Сбертех запустил программу по поиску уязвимостей в платформе GitVerse

Сбертех запустил программу по поиску уязвимостей в платформе GitVerse

Сбертех запустил программу по поиску уязвимостей в платформе GitVerse

«СберТех» предложит независимым исследователям проверить защищенность GitVerse – платформы для работы с исходным кодом со встроенным ассистентом на основе искусственного интеллекта (ИИ).

Выплаты будут зависеть от уровня опасности обнаруженных ошибок и уязвимостей. Максимальный размер вознаграждения установлен в размере 200 тыс. рублей.

Всего Сбер за 2024 год разместил на площадке BI.ZONE Bug Bounty 6 программ по поиску уязвимостей, среди которых официальный сайт Сбербанка, приложения «СберБанк Онлайн» и «СберИнвестиции». В 2023 году программу по поиску уязвимостей за вознаграждение запустил «СберМаркет».

Всего на площадке размещено более 90 публичных и приватных программ по поиску уязвимостей.

Анатолий Шипов, управляющий директор «СберТеха», подчеркнул:

«Нам важно, чтобы пользователи были уверены в нашей безопасности, поэтому мы активно привлекаем независимых исследователей и экспертов в области кибербезопасности для совместной работы над выявлением уязвимостей. Уверен, что запуск программы на BI.ZONE Bug Bounty не только позволит нам оперативно реагировать на потенциальные угрозы, но и станет важным шагом к открытости и сотрудничеству с сообществом ИБ-специалистов».

Андрей Лёвкин, руководитель продукта BI.ZONE Bug Bounty, отметил:

«Компании-разработчики стали активнее инвестировать в безопасность своих решений и выходить на баг-баунти. Это говорит о том, что российский рынок баг-баунти продолжает динамично развиваться и становится все более зрелым. Запуская программу по поиску уязвимостей, компания получает возможность привлекать баг-хантеров с уникальной экспертизой, которые применяют различные подходы и инструменты. Совместные усилия специалистов «СберТеха» и независимых исследователей позволят повысить устойчивость цифровых ресурсов компании к актуальным киберугрозам».

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

Avanpost FAM успешно прошла проверку защищенности F.A.C.C.T.

Avanpost FAM/MFA+, система единой аутентификации сотрудников в корпоративных ресурсах организации, успешно прошла анализ защищенности. Работы выполнялись компанией F.A.C.C.T.

Avanpost Federated Access Manager (Avanpost FAM) — локальное (on-premise) решение класса Enterprise IAM (Enterprise Identity & Access Management, корпоративное управление идентификацией и аутентификацией) производства компании Avanpost.

Avanpost FAM и Avanpost MFA+ применяются для обеспечения безопасности работы сотрудников, работающих в удаленном и гибридном режиме. В них используется целый ряд архитектурных решений для безопасного размещения модулей, публикуемых в Сети.

В ходе тестирования были проведены проверки по различным значимым направлениям безопасности, включая нарушение контроля доступа, сбои в работе криптографической подсистемы, внедрение кода, небезопасный дизайн, неправильную конфигурацию, уязвимые и устаревшие компоненты, подделку запросов на стороне сервера, а также ошибки идентификации и аутентификации.

Сотрудники F.A.C.C.T. применяли методику анализа защищенности веб-приложений, основанную на многолетнем опыте компании.  Для тестирования был подготовлен стенд с типовой схемой размещения Avanpost FAM/MFA+ с применением компонентов Avanpost для безопасной публикации API и веб-интерфейсов продукта в интернете. Использовались Avanpost FAM SelfService, Avanpost FAM Mobile Services.

«В ходе анализа защищенности веб-приложения был выполнен поиск уязвимостей в механизмах аутентификации и авторизации, таких как OAuth2/OpenID и SAML в режиме Identity Provider, а также протестировано API мобильного приложения Avanpost Authenticator, и все работы были проведены успешно, — рассказал Евгений Янов, руководитель департамента аудита и консалтинга компании F.A.C.C.T. — Выявленные при тестировании незначительные недостатки не могут негативно повлиять на уровень безопасности инфраструктуры заказчиков при соблюдении ими рекомендаций и указаний, приведенных в документации на продукт».

«Мы постоянно инвестируем в повышение защищенности ПО Avanpost и продолжим работу по его совершенствованию, чтобы обеспечивать клиентам надежную защиту данных. Базой каждого нашего продукта являются технологические знания, а также философия ответственности перед клиентами. Это означает, что мы стремимся не только к созданию высококачественного программного обеспечения, но и к формированию доверительных отношений, которые основаны на прозрачности и заботе о безопасности данных пользователей», – комментирует технический директор Avanpost Александр Махновский.

«Любое средство защиты информации должно эффективно решать задачи бизнеса и выполнять свое предназначение – это закон. И тот факт, что само СЗИ должно быть хорошо защищено – это тоже закон. Для нас контроль и повышение защищённости наших продуктов – каждодневный, рутинный процесс. Прохождение тестирования на проникновение стало для нас подтверждением, что архитектура Avanpost FAM/MFA+, применённая в продукте для публикации интерфейсов аутентификации в интернет, позволяет обеспечить высокий уровень защиты данных сотрудников и не создаёт дополнительных рисков безопасности для инфраструктур наших заказчиков», – говорит Дмитрий Грудинин, руководитель развития продуктовой линейки аутентификации Avanpost FAM/MFA+.

AM LiveПодписывайтесь на канал "AM Live" в Telegram, чтобы первыми узнавать о главных событиях и предстоящих мероприятиях по информационной безопасности.

RSS: Новости на портале Anti-Malware.ru