Bug Bounty Programy

7. ledna 2020 | Cybrary Bug Bounty Programy

Program odměn za chyby ( Bug Bounty Program) je nabídka, kterou nabízí mnoho webových stránek, organizací a vývojářů softwaru, v rámci které mohou jednotlivci získat uznání a peněžní odměnu za nahlášení chyb nebo zranitelností v produktech dodavatele. Produkty mohou být hardware, software, služby nebo webové stránky.

Programy Bug Bounty podporují zodpovědné zveřejňování kritických chyb dodavateli softwaru. Zodpovědné zveřejňování znamená, že dodavatel má přiměřený časový rámec na vyřešení a opravu zranitelnosti nebo chyby, než může bezpečnostní výzkumník zveřejnit svá zjištění. Ve většině případů dodavatel a bezpečnostní výzkumník spolupracují, aby ověřili, zda opravy skutečně fungují, a poté, co je vydána oprava a klienti dodavatele jsou řádně zabezpečeni, může bezpečnostní výzkumník zveřejnit podrobnosti o své práci. 

Google, Facebook a Reddit jsou příklady organizací, které používají programy odměn za nalezené chyby k zabezpečení svého softwaru.

Program odměn za nalezené chyby od CyberHootu

Společnost CyberHoot věnuje nepeněžitý dar v podobě školení o bezpečnosti a testování phishingu charitativní organizaci dle vašeho výběru za zodpovědné zveřejnění a nahlášení chyby v našem softwaru, na webových stránkách nebo jiné bezpečnostní hrozby, jakmile ji náš tým potvrdí. Chcete-li tak učinit, jednoduše zašlete hlášení e-mailem na adresu DPO@CyberHoot.com, jak je uvedeno v našich zásadách ochrany osobních údajů na webových stránkách.

Co to znamená pro mou malou nebo střední firmu?

Pokud jste malá a střední firma, která se zabývá vývojem softwaru jakéhokoli druhu, pak je vhodné vytvořit program odměn za chyby. Ukázalo se, že skromné ​​programy odměn za chyby podporují zodpovědné hlášení a zveřejňování kritických chyb v softwaru. Pokud však program vytváříte, ujistěte se, že jej systematizujete. V programu odměn za chyby se musíte setkat s mnoha výzvami, které jsou uvedeny v tomto článku: 5 otázek, na které je třeba odpovědět před vytvořením programu odměn za chyby.

Většina ostatních malých a středních podniků (SMB) a poskytovatelů spravovaných služeb (MSP), kteří se nepodílejí na vývoji softwaru, se s takovým programem nemusí obtěžovat. Malé a střední podniky (SMB) a poskytovatelé spravovaných služeb (MSP) by se měly zaměřit na vývoj procesu pro zpracování upozornění na kritické zranitelnosti. Je nesmírně důležité mít proces pro rychlé posouzení rizik a pro přijímání důležitých a časově citlivých rozhodnutí o tom, jak reagovat na kritické zranitelnosti. Se zavedeným procesem správy upozornění na zranitelnosti (VAMP) máte jasný návod, kdy a jak vysoko v případě dané zranitelnosti nebo ohrožení reagovat.

Abyste byli neustále v obraze, je důležité nasadit cloudové řešení pro správu oprav, které automaticky aktualizuje software, kdykoli a kdekoli je to potřeba. Většina poskytovatelů spravovaných služeb využívá k opravám svých spravovaných systémů jedno ze tří velkých řešení pro vzdálené monitorování a správu (RMM) ( Connectwise , Datto a Kaseya) . Tato řešení RMM také poskytují svým klientům monitorování a vzdálený přístup, kromě testovaných a ověřených služeb oprav.

Samostatná řešení pro správu záplat pro společnosti, které nepoužívají výše zmíněná řešení RMM, zahrnují ManageEngine a Automox.

OCHRANA PRO SMB A MSP NAD SPRÁVU PATCHE

Kromě zavedení systému správy záplat doporučuje CyberHoot následující osvědčené postupy pro ochranu jednotlivců a firem před online kybernetickými útoky a omezení škod způsobených těmito útoky:

Související pojmy: Chyba , Zranitelnost

Zdroj: HackerOne

Nejnovější Blogy

Zůstaňte v obraze s nejnovějšími informacemi bezpečnostní informace

Objevte a sdílejte nejnovější trendy, tipy a osvědčené postupy v oblasti kybernetické bezpečnosti – a také nové hrozby, na které si dát pozor.

Instalační programy falešného softwaru vypínají službu Windows Update

Instalační programy falešného softwaru vypínají službu Windows Update

Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Vzpomínám si na rané dny...

Více informací
Když vám „podpora Apple“ zavolá zpět, zavěste

Když vám „podpora Apple“ zavolá zpět, zavěste

Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Blog tohoto týdne má...

Více informací
Seznamte se s Manic: Malware pro Android s rafinovaným zálohovacím plánem

Seznamte se s Manic: Malware pro Android s rafinovaným zálohovacím plánem

Čas od času se objeví nějaký malware s dostatečně chytrým trikem, který donutí bezpečnostní výzkumníky se zastavit a...

Více informací