Особенности программы Bug Bounty в России
Используют ли сегодня этот инструмент отечественные компании, и как он регулируется в нашей стране.
11 лет назад была запущена первая программа Bug Bounty в России. Данный инструмент дает возможность объединить усилия тех, кто хочет продать свои услуги в области оценки защищенности, и тех, кто хочет их купить. Если кратко, компании могут разместить на специализированной платформе свой код/приложение/информационную систему, и затем все желающие проверяют их на прочность. Белые хакеры тестируют программы и получают денежное вознаграждение за найденные уязвимости.
Bug Bounty в свое время пользовались такие гиганты, как Facebook, Yahoo!, Google, Apple, Microsoft и т.д. А как же российские компании?
Известно не так много кейсов, но среди них, к примеру, VK, которая использовала отечественную платформу Standoff 365 Bug Bounty. На платформе исследователям предлагалось проверить 19 сервисов, принадлежащих группе компаний. За найденные уязвимости представители VK выплатили более 3 млн рублей. Размер выплат составил от 3 тысяч до 750 тысяч рублей в зависимости от критичности уязвимости.
Какие факторы сдерживают применение Bug Bounty в России?
Нехватка правоприменительной практики по данной теме, а также отсутствие в законодательстве определения как самих исследований, так и их границ, являются одними из ключевых препятствий.
Это создает риски не только для заказчиков Bug Bounty, но и также для «белых хакеров», чьи действия могут быть квалифицированы как неправомерный доступ к компьютерной информации в соответствии со статьей 272 УК РФ.
К сожалению, такие прецеденты уже были: в августе 2021 года возбудили уголовное дело о попытке взлома компьютерной сети Обнинского научно-производственного предприятия «Технология» им. А. Г. Ромашина. Спецслужбы подозревали в этом бывшего сотрудника техподдержки интернет-провайдера «Макснет Системы». Сам специалист утверждал, что не занимался взломом, а, наоборот, пытался пресечь атаку на ресурсы клиентов извне, проверяя их роутеры на наличие уязвимостей. Осложнило дело то, что он не получил разрешения у клиента на сканирование сетевого оборудования.
С другой стороны, движение в сторону снятия ряда юридических барьеров идет. Куратором данного процесса выступает Минцифры. В мае 2022 года директор департамента обеспечения кибербезопасности Минцифры Владимир Бенгин анонсировал планы по запуску программы Bug Bounty для госсистем. Для начала «белым хакерам» предложили проверить на уязвимости сайт «Госуслуг».
Летом 2022 года появилась информация, что Министерство работает над созданием правовой базы для Bug Bounty. В начале октября прошлого года Владимир Бенгин сообщил ряду СМИ, что ведомство прорабатывает вопрос внедрения практики применения программ Bug Bounty для всех владельцев государственных информационных систем.
Представители Министерства не озвучивали точных сроков, в которые может быть разработана и принята правовая база для применения Bug Bounty. Мы надеемся, что это случится в ближайшее время и расширит область применения подобных услуг.
пожалуйста, форму
и мы с вами свяжемся