Ένα Πρόγραμμα Επιβράβευσης για Σφάλματα (Bug Bounty Program) είναι μια προσφορά που προσφέρεται από πολλούς ιστότοπους, οργανισμούς και προγραμματιστές λογισμικού, όπου τα άτομα μπορούν να λάβουν αναγνώριση και χρηματική αμοιβή για την αναφορά σφαλμάτων ή τρωτών σημείων σε προσφορές προϊόντων ενός προμηθευτή. Τα προϊόντα μπορεί να είναι υλικό, λογισμικό, υπηρεσίες ή ιστότοπος.
Τα προγράμματα Bug Bounty ενθαρρύνουν την υπεύθυνη αποκάλυψη κρίσιμων σφαλμάτων στον προμηθευτή λογισμικού. Η υπεύθυνη αποκάλυψη σημαίνει ότι δίνεται στον προμηθευτή ένα εύλογο χρονικό διάστημα εντός του οποίου πρέπει να αντιμετωπίσει και να διορθώσει την ευπάθεια ή το σφάλμα, προτού ο ερευνητής ασφαλείας μπορέσει να δημοσιεύσει τα ευρήματά του. Στις περισσότερες περιπτώσεις, ο προμηθευτής και ο ερευνητής ασφαλείας συνεργάζονται στενά για να επικυρώσουν ότι οι διορθώσεις λειτουργούν πραγματικά και, στη συνέχεια, μόλις κυκλοφορήσει μια ενημέρωση κώδικα και οι πελάτες του προμηθευτή είναι σωστά ασφαλισμένοι, ο ερευνητής ασφαλείας μπορεί να δημοσιεύσει τις λεπτομέρειες της εργασίας του.
Η Google, το Facebook και το Reddit είναι παραδείγματα οργανισμών που χρησιμοποιούν προγράμματα επιβράβευσης σφαλμάτων για να βοηθήσουν στην ασφάλεια του λογισμικού τους.
Η CyberHoot θα κάνει μια δωρεά σε είδος του προϊόντος εκπαίδευσης ευαισθητοποίησης για την ασφάλεια και δοκιμής ηλεκτρονικού "ψαρέματος" (phishing) σε φιλανθρωπικό ίδρυμα της επιλογής σας για την υπεύθυνη αποκάλυψη και αναφορά σε εμάς ενός σφάλματος στο λογισμικό, τον ιστότοπό μας ή άλλης ανασφάλειας, μόλις επιβεβαιωθεί από την ομάδα μας. Για να το κάνετε αυτό, απλώς στείλτε την αναφορά μέσω email στη διεύθυνση DPO@CyberHoot.com, όπως περιγράφεται στην πολιτική απορρήτου του ιστότοπού μας.
Εάν είστε μια ΜΜΕ που ασχολείται με την ανάπτυξη λογισμικού οποιουδήποτε είδους, τότε είναι απαραίτητο να δημιουργήσετε ένα πρόγραμμα επιβράβευσης σφαλμάτων. Τα μέτρια προγράμματα επιβράβευσης σφαλμάτων έχουν αποδειχθεί ότι ενθαρρύνουν την υπεύθυνη αναφορά και αποκάλυψη κρίσιμων σφαλμάτων στο λογισμικό. Ωστόσο, εάν δημιουργείτε ένα πρόγραμμα, βεβαιωθείτε ότι έχετε συστηματοποιήσει το πρόγραμμά σας. Υπάρχουν πολλές προκλήσεις που πρέπει να αντιμετωπίσετε στο πρόγραμμα επιβράβευσης σφαλμάτων, όπως περιγράφονται σε αυτό το άρθρο: 5 Ερωτήσεις που πρέπει να απαντήσετε πριν δημιουργήσετε το Πρόγραμμα Επιβράβευσης σφαλμάτων.
