🛡 Защищенность ресурсов в эпоху глобального киберпротивостояния играет важную роль. Объективно и достоверно оценить защиту бизнеса помогают программы bug bounty.
Российский рынок bug bounty активно формируется. Отечественные компании готовы платить багхантерам от нескольких десятков до сотен тысяч рублей за найденную уязвимость. В отдельных случаях выплаты достигают 1 млн рублей и более.
Например, средняя выплата за критически опасную уязвимость на нашей платформе Standoff 365 Bug Bounty составляет 420 тысяч рублей, что сопоставимо с выплатами по миру. А за пять месяцев работы платформы участникам было выплачено более 3 млн рублей.
📈 Главным драйвером развития bug bounty в России могут стать госсектор и организации критической инфраструктуры — для них это способ проверить, возможна ли реализация недопустимых событий, которые могут привести к непоправимым последствиям, в их информационных системах.
🪲🔍 Мы проанализировали крупные и активные платформы bug bounty по всему миру и выяснили в каких отраслях наиболее востребованы услуги независимых исследователей, какие вознаграждения выплачивают компании и в каких регионах больше всего bug-bounty-платформ.
Подробнее — на карточках, а также в нашем полном исследовании.
#PositiveTechnologies #Standoff365 #BugBounty
Российский рынок bug bounty активно формируется. Отечественные компании готовы платить багхантерам от нескольких десятков до сотен тысяч рублей за найденную уязвимость. В отдельных случаях выплаты достигают 1 млн рублей и более.
Например, средняя выплата за критически опасную уязвимость на нашей платформе Standoff 365 Bug Bounty составляет 420 тысяч рублей, что сопоставимо с выплатами по миру. А за пять месяцев работы платформы участникам было выплачено более 3 млн рублей.
📈 Главным драйвером развития bug bounty в России могут стать госсектор и организации критической инфраструктуры — для них это способ проверить, возможна ли реализация недопустимых событий, которые могут привести к непоправимым последствиям, в их информационных системах.
🪲🔍 Мы проанализировали крупные и активные платформы bug bounty по всему миру и выяснили в каких отраслях наиболее востребованы услуги независимых исследователей, какие вознаграждения выплачивают компании и в каких регионах больше всего bug-bounty-платформ.
Подробнее — на карточках, а также в нашем полном исследовании.
#PositiveTechnologies #Standoff365 #BugBounty
🧑💻 Наем независимых белых хакеров для защиты бизнеса уже стал нормой в мировой практике и в российских публичных многопользовательских сервисах — банках, e-commerce и IT-компаниях. Но для большинства организаций в России это все еще новый опыт.
🪲🔍 Программы bug bounty позволяют объективно и достоверно оценить защиту компаний, а также сформировать доверие к новым продуктам и сервисам. Если вы уже решили открыто, доверительно работать с багхантерами над повышением безопасности своих клиентов, то оценка бюджета — необходимый и важный этап. Подробнее об этом читайте в статье Ъ «Баг на длинную дистанцию».
💾 Сохраните наши короткие карточки о способах оценки бюджета bug bounty: эти способы не раз доказали свою эффективность.
#PositiveTechnologies #Standoff365 #BugBounty
🪲🔍 Программы bug bounty позволяют объективно и достоверно оценить защиту компаний, а также сформировать доверие к новым продуктам и сервисам. Если вы уже решили открыто, доверительно работать с багхантерами над повышением безопасности своих клиентов, то оценка бюджета — необходимый и важный этап. Подробнее об этом читайте в статье Ъ «Баг на длинную дистанцию».
💾 Сохраните наши короткие карточки о способах оценки бюджета bug bounty: эти способы не раз доказали свою эффективность.
#PositiveTechnologies #Standoff365 #BugBounty
На первом этапе в проекте примут учаcтие Госуслуги и единая система идентификации и аутентификации (ЕСИА)
Цель проекта — отследить логику и пути взлома, применяемые этичными хакерами, и использовать полученную информацию для усиления защищенности госинформсистем.
💬 «Мы убеждены, что наше сотрудничество с Минцифры докажет и другим государственным организациям эффективность багбаунти в обеспечении безопасности любых онлайн-систем», — сказал Ярослав Бабин, директор продукта Standoff 365.
#Standoff365
Please open Telegram to view this post
VIEW IN TELEGRAM
🏆 Платформа Standoff 365, разработанная Positive Technologies, стала лауреатом премии «RB Digital Awards — 2023» в номинации «кибербезопасность».
Премия ежегодно выдается компаниям, которые используют новые технологии в бизнесе.
👀 Платформа по поиску уязвимостей и путей реализации недопустимых событий Standoff 365 Bug Bounty была запущена в мае прошлого года. По числу участников и программ она стала лидером среди российских аналогов: на ней зарегистрировалось уже более 3500 человек и было запущено 44 программы.
