Bug Bounty-programma's

7 januari 2020 | cyber Bug Bounty-programma's

A Bug Bounty Program is een deal die door veel websites, organisaties en softwareontwikkelaars wordt aangeboden, waarbij personen erkenning en een financiële vergoeding kunnen ontvangen voor het melden van bugs of kwetsbaarheden in de producten van een leverancier. Producten kunnen hardware, software, diensten of websites zijn.

Bug Bounty-programma's moedigen de verantwoorde melding van kritieke bugs aan de softwareleverancier aan. Verantwoorde melding betekent dat de leverancier een redelijke termijn krijgt om de kwetsbaarheid of bug aan te pakken en te verhelpen voordat de beveiligingsonderzoeker zijn bevindingen openbaar kan maken. In de meeste gevallen werken de leverancier en de beveiligingsonderzoeker nauw samen om te valideren of de oplossingen daadwerkelijk werken. Zodra een patch is uitgebracht en de klanten van de leverancier goed beveiligd zijn, mag de beveiligingsonderzoeker de details van zijn werk openbaar maken. 

Google, Facebook en Reddit zijn voorbeelden van organisaties die bug bounty-programma's gebruiken om hun software te beveiligen.

CyberHoot's Bug Bounty-programma

CyberHoot doneert onze training in beveiligingsbewustzijn en ons product voor phishingtesten in natura aan een goed doel naar keuze. Zodra ons team een bug in onze software, website of andere onveiligheid heeft vastgesteld, wordt deze melding verantwoord aan ons gemeld. U kunt dit doen door de melding te mailen naar DPO@CyberHoot.com, zoals beschreven in het privacybeleid van onze website.

Wat betekent dit voor mijn MKB-bedrijf?

Als u een MKB-bedrijf bent dat software ontwikkelt, is het verstandig om een bug bounty-programma op te zetten. Bescheiden bug bounty-programma's blijken het verantwoord melden en openbaar maken van kritieke bugs in software te stimuleren. Als u echter een programma bouwt, zorg er dan voor dat u het systematiseert. Er zijn veel uitdagingen die u tegenkomt in uw bug bounty-programma, zoals beschreven in dit artikel: 5 vragen die u moet beantwoorden voordat u uw Bug Bounty-programma opzet.

Voor de meeste andere MKB'ers en MSP's die niet betrokken zijn bij softwareontwikkeling, is een dergelijk programma geen probleem. MKB'ers en MSP's moeten zich vooral richten op het ontwikkelen van hun proces voor het afhandelen van meldingen van kritieke kwetsbaarheden. Het is van cruciaal belang dat u over een proces beschikt om snel risico's te beoordelen en belangrijke, tijdsgevoelige beslissingen te nemen over hoe u moet reageren op kritieke kwetsbaarheden. Met een Vulnerability Alert Management Process (VAMP) beschikt u over een duidelijke richtlijn voor wanneer u moet reageren en hoe hoog u moet reageren op een bepaalde kwetsbaarheid of blootstelling.

Om altijd up-to-date te blijven, is het belangrijk om een cloudgebaseerde patchmanagementoplossing te implementeren om software automatisch bij te werken wanneer en waar dat nodig is. De meeste Managed Service Providers maken gebruik van een van de drie grote. Monitoring en beheer op afstand (RMM) oplossingen (Verbind verstandigDattoen  Kaseya) voor het patchen van hun beheerde systemen. Deze RMM-oplossingen bieden naast geteste en gevalideerde patchingdiensten ook monitoring en toegang op afstand aan hun klanten.

Tot de zelfstandige patchmanagementoplossingen voor bedrijven die de bovengenoemde RMM-oplossingen niet gebruiken, behoren: ManageEngine en Automox.

SMB- en MSP-BESCHERMING DIE VERDERGAAT DAN PATCHBEHEER

Naast het implementeren van een patchmanagementsysteem, adviseert CyberHoot de volgende best practices om personen en bedrijven te beschermen tegen online cyberaanvallen en de schade als gevolg daarvan te beperken:

Gerelateerde termen: BugKwetsbaarheid

Bron: HackerOne

Laatste blogs

Blijf scherp met het laatste nieuws beveiligingsinzichten

Ontdek en deel de nieuwste trends, tips en best practices op het gebied van cyberbeveiliging, maar ook nieuwe bedreigingen waar u op moet letten.

Dringendheid, emotie, autoriteit: hoe een oplichter bijna een accountantskantoor binnendrong

Dringendheid, emotie, autoriteit: hoe een oplichter bijna een accountantskantoor binnendrong

Het belastingseizoen houdt accountants bezig, maar ook oplichters. Begin deze zomer werd een accountantskantoor het slachtoffer van...

Lees meer
Ransomware: een AI-model dat zonder enige moeite is gebouwd.

Ransomware: een AI-model dat zonder enige moeite is gebouwd.

Onderzoekers gingen op zoek naar een nep-foto-upscaler en vonden iets vreemders: een ransomwarekit met een AI-model...

Lees meer
CyberHoot wordt volledig wachtwoordloos: native ondersteuning voor Passkey is nu beschikbaar voor beheerders.

CyberHoot wordt volledig wachtwoordloos: native ondersteuning voor Passkey is nu beschikbaar voor beheerders.

CyberHoot betoogt al vier jaar hetzelfde op hun blog: wachtwoorden vormen een grote zwakke schakel. Ze worden hergebruikt,...

Lees meer