Responsible Disclosure یکی از حیاتیترین راهکارهای امنیت شبکه
Responsible Disclosure به رویکردی در صنعت امنیت سایبری گفته میشود که در آن، افراد یا سازمانهایی که آسیبپذیری و یا خطاهایی را در نرمافزار، سختافزار یا سیستمها کشف میکنند، آن را با حس مسئولیتپذیری، در هم آمیخته و گزارش دهند.
هدفِ این رویکرد، این است که وندور مربوطه، پیش از افشای عمومی خطا، آن را برطرف کند. Responsible Disclosure به طور معمول شامل ارائه اطلاعات دقیق در مورد یک آسیبپذیری به تامینکننده میباشد و به آن فرصت میدهد تا یک پچ آپدیت را توسعه و انتشار دهد.
کمپانی فورتینت نیز در راستای تقویت امنیت سازمانها و مشتریان، رویکرد Responsible Disclosure را اتخاذ نموده و اقدامات مربوطه را برای یافتن و رفع هرگونه نقص یا آسیبپذیری امنیتی در محصولات خود لحاظ میکند.
چرا Responsible Disclosure؟
امنیت سایبری نیز مانند سایر صنایع در مسیر رشد و تعالی قرار دارد. یکی از وجوه این تغییر و تحولات را میتوان در ایجاد دستورالعملهای اخلاقی برای مدیریت افشای آسیبپذیریها جستجو کرد. ارائه اطلاعات در مورد آسیبپذیریها به منظور محافظت از سازمانها و مشتریانشان، در برابر تهدیدات سایبری و تقویت سیستم دفاعی، بسیار حائز اهمیت میباشد.
تقریبا تمامیِ آسیبپذیریهایی که امروزه توسط مهاجمان سایبری، هدف قرار میگیرند، به خطای کدگذاری در نرمافزار مرتبط بوده و آگاهی از آنها به منظور محافظت از تجهیزات، کسبوکارها و مشتریان، امری حیاتی است.
این در حالی است که کمپانی فورتینت، به عنوان یکی از برترین ارائهدهندگان تجهیزات امنیت و شبکه، خود را به اقدامات اخلاقی و مسئولانه در امنیت سایبری، متعهد دانسته و خود را در افشای آسیبپذیریها به عنوان الگو معرفی میکند.
فورتینت بر تعهد به شفافیت رادیکال، تاکید داشته و در مورد عملکردها، تصمیمگیریها و اقدامات سازمان، صادق است. او سطح بالایی از اطلاعات را با ذینفعان، از جمله مشتریان و کارمندان به اشتراک میگذارد؛ حتی اگر فراتر از مورد انتظار باشد. این سطح از شفافیت، میتواند به ایجاد اعتماد، تقویت مسئولیتپذیری و ارتقای رفتار اخلاقی در سازمان، کمک نماید.
قدرت رهبری و تجربهی طولانی مدت فورتینت، در تلاش برای افشای مسئولانهی آسیبپذیریها به دو دههی قبل بازمیگردد. این تجربه شامل ایجاد و پرورش کانالهای مربوطه و برنامههایی است که Fortinet برای محافظت از کاربران در مقابله با آسیبپذیریهای شناخته شده، به کار میگیرد.
در اینجا، یک نمای کلی از این شیوهها و اهمیت آنها در تقویت امنیت سازمانها را ارائه میکنیم.
اصول و استانداردهای صنعت برای شیوههای Responsible Disclosure
همهی دستگاههای دیجیتال و نرمافزارها، بر اساس کد ایجاد شدهاند. بر اساس یک تجزیه و تحلیل اخیر تخمین زده میشود یک نمونه کد نرمافزاری، به طور متوسط حاوی ۶۰۰۰ خطا در هر میلیون خط کد است.
تحقیقات موسسه مهندسی نرمافزار دانشگاه Carnegie Mellon نشان میدهد ۵ درصد از این خطاها، قابل اکسپلویت توسط مهاجمان سایبری میباشد؛ که تقریبا معادل سه آسیبپذیریِ قابل اکپسلویت به ازا هر ۱۰.۰۰۰ خط کد است.
به طور کلی وندورها وظیفه دارند آسیبپذیریها را شناسایی و برطرف کنند و پیش از آنکه مهاجمان فرصت اکسپلویت بیایند، کاربران را آگاه سازند.
روشهای مختلفی برای کشف و افشای آسیبپذیریها وجود دارد.