🕵️ В июле на платформе Standoff 365 был запущен киберполигон, на котором участники могут исследовать копии IT-систем из самых разных отраслей и совершенствовать свое мастерство в любое время.
💬 «Мы рады, что жюри высоко оценило нашу платформу. Спасибо команде Standoff, которая в такие короткие сроки смогла реализовать такой масштабный проект, который позволяет любой компании на практике проверить свою защищенность. И спасибо всем этичным хакерам за их огромную работу и вклад в развитие проекта», — отметил Ярослав Бабин, директор продукта Standoff 365.
#PositiveTechnologies #Standoff365
Премия ежегодно выдается компаниям, которые используют новые технологии в бизнесе.
👀 Платформа по поиску уязвимостей и путей реализации недопустимых событий Standoff 365 Bug Bounty была запущена в мае прошлого года. По числу участников и программ она стала лидером среди российских аналогов: на ней зарегистрировалось уже более 3500 человек и было запущено 44 программы.
🕵️ В июле на платформе Standoff 365 был запущен киберполигон, на котором участники могут исследовать копии IT-систем из самых разных отраслей и совершенствовать свое мастерство в любое время.
💬 «Мы рады, что жюри высоко оценило нашу платформу. Спасибо команде Standoff, которая в такие короткие сроки смогла реализовать такой масштабный проект, который позволяет любой компании на практике проверить свою защищенность. И спасибо всем этичным хакерам за их огромную работу и вклад в развитие проекта», — отметил Ярослав Бабин, директор продукта Standoff 365.
#PositiveTechnologies #Standoff365
Успеть сорвать куш и сделать сервисы безопаснее можно на сайте платформы.
Всего на Standoff 365 Bug Bounty зарегистрировано 5700 исследователей, они сдали 2200 отчетов и получили более 32 миллионов рублей вознаграждений.
#Standoff365
Please open Telegram to view this post
VIEW IN TELEGRAM
Грамотная и четкая стратегия взаимодействия с исследователями создает положительную репутацию компании
На основе нашего исследования поведения и мотивации багхантеров мы подготовили несколько рекомендаций, которые позволят вашей организации провести успешную багбаунти-программу.
Подробнее — на карточках
#PositiveTechnologies #Standoff365
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Пора ли вашей команде защитников выходить на киберполигон или пока можно ограничиться командно-штабными учениями, рассказала в своей колонке Forbes Елена Молчанова, бизнес-лидер киберполигона Standoff 365.
Чем поможет киберполигон:
🔸 Учения на киберполигоне, таком как Standoff 365, дают понять, чего не хватает службе ИБ.
🔸 Здесь можно протестировать защищенность фрагментов собственной инфраструктуры.
🔸 А еще — познакомиться с актуальными и нетривиальными техниками хакеров.
🔸 И, конечно, попробовать разные классы продуктов ИБ.
Обо всем этом — в статье.
#PositiveЭксперты #Standoff365
Please open Telegram to view this post
VIEW IN TELEGRAM
Впрочем, и сейчас багхантеры иногда тоже ломают замки — только цифровые. Этичные хакеры давно вышли из «серой» зоны и переквалифицировались в исследователей кибербезопасности, сотрудничающих со специальными платформами или напрямую с компаниями.
О том, почему некоторые компании боятся выходить на багбаунти, как менялись отношения между хакерами, государством и бизнесом и чем может грозить игнорирование уже найденных уязвимостей, читайте в материале «Ведомостей».
#Standoff365 #PositiveЭксперты
Please open Telegram to view this post
VIEW IN TELEGRAM
Правильный ответ:
Читайте и задавайте вопросы в комментариях, если что-то осталось непонятным. С удовольствием все объясним.
#Standoff365
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Просто ли выйти на багбаунти, и как к этому подготовиться, рассказал РБК Анатолий Иванов, руководитель направления багбаунти Standoff 365.
В его инструкции подробнее о том:
— что нужно сделать в рамках подготовки;
— как определиться с бюджетом
— что выбрать: выходить на багбаунти-платформу, такую как Standoff 365, или готовить и объявлять программу самим;
— что исследовать: сейчас становятся популярны багбаунти-программы нового типа, нацеленные на выявление всей цепочки недопустимого для организации события.
Читайте и задавайте вопросы, если они останутся.
#Standoff365
Please open Telegram to view this post
VIEW IN TELEGRAM
В феврале этого года на платформе Standoff 365 Bug Bounty появилась легальная возможность исследовать безопасность Госуслуг и ЕСИА. Ну, не только у нас 😏
Минцифры поделилось результатами работы программы на всех багбаунти-платформах: всего было выявлено 37 уязвимостей, за которые исследователи безопасности получили 1,95 млн рублей в качестве вознаграждения.
А мы расскажем о результатах на нашей платформе:
👾 Багхантеры сдали 88 отчетов, из них было принято 18.
⚠️ Один отчет — о критически опасной уязвимости, два — об уязвимостях высокого уровня.
🤑 По программе было выплачено 780 тыс. рублей.
Сегодня на Standoff 365 Bug Bounty зарегистрировано 6700 этичных хакеров, всего было сдано 3295 отчетов по 48 программам. А с момента запуска платформы багхантеры стали богаче на 57 млн рублей.
Начать зарабатывать и делать компании безопаснее
@Positive_Technologies
#Standoff365
Минцифры поделилось результатами работы программы на всех багбаунти-платформах: всего было выявлено 37 уязвимостей, за которые исследователи безопасности получили 1,95 млн рублей в качестве вознаграждения.
А мы расскажем о результатах на нашей платформе:
👾 Багхантеры сдали 88 отчетов, из них было принято 18.
⚠️ Один отчет — о критически опасной уязвимости, два — об уязвимостях высокого уровня.
🤑 По программе было выплачено 780 тыс. рублей.
Сегодня на Standoff 365 Bug Bounty зарегистрировано 6700 этичных хакеров, всего было сдано 3295 отчетов по 48 программам. А с момента запуска платформы багхантеры стали богаче на 57 млн рублей.
Начать зарабатывать и делать компании безопаснее
@Positive_Technologies
#Standoff365
Количество размещенных программ увеличилось с 2 до 53 и продолжает расти. Больше всего их от организаций из IT-сектора (38%), госучреждений (17%) и образовательных платформ (11%). В список участников входят Rambler&Co, VK, Госуслуги, «Одноклассники», «Тинькофф» и многие другие.
👨💻 С момента открытия на платформе зарегистрировались 7 537 исследователей безопасности, и с каждым днем их становится больше.
Всего багхантеры отправили 1479 отчетов, из которых 10% (152) были с критически опасными уязвимостями и 19% (287) — с высокой степенью опасности.
💰 Размер баунти за уязвимость — от 9 тысяч до 3 млн рублей, вознаграждение зависит не только от уровня опасности, но и от компании: ее доходов, масштаба, информации, с которой она работает.
«Мы отмечаем, что уровень выплат на зарубежных платформах сопоставим с аналогичными программами на Standoff 365 Bug Bounty. Например, на платформе HackerOne вознаграждения могут достигать 20 тыс. долларов, в зависимости от компании — участника программы», — комментирует Григорий Прохоров, аналитик исследовательской группы департамента аналитики Positive Technologies.
Общая сумма вознаграждений, полученных этичными хакерами по всем программам с мая 2022 года, — более 54 млн рублей. Больше всего по своим программам хакерам выплатили компании из финансовой и IT-отрасли. На них суммарно приходится 81% вознаграждений, несмотря на то что количественно они представлены лишь в 44% программ.
Мы провели два закрытых мероприятия Standoff Hacks для лучших багхантеров, во время которых они заработали почти 11,5 млн рублей на уязвимостях.
🧐 Ну и, наконец, среди существующих в России платформ багбаунти мы стали лучшими по ряду характеристик!
И все это — за полтора года. То ли еще будет! Подробности ищите в аналитической статье на сайте.
#Standoff365
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
Теперь 7700 багхантеров, зарегистрированных на платформе, помогут маркетплейсу проверить безопасность его сервисов. Это очень важно, поскольку, согласно нашим исследованиям, утечки в ритейле часто характеризуются большим объемом скомпрометированных данных, и проблема будет только усугубляться.
К слову, 74% атак первых трех кварталов текущего года, направленных на организации сферы торговли, привели к утечкам конфиденциальных данных — прежде всего персональных (49%) и учетных (16%). Чаще всего в таких атаках злоумышленники прибегали к использованию ВПО (48%), эксплуатации уязвимостей на внешнем периметре (45%) и социальной инженерии (29%).
Это не первый опыт сотрудничества ритейл-платформы со Standoff 365: исследователи безопасности уже тестировали сервисы Wildberries во время Standoff Hacks в Сочи в августе этого года (пытались взломать умный замок ПВЗ). Тогда компания выплатила им более 4 млн рублей.
В скоуп программы входят все ресурсы компании, включая сервисы для покупателей, продавцов, курьеров, а также для сотрудников складов и пунктов выдачи заказов. За найденные уязвимости багхантеры могут получить до 250 000 рублей вознаграждения.
Подробно изучить условия программы и начать багхантить можно на сайте Standoff 365 Bug Bounty.
#Standoff365
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
Такой способ есть: создать собственную программу багбаунти, разместить ее в открытом доступе (например, на специальной платформе, такой как Standoff 365 Bug Bounty) и выплачивать белым хакерам вознаграждение за каждую найденную проблему.
