211service.com
Programinės įrangos klaidų medžioklė yra klesti ir rizikingas verslas
Džordžas Vylesolis
Jie yra skaitmeninio saugumo pasaulio Uberiai. Užuot derinusios nepriklausomus vairuotojus su keleiviais, tokios įmonės kaip „Bugcrowd“ ir „HackerOne“ sujungia žmones, kurie mėgsta leisti laiką ieškodami programinės įrangos trūkumų, su įmonėmis, norinčiomis jiems mokėti už rastas klaidas.
Ši kibernetinio saugumo koncerto ekonomika išsiplėtė iki šimtų tūkstančių įsilaužėlių, kurių daugelis turi patirties IT saugumo pramonėje. Kai kurie vis dar dirba ir laisvalaikiu medžioja klaidas, o kiti gyvena iš laisvai samdomo darbo. Jie atlieka esminį vaidmenį padedant padaryti kodą saugesnį tuo metu, kai atakų sparčiai daugėja, o specialių vidaus saugumo komandų išlaikymo kaštai auga.
Geriausi laisvai samdomi klaidų stebėtojai gali uždirbti nemažas pinigų sumas. „HackerOne“, kurioje yra daugiau nei 200 000 registruotų vartotojų, teigia, kad apie 12 procentų žmonių, besinaudojančių jos paslaugomis, per metus kišenė 20 000 USD ar daugiau, o maždaug 3 procentai uždirba daugiau nei 100 000 USD. Šiomis platformomis besinaudojantys įsilaužėliai dažniausiai kilę iš JAV ir Europos, taip pat ir iš skurdesnių šalių, kur uždirbami pinigai priverčia kai kuriuos dirbti visą darbo dieną prie klaidų medžioklės. (Filipinuose įsikūrusio laisvai samdomo etiško įsilaužėlio profilį rasite mūsų serijoje „Ateities darbai“ .)
Kodo valikliai
Vis daugiau didelių kompanijų, tokių kaip GM, Microsoft ir Starbucks, dabar vykdo klaidų mažinimo programas, kurios siūlo piniginį atlygį tiems, kurie nustato ir praneša apie savo programinės įrangos klaidas. Tokios platformos kaip „Bugcrowd“ gali padėti įspėti įsilaužėlių bendruomenę apie pradedamas programas, teikti pirmenybę įmonėms siunčiamoms klaidoms ir tvarkyti tokius dalykus kaip mokėjimai.
Richardas Rushingas, išmaniųjų telefonų gamintojos „Motorola Mobility“ vyriausiasis informacijos saugos pareigūnas, sako, kad jam labai patinka klaidų paieška, nes tai reiškia, kad daugybė akių nuolatos tikrina kodą, o laisvai samdomi medžiotojai greitai praneša apie programinės įrangos trūkumus, kad gautų premijas prieš konkurentus.
Susijusi istorija
Susijusi istorija Nepriklausomas kibernetinis ieškojimas yra realus karjeros kelias, jei galite gyventi pigiai.Be to, tuo metu, kai ekspertai prognozuoja kad iki 2021 m. visame pasaulyje bus laisvų 3,5 milijono darbo vietų kibernetinio saugumo srityje, nes nėra pakankamai kvalifikuotų darbuotojų, laisvai samdomi darbuotojai gali sumažinti vidinių komandų įtampą.
Vis dėlto platformos susiduria su keliais dideliais iššūkiais. Vienas iš jų yra nuolat plėsti talentingų klaidų medžiotojų būrį. Kitas tikslas – sukurti didesnį teisinį aiškumą, kokias priemones ir būdus gali saugiai naudoti etiški įsilaužėliai. Populiarios taktikos, pvz., įpurškimo atakų naudojimas, apimantis kodo įterpimą į programinės įrangos programas, kurios gali pakeisti programų vykdymo būdą, gali sukelti baudžiamąjį persekiojimą pagal kovos su įsilaužimu įstatymus, tokius kaip Amerikos kompiuterinio sukčiavimo ir piktnaudžiavimo įstatymas (CFAA).
