09. Juni 2021

Sicherheit für MSPs: VDPs, Bug Bounties und Responsible Disclosure

Von Justin Bacco
Cybersecurity

Im Jahr 2021 ist die Informationssicherheit ein Problem für alle. Glücklicherweise boomt die Branche und es gibt eine noch nie dagewesene Anzahl von Fachleuten, die bereit sind, Ihnen bei der Suche nach Schwachstellen in Ihrer Umgebung zu helfen. Weniger erfreulich ist, dass viele dieser Fachleute oft unaufgefordert auf Unternehmen zugehen und ihnen Ratschläge zu einer Schwachstelle anbieten, die sie bereits in den Produkten oder der Infrastruktur Ihres Unternehmens entdeckt haben.

Wenn an Linus’ Gesetz etwas Wahres dran ist, ist die Zusammenarbeit zwischen Ihnen und diesen Fachleuten der Schlüssel zur Vermeidung von Katastrophen. Wo fangen Sie also an?

Programme zur Offenlegung von Schwachstellen (VDPs)

Das Hacken eines digitalen Systems ist an sich schon ein heikles Thema, das erhebliche rechtliche und finanzielle Konsequenzen nach sich ziehen kann. Was aber, wenn Sie möchten, dass Sicherheitsexperten Schwachstellen in Ihrem Unternehmen aufdecken? Wie können Sie sicherstellen, dass diese Experten in Ihrem besten Interesse handeln? Um klare Grenzen zu setzen, muss jemand bestimmte Regeln für die Zusammenarbeit festlegen. Diese Rolle übernehmen Sie, indem Sie ein Programm zur Offenlegung von Sicherheitslücken (Vulnerability Disclosure Program, VDP) definieren.

Ein VDP (wobei "P" auch "Policy" bedeuten kann) ist eine Reihe von Leitlinien, die den Forschern sagen, wie sie in ihrem besten Interesse handeln sollen. Darin geben Sie auch Antworten auf Fragen wie:

  • In welche Ihrer Systeme darf ich eingreifen?
  • An wen wende ich mich, wenn ich eine Sicherheitslücke finde?
  • Wann kann ich eine Antwort auf meine E-Mails erwarten?
  • Versprechen Sie, mich nicht zu verklagen?

Wie gehen Sie also vor, wenn Sie eine Richtlinie schreiben? Wo soll man anfangen? Nun, die schlechte Nachricht ist, dass es keinen Standard gibt. Die gute Nachricht ist: Es gibt keinen Standard!

Die Einsatzregeln können alles sein, was Sie wollen. Wenn Sie eine Schreibblockade haben, hilft es vielleicht, Programme anderer Unternehmen zu lesen:

Es gibt auch Vorlagen, die Sie verwenden können:

Sie sollten mindestens Folgendes enthalten:

  1. Eine Liste der in den Geltungsbereich fallenden und nicht in den Geltungsbereich fallenden Systeme/Software.
  2. Regeln und Erwartungen an den Forscher in Bezug auf Verhalten, Kommunikation und Berichterstattung.
  3. Möglichkeiten für den Forscher, mit Ihnen Kontakt aufzunehmen.
  4. Ein Hinweis auf Safe Harbor, der dem Forscher die Gewissheit gibt, dass Sie keine rechtlichen Schritte gegen ihn einleiten werden.

Die Datei security.txt

Über die eigentliche Richtlinie hinaus besteht auch ein allgemeines Interesse an einer speziellen „security.txt“-Datei, die auf Ihrem öffentlichen Webserver gespeichert ist und Forschern wichtige Informationen zu Ihrem Programm liefert. Auf securitytxt.org finden Sie ein hervorragendes Web-Tool zur Erstellung dieser Datei sowie Anweisungen zur Bereitstellung.

