اهداف فعال
قوانین نسخه ۶«مقایسه تغییرات»
از تمامی علاقمندان، متخصصان، پژوهشگران امنیت و هکرها دعوت میشود تا با ارایه گزارش آسیبپذیری از سرویسهای شرکت ابرآروان به ما در حفظ و ارتقا امنیت سامانههایمان کمک کنند. لازم بهذکر است، گزارشهایی که مطابق با قوانین و توضیحات مندرج در اهداف باشند و همچنین در محدودهی مجاز قرار بگیرند، پس از ارزیابی فنی تیم داوری مورد تایید قرار گرفته و میتواند شامل پرداخت شود. به ازای هر گزارش تایید شده، ضریب تاثیرگذاری آسیبپذیری بر اساس استاندارد CVSS v3 محاسبه میگردد و مبلغ قابل پرداخت با توجه به ضریب تاثیرگذاری و نوع دستهبندی آسیبپذیری تعیین میگردد. دوستانی که مراحل شناسایی تا رفع باگ رو با موفقیت سپری کنند، در اولویت پیوستن به تیم امنیت ابری ابرآروان قرار میگیرند.
فرآیند ارزیابی و امتیازدهی آسیبپذیریها در ابرآروان در ابرآروان، برای ارزیابی دقیق و منصفانه آسیبپذیریهای گزارششده، از متریکهای استاندارد CVSS استفاده میشود. این فرآیند شامل مراحل زیر است:
- اعلام متریکهای Base توسط شکارچی: پژوهشگر یا شکارچی آسیبپذیری را گزارش داده و متریکهای Base (مشخصههای ذاتی آسیبپذیری) مانند Attack Vector (AV)، Attack Complexity (AC)، User Interaction (UI)، و دیگر عوامل مرتبط را به تیم امنیت اعلام میکند. این متریکها شدت اولیه آسیبپذیری را بدون در نظر گرفتن شرایط محیطی مشخص میکنند.
- تایید متریکهای Base توسط تیم امنیت ابرآروان: تیم امنیت ابرآروان پس از بررسی گزارش و متریکهای ارایهشده توسط شکارچی، متریکهای Base را تحلیل و تایید میکند. در صورت نیاز به اصلاحات یا تغییرات، تیم امنیت با شکارچی تعامل خواهد داشت تا متریکهای نهایی به توافق دوطرفه برسند.
- محاسبه متریکهای Environmental توسط تیم امنیت: پس از نهایی شدن متریکهای Base، تیم امنیت متریکهای Environmental را که شامل معیارهایی مانند اهمیت محرمانگی (Confidentiality Requirement)، اهمیت یکپارچگی (Integrity Requirement)، و اهمیت دسترسپذیری (Availability Requirement) هستند، محاسبه میکند. این متریکها تاثیر آسیبپذیری را بر اساس ارزش داراییها و نیازهای سازمانی ابرآروان مشخص میکنند.
- محاسبه امتیاز نهایی (Score): با ترکیب متریکهای Base و Environmental، امتیاز نهایی CVSS محاسبه میشود. این امتیاز شدت واقعی آسیبپذیری را در شرایط عملیاتی سازمان نشان میدهد و مبنای تعیین میزان پاداش قرار میگیرد.
Environmental Security Requirements این مقادیر به سازمانها اجازه میدهند اهمیت سه اصل امنیتی (Confidentiality, Integrity, Availability) را برای یک محیط خاص مشخص کنند. به هر کدام از این اصول میتوان وزنهای مختلفی اختصاص داد: ● Confidentiality Requirement (CR): اهمیت محرمانگی دادهها در سازمان. ● Integrity Requirement (IR): اهمیت صحت و یکپارچگی دادهها. ● Availability Requirement (AR): اهمیت دسترسیپذیری سیستمها و سرویسها. مقادیر ممکن: ● Low (L) ● Medium (M): ● High (H): این مقادیر بر اساس شرایط محیطی میتوانند تاثیر مستقیم روی نمره نهایی داشته باشند.
حداکثر مدت زمان بررسی گزارش توسط میدان: ۷ روز کاری
حداکثر مهلت پرداخت پس از تایید گزارش: ۵ روز کاری