Навіщо Мінцифра дає можливість етичним хакерам зламати Дію?
8 грудня Мінцифра запустила багбаунті — челендж для етичних хакерів з усього світу. Що ж таке багбаунті і як воно буде проходити?
Цифрова держава та онлайн-сервіси відкривають безліч можливостей і переваг. Щоб українці продовжували безпечно ними користуватися, 80% часу роботи команда Мінцифри приділяє питанню кібербезпеки. Це наш пріоритет. Ми розуміємо, якою інформацією володіємо і яку відповідальність несемо перед кожним громадянином.
Дія — найбільш безпечний продукт, що створювався в Україні за останні роки. Але кількість кіберзагроз щодня зростає. Неможливо один раз створити систему захисту і потім ніколи до неї не повертатися. Тому ведеться постійна робота над вдосконаленням системи захисту.
Ми хочемо, щоб українці були впевнені у захищеності своїх персональних даних та довіряли нашим сервісам. Команда Мінцифри постійно підтверджує захищеність застосунку. Наприклад, отримали атестат відповідності Комплексної системи захисту інформації (КСЗІ) на Дію 2.0. Це надзвичайно важливий крок, адже це означає, що Дія безпечна.
Успішно пройдено два pen-тести за підтримки проєкту USAID «Кібербезпека критично важливої інфраструктури в Україні» та Академії електронного урядування Естонії. Pen-тест — це тестування на безпеку та визначення вразливості системи. Він моделює дії зловмисника, який намагався б зламати систему. Такі тести допомагають оцінити рівень захищеності системи, виявити вразливі місця і недоліки та усунути їх.
Тепер проводиться багбаунті застосунку Дія з призовим фондом в 1 мільйон гривень. Даємо можливість етичним хакерам з усього світу «зламати» копію застосунку і знайти уразливості в Дії 2.0.
Програма багбаунті передбачає винагороду (баунті) за кожну знайдену вразливість (баг) у коді. А спеціалісти платформи Bugcrowd та Дія вже проаналізують інформацію про знайдені вразливості. І в разі їх підтвердження буде виплачена винагорода, яка базуватиметься на результатах. Чим серйозніша виявлена вразливість, тим більша виплата. Також Bugcrowd бере на себе практично всі операційні витрати, що дозволить нашій команді зосередитися на усуненні виявлених вразливостей (якщо такі будуть).
Загалом багбаунті - поширена міжнародна практика. Такі тести постійно проводять компанії Apple, Google, Facebook, Twitter, Microsoft тощо. Вони також використовуються і для тестування державних сервісів, як це робили уряди Швеції та Сінгапуру. А 2016 року Пентагон влаштував багбаунті під назвою Hack the Pentagon. Взагалі Google заплатив свого часу рекордну суму за один баг — понад 110 тисяч доларів.
Багбаунті Дії будемо проводити на платформі Bugcrowd. Ми спілкувалися з різними платформами для вивчення досвіду та методологій. Зокрема, консультувалися із окремими українськими платформами. Однак вирішили попросити наших партнерів з USAID обрати світового лідера. Агенція провела тендер у жовтні цього року та визначила переможця — міжнародну платформу Bugcrowd.
Bugcrowd — одна з найвідоміших міжнародних платформ, що спеціалізується на кібербезпеці і багбаунті. Це одна з перших компаній, яка використовувала краудсорсингові дослідження в сферах безпеки і кібербезпеки як основи своєї бізнес-моделі. Наприклад, на цій платформі проводили багбаунті Tesla, MasterCard, Netflix тощо.
У підготовці до багбаунті спиралися на досвід Prozorro. У вересні минулого року вони також проводили тестування своєї платформи з призовим фондом у 7 тисяч доларів. Для багбаунті у них було створено окреме тестове середовище.
Відповідно для багбаунті Дії було також створено окреме тестове середовище — копію застосунку Дія. Це було зроблено для того, щоб хакери не зачепили продуктивну систему мобільного застосунку.
