UNIT.City — місце, де люди працюють... КРАЩЕ! Обирай свій простір просто зараз 👉

Взаємодія з «білими хакерами» переходить із «сірої зони» у правове поле: Уряд легалізував Bug Bounty для державних систем

Кабмін ухвалив постанову, яка створює правову рамку для проведення Bug Bounty за участю етичних хакерів. Це стосується пошуку вразливостей у державних ІТ-системах, включно з тими, що належать до критичної інфраструктури, обробляють державні інформаційні ресурси й інформацію з обмеженим доступом.

Залишити коментар
Взаємодія з «білими хакерами» переходить із «сірої зони» у правове поле: Уряд легалізував Bug Bounty для державних систем

Кабмін ухвалив постанову, яка створює правову рамку для проведення Bug Bounty за участю етичних хакерів. Це стосується пошуку вразливостей у державних ІТ-системах, включно з тими, що належать до критичної інфраструктури, обробляють державні інформаційні ресурси й інформацію з обмеженим доступом.

Постанова встановлює чіткі правила для взаємодії між державою та спільнотою фахівців із кібербезпеки, повідомляє Держспецзв’язку.

Відтепер пошук вразливостей здійснюватиметься за трьома основними напрямами:

  • CERT-UA, галузеві CSIRT і власники систем на постійній основі здійснюють збір та аналіз інформації про вразливості;
  • Державний центр кіберзахисту Держспецзв’язку (ДЦКЗ) проводить планове та позапланове сканування державних вебресурсів на наявність вразливостей, а також пошук вразливостей під час проведення оцінки стану захищеності систем;
  • залучення зовнішніх дослідників до пошуку вразливостей на визначених умовах.

Постанова також вносить зміни до Порядку № 497, що легалізують на постійній основі програми Bug Bounty та запроваджують механізм узгодженого розкриття вразливостей.

Основою для співпраці в межах процедури Bug Bounty є публічна пропозиція, у якій власник системи або організатор програми чітко визначає всі умови:

  • обсяг тестування;
  • правила повідомлення про вразливість;
  • джерела виплати винагороди. 

Дослідники, що долучаються до такої програми, зобов’язані суворо дотримуватися певних умов, зокрема про знайдену вразливість одночасно повідомити не лише власника системи, а й національну команду реагування CERT-UA або відповідну CSIRT.

Механізм узгодженого розкриття вразливостей дає змогу будь-якому досліднику, навіть без участі у програмі Bug Bounty, легально та відповідально повідомити про виявлену «дірку» в безпеці. 

Порядок надає досліднику право на пошук вразливостей за умови не втручання в роботу системи та не здійснення експлуатації вразливості. Водночас він встановлює чіткий обов’язок: у разі виявлення вразливості дослідник має невідкладно, не пізніше 24 годин, повідомити про неї власника системи та CERT-UA (або CSIRT). 

У цьому процесі національна команда реагування CERT-UA виступає національним координатором, який аналізує отриману інформацію, поширює її через захищені канали та координує подальші дії з усунення загрози.

«Ухвалення постанови переводить взаємодію з „білими хакерами“ із „сірої зони“ у правове поле, що відповідає найкращим світовим практикам (зокрема, рекомендаціям ENISA). Це створює додатковий ешелон захисту, дозволяючи виявляти вразливості до того, як їх знайдуть зловмисники», — зазначають у відомстві. 

Стали відомі результати bug bounty в monobank. Які вразливості були виявлені й скільки грошової нагороди отримали учасники
Стали відомі результати bug bounty в monobank. Які вразливості були виявлені й скільки грошової нагороди отримали учасники
По темi
Стали відомі результати bug bounty в monobank. Які вразливості були виявлені й скільки грошової нагороди отримали учасники
Prozorro відновлює програму Bug Bounty. За знайдену вразливість можна отримати до 28 000 грн
Prozorro відновлює програму Bug Bounty. За знайдену вразливість можна отримати до 28 000 грн
По темi
Prozorro відновлює програму Bug Bounty. За знайдену вразливість можна отримати до 28 000 грн
Читайте головні IT-новини країни в нашому Telegram
Читайте головні IT-новини країни в нашому Telegram
По темi
Читайте головні IT-новини країни в нашому Telegram
Читайте також
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
«Росіяни завжди хочуть когось трахнути». Микита Книш розповів FT, як українські хакери видавали себе за дівчат, зламували камери відеоспостереження та россайти заради перемоги
Видання Financial Times опублікувало статтю про роботу українських хакерів у війні проти рф, засновану на розмові з українським білим хакером Микитою Книшем. Він, як і сотні інших хакерів, допомагає боротися із російськими загарбниками в кіберпросторі. Наводимо адаптований переклад матеріалу. 
Розробник презентував хакерський кабель O.MG Elite, який зможе зламати будь-яку ОС. Планує продавати всім охочим
Розробник презентував хакерський кабель O.MG Elite, який зможе зламати будь-яку ОС. Планує продавати всім охочим
Розробник презентував хакерський кабель O.MG Elite, який зможе зламати будь-яку ОС. Планує продавати всім охочим
LinkedIn розширює програму bug bounty та збільшує  винагороду за деякі вразливості до $15 000
LinkedIn розширює програму bug bounty та збільшує винагороду за деякі вразливості до $15 000
LinkedIn розширює програму bug bounty та збільшує винагороду за деякі вразливості до $15 000
Prozorro виплатила «білим» хакерам 234 000 грн за пошук багів. Які вразливості знайшли в системі
Prozorro виплатила «білим» хакерам 234 000 грн за пошук багів. Які вразливості знайшли в системі
Prozorro виплатила «білим» хакерам 234 000 грн за пошук багів. Які вразливості знайшли в системі

Хочете повідомити важливу новину? Пишіть у Telegram-бот

Головні події та корисні посилання в нашому Telegram-каналі

Обговорення
Коментарів поки немає.