ImmuniWeb

شركة ImmuniWeb هي شركة عالمية متخصصة في أمن التطبيقات، مقرها الرئيسي في جنيف، سويسرا . تقوم ImmuniWeb بتطوير تقنيات التعلم الآلي والذكاء الاصطناعي لحلول أمن التطبيقات القائمة على البرمجيات كخدمة (SaaS) والتي يتم توفيرها عبر منصة ImmuniWeb AI الخاصة بها.

أبحاث الأمن المبكرة

نصائح أمنية

أصدر فريق أبحاث أمن ImmuniWeb (المعروف سابقًا باسم High-Tech Bridge) أكثر من 500 إشعار أمني [ 2 ] يؤثر على برامج مختلفة، مع تحديد مشكلات في منتجات العديد من البائعين المعروفين، مثل Sony [ 3 ] و McAfee [ 4 ] و Novell [ 5 ] بالإضافة إلى العديد من الثغرات الأمنية على الويب التي تؤثر على تطبيقات الويب مفتوحة المصدر والتجارية الشائعة، مثل osCommerce [ 6 ] وZen Cart [ 7 ] و Microsoft SharePoint و SugarCRM وغيرها.

تم تسجيل مختبر أبحاث الأمن كمتوافق مع معايير CVE و CWE من قبل MITRE . [ 8 ] وهو واحد من 24 منظمة فقط على مستوى العالم، والأولى في سويسرا، التي تمكنت من الحصول على شهادة CWE.

تم إدراج الشركة ضمن 81 منظمة، اعتبارًا من أغسطس 2013، والتي تتضمن معرّفات CVE في إرشاداتها الأمنية. [ 9 ]

أطلقت شركة ImmuniWeb أداة لاختبار إعدادات بروتوكولات SSL/TLS في أكتوبر 2015. [ 10 ] تستطيع هذه الأداة التحقق من صحة إعدادات خادم TLS أو SSL للبريد الإلكتروني، أو مواقع الويب، أو أي خادم آخر، وفقًا لإرشادات المعهد الوطني للمعايير والتكنولوجيا (NIST) ، كما تتحقق من الامتثال لمعيار PCI DSS . وقد ذُكرت هذه الأداة في مقالات تناولت اختراق بيانات شركة TalkTalk . [ 11 ] [ 12 ]

أبحاث الأمن والخصوصية

حظي اكتشاف شركة ياهو لثغرات أمنية في مواقعها بتغطية إعلامية واسعة، [ 13 ] [ 14 ] مما أدى إلى ما يُعرف بـ "فضيحة القمصان" وتغييرات في برنامج مكافآت اكتشاف الثغرات لدى ياهو. وقد حددت الشركة أربع ثغرات من نوع XSS في نطاقات ياهو، وحصلت على جائزتين عبارة عن قسيمتي شراء بقيمة 25 دولارًا أمريكيًا. [ 15 ] [ 16 ] [ 17 ] [ 18 ] إلا أن المكافأة الضئيلة التي قُدمت لباحثي الأمن مقابل اكتشاف الثغرات في ياهو أثارت انتقادات واسعة، مما أدى إلى ما عُرف بـ" فضيحة القمصان" ، [ 19 ] وهي حملة ضد ياهو لإرسالها قمصانًا كشكر على اكتشاف الثغرات. ونتيجةً لاكتشاف الشركة لهذه الثغرات والانتقادات اللاحقة لبرنامج مكافآت ياهو، أطلقت ياهو سياسة جديدة للإبلاغ عن الثغرات، تُقدم مكافآت تتراوح بين 150 و15000 دولار أمريكي للمشكلات المُبلغ عنها، بناءً على معايير مُحددة مسبقًا. [ 14 ] [ 20 ]

في ديسمبر 2013، تم الاستشهاد ببحث الشركة [ 21 ] حول الخصوصية في الشبكات الاجتماعية الشهيرة وخدمات البريد الإلكتروني [ 22 ] [ 23 ] في دعوى قضائية جماعية بزعم انتهاك خصوصية أعضائها من خلال فحص الرسائل الخاصة المرسلة على الشبكة الاجتماعية.

في أكتوبر 2014، اكتشفت الشركة ثغرة أمنية تسمح بتنفيذ التعليمات البرمجية عن بعد في لغة PHP . [ 24 ] وفي ديسمبر 2014، حددوا هجوم RansomWeb، [ 25 ] وهو تطور لهجمات برامج الفدية ، حيث بدأ المتسللون في السيطرة على خوادم الويب، وتشفير البيانات الموجودة عليها، والمطالبة بدفع فدية لفك تشفير الملفات.

في أبريل 2014، كشف اكتشاف [ 26 ] هجمات التنزيل المتطورة من خلال Drive-by عن كيفية استخدام هجمات التنزيل من خلال Drive-by لاستهداف زوار مواقع الويب المحددة بعد مصادقتهم على مورد ويب مخترق.

في ديسمبر 2015، اختبرت الشركة أشهر مزودي خدمة البريد الإلكتروني المجانية، من حيث تشفير البريد الإلكتروني باستخدام بروتوكول SSL/TLS. [ 27 ] حصل Hushmail ، الذي كان يُعتبر سابقًا من أكثر مزودي خدمة البريد الإلكتروني أمانًا، على درجة "F" متدنية. بعد ذلك مباشرة، قامت الشركة بتحديث إعدادات SSL الخاصة بها وحصلت على درجة "B+". [ 28 ]