Хто візьме участь у багбаунті? 50 кращих етичних хакерів з усього світу. Їхній відбір повністю бере на себе компанія Bugcrowd, використовуючи технології Crowdmatch — коли до участі в багбаунті запрошуються хакери, які мають відповідні навички роботи з технологіями, що використовуються в Дії, та досвід роботи з мобільними застосунками.
Етичні хакери відбиралися за кількома критеріями:
● Мінімум чотири знайдені вразливості за весь час активності на платформі Bugcrowd.
● Точність (відсоток підтверджених вразливостей) 50% за останні 90 днів.
● За останні 90 днів знайдена і підтверджена хоча б одна вразливість рівня P3.
● За весь час знайдено і підтверджено мінімум три вразливостей рівня P3+.
Плануємо продовжувати практику багбаунті і надалі. Наступного року проведемо другий етап, який триватиме довше. Хочемо надати можливість кожному фахівцю з кібербезпеки спробувати свої сили в тестуванні Дії на вразливості.
Чим серйознішою буде виявлена вразливість, тим більша виплата. У кожній категорії складності може бути кілька спеціалістів, які знайдуть уразливості. Тому комісія розробників прийматиме рішення щодо виділення коштів після того, як баги будуть виявлені. У будь-якому разі ми уважно розглянемо кожну вразливість і баг та нагородимо кожного хакера, який знайде недоліки у тестовому застосунку Дія.
Відповідно винагороду буде поділено за декількома категоріям складності уразливості: перший рівень складності - до $3,500, другий — до $1,200, третій — до $600, а четвертий — до $250.
Важливо розуміти різницю між етичними хакерами, яких ми запрошуємо на багбаунті та «чорними капелюхами» (black hat) — хакерами, що займаються зламом інформаційних систем з метою шахрайства, щоб заробити на викрадених даних. Це можуть робити і на замовлення іноземних урядів, і корпорацій, і інших замовників.
Другі хакери (black hat), від яких ми захищаємо Дію, постійно шукають вразливості саме в продуктовому середовищі. Ми дуже багато разів бачили такі спроби — від звичайних сканувань на вразливості до серйозних намірів скомпрометувати Дію.
Система етичного хакінгу побудована так, щоб хакери не могли вкрасти будь-які дані. Етичні хакери високо цінують свою репутацію і публічні професійні рейтинги. А ті, хто займається чорним хакерством, завжди уникають будь-якої публічності.
Коли хакер під час багбаунті на платформі шукає вразливості, одночасно з ним те саме роблять ще десятки хакерів. І якщо хтось побачить прогалину в системі й не повідомить, то це зробить хтось інший і отримає за це винагороду. У процесі багбаунті етичні хакери матимуть доступ до фактично копії продуктового середовища (за виключенням доступу до державних реєстрів та інших інформаційних систем). Це дозволить нам максимально уникнути можливості витоку вразливостей.
Технології постійно оновлюються. Неможливо вибудувати суперзахист один раз і бути впевненим, що ніхто не зможе його зламати. Питання кібербезпеки потребує постійного оновлення рішень.
Важливо щодня шукати нові можливості покращити захист продукту. Багбаунті - можливість для будь-якої компанії побачити несподівані вразливості свого продукту. Ті, які розробник просто не зміг би побачити.
Головна перевага багбаунті - орієнтованість на результат. Хакерам цікаво шукати більш складні вразливості, адже від цього залежить розмір винагороди. А за pen-тестінг заплатять у будь-якому випадку (навіть якщо багів не знайдуть). До того ж, коли систему тестують одночасно багато людей з різним досвідом і методами, це допомагає ефективніше виявити потенційні недоліки.
Жодна країна світу не застрахована від кібератак та провокацій. Провідні корпорації теж, на жаль, піддаються кібератакам. Наше завдання — оперативно реагувати на нові виклики та створювати безпечні умови для функціонування цифрової держави.
Приєднуйтесь до нашого телеграм-каналу Мнения НВ