Проект Disclose.io хочет стандартизировать сообщения об уязвимостях

Проект Disclose.io хочет стандартизировать сообщения об уязвимостях

Проект Disclose.io хочет стандартизировать сообщения об уязвимостях

Проект с открытым исходным кодом Disclose.io поставил задачу создать некий стандарт для программ по поиску багов и уязвимостей. Одной из основных целей этого проекта является защита специалистов, которые предоставляют данные о проблемах безопасности.

Авторы инициативы считают, что в подобных программах отсутствует какая-либо последовательность, что выливается в отсутствии защиты «белых хакеров» от судебных разбирательств.

Такой подход может отбить всякое желание сообщать об обнаруженной уязвимости, считают в Disclose.io.

Также непроработанные моменты могут привести к репутационным проблемам, как это случилось, например, с производителем китайских дронов DJI в ноябре прошлого года.

Еще пример? Пожалуйста — Dropbox был вынужден пересмотреть условия раскрытия уязвимостей и свою юридическую политику после иска, который был подан против сообщившего об уязвимости исследователя.

Компании вроде HackerOne и Bugcrowd, которые управляют подобными программами для крупных предприятий, давно прикладывают усилия, чтобы как-то стандартизировать условия безопасности. Первая такая инициатива распространялась под хештегом #LegalBugBounties.

«Позволить “белым хакерам” активно искать уязвимости может стать пугающей перспективой для разработчиков программного обеспечения — это понятно. Однако в этих условиях необходимо как-то бороться с теми, кто по ту сторону кибербезопасности», — подчеркивает Кейси Эллис, основатель Bugcrowd.

«В этих условиях стандартизация — лучший способ свести на нет любые юридические и репутационные проблемы, который поможет привлечь лучших охотников за уязвимостями».

DDX начал проверку после сообщений об утечке данных посетителей

Сеть фитнес-клубов DDX проводит внутреннюю проверку после сообщений о появлении в интернете персональных данных клиентов. Компания также усилила меры информационной безопасности и запустила внеплановые мероприятия по защите своих систем и баз данных.

Ранее телеграм-канал Baza и другие СМИ сообщили, что в Сеть якобы попали персональные сведения и фотографии посетителей DDX.

В опубликованной базе также могут находиться даты и время посещения залов, количество визитов, информация о покупках и адреса выбранных клубов.

По данным канала «Осторожно, новости», фотографии клиентов делали при заключении договоров или оформлении гостевых посещений. Таким образом, потенциальная утечка может рассказать о человеке не только то, как его зовут и как он выглядит, но и где, когда и насколько регулярно он тренируется.

В DDX пока не подтвердили сам факт компрометации данных, её масштаб и подлинность опубликованных материалов. Компания заявила лишь о проверке, которая проводится в соответствии с требованиями законодательства. Информации о причинах возможного инцидента и числе затронутых клиентов также нет.

Если утечка подтвердится, собранные сведения могут использоваться для адресного фишинга и других мошеннических схем. Зная клуб, историю посещений и покупки клиента, злоумышленникам проще представиться сотрудниками сети и убедительно сообщить о проблеме с абонементом или возврате платежа.

Клиентам DDX стоит настороженно относиться к звонкам и сообщениям от имени клуба, не переходить по сомнительным ссылкам и не сообщать коды из СМС.

RSS: Новости на портале Anti-Malware.ru