A Bug Bounty Program er en aftale, der tilbydes af mange websteder, organisationer og softwareudviklere, hvor enkeltpersoner kan modtage anerkendelse og økonomisk betaling for at rapportere fejl eller sårbarheder i en leverandørs produkttilbud. Produkter kan være hardware, software, tjenester eller websteder.
Bug Bounty-programmer opfordrer til ansvarlig videregivelse af kritiske fejl til softwareleverandøren. Ansvarlig videregivelse betyder, at leverandøren får en rimelig tidsramme til at håndtere og udbedre sårbarheden eller fejlen, før sikkerhedsforskeren kan frigive sine resultater til offentligheden. I de fleste tilfælde arbejder leverandøren og sikkerhedsforskeren hånd i hånd for at validere, at rettelserne rent faktisk virker, og når en programrettelse er udgivet, og leverandørens kunder er korrekt sikret, kan sikkerhedsforskeren frigive detaljerne i sit arbejde.
Google, Facebook og Reddit er eksempler på organisationer, der bruger bug bounty-programmer til at sikre deres software.
CyberHoot vil donere vores produkt til sikkerhedsbevidsthedstræning og phish-testning i naturalier til en velgørenhedsorganisation efter eget valg, så vi kan blive ansvarligt informeret om og rapporteret til os om en fejl i vores software, hjemmeside eller anden usikkerhed, når den er bekræftet af vores team. For at gøre dette skal du blot sende rapporten via e-mail til DPO@CyberHoot.com som beskrevet i vores privatlivspolitik på hjemmesiden.
Hvis du er en SMV, der laver softwareudvikling af enhver art, er det en god idé at oprette et bug bounty-program. Beskedne bug bounty-programmer har vist sig at fremme ansvarlig rapportering og afsløring af kritiske fejl i software. Men hvis du bygger et program, skal du sørge for at systematisere dit program. Der er mange udfordringer, du skal imødekomme i dit bug bounty-program, som beskrevet i denne artikel: 5 spørgsmål, du skal besvare, før du opretter dit Bug Bounty-program.
For de fleste andre SMB'er og MSP'er, der ikke er involveret i softwareudvikling, behøver I ikke at besvære jer med et sådant program. SMB'er og MSP'er skal fokusere deres opmærksomhed på at udvikle deres proces til håndtering af kritiske sårbarhedsadvarsler. Det er afgørende, at I har en proces til hurtigt at vurdere risiko og træffe vigtige, tidsfølsomme beslutninger om, hvordan I skal reagere på kritiske sårbarheder. Med en sårbarhedsadvarselshåndteringsproces (VAMP) på plads kan I have en klar vejledning i, hvornår I skal springe, og hvor højt I skal springe, når det gælder en given sårbarhed eller eksponering.
For at holde sig opdateret til enhver tid er det vigtigt at implementere en cloudbaseret patch-administrationsløsning til automatisk at opdatere software, når og hvor det er nødvendigt. De fleste Managed Service Providers udnytter en af de tre store Fjernovervågning og -styring (RMM) løsninger (ConnectWise, Dattoog Kaseya) til at opdatere deres administrerede systemer. Disse RMM-løsninger tilbyder også overvågning og fjernadgang ud over testede og validerede patching-tjenester til deres kunder.
Standalone patch-håndteringsløsninger til virksomheder, der ikke bruger ovennævnte RMM-løsninger, inkluderer ManageEngine og Automox.
SMB- OG MSP-BESKYTTELSE UD OVER PATCH-HÅNDTERING
Ud over at implementere et system til håndtering af patches anbefaler CyberHoot følgende bedste praksisser for at beskytte enkeltpersoner og virksomheder mod og begrænse skader fra online cyberangreb:
Relaterede vilkår: Bug, Sårbarhed
Kilde: HackerOne
Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.
AI-værktøjer blev utroligt hurtigt en del af vores hverdag! En person på dit team skriver en e-mail med ChatGPT....
Læs mere
Du har set dem før. Et lille sort kamera på en pæl nær et vejkryds, et solpanel ovenpå, stille og roligt...
Læs mere
Skattesæsonen holder revisorer travlt beskæftiget, og det holder også svindlere travlt beskæftiget. Tidligere på sommeren blev et CPA-firma...
Læs mereFå et skarpere blik på menneskelige risici med den positive tilgang, der slår traditionel phishing-testning.
