Rambler с хакерами продешевил

Источник
Белые хакеры смогут получить от 2000 до 100 000 рублей за найденные уязвимости. Эксперты считают эти суммы непривлекательными.
Rambler & Co принял превентивные меры по борьбе с хакерскими атаками: медиахолдинг запустил публичную программу по поиску уязвимостей на своих ресурсах на платформе, разработанной компанией Positive Technologies. Белые хакеры будут тестировать 10 проектов холдинга с наибольшей аудиторией, в том числе «Лента.ру», «Газета.ru», а также «Рамблер», «Рамблер/почту», «Афишу» и др. Об этом «Ведомостям» рассказал представитель Positive Technologies и подтвердил представитель Rambler & Co.

Цель программы Bug Bounty в том, чтобы с помощью внешних экспертов выявить и устранить уязвимости до того, как их обнаружат злоумышленники. В зависимости от уровня найденной угрозы белые хакеры получат от 2000 до 100 000 руб.

Rambler & Co лидирует среди российских медиахолдингов по размеру ежемесячной аудитории, каждый третий посетитель рунета читает издания Rambler & Co, приводит данные его представитель. Ранее Rambler & Co работал с американской платформой HackerOne, но «это была приватная программа» с закрытым доступом, говорит собеседник. HackerOne остановила выплаты багхантерам из России и Белоруссии еще в марте.

По мнению директора по кибербезопасности Rambler & Co Евгения Руденко, платформа Positive Technologies The Standoff 365 Bug Bounty выглядит наиболее зрелым решением на отечественном рынке. От нее компания ожидает «вовлечения большого числа специалистов, сильной экспертизы и дополнительного повышения уровня защищенности проектов и сервисов», объяснил Руденко.

У Rambler & Co есть рекламная сеть и сайты СМИ, взлом может вызвать общественный резонанс, объясняет гендиректор компании «Киберполигон» Лука Сафонов. У проектов Rambler & Co много собственной разработки с большим количеством легаси-кода, полученного от предыдущих разработчиков, добавляет основатель сервиса разведки утечек данных и мониторинга даркнета DLBI Ашот Оганесян.

По данным Positive Technologies, доля атак на российские веб-ресурсы выросла до 22% в I квартале 2022 г. по сравнению с 13% в IV квартале 2021 г. СМИ впервые вошли в пятерку самых атакуемых: доля атак на них – 5%. «Наши исследования демонстрируют растущий интерес киберпреступников к медиаотрасли», – говорит CPO The Standoff 365 Ярослав Бабин.

Весной был взломан Rutube, через рекламную сеть взламывали «Лента.ру» и сайты других СМИ, напоминает Сафонов. Представитель Rutube сообщил, что компания проводит периодические киберучения для выявления уязвимостей и планомерные работы по их предотвращению. Статьи бюджетов, связанные с обеспечением кибербезопасности, «были пересмотрены в большую сторону». С начала года спрос медиа на ИБ-решения вырос, но «не колоссально», говорит Сафонов. «Это вопрос бюджетов, – считает он. – Все начали как минимум использовать web application firewall, средства защиты от DDoS-атак».

В основном вырос спрос на защиту от DDoS-атак, тем более что мировой лидер Cloudflare прекратил обслуживать большинство корпоративных клиентов из России, соглашается Оганесян. По данным DLBI, большая часть атак приходится на ресурсы, аффилированные с государством. Основными видами атак были DDoS, дефейсы через уязвимости в CDN и попытки подбора паролей. «Против основной проблемы российских интернет-СМИ DDoS-атак Bug Bounty, конечно, не поможет, а вероятность утечек, дефейсов и прочих взломов может снизить», – считает Оганесян.

Для успешного использования Bug Bounty, по его словам, компания и ее продукты должны быть интересны пользователям, выплаты достаточно высоки, а сервисы должны дорабатываться и расширяться. «То есть Bug Bounty Google будет привлекать интерес, а Bug Bounty Rambler – вряд ли», – считает он. «C таким уровнем оплаты они [Rambler & Co] привлекут мизерное количество хакеров, – считает Сафонов. – Средняя уязвимость должна стоить $1000–10 000, мелкие – около $500».

Руководитель департамента аудита и консалтинга Group-IB Андрей Брызгин считает программы Bug Bounty «достаточно эффективными», но в первую очередь для тех компаний, которые уже находятся на высоком уровне зрелости в ИБ-сфере и готовы платить большие деньги за критичные находки.

Платформа The Standoff 365 от Positive Technologies была представлена в мае 2022 г. По данным компании, на ней зарегистрировано более 2000 белых хакеров. Свои программы Bug Bounty разместили там VK и «Азбука Вкуса». По словам Бабина, на данный момент VK и «Азбука Вкуса» приняли более 35 отчетов об уязвимостях. Общая сумма выплат багхантерам превысила 500 000 руб.

