Kļūdu atlīdzības
Bug bounty – maksā par atrastajām kļūdām, ne par cerību, ka to nav
Bug bounty programma ļauj simtiem ētisko hakeru meklēt tavas ievainojamības un saņemt atlīdzību par katru derīgu atradumu. Tu maksā par rezultātu, nevis par laiku – un uzzini par vājo vietu pirms uzbrucēja.
- Maksā tikai par derīgiem atradumiem
- VDP · privātā · publiskā
- Bezmaksas atlīdzību ceļvedis
Kas ir bug bounty
Pūļa spēks tavas drošības pārbaudei
Bug bounty ir programma, kurā organizācija aicina ārējos drošības pētniekus atrast un atbildīgi ziņot par ievainojamībām – un maksā atlīdzību par katru derīgu atradumu.
Klasiska drošības pārbaude ir viena komanda uz ierobežotu laiku. Bug bounty ir nepārtraukta un daudzveidīga: desmitiem vai simtiem pētnieku ar dažādām prasmēm skatās uz tavām sistēmām vienlaikus. Tu maksā par rezultātu – derīgu, reproducējamu ievainojamību –, nevis par pavadītajām stundām.
Programma darbojas pēc skaidriem noteikumiem: tvērums (kuras sistēmas drīkst testēt), atlīdzību tabula (cik maksā par katru smaguma pakāpi) un safe harbor (juridiskā drošība godprātīgiem pētniekiem). Ienākošos ziņojumus pārbauda un sarindo triāžas process.
Bug bounty nav maģija un neaizstāj pamata drošību – tas ir spēcīgākais tad, kad pamati jau ir sakārtoti un vajag nepārtrauktu, reālu spiedienu no ārpuses.
Kā tas darbojas
Kāpēc bug bounty strādā
Daži principi, kas atšķir pūļa pārbaudi no vienreizēja testa.
-
Maksā par rezultātu, ne par laiku
Atlīdzība tiek izmaksāta tikai par derīgu, reproducējamu ievainojamību. Nav atradumu – nav rēķina par tukšu darbu.
-
Daudz acu, dažādas prasmes
Simtiem pētnieku ar atšķirīgu pieredzi pamana to, ko viena komanda nepamanītu – tieši dažādība atrod neparastās kļūdas.
-
Nepārtraukta, ne vienreizēja
Sistēmas mainās katru nedēļu. Programma darbojas visu laiku, tāpēc jaunas kļūdas tiek atrastas drīz pēc to rašanās.
-
Skaidri noteikumi aizsargā abas puses
Tvērums, atlīdzību tabula un safe harbor padara procesu paredzamu pētniekam un drošu organizācijai.
-
Reāls uzbrucēja spiediens
Pētnieki domā kā uzbrucēji. Tu redzi savu drošību tā, kā to redz reāls pretinieks – pirms viņš to izmanto.
Programmas veidi
No politikas līdz publiskai programmai
Bug bounty nav viens formāts. Šie ir galvenie posmi un jēdzieni, no kuriem izvēlēties.
-
VDP (atklāšanas politika)
Publiska politika, kas droši ļauj ikvienam ziņot par ievainojamību – bez naudas atlīdzības.
Piemērs: Lapa /security ar noteikumiem un kontaktu, kur nosūtīt atradumu.
-
Privātā programma
Tikai uzaicināti, pārbaudīti pētnieki; kontrolēts apjoms un slodze.
Piemērs: Sākums 15-30 pētniekiem, pirms atvērt programmu plašāk.
-
Publiskā programma
Atvērta visiem pētniekiem – lielākais pārklājums, bet vairāk ziņojumu.
Piemērs: Atvērta programma ar publisku atlīdzību tabulu un tvērumu.
-
Koordinēta atklāšana (CVD)
Process, kā par kļūdu paziņo un to izlabo pirms publiskošanas.
Piemērs: Saskaņots termiņš labojumam, tad atbildīga publiska atklāšana.
-
Tvērums (scope)
Skaidrs saraksts, kuras sistēmas drīkst un kuras nedrīkst testēt.
Piemērs: app.uznemums.lv iekšā; maksājumu partneris ārpus tvēruma.
-
Triāža
Ienākošo ziņojumu pārbaude, dublikātu atsijāšana un smaguma novērtēšana.
Piemērs: Reproducē kļūdu, piešķir CVSS un prioritāti, informē komandu.
-
Safe harbor
Juridiska drošība godprātīgiem pētniekiem, kas ievēro noteikumus.
Piemērs: Solījums nesūdzēt pētnieku, kas testē tvērumā un atbildīgi ziņo.
-
Atlīdzību tabula
Iepriekš noteiktas summas pēc ievainojamības smaguma.
Piemērs: Zema / vidēja / augsta / kritiska pakāpe ar savu atlīdzības diapazonu.
Atlīdzību kalkulators
Cik maksā ievainojamība?
Atlīdzība aug ar ievainojamības smagumu (CVSS). Izvēlies pakāpi un redzi tipisku diapazonu, ko tā nozīmē un kādi ir piemēri.
Neliela ietekme vai grūti izmantojama kļūda. Bieži informatīva vai prasa maz ticamus apstākļus, taču joprojām ir vērts to izlabot.
- Informācijas noplūde kļūdu ziņojumā
- Trūkstoša drošības galvene
- Zema riska konfigurācijas kļūda
Reāla, bet ierobežota ietekme – parasti prasa lietotāja mijiedarbību vai konkrētus apstākļus, lai to izmantotu.
- Atspoguļotais XSS
- CSRF ar ietekmi
- Nedroša tiešā objekta atsauce ar ierobežojumu
Nopietna ietekme uz datiem vai piekļuvi – uzbrucējs var iegūt jutīgu informāciju vai apiet būtiskas kontroles.