Sie werden feststellen, dass die Datei security.txt einen Verweis auf Ihren PGP-Schlüssel für die E-Mail-Verschlüsselung enthält. Dieser Teil ist optional (wie alles andere, was wir bisher besprochen haben), wird aber oft für diejenigen empfohlen, die den Inhalt sensibler E-Mails verschlüsseln möchten.

Hier sind einige Möglichkeiten, wie Sie einen PGP-Schlüssel erzeugen können:

  • Für diejenigen unter euch, die Windows nutzen, empfehle ich Gpg4Win.
  • Für Linux gibt es zahlreiche Anleitungen; hier ist eine davon.

Öffentliche vs. private Programme

Ein VDP kann in einer von zwei Varianten auftreten:

Öffentliche Programme sind solche, die sich an die breite Öffentlichkeit richten; jeder Forscher kann jederzeit daran teilnehmen, und die Einzelheiten Ihres Programms sind öffentlich bekannt.

    • Profi: Stellt sicher, dass Sie Ihre Systeme und Produkte optimal im Blick haben.
    • Nachteil: Es kann ein beträchtlicher Ressourcenaufwand erforderlich sein, um alle Einsendungen zu sichten (von denen die meisten wahrscheinlich minderwertige Ergebnisse und Berichte enthalten).

    Private Programme sind nur auf Einladung zugänglich; Forscher müssen zunächst Ihre Zustimmung zur Teilnahme einholen, und die Einzelheiten Ihres Programms werden nicht veröffentlicht.

    • Pro: Hilft denjenigen, die nicht über die nötigen Ressourcen verfügen, die Anzahl der Probleme auf ein Minimum zu beschränken.
    • Nachteil: Kann von einigen Anbietern als Knebelung oder als "Minimalaufwand"-Showcase missbraucht werden.

    Es wird oft empfohlen, mit einem privaten Programm zu beginnen und zu einem öffentlichen Programm überzugehen, wenn Sie sicher sind, dass Sie das 5-10-fache Volumen an Berichtsübermittlungen bewältigen können.

    Belohnungen für Sicherheitslücken ("Bug Bounties")

    Einige Forscher arbeiten vielleicht pro bono, aber die meisten würden es vorziehen, für ihre Bemühungen entschädigt zu werden. Dieser Teil kann heikel werden, wenn ein Forscher eine Bezahlung für eine unaufgeforderte Arbeit verlangt.

    Sie sind weder gesetzlich noch moralisch verpflichtet, jemanden für seine unaufgeforderten Bemühungen zu belohnen, noch sollten Sie sich dazu verpflichtet fühlen, wenn es nicht in Ihrem Budget liegt. Die meisten Forscher können und werden jedoch jede Entschädigung oder Anerkennung für ihre Bemühungen zu schätzen wissen, ob groß oder klein.

    Einige Ideen für die Belohnung von Forschern:

    • Geld, bei dem kritischere Themen höher belohnt werden
    • Firmengeschenke
    • Namensnennung auf einer Seite der Ruhmeshalle
    • Rabatte und Geschenkkarten für gängige Geschäfte
    • Münzen, Figuren oder kleine Schmuckstücke, die ihre Errungenschaften symbolisieren
    • Kostenpflichtige Abonnements für gängige Hacking-Tools oder Lernmaterialien

    Das Wichtigste in diesem Abschnitt ist, von Anfang an klare Erwartungen zu formulieren. Stellen Sie sicher, dass Ihre Prämienrichtlinien auf Ihrer Website klar definiert sind, um das Risiko von Missverständnissen zu minimieren.

    Ich möchte Leute bezahlen, aber wie viel ist angemessen?

    Ich möchte betonen, dass dieser Teil ganz Ihnen überlassen bleibt.

    Zum Zeitpunkt der Erstellung dieses Artikels reichen die Prämienbeträge von Google für Sicherheitslücken von 100 US-Dollar bis zu 31.337 US-Dollar, während die von Apple zwischen fünf- und siebenstelligen Beträgen liegen. Ein praxisnahes Beispiel ist das Programm von Slack, bei dem die Auszahlungsspannen kürzlich im Zuge der Weiterentwicklung des Programms von 100 bis 1.500 Dollar auf 250 bis 5.000 Dollar angehoben wurden. Fangen Sie klein an und arbeiten Sie sich nach oben.

