Минцифры протестирует свои сервисы с помощью белых хакеров

от автора

Минцифры планирует до конца года снова запустить программу Bug Bounty (тестирование информационных систем «белыми хакерами» на наличие уязвимостей), на этот раз на девяти собственных сервисах помимо «Госуслуг», пишет «Ъ» со ссылкой на источники на IT‑рынке.

В частности, уточняет один из них, поиск уязвимостей развернут в Единой биометрической системе, Единой системе идентификации и аутентификации, Единой системе нормативной справочной информации и других.

Первую программу Bug Bounty Минцифры запустило на «Госуслугах» в феврале в партнёрстве с Positive Technologies (Standoff 365 Bug Bounty) и BI.Zone (BI.Zone Bug Bounty). Она шла три месяца. Сейчас, говорят собеседники «Ъ», программа планируется на год с теми же партнёрами.

Выплата за каждую серьёзную уязвимость, которую обнаружит «белый хакер», может достигать 1 млн рублей в зависимости от значимости, уточняет один из источников «Ъ». В Positive Technologies и BI.Zone отказались от комментариев. В Минцифры не ответили «Ъ».

По итогам первого тестирования «Госуслуг», как сообщало Минцифры, обнаружили 34 значимых уязвимости, участие в программе приняли 8,4 тыс. специалистов. Максимальная выплата за найденную ошибку (со средним и низким уровнем опасности) составила 350 тыс. рублей, минимальная — 10 тыс. рублей.

Первый проект Bug Bounty был тестовым, с ограниченным сроком и числом систем для исследования, сейчас программу запустят на постоянной основе, поясняет директор центра противодействия кибератакам Solar JSOC Владимир Дрюков (участвует в тестировании совместно с «Ростелеком Информационная безопасность»).

В «Информзащите» уточняют, что 12 месяцев — нормальный срок для зрелой инфраструктуры, компании часто закладывают на тестирование 8–9 месяцев.


ссылка на оригинал статьи https://habr.com/ru/articles/772840/


Комментарии

Добавить комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *