یک از بستههای خدماتی انتخابی خود، فرد یا گروهی از شکارچیان و متخصصین منتخب و موردنظر خود را به ارزیابی امنیتی سامانهی خود فراخوانید.
قانونمند و ساختاربندیشده:
علیرغم روش باگهانتینگ که در آن شکارچیان آزادانه و بدون هیچ محدودیتی به بررسی تمام بخشهای سامانه یک سازمان یا کسبوکار میپردازند، در باگبانتی، شکارچیان تنها به بررسی و ارزیابی امنیتی در محدودهی بخش یا بخشهایی از سامانه، که سازمان یا کسب وکار مجاز اعلام کرده است، میپردازند.
فیلتر گزارشها توسط پلتفرم باگ بانتی:
در پلتفرم باگبانتی، گزارشهای آسیبپذیری دریافتشده از شکارچیان، پیش از تحویل به کسبوکار، مورد ارزیابی فنی و تخصصی، و صحتسنجی قرار میگیرند. در این مرحله گزارشهای تکراری، بیارزش یا ... فیلتر میشوند.
پیشنهاد خواندنی: گفتنیهایی راجع به نقش پلتفرمی راورو بین شکارچی آسیب پذیری و میدان
همگام با کسبوکارهای جهان در مسیر ارتقای امنیت:
روزبهروز به طرفداران باگ بانتی در جهان افزوده میشود. کسبوکارهای آنلاین کوچک، بزرگ و پیشروان تکنولوژی نیز باگ بانتی را راهحل کارآمدی دانستهاند و برای ارتقای امنیت خود از آن کمک گرفتهاند. غول فناوری جهان، گوگل، ۱۳ سالی ست که بهطور مستمر در برنامههای باگ بانتی حضور دارد. و در ۱۰ سال گذشته، ۳۰ میلیون دلار را در ازای آسیب پذیریهایی که توسط ۲۰۰۰ متخصص امنیتی بر روی برنامههای آن کشف شدهاند، پاداش (Bounty) داده است و همچنان نیز حضور مستمری در برنامهی باگ بانتی دارد. اسپاتیفای نیز از سال ۲۰۱۷ به باگ بانتی پیوسته است و تا کنون بالغ بر ۳۱۰ هزار دلار در برنامهی باگ بانتی خود پاداش (Bounty) داده است.
نسل جدید تست نفوذ:
احتمالا تابهحال بارها نام راهکار دیرینه و خوشسابقهی "تست نفوذ" یا همان پن تست به گوشتان خورده است. باگ بانتی، نسل جدید تست نفوذ و از اهالی همان خانواده است که ویژگیهایی را از اجداد خود به ارث برده است. در عین حفظ اصالتش، متناسب با شرایط حال و آیندهی زمانهاش، ویژگیهایی را نیز در خود بهبود داده است. ویژگیهایی چون؛ تفاوت در هزینه، تفاوت در سرعت اطلاعرسانی آسیب پذیری، تفاوت در تعداد دفعات انجام فرآیند و تفاوت در گسترهی افراد مشارکتکننده.
پیشنهاد خواندنی: مقایسه تست نفوذ و باگ بانتی
امنیت اطلاعات کاربران:
با اقدام مناسب، حافظ اطلاعات مشتریان خود باشید و اعتبار و اعتماد را از جانب آنها هدیه بگیرید. در میان رقیبان، "امنیت" را بهعنوان یکی از مزیتهای رقابتی خود برگزینید.
پیشنهاد خواندنی: حریم خصوصی دادهها؛ سرمایهای حساس + گپوگفتی با یاشار شاهینزاده
شفافیت فرآیندها:
تمامی فرآیندها تحت کنترل شماست؛ تمامی مراحل دریافت و ... گزارش، از ابتدا تا انتها، با نهایت شفافیت در دسترس شما قرار میگیرند.
نوشدارویی پیش از مرگ سهراب:
باگبانتی راهکاری هوشمندانه برای کاهش احتمال حملات احتمالی به سامانه کسبوکار شما در آینده است. حفرههای امنیتی، آسیبپذیریها و باگهای سامانه سازمان یا کسبوکارتان، را امروز کشف کنید. از بسیاری از حملات و نفوذها در فرداها جلوگیری کنید.
