Responsible Disclosure یکی از حیاتی‌ترین راهکارهای امنیت شبکه

Responsible Disclosure یکی از حیاتی‌ترین راهکارهای امنیت شبکه

Responsible Disclosure یکی از حیاتی‌ترین راهکارهای امنیت شبکه

 

Responsible Disclosure به رویکردی در صنعت امنیت سایبری گفته می‌شود که در آن، افراد یا سازمان‌هایی که آسیب‌پذیری‌ و یا خطاهایی را در نرم‌افزار، سخت‌افزار یا سیستم‌ها کشف می‌کنند، آن را با حس مسئولیت‌پذیری، در هم آمیخته و گزارش دهند.

هدفِ این رویکرد، این است که وندور مربوطه، پیش از افشای عمومی خطا، آن را برطرف کند. Responsible Disclosure به طور معمول شامل ارائه اطلاعات دقیق در مورد یک آسیب‌پذیری به تامین‌کننده می‌باشد و به آن فرصت می‌دهد تا یک پچ آپدیت را توسعه و انتشار دهد.

کمپانی فورتی‌نت نیز در راستای تقویت امنیت سازمان‌ها و مشتریان، رویکرد Responsible Disclosure را اتخاذ نموده و اقدامات مربوطه را برای یافتن و رفع هرگونه نقص یا آسیب‌پذیری امنیتی در محصولات خود لحاظ می‌کند.

 

چرا Responsible Disclosure؟

امنیت سایبری نیز مانند سایر صنایع در مسیر رشد و تعالی قرار دارد. یکی از وجوه این تغییر و تحولات را می‌توان در ایجاد دستورالعمل‌های اخلاقی برای مدیریت افشای آسیب‌پذیری‌ها جستجو کرد. ارائه اطلاعات در مورد آسیب‌پذیری‌ها به منظور محافظت از سازمان‌ها و مشتریان‌شان، در برابر تهدیدات سایبری و تقویت سیستم دفاعی، بسیار حائز اهمیت می‌باشد.

تقریبا تمامیِ آسیب‌پذیری‌هایی که امروزه توسط مهاجمان سایبری، هدف قرار می‌گیرند، به خطای کدگذاری در نرم‌افزار مرتبط بوده و آگاهی از آن‌ها به منظور محافظت از تجهیزات، کسب‌و‌کارها و مشتریان، امری حیاتی است.

این در حالی است که کمپانی فورتی‌نت، به عنوان یکی از برترین ارائه‌دهندگان تجهیزات امنیت و شبکه، خود را به اقدامات اخلاقی و مسئولانه در امنیت سایبری، متعهد دانسته و خود را در افشای آسیب‌پذیری‌ها به عنوان الگو معرفی می‌کند.

 

فورتی‌نت بر تعهد به شفافیت رادیکال، تاکید داشته و در مورد عملکردها، تصمیم‌گیری‌ها و اقدامات سازمان، صادق است. او سطح بالایی از اطلاعات را با ذینفعان، از جمله مشتریان و کارمندان به اشتراک می‌گذارد؛ حتی اگر فراتر از مورد انتظار باشد. این سطح از شفافیت، می‌تواند به ایجاد اعتماد، تقویت مسئولیت‌پذیری و ارتقای رفتار اخلاقی در سازمان، کمک نماید.

 

قدرت رهبری و تجربه‌ی طولانی مدت فورتی‌نت، در تلاش‌ برای افشای مسئولانه‌ی آسیب‌پذیری‌ها به دو دهه‌ی قبل بازمی‌گردد. این تجربه شامل ایجاد و پرورش کانال‌های مربوطه و برنامه‌هایی است که Fortinet برای محافظت از کاربران در مقابله با آسیب‌پذیری‌های شناخته شده، به کار می‌گیرد.

در اینجا، یک نمای کلی از این شیوه‌ها و اهمیت آن‌ها در تقویت امنیت سازمان‌ها را  ارائه می‌کنیم.

 

اصول و استانداردهای صنعت برای شیوه‌های Responsible Disclosure

همه‌ی دستگاه‌های دیجیتال و نرم‌افزارها، بر اساس کد ایجاد شده‌اند. بر اساس یک تجزیه و تحلیل‌ اخیر تخمین زده می‌شود یک نمونه کد نرم‌افزاری، به طور متوسط حاوی ۶۰۰۰ خطا در هر میلیون خط کد است.

تحقیقات موسسه مهندسی نرم‌افزار دانشگاه Carnegie Mellon نشان می‌دهد ۵ درصد از این خطاها، قابل اکسپلویت توسط مهاجمان سایبری می‌باشد؛ که تقریبا معادل سه آسیب‌پذیریِ قابل اکپسلویت به ازا هر ۱۰.۰۰۰ خط کد است.

 

به طور کلی وندورها وظیفه دارند آسیب‌پذیری‌ها را شناسایی و برطرف کنند و پیش از آن‌که مهاجمان فرصت اکسپلویت بیایند، کاربران را آگاه سازند.

روش‌های مختلفی برای کشف و افشای آسیب‌پذیری‌ها وجود دارد.

اولین روش برای کشف آسیب‌پذیری‌ها شامل یافتن آن‌ها از طریق تلاش‌های داخلی مانند تجزیه و تحلیل دقیق کد، تست نفوذ، Fuzzing (وارد کردن داده‌های نامعتبر، غیرمنتظره یا تصادفی برای یافتن نقص یا آسیب‌پذیری) و تکنیک‌های مشابه می‌باشد.

روش دیگر به دست سایر محققان رخ می‌دهد و آسیب‌پذیری‌هایی را شناسایی نموده و به وندور آن، گزارش می‌دهند.

روش سوم که روش ناخوشایندی می‌باشد، یک سازمان، آسیب‌پذیری را از طریق اکسپلویت فعال، کشف می‌کند.

همه‌ی سازمان‌ها، استانداردهای یکسانی را برای شناسایی و افشای آسیب‌پذیری‌ها، دنبال نمی‌کنند.

با این‌که روش‌های استاندارد در سطح بین‌الملل برای ایجاد فرایند responsible disclosure وجود دارد، اما الزامی برای رعایت آن‌ها اعمال نشده است.

 

مقاوم‌سازی سازمان‌ها در برابر تهدیدات سایبری با رویکرد Responsible Disclosure

کمپانی Fortinet بر اساس تعهدی دیرینه، بهترین راهکارهای توصیه شده توسط سازمان‌های دولتی مانند Cybersecurity and Infrastructure Security Agency (CISA) را پیاده نموده و این تعهد را به همه‌ی مراحل توسعه محصول، تعمیم داده است.

علاوه بر این Security Vulnerability Policy خود را در آدرس زیر منتشر ساخته است:

https://www.fortiguard.com/psirt_policy

 

با توجه به این‌که فورتی‌نت، با جدیت تمام به مقوله‌ی امنیت سایبری پرداخته و بررسی‌های داخلی را به صورت کامل انجام می‌دهد، موفق شد ۸۰ درصد از آسیب‌پذیری‌های ۲۰۲۳ را به صورت داخلی، شناسایی کند. این رویکرد پیشگیرانه به فورتی‌نت، امکان می‌دهد خطاها را پیش از فرصت یافتنِ گروه‌های هکری، برطرف کند.

علاوه بر این، فورتی‌نت به منظور بهبود فرایند شناسایی آسیب‌پذیری‌ها، همکاری مستقلی با مشتریان، کارشناسان امنیت و سایر سازمان‌ها، آغاز کرده است.

فورتی‌نت بر این باور است ارتباط مداوم و به موقع با مشتریان، برای محافظت از سازمان‌‌ها و ارتقا امنیت‌شان، ضروری است. این شرکت، موارد گزارش‌شده اعم از یافته‌های داخلی و خارجی را به سرعت، مورد بررسی قرار داده و به طور منظم از طریق کانال‌هایی مانند Monthly Vulnerability Advisory منتشر می‌سازد.

تیم Product Security Incident Response Team (PSIRT) فورتی‌نت، تعهد این کمپانی به امنیت مشتریان و فرهنگ کار با تیم‌های تحقیقاتی را به نحو احسن، مدیریت می‌کند.

این تعهد مستمر و مداوم به توسعه و responsible disclosure به مشتریان فورتی‌نت، امکان می‌دهد تصمیمات آگاهانه‌تری را در زمینه ایمن‌سازیِ شبکه‌های خود بگیرند. مسلما آگاه نگه داشتنِ مشتریان نسبت به آسیب‌پذیری‌ها و آپدیت‌ها، تاثیر مثبت فراوانی بر روی امنیت سازمانی خواهد داشت. چنین رویکرد امنیتی‌ای، تک‌تکِ مراحل توسعه‌ی محصول را در برگرفته و از استانداردهای معتبری مانند NIST 800-53، NIST 800-160، NIST 800-218، US EO 14028 و همچنین UK TSB پیروی می‌کند.

از طرف دیگر محققان فورتی‌گارد لبز، فعالانه به دنبال آسیب‌پذیری‌ها بوده؛ در نتیجه تهدیدات zero-day را به طور مرتب شناسایی و گزارش می‌دهند. آن‌ها تا به امروز بیش از ۱۰۲۰ تهدیدِ zero-day را شناسایی و به بیش از ۱۰۰ وندور، گزارش داده‌اند.

با توجه به‌اینکه فورتی‌نت، سخت‌افزار و نرم‌افزار خود را توسعه داده و در اختیار سازمان‌ها قرار می‌دهد، می‌داند آسیب‌پذیری‌ها می‌بایست پیش از آن‌که مورد اکسپلویت قرار گیرند، اصلاح شوند. بنابراین به سرعت توسعه‌دهندگان را از آسیب‌پذیری‌های تازه‌کشف‌شده، آگاه ساخته تا زمان لازم برای اقدامات امنیتی را داشته باشند.

