De tre presenteras ofta som nivåer av samma sak, som om ett Red Team vore ett bättre penetrationstest och en bug bounty ett billigare. Så är det inte. Var och en svarar på en egen fråga, och fel val ger ett exakt svar på en fråga som du inte ställde.
Tre frågor
Ett penetrationstest frågar: vilka sårbarheter har det här systemet? Ett anlitat team granskar en överenskommen omfattning under en överenskommen tid och rapporterar allt det hittade, tillsammans med vad det täckte. Värdet ligger i täckningen: du vet vad som testades och hur.
En bug bounty frågar: vad kan utomstående hitta som vi har missat? Oberoende säkerhetsforskare tittar på det som intresserar dem, så länge de vill, och får betalt för giltiga fynd. Värdet ligger i mångfalden och uthålligheten. Ingen lovar täckning.
En Red Team-operation frågar: skulle vi märka en attack, och skulle vi kunna stoppa den? Ett team arbetar mot ett konkret mål på samma sätt som en verklig angripare skulle göra, medan dina försvarare inte vet om det. Värdet ligger i vad operationen visar om detektion och respons. Att hitta många sårbarheter är inte syftet. Det räcker att nå målet genom en enda.
Sida vid sida
| Kriterium | Penetrationstest | Bug bounty | Red Team |
|---|---|---|---|
| Fråga | Vad är sårbart? | Vad har vi missat? | Skulle vi märka det? |
| Omfattning | Överenskommen, fast | Publicerad, öppen | Definieras av målen |
| Varaktighet | Dagar till veckor | Löpande | Veckor till månader |
| Vem som vet | Alla | Alla | En liten kontrollgrupp |
| Täckning | Dokumenterad | Inte garanterad | Inte syftet |
| Betalning | För arbetet | För giltiga fynd | För arbetet |
| Resultat | Rapport med alla fynd | Ett flöde av rapporter | Attackförlopp och luckor i detektionen |
Den vanliga ordningen
De flesta organisationer bör ta de här stegen i ordning, eftersom vart och ett är bortkastat utan det som kommer före.
- Penetrationstest. Hitta och åtgärda det som en systematisk granskning hittar. Det är också vad revisorer och kunder frågar efter.
- Policy för sårbarhetsrapportering. Publicera en kanal för rapporter utifrån. Det kostar lite och är grunden för allt som följer.
- Privat bug bounty. Bjud in en begränsad grupp säkerhetsforskare till en omfattning som redan har testats. Belöningarna betalas då ut för det som är svårt att hitta.
- Offentlig bug bounty. Öppna programmet när svarstiderna och åtgärdstiderna håller i det privata programmet.
- Red Team. Testa detektion och respons när de grundläggande sårbarheterna är borta och det finns ett team vars arbete kan testas.
Att börja i slutet är dyrt. En offentlig bug bounty på en otestad applikation betalar höga belöningar för fynd som ett test till fast pris hade levererat under sina första dagar. En Red Team-operation mot en organisation utan övervakning bevisar på en vecka det som var känt i förväg.
När ordningen ändras
- En tillsynsmyndighet föreskriver testet. Hotbildsstyrd penetrationstestning enligt DORA är en Red Team-övning med en fastställd struktur. Om du omfattas är frågan inte om, utan hur.
- Produkten släpps varje vecka. Ett årligt test beskriver ett system som inte längre finns. Kontinuerlig testning ersätter det enskilda uppdraget.
- Systemet förvaltar medel direkt. För smarta kontrakt kommer granskningen före driftsättningen, och en bug bounty med betydande belöningar startar samma dag som driftsättningen.
Vad du ska fråga en leverantör
- Vad exakt kommer att täckas, och hur ser jag att det gjordes?
- Vem utför arbetet, och vem granskar rapporten?
- Vad händer när en kritisk sårbarhet hittas den andra dagen?
- Ingår ett omtest, och fram till när?
- Vad behöver ni från oss för att börja?
En leverantör som inte kan svara på den första frågan säljer tid, inte visshet.
Kort sagt
Välj penetrationstestet när du behöver veta i vilket skick ett system är. Välj bug bounty när du vet det och vill ta reda på vad du har missat. Välj Red Team när du vill testa de människor och processer som ska märka något. Om du inte är säker på vilken fråga som är din, beskriv situationen, så säger vi vilken vi skulle börja med och varför.