15 de março de 2022

A evolução do programa de divulgação de vulnerabilidades da Datto

Por Nicole Holden
Parcerias com fornecedores

Já se passou pouco mais de um ano desde que a Datto lançou seu Programa de Divulgação de Vulnerabilidades (VDP), em novembro de 2020. Seis meses depois, publicamos um artigo no blog intitulado Segurança para MSPs: VDPs, Recompensas por Bugs e Divulgação Responsável , oferecendo orientações e conselhos sobre como se engajar de forma significativa com um VDP. Levamos vários meses de discussões internas para decidir se queríamos lançar nosso próprio Programa de Divulgação de Vulnerabilidades ou Programa de Recompensas por Bugs (BBP). Também tivemos que decidir se queríamos gerenciar o programa internamente ou seguir o caminho tradicional de terceirizar esse esforço para um fornecedor externo.

Após analisarmos nossas opções e compreendermos completamente o que os programas de terceiros tinham a oferecer, decidimos implementar nosso próprio Programa de Divulgação de Vulnerabilidades, gerenciado pela Datto. Gerenciar nosso próprio programa foi vantajoso devido à flexibilidade que proporcionou. Embora tenhamos aprendido muitas lições valiosas ao longo do processo, que abordaremos adiante, foi a escolha certa na época, permitindo-nos testar nosso Programa de Remediação de Vulnerabilidades, recentemente atualizado e aprimorado, gerenciado por nossa atual Diretora de Segurança de Aplicativos, Emilyann Fogarty.

Devido à dificuldade em prever o engajamento com o programa, optamos por ser intencionalmente cautelosos com muitos elementos do nosso Programa de Divulgação Voluntária (PDV). Esses elementos incluem seções da política como escopo, expectativas, reconhecimento e assim por diante. O objetivo desta primeira versão do nosso PDV seria simplesmente entender o quão bem nossos processos internos estavam funcionando, desde o recebimento da denúncia até a remediação do produto.

No primeiro mês do programa, recebemos apenas uma notificação. No mês seguinte, recebemos duas. Lembro-me de ter pensado: "Ok, isso não é tão ruim". Então, em janeiro de 2021, recebemos seis notificações. Felizmente, nenhuma delas era uma vulnerabilidade confirmada ou um risco de segurança impactante, e todas foram resolvidas ou marcadas como uma melhoria para consideração no desenvolvimento futuro do produto.

Recebemos seis novas divulgações de vulnerabilidades em fevereiro de 2021, mas desta vez uma delas recebeu uma pontuação CVSS interna crítica. Tenho orgulho de compartilhar que as partes interessadas e os desenvolvedores do produto conseguiram iniciar o processo de controle de qualidade em 27 dias e corrigiram completamente a vulnerabilidade divulgada em 35 dias, apesar de sua complexidade. Essa tendência de correção se manteve ao longo de todo o ano de 2021. O tempo médio de correção para todos os produtos combinados foi de impressionantes 35,8 dias, superando em muito o padrão da indústria de 90 dias. Isso representa todo o ciclo de vida da divulgação, desde o relatório inicial, passando pela triagem, até a correção completa, com a implantação da solução em produção.

A tendência de aceleração das divulgações continuou. No segundo trimestre, o número de divulgações dobrou em comparação com o primeiro trimestre e, no final do ano, estávamos recebendo uma divulgação que passava pelo nosso processo de triagem a cada 1,8 dias úteis. Aprendemos muito sobre como auxiliar nossos produtos por meio de nossos novos processos do Programa de Divulgação de Vulnerabilidades (VDP), nossos processos internos de remediação de vulnerabilidades e alguns dos desafios de organizar e administrar um Programa de Divulgação de Vulnerabilidades.

Nos primeiros meses do Programa de Divulgação de Vulnerabilidades (VDP), os participantes enviavam e-mails para uma caixa de entrada que acionava diretamente nossa equipe de resposta a incidentes. Logo percebemos que essa provavelmente não seria a melhor abordagem a longo prazo. Embora todas as divulgações devam passar por nosso processo interno de triagem, algumas podem não exigir o envolvimento da equipe de resposta a incidentes. Como resultado, em abril de 2021, passamos a receber relatórios de vulnerabilidades pelo endereço [email protected] . Nesse momento, o VDP ainda estava sob a responsabilidade da equipe de Segurança Ofensiva da Datto, que era totalmente responsável pela triagem, criação de chamados, acompanhamento da remediação e comunicação com os participantes.

