• Вклады
  • Кредиты
  • Займы
  • Карты
  • Ипотека
  • Страхование
  • Инвестиции
  • Бизнес
  • Новости
  • Ещё
Все вклады и счета
Вклады онлайн на Банки.ру
Специальные предложения
Калькулятор вкладов
Накопительные счета
Вклады под высокий процент
Пополняемые вклады
Ставка ЦБ РФ
Мастер подбора кредитов
Потребительские кредиты
Рефинансирование
Кредитный рейтинг
Кредит под залог недвижимости
Микрозаймы
Автокредиты
Кредитный калькулятор
Мастер выдачи займов
Микрозаймы
Мастер выдачи займов
Займы под ПТС
Кредитные карты
Карты рассрочки
Дебетовые карты
Мастер подбора карт
Специальные предложения
Мастер подбора ипотеки
Ипотечные кредиты
Спецпредложения
Кредит под залог недвижимости
Кредит под залог "под ключ"
Строительство дома (ИЖС)
Все ипотечные программы
Рефинансирование
Вторичное жильё
Новостройки
Ипотечное страхование
Ипотечный калькулятор
Как накопить на первый взнос?
Какая программа мне подходит?
ОСАГО
КАСКО
Путешествие
Жизнь и здоровье
Акции
Ипотечное страхование
Страхование квартиры
Кредитное страхование жизни
Все предложения
С чего начать
Aкции
Подбор брокера
Специальные предложения
Фьючерсы
Фонды
Облигации
Все предложения
Расчетно-кассовое обслуживание
Эквайринг
Регистрация бизнеса
Бухгалтерские услуги
Готовые решения для бизнеса
Специальные предложения
Страхование бизнеса
Кредиты для бизнеса
Займы для бизнеса
Лизинг
Факторинг
Банковские гарантии
Готовые решения для ИП
Сервис проверки контрагентов
Все события дня
Лента новостей
Статьи
Мнение
Аналитические исследования
Финансовый словарь
Обучение
Программа лояльности
Банки
Банки России
Компании
Страховые компании
Страховые агенты и брокеры
Микрофинансовые организации
Биржевые брокеры
Управляющие компании
Рейтинги
Народный рейтинг банков
Народный рейтинг страховых компаний
Народный рейтинг инвестиций
Народный рейтинг микрофинансовых организаций
Премия Банки.ру
Показатели банков и компаний
Финансовые показатели банков
Общение
Диалог
Вопрос-ответ
Мероприятия
Сервисы
Курсы валют
Калькуляторы целей
Калькулятор НПФ
Проверка КБМ
Алкогольный калькулятор
Договор купли-продажи
Узнать кадастровый номер
Кредитная история
Обзор прессы

Россия заплатит хакерам за поиск IT-уязвимостей

Мониторинг банковской прессы
Дата публикации: 12.01.2018 08:40
1 431
Время прочтения: 6 минут
Источник
Ведомости
​

Государство пригласит исследователей поискать уязвимости в IT-системах. Это следует из плана мероприятий по информационной безопасности Программы цифровой экономики, план 18 декабря утвердило правительство России. Есть и бюджет: до конца 2020 г. на денежные премии и призы за найденные уязвимости по плану отводится 500 млн руб. из бюджета и 300 млн руб. внебюджетных средств, а начаться охота должна в апреле 2018 г., следует из документа. Ответственными названы Минкомсвязи, ФСБ и ФСТЭК, исполнителем – Центр компетенций по импортозамещению в сфере ИКТ (создан по поручению президента России Владимира Путина).

Будут тестироваться и российские государственные IT-системы, и IT-продукты вендоров – как российских, так и зарубежных, рассказал «Ведомостям» директор центра Илья Массух. Предполагается две модели тестирования. По первой модели будет явный заказчик поиска уязвимости, который предложит свою систему для теста и может дать к ней доступ, рассказывает Массух. Во втором случае тестирование будет производиться без уведомления разработчика системы – например, когда речь идет о рыночных IT-платформах, операционных системах, системах управления базами данных, продолжает Массух. Средства между этими двумя моделями будут распределяться в пропорции примерно 75 на 25, указывает он.

По словам Массуха, заниматься тестированием будет позволено и физическим лицам, и компаниям – но не во всех случаях. Часть тестов будет доступна лишь для компаний, поскольку эти тесты могут потребовать доступа к инфраструктуре систем. Остальное тестирование, особенно систем, доступных массовому пользователю, будет открыто для всех.

Что делать с уязвимостями

В зависимости от характера найденных уязвимостей они могут либо публиковаться (после того, как будут устранены), либо сохраняться втайне от всех, кроме вендора или владельца IT-системы, указывает Массух.

