Bug bounty -ohjelman hallinta

Bug bounty -ohjelmasi suunnittelu, käynnistys ja hoito: käytäntö, laajuus, palkkiotaulukko, raporttien käsittely ja viestintä tutkijoiden kanssa.

Ohjelmat ja varmennus

Bug bounty -ohjelma on julkinen lupaus: raportoi haavoittuvuus näiden sääntöjen mukaan, niin sinua kohdellaan reilusti ja sinulle maksetaan. Ohjelmat epäonnistuvat, kun lupaus annetaan, ennen kuin organisaatio pystyy pitämään sen. Raportit kasautuvat vastaamattomina, duplikaatit ja skannerien tulosteet hautaavat pätevät havainnot alleen, ja tutkijat siirtyvät ohjelmiin, joissa vastataan.

Tunnemme ohjelmat tutkijan näkökulmasta, koska etsimme niistä haavoittuvuuksia itsekin. Valmistelemme ohjelmasi niin, että se houkuttelee haluamiasi ihmisiä: laajuus, joka on heidän aikansa arvoinen, säännöt, jotka suojaavat heitä, palkkiot, jotka vastaavat vaikutusta, ja vastaukset, jotka tulevat luvatussa ajassa.

01Laajuus

Mitä testaamme

  • Valmiuden arviointi: voidaanko tunnetut ongelmat korjata, ennen kuin tutkijat löytävät ne
  • Ohjelman käytäntö: testauksen säännöt, rajaukset, julkistamisen ehdot, safe harbour
  • Laajuuden määrittely ja vaiheittainen laajentaminen yksityisestä ohjelmasta julkiseen
  • Palkkiotaulukko, joka on sidottu vakavuuteen ja kohteen arvoon
  • Alustan valinta tai oma ohjelma, jos alustaa ei haluta
  • Raporttien käsittely: toistaminen, duplikaattien karsinta, vakavuuden luokittelu, automaattisesti tuotettujen raporttien suodatus
  • Viestintä tutkijoiden kanssa, myös vakavuutta ja palkkiota koskevat erimielisyydet
  • Luovutus kehitykselle: tiketit, joissa on toistamisen vaiheet ja korjausohjeet
  • Mittarit: vastausaika, korjausaika, palkkiokulut, raporttien laatu

02Toimintatapa

Miten työ tehdään

  1. Valmius

    Ennen kuin mitään julkistetaan, testaamme laajuuden itse. Ongelmat, jotka kuka tahansa tutkija löytäisi ensimmäisellä viikolla, korjataan ensin, jotta palkkioita maksetaan siitä, mitä on vaikea löytää.

  2. Suunnittelu

    Käytäntö, laajuus ja palkkiotaulukko laaditaan yhdessä tietoturva-, lakiasiain- ja taloustiimiesi kanssa. Safe harbour -lauseke noudattaa tutkijayhteisön tunnustamaa sanamuotoa.

  3. Yksityinen käynnistys

    Ohjelma avataan rajatulle joukolle kutsuttuja tutkijoita. Prosesseja säädetään, kun raporttien määrä on vielä hallittavissa.

  4. Toiminta

    Käsittelemme jokaisen raportin: toistamme sen, luokittelemme sen ja välitämme vahvistetut havainnot kehittäjillesi. Tutkijat saavat vastauksen käytännössä ilmoitetussa ajassa.

  5. Laajentaminen

    Laajuus ja osallistujajoukko kasvavat, kun luvut osoittavat organisaation pysyvän tahdissa: vastausajat pitävät, korjaukset valmistuvat, budjetti on hallinnassa.

Menetelmät

03

Mitä saat

  • Julkaisuvalmis ohjelman käytäntö, laajuus ja palkkiotaulukko
  • Käsittelymenettely vakavuuskriteereineen ja vastausaikoineen
  • Vahvistetut havainnot tiketteinä tikettijärjestelmässäsi
  • Kuukausiraportti: raportit, pätevien raporttien osuus, vastaus- ja korjausajat, kulut
  • Johdon yhteenveto
  • Tekninen raportti: jokainen havainto todisteineen, CVSS 4.0 -vektoreineen, CWE-luokkineen ja korjauksineen
  • Tulosten läpikäynti teknisen tiimisi kanssa
  • Yksi uusintatestaus jokaiselle havainnolle 60 päivän kuluessa raportin toimittamisesta
  • Testaustodistus uusintatestauksen jälkeen

04

Mitä tarvitsemme sinulta

  • Nimetty ohjelman omistaja, jolla on päätösvalta laajuudesta ja budjetista
  • Kehityksen yhteyshenkilö, joka ottaa korjaukset vastaan ja aikatauluttaa ne
  • Palkkiobudjetti ja maksuprosessi, joka toimii yli rajojen
  • Käytännön ja safe harbour -lausekkeen juridinen läpikäynti

05Standardit

Menetelmän taustalla olevat standardit

06Kysymykset

Kysymyksiä tästä palvelusta

Mitä alustaa meidän kannattaa käyttää?

Se riippuu siitä, missä tutkijasi ovat, mitä oikeusjärjestyksiä ja maksureittejä tarvitset ja kuinka suuren osan ohjelman hoidosta haluat alustan kantavan. Yksi vaihtoehdoista on oma alustamme. Vertaamme sitä muihin samoin vaatimuksin, kerromme tämän suoraan emmekä ota provisiota miltään muulta alustalta.

Etsittekö haavoittuvuuksia ohjelmista, joita hallinnoitte?

Emme. Ohjelman hallinnointi ja palkkioiden ansaitseminen samasta ohjelmasta ovat eturistiriita. Asiantuntijamme eivät lähetä raportteja ohjelmiin, joita hoidamme tai joita olemme valmistelleet.

Olemmeko valmiita julkiseen ohjelmaan?

Jos penetraatiotestiä ei ole tehty, ette ole. Aloita testillä ja yksityisellä ohjelmalla. Jos julkinen ohjelma käynnistetään testaamattomalle laajuudelle, se maksaa suuria palkkioita havainnoista, jotka kiinteähintainen arviointi olisi tuottanut.

Miten käsittelette tekoälytyökaluilla tuotettuja raportteja?

Jokainen raportti toistetaan, ennen kuin se hyväksytään. Raportti, jota ei voida toistaa, suljetaan perusteluineen riippumatta siitä, kuka tai mikä sen kirjoitti. Käytäntö kertoo tämän, mikä jo sinänsä vähentää tällaisten raporttien lähettämistä.

08Pyyntö

Kerro, mitä pitää testata

  • Verkkosivuston tarkastus maksutta
  • Vastaus 1 työpäivän kuluessa
  • NDA ennen teknisiä yksityiskohtia
  • Kiinteä hinta maksullisissa toimeksiannoissa
  • Ei sitoumuksia

Pyydä arviointia

Kuvaile järjestelmät ja tavoite. Asiakaspäällikkö vastaa 1 työpäivän kuluessa, esittää tarkentavia kysymyksiä ja kertoo seuraavan vaiheen.

Kenelle vastaamme

Vastaamme tähän osoitteeseen, ellet valitse toista kanavaa.

Yksityinen elinkeinonharjoittaja kirjoittaa oman nimensä.

Toivottu yhteyskanava
Mitä arvioidaan
Kiinnostavat palvelut

Valitse kaikki sopivat.

Maksuton tarkastus

Tarkastamme verkkosivustosi maksutta

Jos emme löydä ongelmia, saat myös raportin maksutta. Maksat raportista vain, jos löydämme ongelmia, ja sen hinta riippuu niiden määrästä ja vakavuudesta.

Maksuttoman verkkosivuston tietoturvatarkastuksen ehdot

Sovellusten tietoturva

Infrastruktuuri ja pilvi

Hyökkäyssimulaatiot

Tekoäly, Web3 ja kryptografia

Ohjelmat ja varmennus

Sovellusten tietoturva

Maksuton verkkosivuston tietoturvatarkastus

Tarkastelemme verkkosivustoasi ulkopuolelta samalla tavalla kuin hyökkääjä ja tarkastamme, voiko sille murtautua: heikot asetukset, vanhentuneet ohjelmistot, näkyvillä olevat tiedostot, turvattomat lomakkeet. Tarkastus on maksuton.

Sovellusten tietoturva

Verkkosovellusten penetraatiotestaus

Yritämme murtautua verkkosovellukseesi niin kuin todellinen hyökkääjä: kirjautua muiden ihmisten tileille, lukea muiden asiakkaiden tietoja, muuttaa hintoja tai tilauksia. Saat tietää, mikä on mahdollista, ennen kuin rikolliset saavat sen selville.

Sovellusten tietoturva

API-tietoturvatestaus

API-rajapinta on kanava, jonka kautta sovelluksesi, verkkosivustosi ja kumppanisi vaihtavat tietoja palvelimiesi kanssa. Testaamme, voiko kukaan sen kautta lukea tai muuttaa tietoja, jotka eivät kuulu hänelle.

Sovellusten tietoturva

Mobiilisovellusten penetraatiotestaus

Tutkimme iOS- tai Android-sovelluksesi ja sen taustalla olevat palvelimet: mitä sovellus säilyttää puhelimessa, mitä siitä voidaan kaivaa esiin ja voiko sen pyyntöjä peukaloida.

Sovellusten tietoturva

Lähdekoodin tietoturvakatselmointi

Asiantuntijamme lukevat tuotteesi lähdekoodin ja löytävät virheet, jotka johtavat murtoon, myös ne, joita ei näe ulkopuolelta.

Infrastruktuuri ja pilvi

Pilven ja Kubernetesin tietoturva-arviointi

Selvitämme, miten pilviympäristösi (AWS, Azure, Google Cloud, Kubernetes) on määritetty: kenellä on pääsy mihinkin, mitkä tiedot ovat avoimia internetiin ja kuinka pitkälle hyökkääjä pääsee ensimmäisen virheen jälkeen.

Infrastruktuuri ja pilvi

Infrastruktuurin penetraatiotestaus

Testaamme palvelimesi ja toimistoverkkosi ulkoa ja sisältä: pääseekö hyökkääjä sisään ja ulottuuko hän sen jälkeen kirjanpitojärjestelmään, sähköpostiin tai varmuuskopioihin.

Infrastruktuuri ja pilvi

Ulkoisen hyökkäyspinnan arviointi

Löydämme kaiken, mitä yrityksestäsi näkyy internetiin, myös sen, mikä on unohtunut: vanhat verkkosivustot, testipalvelimet, vuotaneet salasanat. Sitten näytämme, mihin niistä voi hyökätä.

Infrastruktuuri ja pilvi

CI/CD:n ja toimitusketjun tietoturva

Selvitämme reitin, jonka koodisi kulkee kehittäjältä asiakkaalle: koontipalvelimet, kolmansien osapuolten kirjastot, pääsyavaimet. Se, joka hallitsee tätä reittiä, hallitsee tuotettasi.

Hyökkäyssimulaatiot

Red Team -operaatiot

Täysimittainen harjoitus. Tiimimme toimii kuin todellinen hyökkääjä, jolla on tavoite, esimerkiksi päästä asiakastietoihin, ja näet, huomaako puolustuksesi sen ja pysäyttääkö se hyökkäyksen.

Hyökkäyssimulaatiot

Purple Team -harjoitukset

Hyökkääjämme ja puolustajasi työskentelevät rinnakkain: näytämme hyökkäystekniikan, tiimisi tarkistaa, näkeekö se sen, ja valvonnan aukot suljetaan saman tien.

Hyökkäyssimulaatiot

Käyttäjän manipuloinnin arviointi

Testaamme ihmisiä, emme koneita: tietojenkalasteluviestejä, puheluita ja pikaviestejä, joilla hyökkääjät hankkivat salasanoja. Saat tietää, kuinka moni työntekijä joutuisi harhaan johdetuksi ja mitä pitää kouluttaa.

Tekoäly, Web3 ja kryptografia

Tekoälyn ja LLM-sovellusten tietoturvatestaus

Jos tuotteessasi on chatbot tai muu tekoälymalli, selvitämme, voiko sen suostutella paljastamaan luottamuksellisia tietoja, rikkomaan omia sääntöjään tai toimimaan jonkun toisen puolesta.

Tekoäly, Web3 ja kryptografia

Älysopimusten auditointi

Ennen kuin älysopimus hallinnoi rahaa, etsimme sen koodista virheitä, joiden avulla joku voisi nostaa tai jäädyttää varat. Käyttöönoton jälkeen tällaisia virheitä ei voi korjata.

Tekoäly, Web3 ja kryptografia

Kryptografian katselmointi

Selvitämme, miten tuotteesi salaa tietoja ja suojaa avaimia: onko algoritmit valittu oikein ja käytetäänkö niitä oikein. Virhe tässä tekee salauksesta hyödyttömän.

Ohjelmat ja varmennus

Bug bounty -ohjelman hallinta

Bug bounty on ohjelma, jossa riippumattomat tutkijat etsivät haavoittuvuuksia tuotteestasi ja saavat palkkion jokaisesta löytämästään. Käynnistämme ja hoidamme tällaisen ohjelman puolestasi.

Ohjelmat ja varmennus

Haavoittuvuuksien ilmoitusohjelma (VDP)

Julkinen sivu ja menettely, jotka kertovat tutkijoille, miten he voivat ilmoittaa haavoittuvuudesta sinulle turvallisesti. Ilman niitä raportit katoavat tai saapuvat uhkausten muodossa. Rakennamme prosessin ja käsittelemme saapuvat raportit.

Ohjelmat ja varmennus

Jatkuva penetraatiotestaus

Yhden vuosittaisen testin sijaan testaamme tuotteesi jokaisen merkittävän muutoksen ympäri vuoden, jotta uusi haavoittuvuus ei odota löytämistään kuukausia.

Ohjelmat ja varmennus

Compliance-penetraatiotestaus

Penetraatiotesti, joka järjestetään niin, että auditoija, viranomainen tai suuri asiakas hyväksyy sen raportin: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Kiinnostavat palvelut

En ole vielä varma

Valitse tämä, jos et tiedä, minkä palvelun tarvitset. Kuvaile tehtävä omin sanoin, niin asiantuntija ehdottaa palvelua vastauksessaan.

Verkkosivuston tai tärkeimmän testattavan järjestelmän verkkotunnus tai URL-osoite, esimerkiksi app.example.com.

Mitä pitää testata, miksi juuri nyt ja onko määräaikaa tai compliance-vaatimusta. Ei salasanoja, avaimia eikä haavoittuvuuksien yksityiskohtia.

Vahvistukset

Älä lähetä tällä lomakkeella kirjautumistietoja, avaimia tai haavoittuvuuden yksityiskohtia. Suojatusta kanavasta sovitaan ensimmäisen vastauksen jälkeen.

Automaattinen väärinkäyttötarkistus