Gostaria de fazer uma pausa para falar sobre o nosso Programa de Divulgação de Vulnerabilidades, pois algo muito importante e crucial para o sucesso do VDP estava acontecendo na Datto. Em 2019, vários dos nossos engenheiros de segurança começaram a trilhar o caminho do nosso Modelo de Maturidade em Segurança (BSIMM) . 

VDP v2.0 da Datto

Hoje, tenho o prazer de anunciar que a Datto lançou oficialmente a versão 2.0 do nosso Programa de Divulgação de Vulnerabilidades .

Com o crescimento contínuo do nosso Programa de Gestão de Vulnerabilidades, as capacidades e recursos ampliados proporcionados pelos Campeões de Segurança, um ano de dados do nosso Programa de Divulgação de Vulnerabilidades (VDP) e uma equipe dedicada à Segurança de Aplicações para ajudar a manter e gerenciar o programa, nos sentimos prontos para dar o próximo passo.

Aprendemos muito com o nosso primeiro ano, mas vou me concentrar em alguns dos desafios que identificamos e que optamos por abordar como parte das próximas etapas do VDP. Essas escolhas foram feitas graças ao feedback dos participantes com quem trabalhamos diretamente, ao feedback contínuo de várias comunidades de MSPs e às percepções de outros profissionais de segurança. Por meio desse feedback e do nosso reconhecimento da importância de aprimorar o VDP como um serviço, identificamos três objetivos principais:

  • Aprimorar nossos próprios processos internos em antecipação ao crescimento do escopo.
  • Continue a promover uma experiência positiva e colaborativa para os participantes do programa e para os produtos da Datto.
  • Melhorar a flexibilidade e a transparência do programa.

Aprimorando nossos processos internos

Desafio: Como podemos rastrear e organizar melhor as divulgações?

Lições aprendidas

  • A migração para [email protected] criou uma fonte centralizada de participantes do programa, permitindo um melhor rastreamento e comunicação.
  • Acompanhar as divulgações por meio de uma planilha não era sustentável a longo prazo.

Solução

  • Implementamos um fluxo de trabalho automatizado e personalizado para o VDP (Programa de Desenvolvimento de Vulnerabilidades) para rastrear métricas, status de remediação e melhorar a comunicação com os participantes.
  • Estamos nos responsabilizando por um SLA de comunicação e automatizando nossa visibilidade para atingir essas metas.

Continue a promover uma experiência positiva e colaborativa para os participantes do programa e para os produtos da Datto.

Desafio: Como podemos reduzir a ambiguidade e a subjetividade do que constitui uma divulgação válida?

Lições aprendidas

  • Nossa política de VDP não permitiu que os participantes entendessem a pontuação de gravidade que a Datto utiliza para lidar com a remediação de vulnerabilidades.
  • Nossas diretrizes de política de VDP eram vagas em relação ao que constitui uma divulgação impactante e válida.

Solução

  • Atualizamos nossa política de VDP para incluir orientações adequadas sobre o que está dentro e fora do escopo.
  • Atualizamos a redação referente ao que constitui uma divulgação aceitável.

Desafio: Como podemos melhorar a comunicação entre a Datto e os participantes?

Lições aprendidas

  • A falta de sincronia na comunicação pode parecer inconsistente para os participantes.
  • Às vezes nos comunicávamos diariamente, outras vezes as atualizações eram feitas apenas uma vez por mês, ou a cada dois meses.
  • Os pesquisadores de segurança preferem trabalhar diretamente com a Datto em vez de uma empresa terceirizada ou uma plataforma de crowdsourcing.
  • A versão 1.0 do VDP oferecia a oportunidade de ganhar recompensas entre US$ 20 e US$ 2.000, com um pagamento médio de cerca de US$ 210. A falta de transparência em relação à faixa de valores das recompensas, bem como aos critérios para determinar o pagamento, era um ponto de atrito frequente entre os participantes.

Solução

  • Atualizamos nossa política de Divulgação Voluntária de Dados (VDP) para definir melhor o que os participantes do programa podem esperar da Datto . Isso inclui as expectativas de comunicação, que agora se baseiam na pontuação de gravidade interna atribuída às divulgações válidas. Nossa intenção é garantir um fluxo de comunicação bidirecional previsível e ágil em todos os momentos.
  • Atualizamos nossa política de VDP para definir melhor o que nós (Datto) esperamos dos participantes, a fim de garantir a triagem oportuna dos relatórios.
  • Atualizamos nossas recompensas do VDP para incluir uma nova faixa de pagamento de US$ 101 a US$ 10.101.
  • Aumentamos a transparência em torno do processo de tomada de decisão sobre as recompensas. Embora reconheçamos que ainda temos trabalho a fazer nesse sentido.

