همکاری با گروه VulnerLab
با توجه به تحقیقات محور بودن فعالیتها و پروژههای گروه والنرلب، این گروه به منظور انجام و توسعه فعالیتهای خود قصد دارد از توانمندی و مشارکت عمومی متخصصین، دانشجویان و اساتید دانشگاهی استفاده کند لذا برای ایجاد انگیزه همکاری برای هر یک از متخصصین، دانشجویان و اساتید طرحهای تشویقی ویژهای را در نظر گرفته است که در ذیل به همراه پروژهها ذکر میشود.
پروژهها:
1. ایجاد پایگاه دانش از تحلیل آسیبپذیریهای موجود:
هدف از پروژه، ایجاد یک دانشنامه مرجع در حوزه آسیبپذیری با اهداف آموزشی برای نوجوانان و جوانان با استعداد و علاقه مند به این حوزه و متخصصین داخلی (باگ هانتر) است تا پس از کسب مهارتهای لازم، در سریعترین زمان ممکن به یک متخصص امنیت در حوزه تحلیل آسیبپذیری و ارزیابی امنیتی تبدیل شوند. با توجه به گستردگی آسیبپذیریهای گزارش شده موجود، والنرلب در نظر دارد تا از توانمندی متخصصین حوزه تحلیل آسیب پذیری برای تکمیل دانشنامه و پایگاه داده خود استفاده کند لذا یک طرح تشویقی را ارائه کرده است که در این طرح برای مشارکت متخصصین پاداش مالی و امتیازات ویژهای در نظر گرفته شده است. قالب همکاری و مشارکت متخصصین در تکمیل دانشنامه این طرح، در جدول ذیل ارائه شده است:
سطح | موارد درخواستی | پاداش (میلیون تومان) |
سطح یک | ترجمه و یکپارچه سازی و مستندسازی تحلیلها و مستندات ارائه شده برای یک CVE در قالب ارائه شده | 5-10 |
تحلیل POC و کد بهره بردار ارائه شده در سایتهای مختلف برای آسیبپذیری به همراه کد بهره بردار | ||
آمادهسازی محیط اجرای آسیبپذیری در یک ماشین مجازی به همراه کلیه نیازمندیهای آن | ||
سطح دو | مشخص کردن نقطه قبل از رخداد، نقطه رخداد و نقطه بعد از رخداد آسیب پذیری با استفاده متدهای وقفهگذاری در اجرای برنامهها | 10-20 |
تحلیل فضای حافظه در نقطه قبل از رخداد، نقطه رخداد و نقطه بعد از رخداد آسیب پذیری | ||
تعیین و تحلیل نوع دادهای که منجر به رخداد آسیبپذیری میگردد. | ||
سطح سه | تولید POC و کد بهرهبردار برای آسیبپذیری به همراه تحلیل آن (مخصوص آسیبپذیریهایی که POC برای آنها ارائه نشده است) | 20-50 |
نکات مهم:
- تعیین مبلغ دقیق براساس شاخصهای ضریب پیچیدگی آسیبپذیری، در دسترس بودن مستندات، ضریب پیچیدگی ایجاد آزمایشگاه و متن باز و متن بسته بودن پلتفرم آسیبپذیر، قبل از شروع فعالیت توافق می شود.
- به منظور انجام موارد فوق به مهارتهای برنامه نویسی سیستمی، مهندسی معکوس و OS Internals نیاز است.
2. پروژه چرخه ارزیابی امنیتی نرمافزار در حین فرایند تولید و توسعه (Security DevOps):
این پروژه یکی از پروژههای اصلی گروه بوده و هدف از آن ایجاد یک چرخه و فرایند تولید و توسعه امن نرمافزار برای سازمانها و شرکتهای دخیل در تولید و توسعه نرمافزار است. این پروژه شامل مراحل و زیرپروژههای ذیل میباشد:
- مرحله ارزیابی امنیتی سورس کد:
بسیاری از آسیبپذیریها در سطح سورس کد قابلیت تشخیص، شناسایی و رفع را دارند و محصولات مختلفی در دنیا برای ارزیابی امنیتی سورس کد ایجاد شده است مانند سونار کیوب، فورتیفای و … . هدف از این مرحله، ارزیابی امنیتی و تشخیص آسیبپذیریها در سطح سورس کد در زبانهای مختلف و ارایه راهکار برای رفع آنها در حین چرخه تولید و توسعه نرمافزار میباشد. همچنین یک نسخه از این مرحله به عنوان یک محصول مجزا و بصورت متنباز در گیتهاب گروه در اختیار محققین قرار خواهد گرفت.
- مرحله ارزیابی امنیتی نرمافزار(باینری):
در این مرحله پس از ارزیابی امنیتی در سطح سورس کد و تولید محصول نرمافزاری، نرمافزار در زمان اجرا مورد ارزیابی امنیتی و پایداری قرار میگیرد. در این مرحله نرمافزار توسط فازرهای مختلف و با دادههای آزمون مختلف مورد ارزیابی قرار میگیرد. فازرهای مختلف با قابلیتهای مختلف برای انواع آزمونها در دنیا وجود دارند. تلاش بر این است که یک یا چند فازر تخصصی برای حوزههای نرمافزاری مختلف تولید شده و بصورت متنباز در گیتهاب گروه در اختیار محققین قرار میگیرد.
- مرحله ارزیابی امنیتی در محیط اجرا:
در این پروژه، علاوه بر ارزیابی امنیتی محصول نرمافزاری، محیط اجرای محصول نرمافزاری نیز میتواند مورد ارزیابی امنیتی قرار گرفته و آسیبپذیریهای محیط اجرا، استخراج و رفع شود. در این مرحله براساس توصیهنامههای CISA و NIST و همچنین پایگاه داده آسیبپذیری CVE، یک محصول آماده میشود که محیط اجرا را با توجه به منابع ذکر شده مورد ارزیابی قرار داده و توصیهنامههای امنیتی برای هر پلتفرم دخیل در روند اجرای محصول را ارائه میکند. در صورت درخواست کاربر این توصیه نامه امنسازی (هاردنینگ) به صورت خودکار بر روی محیط اعمال شده و در صورت ایجاد مشکل پس از هاردنینگ، سیستم به حالت قبل بازگشت داده میشود. این محصول نیز بصورت متنباز بوده و در گیتهاب گروه در اختیار محققین قرار میگیرد.
3. پروژه آزمایشگاه ارزیابی امنیتی در زمان اجرا:
هدف از این پروژه تحقیقاتی، ایجاد یک یا چند فازر بومی در حوزههای مختلف در طراز فازرهای مطرح موجود است که پلتفرمهای مختلفی شامل انواع سیستمعاملها، انواع مرورگرها، انواع مجازی سازها، شبکههای اجتماعی داخلی و بینالمللی، سختافزارهای شبکه، آنتیویروسها و فایروالها و سایر نرمافزارها را پوشش دهد. این پروژه متنباز بوده و به صورت آزاد در گیتهاب گروه در اختیار محققین قرار میگیرد.
4. پروژه هوش مصنوعی در حوزه امنیت سایبری:
این پروژه کلیه دانشهای کسب شده در حوزه ارزیابی امنیتی سورس کد، باینری و هاردنینگ را در قالب یک موتور هوش مصنوعی در اختیار محققین، دانشجویان، اساتید و مراکز علمی و تحقیقاتی قرار میدهد. همچنین این موتور، قابلیت تشخیص کدهای آسیبپذیر، ارائه راهکار درباره امنسازی سیستمعاملها، موتورهای وب، مجازی سازها و … را نیز خواهد داشت.
با توجه به پروژههای متنباز و تحقیقاتی مذکور، والنرلب در نظر دارد در انجام پروژهها و با حمایت آپای دانشگاه امام حسین (ع) از توانمندی اساتید دانشگاهی، دانشجویان سطح کارشناسی ارشد و دکترا در قالب پروژههای پایانی، پروژههای کسر خدمت و جایگزین خدمت استفاده نماید. در جدول ذیل قالبهای همکاری با اساتید و دانشجویان ارائه شده است:
ردیف | طرحهای تشویقی | توضیحات | |
1 | دانشجویان | طرح کسر خدمت | در این طرح دانشجویان در ازای انجام پروژههای تحقیقاتی مرتبط با پروژههای فوق، میتوانند بین سه تا 12 ماه کسر خدمت داشته باشند. |
طرح جایگزین خدمت | در این طرح دانشجویان در ازای انجام پروژههای تحقیقاتی بزرگ مرتبط با پروژههای فوق، مشمول طرح جایگزین خدمت شوند. | ||
طرح حمایت از پایاننامههای مرتبط | در این طرح دانشجویان و محققین در ازای انجام پروژههای تحقیقاتی مرتبط، مشمول حمایتهای دانشی، زیرساختی و پاداش های مالی میشوند. این طرح با استفاده از طرح جهاد علمی ملی انجام میشود. | ||
2 | اساتید | طرح جهاد علمی ملی | در این طرح اساتید دانشگاهی در صورت فعالیت و هدایت در پروژههای عضو این طرح و هدایت دانشجویان در راستای انجام این پروژهها، مشمول حمایتهای دانشی، زیرساختی و پاداش های مالی میشوند. |
3 | محققین توانمند | طرح حمایت مالی | در این طرح، محققین علاقهمند و توانمند میتوانند در قالب پروژههای تحقیقاتی با گروه همکاری نموده و مشمول حمایتها و پاداشهای مالی شوند. |
کلیه فعالیتها، پروژهها و موارد تحلیلی درخواستی در سایت جابتک قرار داده شده است که میتوانید جهت کسب اطلاعات بیشتر در این خصوص با ما تماس بگیرید.