Programmes de primes de bogues

7 janvier 2020 | Cybrary Programmes de primes de bogues

Un programme de primes aux bogues est un dispositif proposé par de nombreux sites web, organisations et développeurs de logiciels. Il permet aux particuliers d'être reconnus et rémunérés pour avoir signalé des bogues ou des vulnérabilités dans les produits ou services d'un fournisseur. Ces produits peuvent être du matériel, des logiciels, des services ou un site web.

Les programmes Bug Bounty encouragent la divulgation responsable des bugs critiques à l'éditeur de logiciels. Cette divulgation responsable signifie que l'éditeur dispose d'un délai raisonnable pour traiter et corriger la vulnérabilité ou le bug avant que le chercheur en sécurité ne puisse publier ses conclusions. Dans la plupart des cas, l'éditeur et le chercheur en sécurité travaillent main dans la main pour valider l'efficacité des correctifs. Une fois le correctif publié et les clients de l'éditeur correctement sécurisés, le chercheur en sécurité peut publier les détails de ses travaux. 

Google, Facebook et Reddit sont des exemples d’organisations qui utilisent des programmes de primes aux bogues pour sécuriser leurs logiciels.

Programme de primes aux bugs de CyberHoot

CyberHoot fera don de sa formation à la sécurité et de son produit de test anti-hameçonnage à l'association caritative de votre choix pour qu'elle nous signale de manière responsable tout bug dans notre logiciel, notre site web ou toute autre faille de sécurité, une fois confirmé par notre équipe. Pour ce faire, envoyez simplement votre rapport par e-mail à DPO@CyberHoot.com, comme indiqué dans la politique de confidentialité de notre site web.

Qu'est-ce que cela signifie pour ma PME ?

Si vous êtes une PME spécialisée dans le développement logiciel, quel qu'il soit, il est fortement conseillé de mettre en place un programme de primes aux bogues. Il a été démontré que des programmes de ce type, même modestes, encouragent le signalement responsable des bogues critiques. Toutefois, si vous envisagez d'en créer un, veillez à bien le structurer. De nombreux défis vous attendent, comme le souligne cet article : « 5 questions à se poser avant de créer son programme de primes aux bogues ».

Pour la plupart des PME et MSP non impliqués dans le développement logiciel, un tel programme ne sera pas nécessaire. Elles doivent se concentrer sur le développement de leur processus de gestion des alertes de vulnérabilités critiques. Il est crucial de disposer d'un processus permettant d'évaluer rapidement les risques et de prendre des décisions importantes et urgentes quant à la réaction aux vulnérabilités critiques. La mise en place d'un processus de gestion des alertes de vulnérabilité (VAMP) vous permet de savoir clairement quand et à quel niveau réagir face à une vulnérabilité ou une exposition donnée.

Pour garantir une mise à jour constante des systèmes, il est essentiel de déployer une solution de gestion des correctifs basée sur le cloud afin de mettre à jour automatiquement les logiciels, où et quand cela s'avère nécessaire. La plupart des fournisseurs de services gérés s'appuient sur l'une des trois principales solutions de surveillance et de gestion à distance (RMM) ( Connectwise , Datto et Kaseya) pour la mise à jour de leurs systèmes. Ces solutions RMM offrent également à leurs clients des services de surveillance et d'accès à distance, ainsi que des services de mise à jour testés et validés.

ManageEngine et Automox sont des solutions de gestion de correctifs autonomes destinées aux entreprises n'utilisant pas les solutions RMM mentionnées ci-dessus .

PROTECTIONS PME ET MSP AU-DELÀ DE LA GESTION DES CORRECTIFS

En plus d'adopter un système de gestion des correctifs, CyberHoot recommande les meilleures pratiques suivantes pour protéger les particuliers et les entreprises contre les cyberattaques en ligne et limiter les dommages causés par celles-ci :

Termes associés : Bug , Vulnérabilité

Source : HackerOne

Les derniers blogues :

Restez informé des dernières nouveautés Informations sur la sécurité

Découvrez et partagez les dernières tendances, conseils et meilleures pratiques en matière de cybersécurité, ainsi que les nouvelles menaces à surveiller.

Le problème zero-day de SonicWall : ce que les petites entreprises doivent savoir sur le ransomware INC

Le problème zero-day de SonicWall : ce que les petites entreprises doivent savoir sur le ransomware INC

Auteur : Craig Taylor Je ne peux pas aller dans un café, faire un parcours de golf, avoir une conversation amicale avec...

Lire la suite
Votre équipe communique déjà avec l'IA. Voici comment assurer sa sécurité.

Votre équipe communique déjà avec l'IA. Voici comment assurer sa sécurité.

Les outils d'IA se sont intégrés à notre vie professionnelle quotidienne à une vitesse incroyable ! Un membre de votre équipe rédige un e-mail avec ChatGPT…

Lire la suite
Ce que les caméras Flock apprennent à chaque entreprise sur les données et la confiance

Ce que les caméras Flock apprennent à chaque entreprise sur les données et la confiance

Vous les avez déjà vues. Une petite caméra noire sur un poteau près d'un carrefour, un panneau solaire au sommet, discrètement…

Lire la suite