Bug Bounty-Programme

7. Januar 2020 | Cybrary Bug Bounty-Programme

A Bug Bounty Programm ist ein Angebot vieler Websites, Organisationen und Softwareentwickler, bei dem Einzelpersonen Anerkennung und finanzielle Vergütung für das Melden von Fehlern oder Schwachstellen in den Produkten eines Anbieters erhalten. Produkte können Hardware, Software, Dienstleistungen oder Websites sein.

Bug-Bounty-Programme fördern die verantwortungsvolle Offenlegung kritischer Fehler gegenüber dem Softwarehersteller. Verantwortungsvolle Offenlegung bedeutet, dass dem Hersteller eine angemessene Frist eingeräumt wird, um die Schwachstelle oder den Fehler zu beheben, bevor der Sicherheitsforscher seine Ergebnisse veröffentlichen kann. In den meisten Fällen arbeiten Hersteller und Sicherheitsforscher Hand in Hand, um die Wirksamkeit der Korrekturen zu überprüfen. Sobald ein Patch veröffentlicht ist und die Clients des Herstellers ausreichend geschützt sind, kann der Sicherheitsforscher die Details seiner Arbeit veröffentlichen. 

Google, Facebook und Reddit sind Beispiele für Organisationen, die Bug-Bounty-Programme verwenden, um ihre Software zu sichern.

CyberHoots Bug-Bounty-Programm

CyberHoot spendet unser Sicherheitsbewusstseinstraining und Phishing-Testprodukt an eine Wohltätigkeitsorganisation Ihrer Wahl. Die verantwortliche Meldung eines Fehlers in unserer Software, Website oder anderer Sicherheitslücken erfolgt nach Bestätigung durch unser Team. Senden Sie den Bericht einfach per E-Mail an DPO@CyberHoot.com, wie in unserer Website-Datenschutzrichtlinie beschrieben.

Was bedeutet das für mein KMU?

Wenn Sie ein KMU sind, das Software jeglicher Art entwickelt, ist die Einrichtung eines Bug-Bounty-Programms unerlässlich. Einfache Bug-Bounty-Programme fördern nachweislich die verantwortungsvolle Meldung und Offenlegung kritischer Softwarefehler. Wenn Sie jedoch ein Programm entwickeln, sollten Sie es systematisieren. Wie in diesem Artikel beschrieben, müssen Sie in Ihrem Bug-Bounty-Programm viele Herausforderungen meistern: 5 Fragen, die Sie vor der Erstellung Ihres Bug-Bounty-Programms beantworten sollten.

Für die meisten anderen KMUs und MSPs, die nicht in der Softwareentwicklung tätig sind, ist ein solches Programm nicht erforderlich. KMUs und MSPs müssen sich auf die Entwicklung eines Prozesses für den Umgang mit kritischen Schwachstellenwarnungen konzentrieren. Ein Prozess zur schnellen Risikobewertung und zur Entscheidungsfindung bei kritischen Schwachstellen ist unerlässlich. Mit einem Vulnerability Alert Management Process (VAMP) erhalten Sie klare Richtlinien, wann und wie hoch bei einer bestimmten Schwachstelle oder Gefährdung vorgegangen werden sollte.

Um stets auf dem neuesten Stand zu bleiben, ist es wichtig, eine Cloud-basierte Patch-Management-Lösung einzusetzen, um Software bei Bedarf automatisch zu aktualisieren. Die meisten Managed Service Provider nutzen eine der drei großen Fernüberwachung und -verwaltung (RMM)-Lösungen (ConnectwiseDatto und Kaseya) zum Patchen ihrer verwalteten Systeme. Diese RMM-Lösungen bieten ihren Kunden neben getesteten und validierten Patching-Diensten auch Überwachung und Fernzugriff.

Standalone-Patch-Management-Lösungen für Unternehmen, die die oben genannten RMM-Lösungen nicht verwenden, umfassen ManageEngine und Automox.

SCHUTZ FÜR KMU und MSP, DER ÜBER DAS PATCH-MANAGEMENT HINAUSGEHT

Zusätzlich zur Einführung eines Patch-Management-Systems empfiehlt CyberHoot die folgenden Best Practices, um Einzelpersonen und Unternehmen vor Online-Cyberangriffen zu schützen und die Schäden durch diese zu begrenzen:

Verwandte Begriffe: FehlerVerwundbarkeit

Quelle: HackerOne

Neueste Blogs

Bleiben Sie auf dem Laufenden mit den neuesten Sicherheitseinblicke

Entdecken und teilen Sie die neuesten Trends, Tipps und Best Practices zur Cybersicherheit – sowie neue Bedrohungen, vor denen Sie sich in Acht nehmen sollten.

Ihr Team kommuniziert bereits mit KI. So schützen Sie die IT.

Ihr Team kommuniziert bereits mit KI. So schützen Sie die IT.

KI-Tools haben sich unglaublich schnell in unseren Arbeitsalltag eingeschlichen! Jemand aus Ihrem Team schreibt eine E-Mail mit ChatGPT....

Weiterlesen
Was Flockkameras jedem Unternehmen über Daten und Vertrauen lehren

Was Flockkameras jedem Unternehmen über Daten und Vertrauen lehren

Sie kennen sie schon. Eine kleine schwarze Kamera an einem Mast in der Nähe einer Kreuzung, ein Solarpanel darauf, unauffällig...

Weiterlesen
Dringlichkeit, Emotion, Autorität: Wie ein Betrüger beinahe in eine Wirtschaftsprüfungsgesellschaft eindrang.

Dringlichkeit, Emotion, Autorität: Wie ein Betrüger beinahe in eine Wirtschaftsprüfungsgesellschaft eindrang.

Die Steuersaison hält Buchhalter auf Trab – und Betrüger ebenfalls. Anfang dieses Sommers geriet eine Wirtschaftsprüfungsgesellschaft in die Schlagzeilen…

Weiterlesen