09 de junho de 2021

Segurança para MSPs: VDPs, Bug Bounties e Divulgação Responsável

Por Justin Bacco
Segurança cibernética

No ano de 2021, a segurança da informação é um problema de todos. Felizmente, o setor está em expansão e há um número sem precedentes de profissionais que estão dispostos a ajudá-lo a procurar vulnerabilidades em seu ambiente. Não tão felizmente, muitos desses profissionais frequentemente abordam as empresas sem serem solicitados, oferecendo orientação sobre uma falha que já descobriram nos produtos ou na infraestrutura de sua empresa.

Se a Lei de Linus for verdadeira, a colaboração entre você e esses profissionais é fundamental para evitar desastres. Então, por onde começar?

Programas de Divulgação de Vulnerabilidades (VDPs)

O próprio ato de invadir um sistema digital é um assunto delicado, com enorme potencial para consequências legais e financeiras. Mas e se você quiser que profissionais de segurança identifiquem falhas em sua organização? Como garantir que esses profissionais ajam no seu melhor interesse? Para estabelecer limites claros, alguém precisa definir algumas regras de conduta. Esse alguém é você , definindo um Programa de Divulgação de Vulnerabilidades (PDV).

Um VDP (onde "P" também pode significar "Política") é um conjunto de diretrizes que informa aos pesquisadores como agir de acordo com seus melhores interesses. Nele, você também fornece respostas a perguntas como:

  • Com quais de seus sistemas tenho permissão para interagir?
  • Quem devo contatar se encontrar uma vulnerabilidade?
  • Quando devo esperar uma resposta aos meus e-mails?
  • Você promete não me processar até o esquecimento?

Então, como você faz para escrever uma política? Por onde começar? Bem, a má notícia é que não existe um padrão. A boa notícia é que não existe um padrão!

As regras de engajamento podem ser qualquer coisa que você queira que sejam. Se estiver com bloqueio de escrita, pode ser útil ler programas de outras empresas:

Há também modelos que você pode usar:

No mínimo, você deve incluir:

  1. Uma lista de sistemas/software dentro e fora do escopo.
  2. Regras e expectativas para o pesquisador em relação a comportamento, comunicação e relatórios.
  3. Maneiras de o pesquisador entrar em contato com você.
  4. Uma indicação de Safe Harbor, dando ao pesquisador a confiança de que você não tomará medidas legais contra ele.

O arquivo security.txt

Além da política em si, existe também um interesse comum em um arquivo especial chamado security.txt, que reside no seu servidor web público e fornece aos pesquisadores informações importantes sobre o seu programa. Há uma excelente ferramenta online para gerar esse arquivo, juntamente com instruções de implantação, disponível em securitytxt.org .

Você pode notar que o arquivo security.txt fornece um ponteiro para a sua chave PGP para criptografia de e-mail. Essa parte é opcional (como tudo o mais que discutimos até agora), mas geralmente recomendada para aqueles que optam por criptografar o conteúdo de e-mails confidenciais.

Aqui estão algumas maneiras pelas quais você pode gerar uma chave PGP:

Programas públicos vs. privados

Um VDP pode vir em um dos dois tipos:

Programas públicos são aqueles que convidam o mundo todo; qualquer pesquisador pode participar a qualquer momento, e os detalhes do seu programa são de conhecimento público.

    • Pro: Garante que você esteja recebendo o máximo de atenção em seus sistemas e produtos.
    • Contra: pode exigir uma quantidade considerável de recursos para fazer a triagem de todos os envios (a maioria dos quais provavelmente conterá descobertas e relatórios de baixa qualidade).

    Os programas privados são apenas para convidados; os pesquisadores devem primeiro pedir sua permissão para participar, e os detalhes do seu programa não serão publicados.

    • Prós: Ajuda a manter o volume de problemas em um nível mínimo para aqueles que não têm recursos para acompanhá-los.
    • Contras: pode ser usado de forma abusiva por alguns fornecedores como uma ordem de mordaça ou como uma demonstração de "esforço mínimo".

    Geralmente, recomenda-se começar com um programa privado e evoluir para um programa público depois que você tiver certeza de que pode lidar com o que pode ser de 5 a 10 vezes o volume de envios de relatórios.

    Recompensas por vulnerabilidade ("Bug Bounties")

    Embora alguns pesquisadores possam trabalhar pro bono, a maioria prefere ser compensada por seus esforços. Essa parte pode se tornar delicada se um pesquisador exigir pagamento por um trabalho que não foi solicitado.

    Você não é obrigado por nenhuma lei ou código moral a recompensar ninguém por nenhum de seus esforços não solicitados, nem deve se sentir obrigado a fazê-lo se não estiver dentro do seu orçamento. Dito isso, a maioria dos pesquisadores pode e apreciará qualquer compensação ou reconhecimento por seus esforços, grandes ou pequenos.

    Algumas ideias para recompensar os pesquisadores:

    • Dinheiro, onde questões mais críticas recebem recompensas mais altas
    • Brindes da empresa
    • Reconhecimento do nome em uma página do Hall da Fama
    • Descontos e cartões-presente para lojas comuns
    • Moedas, estatuetas ou pequenas bugigangas que simbolizem suas realizações
    • Assinaturas pagas de ferramentas comuns de hacking ou materiais de aprendizado

    A parte mais importante desta seção é definir expectativas claras desde o início. Certifique-se de que sua política de recompensas esteja claramente definida em seu site para minimizar a possibilidade de mal-entendidos.

    Quero pagar as pessoas, mas quanto é razoável?

    Sinto a necessidade de enfatizar que essa parte depende inteiramente de você.

    No momento em que este texto foi escrito, as recompensas do Google por vulnerabilidades de segurança variam de US$ 100 a US$ 31.337, enquanto as da Apple variam entre cinco e sete dígitos. Um exemplo mais prático seria o programa do Slack , onde os valores das recompensas foram recentemente aumentados de US$ 100-US$ 1.500 para US$ 250-US$ 5.000, conforme o programa amadureceu. Comece com pouco e vá aumentando gradativamente.

    É preciso ter cuidado com qualquer pesquisador que exija compensação antes de apresentar suas descobertas. Na melhor das hipóteses, isso não é ético; na pior, é chantagem e está sujeito a repercussões legais.

    Cronogramas de correção e divulgação pública

    Existem algumas expectativas básicas que todos os fornecedores devem delinear e cumprir:

    1. Fornecer uma resposta inicial oportuna ao pesquisador dentro de 1 a 3 dias úteis.
    2. Faça um esforço para remediar o problema em um prazo máximo de 90 dias.
    3. Forneça ao pesquisador atualizações de rotina sobre o problema e sua correção em intervalos regulares.

    Com relação à divulgação pública de quaisquer problemas descobertos, há três escolas de pensamento:

    Divulgação Privada

    Os detalhes do problema são mantidos em sigilo. O problema é corrigido discretamente e nem o pesquisador nem o fornecedor fazem uma declaração pública.

    • Pro: se os detalhes do problema não forem divulgados, é menos provável que alguém o descubra e crie uma exploração.
    • Desvantagem: Aqueles vulneráveis ​​ao problema podem nunca tomar conhecimento de sua existência. Por esse motivo, deve-se ter cautela com programas de Divulgação Virtual (VDP) ou de Recompensa por Bugs que permitem apenas a Divulgação Privada.

    Divulgação completa (também conhecida como Divulgação Pública)

    Os detalhes do problema são divulgados assim que o pesquisador os descobre.

    • Prós: Pressiona o fornecedor a tomar a iniciativa e priorizar uma correção.
    • Contras: os hackers podem utilizar uma exploração antes que os fornecedores tenham a oportunidade de emitir um patch.

    Divulgação Responsável (também conhecida como Divulgação Coordenada)

    Os detalhes do problema são divulgados como resultado de um esforço coordenado entre o pesquisador e o fornecedor, somente após a disponibilização de uma correção ao público. Essa é amplamente considerada a política mais adequada.

    • Pro: O equilíbrio entre a correção e a publicação é alcançado.
    • Contra: os hackers ainda podem usar os detalhes para escrever uma exploração para sistemas desatualizados e não gerenciados.

    É possível contratar alguém para cuidar de tudo isso para mim?

    Sim! Se você busca ajuda de especialistas, existem diversas empresas para escolher, sendo a HackerOne e a Bugcrowd provavelmente as duas opções mais populares.

    A Datto tem um VDP?

    Com certeza! Acesse https://dat.to/vdp para mais detalhes.

    Dúvidas, comentários ou preocupações? Sinta-se à vontade para me escrever diretamente para [email protected] .

    Sugestões para as próximas leituras