Сегодня багбаунти — уже не эксперимент, а рабочий метод тестирования инфраструктуры (ее части или копии) для компаний любого размера и из любых отраслей. Более того, госсектор задает тренд: в этом году Минцифры предлагает багхантерам до 1 млн рублей за уязвимости, найденные в одном из девяти сервисов электронного правительства.
Этот способ проверки инфраструктуры на прочность популярен у IT-компаний, онлайн-сервисов, компаний в сфере услуг, торговли и финансовых организаций, но мы ожидаем, что интерес к багбаунти в 2024 году будет расти.
Почему это важно, сколько стоит и чем багхантеры (они же исследователи безопасности или белые хакеры) могут помочь вашей компании, разобрался и написал «Коммерсантъ».
#Standoff365
Please open Telegram to view this post
VIEW IN TELEGRAM
Мы первыми среди аналогичных российских площадок начинаем выплачивать вознаграждения исследователям безопасности не только в России, но и за ее пределами.
За полтора года на платформе багхантерам выплачено в качестве награды более 60 млн рублей, а максимальные выплаты сопоставимы с аналогичными вознаграждениями на мировых площадках.
Выход на международную арену позволит кратно увеличить число этичных хакеров на платформе — это значит, что значительно расширятся и возможности наших клиентов по реализации багбаунти-программ.
#Standoff365
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
С 12 по 29 декабря 8 тысяч исследователей безопасности, зарегистрированных на нашей платформе, смогут протестировать одну из важнейших информационных структур области — портал государственных и муниципальных услуг uslugi.mosreg.ru — и заработать до 150 000 рублей за баг. Участвовать в программе могут граждане России старше 18 лет.
Почему это важно?
Как мы можем помочь?
💬 «У нас уже есть успешный опыт проведения программ поиска уязвимостей в системах электронного правительства на федеральном уровне. Вообще во многих странах мира наблюдается тренд на проведение багбаунти для государственных систем, поскольку госсектор — самая атакуемая сфера. В России госсектор также может стать драйвером запуска публичных программ по поиску уязвимостей», —рассказал Анатолий Иванов, руководитель направления багбаунти Standoff 365.
Узнать подробные условия и участвовать в программе можно на Standoff 365 Bug Bounty.
#Standoff365
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
Давайте проверим по чек-листу:
✔️ в компании внедрены базовые процессы ИБ;
✔️ сформирована служба кибербезопасности;
✔️ и в ее арсенале есть разнообразные средства защиты (WAF, SIEM-системы, песочницы, NTA-решения и так далее).
Если все эти условия выполнены, самое время проверить, насколько надежно защищена ваша инфраструктура. Например, по одному из сценариев, предложенных Еленой Молчановой, бизнес-лидером киберполигона Standoff 365.
На киберучениях команды защиты на практике знакомятся с продвинутыми техниками и инструментами современных хакеров, пробуют в деле разные средства защиты информации и могут подобрать их идеальное сочетание для мониторинга и реагирования на инциденты ИБ.
Хотите знать и о других вариантах? Читайте колонку Елены Молчановой для «Forbes Экспертиза».
#PositiveЭксперты
#Standoff365
Please open Telegram to view this post
VIEW IN TELEGRAM
Вариантов много: для проведения тренировок специалистов, экспериментов с параметрами средств защиты информации и корпоративной сети, для проверки надежности инфраструктуры… А может, для всего этого сразу?
Подробнее о том, как полигон помогает строить и улучшать киберзащиту, рассказали на карточках и в статье на сайте Anti-Malware.ru.
Читайте, вдохновляйтесь и совершенствуйте кибербезопасность вместе со Standoff 365!
@Positive_Technologies
#Standoff365
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Ежегодно на премию претендуют компании, которые используют в бизнесе новые технологии. В 2023 году награду принесла Standoff 365 Bug Bounty, а сейчас мы выбираем, какой из новых крутых проектов сможет выиграть в следующий раз 😉
С момента запуска в июле 2022 года на полигоне Standoff 365 могли тренироваться красные команды, а в августе 2023-го мы сделали его доступным и для команд защиты. Киберполигон постоянно обновляется: там появляются новые сегменты, такие, как банковская отрасль и IT-компания NetFusionPro, дополняется список инцидентов и недопустимых событий, которые можно реализовать.
💬 «За год мы провели большую работу и отлично прокачали киберполигон. Теперь совершенствовать свои навыки в ИБ можно в режиме 24/7, — комментирует Олег Иванов, руководитель киберполигона Standoff 365. — Мы рады, что жюри снова высоко оценило нашу платформу. Создание по-настоящему результативной кибербезопасности — наша главная цель, к которой мы продолжаем идти. Спасибо этичным хакерам за огромный вклад в развитие проекта».
#Standoff365
Please open Telegram to view this post
VIEW IN TELEGRAM