A 错误赏金计划 是许多网站、组织和软件开发商提供的一项服务,个人可以通过报告供应商产品中的错误或漏洞获得认可和报酬。产品可以是硬件、软件、服务或网站。
漏洞赏金计划鼓励负责任地向软件供应商披露关键漏洞。负责任的披露意味着供应商有合理的时间框架来处理和修复漏洞或漏洞,之后安全研究人员才能将其发现的结果公开。在大多数情况下,供应商和安全研究人员会携手合作,验证修复程序是否有效。一旦补丁发布,并且供应商的客户得到妥善保护,安全研究人员就可以公布其工作细节。
谷歌、Facebook 和 Reddit 都是使用漏洞赏金计划来帮助保护其软件的组织的例子。
CyberHoot 将以实物形式捐赠您的安全意识培训和网络钓鱼测试产品,捐赠给您选择的慈善机构,以表彰其负责任地披露和报告我们软件、网站或其他安全隐患,前提是我们团队已确认存在此类隐患。您只需按照我们网站隐私政策中的规定,将报告发送至 DPO@CyberHoot.com 即可。
如果您是一家从事任何类型软件开发的中小企业,那么创建一个漏洞赏金计划对您来说至关重要。事实证明,适度的漏洞赏金计划能够鼓励负责任地报告和披露软件中的关键漏洞。但是,如果您正在构建一个计划,请确保将其系统化。正如本文所述,您在构建漏洞赏金计划时必须应对许多挑战: 创建漏洞赏金计划前需要回答的 5 个问题.
对于大多数其他不涉及软件开发的中小企业和托管服务提供商 (MSP),您无需费心制定此类程序。中小企业和托管服务提供商需要关注的是开发处理关键漏洞警报的流程。至关重要的是,您需要有一个流程来快速评估风险,并就如何应对关键漏洞做出重要且具有时效性的决策。有了漏洞警报管理流程 (VAMP),您就可以获得清晰的指导,了解针对特定漏洞或暴露的何时以及采取何种程度的行动。
为了始终保持最新状态,部署基于云的补丁管理解决方案非常重要,以便随时随地自动更新软件。大多数托管服务提供商都利用三大软件提供商之一 远程监控与管理 (RMM)解决方案(Connectwise, Datto和 加濑屋(Kaseya) 用于修补其托管系统。除了为客户提供经过测试和验证的修补服务外,这些 RMM 解决方案还提供监控和远程访问。
对于不使用上述 RMM 解决方案的公司,独立补丁管理解决方案包括 ManageEngine的 和 自动检测。
超越补丁管理的 SMB 和 MSP 保护
除了采用补丁管理系统外,CyberHoot 还建议采取以下最佳实践来保护个人和企业免受网络攻击并限制其造成的损害:
来源:HackerOne
发现并分享最新的网络安全趋势、技巧和最佳实践——以及需要注意的新威胁。