Bug Bounty-programmer

7. januar 2020 | Cybrary Bug Bounty-programmer

A Bug Bounty Program er en avtale som tilbys av mange nettsteder, organisasjoner og programvareutviklere der enkeltpersoner kan motta anerkjennelse og økonomisk betaling for å rapportere feil eller sårbarheter i en leverandørs produkttilbud. Produktene kan være maskinvare, programvare, tjenester eller nettsteder.

Bug Bounty-programmer oppfordrer til ansvarlig avsløring av kritiske feil til programvareleverandøren. Ansvarlig avsløring betyr at leverandøren får en rimelig tidsramme for å håndtere og fikse sårbarheten eller feilen før sikkerhetsforskeren kan offentliggjøre funnene sine. I de fleste tilfeller jobber leverandøren og sikkerhetsforskeren hånd i hånd for å validere at rettelsene faktisk fungerer, og når en oppdatering er utgitt og leverandørens kunder er skikkelig sikret, kan sikkerhetsforskeren frigi detaljene om arbeidet sitt. 

Google, Facebook og Reddit er eksempler på organisasjoner som bruker bug bounty-programmer for å sikre programvaren sin.

CyberHoots Bug Bounty-program

CyberHoot vil gi en donasjon i form av vårt produkt for sikkerhetsbevissthetsopplæring og phish-testing til en veldedig organisasjon du velger, slik at vi kan bli ansvarlig for å avsløre og rapportere en feil i programvaren, nettstedet eller annen usikkerhet når teamet vårt har bekreftet dette. For å gjøre dette, send rapporten på e-post til DPO@CyberHoot.com som beskrevet i personvernerklæringen vår på nettstedet vårt.

Hva betyr dette for min SMB?

Hvis du er en SMB som driver med programvareutvikling av noe slag, bør du opprette et bug bounty-program. Beskjedene bug bounty-programmer har vist seg å oppmuntre til ansvarlig rapportering og avsløring av kritiske feil i programvare. Men hvis du bygger et program, sørg for at du systematiserer programmet ditt. Det er mange utfordringer du må møte i bug bounty-programmet ditt, som beskrevet i denne artikkelen: 5 spørsmål du bør svare på før du oppretter Bug Bounty-programmet ditt.

For de fleste andre SMB-er og MSP-er som ikke er involvert i programvareutvikling, trenger du ikke bry deg med et slikt program. Der SMB-er og MSP-er må fokusere oppmerksomheten sin, er på å utvikle prosessen sin for håndtering av kritiske sårbarhetsvarsler. Det er avgjørende at du har en prosess for raskt å vurdere risiko og ta viktige, tidssensitive beslutninger om hvordan du skal reagere på kritiske sårbarheter. Med en prosess for håndtering av sårbarhetsvarsler (VAMP) på plass, kan du ha en klar veiledning for når du skal hoppe og hvor høyt du skal hoppe for en gitt sårbarhet eller eksponering.

For å holde seg oppdatert til enhver tid, er det viktig å implementere en skybasert løsning for oppdateringsadministrasjon for å automatisk oppdatere programvare når og hvor det er nødvendig. De fleste leverandører av administrerte tjenester benytter seg av en av de tre store Fjernovervåking og styring (RMM) løsninger (ConnectDattoog Kaseya) for å patche sine administrerte systemer. Disse RMM-løsningene tilbyr også overvåking og fjerntilgang i tillegg til testede og validerte patchtjenester til kundene sine.

Frittstående løsninger for patchhåndtering for selskaper som ikke bruker de ovennevnte RMM-løsningene inkluderer ManageEngine og Automox.

SMB- OG MSP-BESKYTTELSE UTOVER PATCHADMINERING

I tillegg til å ta i bruk et system for håndtering av patcher, anbefaler CyberHoot følgende beste praksis for å beskytte enkeltpersoner og bedrifter mot, og begrense skader fra, nettbaserte cyberangrep:

Relaterte vilkår: BugSårbarhet

Kilde: HackerOne

Siste blogger

Hold deg skarp med det siste sikkerhetsinnsikt

Oppdag og del de nyeste trendene, tipsene og beste praksisene innen cybersikkerhet – i tillegg til nye trusler du bør se opp for.

Teamet ditt snakker allerede med AI. Slik holder du IT trygt.

Teamet ditt snakker allerede med AI. Slik holder du IT trygt.

AI-verktøy ble utrolig raskt en del av hverdagen vår! Noen i teamet ditt skriver en e-post med ChatGPT....

Les mer
Hva flokkkameraer lærer alle bedrifter om data og tillit

Hva flokkkameraer lærer alle bedrifter om data og tillit

Du har sett dem før. Et lite svart kamera på en stolpe nær et kryss, et solcellepanel på toppen, stille ...

Les mer
Hastighet, følelser, autoritet: Hvordan en svindler nesten kom seg inn i et regnskapsførerfirma

Hastighet, følelser, autoritet: Hvordan en svindler nesten kom seg inn i et regnskapsførerfirma

Skattesesongen holder regnskapsførere opptatt, og den holder også svindlere opptatt. Tidlig i sommer ble et CPA-firma ...

Les mer