در ادبیات امنیت فضای تبادل اطلاعات، اصطلاح «هکر» به فردی اطلاق میشود که با یافتن نقطه ضعف امنیتی در یک سیستم، قادر خواهد بود به آن نفوذ کند.
به گزارش سافت گذر به نقل ازایتنا؛ هکرها به دلایل گوناگونی دست به این کار میزنند؛ سود مالی، اعتراض و یا حتی برای کنجکاوی و هیجان.
هکرها از نظر رفتاری در دستههای مختلفی جای دارند.
برخی که به «کلاه سیاه» معروفند، کسانی هستند که به دلایل بدخواهانه مانند سود شخصی، به صورت مخفیانه اقدام به انجام کارهای خرابکارانه مثل دزدی اطلاعات و یا از کارانداختن سرویس نموده و امنیت کامپیوتری شخص یا شرکتی را به خطر میاندازند.
این دسته از هکرها، همان کسانی هستند که بر اساس قانون و در اذهان عمومی، مجرم شناخته میشوند.
در مقابل، دسته دیگری از هکرها که به «کلاه سفیدها» مشهور هستند، به صورت قانونی و با داشتن مجوز از سوی صاحبان صنایع و شرکتها اقدام به بررسی نقاط ضعف امنیتی در سیستمها و شبکههای کامپیوتری مینمایند تا شرکتها و سازمانها بتوانند با برطرف کردن این مشکلات میزان خطر نفوذ هکرهای کلاه سیاه را کاهش دهند.
به عبارتی برای آنکه بتوانید مانع حمله مهاجمان بدخواه بشوید، باید از افراد متخصص در همان زمینه کمک بگیرید.
برای به چالش کشیدن تواناییهای هکرهای کلاه سفید، همچنین تقویت و به اشتراک گذاری دانش آنها، سالانه کنفرانسها، کارگاههای آموزشی و مسابقات مختلفی مانند CTF در سطح دانشگاهی و نیمه حرفهای با حمایت شرکتهای معتبر و بزرگ با شرکت هکرهایی از سراسر دنیا برگزار میشود.
CTF یا مسابقه گرفتن پرچم، یک مانور شبیهسازی شده در فضای سایبری است که در آن هکرها به مقابله با یکدیگر میپردازند.
در این مسابقه هر تیم تلاش میکند از مواضع از پیش تعیین شده در رایانه یا شبکه اختصاصیاش دفاع کند. در عین حال به طور همزمان سعی میکند که با گذر از سد امنیتی سایر تیمها، پرچم خود را در سیستمهای آنها نصب کند.
در حال حاضر، مسابقات CTF به عنوان یک مسابقه علمی با هدف ایجاد تجربه مشترک در امن کردن سیستمها و اشتراک دانش نفوذ و انجام حملاتی است که در دنیای واقعی قابل اجرا هستند.
اولین مسابقه CTF در کنفرانس DEFCON در سال ۲۰۰۳ توسط دانشگاه کالیفرنیا سانتا باربارا برگزار شد.
در این کنفرانس، متخصصین امنیت شبکه و رمزنگاری در کنار هکرها، آخرین دستاوردهایشان را در زمینه امنیت شبکه به اشتراک میگذارند.
از عمدهترین مسابقات CTF که در حال حاضر سالانه توسط دانشگاههای دنیا برگزار میگردد، میتوان به موارد زیر اشاره کرد:
مسابقهCTF در کنفرانس DEFCON، ICTF در دانشگاه کالیفرنیا سانتا باربارا آمریکا و مسابقه CSAW در موسسه پلیتکنیک دانشگاه نیویورک آمریکا(NYU-Poly).
قالب برگزاری مسابقات با یکدیگر متفاوت است؛ به عنوان مثال چالشهای مبتنی بر حمله، و یا دفاع و حمله به صورت همزمان.
به طور کلی در مسابقات CTF جنبههای مختلفی از دانش امنیت تیمهای شرکت کننده سنجیده میشود؛ مهندسی معکوس (Reverse-engineering)، شنود شبکه (network sniffing)، تحلیل پروتکل، مدیریت شبکه، حملات تحت وب، برنامهنویسی و تحلیل رمز (cryptanalysis) از جمله تواناییهایی هستند که در این دسته از مسابقات مورد ارزیابی قرار میگیرند و شرکتکنندگان برای شرکت در این رقابتها بدان نیازمند هستند.
با وجود اینکه اجرای چنین طرحهایی در دنیا سابقهای نزدیک به یک دهه دارد، ولی هنوز در کشور ما رواج چندانی پیدا نکرده است.
شاید به عنوان تنها نمونه عملی آن بتوان به برگزاری رقابتهای نفوذ و دفاع در فضای مجازی که در تابستان سال 1390 توسط مرکز آپا(مرکز آگاهیرسانی، پشتیبانی و امداد در افتا) دانشگاه صنعتی شریف برگزار شد، اشاره کرد.
دومین دوره این مسابقات نیز قرار است در خرداد ماه سال 1391 در دانشگاه صنعتی شریف با هدف محکزنی گروهها و افراد متخصص حوزه آزمون نفوذ و ارزیابی امنیتی و ارتقای دانش تخصصی این افراد در این حوزه توسط مرکز آپا این دانشگاه برگزار گردد.
در هر حال برگزاری این دسته از مسابقات تخصصی میتواند انگیزش قابل توجهی را در دانشآموختگان و متخصصین حوزه امنیت فضای تبادل اطلاعات در گرایش به این موضوعات و استفاده از توان تخصصی حاصله در ارزیابی امنیتی سیستمهای ارتباطی و اطلاعاتی و ارتقای سطح امنیتی آنها در کشور ایجاد نماید.