Για τις περισσότερες άλλες ΜΜΕ και MSP που δεν ασχολούνται με την ανάπτυξη λογισμικού, δεν θα χρειαστεί να ασχοληθείτε με ένα τέτοιο πρόγραμμα. Εκεί όπου οι ΜΜΕ και οι MSP πρέπει να εστιάσουν την προσοχή τους είναι στην ανάπτυξη της διαδικασίας τους για τον χειρισμό ειδοποιήσεων κρίσιμων ευπαθειών. Είναι ζωτικής σημασίας να έχετε μια διαδικασία για την ταχεία αξιολόγηση του κινδύνου και τη λήψη σημαντικών, χρονικά ευαίσθητων αποφάσεων, σχετικά με τον τρόπο αντίδρασης σε κρίσιμα τρωτά σημεία. Με μια Διαδικασία Διαχείρισης Ειδοποιήσεων Ευπάθειας (VAMP), μπορείτε να έχετε έναν σαφή οδηγό για το πότε να κάνετε άλμα και πόσο ψηλά να κάνετε άλμα για μια δεδομένη ευπάθεια ή έκθεση.
Για να παραμένετε ενημερωμένοι ανά πάσα στιγμή, είναι σημαντικό να αναπτύξετε μια λύση διαχείρισης ενημερώσεων κώδικα που βασίζεται στο cloud για την αυτόματη ενημέρωση του λογισμικού όποτε και όπου είναι απαραίτητο. Οι περισσότεροι πάροχοι διαχειριζόμενων υπηρεσιών αξιοποιούν μία από τις τρεις μεγάλες λύσεις απομακρυσμένης παρακολούθησης και διαχείρισης (RMM) ( Connectwise , Datto και Kaseya) για την ενημέρωση των διαχειριζόμενων συστημάτων τους. Αυτές οι λύσεις RMM παρέχουν επίσης παρακολούθηση και απομακρυσμένη πρόσβαση, εκτός από δοκιμασμένες και επικυρωμένες υπηρεσίες ενημέρωσης κώδικα στους πελάτες τους.
Οι αυτόνομες λύσεις διαχείρισης ενημερώσεων κώδικα για εταιρείες που δεν χρησιμοποιούν τις προαναφερθείσες λύσεις RMM περιλαμβάνουν τα ManageEngine και Automox.
ΠΡΟΣΤΑΣΙΕΣ ΜΜΕ και MSP ΠΕΡΑ ΑΠΟ ΤΗ ΔΙΑΧΕΙΡΙΣΗ ΕΝΗΜΕΡΩΤΙΚΩΝ ΕΝΑΡΞΩΝ
Εκτός από την υιοθέτηση ενός συστήματος διαχείρισης ενημερώσεων κώδικα, η CyberHoot συνιστά τις ακόλουθες βέλτιστες πρακτικές για την προστασία ατόμων και επιχειρήσεων από διαδικτυακές κυβερνοεπιθέσεις και τον περιορισμό των ζημιών που προκαλούν:
Σχετικοί όροι: Σφάλμα , Ευπάθεια
Πηγή: HackerOne
Ανακαλύψτε και μοιραστείτε τις τελευταίες τάσεις, συμβουλές και βέλτιστες πρακτικές στον τομέα της κυβερνοασφάλειας – μαζί με νέες απειλές που πρέπει να προσέξετε.
Συγγραφέας: Katie Boquetti | Σύνταξη: Craig Taylor Σύνταξη από τον Craig Taylor: Θυμάμαι τις πρώτες μέρες του...
Διαβάστε περισσότερα
Συγγραφέας: Katie Boquetti | Σύνταξη: Craig Taylor Σύνταξη από τον Craig Taylor: Το ιστολόγιο αυτής της εβδομάδας έχει...
Διαβάστε περισσότερα
Κάθε τόσο, ένα κακόβουλο λογισμικό συνοδεύεται από ένα αρκετά έξυπνο κόλπο που κάνει τους ερευνητές ασφαλείας να σταματήσουν και...
Διαβάστε περισσότεραΑποκτήστε πιο οξυδερκή εικόνα των ανθρώπινων κινδύνων, με τη θετική προσέγγιση που υπερτερεί των παραδοσιακών δοκιμών ηλεκτρονικού "ψαρέματος" (phishing).
