Багхантеров допустили к Госуслугам

Багхантеров допустили к Госуслугам

Багхантеров допустили к Госуслугам

Минцифры заплатит до 1 млн рублей за обнаружение уязвимостей на Госуслугах и в ЕСИА. Публичные программы запустили сразу на двух платформах — BI.ZONE и Standoff 365. Вознаграждения этичным хакерам будет платить Ростелеком.

Программа поиска уязвимостей пройдёт в несколько этапов, сообщили в пресс-службе Минцифры.

Сначала независимые исследователи проверят портал Госуслуг и Единую систему идентификации и аутентификации (ЕСИА).

На следующих этапах список ресурсов будет расширен, а условия — обновлены. Сейчас программы опубликованы сразу на двух из трех возможных bug bounty платформах — BI.ZONE и Positive Technologies.

Вознаграждение зависит от степени уязвимости:

  • низкая — подарки с символикой проекта
  • средняя — до 50 тыс. ₽
  • высокая — от 50 до 200 тыс. ₽
  • критическая — до 1 млн ₽ и благодарность от команды Минцифры

Сообщается, что программу спонсирует “Ростелеком”.

“Идея bug bounty и сама инициатива ведомства нацелены на то, чтобы популяризировать кибербезопасность, а также привлечь к этому механизму по поиску уязвимостей внимание госсектора и частных компаний”, — комментирует новость директор по стратегии, директор департамента анализа защищённости и противодействия мошенничеству BI.ZONЕ Евгений Волошин.

По его словам, для багхантеров программа Минцифры — это возможность проявить себя в первом государственном проекте bug bounty, который касается целой страны, а не только отдельной компании.

Поиск и исправление уязвимостей является крайне важным для обеспечения безопасности и доверия граждан, добавляет директор продукта Standoff 365 Ярослав Бабин.

“Мы убеждены, что наше сотрудничество с Минцифры докажет эффективность bug bounty и для других государственных организаций и сервисов для обеспечения безопасности всех национальных онлайн-систем”, — заявил представитель Positive Technologies.

Добавим, диалог о возможном выходе Госуслуг на платформу bug bounty в конце октября 2022 года подтверждал BI.ZONE.

Ранее в кулуарах шли разговоры о том, что государство намерено создать собственную платформу по поиску уязвимостей.

Сломанный банкомат вместо ПИН-кода попросил войти в Windows 7

Жители Манчестера неожиданно столкнулись с технологическим «приветом из прошлого». Один из банкоматов в городе вместо привычного экрана приветствия показал окно входа в Windows 7 Professional с предложением ввести имя пользователя и пароль вместо ПИН-кода.

Как сообщает The Register, банкомат расположен в районе, который в своё время активно жил наличными — из-за баров, концертов и ночной жизни.

Но попытка снять фунты именно здесь закончилась сюрпризом: устройство явно решило, что перед ним не клиент банка, а системный администратор.

На экране — классическое окно входа в Windows 7. Сначала логин и пароль, а уже потом, видимо, можно было бы добраться и до заветного четырёх- или шестизначного ПИН-кода.

Windows 7 когда-то считалась одной из самых удачных версий операционной системы Microsoft — она аккуратно исправила промахи Vista и долгое время уступала по популярности разве что Windows XP. Однако сегодня этой системе уже 17 лет: она вышла в 2009 году, уступила место Windows 8 в 2012-м, потеряла основную поддержку в 2015-м, а окончательно осталась без патчей и обновлений в 2020 году.

Тем не менее Windows 7 до сих пор живёт в промышленных и коммерческих системах — в том числе в банкоматах. Логика проста: если работает — не трогай. Скорее всего, банк не спешил менять софт, потому что банкомат, вероятно, не имеет прямого доступа в интернет, а значит, риск считается приемлемым.

Само появление окна входа — это, разумеется, не штатная ситуация. Скорее всего, банкомат пережил сбой или обновление от стороннего поставщика ПО и перезагрузился без участия службы поддержки банка. В таких случаях устройство сначала ждёт входа администратора Windows — удалённо или прямо на месте — и только после этого возвращается в «клиентский» режим.

Плохая новость для пользователей в том, что деньги этот банкомат сейчас не выдаст. Даже если очень хочется и даже если попробовать ввести свой логин и пароль от рабочего ноутбука. Хорошая новость — в том, что перед нами наглядное напоминание: старые системы по-прежнему вокруг нас.

RSS: Новости на портале Anti-Malware.ru