گپ‌وگفتی با شکارچی آسیب پذیری؛ آیلین همایونی

گپ‌وگفتی با شکارچی آسیب پذیری؛ آیلین همایونی

۲۰۸

در این بلاگ‌پست، به سراغ یک متخصص تست نفوذ و شکارچی آسیب پذیری در دنیای امنیت سایبری رفته‌ایم تا با او گپ‌وگفت کوتاهی داشته باشیم؛ آیلین همایونی (@arenji)

آیلی، حدود سه چهار سال است که در حوزه‌ی امنیت سایبری فعالیت می‌کند. تجربیاتی در تست نفوذ وب داشته و مدتی به عنوان کارشناس امنیت شبکه مشغول بوده است. تجربه‌ی حضور در Blue team را هم دارد. علاقه ندارد که در کارش مطابق یک سِیر مشخص جلو برود و خودش را در یک قالب در نظر بگیرد. به آسیب پذیری های Logical علاقه دارد. به نظرش اطلاعات خیلی باارزش هستند و کاربران اینترنت نسبت به این موضوع توجه لازم را ندارند. آرزو دارد در حوزه‌ی امنیت سایبری بیشتر پیش برود و پیشرفت کند.  

_ کمی از خودت و مسیرت در دنیای امنیت سایبری برایمان می گویی؟

 حدود سه چهار سال است که در حوزه‌ی امنیت سایبری فعالیت می‌کنم. خیلی هم به آن علاقه دارم. تا با حال بیشتر به تست نفوذ پرداخته‌ام. ابتدا از حوزه‌ی شبکه شروع کردم. در مرکز آپا دانشگاه تبریز که بیشتر تمرکزشان روی امنیت وب بود، بیشتر به سمت تست نفوذ وب رفتم. چون به شبکه هم علاقه داشتم، در کنارش راجع به تست نفوذ شبکه هم مطالعه می‌کردم و کارهایی انجام می‌دادم. مدتی هم به‌عنوان کارشناس امنیت شبکه کار کرده‌ام.  

_ آسیب پذیری مورد علاقه‌ات چیست؟

من از آسیب پذیری های logical (منطقی) خیلی خوشم می‌آید. چون هیچ قانونی ندارند. سناریو اکسپلویت آسیب پذیری logical هم برایم جذاب است. 

_ میان تست نفوذ و باگ بانتی، کدام را ترجیح می‌دهی؟ چه معیارهایی در هرکدام برایت پررنگ است؟

بیشتر از هر چیز دیگری، این پیداکردن آسیب پذیری است که به من حس خوبی می‌دهد. هم در تست نفوذ این حس را تجربه کرده‌ام و هم در باگ بانتی. 

فقط رقابت در باگ بانتی ممکن است گاهی استرس را افزایش دهد و فرد قفل شود. ولی خب  درعوضش هیجانش کمی بیشتر است. 

از نگاه من، هم تست نفوذ و هم باگ بانتی، خوب و لازم هستند. علاقه دارم به هردوی آن ها بپردازم، نه فقط به یکی‌شان. 

_ به طور کلی، هنگام بررسی یک سامانه، ابتدا چه می‌کنی؟

در تست نفوذ معمولا این طور است که چک‌لیست مشخصی وجود دارد و باید تک‌تک موارد آن را چک کنی. من معمولا علاقه ندارم که در تست نفوذ مطابق یک سیر مشخص جلو بروم و خودم را در یک قالب در نظر بگیرم. چون ذهنم تک‌بعدی می‌شود. خیلی هم علاقه دارم که از بیرون اطلاعات جمع کنم. من قبل از این که به سراغ آن چک‌لیست بروم، یک یا دو ساعت را صرف این می‌کنم که کاملا آزادانه نگاه کنم؛ بدون چک‌لیست و اصطاحا به شکل "دلی" بگردم، مشاهده کنم، به طور پراکنده تحقیق کنم و ببینم این سامانه چه چیزهایی دارد . گاهی در همان مشاهده و با استفاده از تجربه‌ی تست نفوذ سامانه‌های قبلی، حدس می‌زنم که وجود چه آسیب پذیری هایی محتمل‌تر است. یا در همان گشت‌وگذار، افراد سامانه را چک می‌کنم. مثلا سایت‌هایی که بخش پشتیبانی دارند، احتمال می‌دهم که با شماره پشتیبانی به عنوان عضو در سایت حضور باشند. این دیتایی ست که شاید به کار بیاید. اگر در این زمان توانستم چیزی پیدا کنم، که پیگیر مراحل بعدش می‌شوم. اما اگر نه، بعدش به سراغ همان چک‌لیست می‌روم. 

_ اگر بخواهی برای یک کاربر، از اهمیت امنیت سایبری چیزی بگویی، چه می‌گویی؟

اول این که امنیت صد در صد وجود ندارد. 

اطلاعات به نظر من خیلی باارزش است. به نظر من اگر کاربران به اطلاعات اهمیت بیشتری دهند، خیلی بهتر می‌شود. من اگر می‌خواستم کمی راجع به امنیت برای کاربران بگویم، از این می‌گفتم که این اطلاعات درنهایت ممکن است به چه اتفاقاتی منجر شوند. بعضی افراد می‌گویند : " خب حالا فقط یک عکس است دیگر! اگر منتشر یا لیک شود که چیزی نمی‌شود. " . اما ماجرا به همین جا ختم نمی‌شود. از جمع‌شدن همین موارد تک‌تک است که یک مجموعه‌اطلاعات از افراد در فضای مجازی موجود می‌شود. هم چنین سعی می‌کردم برای کاربران از ایمپکت افشای اطلاعات بگویم؛ این که چه اتفاق‌هایی می‌توانند باعث یک آسیب پذیری یا یک پدیده‌ی بزرگتر شوند. در ادامه هم از راهکارهای ساده ای برایشان می‌گفتم که با رعایتشان، به راحتی امنیتشان در حد 90% ارتقا می‌یابد. 

پیشنهاد خواندنی: سوال‌های رایج مردم راجع به امنیت سایبری

_ آرزویی برای حوزه‌ی امنیت سایبری داری؟

آرزویم این است که با افرادی که در این زمینه خیلی خوب کار می‌کنند، کار کنم و ازشان یاد بگیرم. فعلا قصد دارم در همین زمینه، بیشتر متمرکز بر باگ بانتی و تست نفوذ، پیش بروم. امیدوارم در این زمینه پیشرفت کنم. 

_ ما هم امیدواریم که در حوزه‌ی امنیت سایبری، جلوتر بروی. ممنون که در این گپ‌وگفت همراه ما بودی، آیلی عزیز.

بلاگ‌پست‌های مرتبط:

گپ‌وگفتی با شکارچی راورو؛ ارغوان کامیار (spark)

گپ‌وگفتی با شکارچی آسیب پذیری؛ زهرا ایزدی امیری

گپ‌وگفتی با شکارچی آسیب پذیری؛ محمدجواد بناروئی