Nämä kolme esitetään usein saman asian tasoina, ikään kuin Red Team olisi parempi penetraatiotesti ja bug bounty halvempi. Näin ei ole. Jokainen vastaa eri kysymykseen, ja väärä valinta antaa tarkan vastauksen kysymykseen, jota et esittänyt.
Kolme kysymystä
Penetraatiotesti kysyy: mitä haavoittuvuuksia tässä järjestelmässä on? Sopimuksella tilattu tiimi testaa sovitun laajuuden sovitussa ajassa ja raportoi kaiken, mitä se löysi, sekä sen, mitä se kattoi. Arvo on kattavuudessa: tiedät, mitä testattiin ja miten.
Bug bounty kysyy: mitä ulkopuoliset voivat löytää, mikä meiltä jäi huomaamatta? Riippumattomat tutkijat tarkastelevat sitä, mikä heitä kiinnostaa, niin kauan kuin haluavat, ja heille maksetaan pätevistä havainnoista. Arvo on monipuolisuudessa ja sinnikkyydessä. Kukaan ei lupaa kattavuutta.
Red Team -operaatio kysyy: huomaisimmeko hyökkäyksen ja voisimmeko pysäyttää sen? Tiimi tavoittelee konkreettista päämäärää niin kuin todellinen hyökkääjä tekisi, eivätkä puolustajasi tiedä siitä. Arvo on siinä, mitä operaatio paljastaa havaitsemisesta ja reagoinnista. Tavoitteena ei ole löytää paljon haavoittuvuuksia; riittää, että päämäärään päästään yhden kautta.
Rinnakkain
| Kriteeri | Penetraatiotesti | Bug bounty | Red Team |
|---|---|---|---|
| Kysymys | Mikä on haavoittuvaa? | Mitä meiltä jäi huomaamatta? | Huomaisimmeko? |
| Laajuus | Sovittu, kiinteä | Julkaistu, avoin | Määräytyy tavoitteista |
| Kesto | Päivistä viikkoihin | Jatkuva | Viikoista kuukausiin |
| Kuka tietää | Kaikki | Kaikki | Pieni ohjausryhmä |
| Kattavuus | Dokumentoitu | Ei taattu | Ei tavoite |
| Maksu | Työstä | Pätevistä havainnoista | Työstä |
| Tulos | Raportti kaikista havainnoista | Raporttien virta | Hyökkäyksen kuvaus ja havaitsemisen aukot |
Tavallinen järjestys
Useimpien organisaatioiden kannattaa ottaa nämä askeleet järjestyksessä, koska kukin menee hukkaan ilman edellistä.
- Penetraatiotesti. Löydä ja korjaa se, minkä järjestelmällinen tarkastelu löytää. Tätä myös auditoijat ja asiakkaat pyytävät.
- Haavoittuvuuksien ilmoittamiskäytäntö. Julkaise kanava, jonka kautta ulkopuoliset voivat lähettää raportteja. Se maksaa vähän, ja se on perusta kaikelle, mikä seuraa.
- Yksityinen bug bounty -ohjelma. Kutsu rajattu joukko tutkijoita ohjelmaan, jonka laajuus on jo testattu. Silloin palkkioita maksetaan siitä, mikä on vaikea löytää.
- Julkinen bug bounty -ohjelma. Avaa ohjelma, kun vastausajat ja korjausajat pitävät yksityisessä ohjelmassa.
- Red Team. Testaa havaitseminen ja reagointi, kun perustason haavoittuvuudet on poistettu ja on olemassa tiimi, jonka työtä voi testata.
Lopusta aloittaminen on kallista. Julkinen bug bounty testaamattomassa sovelluksessa maksaa suuria palkkioita havainnoista, jotka kiinteähintainen testi olisi tuottanut ensimmäisinä päivinään. Kun organisaatiolla ei ole valvontaa, Red Team -operaatio todistaa viikossa sen, mikä tiedettiin etukäteen.
Kun järjestys muuttuu
- Sääntelijä määrää testin. DORAn mukainen uhkaperusteinen tunkeutumistestaus on Red Team -harjoitus, jolla on määritelty rakenne. Jos kuulut vaatimuksen piiriin, kysymys ei ole siitä, testataanko, vaan siitä, miten.
- Tuote julkaistaan joka viikko. Vuosittainen testi kuvaa järjestelmää, jota ei enää ole. Jatkuva testaus korvaa yksittäisen toimeksiannon.
- Järjestelmä säilyttää varoja suoraan. Älysopimuksissa auditointi tehdään ennen käyttöönottoa, ja bug bounty merkittävine palkkioineen alkaa käyttöönottopäivänä.
Mitä kysyä palveluntarjoajalta
- Mitä tarkalleen katetaan ja mistä näen, että se katettiin?
- Kuka tekee työn ja kuka tarkistaa raportin?
- Mitä tapahtuu, kun kriittinen haavoittuvuus löytyy toisena päivänä?
- Sisältyykö uusintatestaus ja mihin asti?
- Mitä tarvitsette meiltä, jotta voitte aloittaa?
Palveluntarjoaja, joka ei osaa vastata ensimmäiseen kysymykseen, myy aikaa eikä varmuutta.
Lyhyesti
Valitse penetraatiotesti, kun sinun on tiedettävä järjestelmän tila. Valitse bug bounty, kun tiedät sen ja haluat selvittää, mitä sinulta jäi huomaamatta. Valitse Red Team, kun haluat testata ihmiset ja prosessit, joiden on tarkoitus huomata hyökkäys. Jos et ole varma, mikä kysymys on sinun, kuvaile tilanne, niin kerromme, mistä itse aloittaisimme ja miksi.