امنیت در بانکداری دیجیتال یکی از مهمترین عوامل شکلگیری اعتماد کاربران است. با افزایش استفاده از سرویسهای آنلاین و انتقال بخش قابل توجهی از خدمات مالی به فضای دیجیتال، حفاظت از اطلاعات کاربران، حریم خصوصی و داراییهای آنها به یکی از اولویتهای اصلی کسبوکارهای مالی تبدیل شده است.
بلو با همین رویکرد، دومین دوره رویداد امنیت سایبری blu Deep Dive را برگزار کرد؛ رویدادی با محوریت باگبانتی که در آن هکرهای کلاهسفید و متخصصان امنیت سایبری به بررسی سرویسهای بلو پرداختند تا آسیبپذیریهای احتمالی را شناسایی و برای رفع آنها گزارش ارائه کنند.
این رویداد طی روزهای ۹ و ۱۰ مهرماه برگزار شد و بخشی از مسیر مستمر بلو برای تعامل با جامعه امنیت سایبری و استفاده از ظرفیت متخصصان این حوزه برای افزایش سطح امنیت سرویسها است.
بخوانید: بلو نخستین bluCTF را با حضور متخصصان امنیت سایبری برگزار کرد

چرا بلو از جامعه هکرهای کلاهسفید کمک میگیرد؟
یک متخصص امنیت حاضر در این رویداد درباره هدف برگزاری باگبانتی توضیح داد که در سالهای اخیر، امنیت به یکی از دغدغههای اصلی شرکتهای بزرگ تبدیل شده است. به گفته او، کسبوکارها معمولاً تیمهای داخلی امنیت خود را دارند، اما در کنار این تیمها، متخصصان و پژوهشگران زیادی نیز وجود دارند که خارج از سازمان فعالیت میکنند و دغدغه ارتقای امنیت دارند.
او توضیح داد که باگبانتی فرصتی است تا این افراد در یک مسیر قانونی و مشخص به کمک سازمانها بیایند؛ به این شکل که هکرهای کلاهسفید سرویسها و پلتفرمها را از نگاه امنیتی بررسی کنند، آسیبپذیریهای احتمالی را شناسایی و گزارش دهند و متناسب با اهمیت گزارش خود پاداش دریافت کنند.
این متخصص امنیت با اشاره به اینکه چنین رویدادهایی در دنیا نیز توسط سازمانهای بزرگ برگزار میشوند، گفت هدف از این مدل، استفاده از ظرفیت افرادی است که توانایی و استعداد بالایی در حوزه امنیت دارند. این همکاری علاوه بر افزایش امنیت سرویسها، به متخصصان امنیت نیز کمک میکند تا توانایی خود را در یک فضای حرفهای نشان دهند، تجربه کسب کنند و حتی زمینه همکاریهای آینده برای آنها فراهم شود.
او با اشاره به تفاوت باگبانتی با تستهای نفوذ معمول افزود در روشهای سنتی، معمولاً تعداد محدودی متخصص در یک بازه زمانی مشخص یک محصول را بررسی میکنند، اما در باگبانتی افراد بیشتری با تجربهها و ذهنیتهای متفاوت میتوانند یک سرویس را ارزیابی کنند.
به گفته او، هر متخصص ممکن است مسیر متفاوتی برای شناسایی یک آسیبپذیری داشته باشد و همین تنوع نگاهها باعث میشود نقاط ضعفی شناسایی شوند که شاید از دید تیم داخلی دور مانده باشند. حضور این متخصصان در واقع مانند اضافه شدن چند نگاه جدید به تیم امنیت است که به کسبوکارها کمک میکند سطح پوشش امنیتی خود را افزایش دهند.

امنیت؛ فرایندی بدون نقطه پایان
این متخصص امنیت با اشاره به چالشهای حوزه امنیت سایبری گفت هیچ سامانهای نمیتواند ادعا کند بهصورت صددرصدی ایمن است. به گفته او، تا زمانی که یک سرویس وجود دارد و کاربران از آن استفاده میکنند، ریسکهای امنیتی نیز وجود خواهند داشت.
او توضیح داد که سرویسهای آنلاین بهطور کلی با تهدیدهای مختلفی مواجه هستند و کسبوکارهای مالی به دلیل ارزش اطلاعات و داراییهایی که مدیریت میکنند، همواره یکی از اهداف جذاب برای مهاجمان سایبری محسوب میشوند. به همین دلیل امنیت یک پروژه مقطعی نیست و نیاز دارد سازمانها بهصورت مداوم زیرساختها، سرویسها و فرایندهای خود را بررسی و بهبود دهند.

امنیت داده کاربران؛ بخش مهمی از اعتماد در بانکداری دیجیتال
این متخصص امنیت درباره اهمیت اعتماد کاربران در بانکداری دیجیتال گفت، بلو بهعنوان یک بانک دیجیتال مسئولیت مهمی در حفظ امنیت دادهها، اطلاعات شخصی و سرمایه کاربران دارد. به گفته او، کاربران باید اطمینان داشته باشند که اطلاعات و داراییهایشان در محیطی امن نگهداری میشود و مجموعه ارائهدهنده خدمات، امانتدار خوبی برای این اعتماد است.
او توضیح داد که در بانکداری دیجیتال، بخشی از رضایت کاربران به کیفیت خدمات مربوط است و بخش دیگر به این موضوع برمیگردد که مشتری اطمینان داشته باشد اطلاعات و دارایی او در اختیار مجموعهای قرار گرفته که امنیت را جدی میگیرد. رویکرد بلو در حوزه امنیت نیز باید همراستا با رویکرد توسعه محصول باشد؛ همانطور که یک بانک دیجیتال با استفاده از فناوریهای جدید خدمات متفاوتی ارائه میدهد، تیم امنیت نیز باید همگام با این فناوریها، ریسکهای احتمالی را بررسی و مدیریت کند.

فرایند بررسی و رفع آسیبپذیریها در بلو
در فرایند باگبانتی، گزارشهای دریافتشده ابتدا توسط تیم امنیت بررسی میشوند. پس از دریافت یک گزارش، تیم مربوطه تلاش میکند آسیبپذیری اعلامشده را بازتولید کند تا مشخص شود مشکل وجود دارد یا خیر. پس از تأیید، آسیبپذیریها بر اساس معیارهای مشخص از نظر شدت و اهمیت دستهبندی میشوند و متناسب با سطح اثرگذاری، پاداش مربوط به گزارشدهنده تعیین خواهد شد.
این متخصص امنیت توضیح داد که پس از رفع یک آسیبپذیری، بررسی ریشهای مشکل نیز اهمیت دارد تا مشخص شود این ضعف چگونه ایجاد شده و چه اقداماتی باید انجام شود تا مشکلات مشابه در آینده تکرار نشوند.


ادامه مسیر بلو در همکاری با جامعه امنیت سایبری
درباره اهمیت ادامه این رویدادها این متخصص امنیت گفت تجربه هر دوره میتواند برای دورههای بعدی استفاده شود. در دورههای گذشته نیز گزارشهای امنیتی دریافتشده، پس از بررسی و رفع، به بهبود سطح امنیت سرویسها کمک کردهاند.
او همچنین بر نقش رسانهها در معرفی مفاهیمی مانند باگبانتی تأکید کرد و گفت بسیاری از افراد جامعه ممکن است با این مفهوم آشنا نباشند؛ در حالی که در این مدل، هکرها در یک چارچوب قانونی به سازمانها کمک میکنند تا امنیت خود را افزایش دهند.
به گفته او، افزایش آگاهی درباره چنین رویدادهایی میتواند باعث شود افراد بیشتری از جامعه امنیت در این مسیر مشارکت کنند و در نهایت اکوسیستم خدمات دیجیتال امنتر شود.
برگزاری blu Deep Dive بخشی از برنامههای ادامهدار بلو در حوزه امنیت است؛ مسیری که در کنار رویدادهای دیگری مانند CTF، با هدف تعامل بیشتر با جامعه متخصصان امنیت سایبری و ارتقای مستمر امنیت سرویسها دنبال میشود.