Melhorar a flexibilidade e a transparência do programa.

Aprimorar a flexibilidade e a transparência do programa é uma consequência natural do nosso esforço para alcançar nossos dois primeiros objetivos. Isso se aplica especialmente ao nosso segundo objetivo: “continuar a promover uma experiência positiva e colaborativa para os participantes do programa e os produtos da Datto”. Para atingir esse objetivo, é necessário um certo grau de transparência e honestidade da nossa parte. Isso ajuda os participantes a nos fornecerem relatórios de alta qualidade e a entenderem o que esperar de nós ao participarem do programa. Nosso primeiro objetivo, “aprimorar nossos próprios processos internos em antecipação ao crescimento do escopo”, nos ajuda a proporcionar um nível de transparência e consistência, garantindo que os processos internos atendam às necessidades de nossos produtos, participantes e da área de segurança de aplicativos como um todo.

Desafio: Como podemos atender à crescente necessidade de transparência em relação ao trabalho de segurança e ao nosso Programa de Desenvolvimento Voluntário (PDV)?

Lições aprendidas

  • Alguns participantes e membros da comunidade interpretaram a linguagem inicial do VDP como restritiva em relação à sua capacidade de divulgar publicamente seu trabalho. Na realidade, ainda não impedimos nenhum pesquisador de divulgar suas descobertas. Pode ser difícil agradar a todos, especialmente quando o processo não é seguido. No entanto, acreditamos que há espaço para atualizar nossa linguagem e trabalhar para corrigir as percepções equivocadas, de modo a refletir melhor a realidade vivenciada pelos pesquisadores ao trabalhar conosco.

Solução

  • Atualizamos o VDP com alguns esclarecimentos, incluindo o seguinte: “Em respeito ao nosso compromisso com a colaboração e a transparência, a equipe de Segurança da Informação da Datto não negará a aprovação da divulgação, a menos que a Datto acredite, de boa-fé, que a confidencialidade seja necessária para evitar danos materiais.”

O VDP renovado e muito mais

Por que optamos por atualizar o programa existente em vez de migrar para um programa de terceiros? Como parte do trabalho de atualização do VDP, queríamos entender as necessidades de nossos parceiros e da comunidade em geral. Também buscamos compreender as consequências de escolher uma empresa terceirizada para expandir nosso VDP e BBP em vez de continuar administrando nossos próprios sistemas.

Ao conversar com alguns desses fornecedores terceirizados, ficou cada vez mais claro que muitas das empresas que optavam por utilizá-los o faziam possivelmente devido à falta de processos e capacidades internas. Um fornecedor em particular nos aconselhou que seria melhor expandirmos nossa plataforma de denúncia de vulnerabilidades (VDP) existente em vez de usar a plataforma deles. Nossa própria pesquisa indicou algo semelhante: o simples fato de uma empresa usar um terceiro para sua VDP ou plataforma de negócios (BBP) não significa que ela esteja respondendo às denúncias em tempo hábil, ou assumindo qualquer compromisso de remediar ou comunicar a situação.

Após analisarmos um ano inteiro de dados, tínhamos certeza de que já possuíamos a capacidade de processar as divulgações e pagar as recompensas, proporcionando uma experiência geral melhor sem a necessidade de uma plataforma externa comum. Planejamos melhorias contínuas para o programa ao longo de diversas fases, que incluirão aprimoramentos incrementais e grandes mudanças, todas intencionalmente concebidas para oferecer mais flexibilidade, visibilidade e transparência aos participantes.

Esta atualização é apenas o primeiro passo na evolução do nosso Programa de Divulgação Virtual (VDP), enquanto trabalhamos para oferecer a melhor experiência possível aos participantes e, em última análise, aprimorar a segurança dos aplicativos de nossos produtos e serviços. Na Datto, acreditamos que segurança é um trabalho em equipe e responsabilidade de todos. Nos esforçamos para continuar construindo essa cultura, tanto interna quanto externamente. Estou extremamente orgulhoso do trabalho que realizamos nos últimos dois anos e aguardo com expectativa as próximas comunicações, nas quais compartilharemos o progresso que alcançamos.

Sugestões para as próximas leituras