امنیت بیشتری برای آیندهی کسبوکار:
با آگاهی از آسیبپذیریها، مسیر آیندهی کسبوکار خود را امنتر سازید.با بهرهگیری از پتانسیل موجود در خرد جمعی، از آسیبپذیریهای سامانه کسبوکار خود آگاه شوید. و با آگاهی، برای قدمهای آینده کسبوکار خود، امنیت بیشتری را فراهم آورید. و با خیالی آسوده، بر روی حل سایر چالشهای موجود در مسیر رشد کسبوکارتان تمرکز کنید.
آسیب پذیری هایتان را از دوستانتان بشنوید:
در یک پلتفرم باگبانتی سازمان یا کسبوکارها هک می شوند، اما نه توسط هکرهای کلاهسیاه و نه با اهداف سوء، بلکه توسط دوستان و همراهانی به نام هکرهای کلاهسفید یا شکارچیان آسیبپذیری. هکرهای کلاه سفید و شکارچیان، تخصص، تجربه و دانش خود را صرف یافتن نقاط آسیب پذیر، حفرههای امنیتی و باگهای سامانه میکنند. تا از این طریق از حملههای احتمالی هکرهای کلاهسیاه از طریق همان نقاط آسیبپذیر، جلوگیری کنند.
+ ۱ دلیل برای انتخاب یک پلتفرم باگ بانتی
از کسبوکارها بشنوید:
علی جلالنژاد، مدیر تضمین امنیت ایرانسل، میگوید: "از نظر من ویژگی جذاب و منحصربهفرد باگ بانتی، امکان بهرهمندی از خرد جمعی و تجربهی متخصصین است. در باگ بانتی، کسبوکارها میتوانند به جای هزینههای گزاف برای استخدام نیروهای پنتست، از مجموعهی علم، دیدگاه، طرز تفکر و تجربهی متخصصین امنیت در سراسر کشور در جهت ارتقای امنیت سامانه های خود بهره ببرند."
واهاگ گراگوسیان، مدیر زیرساخت شرکت فلایتیو در رویداد خصوصی شکارگاه (روز صفر۲) میگوید:" در کشورهای پیشرفته اغلب کسبوکارها و سازمانهای دولتی و خصوصی از باگ بانتی استقبال میکنند چون میدانند در نهایت به امنیت بیشتر شبکهی آنها منجر میشود. اما این موضوع تازهای در ایران است. در یک سال گذشته بیش از ۱۰۰ گزارش باگ و آسیبپذیری از فلایتیو ثبت شده است که با رسیدگی به آنها، هم شرکت و هم مشتریها نفع بردهاند". و همین را مهمترین ویژگی فعالیتهای قانونی شکارچیان آسیب پذیری میداند و میگوید: "این فرهنگ باید اصلاح شود که هکرها بهعنوان افرادی مخرب شناخته میشوند. درواقع وقتی آسیبپذیری گزارش میشود، یعنی هکر قصد سوءاستفاده ندارد وگرنه آن را ثبت نمیکرد.".
سخن آخر:
خطر نمیایستد و متوقف نمیشود... پیشرفت فناوری، افزایش روشهای نفوذ به سامانهها، رشد روزافزون انواع باجافزارها و ویروسهای كامپیوتری و افزایش دانش و انگیزهی نفوذگران شبکهها از تهدیداتی هستند که در کمین امنیت یک کسبوکار نشستهاند؛ این تهدیدها روزبهروز افزایش مییابند و هر روز به شمار خطراتی که ساختمان مجازی کسبوکار شما، اطلاعات محرمانهی آن، سورسکدها و منابع دیجیتال کسبوکار را تهدید میکنند، افزوده میشود. اما آینده را شما مینویسید. این نکته، بیانگر این است که نیاز است که سرعت و آهنگ ارتقای امنیت را همآهنگ با سرعت و آهنگ رشد و فزونی خطرات و تهدیدات، پیش ببریم و با حفظ استمرار در اجرای اقدامات امنیتی و بهرهگیری از راهکارهای متنوع و بهروز جهانی بکوشیم تا همواره یک گام جلوتر از خطر قرار بگیریم.
بلاگپستهای مرتبط:
کتابچهی راهنمای برنامهنویسی امن
هک اخلاقی یا هک قانون مند چیست؟