Bugcrowd: в 2020 году опасные уязвимости стали выявляться на 65% чаще

Bugcrowd: в 2020 году опасные уязвимости стали выявляться на 65% чаще

Bugcrowd: в 2020 году опасные уязвимости стали выявляться на 65% чаще

За 12 месяцев количество отчетов о найденных уязвимостях, подаваемых через платформу Bugcrowd, увеличилось в полтора раза. Число находок критической степени угрозы за тот же период возросло на 65%. Операторы краудсорс-сервиса полагают, что эта тенденция вызвана пересмотром отношения к кибербезопасности из-за участившихся атак в разных сферах хозяйственной деятельности.

Резкий рост активности злоумышленников, наблюдаемый в этом году, объясняется расширением площади атаки: из-за COVID-19 организации начали массово переводить сотрудников на удаленную работу и ускорили темпы переноса деловых операций в облако. По оценке ВОЗ, с начала пандемии частота атак на ее персонал и количество мошеннических рассылок увеличились в шесть раз, а атаки программ-шифровальщиков и использование новых векторов атаки стали наблюдаться в семь раз чаще.

В этих условиях бизнес вынужден активнее стимулировать баг-хантеров, способных оказать помощь в определении новых рисков. По данным Bugcrowd, общий объем выплат за найденные уязвимости в уходящем году ежеквартально возрастал в среднем на 15-20%. Больше всех готовы платить ИТ-компании — их премии почти в пять раз выше, чем в других вертикалях. Самая дорогая находка обошлась заказчику более чем в 200 тыс. долларов.

Количество отчетов о багах в ИТ-секторе в период с января по октябрь возросло на 24% в сравнении с 2019 годом, а предельно опасные находки стали встречаться почти в три раза чаще. Поиск брешей в банковских сервисах тоже заметно расширился: во II квартале финансовые организации удвоили суммы вознаграждений.

Число отчетов об уязвимостях в API и IoT-устройствах, поданных в рамках программ Bugcrowd, в целом выросло в два раза, в Android-устройствах — более чем в три раза. Наиболее часто баг-хантеры находили ошибки в реализации контроля доступа и XSS-бреши.

Примечательно, что восемь из десяти топовых багов, найденных в уходящем году, числились также в прошлогодних отчетах. По всей видимости, большинство организаций пока плохо справляется с известными рисками.

При открытии программ на Bugcrowd первые находки обычно объявляются в течение недели, а то и быстрее. В таких сферах, как бытовые услуги и СМИ, исследователи зачастую находят уязвимости меньше, чем за сутки. В госсекторе и автомобилестроении эти сроки составляют пару дней, но уязвимости там, как правило, сопряжены с большим риском.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Группа Астра приглашает проверить BILLmanager на уязвимости

«Группа Астра» запустила новую программу на платформе BI.ZONE Bug Bounty, в рамках которой независимые исследователи смогут проверить на уязвимости продукт BILLmanager — систему для управления и анализа ИТ-инфраструктуры.

Ранее на этой же платформе была размещена программа для серверной виртуализации VMmanager, входящая в портфель «Группы Астра».

Это привлекло внимание профессионального сообщества, и теперь аналогичный процесс пройдет для BILLmanager. Баг-хантеры смогут выявлять уязвимости, а за каждую подтвержденную проблему предусмотрено вознаграждение, размер которого зависит от степени опасности и может достигать 100 000 рублей.

Генеральный директор ISPsystem Павел Гуральник отметил, что привлечение независимых экспертов поможет усилить защиту продуктов компании. По словам руководителя BI.ZONE Bug Bounty Андрея Левкина, это уже третья программа «Группы Астра» на платформе, и интерес к таким инициативам продолжает расти как среди разработчиков коммерческого софта, так и среди исследователей безопасности.

Вчера мы писали, что Positive Technologies и АО «Кибериспытание» заключили партнерское соглашение, в рамках которого 100 компаний смогут проверить уровень своей защищённости и выйти на платформу Standoff Bug Bounty в первом квартале 2025 года.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru