Te trzy podejścia często przedstawia się jako poziomy tego samego, jakby Red Team był lepszym testem penetracyjnym, a bug bounty tańszym. Tak nie jest. Każde z nich odpowiada na inne pytanie, a zły wybór daje precyzyjną odpowiedź na pytanie, którego nie zadajesz.
Trzy pytania
Test penetracyjny pyta: jakie podatności ma ten system? Wynajęty zespół bada uzgodniony zakres przez uzgodniony czas i raportuje wszystko, co znalazł, razem z tym, co objął badaniem. Wartość tkwi w pokryciu: wiesz, co zostało przetestowane i jak.
Bug bounty pyta: co ludzie z zewnątrz mogą znaleźć z tego, co przeoczyliśmy? Niezależni badacze przyglądają się temu, co ich interesuje, tak długo, jak chcą, i otrzymują zapłatę za zasadne znaleziska. Wartość tkwi w różnorodności i wytrwałości. Pokrycia nikt nie obiecuje.
Operacja Red Team pyta: czy atak zostałby zauważony i czy dałoby się go powstrzymać? Zespół dąży do konkretnego celu tak, jak zrobiłby to prawdziwy przeciwnik, a Twoi obrońcy o tym nie wiedzą. Wartość tkwi w tym, co operacja pokazuje o wykrywaniu i reagowaniu. Znalezienie wielu podatności nie jest celem; wystarczy dotrzeć do celu przez jedną.
Porównanie
| Kryterium | Test penetracyjny | Bug bounty | Red Team |
|---|---|---|---|
| Pytanie | Co jest podatne? | Co przeoczyliśmy? | Czy zauważymy atak? |
| Zakres | Uzgodniony, stały | Opublikowany, otwarty | Wyznaczony przez cele |
| Czas trwania | Od kilku dni do kilku tygodni | Ciągły | Od kilku tygodni do kilku miesięcy |
| Kto wie | Wszyscy | Wszyscy | Mały zespół nadzorujący |
| Pokrycie | Udokumentowane | Nie jest zapewnione | Nie jest celem |
| Płatność | Za pracę | Za zasadne znaleziska | Za pracę |
| Rezultat | Raport ze wszystkimi znaleziskami | Strumień zgłoszeń | Opis przebiegu ataku i luki w wykrywaniu |
Zwykła kolejność
Większość organizacji powinna przejść te kroki po kolei, bo każdy z nich bez poprzedniego idzie na marne.
- Test penetracyjny. Znajdź i napraw to, co wykrywa systematyczne badanie. Tego wymagają też audytorzy i klienci.
- Polityka ujawniania podatności. Opublikuj kanał zgłoszeń z zewnątrz. Kosztuje niewiele i jest podstawą wszystkiego, co następuje dalej.
- Prywatny program bug bounty. Zaproś ograniczoną grupę badaczy do zakresu, który został już przetestowany. Nagrody płaci się wtedy za to, co trudno znaleźć.
- Publiczny program bug bounty. Otwórz program, gdy w programie prywatnym dotrzymujesz czasów odpowiedzi i czasów naprawy.
- Red Team. Przetestuj wykrywanie i reagowanie, gdy podstawowe podatności są już usunięte i istnieje zespół, którego pracę można przetestować.
Zaczynanie od końca jest drogie. Publiczny program bug bounty na nieprzetestowanej aplikacji płaci wysokie nagrody za znaleziska, które test za stałą cenę dostarczyłby w pierwszych dniach. Operacja Red Team przeciwko organizacji bez monitoringu w tydzień dowodzi tego, co było wiadomo z góry.
Kiedy kolejność się zmienia
- Test nakazuje regulator. Testy penetracyjne ukierunkowane na zagrożenia (TLPT) wymagane przez DORA to ćwiczenie Red Team o określonej strukturze. Jeśli ten wymóg Cię obejmuje, pytanie nie brzmi „czy”, tylko „jak”.
- Nowa wersja produktu wychodzi co tydzień. Coroczny test opisuje system, którego już nie ma. Testy ciągłe zastępują pojedynczy projekt.
- System bezpośrednio przechowuje środki finansowe. W przypadku smart kontraktów audyt odbywa się przed wdrożeniem, a program bug bounty ze znaczącymi nagrodami startuje w dniu wdrożenia.
O co zapytać wykonawcę
- Co dokładnie zostanie objęte testem i jak mogę sprawdzić, że tak się stało?
- Kto będzie wykonywać pracę, a kto sprawdza raport?
- Co się stanie, gdy drugiego dnia zostanie znaleziona krytyczna podatność?
- Czy retest jest w cenie i do kiedy?
- Czego potrzebujecie od nas, żeby zacząć?
Wykonawca, który nie potrafi odpowiedzieć na pierwsze pytanie, sprzedaje czas, a nie pewność.
W skrócie
Wybierz test penetracyjny, gdy musisz poznać stan systemu. Wybierz bug bounty, gdy go znasz i chcesz się dowiedzieć, co Ci umknęło. Wybierz Red Team, gdy chcesz przetestować ludzi i procesy, które powinny zauważyć atak. Jeśli nie wiesz, które pytanie jest Twoje, opisz sytuację, a powiemy, od którego podejścia byśmy zaczęli i dlaczego.