По словам сотрудника спецслужб, очевидно, что премии за поиск уязвимостей касаются как отечественного, так и зарубежного программного обеспечения и за их выявлением будут следовать меры по их устранению, в том числе запрет использования программ, разработчики которых не пожелают устранить эти уязвимости.

Вполне вероятно, что обнаруженным уязвимостям найдут какое-то тайное применение, предполагает собеседник «Ведомостей», занимающийся заказными исследованиями безопасности. С ним соглашается другой эксперт по безопасности: качественных уязвимостей мало, каждая из них на вес золота и поэтому высока вероятность, что о них никто не узнает, кроме спецслужб.

Вероятность тайного использования найденных уязвимостей мизерная, спорит эксперт по безопасности, но зато существенна вероятность приглашения талантливых исследователей к сотрудничеству со спецслужбами.

Спецслужбы и так стали крупными игроками на рынке поиска уязвимостей (в том числе черном), поэтому им такая программа ни к чему, уверен сотрудник одной из компаний, работающих на рынке информационной безопасности. Если о программе объявляется публично, то вряд ли кто-то сможет тайно получать информацию о найденных уязвимостях и использовать в своих целях, считает президент ассоциации RISSPA (сообщество профессионалов по информационной безопасности) Евгений Климов.

Цели исследований сугубо гражданские, а у спецслужб есть свои программы, сказал Массух.

Представитель Минкомсвязи не сообщил, как предполагается поступать с найденными уязвимостями, а также будут ли тестироваться продукты зарубежных вендоров. Он сказал, что, поскольку предложение поступило от бизнеса (ответственными за разработку плана мероприятий были Сбербанк и компания InfoWatch), министерство ждет дополнительной информации.

Представитель Сбербанка не ответил на вопрос, будут ли найденные уязвимости использоваться в государственных целях.

Хакеры с принципами

Сейчас понятие «хакер» имеет негативную окраску, но по первоначальному определению хакер – сильный программист, который глубоко разбирается в устройстве компьютерных систем, рассказывает директор по развитию бизнеса Positive Technologies (анализ защищенности IT-систем) Максим Филиппов. Именно такие люди, этичные хакеры (так называемые белые шляпы), проводят исследования безопасности, участвуют в программах bug bounty (поиска уязвимостей), продолжает он.

Безусловно, участников программ поиска уязвимостей можно называть хакерами в положительном и изначальном значении этого слова, соглашается директор по работе с ключевыми клиентами Digital Security (анализ защищенности IT-систем) Алексей Антонов.

Существует целая отрасль поиска уязвимостей на заказ – так называемые тесты на проникновение. По оценке Антонова, ежегодная выручка российских компаний, оказывающих такие услуги, колеблется от 600 млн до 1 млрд руб., Филиппов же ограничивает эту сумму 500 млн руб. Основными заказчиками таких услуг он называет банки, розничную торговлю, телеком, организации, занимающиеся массовым обслуживанием в интернете, включая государственные органы.

Схожий список у Антонова, но он знает, что в последнее время к заказчикам добавились и разработчики программного обеспечения.

Обещанные за несколько лет 800 млн руб. Филиппов называет внушительной суммой; по международному опыту критическая уязвимость может стоить до $50 000 (примерно 2,85 млн руб. по нынешнему курсу). Шансы есть и у исследователей-одиночек, и у компаний, но обычно в таких программах участвуют именно одиночки или энтузиасты, рассказывает Антонов. По его словам, багхантеры выполняют полезную функцию, собирая «низко висящие плоды», что благоприятно сказывается на защищенности.

Некоторые российские компании давно озаботились поиском уязвимостей. Например, «Яндекс» с 2011 г. начал премировать исследователей за обнаруженные уязвимости, причем не предоставляет никаких привилегий и доступов для поиска. Согласно сайту проекта «Охота за ошибками» максимальная награда достигает 170 000 руб.

Есть такая программа и у Mail.ru Group, рассказывает вице-президент холдинга Владимир Габриелян. По его словам, бонусы достигают $15 000, за пять лет работы программы компания получила 2500 сообщений об уязвимостях и исправила их.

«Ростелеком» тоже однажды проводил собственный конкурс bug bounty и победитель получил работу в центре кибербезопасности оператора, рассказывает его представитель.

А вот Сбербанк таких конкурсов не проводит, сообщил представитель госбанка.

