Neid kolme esitatakse sageli sama asja tasemetena, nagu oleks Red Team parem läbistustest ja bug bounty odavam. See ei ole nii. Igaüks vastab erinevale küsimusele ja vale valik annab täpse vastuse küsimusele, mida te ei esitanud.
Kolm küsimust
Läbistustest küsib: millised turvanõrkused selles süsteemis on? Lepingu alusel töötav meeskond uurib kokkulepitud ulatust kokkulepitud aja jooksul ja annab aru kõigest, mida leidis, ning sellest, mida test hõlmas. Väärtus on katvuses: teate, mida ja kuidas testiti.
Bug bounty küsib: mida leiavad väljastpoolt vaatajad sellist, mille me märkamata jätsime? Sõltumatud uurijad vaatavad seda, mis neid huvitab, nii kaua, kui soovivad, ja neile makstakse kehtivate leidude eest. Väärtus on mitmekesisuses ja visaduses. Katvust ei luba keegi.
Red Teami operatsioon küsib: kas me märkaksime rünnet ja kas suudaksime selle peatada? Meeskond püüdleb konkreetse eesmärgi poole nii, nagu teeks päris ründaja, samal ajal kui teie kaitsjad sellest ei tea. Väärtus on selles, mida see näitab tuvastamise ja reageerimise kohta. Eesmärk ei ole leida palju turvanõrkusi; piisab, kui eesmärgini jõutakse ühe kaudu.
Kõrvuti
| Kriteerium | Läbistustest | Bug bounty | Red Team |
|---|---|---|---|
| Küsimus | Kus on turvanõrkused? | Mille jätsime märkamata? | Kas me märkaksime? |
| Ulatus | Kokkulepitud, fikseeritud | Avaldatud, avatud lõpuga | Määratud eesmärkidega |
| Kestus | Päevadest nädalateni | Pidev | Nädalatest kuudeni |
| Kes teab | Kõik | Kõik | Väike kontrollrühm |
| Katvus | Dokumenteeritud | Ei ole tagatud | Ei ole eesmärk |
| Tasu | Töö eest | Kehtivate leidude eest | Töö eest |
| Tulemus | Aruanne kõigi leidudega | Raportite voog | Ründe kirjeldus ja tuvastamise lüngad |
Tavaline järjekord
Enamik organisatsioone peaks astuma need sammud järjekorras, sest ilma eelmiseta läheb iga samm raisku.
- Läbistustest. Leidke ja parandage see, mida süstemaatiline uurimine leiab. Just seda küsivad ka audiitorid ja kliendid.
- Avalikustamise poliitika. Avaldage kanal, mille kaudu saab väljastpoolt turvanõrkustest teatada. See maksab vähe ja on alus kõigele järgnevale.
- Privaatne bug bounty programm. Kutsuge piiratud rühm uurijaid ulatusse, mida on juba testitud. Siis makstakse preemiaid selle eest, mida on raske leida.
- Avalik bug bounty programm. Tehke programm avalikuks, kui reageerimis- ja parandusajad peavad privaatse programmi ajal vastu.
- Red Team. Testige tuvastamist ja reageerimist siis, kui põhilised turvanõrkused on kõrvaldatud ja on olemas meeskond, kelle tööd saab testida.
Lõpust alustamine on kallis. Avalik bug bounty programm testimata rakendusele maksab suuri preemiaid leidude eest, mille fikseeritud hinnaga test oleks andnud esimestel päevadel. Red Teami operatsioon organisatsiooni vastu, kus seiret ei ole, tõestab nädalaga seda, mis oli teada juba ette.
Millal järjekord muutub
- Testi näeb ette järelevalveasutus. DORA kohane ohupõhine läbistustestimine on kindla ülesehitusega Red Teami õppus. Kui see nõue teile kohaldub, ei ole küsimus selles, kas, vaid kuidas.
- Toode saab uue versiooni igal nädalal. Kord aastas tehtav test kirjeldab süsteemi, mida enam ei ole. Pidev testimine asendab ühekordse projekti.
- Süsteem hoiab otse raha. Nutilepingute puhul tehakse audit enne kasutuselevõttu ja arvestatavate preemiatega bug bounty programm algab kasutuselevõtu päeval.
Mida teenusepakkujalt küsida
- Mida täpselt test hõlmab ja kuidas ma näen, et see nii oli?
- Kes teeb töö ja kes vaatab aruande üle?
- Mis juhtub, kui teisel päeval leitakse kriitiline turvanõrkus?
- Kas kordustest kuulub hinna sisse ja mis ajani?
- Mida te alustamiseks meilt vajate?
Teenusepakkuja, kes ei oska esimesele küsimusele vastata, müüb aega, mitte kindlust.
Lühidalt
Valige läbistustest, kui peate teadma süsteemi seisundit. Valige bug bounty programm, kui seda teate ja soovite välja selgitada, mille te märkamata jätsite. Valige Red Team, kui soovite testida inimesi ja protsesse, mille ülesanne on rünnet märgata. Kui te ei ole kindel, milline küsimus on teie oma, kirjeldage olukorda ja me ütleme, millest me alustaksime ja miks.