Не все хакеры – преступники. Некоторые из них, напротив, помогают компаниям укрепить свою ИБ-оборону. Этакие паладины из мира информационных технологий.
Речь идет о специалистах, которые взламывают на заказ сайты, приложения и другие онлайн-сервисы компании. Делают они это не ради удовольствия (хотя кто знает), а чтобы найти уязвимости в системе безопасности и сообщить об этом заказчику. А тот уже устраняет брешь.
Такие «взломщики» не причиняют ущерб бизнесу и не используют данные для своих целей. И все вроде бы хорошо, но не с юридической точки зрения. Дело в том, что знание и соблюдение профильных законов еще не гарант того, что подобные действия будут восприняты правильно. Многое зависит от того, как отреагирует компания, у которой нашли уязвимость. Ведь она спокойно может пожаловаться на взлом в полицию. И все, приехали.
Поэтому в условиях несовершенства любого законодательства в сферах ИТ и ИБ самая надежная защита – двустороннее соглашение между компанией и хакером. Но и тут надо понимать, что это не массовая история по ряду причин. Выходом может стать Bug Bounty – специальная программа от некоторых организаций, где люди за вознаграждение находят проблемы в безопасности сервисов и приложений.
Однако подобные частные истории – скорее исключение. В мире куда популярнее Bug Bounty-площадки, выступающие посредником между компанией и специалистом. Наиболее громкие из них – HackerOne и Bugcrowd.
Но не стоит забывать и о нашей новой реальности. Сейчас работать с этими платформами трудно, а порой и невозможно. Поэтому Минцифры всерьез задумалось о государственном регулировании Bug Bounty в России. Что получится – сказать сложно. Но в одном сомнений нет – введение этичного хакинга в правовое поле позитивно повлияет на всю отрасль и поспособствует как повышению ИБ компаний, так и появлению большого количества специалистов на рынке. А это дополнительный рывок для развития ИТ в стране.
#мнение_эксперта #статьи #ИБ
@syssoftru – эксперт в мире программного обеспечения
Post #1316
1.12K