各组织签署的信息安全领域的合作备忘录中指出,在吉尔吉斯斯坦(简称:吉国)国家安全委员会确保网络安全协调中心的支持下,"网络攻击分析和调查中心"(CARCA)和 "卡巴斯基实验室 "将推出 "漏洞赏金 "漏洞检测计划。
该协议旨在采取联合行动,建立Bug Bounty平台,以便保护信息资源以及更灵活地应对吉尔吉斯斯坦乃至未来整个中亚地区金融领域的威胁。该平台将在漏洞被入侵者利用之前找到并关闭这些漏洞。为此,该计划的创建者将从世界各地征集IT爱好者。根据漏洞的复杂性,发现和检测漏洞的奖励划分为100美元到300美元不等。
除了创建Bug Bounty平台,备忘录的参与者还打算在服务器和软件开发、IT安全外包、计算机取证合作、咨询支持和联合项目开发方面进行合作。
目前,金融部门仍然是对网络犯罪分子最有吸引力的目标之一。根据卡巴斯基实验室的报告,在2021年,用户的电脑上有超过2.5亿个钓鱼链接尝试。大约42%的此类事件都和金融有关。
此外,金融恶意软件正愈发地瞄准公司而不是个人。在2020年和2021年,全球受到银行恶意软件攻击的企业用户份额增加了近两个百分点。同时,在2018年和2021年之间,这一数字增加了近14%。尽管有这种趋势,在金融恶意软件受害者中,个人的总体比例仍然高于企业部门:分别为62%和38%(据2021年的数据显示)。
在吉国也发生此类情况,几乎每67个用户中就有一个受到金融恶意软件的攻击。国内的企业客户占26.5%。其余的威胁(73.5%)是针对进行银行和金融交易的私人用户。
卡巴斯基实验室中亚地区商业总监Valery Zubanov评论说:"IT行业参与者的共同努力和共享信息将有助于检测中亚地区的计算机事件,并更迅速更有效地阻止网络犯罪分子。卡巴斯基实验室在寻找关键信息基础设施的漏洞方面积累了多年的经验。该公司定期与全球IT安全界、国际组织(如国际刑警组织)、执法机构和计算机事件处理中心一起参与行动和调查。
网络攻击分析和调查中心总裁Olzhas Satiyev说:"我们的公司在启动Bug Bounty计划方面有许多共同的价值观和深厚的专业知识。为更灵活地应对该地区的银行威胁而创建这样一个系统,将有助于提高该国关键信息基础设施的安全水平,并将继续传扬该领域的国际经验。提高透明度,促进用户、企业、政府利益的融合,并将激励社会的不同部门包括金融部门积极参与创建安全生态系统。
Bug Bounty是一个鼓励寻找软件中的错误和漏洞的概念和方案。Bug Bounty通常由IT解决方案和网络平台的开发者发起,以发现其产品中的安全问题。公司宣布工作范围,世界上任何地区的志愿者都可以注册并参与该计划。通常情况下,第三方爱好者(转售商)可因发现bug而获得现金奖励(赏金)。
最近,与网络安全有关的各种政府机构越来越多地开始启动自己的公共Bug Bounty计划。例如,英国国家网络安全中心、美国国土安全部和新加坡国家技术局在国际漏洞赏金平台HackerOne上宣布了他们的计划。
关于CARCA和卡巴斯基实验室的漏洞赏金计划的经验
CARKA在2016年与哈萨克斯坦数字发展、创新和航空航天工业部合作,推出了自己的Bug Bounty计划。该项目已经发现了1000多个漏洞,支付了4万多美元的奖励,同时节省了5000多万美元。迄今为止,已有700多名研究人员注册登记表,每天有100多个漏洞得到妥善处理。
卡巴斯基实验室在2016年与知名的HackerOne平台合作,推出了自己的Bug Bounty计划。在其框架内,公司指定了一个测试产品和解决方案的范围,并在逐步扩大。同样在2018年,卡巴斯基实验室宣布准备为最关键的漏洞支付10万美元(顺便说一下,近4年来没有收到这样的报告)。自2018年3月以来,共发现131个漏洞,53个报告的作者得到了奖励,赏金总额为75750美元。
编译:阿妮娅
来源:吉国“卡巴尔”国家通讯社