این وظیفه‌ی همه‌ی وندورها است که در امور تجزیه و تحلیل و همچنین Responsible Disclosure، مشارکت فعال داشته باشند؛ زیرا در این صورت کل جامعه امنیت سایبری، ذی‌نفع خواهند شد.

 

 

انتخاب حیاتیِ وندور مناسب

کمپانی فورتی‌نت با علم به این‌که امروزه سازمان‌ها در انتخاب تامین‌کنندگان خود، امنیت را در اولویت بالایی قرار می‌دهند، اطلاعات ارزشمندی را از طریق تیم Product Security Incident Response Team (PSIRT) در اختیار سازمان‌ها قرار می‌دهد. این اطلاعات که شامل موارد ذیل می‌گردد، برای تصمیم‌گیریِ آگاهانه‌‌ی سازمان‌ها ضروری است.

 

  • PSIRT، توصیه‌هایی را به صورت عموم در اختیار سازمان‌ها قرار می‌دهد؛ مانند کلیه‌ی خطاهای شناسایی شده‌ی داخلی
  • مجموعه‌ای از گواهینامه‌های امنیتی محصولات مانند FIPS 140-2/3، CC EAL4+، CC NDcPP و SOC2 را ارائه داده تعهد به استانداردهای امنیتی سختگیرانه‌ی خود را نشان دهد.
  • فورتی‌نت، به فرمان صادر شده از ریاست جمهوری مبنی بر ایجاد یک Software Bill of Materials، پایبند است.

 

ایجاد یک Software Bill of Materials (SBOM) شامل تهیه‌ی لیستی جامع از تمامیِ المان‌های نرم‌افزار و سایر متعلقات به کار رفته در یک محصول و یا یک اپلیکیشن خاص است. هدف از ایجاد چنین سندی، شفاف‌سازیِ زنجیره‌ی تامین بوده و به سازمان‌ها کمک می‌کند تا تهدیدات امنیتی بالقوه را شناسایی کنند.

Fortinet به خوبی می‌داند ارائه‌ی فوریِ پچ‌های آپدیت و انتشار به‌روز‌رسانی‌ها، ممکن است همیشه امکان‌پذیر نباشد؛ لذا برای رسیدگی به این موضوع، راه‌های جایگزین را در Responsible Disclosure از جمله موارد ذیل را پیشنهاد می‌دهد:

 

  • Virtual patching

شامل اعمال خودکار اقدامات امنیتیِ موقت است که توسط فورتی‌نت، کنترل می‌شود. به این ترتیب امکان کاهش فوری تهدیدات، فراهم شده و در عین حال از فرایند controlled upgrade (شامل ارائه‌ی منابع و دستورالعمل‌های لازم به سازمان‌ها جهت ارتقا ایمن و موثر سیستم‌ها به صورت کنترل شده) پشتیبانی می‌گردد. ضمن این‌که سازمان‌ها قادر خواهند بود به سرعت آسیب‌پذیری‌ها را بدون ایجاد اختلال در عملکرد، برطرف کنند.

 

  • Automatic upgrades

مستلزم ارتقا پالیسی‌های پیش‌فرض است تا از ارتقا مداوم و همیشگی جدیدترین نسخه‌ی پچ آپدیت، اطمینان حاصل کرد. این رویکرد پیشگیرانه Responsible Disclosure به سازمان‌ها کمک می‌کند به سرعت در برابر تهدیدات و آسیب پذیری‌های در حال ظهور، بدون نیاز به مداخله‌ی دستی محافظت شوند.

 

  • Workarounds

به عنوان یک راهکار موقت، به اعمال تغییرات در پیکربندی اشاره دارد تا خطرات یا آسیب‌پذیری‌های احتمالی در یک سیستم، کاهش یابد.

  • Hardware and file system integrity checking

به بررسی و تایید یکپارچگیِ المان‌های سخت‌افزاری و file system برای اطمینان از امنیت آن‌ها اشاره دارد که شامل ایجاد یک زنجیره‌ای از اجزا قابل اعتماد سخت‌افزاری و استفاده از FortiSP5 ASIC برای عملکرد ایمنِ بوت است.

 

اولویت دادن به امنیت برای بهبود جامعه

کمپانی فورتی‌نت، انجام آزمایشات مختلف و تجزیه و تحلیل کدهای داخلی خود (کدهای نرم‌افزاری‌ای که برای توسعه‌ی اپلیکیشن‌ها، سیستم‌عامل یا سایر محصولات دیجیتالی استفاده می‌شود) را یکی از اصول و مقررات این سازمان دانسته و به آن، پایبند است. علاوه بر این با سایر محققان امنیتی، همکاری نموده، یافته‌های خود را با وندورهای third-party مورد بررسی و تایید قرار داده و تمام آسیب‌پذیری‌هایی که کشف و شناسایی می‌کند را با صراحت اعلام می‌نماید.