همراه ما باشید
هفته نامه عصر ارتباط
اولیـن و پرتیـراژتـرین هفتـه نـامه ICT کشـور

راه‌اندازی "کلاه سفید" سامانه کشف باگ و آسیب‌پذیری سامانه‌های فناوری اطلاعات در کشور

راه‌اندازی  کلاه سفید  سامانه کشف باگ و آسیب‌پذیری سامانه‌های فناوری اطلاعات در کشور

سامانه کشف باگ و آسیب پذیری در ایران با همکاری مرکز پژوهشی آپای دانشگاه صنعتی امیرکبیر و با مجوز برگزاری مسابقات امنیتی از مرکز افتای ریاست جمهوری راه‌اندازی شد.

به گزارش عصر ارتباط، یکی از راه‌کارهای ارتقای امنیت اطلاعات در کسب و کارهای اینترنتی، انجام تست‌های امنیتی دوره‌ای و کشف باگ‌ها و آسیب‌پذیری‌ها، پیش از سواستفاده از آنها توسط نفوذگران است. در ایران از زمان پیدایش اینترنت و پس از آن با افزایش فرهنگ امنیت اطلاعات، تست‌های امنیتی نیز رواج یافته‌اند، اما همواره این موضوع  با مشکل عدم کارایی تست‌ها در قبال هزینه‌های پرداختی روبرو بوده است. مشکل از آن جا پیدا می‌شود که پس از انعقاد قرارداد تست امنیتی، به هر صورت درصد زیاد یا همه هزینه باید در قبال تست پرداخت شود و این درحالی است که ممکن است هیچ‌گونه آسیب‌پذیری کشف نشود یا تست مناسبی صورت نگرفته باشد.
ریشه این مشکل را در مسائل مختلفی می‌توان جستجو کرد. تست‌های امنیتی سنتی توسط یک تیم واحد با دانش محدود انجام می‌شود و بسیار محتمل است که بسیاری از باگ‌ها و نقاط ضعف از چشم این تیم مخفی بماند، یا  تیم وقت کافی برای تست اختصاص ندهد و حتی تیم ارزیابی امنیتی دارای سطح دانش کافی نباشد.
این سامانه با فهم این چالش و یافتن راه‌حلی برای آن، ایده برگزاری مسابقات ارزیابی امنیتی را مطرح کرده است که سامانه یا پورتال در معرض ارزیابی طیف وسیعی از متخصصین قرار داده می‌شود.
در این سامانه، برای ارزیابی محصول، پورتال یا سامانه، کاربر باید به عنوان یک کاربر سازمانی در سایت کلاه سفید به آدرس https://www.kolahsefid.org ثبت نام کرده‌‌‌، جزئیات مسابقه و مبالغ جوایز مشخص شده و مبلغی به عنوان جوایز مسابقه در سایت ودیعه گذاشته شود. در صورتی که باگی در سامانه مربوطه کشف شود، پس از ارزیابی و تایید آن توسط داوران، مبلغ آن باگ از ودیعه پرداختی کسر و به متخصص پرداخت خواهد شد. در صورتی که سامانه امن باشد، تنها مبلغ جزیی برای برگزاری مسابقه در نظر گرفته می‌شود و ودیعه پرداختی  قابل عودت یا استفاده برای مسابقات دیگر است.
افرادی که در حوزه ارزیابی امنیتی و کشف باگ و آسیب‌پذیری متخصص باشند، می‌توانند با مشاهده مسابقات فعال، اقدام به کشف باگ و آسیب‌پذیری کرده و با گزارش آن، جایزه مربوطه را دریافت کنند. سامانه دارای مجوز فعالیت رسمی از مرکز افتای ریاست جمهوری است و داوران آن کارشناسان مرکز پژوهشیآپا دانشگاه صنعتی امیرکبیر (https://apa.aut.ac.ir) هستند.

درج دیدگاه

بررسی بازی