VK выплатила баг-хантерам 3 миллиона рублей за найденные уязвимости

VK выплатила баг-хантерам 3 миллиона рублей за найденные уязвимости

VK выплатила баг-хантерам 3 миллиона рублей за найденные уязвимости

За три месяца VK получила 300 отчетов об уязвимостях, поданных в рамках ее программы bug bounty. Более половины сообщений признаны существенными, выявленные уязвимости уже устранены.

Открытая программа по поиску уязвимостей в продуктах VK размещена на платформе Standoff 365 Bug Bounty разработки Positive Technologies. На настоящий момент вознаграждения от VK получили более 50 сторонних исследователей — в размере от 3 тыс. до 750 тыс. рублей. Общая сумма выплат за баги, найденные в продуктах ИТ-компании, составила 3 миллиона.

«Мы разместили нашу программу по поиску уязвимостей на Standoff 365 три месяца назад и уже видим положительные результаты ее работы, — комментирует Алексей Волков, вице-президент VK, курирующий направление ИБ. — За это время внешние эксперты помогли нам усовершенствовать и усилить защиту наших сервисов. VK стремится предоставить комфортные условия для пользователей, обеспечение сохранности и конфиденциальности их данных — наш приоритет. Помимо создания собственных технологических решений мы продолжим сотрудничество с ведущими российскими ИТ-компаниями, чтобы наши продукты были максимально безопасными».

Платформа-агрегатор Standoff 365 Bug Bounty, позволяющая упростить сбор отчетов по уязвимостям и установить правила игры для белых хакеров, была запущена в мае этого года. Среди участников проекта, кроме VK и самой PT, числятся «Азбука вкуса», Skillbox, GeekBrains, а с прошлого месяца — также Rambler.

Компания VK присоединилась к этому сообществу в августе, предоставив баг-хантерам для пробы 12 сервисов. За три месяца число испытуемых продуктов ИТ-компании возросло до 19, но VK не планирует на этом останавливаться и обещает расширить ассортимент более чем на 20%.

На российском рынке помимо Standoff 365 Bug Bounty представлены две аналогичных платформы — BugBounty.ru и BI.ZONE Bug Bounty, запущенная в конце августа. Такие инициативы помогают белым хакерам заработать, невзирая на отсутствие правовой базы для такой деятельности в России. В отечественном законодательстве понятия bug bounty до сих пор нет, и Минцифры, по слухам, собирается восполнить этот пробел.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

В InfoWatch ARMA Стена 4.7 появились новые функции управления и шифрования

Компания InfoWatch представила новую версию своего межсетевого экрана нового поколения — InfoWatch ARMA Стена (NGFW) 4.7. В обновлении появились дополнительные возможности для управления защитой прямо из пользовательского интерфейса и расширен контроль промышленных сетей.

По словам разработчиков, регулярные обновления ARMA Стена направлены на адаптацию к растущим киберугрозам и требованиям регуляторов, а также на упрощение работы администраторов и специалистов по ИБ.

Расширенный контроль промышленных протоколов

В новой версии реализована поддержка и детализированный контроль ключевых промышленных протоколов — Alpha.Link, Ethernet/IP (CIP), OPC UA и Modbus. Появился конфигуратор, который позволяет централизованно управлять защитой этих протоколов и контролировать команды напрямую из интерфейса, без обращения к командной строке.

Теперь можно блокировать не только приложения, но и отдельные домены, добавлять их вручную, загружать списки или автоматически находить связанные адреса конкретных приложений.

Новые функции интерфейса

Администраторы получили возможность добавлять пользовательские правила для системы обнаружения и предотвращения вторжений (IDS/IPS) прямо в интерфейсе, без редактирования конфигурационных файлов. Также теперь можно вручную блокировать или разблокировать учетные записи при подозрительной активности и завершать все активные пользовательские сессии.

Повышенная безопасность конфигураций

По запросу заказчиков реализовано шифрование конфигурационного файла с поддержкой SCP (Secure Copy Protocol) — безопасного сетевого протокола для передачи файлов между хостами. Это позволяет проще интегрировать продукт с корпоративными системами, где SCP используется как стандарт.

Старший менеджер по продукту InfoWatch ARMA Стас Румянцев отметил, что версия 4.7 делает систему более гибкой для промышленных предприятий, где важно сочетание защищённости и удобства управления, особенно в распределённых инфраструктурах.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru