
گپوگفتی با شکارچی آسیبپذیری؛ محمدرضا عمرانی
در این بلاگپست، به سراغ یک شکارچی آسیب پذیری و متخصص تست نفوذ در دنیای امنیت سایبری رفتهایم تا با او گپوگفت کوتاهی داشته باشیم؛ محمدرضا عمرانی (@omranisecurity)
محمدرضا در حوزهی تست نفوذ فعالیت میکند. از 19 سالگی وارد حوزهی امنیت سایبری شده است. تست نفوذ تیمی را به تست نفوذ فردی ترجیح میدهد. مهمترین ویژگی شکارچیان آسیب پذیری را خلاقیت میداند. به نظرش هک یعنی هنگامی که همه طبق یک الگو جلو میروند، تو بتوانی مسیر جدیدی خلق کنی؛ مسیری که با خلاقیت و کنجکاوی شکل میگیرد، نه با تکرار. آرزویش برای حوزهی امنیت سایبری این است که اعضای این کامیونیتی بیشتر هوای همدیگر را داشته باشند.
ما مصاحبهی دیگری هم با محمدرضا داشتهایم: تجربیات و نکات تست نفوذ؛ با محمدرضا عمرانی
_ کمی از خودت برایمان میگویی؟
من 22 سال دارم و از 19 سالگی شروع کردهام؛ کمکم وارد این حوزه شدم و مطالب مختلفی را یاد گرفتم. سه سال است که در حوزهی تست نفوذ و باگ بانتی فعالیت میکنم، تمرکز اصلی من بر روی وب اپلیکیشن است.
_ بیشتر به باگ بانتی میپردازی یا به تست نفوذ؟
من در حال حاضر در یک صرافی ارز دیجیتال مشغول به کار هستم. بیشتر وقتم را بر روی پروژههای مختلف شرکت میگذارم. در کنار آن بهصورت پارهوقت و تفریحی هم به باگ بانتی میپردازم.
_ تعریف شما از هک چیست؟
هک برای من صرفا نفوذ به یه سیستم یا بایپس کردن یک مکانیزم امنیتی نیست. به نظرم هک یعنی دیدنِ آن چیزی که بقیه نمیبینند. هک یک هنر ذهنی است؛ هنری برای درک عمیقتر، برای توجه به جزئیاتی که همیشه جلوی چشم بودهاند، ولی کسی حواسش به آنها نبوده است. هک یعنی هنگامی که همه طبق یک الگو جلو میروند، تو بتوانی مسیر جدیدی خلق کنی؛ مسیری که با خلاقیت و کنجکاوی شکل میگیرد، نه با تکرار.
_ آسیبپذیری موردعلاقهات چیست؟ چرا؟
من بیشتر به آسیب پذیری های منطقی (Logic) و کنترل دسترسی (Access Control) علاقه دارم. چون در این مدل آسیب پذیری ها، بیشتر از ابزار و اسکن، باید فکر و تحلیلت را وارد کار کنی. اکثر آسیب پذیری هایی هم که پیدا کردهام، از همین نوع بودهاند.
در فضای باگ بانتی یک سری آسیب پذیری ها و بخشهایی از اهداف وجود دارند که اکثر شکارچیان آسیب پذیری همان اول به سراغشان میروند و چکشان میکنند، چه بهصورت دستی چه با ابزارهای مربوطه. من سعی میکنم بیشتر تمرکز و زمانم را روی بررسی منطق بیزینس و هدف بگذاریم تا بتوانم به آسیبپذیری های منطقی برسم. برای آسیب پذیری های کنترل دسترسی هم دقیقا همین فلو را دارم. یعنی تلاش میکنم ساختار دسترسی ها و نقش ها را عمیقتر بررسی کنم تا بتوانم ضعفهایی را پیدا کنم که معمولا از چشم بقیه پنهان اند.
_ فکر میکنی مهمترین ویژگی یا مهارت یک شکارچی آسیب پذیری چیست؟
در تجربه دو، سه سالهام شاهد این بودهام که خلاقیت یکی از اصلیترین فاکتورهای کار ما است. من در بین شکارچیان آسیب پذیری اطرافم، بسیار شاهد این ویژگی بودهام؛ شکارچیان آسیب پذیری در برنامهها و موقعیتهای مختلف، Out Of The Box فکر میکنند. این ویژگی میتواند خیلی مفید باشد. یک کسبوکار شاید صد مرتبه پروژهی تست نفوذش را ( بهصورت پیمانکاری) به تیمهای مختلف تست نفوذ بسپارد تا بر روی آن تست نفوذ انجام دهند و به دنبال آسیب پذیری بگردند. اما شکارچیان آسیب پذیری، خلاقیت بیشتری دارند و میتوانند آسیب پذیری های خلاقانهتر، پیچیدهتر و خفنتری را پیدا کنند.
