Слово «хакер» у большинства из нас ассоциируется с чем-то криминальным. Оно откровенно попахивает Уголовным кодексом и сводится к воровству денег, личных данных и прочей хранящейся в Сети информации.
Но это не всегда так. Взломщики бывают разные. И многие из них готовы легально зарабатывать деньги, отыскивая уязвимости в цифровых продуктах различных компаний. Это так называемые белые, или этичные, хакеры.
Когда взлом - во благо
Багхантеры (дословно - охотники за ошибками) ищут уязвимости интернет-сервисов и программного обеспечения за вознаграждение. Они участвуют в программах баг-баунти (награда за ошибку) на специальных платформах, где зарегистрированы заинтересованные компании, и помогают разработчикам найти ошибки в их продуктах. Компании получают от таких программ хорошо задокументированные отчеты об имеющихся проблемах, а белые хакеры - вознаграждение за работу
Платформа баг-баунти - это некий свод правил взаимодействия с информационными ресурсами компании. Обычно в него входит регламент проведения программы, перечень ресурсов, описание принимаемых уязвимостей и размеры вознаграждения. В классическом исполнении - это описание того, что можно взламывать и сколько багхантер получит за ту или иную выявленную уязвимость.
Для компаний и разработчиков программных продуктов это непрерывный процесс проверки на прочность. Специалисты с различным уровнем знаний и инструментарием в режиме нон-стоп атакуют их ресурсы. Выявленные проблемы устраняются, что позволяет обезопасить продукт от несанкционированного взлома.
Защищенность ресурсов в эпоху глобального киберпротивостояния играет важную роль. На мировом рынке баг-баунти весьма востребован. Особенно активно им пользуются IT-компании, государственные и муниципальные органы, а также крупный бизнес. В России же нанять независимых белых хакеров - пока новый опыт для большинства компаний.
- Уязвимость - это недостаток разработки, проектирования или администрирования приложения, который позволяет злоумышленникам проводить на него различные атаки - перехват контроля, повышение привилегий или атаки на клиентов. Согласно нашему исследованию 65 процентов обследованных приложений за 2020-2021 годы имели критические уязвимости, - рассказал на пресс-конференции, посвященной багхантингу, аналитик исследовательской группы «Positive Technologies» Федор Чунижеков. - Для повышения уровня защищенности командам по информационной безопасности компаний приходится как можно быстрее выявлять и устранять эти уязвимости. Но возросшее число кибератак и нестандартные действия злоумышленников вкупе с постоянным обновлением приложений делают эту задачу весьма сложной.
Классические подходы к анализу защищенности исключительно своими силами утрачивают свою эффективность. Сегодня выгодно объединить усилия со сторонними специалистами. Этот подход позволяет проанализировать то или иное приложение под разными углами, потому что исследователи обладают уникальным набором подходов и инструментов.
Оплата только за результат
Компании, желающие проверить свой продукт на прочность, концентрируются на интернет-платформах (наиболее известная из них - американская HackerOne), где формулируют задачи и определяют размер вознаграждения. Каждый охотник за ошибками может выбрать себе задачу.
- Компании платят за выявленные уязвимости, а не за время, которое было затрачено на их поиск, - уточнил Федор Чунижеков. - Сумма вознаграждения зависит от степени опасности выявленной уязвимости.
В нашей стране, как уже было сказано, багхантинг делает пока лишь первые шаги.
- Основными клиентами рынка баг-баунти в России является крупный частный бизнес, в частности, интернет-сервисы, разработчики IT-продуктов, банки, электронная коммерция и ритейл, - сообщила заместитель главного редактора портала «TAdviser» Наталья Лаврентьева.
Большинство из них сами разрабатывают информационные продукты и имеют весьма мощные службы информационной безопасности. Но, как говорится, чужой глазок остер. И проверка на прочность лишней не бывает.
Размеры вознаграждения разнятся. Они начинаются от нескольких тысяч рублей. Максимальные составляют порядка 250-300 тысяч. В отдельных случаях - более миллиона, но уязвимость должна быть критичной.
- Это большая экосистема, где мы хотим использовать навыки исследователей безопасности во благо государства и бизнеса, - рассказал директор по продукту российской баг-баунти платформы «Standoff 365» Ярослав Бабин. - В идеале платформа должна стать как обучающей, чтобы молодые специалисты могли приобретать навыки информационной безопасности, так и краудсорсинговой, где эксперты будут применять свои знания и получать за это вознаграждение.