مراجع

  1. "مقالات بقلم إيليا كولوتشينكو" . موقع CSO الإلكتروني . تم الاطلاع عليه بتاريخ 22 يوليو 2015 .
  2. "عاصفة الحزم - ملفات من شركة هاي-تك بريدج إس إيه" . PacketStorm.org . تم الاطلاع عليه بتاريخ 20 فبراير 2016 .
  3. "برنامج تحديث الأمان لأجهزة الكمبيوتر الشخصية VAIO®" . esupport.sony.com . سوني . تم الاطلاع عليه بتاريخ 20 يناير 2015 .
  4. "نشرة أمان McAfee - تحديث McAfee MVT وePO-MVT يُصلح ثغرة "تصعيد الامتيازات" . kc.mcafee.com . McAfee . تم الاطلاع عليه بتاريخ 20 يناير 2015 .
  5. "ثغرة أمنية: ثغرة الوصول عن بُعد غير الموثوق به إلى مؤشر في برنامج GroupWise Client لنظام Windows" . www.novell.com . نوفيل . تاريخ الاطلاع: 20 يناير 2015 .
  6. «حدد باحثون في شركة الأمن السيبراني السويسرية "هاي-تك بريدج" ثغرات أمنية خطيرة في العديد من تطبيقات الويب الشائعة» . سكيورتي ويك . تاريخ الاطلاع: 20 فبراير 2016 .
  7. "ثغرة أمنية خطيرة في Zen Cart قد تُسبب كارثة للمتسوقين عبر الإنترنت في الجمعة السوداء" . BetaNews . تم الاطلاع عليه بتاريخ 20 فبراير 2016 .
  8. "تم تسجيل منتج من شركة هاي-تك بريدج الآن رسميًا على أنه "متوافق مع CWE""" . MITRE . تم الاطلاع عليه بتاريخ 7 أغسطس 2014 .
  9. "المنظمات التي تحتوي على معرّفات CVE في التنبيهات" . 26 يونيو 2013. مؤرشف من الأصل في 7 أغسطس 2013. تم الاطلاع عليه في 1 سبتمبر 2013 .
  10. "اختبار SSL مجاني متوافق مع معايير PCI وNIST" . مساعدة أمن الشبكات . تم الاطلاع عليه بتاريخ 23 أكتوبر 2015 .
  11. «رئيس شركة توك توك يتلقى طلب فدية مع تفاقم اختراق بيانات العملاء الضخم» . صحيفة ذا إنكوايرر . مؤرشف من الأصل في 24 أكتوبر 2015. تم الاطلاع عليه في 23 أكتوبر 2015 .
  12. «الرئيس التنفيذي لشركة توك توك يعترف بفشل أمني، ويقول إن المخترق أرسل طلب فدية عبر البريد الإلكتروني» . ذا ريجستر . تم الاطلاع عليه بتاريخ 23 أكتوبر 2015 .
  13. "ياهو ستدفع ما يصل إلى 15000 دولار مقابل اكتشافات الثغرات الأمنية بعد فضيحة "تيشيرت غيت" . 3 أكتوبر 2013.
  14. 1 2 كيرك، جيريمي (3 أكتوبر 2013). "برنامج مكافآت الأمن السيبراني في ياهو يستبدل القمصان بالنقود" . تم الاطلاع عليه بتاريخ 19 أكتوبر 2013 .
  15. روبنكينج، نيل ج. (1 أكتوبر 2013). "ياهو تقدم مكافأة لاكتشاف الأخطاء البرمجية: 12.50 دولارًا أمريكيًا من الهدايا الترويجية للشركة" . مجلة الكمبيوتر الشخصي . تم الاطلاع عليه في 19 أكتوبر 2013 .
  16. بيلتون، ريكاردو (1 أكتوبر 2013). "أبلغت عن ثغرة أمنية خطيرة في ياهو، وكل ما حصلت عليه هو هذا القميص الرديء" . تم الاطلاع عليه بتاريخ 19 أكتوبر 2013 .
  17. فرانك، بلير هانلي (1 أكتوبر 2013). "باحثون يكتشفون ثغرات أمنية خطيرة في موقع ياهو، وعرضوا 12.50 دولارًا لكل ثغرة" . تم الاطلاع عليه بتاريخ 19 أكتوبر 2013 .
  18. هاكني، ستيف (7 أكتوبر 2013). "شركة ياهو! (ناسداك: YHOO) تزيل الثغرات التي حددتها شركة هاي تك بريدج" . تم الاطلاع عليه بتاريخ 19 أكتوبر 2013 .
  19. أوزبورن، تشارلي (3 أكتوبر 2013). "ياهو تُغيّر سياسة مكافآت اكتشاف الثغرات الأمنية في أعقاب فضيحة "تيشيرت""" . ZDNet . تم الاطلاع عليه بتاريخ 19 أكتوبر 2013 .
  20. مارتينيز، رمسيس (2 أكتوبر 2013). "إذن أنا الشخص الذي أرسل القميص كعربون شكر" . تم الاطلاع عليه بتاريخ 19 أكتوبر 2013 .
  21. "الشبكات الاجتماعية: هل يمكن للروبوتات انتهاك خصوصية المستخدم؟" . تم الاطلاع عليه بتاريخ 13 يناير 2014 .{{cite web}}: CS1 maint: deprecated archiveal service ( link )
  22. "رفع دعوى قضائية ضد فيسبوك بتهمة اعتراض الرسائل الخاصة" .
  23. "هل يتجسس عليك فيسبوك؟" . سي إن بي سي.
  24. بروك، كريس. "تصحيحات PHP لثغرات تجاوز سعة المخزن المؤقت" . ثرايت بوست . تم الاطلاع عليه بتاريخ 27 أكتوبر 2014 .
  25. فوكس-بريستر، توماس. "موقع الفدية: محتالون يبدأون بتشفير مواقع الويب ويطالبون الشركات بآلاف الدولارات" . Forbes.com . تاريخ الاطلاع: 1 فبراير 2015 .
  26. غالاغر، شون (13 أبريل 2015). "باب خلفي شامل لمنصة التجارة الإلكترونية يسمح للمخترقين بالتسوق نيابةً عن الضحايا" . arstechnica . تم الاطلاع عليه في 14 أبريل 2015 .
  27. "اختبار تشفير SSL الخاص بك يمكن أن يوفر رؤى أمنية مهمة" . IBM Security Intelligence. 15 ديسمبر 2015. تم الاطلاع عليه بتاريخ 15 ديسمبر 2015 .
  28. «موقع High-Tech Bridge يُقيّم خدمات البريد الإلكتروني من حيث الأمان، ويمنح Fastmail أعلى درجة» . Talkin Cloud. 3 ديسمبر 2015. مؤرشف من الأصل في 6 ديسمبر 2015. تم الاطلاع عليه في 3 ديسمبر 2015 .

انظر أيضاً