_ هنگام انتخاب بین اهداف باگ بانتی، به چه معیارهایی توجه میکنی؟
در باگبانتی، موقع انتخاب هدف بیشتر برایم مهم است که از آن هدف خوشم بیاید و اصطلاحاً با آن ارتباط برقرار کنم. این علاقه معمولاً از ترکیب چند عامل شکل میگیرد. مثلاً اگر بخواهم بر روی یک هدف ایرانی یا خارجی کار کنم، ترجیح میدهم خودم مشتری آن باشم. اینگونه شناخت بیشتری از آن دارم و طبیعتاً امکانات و فیچرهای بیشتری هم برای تست در اختیارم خواهد بود.
پیشنهاد خواندنی: شکارچیان آسیب پذیری بیشتر چه میدانهایی را برای شکار انتخاب میکنند؟
_ در فعالیت در حوزهی باگبانتی چه چالشهایی را پررنگ میبینی؟
در کار ما چالشهای زیادی وجود دارد. یکی از مشکلات رایج، کمبود مستندات فنی یا نبود اطلاعات کافی برای انجام تست هاست. این مورد، باعث میشود که فرایند تست زمانبر و کند شود. در چنین فضایی، از طرفی دیگر، تعامل ضعیف یا کند با تیم فنی یا داوری هم مزید بر علت میشود.
همچنین، عدم شفافیت در فرآیند رسیدگی به گزارشها یکی دیگر از چالشهای مهم است. وقتی یک گزارش را ارسال میکنی و بازخورد دقیقی نمیگیری، یا بدون اینکه دلیل روشنی ارائه شود صرفا با جملهای مثل "تکراری است" یا "نامعتبر است" مواجه میشوی، عملا انگیزهات برای ادامهی کار برروی آن تارگت از بین میرود.
اگر شرکتها با یک پلتفرم باگ بانتی همکاری نکنند یا بستر مناسبی برای مدیریت گزارشها نداشته باشند، ادامه دادن به کار روی آن تارگت برای یک متخصص واقعا سخت میشود.
علاوه بر این، پایین بودن بانتی تیبل هم روی انگیزهی شکارچی تاثیر زیادی دارد. مخصوصا وقتی پای شرکتهای بزرگ وسط میآید، خب انتظار هم میرود که بودجهی متناسبی برای بانتیها در نظر گرفته شود.
واقعا اگر کسبوکارها فقط 5% از بودجهی تبلیغاتشان را صرف بهبود امنیت سازمان کنند، چه با ارتقای تیم امنیت و چه با افزایش بانتیتیبلشان، قطعا نتیجهی بهتری میگیرند. البته این به این معنی نیست که باگ بانتی باید تنها اولویت باشد؛ امنیت باید به طور کلی در سازمان جدیتر گرفته شود و بودجهی امنیتی کل سازمان افزایش پیدا کند، نه اینکه همه چیز به باگ بانتی محدود شود.
_ متوجه شدیم که اهل شهر دیگری هستی. دوست داری از اوضاع کامیونیتی امنیت سایبری در شهر خود برایمان بگویی؟
من از مشهد آمدهام. به نظرم افراد زیادی در شهرهای مختلف فعالیت تخصصی مرتبط با امنیت سایبری دارند. اما یک جا جمع نمیشوند و به قول معروف هر کسی سرش در کار خودش است. من در بازهای زمانی، تجربهی حضور در چنین جمعهایی را در مشهد داشتهام و برای شکلگیری و ماندنش هم تلاشهایی کردهام.
_ آرزویی برای حوزهی امنیت سایبری داری؟
آرزو که... آرزوهای زیادی برای حوزهی امنیت سایبری دارم.
آن چیزی که در ته خودم پررنگتر است، این است که به عنوان اعضای این کامیونیتی هوای همدیگر را بیشتر داشته باشیم. ما کامیونیتی خیلی کوچکی در ایران داریم. به عنوان یک عضو خیلی کوچک، یکی از آرزوهایم این است که هوای همدیگر را بیشتر داشته باشیم.
در حال حاضر این حوزه واقعاً حامیای ندارد و حمایتی هم از آن صورت نمیگیرد. همچنین دوست ندارم به دلیل اینکه ما در ایران زندگی میکنیم و علیالخصوص در حوزهی امنیت سایبری فعالیت میکنیم، ناخواسته برایمان مشکل و دردسرهای بیجا به وجود بیاید.
در کل، دوست دارم در کامیونتی همیشه صلح و دوستی برقرار باشد و بهترینها را برای تکتک دوستان و همکاران خودم آرزو میکنم.
_ ما هم امیدوارم که شاهد صلح و دوستی بیشتری در کامیونیتی امنیت سایبری باشیم. ممنون که وقتت را در اختیار ما قرار دادی و همراهمان بودی، محمدرضای عزیز.
بلاگپستهای مرتبط:
گپوگفتی با شکارچی آسیب پذیری؛ محمدحسین آشفتهیزدی
گپوگفتی با شکارچی آسیب پذیری؛ آیلین همایونی