    Eine Sache, bei der man vorsichtig sein sollte, sind Forscher, die eine Vergütung verlangen, bevor sie ihre Ergebnisse vorlegen. Im besten Fall ist dies unethisch, im schlimmsten Fall ist es Erpressung und kann rechtliche Konsequenzen nach sich ziehen.

    Zeitpläne für die Behebung von Mängeln und öffentliche Bekanntgabe

    Es gibt ein paar grundsätzliche Erwartungen, die alle Anbieter umreißen und einhalten sollten:

    1. Rechtzeitige erste Antwort an den Forscher innerhalb von 1-3 Werktagen.
    2. Bemühen Sie sich, das Problem innerhalb von maximal 90 Tagen zu beheben.
    3. Regelmäßige Information des Forschers über das Problem und seine Behebung in regelmäßigen Abständen.

    In Bezug auf die öffentliche Bekanntgabe von entdeckten Problemen gibt es drei Denkrichtungen:

    Private Offenlegung

    Die Details des Problems werden vertraulich behandelt. Das Problem wird stillschweigend behoben, und weder der Forscher noch der Anbieter geben eine öffentliche Erklärung ab.

    • Pro: Wenn die Details des Problems nicht veröffentlicht werden, ist es unwahrscheinlicher, dass jemand anderes es entdeckt und einen Exploit schreibt.
    • Nachteil: Diejenigen, die von diesem Problem betroffen sind, werden möglicherweise nie von dessen Existenz erfahren. Aus diesem Grund sollten Sie bei VDP- oder Bug-Bounty-Programmen, die ausschließlich eine vertrauliche Meldung zulassen, Vorsicht walten lassen.

    Vollständige Offenlegung (auch bekannt als Public Disclosure)

    Die Details des Problems werden veröffentlicht, sobald der Forscher sie entdeckt hat.

    • Pro: Setzt den Anbieter unter Druck, die Initiative zu ergreifen und einem Patch Priorität einzuräumen.
    • Nachteil: Hacker könnten eine Sicherheitslücke ausnutzen, bevor die Hersteller die Möglichkeit haben, einen Patch zu veröffentlichen.

    Verantwortungsvolle Offenlegung (auch bekannt als koordinierte Offenlegung)

    Die Einzelheiten des Problems werden erst dann in abgestimmter Zusammenarbeit zwischen dem Forscher und dem Anbieter offengelegt, wenn der Öffentlichkeit ein Patch zur Verfügung gestellt wurde. Dies wird allgemein als die angemessenste Vorgehensweise angesehen.

    • Pro: Gleichgewicht zwischen Abhilfe und Veröffentlichung wird erreicht.
    • Nachteil: Hacker könnten die Details immer noch nutzen, um einen Exploit für veraltete und nicht verwaltete Systeme zu schreiben.

    Ist es möglich, jemanden zu beauftragen, der das alles für mich erledigt?

    Das stimmt! Wenn Sie Hilfe von Experten suchen, stehen Ihnen mehrere Unternehmen zur Auswahl, wobei HackerOne und Bugcrowd wohl die beiden beliebtesten Optionen sind.

    Hat Datto einen VDP?

    Aber sicher! Weitere Informationen finden Sie unter https://dat.to/vdp.

    Haben Sie Fragen, Anmerkungen oder Bedenken?Schreiben Sie mir gernedirekt an [email protected].

    Empfohlene nächste Lektüre

    Digital-Spezialisten für Ticket Triage

    Jedes IT-Team kennt das Problem. Ein Ticket geht ein, aber bevor jemand das Problem tatsächlich behebt, beginnt die eigentliche Arbeit [...]