- Uzglabātais XSS
- Piekļuves kontroles apiešana
- SQL injekcija ar datu piekļuvi
Tieša, plaša ietekme – attālināta koda izpilde, konta pārņemšana vai piekļuve masveida datiem. Prioritāte numur viens.
- Attālināta koda izpilde (RCE)
- Autentifikācijas apiešana
- Konta pārņemšana bez mijiedarbības
Diapazoni ir orientējoši un stipri atšķiras pēc programmas, nozares un ietekmes – tā nav fiksēta cena.
Iestatīt savu programmu ar OffSeqKāpēc tas ir svarīgi
Atrast pirmajam ir lētāk
Ievainojamību izmantošana aug, bet atklāta un izlabota kļūda maksā daudzkārt mazāk nekā pārkāpums.
Katram rādītājam pievienota atsauce uz oriģinālo avotu.
Uzņēmumiem
Koordinēta ievainojamību atklāšana ir daļa no NIS2
NIS2 direktīva izveido koordinētas ievainojamību atklāšanas ietvaru un prasa organizācijām apstrādāt ievainojamības – VDP un bug bounty ir praktiskie veidi, kā to nodrošināt.
NIS2 direktīva un Nacionālās kiberdrošības likums prasa ieviest ievainojamību apstrādi kā daļu no kiberdrošības risku pārvaldības un atbalsta koordinētu ievainojamību atklāšanu. Publiska ievainojamību atklāšanas politika (VDP) ir vienkāršākais veids, kā šo prasību izpildīt praksē.
-
Sāc ar VDP
Publiska /security lapa ar noteikumiem un kontaktu ir minimālais, saprātīgais pirmais solis – un pierāda, ka ievainojamības tiek apstrādātas.
-
Ievainojamību apstrāde ir prasība
NIS2 tvērumā organizācijai jāspēj saņemt, novērtēt un novērst ievainojamības – ne tikai savām, arī piegādes ķēdes.
-
Safe harbor piesaista pētniekus
Skaidra juridiskā drošība godprātīgiem pētniekiem palielina ziņojumu skaitu un kvalitāti.
-
Pāreja uz atlīdzībām, kad gatavs
No VDP var pāriet uz privātu, tad publisku bug bounty programmu, kad procesi un komanda ir gatavi slodzei.
Ceļveži
Padziļini zināšanas
Praktiski ceļveži par to, kā ieviest programmu, ar ko atšķiras VDP un bug bounty un kā notiek atbildīga atklāšana.
-
Kas ir bug bounty un kā tas darbojas
Kā darbojas kļūdu atlīdzības programma: tvērums, atlīdzību tabula, triāža un safe harbor – soli pa solim.
Lasīt ceļvedi -
VDP vai bug bounty: ar ko sākt
Ievainojamību atklāšanas politika (VDP) ir pamats; bug bounty pievieno atlīdzības. Kā izvēlēties un kad pāriet no viena uz otru.
Lasīt ceļvedi -
Kā ieviest bug bounty programmu soli pa solim
No tvēruma un atlīdzību tabulas līdz triāžai un atkārtotai pārbaudei – praktisks plāns programmas palaišanai.
Lasīt ceļvedi
Biežāk uzdotie jautājumi
Īsas, skaidras atbildes
Kas ir bug bounty?
Programma, kurā organizācija maksā ārējiem drošības pētniekiem atlīdzību par atbildīgi ziņotām, derīgām ievainojamībām. Tu maksā par rezultātu, nevis par pavadīto laiku.
Kāda atšķirība starp VDP un bug bounty?
VDP (ievainojamību atklāšanas politika) ir veids, kā droši saņemt ziņojumus bez naudas atlīdzības. Bug bounty pievieno atlīdzības, lai piesaistītu vairāk pētnieku. Lielākā daļa sāk ar VDP un vēlāk pāriet uz atlīdzībām.
Cik maksā bug bounty atlīdzība?
Atlīdzība aug ar ievainojamības smagumu (CVSS): no dažiem desmitiem eiro par zema riska kļūdu līdz vairākiem tūkstošiem par kritisku. Diapazoni ir orientējoši un atšķiras pēc programmas un ietekmes.
Vai bug bounty aizstāj ielaušanās testu?
Nē. Ielaušanās tests ir dziļa, strukturēta pārbaude ar noteiktu tvērumu un ziņojumu. Bug bounty ir nepārtraukta un plaša. Nobriedušā programmā tie viens otru papildina.
Vai maza organizācija var ieviest bug bounty?
Jā, bet sāc ar VDP, lai iemācītos apstrādāt ziņojumus, un pēc tam ar nelielu privātu programmu. Publiska programma bez sagatavotības rada ziņojumu plūdus.
Kas ir triāža?
Ienākošo ziņojumu pārbaude: kļūdas reproducēšana, dublikātu atsijāšana, smaguma (CVSS) piešķiršana un prioritātes noteikšana pirms nodošanas izstrādes komandai.
Kas ir safe harbor?
Solījums nevērsties pret pētnieku, kurš godprātīgi testē tvērumā un atbildīgi ziņo. Tas ir būtisks, lai pētnieki vispār uzņemtos risku ziņot.
Kas ir koordinēta ievainojamību atklāšana (CVD)?
Process, kurā par ievainojamību privāti paziņo organizācijai, dod saprātīgu laiku labojumam un tikai pēc tam to atklāj publiski – lai lietotāji netiktu pakļauti riskam.
Ar ko sākt uzņēmumam?
Sāc ar publisku VDP lapu un skaidru tvērumu, tad pievieno triāžu un nelielu privātu programmu. Palīdz partneris, kas jau pārvalda ievainojamību plūsmu.