امنیت یکی از معدود شغلهایی است که در آن موفقیت ممکن است بسیار عادی و بیحادثه به نظر برسد.
رسیدن به آن نیازمند تلاش زیادی است.
در سال ۲۰۲۵، هکن (Hacken) آزمون نفوذ (penetration testing) برنامههای iOS و Android ما را انجام داد. امسال، پلتفرم وب و API ما را نیز به حوزه ارزیابی اضافه کردیم تا بخش بیشتری از تووبیت (Toobit) تحت بررسی مستقل قرار گیرد.
یافتههای هکن
در سه ارزیابی انجامشده، هکن هیچ یافتهی بحرانی یا با شدت بالا ثبت نکرد. هفت یافته با شدت متوسط شناسایی شد که همه آنها رفع شدند.
همین هدف آزمون نفوذ است: تولید گزارشی کاملاً عاری از مشکل نیست، بلکه یافتن نقاط ضعف قبل از آن است که فردی با نیات بدتر آنها را پیدا کند.
ارزیابیها بر اساس استانداردها و دستورالعملهای شناختهشدهای از جمله NIST SP 800-115، استاندارد اجرای آزمون نفوذ (Penetration Testing Execution Standard) و راهنمای آزمون OWASP انجام شد. آزمونها حوزههایی مانند مدیریت دادههای برنامه و کنترلهای دسترسی را پوشش داد.
امنیت در لایهها بهتر عمل میکند
آزمون نفوذ تنها بخشی از ساختار گستردهتر امنیتی ما است.
تووبیت (Toobit) دارای گواهی ISO/IEC 27001:2022 است که استاندارد بینالمللی شناختهشده برای مدیریت امنیت اطلاعات محسوب میشود. همچنین چارچوب اختصاصی خود به نام Bee-Safe را اجرا میکنیم که شامل اقداماتی مانند Proof of Reserves، رمزنگاری، کنترلهای ریسک و نظارت مداوم بر تهدیدات است.
اینها اهداف متفاوتی دارند. ISO 27001 رویکردی ساختاریافته برای مدیریت امنیت اطلاعات تعیین میکند. Bee-Safe محافظتها را در سراسر پلتفرم گرد هم میآورد. آزمون نفوذ نیز به آن محافظتها یک بررسی مستقل از بیرون میدهد.
چکلیست مفید است. ولی لایهبندی بهتر است.
فضای تهدید همیشه پرمشغله باقی میماند
صنعت کمبود یادآوریها نیست.
در نیمه اول سال ۲۰۲۶، در مجموع ۲۰۷ حمله رمزنگاریشده ثبت شد که بیشترین تعداد در هر دوره ششماهه بود و حدود ۹۷۲ میلیون دلار سرقت شد. نقضهای زیرساختی و عملیاتی تنها حدود ۱۵٪ از حوادث را تشکیل دادند اما حدود ۷۶٪ از کل زیانها را به خود اختصاص دادند.
این عدم تعادل بسیار چیزهایی میگوید. نقاط ضعفی که گرانترین خسارات را ایجاد میکنند، همیشه آنهایی نیستند که در ظاهر قابل مشاهده باشند.
بنابراین ما به آزمایش بخشهایی که کاربران میبینند، سیستمهایی که نمیبینند و ارتباطات بین آنها ادامه خواهیم داد.
چون وقتی کسی قصد دارد نقاط ضعف پلتفرم شما را جستجو کند، بهتر است اول هکن (Hacken) را دعوت کنید.
گزارشهای کامل آزمون نفوذ از طریق پلتفرم ارزیابی امنیتی هکن (Hacken's security assessment platform) در دسترس هستند.
