17 октября 2023
Поделиться

Особенности программы Bug Bounty в России

Используют ли сегодня этот инструмент отечественные компании, и как он регулируется в нашей стране.
Особенности программы Bug Bounty в России

11 лет назад была запущена первая программа Bug Bounty в России. Данный инструмент дает возможность объединить усилия тех, кто хочет продать свои услуги в области оценки защищенности, и тех, кто хочет их купить. Если кратко, компании могут разместить на специализированной платформе свой код/приложение/информационную систему, и затем все желающие проверяют их на прочность. Белые хакеры тестируют программы и получают денежное вознаграждение за найденные уязвимости.

Bug Bounty в свое время пользовались такие гиганты, как Facebook, Yahoo!, Google, Apple, Microsoft и т.д. А как же российские компании?

Известно не так много кейсов, но среди них, к примеру, VK, которая использовала отечественную платформу Standoff 365 Bug Bounty. На платформе исследователям предлагалось проверить 19 сервисов, принадлежащих группе компаний. За найденные уязвимости представители VK выплатили более 3 млн рублей. Размер выплат составил от 3 тысяч до 750 тысяч рублей в зависимости от критичности уязвимости.

Какие факторы сдерживают применение Bug Bounty в России?

Нехватка правоприменительной практики по данной теме, а также отсутствие в законодательстве определения как самих исследований, так и их границ, являются одними из ключевых препятствий.

Это создает риски не только для заказчиков Bug Bounty, но и также для «белых хакеров», чьи действия могут быть квалифицированы как неправомерный доступ к компьютерной информации в соответствии со статьей 272 УК РФ.

К сожалению, такие прецеденты уже были: в августе 2021 года возбудили уголовное дело о попытке взлома компьютерной сети Обнинского научно-производственного предприятия «Технология» им. А. Г. Ромашина. Спецслужбы подозревали в этом бывшего сотрудника техподдержки интернет-провайдера «Макснет Системы». Сам специалист утверждал, что не занимался взломом, а, наоборот, пытался пресечь атаку на ресурсы клиентов извне, проверяя их роутеры на наличие уязвимостей. Осложнило дело то, что он не получил разрешения у клиента на сканирование сетевого оборудования.

С другой стороны, движение в сторону снятия ряда юридических барьеров идет. Куратором данного процесса выступает Минцифры. В мае 2022 года директор департамента обеспечения кибербезопасности Минцифры Владимир Бенгин анонсировал планы по запуску программы Bug Bounty для госсистем. Для начала «белым хакерам» предложили проверить на уязвимости сайт «Госуслуг».

Летом 2022 года появилась информация, что Министерство работает над созданием правовой базы для Bug Bounty. В начале октября прошлого года Владимир Бенгин сообщил ряду СМИ, что ведомство прорабатывает вопрос внедрения практики применения программ Bug Bounty для всех владельцев государственных информационных систем.

Представители Министерства не озвучивали точных сроков, в которые может быть разработана и принята правовая база для применения Bug Bounty. Мы надеемся, что это случится в ближайшее время и расширит область применения подобных услуг.

Поделиться
Заполните,
пожалуйста, форму

и мы с вами свяжемся
Читайте также
Подходы и методы оценки уровня зрелости ИБ продолжают развиваться и изменяться. 7 августа 2026 года была утверждена Методика ФСТЭК в области ТЗИ в ИС...
27 мая 2026 Границы ответственности: Safety и Security Вопрос устойчивости КИИ и непрерывности работы транспортных систем часто видят упрощенно: ИБ-специалисты отвечают за ИТ-инфраструктуру,...
27 мая 2026 Александр Михайличенко
7 мая 2026 Насколько защищен твой пароль? К дню защиты пароля мы подготовили небольшой чек-лист.
7 мая 2026
Руководитель отдела консалтинга по ИБ AKTIV.CONSULTING Ольга Копейкина рассказала изданию CyberMedia об основных парадоксах, которые...
24 марта 2026 Аттестация ГИС и КИИ по новым правилам 2026: полный разбор Приказа ФСТЭК №117 С 1 марта 2026 года вступил в силу Приказ ФСТЭК России от 11.04.2025 №117 «Об утверждении Требований о защите информации, содержащейся в...
19 февраля 2026 AKTIV.CONSULTING оценил уровень зрелости информационной безопасности российских компаний Эксперты бизнес-направления AKTIV.CONSULTING Компании «Актив» представили первый аналитический отчет «Оценка уровня зрелости...
19 февраля 2026
Не пропустите самые
важные
новости
и мероприятия
Если у Вас остались вопросы,
свяжитесь с нами
Заполните,
пожалуйста, форму

и мы с вами свяжемся

Спасибо,

ваша подписка

оформлена.
Назад
Спасибо, что обратились

к нам. В ближайшее время

мы с вами свяжемся.
Назад
Спасибо за ваш интерес.

Мы будем оповещать вас

о встречах дискуссионного клуба.
Назад
Заявка
на дегустационную

консультацию