Jau buvo atvejų, kai saugumo tyrinėtojai ir žurnalistai tai padarė susidūrė su galimais teisiniais veiksmais siekiant atskleisti ir pranešti apie įmonių kodo spragas. Prireiktų tik kelių didelio atgarsio sulaukusių ieškinių, kad ši pramonė būtų atšalusi.
vieningas įsilaužėlis
Siekdamos išspręsti talentų iššūkį, minios tiekimo platformos skelbia daug daugiau turinio, kad padėtų įsilaužėliams patobulinti savo įgūdžius ir pritrauktų daugiau žmonių koncertuoti. Bugcrowd ką tik pristatė Bugcrowd universitetą, kuris siūlo nemokamus internetinius seminarus ir rašytinius vadovus apie tokius dalykus kaip Burp Suite (taip, tai tikrai pavadinimas), kuris yra grafinis įrankis žiniatinklio programų saugai išbandyti.
Platforma taip pat bendradarbiauja su patyrusiais etiškais įsilaužėliais, kad padėtų pastebėti ir apmokyti perspektyvius laisvai samdomus darbuotojus. Geriausi įdarbintieji yra smalsūs, atkaklūs ir norintys greitai prisitaikyti. Technologija vystosi taip greitai, kad dažnai sunku ją pasivyti, aiškina Phillip Wylie, Bugcrowd talentų ieškotojas Dalase.
„HackerOne“ taip pat skelbia daugiau mokomosios medžiagos ir moko nepriklausomus klaidų medžiotojus, kurie gali būti keistoki ir kartais abrazyvūs personažai, įgyti minkštųjų įgūdžių, pavyzdžiui, kaip efektyviau bendrauti su įmonės IT skyriais.
Legalus oro gaubtas
Teisiniu požiūriu platformos siekia, kad į sutartis, reglamentuojančias kompensacijas už klaidas, būtų įtraukta daugiau saugaus uosto kalbos. Adamas Bacchusas iš „HackerOne“ teigia, kad tikslas yra padaryti įmonėms aiškią, kad jei įsilaužėliai protingai laikysis įsitraukimo taisyklių, jie nebus patraukti į teismą.
„Bugcrowd“ bendradarbiauja su saugumo tyrinėtoju Amitu Elazari kieno darbas pabrėžė „saugaus uosto“ kalbos poreikį pradėti iniciatyvą, pavadintą atskleisti.io sukurti standartizuotą klaidų nustatymo ir pranešimo apie juos sistemą. Tai suteiktų aiškų leidimą naudoti klaidų paieškos metodus, kurie paprastai būtų akivaizdūs kovos su įsilaužimu įstatų nuostatų pažeidimai.
Tai papildo platesnis postūmis JAV grupės, pvz., „Electronic Frontier Foundation“, siekdamos neleisti įmonėms naudoti įstatymų, tokių kaip CFAA, nutildyti tyrėjus, kurie randa rimtų trūkumų ir atsakingai juos atskleidžia.
Casey Ellis, „Bugcrowd“ įkūrėjas ir pirmininkas, teigia, kad kai kurios kitos šalys, pavyzdžiui, JK ir Vokietija, taip pat turi griežtus kovos su įsilaužimu įstatymus, kurie gali būti naudojami siekiant užkirsti kelią etiškam įsilaužimui.
Tokie įstatymai reikalingi tam, kad visų rūšių įsilaužėliai nesukeltų sumaišties. Ateinantis iššūkis – rasti protingą pusiausvyrą tarp etiškų įsilaužėlių apsaugos ir įmonių apsaugos nuo nesąžiningų, kad jie nepadarytų žalos. Tai padaryti nebus lengva, tačiau, atsižvelgiant į didžiulį talentų trūkumą kibernetinio saugumo pasaulyje, tai yra problema, kurią turime skubiai išspręsti.
Atnaujinimas (rugpjūčio 27 d.): Šis straipsnis buvo atnaujintas, kad parodytų Amito Elazari vaidmenį paleidžiant disclose.io