Самозанятые хакеры: на OFFZONE представили BI.ZONE Bug Bounty

Самозанятые хакеры: на OFFZONE представили BI.ZONE Bug Bounty

Самозанятые хакеры: на OFFZONE представили BI.ZONE Bug Bounty

В России появилась еще одна платформа поиска уязвимостей за деньги. В рамках конференции по практической кибербезопасности OFFZONE презентовали BI.ZONE Bug Bounty.

Не прошло и трех месяцев с запуска bug bounty от Positive Technologies, как свою программу выплат вознаграждений предложила компания BI.ZONE. “Красную ленточку” перерезали сегодня, в первый день конференции OFFZONE в Москве.

Идея создать свою программу bug bounty появилась еще в конце 2020 года, но тогда помешал ковид, говорит Евгений Волошин, директор блока экспертных сервисов BI.ZONE. В итоге разработки начались только через год, в конце 2021.

В BI.ZONE говорят, что хотели взять лучшее от зарубежных аналогов и добавить российского “менталитета” — у “ГУПов” и “госов” нет опыта общения с “этичными хакерами”.

Баг-хантеры смогут заработать до 300 000 рублей. Сумма будет зависеть от критичности и вероятности использования найденной уязвимости.

Еще до релиза предрегистрацию прошли 300 исследователей.

«Мы хотим создать не просто программу bug bounty. Это будет настоящий хаб взаимодействия компаний и хакеров. Мы хотим развивать комьюнити», — подчеркивает Волошин.

За “комьюнити” на презентации отвечал Сергей Колесников, менеджер продукта BI.ZONE Bug Bounty. Из “плюсов” он назвал возможность работать в удобное время, заниматься интересными проектами, получить свои “15 минут славы” и хорошую строчку в резюме.

Платить вознаграждение хакерам будут в рублях. Исследователи смогут оформить себя как физлица, самозанятые или ИП. В bug bounty ждут не только российских исследователей, но и коллег из СНГ.

Первой свою программу, кроме самого BI.ZONE, на платформе планирует разместить «Авито». Участие бизнеса в программах bug bounty говорит о зрелости компании в плане информационной безопасности, подчеркивает руководитель продуктовой безопасности Авито Валентин Лякутин.

По его словам, компаниям программа дает масштабирование ИБ, насыщение внутренней экспертизы, имиджевые бонусы.

Илья Шабанов, основатель Anti-Malware.ru, поинтересовался на презентации, как будет решаться спор, если компания не посчитает найденную уязвимость достаточно критичной и откажется платить хакеру.

BI.ZONE будет стремиться урегулировать любую спорную ситуацию, обещает Волошин. Однако репутация остается пока самым эффективным гарантом решения споров. Если компания отказывается платить баг-хантеру, она рискует испортить отношения со всем комьюнити.

BI.ZONE стала третьей компанией, запустившей платформу по размещению программ bug bounty. На российском рынке представлены еще BugBounty.ru и программы по поиску уязвимостей от Positive Technologies на базе киберполигона The Standoff.

За три месяца существования мы “захантили” 1800 исследователей, рассказывает Anti-Malware.ru Ярослав Бабин, директор по продукту The Standoff 365. Среди публичных компании, кроме самих Positive Technologies, свои программы разместили Азбука Вкуса и компании бренда VK. “Вилка” вознаграждений — от 3 тыс. рублей до 1,8 млн рублей.

Бабин считает, что российское комьюнити “белых хакеров” может достигать 10 тыс. исследователей. По словам эксперта, сообщество не самое большое в мире, но одно из самых “качественных”. Даже начинающие ресечеры обладают высокой компетенцией и большими перспективами.

Добавим, программы bug bounty в России пока не закреплены на уровне закона. Разговоры о том, что работу белых хакеров необходимо узаконить, продолжаются, но до сих пор не оформились в документ.

Сайты не открываются: россияне жалуются на сбои из-за Защиты интернета

В России у многих пользователей стали некорректно загружаться веб-сайты. Наиболее вероятная причина — сбои в работе защиты от фишинговых и других потенциально опасных ресурсов, которую некоторые операторы связи включают самостоятельно. Проблемы начинают появляться после активации опции «Защита интернета», причём, по данным СМИ, операторы могут подключать её без явного согласия пользователей.

Как сообщает портал Digital Report, проблемы с доступом к веб-ресурсам наблюдаются в течение последних нескольких недель.

По данным издания, сервис основан на технологии глубокой инспекции пакетов (DPI). Представители операторов объясняют его использование попыткой действовать на опережение: злоумышленники всё чаще обходят базовые антифишинговые механизмы, основанные на сигнатурном подходе.

При этом число атак продолжает расти, как и ущерб от них. Превентивная защита должна снизить риски для пользователей, а вместе с ними — и количество претензий к операторам со стороны абонентов, пострадавших от мошеннических схем.

Однако такая защита может давать ложные срабатывания. Чаще всего проблемы возникают при обращении к облачным сервисам, отдельным корпоративным ресурсам и онлайн-играм.

Чтобы отключить функцию, пользователям приходится обращаться в техническую поддержку оператора, которая часто перегружена, либо самостоятельно искать нужную настройку. При этом, по словам абонентов, она может быть спрятана довольно глубоко.

Опрошенные изданием юристы отмечают, что действия операторов могут быть не вполне законными. Подключение услуг, даже бесплатных, требует явного согласия абонента. В противном случае такие действия можно расценивать как навязывание услуги, что противоречит требованиям законодательства о защите прав потребителей. Кроме того, подобная практика может нарушать принцип сетевой нейтральности.

RSS: Новости на портале Anti-Malware.ru