شرکت سوفوس (Sophos)، یکی از پیشگامان امنیت سایبری در جهان، در نخستین سالگرد پیوستن به ابتکار CISA Secure by Design گزارشی از دستاوردها و اقدامات خود در مسیر تحقق تعهدات امنیتی منتشر کرد. این برنامه بر پایه شفافیت، طراحی امن و ارتقای اعتماد کاربران بنا شده و سوفوس آن را بهعنوان چارچوب اصلی در توسعه محصولات خود برگزیده است.
مهمترین دستاوردها و پیشرفتها
تقویت احراز هویت چندمرحلهای (MFA)
در نوامبر 2024، پشتیبانی از Passkey بهطور کامل در Sophos Central اعمال شد تا تجربه ورود ایمن در برابر حملات فیشینگ فراهم شود.
تاکنون بیش از ۲۰ درصد از کل ورودها به Central از طریق Passkey انجام میشود.
روشهای ضعیف همچون احراز هویت پیامکی (SMS) بهطور کامل کنار گذاشته شدند.
حذف رمزهای عبور پیشفرض
تمامی محصولات و سرویسهای سوفوس بر پایه اصل طراحی امن توسعه یافتهاند.
هیچ رمز عبور پیشفرضی استفاده نمیشود.
محصولات جدید یا رمزهای قوی و یکتا تولید میکنند یا کاربران را موظف به تعریف رمزهای پیچیده در زمان راهاندازی میکنند.
کاهش ریسک آسیبپذیریهای مهم
در نسخههای Sophos Firewall v21 و v21.5، سرویسهای کلیدی بهصورت کانتینری ایزوله شدند.
در نسخه v22 که بهزودی منتشر خواهد شد، معماری فایروال بازطراحی میشود تا خطر آسیبپذیریهای اجرای کد از راه دور (RCE) به حداقل برسد.
بهروزرسانیهای امنیتی خودکار
در SFOS v22، قابلیت زمانبندی خودکار بهروزرسانی فریمور ارائه میشود.
در حال حاضر ۹۹.۴۱ درصد از فایروالهای مشتریان، وصلههای امنیتی سیستمعامل را بهطور خودکار دریافت میکنند.
سیاست کشف آسیبپذیری و برنامه پاداش (Bug Bounty)
طی سال گذشته بیش از ۸۰۰ گزارش آسیبپذیری بررسی شد.
بیش از ۵۰۰ هزار دلار به پژوهشگران امنیتی پرداخت گردید.
سقف پاداش برای محصول Intercept X تا ۸۰ هزار دلار و برای Sophos Central تا ۵۰ هزار دلار افزایش یافت.
دامنه برنامه باگبانتی به محصولات Taegis و Redcloak نیز گسترش پیدا کرد.
انتشار CVE برای آسیبپذیریهای بحرانی
فرآیند داخلی سوفوس بازطراحی شده تا تمامی آسیبپذیریهای با شدت بالا یا بحرانی بهطور شفاف در قالب CVE عمومی منتشر شوند.
این اقدام شفافیت را افزایش داده و به مشتریان در تصمیمگیری آگاهانه کمک میکند.
شفافیت در ارائه شواهد نفوذ
سوفوس در حال توسعه قابلیتهای جدیدی در Sophos Central است تا ادغام لاگها در ابزارهای شخص ثالث آسانتر شود.
هرچند خرید Secureworks موجب تغییر در زمانبندی این پروژه شده، تعهد شرکت به این هدف همچنان پابرجاست.
چشمانداز آینده
سوفوس اعلام کرده است که اگرچه بخش قابلتوجهی از برنامهها تحقق یافته، برخی اهداف همچنان در دست اقدام هستند. این شرکت بهزودی مجموعهای از تعهدات جدید را منتشر خواهد کرد.
مأموریت اصلی سوفوس تقویت مداوم امنیت، شفافیت و اعتمادپذیری محصولات در راستای اصول Secure by Design باقی خواهد ماند.
جمعبندی
گزارش یکسالگی سوفوس از ابتکار Secure by Design نشان میدهد این شرکت با رویکردی شفاف و برنامهریزیشده، گامهای مهمی در ارتقای امنیت محصولات خود برداشته است. از حذف رمزهای عبور پیشفرض و تقویت احراز هویت چندمرحلهای گرفته تا توسعه بهروزرسانیهای خودکار و افزایش شفافیت در افشای آسیبپذیریها، همگی نشان میدهد سوفوس امنیت و اعتماد مشتریان را در اولویت قرار داده است.
با وجود تحقق بسیاری از اهداف، برخی برنامهها همچنان در دست اجرا هستند و سوفوس وعده داده است با تعهدات جدید، مسیر پیشرفت را ادامه دهد. هدف نهایی این شرکت، تثبیت جایگاه خود بهعنوان یکی از پیشگامان امنیت سایبری جهان و ارائه محصولات شفاف، ایمن و قابل اعتماد باقی خواهد ماند.
منبع خبر: Sophos News