Кроме Positive Technologies, Bug Bounty платформы есть у «Киберполигона» и BI.ZONE. «Киберполигон» открыл публичные программы Bug Bounty 1 апреля, сейчас на платформе около 10 программ, в том числе «Тинькофф» и «Сбермаркет», говорит Сафонов. Число багхантеров, по его словам, сейчас составляет 2500, но активных из них около 800. Средний размер вознаграждения по России составляет от 30 000 до 50 000 руб., отметил Сафонов.

Релиз Bug Bounty платформы BI.ZONE состоялся 25 августа, первым заказчиком стала «Авито». Сервис будет выплачивать до 300 000 руб. в зависимости от критичности и вероятности использования уязвимости. В BI.ZONE от комментариев «Ведомостям» отказались.
Персоны Компании
Чертова учеба хакеров в школе МЭШ
Атака на серверы правительства Москвы нарушила работу сервиса.
Телеграм-канал Временное Правительство: сообщения от 21.09.2022
Сообщения канала за 21 сентября 2022 года.
Как устроился сын экс-президента Илья Медведев: дом на Рублевке, работа в компаниях близких папе миллиардеров "Бар был абсолютно пуст, а все камеры [наблюдения] — заклеены"
До недавнего времени 27-летний Илья Медведев вел незаметный — по меркам детей российских чиновников — образ жизни. Сын бывшего президента и премьер-министра Дмитрия Медведева снимался в Ералаше
Сенатор Арсен Каноков купил сеть премиум-супермаркетов «Глобус Гурмэ»
Сеть премиум-супермаркетов «Глобус Гурмэ» сменила владельца. Российские рестораторы Аркадий Новиков и Антон Пинский продали ретейлера группе «Синдика» сенатора Арсена Канокова.
Сын Абрамовича сбагрил помидоры «Магниту»
Сейчас компания генерирует убытки.
Телеграм-канал ВЧК ОГПУ: сообщения от 06.08.2022
Сообщения канала за 06 августа 2022 года.
Как связаны арест Сачкова и экс-замглавы аппарата правительства РФ
Компания Group-IB арестованного за госизмену Ильи Сачкова объявила о “реструктуризации” в контексте разделения российского бизнеса и “заморского
Кто держит Тверскую
Крупнейшие владельцы коммерческой недвижимости в центре Москвы: семья Гуцериевых — 96,1 тыс. кв. м, экс-помощник Назарбаева Утемуратов — 54,5 тыс. кв. м
Илья Сачков подвел под отставку Бориса Титова
Омбудсмен по правам предпринимателей Борис Титов в ближайшее время может оставить свой пост. Источники Rucriminal.info связывают уход Титова с его очень тесными отношениями с генеральным директором
Илья Сачков: СИЗО для меня - интеллектуальный монастырь
Осенью 2021 года сооснователь Group-IB Илья Сачков был арестован по подозрению в госизмене, арест продлен до 28 июля. В ответах на вопросы он рассказал о своих мечтах и условиях жизни в СИЗО.
После смены фамилии Лебедев стал ястребом Жириновского
Сын Владимира Жириновского, который, по слухам, после ссоры с отцом сменил имя и фамилию, мог организовать информационную атаку на Леонида Слуцкого, чтобы сохранить неформальное влияние в партии.
Миллионер Барцакин чистит интернет
Как Владимир Барцакин «порешал» репутационный вопрос с «Нашей версией» и еще половиной интернета.
У Абрамовича скаталось Джерси
В отношении активов Абрамовича на Джерси начата проверка. Правоохранители, в частности, расследуют покупку миллиардером нефтяных активов в 1990-е годы.
СДЭК, «Билайна» и Wildberries засветили клиентов
Хакеры заявили о похищении баз популярных российских сервисов.
Rutube и атака клонов
Спустя два дня после взлома Rutube восстановил работу. Компания планирует обратиться в правоохранительные органы для поиска злоумышленников, организовавших атаку. Ответственность за взлом взяла на себя хакерская группировка Anonymous, которая заявила, что фактически уничтожила Rutube.
Россияне зайдут на Pornhub слева
Мошенники предлагают доступ к ушедшим из России сервисам.
Телеграм-канал Банкста: сообщения от 07.04.2022
Сообщения канала за 07 апреля 2022 года.
Хакеры наломали на миллионы
Число кибератак на бизнес в последний год увеличилось вдвое. Самым плодовитым стал сентябрь — в среднем 870 атак в неделю, что вдвое выше прошлогоднего показателя, утверждают аналитики Check Point Research.