Запустить программу — это только начало. После публикации компании предстоит наладить приём отчетов от исследователей, анализировать найденные уязвимости, передавать их в разработку и встроить весь процесс в работу ИБ и инженерных команд.

Руководитель Standoff Bug Bounty Роман Приходько и руководитель информационной безопасности «Флаувау» Дмитрий Бабчук обсудили, как превратить поток отчетов багхантеров в рабочий инструмент для повышения безопасности.

На встрече рассмотрены вопросы:

  • Какие задачи компании решает программа багбаунти и когда её запускать;
  • как отчеты исследователей трансформируются в конкретные исправления и снижают риски;
  • как оценивать эффективность программы с точки зрения бизнеса, а не только считать количество найденных багов;
  • как развивать программу и повышать её результативность со временем.

Отдельно разобран опыт компании, которая уже работает с действующей программой багбаунти и знает, какие подводные камни ждут на этапе после запуска.