В 2016 г. министерство обороны США через платформу по борьбе за кибербезопасность HackerOne из Кремниевой долины провела первый поиск уязвимостей в истории страны – Hack the Pentagon, сообщало министерство. Всего хакеры проверяли пять сайтов – официальный сайт министерства обороны США и его медиаресурсы. По данным Пентагона, первая уязвимость была найдена уже через 13 минут после запуска программы. Всего в ней приняло участие 1410 хакеров – по результатам их работы министерство признало 138 отчетов об ошибках. По сообщению министерства, программа обошлась примерно в $150 000, из них на вознаграждения хакерам пошло 50%. После этого министерство проводило аналогичный проект Hack the Army – по нему до сих пор можно отправлять найденные ошибки и получать вознаграждения, сказано на сайте HackerOne. За первый месяц программы Hack the Army в конце 2016 г. министерство получило 118 отчетов о реальных уязвимостях и заплатило за них около $100 000.

В середине 2017 г. несколько американских сенаторов внесли законопроект о создании экспериментальной базы по сбору ошибок через министерство внутренней безопасности США. В том числе он должен защищать хакеров от преследований по закону, если они атакуют сайты, работая на эту базу. По мнению сенаторов, на проект в 2018 г. потребовалось бы $250 000.

Павел КАНТЫШЕВ, Светлана ЯСТРЕБОВА, Анна ЕРЕМИНА, Алексей НИКОЛЬСКИЙ


Читать в Telegram
telegram icon

Обучение

«Из-за запаха с соседнего участка не могу находиться на даче»: куда жаловаться в такой ситуации
«Из-за запаха с соседнего участка не могу находиться на даче»: куда жаловаться в такой ситуации
07.05.2025
9817
Объяснили, какие постройки на дачном участке надо регистрировать
Объяснили, какие постройки на дачном участке надо регистрировать
07.05.2025
8140
С 1 марта 2025 года у россиян могут изымать запущенные дачи: как избежать штрафов и проблем
С 1 марта 2025 года у россиян могут изымать запущенные дачи: как избежать штрафов и проблем
05.05.2025
8368
Шумные соседи по даче: что делать и когда можно жаловаться в полицию
Шумные соседи по даче: что делать и когда можно жаловаться в полицию
04.05.2025
27029
Снегопад на майские: как защитить растения на даче
Снегопад на майские: как защитить растения на даче
03.05.2025
7534
Цветы, за которые можно получить срок: что нельзя сажать на даче в 2025 году
Цветы, за которые можно получить срок: что нельзя сажать на даче в 2025 году
02.05.2025
12829
Как пожарить мясо, чтобы ничего не нарушить в майские праздники
Как пожарить мясо, чтобы ничего не нарушить в майские праздники
01.05.2025
12144
«Премиально» развели: как под видом вклада оформили страховой полис
«Премиально» развели: как под видом вклада оформили страховой полис
30.04.2025
8904
Вложился в золото и остался в минусе: как не потерять деньги на металлических счетах
Вложился в золото и остался в минусе: как не потерять деньги на металлических счетах
29.04.2025
13409
Под видом вкладов банки оформляют пенсионерам ИИС: что это и как вернуть деньги в полном объеме
Под видом вкладов банки оформляют пенсионерам ИИС: что это и как вернуть деньги в полном объеме
28.04.2025
117962

Материалы по теме

Больше всего займов берут Близнецы, а Весам чаще одобряют крупные суммы: исследование МКК «Срочноденьги»
Валютные проверки ЦБ в банках и ситуация в «Тинькофф». Обзор прессы 19 мая
DB закрыл счета российских банков, а клиенты жалуются на Сбербанк. Обзор прессы 18 мая
Валютный рекорд России и взлет цен на сантехнику. Обзор прессы 17 мая
Главная Новости Обзор прессы Россия заплатит хакерам за поиск IT-уязвимостей
Банки.ру Самый большой финансовый маркетплейс в России*
Теперь финансовый маркетплейс Банки.ру и в мобильном приложении
app store google play app gallery ru store
qr
Установка приложения Банки.ру

Наведите камеру своего телефона на QR-код и перейдите по ссылке

О проекте Как это работает Наши награды Отзывы о Банки.ру Работа в Banki.ru Реклама Контакты Партнерская программа Служба поддержки Карта сайта MoneyPanda

ООО ИА «Банки.ру» использует файлы cookie для повышения удобства пользователей и обеспечения должного уровня работоспособности сайта и сервисов. Cookie называются небольшие файлы, содержащие информацию о настройках и предыдущих посещениях веб-сайта. Если вы не хотите использовать файлы cookie, то можете изменить настройки браузера. Условия использования смотрите здесь.

© 2005—2025 ООО ИА «Банки.ру». При использовании материалов гиперссылка на Banki.ru обязательна.

Свидетельство на товарный знак № 445945 от 18.10.2011г.

Пользовательское соглашение Политика обработки персональных данных Безопасность Наши эксперты

* На основе исследований OMI (Online Market Intelligence) в 2024 г., ООО «Тибурон» и АО «ИОМ Анкетолог» в 2023 г.

16+