Запустить программу — это только начало. После публикации компании предстоит наладить приём отчетов от исследователей, анализировать найденные уязвимости, передавать их в разработку и встроить весь процесс в работу ИБ и инженерных команд.
Руководитель Standoff Bug Bounty Роман Приходько и руководитель информационной безопасности «Флаувау» Дмитрий Бабчук обсудили, как превратить поток отчетов багхантеров в рабочий инструмент для повышения безопасности.
На встрече рассмотрены вопросы:
- Какие задачи компании решает программа багбаунти и когда её запускать;
- как отчеты исследователей трансформируются в конкретные исправления и снижают риски;
- как оценивать эффективность программы с точки зрения бизнеса, а не только считать количество найденных багов;
- как развивать программу и повышать её результативность со временем.
Отдельно разобран опыт компании, которая уже работает с действующей программой багбаунти и знает, какие подводные камни ждут на этапе после запуска.
