Šie trys būdai dažnai pateikiami kaip to paties dalyko lygiai: tarsi „Red Team“ operacija būtų geresnis įsilaužimų testas, o „bug bounty“ programa – pigesnė jo atmaina. Taip nėra. Kiekvienas jų atsako į kitą klausimą, o netinkamas pasirinkimas duoda tikslų atsakymą į klausimą, kurio neuždavėte.
Trys klausimai
Įsilaužimų testas klausia: kokių pažeidžiamumų turi ši sistema? Pagal sutartį dirbanti komanda suderintą laiką tiria suderintą apimtį ir praneša apie viską, ką rado, kartu nurodydama, ką patikrino. Vertė – aprėptis: žinote, kas ir kaip buvo testuota.
„Bug bounty“ programa klausia: ką žmonės iš išorės gali rasti, ko mes nepastebėjome? Nepriklausomi tyrėjai tiria tai, kas jiems įdomu, tiek laiko, kiek nori, ir gauna atlygį už pagrįstus radinius. Vertė – tyrėjų įvairovė ir atkaklumas. Aprėpties niekas nežada.
„Red Team“ operacija klausia: ar pastebėtume ataką ir ar galėtume ją sustabdyti? Komanda siekia konkretaus tikslo taip, kaip jo siektų tikras priešininkas, o jūsų gynėjai apie tai nežino. Vertė – tai, ką operacija parodo apie aptikimą ir reagavimą. Rasti daug pažeidžiamumų nėra tikslas; pakanka pasiekti tikslą pasinaudojus vienu.
Palyginimas
| Kriterijus | Įsilaužimų testas | Bug bounty | Red Team |
|---|---|---|---|
| Klausimas | Kas pažeidžiama? | Ko nepastebėjome? | Ar pastebėtume? |
| Apimtis | Suderinta, fiksuota | Paskelbta, atvira | Nustatoma pagal tikslus |
| Trukmė | Nuo dienų iki savaičių | Nuolat | Nuo savaičių iki mėnesių |
| Kas žino | Visi | Visi | Nedidelė kontrolinė grupė |
| Aprėptis | Dokumentuojama | Negarantuojama | Nėra tikslas |
| Mokėjimas | Už darbą | Už pagrįstus radinius | Už darbą |
| Rezultatas | Ataskaita su visais radiniais | Pranešimų srautas | Atakos aprašymas ir aptikimo spragos |
Įprasta tvarka
Daugumai organizacijų verta žengti šiuos žingsnius iš eilės, nes be ankstesnio žingsnio kiekvienas kitas nueina perniek.
- Įsilaužimų testas. Rasti ir ištaisyti tai, ką randa sistemingas tyrimas. To paties prašo ir auditoriai bei klientai.
- Pažeidžiamumų atskleidimo politika. Paskelbti kanalą pranešimams iš išorės. Tai kainuoja nedaug ir yra pagrindas viskam, kas bus toliau.
- Privati „bug bounty“ programa. Pakviesti ribotą tyrėjų grupę į jau testuotą apimtį. Tada atlygiai mokami už tai, ką sunku rasti.
- Vieša „bug bounty“ programa. Atverti programą, kai privačioje programoje laikomasi atsakymo ir ištaisymo terminų.
- „Red Team“ operacija. Patikrinti aptikimą ir reagavimą, kai pagrindiniai pažeidžiamumai pašalinti ir yra komanda, kurios darbą galima patikrinti.
Pradėti nuo pabaigos brangu. Vieša „bug bounty“ programa netestuotai taikomajai programai moka didelius atlygius už radinius, kuriuos fiksuotos kainos testas būtų pateikęs per pirmąsias dienas. „Red Team“ operacija prieš organizaciją, kurioje nėra stebėsenos, per savaitę įrodo tai, kas buvo žinoma iš anksto.
Kada tvarka keičiasi
- Testą nustato reguliuotojas. Grėsmėmis pagrįstas įsilaužimų testavimas pagal DORA yra nustatytos struktūros „Red Team“ pratybos. Jei reikalavimas jums taikomas, klausimas ne ar jį atlikti, o kaip.
- Nauja produkto versija išleidžiama kas savaitę. Kasmetinis testas aprašo sistemą, kurios jau nebėra. Vienkartinį projektą pakeičia nuolatinis testavimas.
- Sistema tiesiogiai laiko lėšas. Išmaniųjų sutarčių auditas atliekamas prieš jas įdiegiant, o „bug bounty“ programa su reikšmingais atlygiais pradedama įdiegimo dieną.
Ko paklausti paslaugų teikėjo
- Kas tiksliai bus patikrinta ir kaip matysiu, kad tai buvo patikrinta?
- Kas atliks darbą ir kas peržiūri ataskaitą?
- Kas nutinka, jei antrą dieną randamas kritinio pavojingumo pažeidžiamumas?
- Ar pakartotinis testavimas įtrauktas ir iki kada?
- Ko jums reikia iš mūsų, kad galėtumėte pradėti?
Paslaugų teikėjas, negalintis atsakyti į pirmąjį klausimą, parduoda laiką, o ne saugumo užtikrinimą.
Trumpai
Rinkitės įsilaužimų testą, kai reikia žinoti sistemos būklę. Rinkitės „bug bounty“ programą, kai būklę žinote ir norite sužinoti, ko nepastebėjote. Rinkitės „Red Team“ operaciją, kai norite patikrinti žmones ir procesus, kurie turėtų pastebėti ataką. Jei nežinote, kuris klausimas jūsų, aprašykite situaciją ir pasakysime, nuo ko pradėtume ir kodėl.