اولین روش برای کشف آسیبپذیریها شامل یافتن آنها از طریق تلاشهای داخلی مانند تجزیه و تحلیل دقیق کد، تست نفوذ، Fuzzing (وارد کردن دادههای نامعتبر، غیرمنتظره یا تصادفی برای یافتن نقص یا آسیبپذیری) و تکنیکهای مشابه میباشد.
روش دیگر به دست سایر محققان رخ میدهد و آسیبپذیریهایی را شناسایی نموده و به وندور آن، گزارش میدهند.
روش سوم که روش ناخوشایندی میباشد، یک سازمان، آسیبپذیری را از طریق اکسپلویت فعال، کشف میکند.
همهی سازمانها، استانداردهای یکسانی را برای شناسایی و افشای آسیبپذیریها، دنبال نمیکنند.
با اینکه روشهای استاندارد در سطح بینالملل برای ایجاد فرایند responsible disclosure وجود دارد، اما الزامی برای رعایت آنها اعمال نشده است.
مقاومسازی سازمانها در برابر تهدیدات سایبری با رویکرد Responsible Disclosure
کمپانی Fortinet بر اساس تعهدی دیرینه، بهترین راهکارهای توصیه شده توسط سازمانهای دولتی مانند Cybersecurity and Infrastructure Security Agency (CISA) را پیاده نموده و این تعهد را به همهی مراحل توسعه محصول، تعمیم داده است.
علاوه بر این Security Vulnerability Policy خود را در آدرس زیر منتشر ساخته است:
https://www.fortiguard.com/psirt_policy
با توجه به اینکه فورتینت، با جدیت تمام به مقولهی امنیت سایبری پرداخته و بررسیهای داخلی را به صورت کامل انجام میدهد، موفق شد ۸۰ درصد از آسیبپذیریهای ۲۰۲۳ را به صورت داخلی، شناسایی کند. این رویکرد پیشگیرانه به فورتینت، امکان میدهد خطاها را پیش از فرصت یافتنِ گروههای هکری، برطرف کند.
علاوه بر این، فورتینت به منظور بهبود فرایند شناسایی آسیبپذیریها، همکاری مستقلی با مشتریان، کارشناسان امنیت و سایر سازمانها، آغاز کرده است.
فورتینت بر این باور است ارتباط مداوم و به موقع با مشتریان، برای محافظت از سازمانها و ارتقا امنیتشان، ضروری است. این شرکت، موارد گزارششده اعم از یافتههای داخلی و خارجی را به سرعت، مورد بررسی قرار داده و به طور منظم از طریق کانالهایی مانند Monthly Vulnerability Advisory منتشر میسازد.
تیم Product Security Incident Response Team (PSIRT) فورتینت، تعهد این کمپانی به امنیت مشتریان و فرهنگ کار با تیمهای تحقیقاتی را به نحو احسن، مدیریت میکند.
این تعهد مستمر و مداوم به توسعه و responsible disclosure به مشتریان فورتینت، امکان میدهد تصمیمات آگاهانهتری را در زمینه ایمنسازیِ شبکههای خود بگیرند. مسلما آگاه نگه داشتنِ مشتریان نسبت به آسیبپذیریها و آپدیتها، تاثیر مثبت فراوانی بر روی امنیت سازمانی خواهد داشت. چنین رویکرد امنیتیای، تکتکِ مراحل توسعهی محصول را در برگرفته و از استانداردهای معتبری مانند NIST 800-53، NIST 800-160، NIST 800-218، US EO 14028 و همچنین UK TSB پیروی میکند.
از طرف دیگر محققان فورتیگارد لبز، فعالانه به دنبال آسیبپذیریها بوده؛ در نتیجه تهدیدات zero-day را به طور مرتب شناسایی و گزارش میدهند. آنها تا به امروز بیش از ۱۰۲۰ تهدیدِ zero-day را شناسایی و به بیش از ۱۰۰ وندور، گزارش دادهاند.
با توجه بهاینکه فورتینت، سختافزار و نرمافزار خود را توسعه داده و در اختیار سازمانها قرار میدهد، میداند آسیبپذیریها میبایست پیش از آنکه مورد اکسپلویت قرار گیرند، اصلاح شوند. بنابراین به سرعت توسعهدهندگان را از آسیبپذیریهای تازهکشفشده، آگاه ساخته تا زمان لازم برای اقدامات امنیتی را داشته باشند.
