Bug Bounty-programmer

7. januar 2020 | Cybrary Bug Bounty-programmer

A Bug Bounty Program er en aftale, der tilbydes af mange websteder, organisationer og softwareudviklere, hvor enkeltpersoner kan modtage anerkendelse og økonomisk betaling for at rapportere fejl eller sårbarheder i en leverandørs produkttilbud. Produkter kan være hardware, software, tjenester eller websteder.

Bug Bounty-programmer opfordrer til ansvarlig videregivelse af kritiske fejl til softwareleverandøren. Ansvarlig videregivelse betyder, at leverandøren får en rimelig tidsramme til at håndtere og udbedre sårbarheden eller fejlen, før sikkerhedsforskeren kan frigive sine resultater til offentligheden. I de fleste tilfælde arbejder leverandøren og sikkerhedsforskeren hånd i hånd for at validere, at rettelserne rent faktisk virker, og når en programrettelse er udgivet, og leverandørens kunder er korrekt sikret, kan sikkerhedsforskeren frigive detaljerne i sit arbejde. 

Google, Facebook og Reddit er eksempler på organisationer, der bruger bug bounty-programmer til at sikre deres software.

CyberHoots Bug Bounty-program

CyberHoot vil donere vores produkt til sikkerhedsbevidsthedstræning og phish-testning i naturalier til en velgørenhedsorganisation efter eget valg, så vi kan blive ansvarligt informeret om og rapporteret til os om en fejl i vores software, hjemmeside eller anden usikkerhed, når den er bekræftet af vores team. For at gøre dette skal du blot sende rapporten via e-mail til DPO@CyberHoot.com som beskrevet i vores privatlivspolitik på hjemmesiden.

Hvad betyder dette for min SMV?

Hvis du er en SMV, der laver softwareudvikling af enhver art, er det en god idé at oprette et bug bounty-program. Beskedne bug bounty-programmer har vist sig at fremme ansvarlig rapportering og afsløring af kritiske fejl i software. Men hvis du bygger et program, skal du sørge for at systematisere dit program. Der er mange udfordringer, du skal imødekomme i dit bug bounty-program, som beskrevet i denne artikel: 5 spørgsmål, du skal besvare, før du opretter dit Bug Bounty-program.

For de fleste andre SMB'er og MSP'er, der ikke er involveret i softwareudvikling, behøver I ikke at besvære jer med et sådant program. SMB'er og MSP'er skal fokusere deres opmærksomhed på at udvikle deres proces til håndtering af kritiske sårbarhedsadvarsler. Det er afgørende, at I har en proces til hurtigt at vurdere risiko og træffe vigtige, tidsfølsomme beslutninger om, hvordan I skal reagere på kritiske sårbarheder. Med en sårbarhedsadvarselshåndteringsproces (VAMP) på plads kan I have en klar vejledning i, hvornår I skal springe, og hvor højt I skal springe, når det gælder en given sårbarhed eller eksponering.

For at holde sig opdateret til enhver tid er det vigtigt at implementere en cloudbaseret patch-administrationsløsning til automatisk at opdatere software, når og hvor det er nødvendigt. De fleste Managed Service Providers udnytter en af de tre store Fjernovervågning og -styring (RMM) løsninger (ConnectWiseDattoog Kaseya) til at opdatere deres administrerede systemer. Disse RMM-løsninger tilbyder også overvågning og fjernadgang ud over testede og validerede patching-tjenester til deres kunder.

Standalone patch-håndteringsløsninger til virksomheder, der ikke bruger ovennævnte RMM-løsninger, inkluderer ManageEngine og Automox.

SMB- OG MSP-BESKYTTELSE UD OVER PATCH-HÅNDTERING

Ud over at implementere et system til håndtering af patches anbefaler CyberHoot følgende bedste praksisser for at beskytte enkeltpersoner og virksomheder mod og begrænse skader fra online cyberangreb:

Relaterede vilkår: BugSårbarhed

Kilde: HackerOne

Nyeste Blogs

Hold dig skarp med det nyeste sikkerhedsindsigt

Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.

Dit team taler allerede med AI. Sådan holder du IT sikker.

Dit team taler allerede med AI. Sådan holder du IT sikker.

AI-værktøjer blev utroligt hurtigt en del af vores hverdag! En person på dit team skriver en e-mail med ChatGPT....

Læs mere
Hvad flokkameraer lærer alle virksomheder om data og tillid

Hvad flokkameraer lærer alle virksomheder om data og tillid

Du har set dem før. Et lille sort kamera på en pæl nær et vejkryds, et solpanel ovenpå, stille og roligt...

Læs mere
Hastighed, følelser, autoritet: Hvordan en svindler næsten kom ind i et CPA-firma

Hastighed, følelser, autoritet: Hvordan en svindler næsten kom ind i et CPA-firma

Skattesæsonen holder revisorer travlt beskæftiget, og det holder også svindlere travlt beskæftiget. Tidligere på sommeren blev et CPA-firma...

Læs mere