این وظیفهی همهی وندورها است که در امور تجزیه و تحلیل و همچنین Responsible Disclosure، مشارکت فعال داشته باشند؛ زیرا در این صورت کل جامعه امنیت سایبری، ذینفع خواهند شد.
انتخاب حیاتیِ وندور مناسب
کمپانی فورتینت با علم به اینکه امروزه سازمانها در انتخاب تامینکنندگان خود، امنیت را در اولویت بالایی قرار میدهند، اطلاعات ارزشمندی را از طریق تیم Product Security Incident Response Team (PSIRT) در اختیار سازمانها قرار میدهد. این اطلاعات که شامل موارد ذیل میگردد، برای تصمیمگیریِ آگاهانهی سازمانها ضروری است.
- PSIRT، توصیههایی را به صورت عموم در اختیار سازمانها قرار میدهد؛ مانند کلیهی خطاهای شناسایی شدهی داخلی
- مجموعهای از گواهینامههای امنیتی محصولات مانند FIPS 140-2/3، CC EAL4+، CC NDcPP و SOC2 را ارائه داده تعهد به استانداردهای امنیتی سختگیرانهی خود را نشان دهد.
- فورتینت، به فرمان صادر شده از ریاست جمهوری مبنی بر ایجاد یک Software Bill of Materials، پایبند است.
ایجاد یک Software Bill of Materials (SBOM) شامل تهیهی لیستی جامع از تمامیِ المانهای نرمافزار و سایر متعلقات به کار رفته در یک محصول و یا یک اپلیکیشن خاص است. هدف از ایجاد چنین سندی، شفافسازیِ زنجیرهی تامین بوده و به سازمانها کمک میکند تا تهدیدات امنیتی بالقوه را شناسایی کنند.
Fortinet به خوبی میداند ارائهی فوریِ پچهای آپدیت و انتشار بهروزرسانیها، ممکن است همیشه امکانپذیر نباشد؛ لذا برای رسیدگی به این موضوع، راههای جایگزین را در Responsible Disclosure از جمله موارد ذیل را پیشنهاد میدهد:
-
Virtual patching
شامل اعمال خودکار اقدامات امنیتیِ موقت است که توسط فورتینت، کنترل میشود. به این ترتیب امکان کاهش فوری تهدیدات، فراهم شده و در عین حال از فرایند controlled upgrade (شامل ارائهی منابع و دستورالعملهای لازم به سازمانها جهت ارتقا ایمن و موثر سیستمها به صورت کنترل شده) پشتیبانی میگردد. ضمن اینکه سازمانها قادر خواهند بود به سرعت آسیبپذیریها را بدون ایجاد اختلال در عملکرد، برطرف کنند.
-
Automatic upgrades
مستلزم ارتقا پالیسیهای پیشفرض است تا از ارتقا مداوم و همیشگی جدیدترین نسخهی پچ آپدیت، اطمینان حاصل کرد. این رویکرد پیشگیرانه Responsible Disclosure به سازمانها کمک میکند به سرعت در برابر تهدیدات و آسیب پذیریهای در حال ظهور، بدون نیاز به مداخلهی دستی محافظت شوند.
-
Workarounds
به عنوان یک راهکار موقت، به اعمال تغییرات در پیکربندی اشاره دارد تا خطرات یا آسیبپذیریهای احتمالی در یک سیستم، کاهش یابد.
- Hardware and file system integrity checking
به بررسی و تایید یکپارچگیِ المانهای سختافزاری و file system برای اطمینان از امنیت آنها اشاره دارد که شامل ایجاد یک زنجیرهای از اجزا قابل اعتماد سختافزاری و استفاده از FortiSP5 ASIC برای عملکرد ایمنِ بوت است.
اولویت دادن به امنیت برای بهبود جامعه
کمپانی فورتینت، انجام آزمایشات مختلف و تجزیه و تحلیل کدهای داخلی خود (کدهای نرمافزاریای که برای توسعهی اپلیکیشنها، سیستمعامل یا سایر محصولات دیجیتالی استفاده میشود) را یکی از اصول و مقررات این سازمان دانسته و به آن، پایبند است. علاوه بر این با سایر محققان امنیتی، همکاری نموده، یافتههای خود را با وندورهای third-party مورد بررسی و تایید قرار داده و تمام آسیبپذیریهایی که کشف و شناسایی میکند را با صراحت اعلام مینماید.







